كشف باحثون في الأمن السيبراني عن إطار تحميل جديد مكتوب بلغة Go يُعرف باسم HollowFrame وعائلة برمجيات خبيثة مكتوبة بلغة Rust تُسمى Matryoshka. وفقاً لشركة Blackpoint Cyber، يبدأ الهجوم برسالة تصيّد موجّهة تحتوي على رابط لأرشيف مشفر يتضمن ملف اختصار (LNK) باسم “Case Documents”. بمجرد تشغيل الملف، يبدأ تسلسل متعدد المراحل يشمل تصعيد الامتيازات، تعطيل بعض وظائف Microsoft Defender، وتنزيل حمولات إضافية.
دور HollowFrame وطرق التمويه
يعمل HollowFrame كإطار تحميل معياري يوفر آليات متعددة لتحميل مكونات إضافية، مع تنفيذ فحوصات مضادة للتحليل لتجنب التشغيل في بيئات معزولة. يعتمد على مؤشرات مثل مدة تشغيل النظام، حجم الذاكرة المثبتة، عدد الملفات في ملف المستخدم، وحركة المؤشر. كما يحقق الاستمرارية عبر جدولة مهام تلقائية. يتم تشغيله عبر تقنية DLL Side-Loading باستخدام ملف Python شرعي (“python.exe”) إلى جانب مكتبة DLL مزيفة (“python311.dll”). هذا الأسلوب يتيح تشغيل البرمجية الخبيثة دون إثارة الشبهات.
قدرات باب خلفي Matryoshka
البرمجية Matryoshka تأتي في نسختين:
- نسخة تعتمد على بروتوكول HTTP للتواصل وتنفيذ الأوامر.
- نسخة أخرى تستخدم GitHub كخادم أوامر وتحكم، حيث يتم إنشاء مستودع خاص يحتوي على مجلدات لكل ضحية باسم <computer>_<username>، تضم ملفات beacon.json وcmd.json وresult.json، وأحياناً شجرة upload/ لنقل الملفات. هذا الهيكل يسمح للمهاجمين بإدارة الأوامر والنتائج لكل جهاز بشكل منفصل، دون الحاجة إلى خادم مخصص، مع الاحتفاظ بسجل تاريخي للتغييرات في المستودع.
الأهداف والنتائج المحتملة
الهجوم استهدف نقطتي نهاية في شركة محاماة غير محددة، حيث تم تمرير ملف LNK كوثائق قانونية لإغراء الموظفين بفتحه. بمجرد التنفيذ، يتم استدعاء PowerShell لجلب مكونات إضافية من خادم بعيد. مجتمعة، وفرت HollowFrame وMatryoshka للمهاجمين موطئ قدم دائم لتنفيذ أوامر عن بُعد، استطلاع Active Directory، نقل الملفات، ونشر أدوات إضافية. هذه القدرات تدعم سرقة بيانات الاعتماد، التحرك الأفقي داخل الشبكة، والسيطرة على نطاق المؤسسة بشكل أوسع.































