Breaking News
القائمة
Advertisement

تطبيق Claude Opus 5 المزيف على GitHub يثبت برمجية RevStealer الخبيثة بصمت

تطبيق Claude Opus 5 المزيف على GitHub يثبت برمجية RevStealer الخبيثة بصمت
100%

يستغل مجرمو الإنترنت الطفرة الحالية في مجال الذكاء الاصطناعي التوليدي عبر نشر تطبيق مزيف يحمل اسم Claude Opus 5 على منصة GitHub، والذي يقوم بصمت بإصابة أنظمة Windows ببرمجية RevStealer الخبيثة شديدة التخفي. وتنتحل المستودعات الخبيثة صفة شركة Anthropic، مستخدمة علامتها التجارية الرسمية ووعداً بالحصول على وصول "مجاني" لنسخة سطح المكتب، وذلك للإيقاع بالضحايا عبر أساليب الهندسة الاجتماعية (Social Engineering) ومنتديات غش الألعاب.

وبحسب تقرير جديد صادر عن شركة Morphisec، يقدم المستودع الذي يحمل اسم Claude-Opus-5-Free-Desktop ملفاً للتحميل بحجم 101 ميجابايت باسم ClaudeOpus5-desktop.zip. وعندما يقوم المستخدم بتشغيل الملف، لا تظهر أي نافذة تثبيت. بدلاً من ذلك، يبدأ البرنامج فوراً في فحص مواصفات أجهزة الضحية، حيث يتحقق من عدد المعالجات، والذاكرة، وبطاقة الرسوميات ومقارنتها بقائمة حظر مسبقة لضمان عدم تشغيله داخل بيئة تحليل أمنية.

وبمجرد اجتياز الفحوصات الأولية، تحاول البرمجية إضافة مجلد AppData الخاص بالمستخدم إلى قائمة الاستثناءات في برنامج Windows Defender. بعد ذلك، تقوم بفك تشفير حمولتها المدمجة وتشغيل برمجية RevStealer في الخلفية. وفي وقت إجراء تحليل شركة Morphisec، تم اكتشاف الملف الخبيث بواسطة محرك واحد فقط من أصل 66 محركاً لمكافحة الفيروسات، مما يبرز قدرتها الفائقة على التخفي.

كيف تتخفى برمجية RevStealer وتسرق البيانات

صُممت برمجية RevStealer لتعمل بالكامل داخل الذاكرة وتترك أقل قدر ممكن من الأدلة الجنائية الرقمية على القرص الصلب. فهي تقوم باستدعاء واجهات برمجة تطبيقات نظام Windows دون استخدام جدول استيراد قياسي، وتعتمد على استدعاءات النظام غير المباشرة لتجاوز آليات المراقبة. وبدلاً من تجميع البيانات المسروقة في ملف أرشيف محلي، تقوم ببث المعلومات المخترقة مباشرة إلى خادم القيادة والسيطرة (C2 Server) الخاص بها.

وتلقي البرمجية بشباكها على نطاق واسع، حيث تستهدف ملفات من أكثر من 50 تطبيقاً للمحافظ الرقمية (Crypto Wallets)، وعشرات من برامج إدارة كلمات المرور، وبيانات اعتماد شبكات VPN، وملفات تعريف البث عبر برنامج OBS. أما بالنسبة لمستخدمي متصفحي Chrome وEdge، فتستخدم البرمجية تقنية معقدة لتجاوز التشفير المرتبط بالتطبيق (App-Bound Encryption) الجديد. حيث تقوم بتشغيل المتصفح تحت سيطرة أداة تصحيح الأخطاء (Debugger) وتضع نقطة توقف للأجهزة لالتقاط مفتاح فك التشفير لحظة ظهوره في الذاكرة.

ولضمان بقاء بنيتها التحتية صامدة أمام محاولات الإيقاف، تستخدم البرمجية آلية احتياطية لامركزية. فإذا توقف خادم القيادة والسيطرة الأساسي عن العمل، تقرأ البرمجية عنواناً بديلاً من عقد ذكي (Smart Contract) مستضاف على شبكة Polygon، مما يتيح للمشغلين تدوير الخوادم دون الحاجة إلى نشر نسخة جديدة من البرمجية الخبيثة.

