تعرف على المزيد عن كتاب بيني تشارني «الأمن السيبراني رأسًا على عقب»

اعرف أكثر
نستخدمُ الذكاء الاصطناعي في ترجمات الموقع، ومع أننا نسعى جاهدين لبلوغ الدقة قد لا تكون هذه الترجمات دقيقةً بنسبة 100% دائمًا. تفهّمك لهذا الأمر هو موضع تقدير لدينا.

كيف يوقف MetaDefender™ Endpoint حملة RMM الأخيرة التي تستهدف تطبيق WhatsApp باستخدام لغة VBScript

بقلم OPSWAT
شارك هذا المنشور

كشف باحثون في مجال الأمن مؤخرًا عن حملة توزع ملفات VBS (Visual Basic Script) عبر تطبيقي WhatsApp Desktop وWhatsApp Web. وغالبًا ما تتخفى هذه الملفات في شكل مستندات عمل عادية، بأسماء مثل "Financial Reports.vbs" أو "Account Statement.vbs"، وهي مصممة لإقناع المستلمين بتنزيل المرفق وفتحه. وقد وصلت هذه الحملة بالفعل إلى ضحايا في عدة دول حول العالم.

كيف تم تنفيذ الهجوم بالبرمجيات الخبيثة التي تعتمد على التنزيل

تمكن المهاجمون من الوصول غير المصرح به إلى حسابات «واتساب» واستخدموها لإرسال الملفات المُقنعة إلى جهات اتصال الحساب، مستغلين الثقة التي تولدها الرسائل الواردة من مرسل معروف. بمجرد فتح الملف، يتم تنفيذ البرنامج النصي عبر «WScript.exe» ويقوم باسترداد حمولات إضافية من خادم بعيد. تعمل إحدى هذه الحمولات على إضعاف آلية «UAC» (التحكم في حسابات المستخدمين في ويندوز)، بينما تقوم الأخرى بتنزيل وتثبيت برنامج «ManageEngine RMM (Remote Monitoring and Management) Central»، وهو أداة إدارة تقنية معلومات شرعية تمنح المهاجم وصولاً عن بُعد مستمراً إلى الجهاز.

يختلف السلوك باختلاف النظام الأساسي. في «WhatsApp Web»، يجب فتح الملف يدويًّا من مجلد «التنزيلات». أما في «WhatsApp Desktop»، فقد لوحظ أن العملية الخلفية الخاصة بالبرنامج، «WhatsApp.Root.exe»، تقوم بتشغيل «WScript.exe» مباشرةً.

لماذا يُعد تنزيل برامج الأمان أمرًا مهمًا؟

هذه الحملة لا تقتصر على برنامج نصي معين أو أداة إدارة عن بُعد (RMM). بل تكشف عن نقطة دخول غالبًا ما يتم تجاهلها، يمكن من خلالها تعريض أنظمة المؤسسات للخطر. فالموظفون يقومون باستمرار بتنزيل الملفات من الموردين والعملاء وزملاء العمل، ومن تطبيقات المراسلة التي لم تُصمم أبدًا مع مراعاة متطلبات أمن المؤسسات. ويُعد كل عملية تنزيل من هذه العمليات نقطة اتخاذ قرار.

بمجرد فتح الملف، فإن أي شيء يحتويه يعمل بأذونات نظام المستخدم. ولم تُصمم وسائل الحماية التقليدية مع أخذ هذا النمط في الاعتبار. فأمن الشبكات يفترض أن حركة المرور تمر عبر حدود يمكن فحصها. كما أن برامج مكافحة الفيروسات أدوات تعتمد إلى حد كبير على معرفة شكل البرامج الضارة مسبقًا. ولا يصمد أي من هذين الافتراضين أمام ملف يصل من جهة اتصال موثوقة، ويحاكي مظهر مستند عادي، ويقوم بتثبيت برنامج غير ضار.

اعتبارات يجب على قادة الأمن وتكنولوجيا المعلومات أخذها في الاعتبار

الاعتبار الرئيسي هنا لا يقتصر على تطبيق «واتساب» تحديدًا. بل هو تحذير بشأن أي قناة لم تأخذها المؤسسة في الحسبان كمصدر لتنزيل الملفات. فتطبيقات المراسلة الفورية، وروابط التخزين السحابي، ومنصات التعاون أدوات ، والبريد الإلكتروني الشخصي الذي يتم الوصول إليه عبر أجهزة العمل، كلها تشكل نفس التهديد.

