الخلاصة
- الهدف: موظفو المشتريات والعقود في 6 شركات طاقة على الأقل.
- الطُعم: دعوات مناقصات مزيفة تنتحل بوابات حكومية، بملفات PDF تحمل رابطًا إلى «تفاصيل الكراسة».
- الأدوات: MirageLoader (مرحلة أولى) ثم OasisRAT (وصول دائم).
- الجديد: استخدام خدمات سحابية مشروعة كقناة تحكّم أولى لتقليل الاكتشاف.
سلسلة الهجوم
- بريد يحمل PDF نظيفًا تقنيًا؛ الرابط داخله يقود إلى صفحة تسجيل دخول مزيفة ثم إلى ملف ZIP.
- داخل الملف اختصار
.lnkينفّذ PowerShell مشفَّرًا يُنزّل MirageLoader. - يفحص المُحمِّل البيئة (لغة النظام، وجود أدوات تحليل، اسم النطاق) ولا يتابع إلا في الأهداف المطابقة.
- يُحقن OasisRAT في عملية موثوقة ويتصل بخادم التحكم عبر HTTPS بفواصل عشوائية.
تقنيات MITRE ATT&CK
المعرّف | التقنية | الملاحظة |
|---|---|---|
T1566.002 | تصيد بروابط | PDF نظيف + رابط خارجي |
T1204.002 | تنفيذ المستخدم لملف خبيث | اختصار .lnk |
T1059.001 | PowerShell | مشفَّر Base64 مع تجزئة |
T1497 | التهرب من بيئات التحليل | فحص اللغة والنطاق |
T1071.001 | بروتوكول ويب للتحكم | HTTPS + jitter |
مؤشرات الاختراق
| domain | tenders-portal-gov[[.]]net | صفحة انتحال المناقصات |
| domain | cdn-assets-sync[[.]]com | خادم تحكّم OasisRAT |
| sha256 | a7d3e9f1c5b2084d6e0f3a9c1b7d5e2f4a6c8e0b2d4f6a8c0e2b4d6f8a0c2e4b | MirageLoader |
| procurement[@]tenders-portal-gov[[.]]net | مرسل الطُعم |
الروابط والعناوين معطَّلة (defanged) للحماية
فرص الكشف
- تنبيه على تنفيذ
powershell.exeمن عمليةexplorer.exeمع وسيطة-encبطول يتجاوز 500 حرف. - تنبيه على ملفات
.lnkداخل أرشيفات وصلت عبر البريد. - مراقبة الاتصالات الخارجة الدورية بفواصل شبه منتظمة (30–45 دقيقة) إلى نطاقات مسجّلة حديثًا.
توصيات
عاملوا كل «دعوة مناقصة» غير متوقعة كتصيد حتى يثبت العكس، وتحققوا عبر قناة مستقلة. ووحّدوا عملية استلام كراسات المناقصات عبر بوابة داخلية واحدة بدل المرفقات المتفرقة.





