كشف باحثو الأمن السيبراني عن تفاصيل برمجية خبيثة جديدة لنظام لينكس تُدعى “Showboat”، والتي استُخدمت في حملة استهدفت مزود اتصالات في الشرق الأوسط منذ منتصف عام 2022 على الأقل.
وقالت مختبرات بلاك لوتس التابعة لشركة لومن تكنولوجيز في تقرير شاركته مع “ذا هاكر نيوز”: “Showboat هو إطار عمل معياري لما بعد الاستغلال مصمم لأنظمة لينكس، قادر على إنشاء صدفة عن بعد، ونقل الملفات، والعمل كوكيل SOCKS5.”
يُعتقد أن البرمجية الخبيثة قد استخدمت من قبل مجموعة واحدة على الأقل، وربما أكثر، من مجموعات التهديد المرتبطة بالصين، مع تحديد ارتباطات بين عقد القيادة والتحكم (C2) وعناوين IP التي تم تحديد موقعها الجغرافي في تشنغدو، عاصمة مقاطعة سيتشوان الصينية.
أحد هؤلاء الفاعلين هو “كاليبسو” (المعروف أيضًا باسم برونز ميدلي وريد لاماسو)، والذي يُعرف بنشاطه منذ سبتمبر 2016 على الأقل، مستهدفًا مؤسسات حكومية في البرازيل والهند وكازاخستان وروسيا وتايلاند وتركيا. وقد تم توثيقه علنًا لأول مرة بواسطة “بوزيتيف تكنولوجيز” في أكتوبر 2019.
تتضمن بعض الأدوات الرئيسية في ترسانتها PlugX وأبوابًا خلفية مثل WhiteBird وBYEBY، وهذه الأخيرة جزء من مجموعة أوسع تتبعها ESET تحت اسم Mikroceen. وقد نُسب استخدام Mikroceen إلى مجموعة تُعرف باسم SixLittleMonkeys، والتي بدورها تتشارك تداخلات تكتيكية مع مجموعة أخرى مرتبطة بالصين تُعرف باسم Webworm.
يضع هذا “Showboat” جنبًا إلى جنب مع أطر عمل مشتركة أخرى مثل PlugX وShadowPad وNosyDoor التي استخدمتها مجموعات متعددة مرتبطة بالصين. ويعزز “تجميع الموارد” هذا وجود جهة رقمية مركزية اعتمد عليها الفاعلون المدعومون من الدولة في الصين لتزويدهم بالأدوات اللازمة.
كانت نقطة البداية للتحقيق هي ملف ثنائي من نوع ELF تم تحميله إلى VirusTotal في مايو 2025، حيث صنفته منصة فحص البرمجيات الخبيثة على أنه باب خلفي متطور لنظام لينكس بقدرات تشبه الروتكيت. وتتتبع كاسبرسكي هذا الأثر باسم EvaRAT.
صرح داني أداميتيس، باحث الأمن في مختبرات بلاك لوتس، لـ “ذا هاكر نيوز” أن ناقل الوصول الأولي الدقيق المستخدم لتسليم البرمجية الخبيثة غير معروف حاليًا. ومع ذلك، في الماضي، لوحظ أن كاليبسو تستغل صدفة ويب ASPX بعد استغلال ثغرة أو اختراق حساب افتراضي يستخدم للوصول عن بعد.
وكان الخصم أيضًا من بين أوائل المجموعات المتحالفة مع الصين التي استخدمت الثغرة الأمنية CVE-2021-26855، وهي ثغرة في خادم مايكروسوفت إكستشينج، والتي تعد الخطوة الأولى في سلسلة استغلال تُعرف باسم ProxyLogon.
صُممت البرمجية الخبيثة للاتصال بخادم C2، وجمع معلومات النظام، وإرسال هذه المعلومات مرة أخرى إلى الخادم في حقل PNG كسلسلة مشفرة ومشفرة بـ Base64. وهي مجهزة أيضًا لتحميل وتنزيل الملفات من وإلى الجهاز المضيف، وإخفاء وجودها من قائمة العمليات، وإدارة خوادم C2.
لإخفاء نفسها على الجهاز المضيف، تسترد Showboat مقتطفًا برمجيًا مستضافًا على Pastebin. وقد تم إنشاء هذا المقتطف في 11 يناير 2022. علاوة على ذلك، يمكن للبرمجية الخبيثة مسح الأجهزة الأخرى والاتصال بها عبر وكيل SOCKS5. يشير هذا إلى أن الغرض الأساسي من Showboat هو ترسيخ موطئ قدم في الأنظمة المخترقة.
وقالت مختبرات بلاك لوتس: “هذا من شأنه أن يسمح للمهاجمين بالتفاعل مع الأجهزة غير المكشوفة علنًا على الإنترنت والتي لا يمكن الوصول إليها إلا عبر الشبكة المحلية (LAN).”
كشف تحليل إضافي للبنية التحتية عن ضحيتين: مزود خدمة إنترنت (ISP) مقره أفغانستان وكيان آخر غير معروف يقع في أذربيجان. وقد كشفت مجموعة C2 ثانوية تستخدم شهادات X.509 مماثلة لخادم C2 الأصلي عن اختراقين محتملين في الولايات المتحدة وواحد في أوكرانيا.
وقال أداميتيس: “بينما يستخدم بعض الفاعلين التهديديين بشكل متزايد أدوات نظام أصلية وسرية للتهرب من الكشف، لا يزال آخرون ينشرون برمجيات خبيثة دائمة.” وأضاف: “يجب أن يُنظر إلى وجود مثل هذه التهديدات كعلامة تحذير مبكرة، تشير إلى احتمال وجود مشكلات أمنية أوسع وأكثر خطورة داخل الشبكات المتأثرة.”
كما استخدمت كاليبسو في الحملة التي استهدفت مزود الاتصالات في أفغانستان برمجية ويندوز خبيثة كاملة الميزات تحمل الاسم الرمزي JFMBackdoor، والتي يتم تسليمها عبر التحميل الجانبي لمكتبات DLL.
تتضمن سلسلة الهجوم نصًا برمجيًا (batch script) يُستخدم لتشغيل ملف تنفيذي شرعي يقوم بعد ذلك بتحميل مكتبة DLL الضارة. تدعم JFMBackdoor مجموعة واسعة من القدرات، بما في ذلك الوصول إلى الصدفة عن بعد، وعمليات الملفات، والوكالة الشبكية، والتقاط لقطات الشاشة، والإزالة الذاتية.
وقالت شركة برايس ووترهاوس كوبرز (PwC) في تقرير منسق: “إن استهداف أفغانستان وقطاع الاتصالات فيها يتوافق مع ما نعتبره على الأرجح الأهداف والغايات التشغيلية الأوسع لـ Red Lamassu.”
#أمن_سيبراني #برمجيات_خبيثة #لينكس #Showboat #الشرق_الأوسط #اتصالات #الصين #كاليبسو #وكيل_SOCKS5 #اختراق

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *