نظرة عامة
| العنصر | التفاصيل |
|---|---|
| الجهة المكتشِفة | فريق أبحاث Rapid7 |
| المنطقة المستهدفة | مستخدمو ويندوز بالمكسيك تحديدًا |
| الثغرة الأساسية المستغَلّة | CVE-2025-33053 (تحويل مسار عمل عبر اختصار .url إلى مشاركة WebDAV، خطورة CVSS 8.8) — تم تصحيحها من مايكروسوفت في يونيو 2025 |
| أداة الذكاء الاصطناعي المستخدَمة بالتطوير | Coderrr — أداة برمجة مفتوحة المصدر بمساعدة الذكاء الاصطناعي |
| الحمولة النهائية | سارق بيانات (.NET Infostealer) يستهدف المحافظ الرقمية وبيانات المتصفح وجلسات Telegram |
مقدمة
عثر باحثو Rapid7 على خادم مكشوف بالكامل على الإنترنت يحتوي على عدّة تطوير برمجيات خبيثة شبه متكاملة — أكثر من 1,048 ملفًا تضم قوالب طُعم (Lure Templates)، اختبارات لانتحال أسماء الملفات، تجارب تنفيذ، أدوات إسقاط (Droppers)، ملاحظات بناء، وسلسلتي حملة فعليتين. ما يميّز هذا الاكتشاف هو أنه يكشف “خلف الكواليس” الفعلي لعملية تطوير برمجية خبيثة حديثة تعتمد بشكل واضح على أدوات الذكاء الاصطناعي في التطوير، لا فقط بالتنفيذ النهائي.
“The operator used LLMs to operate more like a modern software product team.” الترجمة: “استخدم المشغّل نماذج اللغة الكبيرة (LLMs) للعمل بأسلوب أقرب لفريق منتج برمجي حديث.”
الثغرة الأساسية: اختطاف WebDAV عبر اختصارات .url
الأسلوب التقني المحوري بهذه الحملة هو استغلال CVE-2025-33053 (خطورة CVSS 8.8)، وهي ثغرة وثّقتها شركة Check Point سابقًا ضمن هجمات مجموعة Stealth Falcon. آلية الاستغلال تعتمد على ملف اختصار بامتداد .url يقوم بتشغيل ثنائي (Binary) شرعي وموقّع رقميًا تابع لويندوز، لكن مع توجيه مجلد العمل (Working Directory) الخاص به نحو مشاركة WebDAV يتحكم بها المهاجم.
التقنية الأصلية استهدفت الأداة iediagcmd.exe، التي تحمّل أدوات مساعدة مثل route.exe بالاسم المجرّد (Bare Filename) بدون مسار كامل محدَّد سلفًا. بمجرد تحويل مجلد العمل نحو المشاركة البعيدة:
“Windows loads the attacker’s route.exe from WebDAV instead of the real one in System32.” الترجمة: “يقوم ويندوز بتحميل route.exe الخاص بالمهاجم من WebDAV، بدلاً من النسخة الحقيقية الموجودة بمجلد System32.”
وبحسب ملاحظات المشغّل نفسه التي عثر عليها الباحثون بالخادم المكشوف، فإن هذا الأسلوب يعمل:
“WITHOUT any security warnings. Zero alerts!” الترجمة: “بدون أي تحذيرات أمنية. صفر تنبيهات!”
صحّحت مايكروسوفت هذه الثغرة بيونيو 2025. لكن بعد إزالة Internet Explorer من ويندوز 11 بإصدار 24H2، وسّع المشغّل اختباراته لتشمل 59 ملف .url إضافي تستهدف ثنائيات موقّعة أخرى — من أدوات .NET مثل InstallUtil وRegAsm`، مرورًا بعناصر LOLBAS (ثنائيات وسكربتات مشروعة قابلة للاستغلال — Living Off The Land Binaries And Scripts)، وصولًا لمرشحين محتملين لتجاوز آلية التحكم بحساب المستخدم (UAC Bypass).
الحملة الفعلية: استهداف المكسيك عبر موقع حكومي مزيّف
وثّق الباحثون حملة نشطة بالفعل تستهدف المكسيك تحديدًا، عبر نطاق مزيّف gobf[.]mx — وهو تقليد (Typosquat) لموقع الاستعلام عن الرقم الوطني الرسمي CURP. الموقع المزيّف يعرض صفحة استرجاع سجلات وهمية، وزر التنزيل عليها يُطلق استعلام search-ms: يفتح مشاركة WebDAV الخبيثة تلقائيًا.
سلسلة الإصابة
- طُعم أولي: ملف تنفيذي بامتداد
.scr، منتحل اسمه ليبدو ملف PDF عبر تقنية RTLO (Right-to-Left Override — قلب اتجاه النص لإخفاء الامتداد الحقيقي). - مثبّت Inno Setup يفكّ ضغط محمّل (Loader).
