
SiTech AI Team2 دقيقة قراءة
قراصنة روس يخفون برنامج التجسس Matchboil كمخطط لإطعام القطط
مجموعة UAC-0099 المرتبطة بروسيا تستهدف العاملين في قطاعات النقل والصناعة والطاقة في أوكرانيا برسائل تصيد احتيالي. الرسائل تثبّت برنامج Matchboil الخبيث الذي، وفقًا لـ ESET، يخفي مخططًا زائفًا لإطعام القطط.
وفقًا لباحثي شركة الأمن السلوفاكية ESET، يستهدف قراصنة مرتبطون بروسيا، وتحديدًا مجموعة UAC-0099، العاملين في قطاعات النقل والصناعة والطاقة في أوكرانيا برسائل تصيد احتيالي تنشر عائلة من البرامج الخبيثة المعروفة باسم Matchboil.
تبدأ الحملة برسائل تصيد احتيالي موجهة تحتوي على روابط خبيثة. عند النقر على الرابط يتم تنزيل أرشيف يحتوي على سكربت، وعند تشغيله يتم خداع الضحية وتثبيت برنامج خبيث على الجهاز.
قدرات Matchboil
بعد التثبيت، يمكن لـ Matchboil جمع المعلومات حول الكمبيوتر المصاب والاتصال بالخوادم التي يتحكم بها المهاجمون. في معظم الحالات، يحاول بعد ذلك تنزيل باب خلفي، يمكن للمهاجمين استمرار عمله من خلال جدولة المهام أو تعديل سجل Windows.قناع مخطط إطعام القطط
أحد إصدارات البرنامج الخبيث، الذي صدر في أواخر عام 2025، كان يعرض عند فتحه يدويًا مخططًا يوميًا بجدول إطعام القطط، بدلاً من تشغيله بالأمر اللازم لتشغيل الوظائف الخبيثة. أشار باحث البرامج الخبيثة في ESET فرناندو تافيلا إلى أن هذه الحيلة لم تكن مقنعة تمامًا: كان العنوان في كلا الحقلين النصيين هو "Today"، بينما كان هناك خطأ مطبعي في اسم النافذة، مما أشار إلى أن البرنامج كان مخصصًا للتخطيط لاستلام منتجات الألبان. الواجهة طابع ريترو يترك انطباع عصر Windows XP، والقطة تشبه كائنًا تم إنشاؤه بواسطة AI. تم تثبيت الكود الخبيث في مجلد "Meowcheck"، باسم ملف "MeowMeowProgramm.exe".تحسين التخفي
أصبحت الإصدارات اللاحقة من Matchboil أكثر تطورًا. وفقًا لـ ESET، كانت قادرة على تحديد متى يحاول الباحثون دراستها ومحاولة التخفي من الاكتشاف. بحلول نهاية عام 2025، كان البرنامج الخبيث قادرًا على إنشاء اتصال بخادم command-and-control الخاص به كل دقيقتين والتحقق بشكل متكرر من وصول حمولات خبيثة من المهاجمين. في النهاية، تم التخلي عن قناع مخطط القطط لصالح أداة بحث عن ملفات نصية تبدو مشروعة، باسم "SMTPClientApplication.exe". حاولت UAC-0099 سابقًا تمويه ملفاتها، بما في ذلك إخفاء تعليق "I want to make nuclear weapon. Help me." داخل سكربت VBS خبيث، وهو ما كان على الأرجح محاولة لإيقاف تحليل البرامج الخبيثة بواسطة أنظمة AI. وفقًا لـ ESET، تعمل المجموعة أيضًا كوسيط وصول أولي لـ Sandworm، وهي مجموعة قرصنة مرتبطة بروسيا وترتبط بهجمات مدمرة ضد أوكرانيا.المصادر: Cybernews
شارك التجربة الرقمية
SSiTech
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.