العودة إلى جميع القصص

AppleJeus

برنامج التداول الذي جلب تحديثًا آخر

ثبّت موظف في منصة للعملات المشفّرة تطبيقًا أوصت به رسالة بريدية. قاد فحصه إلى شركة مصطنعة وبرنامج تحديث يحمل بابًا خلفيًا.

01

توصية تصل إلى منصة تداول

في تحقيق نشرته Kaspersky في أغسطس 2018، بدأت الإصابة بتنزيل اختاره موظف في منصة لتبادل العملات المشفرة. أوصت رسالة بريدية بتطبيق تداول، وقاد رابطها إلى موقع يبدو تابعًا لشركة تقدم هذا المنتج. ثبّت الموظف Celas Trade Pro على جهازه، ثم اكتشف المحققون وجود Fallchill، باب خلفي ارتبط بعمليات Lazarus. استطاع فريق الاستجابة تتبع المراحل إلى التطبيق الذي ثُبّت طوعًا. ناسبت الدعوة عمل الشركة، ومنح الموقع والتطبيق المنتجَ مظهرًا يستحق التجربة.

02

واجهة تداول وبرنامج تحديث خفي

حمل التطبيق وظيفة تداول ظاهرة، لكن حزمة التثبيت تضمنت برنامج تحديث مريبًا. يعمل هذا المكوّن بعد التثبيت، ويحمل توقيعًا رقميًا من الجهة نفسها، ثم يطلب ما يفترض أنه تحديث للمنتج. وجد الباحثون نسخًا تستهدف Windows و macOS؛ وهو امتداد مهم في تحقيقات Lazarus آنذاك. اختبأ الدخول الضار داخل خطوة اعتاد الناس قبولها من البرامج. وتفسير المشهد يتطلب النظر إلى ما ينزله التطبيق بعد تشغيله، إلى جانب الملف الأول الذي وصل من الموقع، لأن برنامج التحديث كان حلقة مستقلة لتسليم الشيفرة التي أخفتها واجهة التداول.

03

Telegram يدخل مسار التسليم

وفي متابعة نشرتها Kaspersky في يناير 2020، اتضح أن المشغّلين حافظوا على الفكرة وطوّروا طريقة تنفيذها. ظهرت تطبيقات وشركات مصطنعة أخرى، وآليات تحقق قبل تسليم المرحلة التالية، ومكونات تُشغّل في الذاكرة لتقليل الملفات المتروكة على القرص. وفي إحدى الحالات عُثر على مثبت UnionCryptoTrader داخل مجلد تنزيلات Telegram، مع قناة مرتبطة بالموقع المزيف؛ فرجّح الباحثون بثقة عالية استخدام المراسلة لتسليمه. يضيف ذلك مرحلة اجتماعية إلى الصفحة المصطنعة: يمكن أن يصل المنتج عبر تواصل مباشر، ثم يبدأ عمله الضار بعد أن يبدو للمستخدم أنه حصل على الأداة التي قصد تنزيلها. شملت الضحايا الذين رصدتهم الشركة جهات في بريطانيا وبولندا وروسيا والصين، وبينها شركات تعمل في مجال العملات المشفّرة.

04

موقع ينتحل خدمة تداول حقيقية

وفي يونيو 2022، سُجل نطاق BloxHolder، الذي فحصته Volexity لاحقًا. نسخ الموقع معظم مظهر خدمة HaasOnline الحقيقية واستبدل الاسم، ووزع حزمة تجمع تطبيق QTBitcoinTrader المشروع مع AppleJeus. أنشأت الحزمة مهمة تعمل عند تسجيل الدخول، واستفادت من برنامج Microsoft مشروع لتحميل مكوّن خبيث؛ وهي طريقة تجعل الشيفرة تعمل تحت غطاء ملف مألوف. انتهى التحقيق المنشور بكشف الموقع والروابط بين العينات، من دون إعلان مبلغ مالي مسروق بعينه. عبر السنوات بقيت نقطة الخداع ثابتة: توجد وظيفة حقيقية يستطيع المستخدم رؤيتها، وإلى جانبها مسار آخر يمنح المشغّل وصولًا لم يطلبه صاحب الجهاز. وفي أكتوبر من العام نفسه، رصدت الشركة استخدام مستندات Office ضارة لتسليم الأداة أيضًا.

المصادر

  1. Kaspersky · Celas Trade Pro وبرنامج التحديث
  2. Kaspersky · متابعة AppleJeus، يناير 2020
  3. Volexity · BloxHolder والبرامج المصطنعة، ديسمبر 2022
افتح الملف التفاعلي