رصد فريق مايكروسوفت للأمن حملة هجومية نشطة تستهدف قطاع الفنادق والضيافة عبر ملفات ZIP مموّهة على شكل صور. الهجوم متعدد المراحل ويعتمد على أدوات مشروعة لتفادي الكشف، وينتهي بزرع إيمبلانت مبني على Node.js يمنح المهاجم وصولًا دائمًا إلى الجهاز المخترق.
كيف يعمل الهجوم؟
- الطُّعم: رسائل بريد إلكتروني تحتوي روابط عبر Calendly وGoogle تُعيد توجيه الضحية لتحميل ملف ZIP يحتوي على صور مزيّفة
- ملفات LNK خبيثة: عند فتح الملف، يُشغَّل اختصار مموّه يبدو كصورة لكنه يُطلق PowerShell مشفّرًا
- التشفير والتمويه: يستخدم PowerShell تقنيات XOR وModulo لفك تشفير المراحل التالية ديناميكيًا
- تجميع .NET: يُشغَّل
csc.exeوcvtres.exeلتجميع DLL خبيث في الذاكرة - الإيمبلانت: نشر ملفات
.jsخبيثة تعمل عبرnode.exeوتتصل بسيرفر C2 على منافذ غير اعتيادية مثل 8443 و56001
آلية البقاء الدائم (Persistence)
- استخدام مفتاحَي ريجستري
HKCU\RunوHKCU\RunOnceمعًا لضمان إعادة تشغيل الإيمبلانت حتى بعد إزالة أحدهما - تخزين Node.js runtime والـ payloads في مجلد
AppData\Local\Nodejs - استخدام دومينات محمية بـ Cloudflare لإخفاء البنية التحتية للهجوم
كيف تحمي بيئتك؟
- راقب تشغيل
node.exeمن مجلدات المستخدم القابلة للكتابة - فعّل قواعد Attack Surface Reduction في ويندوز
- راقب أي تغييرات على استثناءات Microsoft Defender
- احجب أنماط دومينات
.cfdالمشبوهة وراقب الاتصالات الصادرة على منافذ غير اعتيادية
خطوات الاستجابة والإزالة
- احذف مفتاح
RunOnceمنProgramDataومفتاحRunالخاص بـ Node.js - احذف Node.js runtime وجميع ملفات
.jsالخبيثة منAppData\Local\Nodejs - تأكد من معالجة كلٍّ من الـ payload النشط وآليات البقاء الدائم معًا
هذه الحملة نموذج واضح على تطور أساليب الهجوم نحو استغلال أدوات مشروعة كـ Node.js وخدمات موثوقة كـ Calendly وGoogle لتجاوز جدران الحماية التقليدية — مما يجعل المراقبة السلوكية خط الدفاع الأول.