كاسبرسكي ترصد حملة سيبرانية تخفي برمجيات خبيثة في ملفات تورنت لأفلام شهيرة


رصد فريق البحث والتحليل العالمي (GReAT) في شركة كاسبرسكي حملة سيبرانية متطورة ومتعددة المراحل تستهدف المستخدمين الأفراد والمؤسسات، عبر إخفاء برمجيات خبيثة غير معروفة سابقًا داخل ملفات تورنت لأفلام شهيرة، منها فيلم “The Odyssey” الجديد.
وحدد الباحثون مئات الضحايا في دول عدة، منها روسيا وتركيا واليابان وكينيا وأوغندا وكولومبيا، بالإضافة إلى دول أوروبية مثل إسبانيا وهولندا وبلجيكا وألمانيا. وتشمل قائمة الضحايا مؤسسات تعمل في قطاعات الأعمال والحكومة وتكنولوجيا المعلومات والاستشارات وتجارة التجزئة والنقل والزراعة.
وبحسب كاسبرسكي، فقد بدأ نشاط الحملة في منتصف أغسطس 2026، وما زال مستمرًا حتى الآن. واستغل المهاجمون اختراق أحد مواقع الأرشيف العامة المستخدمة لتخزين ملفات التورنت، لنشر البرمجيات الخبيثة والوصول إلى المستخدمين.
هجوم متعدد المراحل لتفادي الاكتشاف
صمم المهاجمون الحملة على هيئة إطار عمل متعدد المراحل، تتكامل مكوناته لتنفيذ عمليات الاختراق وتوسيع نطاق السيطرة على الأجهزة المصابة.
وتبدأ العملية باستخدام أداة تحميل خبيثة قادرة على اكتشاف بيئات الاختبار المعزولة التي تستخدمها برامج مكافحة الفيروسات لفحص الملفات المشبوهة. ويساعد ذلك البرمجية على تحديد ما إذا كانت تخضع للتحليل الأمني، واتخاذ إجراءات للتخفي وتفادي الاكتشاف أو عرقلة التحقيقات اللاحقة.
وبعد تفعيل البرمجية في جهاز الضحية، يمكنها نشر وحدات إضافية تتيح لها الحفاظ على وجودها داخل النظام حتى بعد إعادة تشغيل الجهاز أو إنهاء العملية الخبيثة.
وتتضمن قدراتها تجاوز خاصية التحكم في حساب المستخدم (UAC) في نظام ويندوز، بهدف الحصول على صلاحيات المسؤول دون إظهار رسالة التحذير المعتادة، وهو ما يتيح للمهاجمين الوصول إلى الأجهزة المصابة من بُعد.
سلسلة Solana لتأمين الاتصال بالمهاجمين
تعتمد الحملة على سلسلة الكتل Solana للحصول على عنوان خادم القيادة والتحكم (C2) الذي يستخدمه المهاجمون لإدارة البرمجيات الخبيثة والتواصل مع الأجهزة المصابة.
ويساعد هذا الأسلوب المهاجمين على تعزيز مرونة بنيتهم التحتية، ويزيد صعوبة تعطيل الحملة عبر حظر الخوادم أو تفكيكها.
كاسبرسكي: ملفات الترفيه قد تتحول إلى وسيلة للاختراق
وقال قسطنطين إيساكوف، خبير الأمن السيبراني في فريق البحث والتحليل العالمي لدى كاسبرسكي:
“تجمع هذه الحملة الخبيثة بين وسيلة إغراء شائعة وبنية تقنية متطورة. فمن خلال تمويه البرمجية الخبيثة على هيئة ملفات تورنت لأفلام شهيرة، يزيد المهاجمون احتمال تحميلها من المستخدمين غير الحذرين.
وبمجرد تشغيلها، تستطيع هذه البرمجية متعددة المراحل تفادي الاكتشاف، وضمان استمرارية وجودها في النظام، ومنح المهاجمين وصولًا من بُعد إلى الأجهزة المصابة.
لذلك، ينبغي للمستخدمين توخي الحذر عند تحميل الملفات من مصادر غير رسمية؛ إذ قد يتحول حتى المحتوى الترفيهي الذي يبدو غير ضار إلى وسيلة لاختراق الأنظمة”.
توصيات كاسبرسكي لحماية المستخدمين
دعت كاسبرسكي المستخدمين إلى اتباع مجموعة من الإجراءات للحد من مخاطر الإصابة بالبرمجيات الخبيثة، تشمل:
- تحميل الألعاب والإضافات (Mods) والملفات من المصادر الرسمية أو المواقع الموثوقة، وتجنب المصادر غير الرسمية التي قد تحتوي على برمجيات خبيثة.
- استخدام حلول أمنية فعالة في الحواسيب والأجهزة المحمولة، مثل Kaspersky Premium، لاكتشاف التهديدات المحتملة والتحذير منها ومنع الإصابة بها.
- عدم تعطيل برامج مكافحة الفيروسات أو أدوات الحماية الأمنية بغرض تحميل ملفات أو تثبيت برامج.
توصيات لحماية المؤسسات
كما أوصت الشركة المؤسسات باتخاذ تدابير لتعزيز أمن أجهزتها وشبكاتها، من أبرزها:
- وضع إرشادات واضحة لتنظيم استخدام برمجيات الجهات الخارجية على أجهزة الشركة.
- الاستعانة بحلول أمنية شاملة، مثل مجموعة منتجات Kaspersky Next، التي توفر حماية مستمرة ورؤية شاملة للتهديدات، بالإضافة إلى قدرات التحقيق والاستجابة ضمن حلول حماية النقاط الطرفية (EPP)، والاكتشاف والاستجابة للنقاط الطرفية (EDR)، والاكتشاف والاستجابة الموسعة (XDR). وتتيح المجموعة اختيار مستوى الحماية وفقًا لاحتياجات المؤسسة ومواردها، مع إمكانية تغييره عند تطور متطلبات الأمن السيبراني.
- تزويد فرق أمن المعلومات برؤية معمقة للتهديدات السيبرانية، بالاستفادة من منصة استخبارات التهديدات Kaspersky Threat Intelligence، التي توفر معلومات سياقية لدعم إدارة الحوادث وتحديد المخاطر في الوقت المناسب.
- الاستعانة بخدمات الأمن المدارة عند نقص الخبرات المتخصصة داخل المؤسسة، ومنها خدمة تقييم الاختراقات (Compromise Assessment)، وخدمة الاكتشاف والاستجابة المدارة (MDR)، وخدمة الاستجابة للحوادث، التي تدعم مراحل إدارة الحوادث، بدءًا من تحديد التهديدات وصولًا إلى المعالجة وتوفير الحماية المستمرة.
وأكدت كاسبرسكي أن حلولها الأمنية اكتشفت البرمجيات الخبيثة المستخدمة في الحملة، مشيرةً إلى إتاحة التحليل التقني الكامل عبر موقع Securelist.com.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.