رصد فريق مايكروسوفت للأمن حملة هجومية نشطة تستهدف قطاع الفنادق والضيافة عبر ملفات ZIP مموّهة على شكل صور. الهجوم متعدد المراحل ويعتمد على أدوات مشروعة لتفادي الكشف، وينتهي بزرع إيمبلانت مبني على Node.js يمنح المهاجم وصولًا دائمًا إلى الجهاز المخترق.

كيف يعمل الهجوم؟

  • الطُّعم: رسائل بريد إلكتروني تحتوي روابط عبر Calendly وGoogle تُعيد توجيه الضحية لتحميل ملف ZIP يحتوي على صور مزيّفة
  • ملفات LNK خبيثة: عند فتح الملف، يُشغَّل اختصار مموّه يبدو كصورة لكنه يُطلق PowerShell مشفّرًا
  • التشفير والتمويه: يستخدم PowerShell تقنيات XOR وModulo لفك تشفير المراحل التالية ديناميكيًا
  • تجميع .NET: يُشغَّل csc.exe وcvtres.exe لتجميع DLL خبيث في الذاكرة
  • الإيمبلانت: نشر ملفات .js خبيثة تعمل عبر node.exe وتتصل بسيرفر C2 على منافذ غير اعتيادية مثل 8443 و56001

آلية البقاء الدائم (Persistence)

  • استخدام مفتاحَي ريجستري HKCU\Run وHKCU\RunOnce معًا لضمان إعادة تشغيل الإيمبلانت حتى بعد إزالة أحدهما
  • تخزين Node.js runtime والـ payloads في مجلد AppData\Local\Nodejs
  • استخدام دومينات محمية بـ Cloudflare لإخفاء البنية التحتية للهجوم

كيف تحمي بيئتك؟

  • راقب تشغيل node.exe من مجلدات المستخدم القابلة للكتابة
  • فعّل قواعد Attack Surface Reduction في ويندوز
  • راقب أي تغييرات على استثناءات Microsoft Defender
  • احجب أنماط دومينات .cfd المشبوهة وراقب الاتصالات الصادرة على منافذ غير اعتيادية

خطوات الاستجابة والإزالة

  • احذف مفتاح RunOnce من ProgramData ومفتاح Run الخاص بـ Node.js
  • احذف Node.js runtime وجميع ملفات .js الخبيثة من AppData\Local\Nodejs
  • تأكد من معالجة كلٍّ من الـ payload النشط وآليات البقاء الدائم معًا

هذه الحملة نموذج واضح على تطور أساليب الهجوم نحو استغلال أدوات مشروعة كـ Node.js وخدمات موثوقة كـ Calendly وGoogle لتجاوز جدران الحماية التقليدية — مما يجعل المراقبة السلوكية خط الدفاع الأول.

المصدر:

SOC Prime