🚀 أصبحت CloudSek أول شركة للأمن السيبراني من أصل هندي تتلقى استثمارات منها
اقرأ المزيد

حدد فريق استخبارات التهديدات العالمية في CloudSEK دليلاً مفتوحاً ومكشوفاً يعود لجهة تهديد ناطقة بالصينية ذات دوافع مالية، قامت بأتمتة عمليات الاختراق من خلال تشغيل أسطول من وكلاء البرمجة المعتمدين على الذكاء الاصطناعي (سواء التجارية أو مفتوحة المصدر) كفريق قرصنة مستقل. أتاح هذا الدليل مجلد العمل الخاص بالمشغل للإنترنت العام، مما كشف عن الأدوات والمنهجية وبيانات الاعتماد والبيانات المسروقة التي تقف وراء حملتين متوازيتين: استغلال الفرص على مستوى الإنترنت، والسرقة الموجهة ضد مؤسسات العملات المشفرة والتمويل اللامركزي (DeFi).
بناءً على إعادة بناء تواريخ تعديل الملفات، وسجل الأوامر (shell history)، ونصوص جلسات الوكلاء، تبين أن نافذة النشاط المرصودة تمتد من 10 يوليو 2026 إلى 28 يوليو 2026، وبلغت ذروتها بين 12 و13 يوليو.

الجدول الزمني للعملية
عرض موجز لنافذة النشاط التي استمرت حوالي ثلاثة أسابيع، بدءاً من عمليات المسح الجماعي للعملات المشفرة والتمويل اللامركزي، مروراً بدمج مفاتيح المحافظ، وصولاً إلى تطوير نظام القيادة والتحكم عبر البلوكشين.
بدأ التحقيق بدليل مفتوح متاح على منفذ غير قياسي لمضيف تشغيل واحد. كانت خاصية عرض محتويات الدليل مفعلة، وكان المجلد الرئيسي للمشغل قابلاً للتصفح دون الحاجة إلى مصادقة. أدى تعيين محتويات الدليل إلى استعادة بيئة عمل تحتوي على عشرات الآلاف من المجلدات وأكثر من مائة ألف ملف، بما في ذلك نصوص جلسات وكلاء الذكاء الاصطناعي، وملفات الإعدادات، ومجموعات بيانات الاستطلاع، ومجلدات المشاركة الخاصة بكل هدف، والأدلة الخاصة بكل نتيجة مع بيانات اعتماد مسروقة ومعلومات مستولى عليها.
كانت طبيعة المضيف واضحة تماماً من محتوياته: مشروع تطوير مركز قيادة وتحكم قائم على البلوكشين، وحزمة تنسيق للوكلاء المستقلين، ومجموعة أدوات لاستغلال WordPress بشكل جماعي، ومجموعة أدوات لتنفيذ التعليمات البرمجية عن بُعد (RCE) عبر إلغاء التسلسل، وبرنامج لتعدين العملات المشفرة، وبيانات اعتماد مسروقة من عدد كبير من الضحايا. كان الاستهداف يميل بشكل كبير نحو مؤسسات العملات المشفرة والتمويل اللامركزي (DeFi).
ملاحظة: تستند جميع النتائج الواردة في هذا التقرير إلى ملفات تركها المشغل في دليل عمله الخاص: استجابات واجهة برمجة التطبيقات المحفوظة، وقواعد البيانات المُصدرة، ونصوص جلسات الوكلاء، وسجل الأوامر. لم يتم تنفيذ أي كود خاص بالمهاجم، ولم يتم إجراء أي اتصال خارجي بالبنية التحتية للمهاجم أو الضحية أثناء التحليل. تم استخراج كل ما هو جوهري من النسخة المحلية الثابتة.

سلسلة هجوم العملية من البداية إلى النهاية
يقوم المشغل بتكليف أسطول من وكلاء الذكاء الاصطناعي عبر تطبيق Telegram، والذي يدير دورة حياة الاختراق بالكامل دون تدخل بشري ضد الضحايا العشوائيين والمستهدفين، مع إعادة بيانات الاعتماد المسروقة ومفاتيح المحافظ وعائدات التعدين إلى المشغل.
مضيف التشغيل الأساسي