مجموعة Slim Spider تستهدف أسرار الحفظ الرقمي للعملات المشفرة في البرازيل

كشفت شركة CrowdStrike عن مجموعة تهديد مالي جديدة أُطلق عليها اسم Slim Spider، تنشط منذ مارس 2026 ضد مؤسسات مالية في البرازيل. المجموعة أظهرت معرفة عميقة بالبنية التحتية المالية البرازيلية، بما في ذلك نظام المدفوعات الفورية Pix، منصات الأصول الرقمية، وبيئات الحوسبة السحابية الخاصة بالمؤسسات المالية.

أساليب الاختراق
  • تطوير سكربتات Bash مخصصة لاستغلال بيانات التعريف الخاصة بالحوسبة السحابية وسرقة بيانات اعتماد مؤقتة عبر اتصالات Socket.
  • استخدام أوامر مثل sed لتعديل سكربتات استخراج الأسرار، مع التركيز على بيانات اعتماد مرتبطة بالأصول المالية الرقمية.
  • بعد سرقة مفاتيح الحفظ، استخدم المهاجمون أداة cast من حزمة Foundry Ethereum لاشتقاق عناوين محافظ Ethereum.
  • تنفيذ توقيعات تشفيرية عبر OpenSSL مباشرة داخل السكربتات لتجنب الاعتماد على مكتبات خارجية قد تكشف النشاط.
  • نشر أبواب خلفية متنكرة كبرمجيات بنية تحتية شرعية داخل خدمات الحاويات السحابية، ما سمح لهم بالتحرك دون إثارة الشبهات.
  • استغلال بيئة Azure DevOps عبر بيانات اعتماد مسروقة لتشغيل خطوط أنابيب خبيثة زرعت برمجيات إضافية في Kubernetes Cluster، بما في ذلك مكون باسم spi لمحاكاة نظام المدفوعات الفورية البرازيلي SPI.
أدوات ولوحات تحكم مرتبطة
  • NEXUS Scanner: لوحة لفحص واجهات API وتصنيفها إلى فئات مثل البنوك، المدفوعات، العملات المشفرة.
  • Painel de Emails Entra ID: لوحة لاستكشاف صناديق بريد Microsoft 365 المخترقة.
  • Painel Pix: لوحة لتنفيذ تحويلات جماعية غير مصرح بها عبر نظام Pix.
  • MikeDor: باب خلفي مكتوب بلغة Go لجمع بيانات حساسة ومراقبة الأنشطة.
تداعيات الهجوم

تُظهر هذه الهجمات أن المهاجمين باتوا يستهدفون بشكل مباشر بيانات اعتماد الحفظ الرقمي للعملات المشفرة، ما قد يؤدي إلى خسائر مالية كارثية للمؤسسات المستهدفة. كما أن استهداف نظام Pix من قبل أكثر من مجموعة (Slim Spider وBreeze Comet) يعكس أهميته كأكثر وسيلة دفع استخدامًا في البرازيل، وجاذبيته كمصدر للربح غير المشروع.

مجموعة Breeze Comet

إلى جانب Slim Spider، ظهرت مجموعة أخرى تُعرف باسم Breeze Comet (Plump Spider / SHADOW-AETHER-064)، تنشط منذ 2024 وتستغل البنية التحتية المالية البرازيلية لتنفيذ معاملات غير قانونية. هذه المجموعة استخدمت مواقع حكومية ضعيفة الأمان لنشر برمجياتها، ووسعت نشاطها إلى دول مثل نيجيريا وباراغواي وغانا وفنزويلا، مستهدفة أنظمة دفع مثل Pix وBoleto وSTR.

محمد وهبى
محمد وهبى
المقالات: 1424

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.