في مواجهة تهديد صُمم ليكون صامتاً، لا يكمن الهدف في تسريع الاكتشاف. بل في جعل بيئة التشغيل ذاتها غير موثوقة، بحيث لا تكتمل عملية السرقة أبداً.

- شموئيل أوزان، باحث أمني في شركة Morphisec

كما تتضمن البرمجية استثناءات إقليمية صارمة. حيث يقوم فحص مدمج بإنهاء العملية فوراً إذا كان النظام المصاب مضبوطاً على اللغة الروسية، أو الأوكرانية، أو عدة لغات في آسيا الوسطى. بالإضافة إلى ذلك، تُجري البرمجية عشرة فحوصات منفصلة لاكتشاف الأجهزة الافتراضية (Virtual Machines) والبيئات المعزولة (Sandboxes)، وتخصص درجة تقييم خفية تؤدي إلى إيقاف تشغيل البرمجية ذاتياً إذا بدت البيئة مشبوهة.

كيفية اكتشاف وحظر برمجية RevStealer

نظراً لأن برمجية RevStealer تقوم بتعطيل الدفاعات المحلية بنشاط وتتجنب التوقيعات التقليدية لمكافحة الفيروسات، يجب على المستخدمين والمسؤولين الاعتماد على المراقبة السلوكية والنظافة الصارمة للنظام لمنع الإصابة.

  • مراجعة استثناءات Windows Defender: تحقق بانتظام من إعدادات أمان نظام Windows بحثاً عن أي استثناءات غير مصرح بها للمجلدات، وخاصة دليل AppData، الذي تحاول البرمجية إضافته للقائمة البيضاء.
  • مراقبة مطالبات UAC: قد تطلب البرمجية الخبيثة صلاحيات مسؤول (Administrator Privileges) لتنفيذ أوامر يحددها المشغل. لا توافق أبداً على مطالبات موجه التحكم في حساب المستخدم (UAC) غير المتوقعة.
  • التحقق من مصادر البرامج: لا تقدم شركة Anthropic حالياً تطبيقاً رسمياً لسطح المكتب لنموذج Claude Opus 5. تحقق دائماً من مؤلفي المستودعات عبر منصة GitHub وتجنب تنزيل الإصدارات "المجانية" من أدوات الذكاء الاصطناعي المدفوعة من روابط خارجية.

المستقبل اللامركزي للبنية التحتية للبرمجيات الخبيثة

تسلط حملة RevStealer الضوء على تحولين مقلقين في استراتيجيات مجرمي الإنترنت. أولاً، أثبت استغلال الضجة المحيطة بالذكاء الاصطناعي فعالية لا تُصدق. فمع حرص المستخدمين على تجاوز قوائم الانتظار أو رسوم الاشتراك للنماذج المتقدمة مثل Claude وChatGPT، أصبحت "تطبيقات سطح المكتب المجانية" الطُعم المثالي للهندسة الاجتماعية، متجاوزة بسهولة الشكوك الطبيعية التي قد يطبقها المستخدمون على البرامج الأخرى.

ثانياً، يمثل دمج شبكة Polygon للحصول على عناوين احتياطية لخوادم القيادة والسيطرة قفزة كبيرة في مرونة البرمجيات الخبيثة. تعتمد شبكات البوت (Botnets) وبرمجيات سرقة البيانات التقليدية على نطاقات مركزية يمكن للباحثين الأمنيين حظرها أو يمكن لوكالات إنفاذ القانون مصادرتها. ولكن من خلال ربط بنيتهم التحتية الاحتياطية بعقد ذكي غير قابل للتعديل، ضمن مشغلو RevStealer أن برمجيتهم قادرة دائماً على الاتصال بخوادمهم، مما يجعل القضاء عليها تماماً أمراً شبه مستحيل دون استهداف بيئة التشغيل نفسها.

هل أعجبك هذا المقال؟
Advertisement

عمليات البحث الشائعة