اكتشفت شركة الأمن السيبراني Bitdefender عدة ملفات تنزيل على الإنترنت تتنكر في هيئة نسخ مقرصنة من فيلم كريستوفر نولان الجديد «الأوديسة» (The Odyssey)، لكن محتواها الفعلي هو حصان طروادة سرقة المعلومات Lumma Stealer (المعروف أيضاً باسم LummaC2)، القادر على سرقة أسماء المستخدمين وكلمات المرور المحفوظة في المتصفحات، ومعلومات الدفع، وبيانات محافظ العملات المشفرة، وملفات تعريف الارتباط الخاصة بالمصادقة.
أساليب تمويه الملفات المقرصنة الزائفة لفيلم «الأوديسة»
وفقاً لأبحاث Bitdefender، تستخدم الملفات الخبيثة أساليب تمويه متعددة لخفض مستوى حذر المستخدمين:
يتمثل المستوى الأول من التمويه في طريقة تسمية الملفات؛ إذ تستخدم الملفات الخبيثة عمداً وسوم أفلام مقرصنة شائعة مثل «1080p» و«2160p» و«WEBRip» و«Blu-ray» و«H264». كما تضيف بعض أسماء الملفات كلمات مفتاحية شائعة في مجتمعات Torrent، مثل EZTV، لزيادة المصداقية.
ويتمثل المستوى الثاني من التمويه في الأيقونة وامتداد الملف. فهذه الملفات هي في الواقع ملفات تنفيذية بصيغة .exe تعمل على Windows، لكن المهاجمين يغيّرون أيقوناتها لتبدو كأيقونة VLC Media Player أو أيقونة مشغل فيديو عادي. وبما أن Windows قد يخفي امتدادات الملفات المعروفة افتراضياً، فلن يرى المستخدم قبل فتح الملف سوى اسم الفيلم وأيقونة مشغل مألوفة، بدلاً من طبيعته كبرنامج قابل للتنفيذ بامتداد .exe.
أهداف سرقة المعلومات بواسطة Lumma Stealer
بعد أن يشغّل الضحية ملف الفيلم الزائف، يبدأ Lumma Stealer في البحث عن معلومات حساسة داخل الكمبيوتر. ووفقاً لتحليل Bitdefender، تشمل البيانات التي يسرقها هذا البرنامج الخبيث أسماء المستخدمين وكلمات المرور ومعلومات الدفع المحفوظة في المتصفحات، وبيانات الملء التلقائي، وبيانات اعتماد تسجيل الدخول إلى سطح المكتب البعيد، والبيانات المرتبطة بمحافظ العملات المشفرة.
وأشارت Bitdefender بشكل خاص إلى أن ملفات تعريف الارتباط الخاصة بالمصادقة في المتصفحات تمثل هدفاً رئيسياً آخر. فبعد نجاح المستخدم في تسجيل الدخول، تتيح ملفات تعريف الارتباط التي يحفظها المتصفح الحفاظ على حالة تسجيل الدخول. وعندما يحصل المهاجم على ملف تعريف ارتباط صالح، فقد يتمكن من السيطرة مباشرة على الجلسة التي اجتازت المصادقة، متجاوزاً إجراءات التحقق التي تُفعّل عند إعادة تسجيل الدخول. وحتى الحسابات التي فعّلت المصادقة متعددة العوامل (MFA) قد تواجه خطر السيطرة على البريد الإلكتروني أو منصات التداول أو حسابات الخدمات الأخرى عبر الإنترنت إذا اختُطفت الجلسة بعد إتمام المصادقة.
نتائج تحقيق Bitdefender
بعد تحليل الملفات الزائفة المرتبطة بفيلم «الأوديسة»، اكتشفت Bitdefender أن البرنامج الخبيث حاول الاتصال بالبنية التحتية للأوامر والتحكم (C&C) الخاصة بـ Lumma Stealer، وأكدت وجود 3 نطاقات خبيثة مرتبطة به على الأقل. وقد حُظرت هذه النطاقات لمنع مستخدمي منتجات Bitdefender من مواصلة الاتصال بها؛ إلا أن المهاجمين قد يواصلون نشر البرنامج باستخدام أسماء ملفات ونطاقات ومصادر تنزيل أخرى.
