تستخدم حملة برمجيات خبيثة نشطة مواقع تنزيل مزيفة تنتحل مورّدين موثوقين لتوزيع مثبِّتات خبيثة، بحسب مايكروسوفت التي قدّرت بثقة متوسطة أن الحملة تتسق مع عنقود التهديد الصيني Silver Fox (المعروف أيضًا بـ Yinhu)، صاحب السجل الطويل في استخدام صفحات تنزيل مزيفة لنشر Gh0st RAT وValleyRAT، وفق ما نقله The Hacker News.
طالت الحملة مؤسسات في قطاعات الرعاية الصحية والتصنيع والألعاب والتقنية واللوجستيات والحكومة والتعليم، وأثّرت أساسًا على العمليات المقرّة في الصين لشركات متعددة الجنسيات وعلى المستخدمين الناطقين بالصينية — لكن التقنية نفسها (استنساخ موقع مورّد + إعلان بحث) تعمل في أي لغة، وقد وثّقنا نسخة عربية منها في تقريرنا عن DuneStealer.
المواقع المزيفة
تُستضاف المواقع على بنية .com.cn و.hl.cn وتستخدم محتوى طُعم بالصينية لتشغيل تنزيل أرشيف ZIP من gehie246[.]com. الصفحات نسخ عالية الدقة من مواقع المورّدين الحقيقية مع زر تنزيل بارز:
| domain | app-microsoft-edge[[.]]com[[.]]cn | |
| domain | kaspersky-lab[[.]]hl[[.]]cn | |
| domain | cn-drawio[[.]]com[[.]]cn | |
| domain | baidu-pan[[.]]com[[.]]cn | |
| domain | calibre-ebook[[.]]com[[.]]cn | |
| domain | steelseries-cn[[.]]com[[.]]cn | |
| domain | pc-razerzone[[.]]com[[.]]cn | |
| domain | zh-diskgenius[[.]]com[[.]]cn | |
| domain | translate-youdao[[.]]hl[[.]]cn | |
| domain | gehie246[[.]]com | مصدر أرشيف ZIP |
| domain | iualef[[.]]net | C2 |
| domain | oijfwe[[.]]net | C2 |
الروابط والعناوين معطَّلة (defanged) للحماية
تفصيل كاشف: يحتفظ الأرشيف باسم الملف نفسه بينما تتغير بصمته (hash) مع كل تنزيل — أي أن الحمولة تُولَّد على الخادم لحظيًا لكل طلب، ما يُبطل الكشف القائم على البصمات.
ماذا تفعل الحمولة؟
يفتح الأرشيف على مثبِّت غلاف (مثل a_instapp83353001.exe أو ainst8663586104.exe) يطلق حمولة المرحلة الأولى. ورصدت مايكروسوفت مسار تنفيذ ثانيًا يستغل خدمة Windows Installer الموثوقة (msiexec.exe) لتشغيل ملف تنفيذي عشوائي الاسم. في الحالتين تتحقق الاستمرارية عبر مهام مجدولة تحاكي مهام IT روتينية، ثم:
الإجراء | التفاصيل |
|---|---|
إضعاف Defender | مهمة مجدولة قصيرة العمر تعمل كـ SYSTEM وتضيف استثناءات عبر PowerShell |
منع الاستعادة | حذف نسخ الظل (Volume Shadow Copies) |
حماية الحمولة | تعديل قوائم التحكم بالوصول (DACL) عبر icacls لمنع المستخدمين العاديين من حذف مجلداتها |
تعطيل التحديثات | إيقاف وتعطيل wuauserv وUsoSvc وuhssvc وWaaSMedicSvc، وإعادة تسمية DLL التحديث، وحذف ذاكرة SoftwareDistribution |
التحكّم | اتصال C2 عبر بروتوكولات طبقة التطبيقات على منافذ 5090 و7031 و7032 و7088–7090 و8050 و28290 و28300 |
الهدف النهائي غير واضح؛ قالت مايكروسوفت إن Defender اكتشف النشاط وبدأ إجراءات احتواء آلية عبر «تعطيل الهجوم» للحد من أثره.
صلة بحملة QN Wallpaper
يأتي الإفصاح بعد أيام من توثيق كاسبرسكي لمثبِّت خبيث ينشر نسخة معدّلة من أداة إدارة خلفيات سطح المكتب الصينية QN Wallpaper، مستخدمًا إياها لبدء سلسلة تحميل جانبي لمكتبات DLL تنتهي بنشر ValleyRAT. النسخة الأصلية من QN Wallpaper برنامج إعلاني حقيقي؛ هنا يُستغل لتشغيل شفرة خبيثة تحت غطاء عملية موقّعة. الباب الخلفي يلتقط ضغطات المفاتيح ومحتوى الحافظة ويحمي عمليته من الإنهاء.
فرص الكشف
- إنشاء مهام مجدولة تعمل كـ SYSTEM من مثبِّتات في مجلد التنزيلات.
- استدعاء
Add-MpPreference -ExclusionPathمن عملية غير إدارية معروفة. - إيقاف خدمات
wuauserv/WaaSMedicSvcأو تعديل ملفات في%SystemRoot%\SoftwareDistribution. - اتصالات خارجة إلى المنافذ المذكورة أعلاه من عمليات حديثة الإنشاء.
- أرشيفات بالاسم نفسه وبصمات مختلفة عبر أجهزة متعددة — إشارة إلى حمولات مولَّدة لحظيًا.





