إضافة مزيفة لبرنامج Notepad++ تنشر نسخة مطورة من MATCHBOIL.V2 عبر مجموعة UAC-0099 الروسية

أصدر فريق الاستجابة الطارئة الأوكراني CERT-UA تحذيرًا من حملة سيبرانية جديدة تستهدف أنظمة ويندوز عبر إضافة مزيفة لبرنامج Notepad++. هذه الحملة مرتبطة بمجموعة UAC-0099 الروسية التي سبق لها استغلال ثغرات في برنامج WinRAR لنشر برمجيات خبيثة مثل LONEPAGE، إضافة إلى استخدام رسائل التصيّد لنشر أدوات مثل MATCHBOIL وMATCHWOK وDRAGSTARE منذ عام 2022. الهجوم الأخير يبدأ برسالة بريد إلكتروني خبيثة تحتوي صورة مضللة، وعند فتحها يتم توجيه المستخدم عبر رابط مختصر إلى خدمة مشاركة ملفات حيث يتم تنزيل أرشيف مضغوط يحتوي على مكونات شرعية وأخرى خبيثة.

تفاصيل تقنية للهجوم

الأرشيف يتضمن نسخة كاملة من برنامج Notepad++ الإصدار 8.8.3، إضافة DLL خبيثة باسم NppExport.dll، أرشيف محمي بكلمة مرور، ونسخة شرعية من WinRAR. عند تشغيل البرنامج، يتم تحميل الإضافة الخبيثة المعروفة باسم LUNCHPOKE التي تفك ضغط أرشيف آخر يحتوي على ملفات مثل RemoteLibUpdater.exe وInitTest.dll. الملف التنفيذي BURNYBEAR يعمل كـ Loader لتشغيل نسخة معدلة من أداة MATCHBOIL، والتي أطلق عليها اسم MATCHBOIL.V2، وهي قادرة على جلب حمولة إضافية وتنفيذها. المثير أن تشغيل الملف بشكل خاطئ يؤدي إلى استنزاف موارد الجهاز (RAM والمعالج) كآلية تخريبية إضافية.

حملات موازية مرتبطة بجهات روسية

إلى جانب هذه الحملة، سلطت الحكومة الأمريكية الضوء على نشاط مجموعة Laundry Bear التي تستهدف خوادم البريد الإلكتروني Zimbra باستخدام ثغرة “نصف النقرة” (CVE-2025-66376) لنشر برمجية ZimReaper وسرقة بيانات البريد الإلكتروني دون أي تفاعل مباشر من المستخدم. كما كشفت شركة Proofpoint عن استمرار عمليات مجموعة TA458 في حملة Operation RoundPress، حيث تستغل ثغرات يوم صفر في منصات بريد مثل Kerio وSOGo وRoundcube عبر أداة SpyPress المبنية على JavaScript، بهدف زرع أبواب خلفية وضمان الوصول طويل الأمد.

توصيات أمنية واستراتيجية

أوصت CERT-UA المؤسسات بتحديث برامج WinRAR و7-Zip وNotepad++ إلى أحدث الإصدارات، ومراقبة الأنشطة غير الطبيعية مثل تشغيل مجدول المهام بشكل متكرر، إضافة إلى تعزيز وعي الموظفين ضد رسائل التصيّد التي تحتوي روابط مختصرة أو صور مضللة. هذه الهجمات تؤكد أن المجموعات الروسية تستخدم أوكرانيا كساحة اختبار قبل توسيع نطاق عملياتها ضد أهداف غربية، ما يعكس البعد الجيوسياسي للأمن السيبراني في المرحلة الراهنة.

محمد طاهر
محمد طاهر
المقالات: 1810

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.