يستحق كل ملف نفس القدر من التدقيق عند تنزيله كما هو الحال عند دخوله إلى الشبكة. إن انتظار ظهور سلوك غير مرغوب فيه للملف بعد أن يكون قد بدأ بالفعل في التشغيل، أو الأمل في أن يتعرف الموظف على برنامج نصي متخفي قبل النقر عليه مرتين، يضع النتيجة في يد الصدفة. أما التحكم في ما يُسمح بتنفيذه وتقييم كل ملف فور وصوله إلى الجهاز، فيقضي على هذه المجازفة.

كيف تضمن منصة « MetaDefender »Endpoint أمان عمليات تنزيل الملفات

وهذا هو بالضبط نمط الفشل الذي صُممت ميزة «حماية التنزيل» (Download Protection)، وهي إحدى ميزات برنامج « OPSWAT »MetaDefender Endpoint ، لمعالجته. تقوم ميزة «حماية التنزيل» بفحص الملفات عند تنزيلها إلى نقطة نهاية خاضعة للإدارة، قبل أن تصبح متاحة للفتح. MetaDefender Endpoint تقوم بمسح كل ملف باستخدام تقنية Metascan™ Multiscanning التي تعتمد على أكثر من 30 محركًا لمكافحة البرامج الضارة، بما في ذلك OPSWAT الذكاء الاصطناعي التنبئي Alin AI. كما يقوم بتنقية الملفات باستخدام تقنية Deep CDR™، التي تعمل بشكل استباقي على تعطيل التهديدات المستندة إلى الملفات وإعادة إنشاء ملفات نظيفة وقابلة للاستخدام في غضون أجزاء من الألف من الثانية، مما يؤدي إلى تحييد البرامج النصية المضمنة والماكرو والبرامج الضارة غير المعروفة عبر أكثر من 200 نوع من أنواع الملفات.

MetaDefender Endpoint يمكن أن تساعد المؤسسات في حماية أنظمتها الحيوية من حملات التنزيل هذه بالطرق التالية:

  • يتم فحص ملف VBS مقنع يصل عبر «واتساب ويب» أثناء تنزيله، قبل أن تتاح للمستخدم فرصة النقر عليه مرتين.
  • حتى عمليات التنزيل التلقائي التي تتم دون موافقة المستخدم تخضع لفحص دقيق وشامل باستخدام أداة فحص ملفات الويب ( MetaDefender )Endpoint ، مما يضمن إمكانية الوصول إلى الملفات الآمنة والنظيفة فقط.
  • يتم حذف الملف المحجوب تلقائيًا بدلاً من أن يظل متاحًا لمحاولة ثانية دون إشراف.
  • نظرًا لأن برنامج تثبيت RMM نفسه يعد برنامجًا شرعيًّا، فإن ميزة التحكم في التطبيقات المتوفرة في MetaDefender Endpoint تتيح للمسؤولين إدارة التطبيقات التي تعمل على الأجهزة الخاضعة للإدارة وحظر التطبيقات غير المرغوب فيها.

كيفية وقف حملات التنزيل الخبيثة في المستقبل

غالبًا ما تمر هذه الحملات دون أن يلاحظها أحد لأنها تستهدف الملفات التي يتم تنزيلها بدلاً من الشبكة، مستخدمةً ملفات تبدو شرعية ومرسلين موثوقين. ومن خلال فحص الملفات التي يتم تنزيلها باستخدام MetaDefender Endpoint ، يمكن للمؤسسات إيقاف هجمات مثل هذه قبل تشغيل أي برنامج نصي. وهذا لا يمنع الموظفين من استخدام أدوات التي يعتمدون عليها، بما في ذلك تطبيقات المراسلة، دون أن تتحول هذه الراحة إلى نقطة دخول جديدة للمؤسسة. لم يعد الأمن يعتمد على اتخاذ كل مستخدم القرار الصحيح بشأن كل ملف في كل مرة.

لمعرفة كيفية تعامل ميزة «حماية التنزيل» مع حملات التنزيل الخبيثة، تواصل مع أحد الخبراء اليوم.

ابق على اطلاع دائم OPSWAT!

اشترك اليوم لتلقي آخر تحديثات الشركة, والقصص ومعلومات عن الفعاليات والمزيد.