كشف فريق البحث والتحليل العالمي (GReAT) في كاسبرسكي عن حملة خبيثة ومعقدة أطلقتها مجموعة Lazarus، المجموعة المتخصصة في التهديدات المتقدمة المستمرة، واستهدفت مستثمري العملات المشفرة حول العالم باستخدام ثغرة يوم الصفر في متصفح Chrome. استغلت الحملة موقع ألعاب مزيف ليتمكن المهاجمون من تثبيت برمجيات خبيثة تتيح سرقة بيانات محفظات العملات الرقمية، وقد تم الكشف عن هذه التفاصيل خلال قمة المحللين الأمنيين 2024.
تفاصيل هجوم Lazarus الجديد على العملات المشفرة
في مايو 2024، وخلال تحليل البيانات ضمن شبكة كاسبرسكي الأمنية، رصد خبراء الفريق برمجية خبيثة تحمل اسم Manuscrypt، والتي تعود استخداماتها من قبل Lazarus لعام 2013. وجدت كاسبرسكي أن المجموعة اعتمدت بشكل واسع على تقنيات الهندسة الاجتماعية والذكاء الاصطناعي التوليدي لتصعيد خطورة الحملة، التي تركزت على سرقة بيانات مستثمري العملات المشفرة بشكل معقد لم يسبق له مثيل.
استغلال ثغرة يوم الصفر في محرك V8 التابع لـ Chrome
تشتهر Lazarus باستخدام ثغرات يوم الصفر، وفي الحملة الأخيرة استغل المهاجمون ثغرتين أمنيتين، إحداهما تتعلق بخلل غير مكتشف سابقًا في محرك V8، وهو محرك مفتوح المصدر من Google يشغل لغتي JavaScript وWebAssembly. بفضل ثغرة CVE-2024-4947، تمكن المهاجمون من تنفيذ أكواد عشوائية وتجاوز ميزات الأمان في Chrome، مما ساعدهم في الاستيلاء على البيانات الشخصية للمستخدمين دون علمهم.
استراتيجية خداعية عبر موقع ألعاب مزيف وترويج على وسائل التواصل الاجتماعي
استغل المهاجمون موقع ألعاب مشفرة مزيف، أعد بشكل يوحي بالواقعية، ويتيح للمستخدمين التنافس عالميًا باستخدام دبابات تعتمد على الرموز غير القابلة للاستبدال (NFT). ولتعزيز المصداقية، أنشأت مجموعة Lazarus حسابات على منصات التواصل الاجتماعي مثل X (Twitter سابقًا) وLinkedIn، واعتمدت على صور تولدت بالذكاء الاصطناعي لجعل الحملة تبدو واقعية. ونجح المهاجمون في توظيف هذه التقنيات لجذب المستخدمين، وزيادة عدد الضحايا المحتملين.
استهداف المؤثرين في مجال العملات المشفرة عبر وسائل التواصل الاجتماعي
عملت Lazarus على استقطاب المؤثرين في مجال العملات المشفرة للترويج للعبة المزيفة، حيث سعت لتوسيع نطاق الحملة عبر مشاركة المؤثرين على وسائل التواصل الاجتماعي. كما لم تقتصر العملية على الترويج للعبة، بل شملت أيضًا استهداف حسابات هؤلاء المؤثرين.
تصريحات كاسبرسكي بشأن الحملة الخبيثة
وصف بوريس لارين، الباحث الأمني الرئيسي في فريق GReAT لدى كاسبرسكي، الحملة بأنها غير اعتيادية، قائلًا: “لقد تجاوز المهاجمون الأساليب التقليدية عبر تطوير لعبة كاملة تتضمن ثغرة يوم الصفر في Chrome، ما يضع المستخدمين في خطر اختراق شامل. تُظهر هذه الحملة حجم الطموحات التي تسعى Lazarus لتحقيقها، وتأثيرها المحتمل على المستخدمين حول العالم”.
التشابه مع لعبة مشروعة وضرر مالي مباشر
أشار فريق كاسبرسكي إلى أن المهاجمين استخدموا نموذجًا من لعبة مشروعة لتطوير النسخة الخبيثة. وأكد مطورو اللعبة الأصلية أن خسائرهم بلغت 20 ألف دولار أمريكي من العملات المشفرة نتيجة لهذا الهجوم، حيث طورت Lazarus نسختها باستخدام كود مسروق، مع تغييرات طفيفة في الشعار والتصميم.
خاتمة: التحذير من حملات الاختراق على متصفح Chrome
تكشف هذه الحملة عن مستوى متقدم من الجرأة والخداع التي تستخدمها مجموعة Lazarus لاستهداف مستثمري العملات المشفرة، ما يشير إلى ضرورة اتخاذ التدابير الأمنية اللازمة، مثل تحديث متصفح Chrome بانتظام، والحذر من المواقع غير الموثوقة، والتحقق من الروابط قبل التفاعل معها، خاصة في مجال العملات الرقمية.









