لقد سلط مجتمع الأمن السيبراني الضوء على SORVEPOTEL، برنامج خبيث ينتشر عبر WhatsApp Web وتمكنت من التوسع بسرعة باستخدام نظام المراسلة نفسه كقناة توزيع.
تشير البيانات التي جمعها المتخصصون إلى 477 فريقًا ملتزمًا (457 في البرازيل)مع تأثير على القطاعين العام والخاص. على الرغم من عدم الإبلاغ عن أي تشفير للملفات أو سرقة بيانات جماعية في الموجة الأولى، إن نمط الانتشار الذاتي مثير للقلق بشكل خاص.
ما هو SORVEPOTEL ولماذا يشكل مصدر قلق؟
بل هو برمجيات خبيثة تشبه الديدان تستهدف نظام التشغيل Windows هدفها الرئيسي هو التكاثر. بدلًا من ابتزاز المعلومات أو انتزاعها من البداية، يسعى إلى تشبع قنوات الاتصال وتوليد الانقطاعات التشغيلية والتي قد تؤثر على المؤسسات والشركات والمستخدمين الأفراد.

سلسلة العدوى: من ZIP إلى السيطرة C2
يبدأ التطفل عندما يتلقى الضحية رسالة تصيد احتيالي من جهة اتصال تم اختراقها بالفعلشيءٌ يُلهم الثقة. تتضمن هذه الرسالة ملف ZIP مُقنع كوثيقة شرعية (الإيصالات أو التقديرات أو التقارير الطبية).
يوجد داخل ملف ZIP اختصار لنظام Windows (.LNK) يقوم بتشغيل برنامج PowerShell النصي لتنزيل الحمولة الضارة من خوادم خارجية. بعد التنفيذ، يتم إرسال البرامج الضارة تعيين الاستمرارية في المجلد الرئيسي ويتواصل مع البنية التحتية للقيادة والتحكم (C2) لتلقي التعليمات.
استخدام WhatsApp Web كنقطة انطلاق
ومن السمات المميزة لها هي القدرة على اكتشاف جلسات WhatsApp المفتوحة في المتصفح. إذا كان نشطًا، يقوم الكود بإعادة توجيه نفس ملف ZIP المصاب إلى جهات الاتصال والمجموعات الخاصة بالحساب المخترق، دون تفاعل المستخدم.
يؤدي هذا الإرسال الجماعي إلى حجم غير طبيعي من الرسائل مما قد يؤدي إلى تعليق الحسابات مؤقتًا بسبب انتهاك قواعد المنصةبالإضافة إلى تسريع انتشار المرض إلى ضحايا جدد.
النطاق والمناطق والقطاعات المتأثرة
وتشير الأرقام المتاحة إلى 477 إصابة مؤكدة، مع التركيز بشكل ملحوظ في البرازيل (457 حادثة)ومن بين القطاعات التي تم الوصول إليها: الحكومة، والخدمات العامة، والتكنولوجيا، والتعليم، والتصنيع والبناء.
يتضمن الكود عناصر تحكم بيئية (المنطقة الزمنية واللغة والمنطقة) للعمل بشكل أساسي على الأنظمة البرازيلية، ولكن طبيعة المتجه (الرسالة) تسهل انتقاله إلى دول أخرىوقد تمت الإشارة إلى الحملة أيضًا باسم مياه ساسي بحسب بعض المحللين.
تم اكتشاف قدرات إضافية
في حين أن الهدف الأول هو التوسع، فقد لوحظ وحدات تكميلية للأغراض المالية، مثل Maverick.StageTwo (مراقبة البنك) وMaverick.Agent (حصاد بيانات الاعتماد و التراكبات (انتحال صفة صفحات البنوك). لا يوجد دليل على تسرب جماعي في المرحلة الأولية.ولكن وجود هذه المكونات يزيد من المخاطر.
المؤشرات الفنية التي يجب مراقبتها
بالنسبة للفرق الفنية وفرق مركز العمليات الأمنية، هناك أنماط يمكنها المساعدة في تحديد نشاط هذا البرنامج الضار و قطع سلسلة الهجوم بسرعة:
- تسجيل ZIP مع اختصارات .LNK بدلا من الوثائق الحقيقية.