يُعد LummaC2 من برامج سرقة المعلومات الخبيثة التي تحظى باهتمام كبير من قطاع الأمن السيبراني في السنوات الأخيرة، إذ يوفر أدوات هجومية جاهزة لمجرمي الإنترنت الآخرين عبر نموذج البرمجيات الخبيثة كخدمة (MaaS). ويمكن للمهاجمين اختيار أفلام أو برامج أو محتويات أخرى رائجة لاستخدامها كطُعم. ووفقاً للإحصاءات ذات الصلة، ارتبط LummaC2 بما لا يقل عن 1.7 مليون حادثة سرقة معلومات. وقد اتخذت جهات إنفاذ القانون الأمريكية إجراءات ضد بنيته التحتية في السابق، لكن البرنامج الخبيث ونسخه المتنوعة لا تزال تظهر حتى اليوم.
توصيات Bitdefender للحماية: 4 إجراءات محددة لتقليل خطر الإصابة
تجنب التنزيل من مصادر غير معروفة: توصي Bitdefender المستخدمين بعدم تنزيل الملفات من مواقع Torrent أو مواقع القرصنة مجهولة المصدر.
تفعيل إظهار امتدادات الملفات كاملة في Windows: فعّل في Windows وظيفة «إظهار امتدادات الملفات كاملة» لتجنب تجاهل طبيعة الملفات التنفيذية .exe بسبب إخفاء امتداداتها.
ارفض فوراً تشغيل ملفات .exe المتنكرة في هيئة مقاطع فيديو: تنطوي الملفات بصيغة .exe التي تدّعي أنها مقاطع فيديو على مخاطر كبيرة، وينبغي رفض تشغيلها مباشرة.
يتعين على أصحاب العملات المشفرة توخي الحذر بشكل خاص: عادةً ما تُخزّن إضافات محافظ المتصفحات وبيانات تسجيل الدخول إلى منصات تداول العملات المشفرة على أجهزة الكمبيوتر المستخدمة يومياً. وبمجرد تشغيل حصان طروادة لسرقة المعلومات، قد يتمكن المهاجم من الحصول في الوقت نفسه على بيانات متعددة متعلقة بالحسابات والمحافظ.
الأسئلة الشائعة
كيف يدخل Lumma Stealer إلى كمبيوتر الضحية؟
وفقاً لتحليل Bitdefender، يتنكر المهاجمون في هيئة ملفات تنزيل مقرصنة لأفلام رائجة، باستخدام صيغة .exe مع أيقونة مشغل VLC للتمويه، كما يستخدمون وسوم تسمية شائعة للأفلام المقرصنة، مثل 1080p وBlu-ray، لزيادة المصداقية. وبعد أن يشغّل المستخدم ملف .exe من دون علمه، يبدأ البرنامج الخبيث في تنفيذ عمليات السرقة.
ما المعلومات التي يحصل عليها المهاجمون من الضحية؟
أوضحت Bitdefender أن Lumma Stealer يستطيع سرقة أسماء المستخدمين وكلمات المرور المحفوظة في المتصفحات، ومعلومات الدفع، وبيانات الملء التلقائي، وبيانات اعتماد تسجيل الدخول إلى سطح المكتب البعيد، والبيانات المرتبطة بمحافظ العملات المشفرة، وملفات تعريف الارتباط الخاصة بالمصادقة، التي يمكن استخدامها لاختطاف جلسات تسجيل الدخول التي اجتازت المصادقة.
لماذا لا يستطيع MFA حماية الحساب بالكامل؟
يوضح المقال أن MFA يفعّل التحقق عند كل عملية إعادة تسجيل دخول؛ لكن إذا حصل المهاجم على ملف تعريف ارتباط لجلسة اكتملت مصادقتها، فقد يتمكن من السيطرة مباشرة على حالة تسجيل الدخول من دون الحاجة إلى إجراء التحقق عبر MFA مرة أخرى.
كيف توصي Bitdefender بالوقاية من هذا النوع من الهجمات؟
توصي Bitdefender بتجنب تنزيل الملفات من مواقع Torrent أو مواقع القرصنة، وتفعيل وظيفة إظهار امتدادات الملفات كاملة في Windows، ورفض تشغيل الملفات التي تدّعي أنها مقاطع فيديو لكن امتدادها هو .exe.