سيبرانا
استخبارات التهديداتاستخبارات تهديداتعاليةمحتوى تجريبي

استخبارات تهديد: مجموعة «Silent Dune» تعود بحملة «فاتورة الغبار» ضد أقسام المشتريات في قطاع الطاقة

بعد صمت دام ثمانية أشهر، تُظهر مجموعة التجسس الخيالية Silent Dune نشاطًا جديدًا يستخدم مُحمِّل MirageLoader وحصان OasisRAT، مع تحوّل ملحوظ نحو انتحال منصات المناقصات الحكومية.

نُشر
حُدّث:
دقيقة واحدة قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
رسم توضيحي مجرد لخريطة ونقاط اتصال
رسم توضيحي — سيبرانا (محتوى تجريبي)

الخلاصة

  • الهدف: موظفو المشتريات والعقود في 6 شركات طاقة على الأقل.
  • الطُعم: دعوات مناقصات مزيفة تنتحل بوابات حكومية، بملفات PDF تحمل رابطًا إلى «تفاصيل الكراسة».
  • الأدوات: MirageLoader (مرحلة أولى) ثم OasisRAT (وصول دائم).
  • الجديد: استخدام خدمات سحابية مشروعة كقناة تحكّم أولى لتقليل الاكتشاف.

سلسلة الهجوم

  1. بريد يحمل PDF نظيفًا تقنيًا؛ الرابط داخله يقود إلى صفحة تسجيل دخول مزيفة ثم إلى ملف ZIP.
  2. داخل الملف اختصار .lnk ينفّذ PowerShell مشفَّرًا يُنزّل MirageLoader.
  3. يفحص المُحمِّل البيئة (لغة النظام، وجود أدوات تحليل، اسم النطاق) ولا يتابع إلا في الأهداف المطابقة.
  4. يُحقن OasisRAT في عملية موثوقة ويتصل بخادم التحكم عبر HTTPS بفواصل عشوائية.

تقنيات MITRE ATT&CK

المعرّف

التقنية

الملاحظة

T1566.002

تصيد بروابط

PDF نظيف + رابط خارجي

T1204.002

تنفيذ المستخدم لملف خبيث

اختصار .lnk

T1059.001

PowerShell

مشفَّر Base64 مع تجزئة

T1497

التهرب من بيئات التحليل

فحص اللغة والنطاق

T1071.001

بروتوكول ويب للتحكم

HTTPS + jitter

مؤشرات الاختراق

مؤشرات مختارة (خيالية)
domaintenders-portal-gov[[.]]netصفحة انتحال المناقصات
domaincdn-assets-sync[[.]]comخادم تحكّم OasisRAT
sha256a7d3e9f1c5b2084d6e0f3a9c1b7d5e2f4a6c8e0b2d4f6a8c0e2b4d6f8a0c2e4bMirageLoader
emailprocurement[@]tenders-portal-gov[[.]]netمرسل الطُعم

الروابط والعناوين معطَّلة (defanged) للحماية

فرص الكشف

  • تنبيه على تنفيذ powershell.exe من عملية explorer.exe مع وسيطة -enc بطول يتجاوز 500 حرف.
  • تنبيه على ملفات .lnk داخل أرشيفات وصلت عبر البريد.
  • مراقبة الاتصالات الخارجة الدورية بفواصل شبه منتظمة (30–45 دقيقة) إلى نطاقات مسجّلة حديثًا.

توصيات

عاملوا كل «دعوة مناقصة» غير متوقعة كتصيد حتى يثبت العكس، وتحققوا عبر قناة مستقلة. ووحّدوا عملية استلام كراسات المناقصات عبر بوابة داخلية واحدة بدل المرفقات المتفرقة.

مشاركة:XLinkedInFacebookTelegramWhatsApp
عمر بن سالم

عن الكاتب

عمر بن سالم

محرر أول — التهديدات والبرمجيات الخبيثة

ملف تعريفي تجريبي لأغراض العرض. يكتب «عمر» عن العائلات الخبيثة، عصابات الفدية، واستخبارات التهديدات، مع تركيز على التحليل التقني القابل للتنفيذ.

  • البرمجيات الخبيثة
  • استخبارات التهديدات
  • برامج الفدية
كل مقالات عمر بن سالم