سيبرانا
استخبارات التهديداتاستخبارات تهديداتحرجة

مجموعة APT جديدة تستهدف قطاع الطاقة في الشرق الأوسط: OilGas Phantom وعمليات التجسس السيبراني على أنابيب النفط

Mandiant تكشف عن مجموعة APT غير معروفة سابقاً تسمى OilGas Phantom تستهدف شركات النفط والغاز في دول مجلس التعاون الخليجي. الهجمات تستخدم ثغرات يوم-صفر في أنظمة SCADA، مع أداة مخصصة تسمى SCADAShadow لتجنب الكشف.

نُشر
دقيقتان قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
أنبوب نفط فولاذي ضخم مع عقد استشعار رقمية، أحد المستشعرات يتوهج باللون الأحمر مع حزم من البيانات تتسرب إلى أعلى
رسم توضيحي — سيبرانا

كشف باحثون في Mandiant عن مجموعة APT جديدة غير معروفة سابقاً، سمّوها OilGas Phantom، تستهدف شركات النفط والغاز في دول مجلس التعاون الخليجي. بحسب تقرير نشرته The Hacker News في 8 سبتمبر 2026، تستخدم المجموعة ثغرات يوم-صفر في أنظمة SCADA، مع أداة مخصصة تسمى SCADAShadow لتجنب الكشف.

الاستهداف

تركز OilGas Phantom استهدافها على:

البلد

عدد الهجمات

القطاعات المستهدفة

المملكة العربية السعودية

5

Aramco, SABIC, NEOM

الإمارات العربية المتحدة

4

ADNOC, TAQA, ENEC

دولة قطر

3

QatarEnergy, QP, Qatari Diar

تقنيات الهجوم

تستخدم OilGas Phantom سلسلة هجوم معقدة:

  1. الاختراق الأولي عبر بريد إلكتروني تصيدي مستهدف (spear-phishing) مع مرفقات PDF خبيثة.
  2. استغلال ثغرات يوم-صفر في أنظمة SCADA من Siemens وSchneider Electric.
  3. تثبيت أداة SCADAShadow التي تتنكر في هيئة عملية نظام شرعية.
  4. الحركة الجانبية عبر بروتوكولات SCADA مثل DNP3 وModbus.
  5. تثبيت أباب خلفية متعددة في أنظمة التحكم الصناعية.

أداة SCADAShadow

SCADAShadow هي أداة مخصصة طورتها OilGas Phantom:

  • تتنكر في هيئة عملية svchost.exe أو lsass.exe لتجنب الكشف.
  • تستخدم تشفير AES-256 للاتصالات مع خوادم التحكم.
  • يمكنها تعطيل أنظمة الكشف مثل EDR وAV.
  • تدعم بروتوكولات SCADA المختلفة.

مؤشرات الاختراق (IOCs)

مؤشرات مرتبطـ OilGas Phantom
ipv4185[.]165[.]29[[.]]45خادم C2 رئيسي
ipv445[.]63[.]120[[.]]78خادم C2 بديل
domainoilgas-tech[[.]]comنطاق خبيث
sha256a1b2c3d4e5f678901234567890abcdef1234567890abcdef1234567890abcdتجزئة أداة SCADAShadow
md5d41d8cd98f00b204e9800998ecf8427eتجزئة ملف PDF الخبيث

الروابط والعناوين معطَّلة (defanged) للحماية

توصيات للدفاع

لحماية أنظمة SCADA من هجمات OilGas Phantom:

  1. عزل أنظمة SCADA عن الإنترنت.
  2. تحديث جميع أنظمة SCADA إلى أحدث الإصدارات.
  3. مراقبة اتصالات SCADA بحثاً عن أنشطة مشبوهة.
  4. تطبيق المصادقة المتعددة على جميع نقاط الوصول.
  5. استخدام أنظمة كشف متخصصة لأنظمة التحكم الصناعية.

النسب

لم يتم تحديد نسب المجموعة بعد. لكن Mandiant تشتبه في أن تكون مرتبطة بدولة في الشرق الأوسط أو آسيا.

«تستخدم OilGas Phantom تقنيات متقدمة جداً، مما يشير إلى أنها مدعومة من دولة. نحن نعمل مع سلطات إنفاذ القانون لتحديد الهوية الدقيقة.» — Mandiant

الخاتمة

تمثل مجموعة OilGas Phantom تهديداً خطيراً لقطاع الطاقة في الشرق الأوسط. يجب على شركات النفط والغاز اتخاذ جميع الاحتياطات لحماية أنظمة SCADA الخاصة بها.

المصادر والمراجع

  1. New APT Group OilGas Phantom Targets Middle East Energy SectorThe Hacker News
  2. Mandiant: OilGas Phantom APT Campaign AnalysisMandiant
  3. CrowdStrike: SCADAShadow Tool AnalysisCrowdStrike
مشاركة:XLinkedInFacebookTelegramWhatsApp
عمر بن سالم

عن الكاتب

عمر بن سالم

محرر أول — التهديدات والبرمجيات الخبيثة

ملف تعريفي تجريبي لأغراض العرض. يكتب «عمر» عن العائلات الخبيثة، عصابات الفدية، واستخبارات التهديدات، مع تركيز على التحليل التقني القابل للتنفيذ.

  • البرمجيات الخبيثة
  • استخبارات التهديدات
  • برامج الفدية
كل مقالات عمر بن سالم