أمن سيبرانيقراءة دقيقتين

حملة AtlasRAT تنتشر عبر مثبّت Flash Player مزيف موقّع رقميًا بشهادة تحاكي Microsoft

المغزى

التوقيع الرقمي يثبت هوية من وقّع الملف ولا يقول شيئًا عن سلوكه، وهذه الحملة تعيش تحديدًا في المسافة بين الأمرين.

نشر باحثون أمنيون في 31 يوليو 2026 تفاصيل حملة توزّع برمجية خبيثة اسمها AtlasRAT. وهي من نوع remote access trojan، أي برمجية تمنح المهاجم تحكمًا كاملًا في الجهاز المصاب عن بعد.

ووسيلة الإيقاع قديمة: مثبّت (installer) مزيف باسم AGE Flash Player، مكتوب بلغة Delphi. وكانت Adobe قد أنهت دعم Flash Player في 31 ديسمبر 2020، لكن بعض المستخدمين ما زالوا يبحثون عنه لتشغيل أنظمة قديمة أو ألعاب، كما أن برامج كثيرة في المنطقة بُنيت على Flash ولم تُحدَّث.

واللافت في الحملة هو ما يجعلها تمر دون إنذار. فالملف موقّع رقميًا بشهادة صيغت أسماؤها على نمط Microsoft، فلا يُظهر Windows تحذيرًا لافتًا عند تشغيله. ويعمل برنامج التحميل على أربع مراحل، ويُفك معظم الكود مباشرة في الذاكرة، فلا يجد الفحص الذي يعتمد على الملفات المخزنة على القرص إلا القليل. أما الاتصال بخادم المهاجم فمشفّر بـ TLS وChaCha20، فيبدو كأي حركة HTTPS عادية.

وتحاول البرمجية كذلك البقاء على الجهاز بعد إعادة التشغيل، عبر التلاعب بخدمة BITS في Windows والاستفادة من ملفات تعريف المستخدم، ومحاولة تجاوز التحكم في حساب المستخدم (UAC).

والدرس الأهم يتعلق بالتوقيع الرقمي نفسه. فهو يثبت هوية الجهة التي وقّعت الملف، ولا يشهد بأن الملف آمن. ويتعامل كثيرون مع الشهادة على أنها ختم ثقة، بينما هي في النهاية اسم مسجل، والأسماء قد تُشترى أو تُسرق. ويعني ذلك أن المؤسسات التي ما زالت تعتمد على أنظمة قديمة تتطلب Flash تبقى الأكثر عرضة لهذا النوع من الطُعم.

المصادر

  1. تحليل Malwarebytes للحملة
  2. تفاصيل الشهادة المزيفة وسلسلة التحميل (Cybersecurity News)
  3. إعلان Adobe الرسمي عن إنهاء دعم Flash Player

من عدد السبت 18 صفر - 1 أغسطس

أخبار ذات صلة

أخبار السبت 18 صفر - 1 أغسطس