الأربعاء، 05 أغسطس 2026

12:53 ص

اختراق المحافظ الرقمية.. حملة تستهدف مستخدمي العملات المشفرة

العملات المشفرة

العملات المشفرة

حذرت شركة كاسبرسكي من حملة إلكترونية خبيثة جديدة تحمل اسم "OkoBot"، تستهدف مستخدمي العملات المشفرة عبر إطار عمل متطور قادر على سرقة عبارات الاسترداد وبيانات المحافظ الرقمية، مؤكدة أن الهجمات أصابت بالفعل مئات المستخدمين في أكثر من 25 دولة.

وأوضح فريق البحث والتحليل العالمي في كاسبرسكي (GReAT)، أن الحملة تعتمد على نشر برمجية "TookPS" لاستخراج عبارات الاسترداد الخاصة بالمحافظ الرقمية، إلى جانب استخدام وحدة جديدة تحمل اسم "OkoSpyware" لمراقبة المتصفحات المبنية على محرك Chromium، فضلًا عن نشر برمجيات خبيثة أخرى، من بينها "Rilide" المتخصصة في سرقة البيانات.

ضحايا حول العالم

وبحسب الشركة، تركزت أكبر أعداد الضحايا في البرازيل وفيتنام وكندا والمكسيك وتركيا، بينما لا يزال التهديد قائمًا، ما يشكل خطرًا مستمرًا على مستخدمي العملات المشفرة حول العالم.

وأشارت كاسبرسكي، إلى أن خبراءها رصدوا الحملة لأول مرة في يناير 2026، بعدما اكتشفوا برمجية خبيثة غير معروفة سابقًا قادرة على تسجيل محتوى نوافذ محافظ العملات المشفرة. 

الأدوات المستخدمة

وأوضحت أن إطار "OkoBot" يضم أكثر من 20 أداة وبرمجية خبيثة تتيح للمهاجمين تنفيذ مجموعة واسعة من الأنشطة، تشمل جمع الملفات المحلية، وتنفيذ أوامر عن بُعد، وسرقة بيانات المحافظ الرقمية، والحصول على عبارات الاسترداد وبيانات تسجيل الدخول، إضافة إلى تسجيل الفيديوهات وأنشطة تجسسية أخرى.

وأضافت أن إحدى الأدوات المستخدمة في الحملة تعمل على تعديل ذاكرة المتصفح لتحميل إضافات خبيثة وإخفائها، بينما تتولى وحدة "OkoSpyware" تسجيل ضغطات المفاتيح وبث محتوى نافذة التطبيق المستهدف بصورة مباشرة.

وأكدت الشركة أن المعلومات المتاحة لا تسمح حتى الآن بنسبة الحملة إلى جهة محددة بدرجة عالية من الثقة، إلا أن أساليب الهجوم والأدوات المستخدمة تتشابه مع تقنيات استخدمتها مجموعات ناطقة باللغة الروسية، كما كشف التحليل التقني عن آثار برمجية مكتوبة باللغة الروسية.

الإصابة الأولية وخداع المستخدم

وأوضحت أن الإصابة الأولية تتم غالبًا عبر هجمات "ClickFix" التي تعتمد على الهندسة الاجتماعية لخداع المستخدم وتشغيل البرمجيات الخبيثة بنفسه، أو من خلال تنزيل برامج مزيفة منشورة على منصة GitHub تبدو وكأنها تطبيقات شرعية.

وأشارت كاسبرسكي، إلى رصد ملف تثبيت مزيف لبرنامج "SQL Server Management Studio" التابع لمايكروسوفت، والذي يُستخدم على نطاق واسع في إدارة قواعد البيانات.

ولفتت إلى أن الإطار الخبيث يتضمن مكونًا يُعرف باسم "SeedHunter"، يراقب العمليات النشطة على الجهاز ويحقن برمجيات خبيثة داخل التطبيقات الرسمية لإدارة محافظ العملات المشفرة، مثل "Trezor Suite" و"Ledger Wallet" و"Ledger Live". 

وعند اكتشاف محفظة متصلة، يعرض للمستخدم صفحة تصيد احتيالي تحاكي الواجهة الأصلية للمحفظة بهدف سرقة عبارة الاسترداد الخاصة به.

عمليات تحديث دورية

وقال ديمتري جالوف، رئيس وحدة روسيا ورابطة الدول المستقلة في فريق البحث والتحليل العالمي لدى كاسبرسكي، إن حملة "OkoBot" تنشط منذ أكثر من عام واستمرت حتى يوليو 2026، مضيفًا أن طرق الإصابة التي رصدها الباحثون تشير إلى أن المطورين يمثلون أحد الأهداف الرئيسية للمهاجمين.

وأضاف أن التطور المستمر للبرمجية الخبيثة يعكس خضوعها لعمليات تحديث وتحسين دورية، محذرًا من أن استمرار نشرها يمنح منفذيها القدرة على استهداف أعداد أكبر من المستخدمين والتوسع إلى مزيد من الدول خلال الفترة المقبلة.

اقرأ أيضا: 

ذكاء اصطناعي وهمي.. برمجيات تنتحل هوية ChatGPT تستهدف الشركات الصغيرة 

search