- سارق بيانات مكتوب بلغة .NET يعمل بالكامل بالذاكرة (In-Memory)، ويُحقَن (Hollowing) داخل عملية موقّعة تابعة لشركة Qihoo 360 لإخفاء نشاطه.
- الحمولة النهائية تستهدف محافظ العملات الرقمية، بيانات اعتماد المتصفح، ملفات تعريف الارتباط الخاصة بالجلسات، وجلسات تطبيق Telegram.
كما وثّق الباحثون حملة ثانوية باسم مجلد DlrtyGames، تعتمد على تحميل جانبي (Sideloading) لمكتبة DLL مخترَقة عبر ثنائي موقّع تابع لشركة Ubisoft، لإسقاط برمجية تحكم عن بُعد (RAT) معيارية مكتوبة بلغة .NET.
أرقام الحملة
على مدى 5.5 يوم (من 20 إلى 26 حزيران/يونيو 2026 بتوقيت UTC)، رصد الباحثون:
- 77,098 طلبًا من 3,892 عنوان IP فريد، موزّعة على 101 دولة.
- المكسيك وحدها استحوذت على 82.5% من إجمالي حركة المرور، و96.9% من أحداث التشغيل الفعلي.
- طُعم CURP وحده كان مسؤولاً عن 2,384 من أصل 2,441 حدث تشغيل (97.7%).
- تركّز النشاط خلال ساعات العمل الرسمية بالمكسيك، ما يدعم استنتاج الباحثين بأن الضحايا مستخدمون حقيقيون وليسوا أدوات فحص آلية.
“[Activity clustered during Mexican working hours,] consistent with real users rather than automated scanners.” الترجمة: “[تركّز النشاط خلال ساعات العمل بالمكسيك،] بما يتّسق مع مستخدمين حقيقيين لا أدوات فحص آلية.”
ثغرات إضافية اختبرها المشغّل
بجانب الاعتماد الأساسي على تقنية WebDAV، أظهر الخادم المكشوف أن المشغّل اختبر أيضًا استغلال ثغرتين إضافيتين ضمن نفس العدّة، دون أن تصبحا الأسلوب الرئيسي للحملة الفعلية:
- CVE-2026-21513 — تجاوز يتعلق بمحرك MSHTML.
- CVE-2025-24054 — ثغرة تسريب بيانات مصادقة NTLM.
الإسناد وأدوات التطوير
تشير مؤشرات عدّة إلى أن المشغّل يتحدث الروسية، استنادًا لأسماء مجلدات بالعدّة المكشوفة مثل testik. كما عثر الباحثون على مسارات مضمّنة بالكود تشير لاستخدام أداة Coderrr، الموصوفة بأنها “أداة برمجة عامة مفتوحة المصدر بمساعدة الذكاء الاصطناعي، مستوحاة من Claude Code وGitHub Copilot CLI وCursor”. كما تم العثور على لوحة تحكم لتسليم الحمولات باسم “Simba Service”، بمنفذ (Port) وبيانات اعتماد افتراضية لم تُغيَّر أبدًا.
مؤشرات إضافية تدعم فرضية الاعتماد على الذكاء الاصطناعي بالتطوير: ملفات README وأدلة توليد الطُعم وتقارير اختبار بأسلوب جدولي (Matrix-style)، إضافة لملف _MAPPING.csv — جميعها أظهرت “تنسيقًا نمطيًا، وإسهابًا، وبنية كثيفة الاستخدام للرموز التعبيرية (Emoji)"، وهي سمات شائعة الارتباط بمخرجات نماذج اللغة الكبيرة.
التوصيات الدفاعية
بحسب توصيات Rapid7 للمدافعين:
- حظر المؤشرات المنشورة على GitHub (عناوين التحكم والسيطرة C2، بصمات الملفات Hashes).
- مراقبة تفعيل خدمة WebClient ووصول مكتبة
davclnt.dllلخوادم بعيدة — وهو مؤشر مباشر على نشاط WebDAV مشبوه. - رصد الثنائيات الموقّعة التي تُنشئ عمليات فرعية تشير مساراتها إلى مشاركات WebDAV أو UNC بعيدة.
- وضع علامة على أسماء الملفات التي تستخدم تقنية RTLO (المحرف
U+202E)، أو امتدادات مزدوجة، أو حشوًا قبل.exeأو.scr.
ملاحظات
- الخبر الأصلي كتبته الصحفية Swati Khandelwal على The Hacker News بتاريخ 20 تموز/يوليو 2026.
- رغم أن الحملة الموثّقة تستهدف المكسيك تحديدًا حاليًا، فإن العدّة والتقنية (استغلال WebDAV عبر ملفات .url) قابلة لإعادة الاستخدام ضد أي منطقة أخرى، خصوصًا أن المشغّل أظهر توسيعًا نشطًا لقائمة الثنائيات المستهدَفة بعد إزالة Internet Explorer من ويندوز.
المصدر
المقال الأصلي: Exposed Server Reveals AI-Assisted Phishing Toolkit Behind WebDAV Malware Campaign