كشف أحدث تقرير عن برمجيات الجريمة لكاسبرسكي عن 3 تهديدات خبيثة قادرة على سرقة البيانات والأموال وقام بتحليلها، وهي: أداة سرقة البيانات، GoPIX، التي تستهدف نظام الدفع البرازيلي PIX، إضافة إلى أداة سرقة البيانات متعددة الوظائف، Lumar، وسلالة برمجيات الفدية، Rhysida، ومع استمرار نمو التهديدات السيبرانية ذات الدوافع المالية، يحث خبراء كاسبرسكي المستخدمين على توخي الحذر الدائم.
تهديدات الخصوصية وسرقة البيانات
كان أول تهديد تناوله تقرير كاسبرسكي هو GoPIX، وهو حملة خبيثة تعمل منذ ديسمبر 2022، وتركز على استهداف نظام الدفع PIX المستخدم على نطاق واسع في البرازيل. تبدأ استراتيجية GoPIX عندما يبحث المستخدمون عن نسخة الويب من تطبيق واتساب «WhatsApp web» في محرك البحث، إذ تستخدم الحملة إعلانات خادعة لاستدراج الضحايا.
وتستخدم الحملة أداة مكافحة الاحتيال من منصة IP Quality Score لتمييز المستخدمين الحقيقيين عن الروبوتات، وتقدم خياري تحميل استناداً إلى حالة المنفذ 27275 المرتبط ببرنامج حماية الخدمات المصرفية Avast Safe Banking.
وصُممت هذه البرمجية الخبيثة لسرقة بيانات المعاملات المصرفية والتلاعب بها، وهي مرنة في تنفيذ مراحل مختلفة والاستجابة للأوامر الصادرة عن خادم القيادة والتحكم (C2)، أما أداة سرقة البيانات متعددة الوظائف، Lumar، فقد استعرضها مستخدم يُدعى Collector لأول مرة في يوليو 2023.
وتتمتع الأداة بإمكانات هائلة منها تسجيل جلسات المستخدمين على تطبيق Telegram، وجمع كلمات المرور، وملفات تعريف، وبيانات الملء التلقائي، مع استرداد الملفات من آلات الحاسوب للمستخدمين، واستخراج البيانات من مختلف محافظ العملات المشفرة.
بالمقابل، تتميز أداة Lumar بحجمها الصغير الناتج عن برمجتها بلغة C، ولو أن هذا الحجم الصغير لا يحد من قدراتها. فبمجرد تشغيلها، تقوم أداة Lumar بجمع معلومات النظام وبيانات المستخدم، ثم ترسلها إلى خادم قيادة وتحكم (C2).
وتستفيد عملية جمع البيانات هذه من استخدام 3 خيوط معالجة منفصلة. يستضيف مطور أداة Lumar خادم قيادة وتحكم خاصاً به ويعامله كمزود برمجيات خبيثة كخدمة (MaaS)، ويوفر هذا الخادم ميزات تسهل الاستخدام مثل التحليلات وسجلات البيانات. ويمكن للمستخدمين تحميل أحدث إصدار من أداة Lumar وتلقي إشعارات على تطبيق Telegram عن البيانات الواردة.
برمجية الفدية Rhysida
دخلت برمجية الفدية Rhysida حديثاً على ساحة برمجيات الفدية كخدمة (RaaS)، إذ اكتشفتها قراءات كاسبرسكي في شهر مايو.
وتتميز هذه البرمجية باستخدامها آلية حذف ذاتي فريدة، كما أنها تتوافق مع إصدارات أنظمة التشغيل السابقة لنظام ويندوز 10.
يذكر أن تصميم أداة Rhysida معقد للغاية؛ فكود البرمجية مكتوب بلغة C++ وتم تجميعها باستخدام أداة MinGW ومكتبات مشتركة.
وعلى الرغم من حداثة Rhysida النسبية، إلا أن البرمجية قد واجهت تحديات إعداد أولية مع خادم الموجه البصلي الخاص بها، مما كشف عن قدرة المجموعة المطورة لها على التكيُّف والتعلّم السريع.
تعليقاً على هذه الاكتشافات، قال يورنت فاندر ويل، باحث أمن متقدم في فريق البحث والتحليل العالمي لدى كاسبرسكي: “مع تزايد التهديدات السيبرانية ذات الدوافع المالية، نبقى ثابتين بالتزامنا بحماية البيئات الرقمية. فنحن نتتبع مشهد التهديدات السيبرانية المتطور عن قرب، ونصمم حلولًا أمنية لإحباط الهجمات بشكل استباقي. ولضمان سلامتك، نشجع بقوة على اعتماد استراتيجية أمن سيبراني قوية تتصدى لهذه التهديدات”.