مايكروسوفت تحذر من برمجيات خبيثة تستهدف مستخدمي واتساب
أصدرت مايكروسوفت تحذيرًا لمستخدمي واتساب بشأن حملة برمجيات خبيثة من نوع VBS بدأت في 26 فبراير، تستهدف أنظمة ويندوز عبر رسائل تصيد واحتيال.
Jason Kwon ·

تحذير من هجمات إلكترونية جديدة
أطلق فريق أبحاث الأمن في مايكروسوفت ديفندر إنذارًا هامًا بخصوص حملة برمجيات خبيثة تستهدف مستخدمي تطبيق واتساب. تشير التقارير إلى أن هذه الأنشطة بدأت في السادس والعشرين من فبراير الماضي، وتعتمد على رسائل واتساب لإيصال ملفات Visual Basic Script (VBS) الضارة.
تُستخدم هذه الملفات لبدء تسلسل اختراق متعدد المراحل على أجهزة ويندوز. يُعد هذا التهديد خطيرًا نظرًا لانتشار واتساب الواسع واستغلاله لثقة المستخدمين في المنصات الشائعة.
آلية عمل الهجوم
تبدأ سلسلة الهجوم عندما يُقنع المستخدم بفتح ملف VBS يُرسل إليه عبر محاولة تصيد إلكتروني على واتساب. بمجرد تشغيل الملف، يبدأ النص البرمجي في تنفيذ سلسلة من الإجراءات المصممة لاختراق بيئة ويندوز، مستخدمًا أدوات ويندوز المعاد تسميتها كجزء من العملية.
بعد ذلك، تقوم الحملة بتحميل مكونات إضافية من بنية تحتية سحابية، والتي غالبًا ما يعتبرها المستخدمون والمؤسسات موثوقة. هذا الأسلوب يجعل اكتشاف الهجوم أكثر صعوبة على أنظمة الحماية التقليدية.
استغلال الخدمات السحابية الموثوقة
أوضحت مايكروسوفت أن المهاجمين يستردون البرمجيات الخبيثة من خدمات سحابية موثوقة مثل AWS، وتينسنت كلاود، وBackblaze B2. وصفت الشركة هذا التكتيك بأنه يعقد عملية الكشف على الضوابط الأمنية التقليدية، لأن حركة المرور ومواقع الاستضافة قد تبدو طبيعية.
في النهاية، تقوم هذه السلسلة بتثبيت حزم تثبيت Microsoft Installer الضارة، والتي تُستخدم للحفاظ على الوصول عن بعد المستمر للأنظمة المخترقة. هذا يمنح المهاجمين قدرة على التحكم في الجهاز لفترات طويلة دون اكتشاف.
تداعيات واسعة النطاق
حذرت مايكروسوفت من أن هذا النهج يستغل ثقة المستخدمين في منصات المراسلة والخدمات السحابية واسعة الانتشار. يمكن أن يؤدي ذلك إلى وصول مستمر للمهاجمين، بما في ذلك الوصول عن بعد الدائم إلى البيانات على أنظمة ويندوز المخترقة. كما أشارت الشركة إلى أن هذه الطريقة قد توسع نطاق تعرض المؤسسات للخطر، خاصة عندما يستخدم الموظفون تطبيقات المراسلة الشخصية على أجهزة العمل.
بالنسبة للمستخدمين الأفراد، نصحت مايكروسوفت بالحذر عند التعامل مع الروابط أو الملفات المستلمة عبر واتساب، مؤكدة على ضرورة فتح المرفقات فقط عندما تكون من جهات اتصال معروفة وموثوقة. يوفر واتساب مؤشرات تساعد المستخدمين على تقييم المخاطر، مثل ما إذا كان المرسل ليس ضمن جهات الاتصال، أو أصل رقم هاتف المرسل، أو وجود مجموعات مشتركة.
نصائح للمؤسسات
بالنسبة لبيئات الشركات، أوصت مايكروسوفت بتطبيق إجراءات أمنية محددة لمواجهة البرمجيات الخبيثة القائمة على VBS. على الرغم من أن تحذير الشركة ركز على آلية التسليم والتنفيذ لهذه الحملة، إلا أنه أبرز أيضًا تحديًا للمدافعين: عندما يمزج المهاجمون الهندسة الاجتماعية مع استضافة سحابية تبدو مشروعة ومكونات ويندوز مألوفة، يصبح من الصعب على طرق الكشف القياسية التمييز بين النشاط الضار والسلوك الطبيعي.
يجب على المؤسسات تعزيز ضوابطها حول النصوص البرمجية، وبرامج التثبيت، وسلوك المستخدم لتقليل مخاطر الاختراق. كما أن الاعتماد على خدمات سحابية عالمية يبرز الترابط بين البنى التحتية عبر الحدود في الحوادث السيبرانية.