- باستخدام PowerShell مشوش لتنزيل الحمولة وتنفيذها.
- المثابرة في مجلدات بدء تشغيل Windows y مفاتيح التشغيل.
- حركة المرور نحو مجالات وهمية يتم التحكم بها من قبل المهاجمين (على سبيل المثال، أسماء مشابهة للخدمات المشروعة).
- التحقق من البيئة الإقليمية قبل تفعيل الميزات المتقدمة.
مزيج من LNK + PowerShell + C2 ويعد استخدام WhatsApp Web كمضاعف ميزات مميزة بشكل خاص مقارنة بالحملات الأخرى.
كيفية تقليل المخاطر في المنزل وفي العمل
يوصي الخبراء بتعزيز عادات النظافة الرقمية وتطبيق الضوابط التقنية الأساسية، مع الاهتمام بشكل خاص بـ إدارة المرفقات واستخدام WhatsApp Web في فرق العمل.
- قم بإيقاف تشغيل التنزيلات التلقائية على WhatsApp وتجنب فتح ملفات ZIP غير المتوقعة، حتى لو كانت من جهات اتصال معروفة.
- تقييد أو مراقبة WhatsApp Web في البيئات المؤسسية؛ مراقبة إعادة التوجيه الجماعي.
- تخلص من EDR/مكافحة الفيروسات قادرة على الكشف LNK وPowerShell السلوك الخبيث ويمنع السلوك المشبوه.
- شاشة DNS/HTTP(S) إلى المجالات C2 أو عناوين IP المعروفة وتطبيق قوائم الحظر.
- التعليم المستمر في التصيد الاحتيالي والهندسة الاجتماعية لجميع الموظفين.
- الحفاظ على تحديث الأنظمة والتحديثات على نقاط النهاية والمتصفحات.
وفي المنظمات، فإنه يساعد أيضًا على إنشاء سياسات التحكم في المرفقات وتدفقات التحقق عند استلام الملفات الحساسة عبر الرسائل.
ماذا تفعل إذا كنت متأثرًا بالفعل
في حالة وجود أي إشارة (إعادة توجيه تلقائية أو إشعارات تعليق أو نشاط غريب)، فمن المستحسن تنفيذ بروتوكول الاحتواء والمعالجة دي inmediato.
- إغلاق الجلسات من WhatsApp Web من هاتفك المحمول (الإعدادات > الأجهزة المرتبطة) وقم بتغيير رقم التعريف الشخصي/القفل إذا لزم الأمر.
- تحليل المعدات باستخدام حل مكافحة البرامج الضارة تم التحديث وإزالة الثبات في المجلدات الرئيسية.
- مراجعة برامج بدء التشغيل والمهام المجدولة وإدخالات التسجيل المشبوهة المرتبطة بـ LNK/PowerShell.
- تطهير الملفات الرمز البريدي/مؤقت تم تنزيله مؤخرًا وتفريغ سلة المهملات.
- أخبر جهات الاتصال الخاصة بك بذلك لا تفتح الملف المضغوط التي ربما تم استلامها من حسابك.
إذا كنت تدير شبكة مؤسسية، أضف كتل اللجنة الأولمبية الدولية في ضوابط المحيط والإبلاغ عن الحادث إلى فريق الاستجابة لطوارئ الحاسب الآلي المناسب لتسهيل الاستجابة المنسقة.
تشير الأدلة المتاحة إلى حملة تعطي الأولوية لـ انتشار واسع النطاق من خلال WhatsApp Web، مع اعتبار البرازيل مركزًا للهجوم وإمكانية انتشاره إلى دول أخرى؛ معرفة سلسلة الهجوم (ZIP+LNK+PowerShell+C2)، والحد من استخدام إصدار الويب على أجهزة الكمبيوتر في العمل وتعزيز التحقق من المرفقات هي تدابير بسيطة تقليل سطح المخاطر بشكل كبير.