نظرة عامة

المعلومةالقيمة
اسم المجموعةUAC-0145
الارتباطفرع فرعي من Sandworm، تابع لجهاز الاستخبارات العسكرية الروسي GRU
الأسلوب الرئيسيClickFix — CAPTCHA مزيّفة تطلب من الضحية تنفيذ أمر PowerShell بنفسه
الهدف الجغرافيأوكرانيا (المستخدمون العاديون بشكل أساسي)
مستوى الثقة بالإسنادمرتفع — مرتبطة بجهة تهديد حكومية معروفة
المؤشرات التقنية المنشورةلا توجد IOCs (عناوين IP أو نطاقات أو بصمات ملفات) منشورة بالمقال الأصلي

ما هي هجمة ClickFix؟

قبل الدخول بتفاصيل الحملة، لازم تفهم الأسلوب المحوري فيها: ClickFix. هذا أسلوب هندسة اجتماعية أصبح شائعًا جدًا بالسنتين الأخيرتين — بدل ما يحاول المهاجم يخترق جهازك تقنيًا، هو يخدعك تشغّل الاختراق بنفسك.

الطريقة: يخترق المهاجم موقعًا شرعيًا (أو ينشئ موقعًا يشبه موقعًا حقيقيًا)، ويحقن فيه صفحة تحقق CAPTCHA مزيّفة. بدل مربع “أنا لست روبوت” العادي، الصفحة بتطلب منك تفتح نافذة “تشغيل” (Run) بويندوز وتلصق فيها أمرًا معينًا — بتوهمك إنه هذا الإجراء ضروري لإثبات إنك إنسان حقيقي. الأمر الملصوق فعليًا هو سكربت PowerShell خبيث. بما إنك أنت شخصيًا من نفّذ الأمر (مو المهاجم عن بُعد)، كتير من أدوات الحماية ما بتشك فيه بنفس القوة اللي بتشك فيها بهجمة تنفيذ تلقائي.


كيف تعمل حملة UAC-0145؟

مرحلة الإصابة الأولى

المجموعة تخترق مواقع (أو تستخدم مواقع تسيطر عليها) وتحقن فيها CAPTCHA مزيّفة. لما الضحية يقع بالفخ وينفّذ أمر PowerShell المطلوب، يبدأ سلسلة تحميل وتثبيت لعدة أدوات خبيثة متتالية:

  • GHETTOVIBE: ملف VBS يُحفظ بمجلد Startup (بدء التشغيل التلقائي) لضمان استمرار الإصابة حتى بعد إعادة تشغيل الجهاز.
  • SCOUTCURL: سكربت PowerShell مهمته استطلاع الجهاز المصاب (جمع معلومات عن النظام قبل المرحلة التالية).
  • FLUIDLEECH: أداة تحميل (Loader) تتنكّر بشكل برنامج إزالة فيروسات — خدعة ذكية تخلّي الضحية يثق فيها.
  • LOADLOOP: مكوّن تحميل إضافي بالسلسلة.
  • FREAKYPOLL: باب خلفي (Backdoor) مكتوب بلغة Python.

تقنيات إخفاء متقدمة

الجزء الأكثر تعقيدًا بهذه الحملة هو كيفية إخفاء البنية التحتية للقيادة والتحكم (C2):

  • Cloaking.House: خدمة تصفية حركة مرور تسمح للمهاجم يعرض محتوى مختلف حسب هوية الزائر — يعني لو زار الرابط باحث أمني أو أداة فحص آلية، بيشوف صفحة عادية بريئة، بينما الضحية الحقيقي (حسب معايير معينة كالموقع الجغرافي أو نوع الجهاز) بيوصله المحتوى الخبيث الفعلي.
  • SMARTAXE: أداة مخصصة (بمعنى مطوّرة خصيصًا لهذه المجموعة) لتعديل محتوى صفحات الويب ديناميكيًا.
  • EtherHiding: تقنية لافتة للنظر — المجموعة تخزّن عناوين نطاقات القيادة والتحكم داخل عقود ذكية (Smart Contracts) على شبكة Ethereum بدل خادم تقليدي. بما إن بيانات البلوكتشين لا مركزية ويصعب حجبها أو إزالتها من جهة واحدة، هذا يخلّي تعطيل البنية التحتية للمهاجم أصعب بكثير من حجب نطاق DNS عادي.
  • steamcommunity[.]com: المجموعة تستغل مواقع شرعية معروفة (متل منصة Steam) كقناة لاستقبال الأوامر — إخفاء حركة مرور خبيثة وسط حركة مرور طبيعية موثوقة يصعب حجبها.
  • Dropbox API: رفع البيانات المسروقة عبر واجهة برمجة Dropbox السحابية — مرة أخرى، استغلال خدمة شرعية بدل بنية تحتية خاصة يسهل رصدها.

الاستهداف عبر الأندرويد

الحملة ما اقتصرت على ويندوز فقط. المجموعة توزّع أيضًا ملفات APK مصابة (تطبيقات أندرويد) عبر تطبيقات المراسلة، متنكّرة بشكل أدوات أمنية شرعية. الأداة المستخدمة هون اسمها COWARDDUCK — باب خلفي متكامل الميزات لأندرويد، يعني قادر يمنح المهاجم تحكّمًا واسعًا بالجهاز المصاب (مو بس سرقة بيانات).


ليش هذا التنوّع بالأدوات مهم؟

لاحظ إنه القائمة فوق فيها ست أدوات مختلفة على الأقل (GHETTOVIBE، SCOUTCURL، FLUIDLEECH، LOADLOOP، FREAKYPOLL، SMARTAXE، COWARDDUCK). هذا يدل على مجموعة منظّمة وممولة جيدًا — كل أداة مصممة لمهمة محددة (استمرارية، استطلاع، تحميل، تحكم خلفي)، مو أداة واحدة “تسوي كل شي” زي معظم الحملات الأقل احترافية. هذا النمط نموذجي لجهات التهديد المرتبطة بجهات حكومية (State-Sponsored) متل Sandworm.


ملاحظات

  • الخبر الأصلي كتبه الصحفي Ravie Lakshmanan على The Hacker News بتاريخ 19 تموز/يوليو 2026.
  • المقال الأصلي لم ينشر مؤشرات اختراق تقنية محددة (IOCs) كعناوين IP أو نطاقات أو بصمات ملفات (Hashes) — لو ظهرت لاحقًا بتقرير تقني أوسع من باحثين آخرين، يُفضّل مراجعته بشكل منفصل.
  • استخدام Ethereum لإخفاء بنية القيادة والتحكم (EtherHiding) تقنية متصاعدة الانتشار بين عدة مجموعات تهديد، مو حكرًا على UAC-0145 فقط — يستحق متابعة كنمط هجومي ناشئ.

المصدر

المقال الأصلي: UAC-0145 Uses ClickFix CAPTCHAs to Infect Ukrainian Devices with Malware