حملة SMOKE#SCREEN تستغل تحديثات وهمية لـ Adobe وZoom لنشر ScreenConnect

كشف باحثو Securonix Threat Research عن حملة نشطة متعددة الموجات تحمل اسم SMOKE#SCREEN، تعتمد على أساليب الهندسة الاجتماعية عبر تحديثات مزيفة لبرامج مثل Adobe وZoom، إضافة إلى مستندات أعمال وصيانة أنظمة، بهدف تثبيت برنامج ConnectWise ScreenConnect كأداة وصول عن بُعد دائمة. الحملة تستخدم مجموعة أدوات تشمل VBScript droppers، ملفات دفع Batch، تطبيقات .NET، وصفحات تصيّد HTML، جميعها مرتبطة بخادم مرحلي يعمل بـ WsgiDAV على العنوان 207.174.0[.]143:8080.

مراحل الهجوم وتقنيات التمويه

الهجوم يبدأ عادة عبر رسائل تصيّد موجهة (Spear-phishing) تحتوي على سكربت VBScript مشفر يقوم بفحص البيئة للتأكد من عدم وجود أدوات تحليل مثل Wireshark أو VirtualBox أو VMware Tools. إذا اجتاز الفحص، يتم فك تشفير أمر PowerShell لجلب حمولة C# من 207.189.11[.]170 وتشغيلها. في سيناريو آخر، يتم استخدام أرشيف مضغوط يحتوي على سكربت Batch يقوم بتعطيل Windows AMSI، تجاوز UAC، إيقاف حماية SmartScreen، وإزالة بيانات Zone.Identifier قبل تشغيل ملف MSI الخبيث. كما لوحظ استخدام خدمات موثوقة مثل Dropbox وCloudflare Quick Tunnel لتوزيع الحمولة، ما يساعد المهاجمين على تجاوز فلاتر السمعة الخاصة بالنطاقات.

الهدف النهائي: ScreenConnect

بغض النظر عن أسلوب التصيّد، جميع المسارات تؤدي إلى تثبيت عميل ScreenConnect الذي يتصل بخوادم Relay خاضعة لسيطرة المهاجمين، مما يمنحهم وصولًا دائمًا إلى أجهزة الضحايا. الحملة أظهرت تطورًا ملحوظًا في تقنيات المهاجمين، من سكربتات VBScript مشفرة إلى أساليب تعطيل متقدمة لبرامج الحماية، ثم العودة إلى استراتيجيات التخفي عبر حزم مشفرة مضغوطة.

حملة موازية: برمجيات خبيثة عبر Cheats مزيفة

في سياق متصل، حذرت Bitdefender من حملة أخرى تستغل برامج غش مزيفة لألعاب مثل Roblox وMinecraft عبر منتديات الألعاب وDiscord. هذه الحملة توزع برمجية Powercat، وهي Stealer متعدد القدرات قادر على سرقة بيانات الاعتماد، ملفات تعريف المتصفح، حسابات الألعاب، محافظ العملات الرقمية، إضافة إلى تسجيل ضغطات المفاتيح، الوصول إلى الكاميرا، وبث سطح المكتب. الحمولة تعتمد على سلسلة إصابة متعددة المراحل تبدأ بملف “xeno.exe” الذي يجلب بيئة Java، ثم ينفذ ملف JAR مشفر، وصولًا إلى Stealer نهائي يجمع بيانات حساسة ويمنح المهاجمين تحكمًا تامًا في الجهاز.

توصيات دفاعية

ينصح الباحثون المؤسسات بـ:

  • تقييد تشغيل ملفات MSI غير الموثوقة.
  • مراقبة محاولات العبث ببرامج الحماية.
  • تدقيق استخدام أدوات RMM الشرعية.
  • متابعة العمليات المشبوهة في PowerShell وcmd.exe.
  • فرض إعدادات صارمة لـ UAC لمنع تجاوز الامتيازات.
محمد وهبى
محمد وهبى
المقالات: 1360

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.