ماذا حدث؟
كشفت Microsoft Security عن حملة برمجيات خبيثة نشطة تستخدم مواقع تنزيل مزيفة تبدو مشابهة لمواقع شركات وبرامج موثوقة لخداع المستخدمين وتحميل مثبتات مصابة. رصدت الحملة صفحات تنتحل علامات ومنتجات متعددة، من بينها Microsoft Edge وKaspersky وRazer وCalibre وdraw.io وDiskGenius، وتستهدف بصورة أساسية مستخدمين ناطقين بالصينية وعمليات شركات موجودة في الصين، مع تسجيل إصابات في قطاعات تشمل الصحة والتصنيع والألعاب والتقنية والخدمات اللوجستية والحكومة والتعليم.
بعد تشغيل الملف المزيف، تبدأ سلسلة متعددة المراحل لتثبيت البرمجية الخبيثة والحفاظ على وجودها في الجهاز. رصدت مايكروسوفت استخدام مهام مجدولة لتشغيل الملفات باستمرار، ومحاولات للحصول على صلاحيات SYSTEM وإضافة استثناءات إلى Microsoft Defender، وحذف نسخ Shadow Copies، وتعطيل مكونات Windows Update، إضافة إلى حقن التعليمات داخل عمليات أخرى والتواصل مع خوادم يسيطر عليها المهاجمون. وتعتقد مايكروسوفت بدرجة ثقة متوسطة أن النشاط يتوافق مع حملة Silver Fox المعروفة أيضاً باسم Yinhu، لكنها لم تنسبه إلى جهة حكومية.
ماذا يعني؟
خطورة هذه الحملة ليست في استغلال ثغرة داخل برنامج مشهور بقدر ما هي في استغلال ثقة المستخدم في اسم البرنامج نفسه. المهاجم ينشئ موقعاً يبدو مشروعاً ويقدم ملف تثبيت يحمل المظهر المتوقع، ثم يحاول بعد تشغيله تعطيل وسائل الحماية وترسيخ وجوده في النظام، ما يجعل اكتشاف الإصابة وإزالتها أكثر تعقيداً.
لماذا يهمك؟
أفضل وسيلة لتجنب هذا النوع من الهجمات هي تحميل البرامج من الموقع الرسمي للشركة أو متجر موثوق وعدم الاعتماد على أول نتيجة تنزيل تظهر في البحث. وتوصي مايكروسوفت بالإبقاء على SmartScreen وNetwork Protection وTamper Protection وحلول Microsoft Defender مفعلة، لأن الحملة تحاول تحديداً إضعاف هذه الطبقات بعد حصولها على موطئ قدم داخل الجهاز.