Breaking News
القائمة
Advertisement

الولايات المتحدة تتسلم مقرصناً أدار حملة برمجيات خبيثة ضخمة عبر وحدات الماكرو في Excel

الولايات المتحدة تتسلم مقرصناً أدار حملة برمجيات خبيثة ضخمة عبر وحدات الماكرو في Excel
100%

أدت حملة واسعة النطاق لنشر برمجيات خبيثة عبر وحدات الماكرو في برنامج Excel، والتي استهدفت 80 ألف عامل مستقل، إلى تسليم مواطن روسي للولايات المتحدة. واعتمد هذا الهجوم السيبراني على مرفقات جداول بيانات ملغمة لنشر فيروسات التحكم عن بُعد، مما أدى إلى اختراق آلاف الحواسيب بصمت لسرقة بيانات الدخول الشخصية والمالية.

يُعد هذا التطور تحذيراً حاسماً للعاملين عن بُعد، والمستقلين، والمؤسسات التي تعتمد على متعاقدين خارجيين. إذ أصبح فهم كيفية عمل هذه الهجمات القديمة المعتمدة على وحدات الماكرو أمراً ضرورياً لتأمين بيئات العمل الرقمية الحديثة ضد أساليب الهندسة الاجتماعية المتطورة.

وجهت وزارة العدل الأمريكية اتهامات للمواطن الروسي Searzhudin Tamirlanovich Aktulaev، البالغ من العمر 40 عاماً، والذي تم تسليمه من قبرص في 28 أغسطس بعد اعتقاله الأولي في مايو 2025. ومَثُل المتهم أمام محكمة فيدرالية في سان فرانسيسكو في 31 أغسطس. وتفصّل لائحة الاتهام، التي قُدمت في الأصل في 1 يونيو 2021، كيف استخدم حوالي 255 حساباً مزيفاً على منصة عمل حر شهيرة لاستهداف المستخدمين بين يونيو 2016 ونوفمبر 2017.

اعتمد الهجوم على مرفقات خبيثة ببرنامج Excel دفعت الضحايا لتشغيل وحدة ماكرو. وبمجرد تفعيلها، قامت الوحدة بتنزيل حمولتين أساسيتين: فيروس TVRAT (المعروف أيضاً باسم TVSPY أو TeamSpy) وأداة DarkVNC. وقامت كلتا الأداتين بتسريب معلومات التعريف الشخصية (PII) إلى خادم تحكم وسيطرة (C2) مستضاف في الولايات المتحدة.

كيفية اختراق الأنظمة عبر وحدات الماكرو في Excel

كان التنفيذ التقني للبرمجيات الخبيثة معقداً للغاية. فقد استخدم فيروس TVRAT تقنية تُعرف باسم اختطاف ترتيب بحث مكتبات الربط الديناميكي (DLL search order hijacking) لتحميل ملف msimg32.dll خبيث بدلاً من مكتبة Windows الأصلية. وسمح هذا للبرمجيات الخبيثة بتجاوز فحوصات التوقيع القياسية للملف التنفيذي الرئيسي.

ومن خلال اعتراض ما يقرب من 50 واجهة برمجة تطبيقات (APIs) في نظام Windows، نجحت البرمجيات الخبيثة في منع ظهور واجهة برنامج TeamViewer ونوافذ الحوار على شاشة الضحية. ثم أبلغ الجهاز المصاب خادم التحكم بمعرف TeamViewer الخاص به، مما منح المهاجمين وصولاً عن بُعد باستخدام كلمة مرور محددة مسبقاً.

ليس لدينا أي دليل يفترض وجود ثغرة أمنية في برمجياتنا.

- شركة TeamViewer

ورغم أن شركة Kaspersky أشارت سابقاً إلى أن الوحدة استخدمت ثغرة في الإصدار TeamViewer v6، إلا أن الشركة نفت وجود أي عيوب متأصلة. في الوقت ذاته، عملت أداة DarkVNC كأداة حوسبة شبكية افتراضية مخفية (hVNC)، حيث أنشأت سطح مكتب مخفياً منح المهاجمين تحكماً كاملاً عن بُعد دون تنبيه المستخدم.

خطوات عملية: الحماية من هجمات ملفات Excel

رغم أن شركة Microsoft قد حظرت وحدات الماكرو من نوع Visual Basic for Applications (Visual Basic for Applications) افتراضياً منذ عام 2022 في ملفات Office التي يتم الحصول عليها من الإنترنت، يجب على المستخدمين توخي الحذر تجاه طرق التسليم المتطورة.

  • التحقق من إعدادات الماكرو: تأكد من تكوين إعدادات مركز التوثيق (Trust Center) في برنامج Excel لتعطيل جميع وحدات الماكرو مع إظهار إشعار، لمنع التشغيل التلقائي.
  • فحص مرفقات العمل الحر: لا تقم أبداً بتمكين المحتوى أو تجاوز وضع العرض المحمي (Protected View) لجداول البيانات غير المطلوبة الواردة من منصات التوظيف.
  • مراقبة العمليات الخلفية: تحقق بانتظام من إدارة المهام (Task Manager) بحثاً عن أدوات تحكم عن بُعد غير متوقعة أو جلسات سطح مكتب مخفية تستهلك موارد المعالج بشكل غير طبيعي.

نقطة الضعف الخفية في اقتصاد العمل الحر

تُسلط محاكمة Aktulaev الضوء على حقيقة صارخة: عجلات العدالة السيبرانية تتحرك ببطء شديد. فحملة الاختراق التي أصابت آلاف الأجهزة في عامي 2016 و 2017 لم تصل إلى قاعات المحاكم إلا في أواخر عام 2026، مما يؤكد أن الدفاع الاستباقي أكثر قيمة بكثير من الملاحقة القضائية بأثر رجعي.

والأهم من ذلك، تكشف هذه الحادثة عن الضعف الهيكلي في اقتصاد العمل الحر. فالجهات الفاعلة المدعومة من دول، بما في ذلك مجموعة Lazarus الكورية الشمالية والمجموعة المرتبطة بـ Sandworm، تحاكي بنشاط هذه التكتيكات الدقيقة على مواقع البحث عن عمل اليوم. ومع قيام الشركات بتعزيز شبكاتها الداخلية، أصبحت منصات العمل الحر المسار الأسهل للاختراق، مما يتطلب من الشركات توسيع نماذج أمان انعدام الثقة (Zero-Trust) لتشمل المتعاقدين الخارجيين.

هل أعجبك هذا المقال؟
Advertisement

عمليات البحث الشائعة