حملة تجسس سيبراني تستهدف جهات حكومية في الشرق الأوسط باستغلال منصة Telegram

تحليل تقني لسلسلة هجمات استهدفت جهات حكومية باستغلال Telegram.

حملة تجسس سيبراني تستهدف جهات حكومية في الشرق الأوسط باستغلال منصة Telegram
تحليل فني لسلسلة هجمات TELESHIM وMIXEDKEY وBINDCLOAK الموجهة للشرق الأوسط

كشف باحثو الأمن السيبراني في فريق Zscaler ThreatLabz عن حملة تجسس إلكتروني تستهدف جهات حكومية في منطقة الشرق الأوسط. وتعتمد هذه الحملة على سلسلة هجمات متعددة المراحل تسفر في نهايتها عن زرع برمجيات خبيثة لم توثَق سابقاً، وهي: TELESHIM، وMIXEDKEY، وBINDCLOAK.

رصدت الحملة مطلع شهر يوليو 2026؛ وتتميز باستغلال واجهة برمجة تطبيقات تلغرام لأغراض القيادة والتحكم (C2)، ما يساعد المهاجمين على التخفي وإخفاء الاتصالات الخبيثة وسط حركة المرور الاعتيادية للشبكة. ووفقاً للتحليل الفني الوارد عن الفريق البحثي، تعتمد الحملة أساليب متطورة في التمويه ومقاومة التحليل العكسي، وصولاً إلى استخدام تقنية “المفتاح البيئي” (Environmental Keying) لضمان تشغيل الحمولة النهائية على الأنظمة المستهدفة دون غيرها.

وتنسب هذه العملية إلى جهة تهديد تنحدر من شرق آسيا، حيث استهدفت بشكل رئيسي القطاع الحكومي في الشرق الأوسط. وترتكز البرمجيات المستخدمة على أدوات محددة؛ إذ يُعد TELESHIM باباً خلفياً بنواة 32 بت، بينما يُعتبر MIXEDKEY مُحمِلاً عاكساً، ويمثل BINDCLOAK أداة للقيادة والتحكم بنواة 64 بت. 

وتعتمد آلية القيادة والتحكم على واجهة Telegram API لبرمجية TELESHIM، وعلى النطاق cert.hypersnet[.]com لبرمجية BINDCLOAK. وتتنوع تقنيات التهرب المستخدمة في الحملة بين تشفير السلاسل النصية، وإرباك تدفق التحكم، والحساب المنطقي المختلط (MBA)، وكشف بيئات المحاكاة والتحليل، مثل برامج المراقبة الافتراضية وذاكرة الوصول العشوائي، بالإضافة إلى إجهاد عمليات الإدخال والإخراج (I/O Stressing). وقد امتدت فترة النشاط المرصودة للحملة بين 7 و9 يوليو 2026، حيث أُرسلت أوامر القيادة والتحكم حصراً بين الساعة 04:00 والساعة 12:00 بالتوقيت العالمي الموحد (UTC).

تبدأ السلسلة الهجومية عبر ملف ISO مزور يحتوي على ملف تنفيذي شرعي صادر عن شركة ASUSTek وهو RegSchdTask.exe. يقوم هذا الملف بتحميل مكتبة ربط ديناميكي (DLL) خبيثة تُدعى AsTaskSched.dll باستخدام تقنية التحميل الجانبي، ما يسمح بتشغيل الباب الخلفي TELESHIM ضمن سياق عملية موثوقة. 

وتجدر الإشارة إلى أن TELESHIM صُمم كمكتبة بلغة C++ لمعمارية 32 بت، وهو يقوم بتثبيت خطاف (Hook) في الذاكرة عند العنوان 0x1394 الخاص بالتطبيق المضيف، ليعاد توجيه التنفيذ نحو حمولته الأساسية، مع التحقق من عدم تشغيل نسخة أخرى عبر استخدام كائن المزامنة الأحادي 

ويبرز تميز برمجية TELESHIM في استغلال منصة Telegram كقناة للقيادة والتحكم؛ حيث تفك تشفير رمز البوت (Bot Token) ومعرف الدردشة (Chat ID) المُضمنين داخل الشيفرة، ثم تستعلم دورياً من نقطة النهاية getUpdates في واجهة Telegram لاستقبال أوامر المهاجم. 

وتتوزع الأوامر إلى فئتين: الأولى هي أوامر التحكم التي تسجل الجهاز المُخترَق باستخدام عنوان التحكم بالوصول إلى الوسائط، وتنفذ تعليمات النظام وتعيد إرسال النتائج بعد تشفيرها. أما الفئة الثانية فتتمثل في أوامر التنزيل والتنفيذ التي تقوم بتحميل حمولات لاحقة وجدولتها عبر المهام المجدولة، ما يجعل التمييز بين نشاط البوت الخبيث وحركة المرور الطبيعية لتطبيق Telegram أمراً بالغ الصعوبة بالنسبة لأدوات المراقبة.

ولتعطيل جهود التحليل العكسي، استعان مطورو TELESHIM بتشفير كافة السلاسل النصية، وإغراق الشيفرة بتقنيات إرباك تدفق التحكم (CFF) والحساب المنطقي المختلط (MBA)، واستخدام المحمولات المعتمة. كما زودت البرمجية بآليات لكشف بيئات التحليل الافتراضية؛ شملت التحقق من وجود برنامج المراقبة الافتراضية عبر تعليمات CPUID، وقياس سرعة الذاكرة العشوائية عبر واجهة إدارة ويندوز (WMI)، وتنفيذ عملية إجهاد لنظام الإدخال والإخراج عبر إنشاء قراءة وكتابة ما يقارب 1 جيجابايت من البيانات لإبطاء عمل برامج المحاكاة.

وفي المرحلة التالية، تُنزِل برمجية TELESHIM مُحمِّلاً عاكساً يُدعى MIXEDKEY، وهو عبارة عن مكتبة pthreadVC2.dll تُحمَّل جانبياً عبر ملف تنفيذي شرعي آخر هو GoProAlertService.exe. يعمل MIXEDKEY على فك تشفير محتويات ملف يمتلك الامتداد PCPKEY وحمايته بتشفير مزدوج الطبقات. وهنا تظهر تقنية “المفتاح البيئي”؛ حيث تُشتق الطبقة الثانية لمفتاح فك التشفير من الرقم التسلسلي لوحدة التخزين الخاصة بجهاز الضحية، وبذلك لا تعمل الحمولة النهائية إلا على النظام المستهدف بعينه، ما يحول دون تحليلها داخل مختبرات فحص غير متطابقة.

وتتجسد المرحلة الأخيرة في زرع برمجية BINDCLOAK، وهي برنامج C2 مكتوب بلغة C++ بمعمارية 64 بت، يتصل بخادم القيادة عبر النطاق cert.hypersnet[.]com. وفي الفترة بين 7 و9 يوليو 2026، رصد الباحثون عمليات استطلاع أجراها المشغِّل شملت كشف معلومات النظام، والمستخدمين، والشبكة، مع تسليم حمولات إضافية. وتكشف البيانات أن إصدار الأوامر تركز بين الساعة 04:00 والساعة 12:00 بالتوقيت العالمي الموحد، مع بلوغ الذروة بين الساعة 07:00 والساعة 11:00.

وبناء على تحليل عنوان بروتوكول الإنترنت العام للمهاجم، وإعدادات اللغة على خادمه، ونطاقه الجغرافي، وساعات النشاط، يرجح باحثو Zscaler ThreatLabz أن الجهة المهاجمة تنتمي إلى شرق آسيا. ورغم عدم ربط الحملة حتى الآن بمجموعة تهديدات متقدمة ومستمرة معروفة، فإن التكتيكات المتبعة، مثل استغلال المنصات السحابية الموثوقة للقيادة والتحكم، وتعمية الشيفرات البرمجية، والتهرب من حلول الاستجابة لنقاط النهاية (EDR)، تتماشى مع أحدث التوجهات في المشهد العالمي للتهديدات السيبرانية.

ولتعزيز الجاهزية الدفاعية، يوصي الخبراء بمراقبة الاتصالات غير المبررة مع api.telegram.org الصادرة من النقاط الحكومية، ولا سيما الطلبات المتكررة لبرمجيات البوت غير المعروفة. كما يجب تدقيق المهام المجدولة المسماة shimgen وFeedback، والتحقق من أي عمليات تحميل جانبي للمكتبات مثل AsTaskSched.dll وpthreadVC2.dll، ومراقبة المسارات C:\ProgramData\shimgen_Data\ وC:\ProgramData\Crypto\DSS\. 

ويستحسن أيضاً حظر النطاق cert.hypersnet[.]com أو إخضاعه للمراقبة الدقيقة، واعتماد البصمات الواردة في تقرير Zscaler، والمتوافقة مع التصنيفات Win32.Backdoor.TELESHIM وWin64.Loader.MIXEDKEY. وأخيراً، ورغم عدم الكشف عن الوسيلة الأولى لتوزيع ملف ISO، فإن الاعتماد الشائع على رسائل التصيد الاحتيالي الموجه لإيصال هذه الملفات يبرز أهمية الاستمرار في تدريب الموظفين وتطوير أنظمة تصفية البريد الإلكتروني.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى