1. المنهجية
جمعنا 41 عينة بين 20 يوليو و1 سبتمبر 2026 من مصادر مفتوحة ومن حادثتين استجاب لهما الفريق. حُلِّلت العينات ديناميكيًا في بيئة معزولة واستاتيكيًا بعد فك التعتيم. جميع الأرقام أدناه تعود إلى هذه العينة ولا تمثل الانتشار الكلي.
2. سلسلة العدوى
- يبحث المستخدم عن برنامج شائع، فيظهر إعلان مموّل يقود إلى موقع مقلَّد بإتقان.
- يُنزَّل ملف مضغوط محمي بكلمة مرور (لتجاوز الفحص) يحتوي على مثبِّت بحجم 700 ميغابايت مُضخَّم عمدًا.
- يفك المثبِّت حمولة PowerShell تُنفَّذ في الذاكرة وتُعطّل سجل Defender المحلي.
- تُجمع البيانات في أقل من 40 ثانية وتُرسل عبر واجهة بوت Telegram، ثم يحذف السارق نفسه.
3. ما الذي يُسرق؟
الفئة | التفاصيل | نسبة العينات |
|---|---|---|
كلمات مرور المتصفحات | Chrome وEdge وFirefox وBrave | 100% |
ملفات تعريف الارتباط | جلسات نشطة — تسمح بتجاوز المصادقة الثنائية | 100% |
محافظ عملات رقمية | ملحقات المتصفح ومحافظ سطح المكتب | 78% |
بيانات Telegram وDiscord | رموز الجلسة | 61% |
لقطات شاشة | لقطة واحدة عند التنفيذ | 45% |
4. البنية التحتية
استخدمت العينات 14 بوت Telegram مختلفًا و9 نطاقات مقلَّدة مسجَّلة خلال الأسبوعين السابقين لكل حملة. تكرار تسجيل النطاقات عبر المسجِّل نفسه وبنمط تسمية ثابت (اسم-البرنامج-download[.]com) يشير إلى مشغّل واحد أو مجموعة صغيرة.
مؤشرات الاختراق
| domain | pdfreader-pro-download[[.]]com | موقع مقلَّد — حملة أغسطس |
| sha256 | 3c9f1a0e7b2d4c6f8a1b3d5e7f9a0c2e4b6d8f0a1c3e5b7d9f1a3c5e7b9d0f2a | المثبِّت المُضخَّم |
| ipv4 | 203[.]0[.]113[.]77 | خادم توزيع |
| url | hxxps://api[.]telegram[[.]]org/bot<token>/sendDocument | قناة التسريب |
الروابط والعناوين معطَّلة (defanged) للحماية
5. الضحايا والنطاق الجغرافي
بحسب بيانات القياس عن بُعد المتاحة لنا، توزعت الإصابات على: السعودية 34%، مصر 27%، الإمارات 15%، المغرب 9%، الأردن 8%، أخرى 7%. أغلب الضحايا مستخدمون أفراد، لكن 12% من الأجهزة كانت متصلة بنطاقات شركات — وهو ما يحوّل سارق معلومات «بسيطًا» إلى نقطة دخول لهجمات فدية.
6. التوصيات
- حجب تنزيل الملفات التنفيذية من مصادر غير معتمدة عبر سياسات المتصفح للمؤسسات.
- مراقبة إنشاء عمليات PowerShell من مثبِّتات في مجلد التنزيلات.
- اعتبار أي جهاز مصاب بسارق معلومات حادثًا يستوجب إعادة تعيين كل الجلسات، لا مجرد إزالة الملف.
- توعية الموظفين بأن الإعلان الأول في نتائج البحث ليس بالضرورة الموقع الرسمي.
«سارقو المعلومات ليسوا نهاية الهجوم، بل بدايته. كل جلسة مسروقة هي بطاقة دخول تُباع في اليوم التالي.»





