كاسبرسكي تكشف أدوات اختراق جديدة تستهدف الشرق الأوسط وأفريقيا

اكتشاف أدوات تجسس إلكتروني جديدة لمجموعة Mirage Kitten

كاسبرسكي تكشف أدوات اختراق جديدة تستهدف الشرق الأوسط وأفريقيا
تفاصيل حملة التجسس الإلكتروني لاختراق القطاعات الحيوية وأنظمة الرقابة الأمنية

أعلنت شركة Kaspersky، يوم الاثنين 28 يوليو 2026، خلال مؤتمرها الأمني السنوي لمنطقة الشرق الأوسط وتركيا وأفريقيا (META)، عن اكتشاف أدوات برمجية خبيثة جديدة غير موثقة مسبقاً. 

طورت هذه الترسانة مجموعة التهديد المستمر المعروفة باسم Mirage Kitten، والتي تحمل أسماء مستعارة منها UNC1549 وSmoke Sandstorm وNimbus Manticore. وتوظف هذه الأدوات في حملات تجسس إلكتروني تستهدف جهات حكومية، وشركات صغيرة ومتوسطة، إلى جانب قطاعات الطيران والفضاء والدفاع والاتصالات والقطاع المالي.

أوضح فريق البحث والتحليل العالمي (GReAT) التابع للشركة أن الهجمات استهدفت مؤسسات في ست دول ضمن منطقتي الشرق الأوسط وأفريقيا، شملت مصر والأردن وتنزانيا وباكستان وإثيوبيا وبوركينا فاسو. وتهدف المجموعة إلى تحقيق وصول دائم ومستقر إلى شبكات الضحايا لسرقة البيانات الحساسة. 

وعلى الرغم من أن نواقل الاختراق الأولية غير واضحة في معظم الحالات، وثق الباحثون حوادث مؤكدة اعتمدت على رسائل تصيد احتيالي موجه. تضمنت هذه الهجمات إغراءات توظيف تنتحل أسماء علامات تجارية معروفة، وصفحات مزيفة لمؤتمرات الفيديو، تُعيد توجيه الضحايا لتنزيل ملفات أرشيف ضارة من خدمات خارجية لمشاركة الملفات. ورصدت هذه الأساليب تحديداً في هجمات طالت مؤسسات في مصر وهيئة طيران في باكستان.

تعتمد الترسانة المكتشفة على ثلاثة مكونات برمجية رئيسية: باب خلفي مخصص لنظام Windows يُعرف باسم NightLedger، وأداتا توجيه نفقي خفيتان هما ArcBridge وBridgeHead. 

يوفر الباب الخلفي NightLedger للمهاجمين تحكماً كاملاً في الأجهزة المصابة؛ حيث تتيح قدراته تنفيذ الأوامر عن بُعد، وتصفح الملفات ورفعها وتحميلها، والتقاط لقطات الشاشة، واكتشاف العمليات قيد التشغيل، وجمع معلومات النظام وسجلات إعدادات الشبكة للكشف عن تفاصيل انضمام الأجهزة إلى نطاق العمل. ولضمان التخفي، ينتحل البرنامج صفة مكتبة ربط ديناميكي مزيفة باسم SspiCli.dll، مستغلاً آلية تحميل المكتبات في نظام التشغيل لاختطاف مسار بحث المكتبات (DLL Search Order Hijacking) عند تشغيل تطبيق شرعي من شركة Microsoft.

من الناحية التقنية، يتواصل NightLedger مع خوادم القيادة والتحكم باستخدام بروتوكول HTTPS عبر نطاقين مسجلين يعملان كواجهة أساسية واحتياطية، ويعتمد على أوامر مرقمة لتنفيذ مهامه. وأظهر تحليل الشيفرة البرمجية تشابهاً هيكلياً مع باب خلفي أقدم يُدعى TWOSTROKE، ما يربط الأدوات الجديدة بالمجموعة ذاتها.

أما أداتا التوجيه ArcBridge وBridgeHead، فتمثلان ركيزة أساسية في استراتيجية التخفي، إذ تعملان على تحويل الأجهزة المخترقة إلى عُقد ترحيل عبر بروتوكول WebSocket. تخفي هذه التقنية حركة اتصال القيادة والتحكم لتبدو كحركة مرور محلية داخل الشبكة، وتسمح بتشغيل أدوات الهجوم من خوادم خارجية وتجاوز أنظمة الرقابة الأمنية. ورصدت عينة من ArcBridge لأول مرة في أبريل 2026 ضمن نشاط استهدف جهات في الشرق الأوسط.

تتميز أداة BridgeHead بطبقة حماية إضافية؛ فهي تتحقق من اسم المستخدم الخاص بالجهاز قبل التنشيط، في دلالة إلى إجراء المهاجمين استطلاعاً مسبقاً لضمان عمل البرمجية حصراً على أجهزة محددة، وهو تكتيك يعقد عمليات التحليل داخل البيئات الافتراضية المعزولة. بمجرد التحقق، تؤسس الأداة اتصالاً مشفراً بخدمة مستضافة على سحابة Azure.

صرح عمر أمين، كبير الباحثين الأمنيين في فريق GReAT، بأن النتائج الحديثة تؤكد استمرار مجموعة Mirage Kitten في تطوير ترسانتها لدعم عمليات التجسس المستهدفة في المنطقة. وأشار إلى أن اعتماد المجموعة على أدوات التوجيه النفقي يتيح لها تجاوز ضوابط الشبكة والحفاظ على وصول خفي، مما يزيد من صعوبة الكشف عن التهديدات.

يوصي الباحثون المؤسسات بدمج مؤشرات الاختراق هذه ضمن تقييمات التهديدات وتحديث قدرات الكشف والاستجابة، خاصة في القطاعات المستهدفة. ورغم اقتصار القائمة المعلنة على ست دول، يشير النمط التشغيلي للحملة إلى إمكانية وجود نطاق استهداف أوسع لم يُكشف عنه بعد.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى