إلى الخلف
جدول المحتوى
أيوش بانوار
Cybersecurity Consultant who loves hacking, breaking things, and learning new ways to secure them.
لم يتم العثور على أية عناصر.

ملخص تنفيذي

حدد فريق استخبارات التهديدات العالمية في CloudSEK دليلاً مفتوحاً ومكشوفاً يعود لجهة تهديد ناطقة بالصينية ذات دوافع مالية، قامت بأتمتة عمليات الاختراق من خلال تشغيل أسطول من وكلاء البرمجة المعتمدين على الذكاء الاصطناعي (سواء التجارية أو مفتوحة المصدر) كفريق قرصنة مستقل. أتاح هذا الدليل مجلد العمل الخاص بالمشغل للإنترنت العام، مما كشف عن الأدوات والمنهجية وبيانات الاعتماد والبيانات المسروقة التي تقف وراء حملتين متوازيتين: استغلال الفرص على مستوى الإنترنت، والسرقة الموجهة ضد مؤسسات العملات المشفرة والتمويل اللامركزي (DeFi).

  • أسطول هجومي يعمل بالذكاء الاصطناعي المستقل: يدير المشغل وكلاء برمجة متعددين (مثل Claude Code وCodex ووكلاء Hermes وpi مفتوحي المصدر) في وضع التشغيل التلقائي الكامل مع تعطيل جميع قيود الأمان، حيث يتم تكليفهم ومراقبتهم بالكامل عبر تطبيق تلغرام. تُظهر المطالبات المكتوبة بشرياً، والتي تم استردادها من نصوص جلسات الوكلاء، استخدام قالب صيني قابل لإعادة الاستخدام بعنوان "اختبار اختراق مصرح به" كغلاف لكسر الحماية، دون وجود أي تفويض حقيقي.
  • اختراق جماعي مؤكد: تحتوي ملفات العمل على أكثر من 12,000 سجل لباب خلفي (Backdoor) في مواقع ووردبريس (كل منها يمثل حساب مسؤول أنشأه المهاجم)، بالإضافة إلى مجموعة منفصلة مكونة من 66 بيانات اعتماد لمسؤولي قواعد بيانات تم الحصول عليها فعلياً، ومجموعة بيانات استطلاع لأكثر من 3.4 مليون مضيف، تم إنتاجها بواسطة خط أنابيب استغلال آلي يستهدف ووردبريس لتحويلها إلى "webshell".
  • الاستحواذ المباشر على مفاتيح المحافظ وعبارات الاسترداد: يحتفظ المشغل بمفاتيح خاصة وعبارات استرداد وأرصدة حية لمئات محافظ العملات المشفرة الخاصة بالمستخدمين. تم جمع الجزء الأكبر من هذه المواد دون أي مصادقة من قاعدة بيانات سحابية تم تكوينها بشكل خاطئ تابعة لشبكة تصيد احتيالي (المستخدمون هم ضحايا لعملية التصيد تلك)، بينما تم استرداد مجموعة أصغر من المفاتيح مباشرة من أهدافه الخاصة. كما يحتفظ بشكل منفصل بالعديد من مفاتيح API ورموز المسؤول (Admin tokens) الصالحة والمفعلة لمنصات تداول العملات المشفرة وبروتوكولات التمويل اللامركزي ومزودي البنية التحتية للبلوكشين.
  • نظام قيادة وتحكم عبر البلوكشين وتعدين العملات المشفرة: كان المشغل يطور نظام قيادة وتحكم مقاوماً للإغلاق على غرار EtherHiding، والذي يخفي الأوامر على شبكة بلوكشين عامة، كما يقوم بنشر برنامج تعدين Monero مخفي على المضيفين المخترقين لتحقيق إيرادات غير مشروعة مستمرة.

التحليل

بناءً على إعادة بناء تواريخ تعديل الملفات، وسجل الأوامر (shell history)، ونصوص جلسات الوكلاء، تبين أن نافذة النشاط المرصودة تمتد من 10 يوليو 2026 إلى 28 يوليو 2026، وبلغت ذروتها بين 12 و13 يوليو.

الجدول الزمني للعملية 

عرض موجز لنافذة النشاط التي استمرت حوالي ثلاثة أسابيع، بدءاً من عمليات المسح الجماعي للعملات المشفرة والتمويل اللامركزي، مروراً بدمج مفاتيح المحافظ، وصولاً إلى تطوير نظام القيادة والتحكم عبر البلوكشين.

  • من 10 إلى 13 يوليو، الاستهداف الجماعي: المرحلة الأكثر كثافة في توليد التقارير الآلية، حيث تم إجراء عشرات عمليات المسح المستهدفة للعملات المشفرة والتمويل اللامركزي يومياً، مع تسجيل أولى مهام الوكلاء المستردة ضد أهداف محددة.
  • حوالي 13 يوليو، إعداد التعدين: بناء واختبار برنامج تعدين Monero، يليه دفع الملفات الثنائية إلى أجهزة المضيف العاملة.
  • من 16 إلى 20 يوليو، نضوج الحملة الجماعية: توسع نطاق خط استغلال WordPress الجماعي، إلى جانب أقوى الأدلة على سرقة المحافظ من أنظمة تداول الروبوتات المستهدفة وقواعد البيانات السحابية المفتوحة.
  • من 20 إلى 23 يوليو، تجميع الغنائم: يتم تجميع المفاتيح الخاصة للمحافظ وعبارات الاسترداد في مجموعات بيانات موحدة، مع إصدار تقارير فحص للبيانات الحساسة.
  • من 25 إلى 28 يوليو، تطوير مركز القيادة والتحكم (C2): كتابة الورقة البحثية ومشروع مركز القيادة والتحكم القائم على البلوكشين، ونشر برنامج التعدين، واستمرار مراقبة WordPress. كان آخر تسجيل لسجل الأوامر (shell history) في 28 يوليو.

الاكتشاف: مضيف تشغيل مكشوف للمشغل

بدأ التحقيق بدليل مفتوح متاح على منفذ غير قياسي لمضيف تشغيل واحد. كانت خاصية عرض محتويات الدليل مفعلة، وكان المجلد الرئيسي للمشغل قابلاً للتصفح دون الحاجة إلى مصادقة. أدى تعيين محتويات الدليل إلى استعادة بيئة عمل تحتوي على عشرات الآلاف من المجلدات وأكثر من مائة ألف ملف، بما في ذلك نصوص جلسات وكلاء الذكاء الاصطناعي، وملفات الإعدادات، ومجموعات بيانات الاستطلاع، ومجلدات المشاركة الخاصة بكل هدف، والأدلة الخاصة بكل نتيجة مع بيانات اعتماد مسروقة ومعلومات مستولى عليها.

كانت طبيعة المضيف واضحة تماماً من محتوياته: مشروع تطوير مركز قيادة وتحكم قائم على البلوكشين، وحزمة تنسيق للوكلاء المستقلين، ومجموعة أدوات لاستغلال WordPress بشكل جماعي، ومجموعة أدوات لتنفيذ التعليمات البرمجية عن بُعد (RCE) عبر إلغاء التسلسل، وبرنامج لتعدين العملات المشفرة، وبيانات اعتماد مسروقة من عدد كبير من الضحايا. كان الاستهداف يميل بشكل كبير نحو مؤسسات العملات المشفرة والتمويل اللامركزي (DeFi).

‍

ملاحظة: تستند جميع النتائج الواردة في هذا التقرير إلى ملفات تركها المشغل في دليل عمله الخاص: استجابات واجهة برمجة التطبيقات المحفوظة، وقواعد البيانات المُصدرة، ونصوص جلسات الوكلاء، وسجل الأوامر. لم يتم تنفيذ أي كود خاص بالمهاجم، ولم يتم إجراء أي اتصال خارجي بالبنية التحتية للمهاجم أو الضحية أثناء التحليل. تم استخراج كل ما هو جوهري من النسخة المحلية الثابتة.

‍

سلسلة هجوم العملية من البداية إلى النهاية 

يقوم المشغل بتكليف أسطول من وكلاء الذكاء الاصطناعي عبر تطبيق Telegram، والذي يدير دورة حياة الاختراق بالكامل دون تدخل بشري ضد الضحايا العشوائيين والمستهدفين، مع إعادة بيانات الاعتماد المسروقة ومفاتيح المحافظ وعائدات التعدين إلى المشغل.

البنية التحتية للجهة المهددة

مضيف التشغيل الأساسي

‍

مدونات ذات صلة