كشفت شركة Zscaler ThreatLabz عن حملة سيبرانية جديدة مرتبطة بجهات تهديد من شرق آسيا تستهدف كيانات حكومية في الشرق الأوسط. الحملة تضمنت نشر ثلاث عائلات برمجيات خبيثة غير موثقة سابقاً هي: TELESHIM، MIXEDKEY، وBINDCLOAK. الهجوم يبدأ بملف ISO يحتوي على برنامج شرعي (“RegSchdTask.exe”) يُستخدم لتحميل مكتبة DLL خبيثة (“AsTaskSched.dll”)، والتي تعمل كباب خلفي باسم TELESHIM، مستغلة واجهة Telegram API كقناة اتصال وتحكم (C2) لإخفاء النشاط ضمن حركة الإنترنت الشرعية.
تقنيات التحميل والتخفي
بعد المرحلة الأولى، يتم تشغيل سلسلة تحميل ثانية عبر ملفات مثل “GoProAlertService.exe” و”pthreadVC2.dll”، حيث يعمل الأخير كمحمّل انعكاسي (Reflective Loader) تحت اسم MIXEDKEY لفك تشفير وتنفيذ حمولة إضافية. البرمجيات تعتمد على تقنيات إخفاء متقدمة مثل تشفير السلاسل النصية، تسطيح تدفق التحكم (CFF)، الحسابات البوليانية المختلطة (MBA)، واستخدام شروط غامضة لإعاقة جهود الهندسة العكسية. كما يستخدم TELESHIM وسائل لكشف بيئات التحليل الافتراضية، مثل فحص سرعة الذاكرة عبر WMI أو التعرف على وجود Hypervisor باستخدام CPUID.
وظائف TELESHIM وطرق الاتصال
قنوات الاتصال عبر TELESHIM تنقسم إلى نوعين:
- رسائل التحكم: لتسجيل الجهاز المصاب عبر إرسال عنوان MAC، وتنفيذ الأوامر وإرجاع النتائج مجزأة إذا تجاوزت 1000 بايت.
- رسائل التحميل والتنفيذ: لتنزيل وتشغيل الحمولات الثانوية كمهام مجدولة. الحمولة النهائية محمية بطبقتين من تشفير XOR، إحداهما تعتمد على تقنية “المفتاح البيئي” باستخدام الرقم التسلسلي للقرص الصلب، ما يجعل التفعيل مقتصراً على الأجهزة المستهدفة فقط.
المرحلة النهائية والتقييم الاستخباراتي
تتوج السلسلة بنشر برمجية BINDCLOAK، وهي غرسة C2 مكتوبة بلغة C++ تتصل بخادم خارجي (“cert.hypersnet[.]com”). رُصدت أنشطة ما بعد الاختراق بين 7 و9 يوليو 2026، تضمنت أوامر استكشاف للنظام والمستخدمين والشبكة، إضافة إلى نشر حمولات لاحقة. التحليل أظهر أن الأوامر تُنفذ بين الساعة 4 صباحاً و12 ظهراً بتوقيت UTC، مع ذروة النشاط بين 7 و11 صباحاً، ما يعكس نمط عمل محدد. وبناءً على بيانات الموقع الجغرافي وعادات التشغيل، يُرجح بدرجة عالية أن مصدر الحملة من شرق آسيا، رغم عدم نسبتها رسمياً إلى مجموعة معروفة حتى الآن.































