اكتشف باحثو مركز الأبحاث الروسي كاسبرسكي حملة سيبرانية مستمرة مدمرة لسرقة العملات المشفرة ألحقت أضراراً فادحة بما يزيد على 15.000 مستخدم في 52 دولة.
وتشير التقديرات إلى أن مجرمي الإنترنت قد تمكنوا حتى الآن في عام 2023، من سرقة ما يقرب من 400,000 دولار أمريكي باستخدام هذه البرامج الضارة.
ويتم توزيع هذه البرامج تحت ستار المتصفح "تور"، وتعمل عن طريق استبدال جزء من محتويات الحافظة المدخلة بعنوان محفظة تعود ملكيتها للمجرم السيبراني، حال اكتشافها عنوان المحفظة في الحافظة.
وتوجد هذه التقنية منذ ما يزيد على عقد من الزمن، وكانت تستخدم في الأصل من قبل أحصنة طروادة لمنزِّلة للبرمجيات الضارة الموجهة للعمليات المصرفية، لتحل مكان أرقام الحسابات البنكية.
ومع ظهور العملات المشفرة، فقد بات هذا النوع الجديد من البرامج يستهدف الآن أصحاب العملات المشفرة والمتداولين على المنصّات.
ويتضمن تطوير أحد البرامج الضارة التي ظهرت مؤخراً استخدام المتصفح "تور"، وهو أداة تستخدم للوصول إلى شبكة أعمق.
ويقوم المستخدم المستهدف بتنزيل نسخة من أحد أحصنة طروادة من المتصفح ذاته، ولكن من مصدر خارجي يحتوي على أرشيف بنسق (RAR) محميّ بكلمة مرور، ليحول دون اكتشافه عن طريق الحلول الأمنية.
وعندما يتم إسقاط الملف داخل نظام المستخدم، يقوم بتسجيل نفسه عند بدء التشغيل التلقائي للنظام، ومن ثم يتنكّر على شكل أيقونة لأحد التطبيقات الشائعة، مثل uTorrent.
وتمكنت التقنيات من اكتشاف ما يزيد على 15.000 هجوم استخدمت فيها البرامج الضارة لـ "حاقن الحافظة" التي تستهدف العملات المشفرة، مثل "بيتكوين" و"إيثيريوم" و"لايتكوين" و"دوجكوين" و"مونيرو".
ووصلت هذه الهجمات إلى 52 دولة على الأقل، وكانت غالبية العمليات التي تم اكتشافها مركزة في روسيا، نظراً لقيام أعدادٍ كبيرة من المستخدمين بتنزيل متصفح "تور" المصاب أصلاً من مواقع إلكترونية تابعة لجهات خارجية، بعد أن تم حظر هذا المتصفح رسمياً في روسيا.
وتشمل الدول العشر المتأثرة أيضاً الولايات المتحدة وألمانيا وأوزبكستان وبيلاروسيا والصين وهولندا والمملكة المتحدة وفرنسا، الأمر الذي يعني أن العدد الفعلي لنطاق انتشار العدوى قد يكون أعلى بكثير من الهجمات التي تم الإبلاغ عنها.
وبناءً على تحليل العينات الموجودة، يقدّر حجم الخسارة التي تكبّدها المستخدمون بما لا يقل عن400.000 دولار أمريكي، علماً أن المبلغ الفعلي الذي تعرض للسرقة يرجح أن يكون أكبر بكثير، لاسيما وأن هذا البحث يركز حصرياً على إساءة استخدام متصفح "تور".
وقد تستخدم الحملات الأخرى طرقاً مختلفة لتوصيل البرامج والبرمجيات الضارة، إضافة إلى أنواع أخرى من المحافظ الرقمية.
وقال فيتالي كاملوك، رئيس فريق البحث والتحليل العالمي في كاسبرسكي لمنطقة آسيا المحيط الهادي: "رغم بساطة الهجوم المزيف لمتصفح "تور"، إلا أنه يشكل خطراً أكبر مما يبدو عليه في واقع الأمر. وعلاوة على إنشاء تحويلات مالية لا يمكن استرجاعها، يتسم أيضاً بالسلبية، ويصعب على المستخدم العادي اكتشاف هذا النوع من الهجمات.
وتتطلب معظم البرامج الضارة قناة اتصال بين الطرف القائم على تشغيلها من جهة، وبين نظام الضحية من جهة أخرى. وعلى العكس من ذلك، يمكن أن تظل حاقنات الحافظة صامتة لسنوات، مع عدم وجود نشاط للشبكة، أو أي علامات أخرى لوجودها حتى اليوم الذي تحل فيه مكان عنوان المحفظة المشفرة".
للحفاظ على أمن العملات المشفرة، يقدم خبراء كاسبرسكي النصائح التالية للمستخدمين: تنزيل البرامج من مصادر موثوقة فقط: ينبغي تجنب تنزيل البرامج من المواقع الإلكترونية التابعة لجهات خارجية، مع استخدام المصادر الرسمية كلما أمكن ذلك، كما يجب التحقق دائماً من أصالة البرنامج قبل تنزيله.
الحفاظ على تحديث البرامج: تأكد من تحديث نظام التشغيل والمتصفح والبرامج الأخرى بأحدث التصحيحات والتحديثات الأمنية. ومن شأن هذه الإجراءات أن تساعد على الحيلولة دون استغلال الثغرات الأمنية المعروفة.
توخي الحذر عند التعامل مع روابط ومرفقات البريد الإلكتروني: لا تنقر على الروابط أو تقوم بتنزيل المرفقات القادمة من مصادر مشبوهة أو غير معروفة، لأنها قد تحتوي على برامج ضارة.
التحقق من التوقيعات الرقمية: قبل تنزيل أي برنامج، يجب التحقق من التوقيعات الرقمية للتأكد من أن البرنامج أصلي، ولم يخضع للعبث على الإطلاق.
تم أضافة تعليقك سوف يظهر بعد المراجعة