PoisonSeed: كيف استُخدمت منصات البريد وعبارات الاسترداد في حملة تصيد للعملات الرقمية؟

مشاركة

PoisonSeed هو الاسم الذي أطلقته Silent Push في أبريل 2025 على حملة تصيد جمعت بين اختراق حسابات مرتبطة بمنصات CRM والبريد الجماعي وبين خداع مستخدمي العملات الرقمية بعبارات استرداد يسيطر عليها المهاجمون.

PoisonSeed: كيف استُخدمت منصات البريد وعبارات الاسترداد في حملة تصيد للعملات الرقمية؟

النقطة المهمة هي أن PoisonSeed لم تكن «برمجية خبيثة جديدة» تكسر تشفير المحافظ، ولم يثبت البحث أنها ثغرة في بروتوكولات العملات الرقمية. بدلاً من ذلك، استغل المهاجمون الهوية والثقة: يسيطرون أولًا على قناة بريد تستخدمها مؤسسة حقيقية، ثم يستفيدون من هذه القناة لإرسال رسائل تبدو أكثر مصداقية إلى أهداف جديدة.

وفي بعض الرسائل المرتبطة بالعملات الرقمية لم يحاول المهاجم سرقة Seed Phrase الحالية للضحية مباشرة، بل فعل العكس: قدّم للضحية عبارة استرداد يعرفها المهاجم مسبقًا وحاول إقناعه باستخدامها في محفظة جديدة ثم نقل أصوله إليها.

ما الذي حدث في حملة PoisonSeed؟

نشر باحثو Silent Push بحث PoisonSeed الأصلي في 3 أبريل 2025، وربطوا الحملة باستهداف حسابات وخدمات مرتبطة بمنصات مثل Mailchimp وSendGrid وHubSpot وMailgun وZoho، إلى جانب استخدام علامات تجارية مرتبطة بالعملات الرقمية مثل Coinbase وLedger كطُعم للتصيد.

بحسب البحث، كان الهدف من اختراق حسابات البريد وCRM هو الحصول على قوائم اتصال وقناة إرسال موثوقة يمكن إساءة استخدامها في موجات تصيد لاحقة. وأشار الباحثون إلى أن المهاجمين أنشؤوا في بعض الحالات مفاتيح API جديدة بعد الاستيلاء على الحساب، ما قد يسمح باستمرار الوصول حتى إذا اكتفى الضحية بتغيير كلمة المرور.

أحد أهم الحوادث التي ساعدت على توضيح السلسلة وقع في 25 مارس 2025 عندما نشر الباحث الأمني Troy Hunt تفاصيل اختراق حساب Mailchimp الخاص به عبر رسالة تصيد. أدخل Hunt بيانات دخوله ورمز OTP في صفحة مزيفة، وبعد فترة قصيرة جدًا جرى تسجيل الدخول إلى الحساب وتصدير قائمته البريدية التي كانت تضم نحو 16 ألف سجل.

ربطت Silent Push هذه الواقعة بنشاط أوسع كانت تتابعه، وربطت كذلك الحملة برسائل عملات رقمية أُرسلت في مارس 2025 عبر حساب SendGrid تابع لـAkamai بعد اختراقه.

كيف تعمل سلسلة هجوم PoisonSeed؟

1. استهداف حساب بريد أو CRM ذي قيمة

يبدأ الهجوم باستهداف أشخاص لديهم وصول إلى منصات تستطيع إرسال البريد إلى أعداد كبيرة من العملاء أو إدارة قوائم اتصال مهمة.

قد يتلقى المستخدم رسالة تحذره مثلًا من تقييد صلاحيات الإرسال أو وجود مشكلة في الحساب، ثم توجهه إلى صفحة تسجيل دخول مزيفة تشبه الواجهة الأصلية للخدمة.

2. سرقة بيانات الدخول وعوامل المصادقة

إذا أدخل الضحية اسم المستخدم وكلمة المرور، يستطيع المهاجم استخدامهما للدخول إلى الحساب. وحادثة Troy Hunt أظهرت أيضًا أن رموز OTP التقليدية لا تمنع التصيد إذا أُدخل الرمز نفسه في الصفحة المزيفة وتم استخدامه فورًا.

لهذا يجب التمييز بين مجرد وجود MFA وبين استخدام مصادقة مقاومة للتصيد. توصي CISA باستخدام FIDO/WebAuthn عندما يكون ذلك متاحًا لأن هذا النوع من المصادقة يرتبط بالموقع الحقيقي ويصعب تمريره إلى صفحة تصيد مزيفة بالطريقة نفسها التي يمكن بها اعتراض رمز OTP.

3. تصدير البيانات وإنشاء وسائل وصول إضافية

بعد الدخول، قد يحاول المهاجم تصدير قوائم المشتركين أو العملاء بسرعة، ثم إنشاء API Key أو Token جديد يسمح باستخدام الخدمة دون الاعتماد مباشرة على كلمة المرور التي سُرقت أولًا.

وهنا تظهر أهمية فهم مصطلحات مثل Credential Access وPersistence وExfiltration عند قراءة تقارير الحوادث. يشرح دليل مصطلحات الأمن السيبراني المستخدمة في التنبيهات والتقارير الفرق بين هذه المراحل دون اعتبار كل وصول غير مصرح به دليلًا تلقائيًا على تسريب جميع البيانات.

4. استخدام الحساب الموثوق لإرسال موجة التصيد التالية

بدل الاعتماد فقط على نطاق جديد لا يعرفه المستلم، يمكن للمهاجم الاستفادة من حساب إرسال حقيقي سبق أن تعامل معه العملاء. هذا يرفع جودة الهندسة الاجتماعية لأن اسم المرسل أو بنية الإرسال قد تبدو مألوفة.

لكن وصول الرسالة عبر خدمة شرعية لا يعني أن محتواها شرعي؛ فقد تكون الخدمة نفسها سليمة بينما حساب أحد عملائها هو الذي تعرض للاختراق.

5. إقناع الضحية باستخدام Seed Phrase يسيطر عليها المهاجم

في الجزء المرتبط بـCoinbase، وثقت Silent Push رسائل تزعم وجود انتقال إلى محافظ ذاتية الحضانة وتطلب من المستخدم إنشاء محفظة جديدة باستخدام عبارة استرداد مقدمة داخل التعليمات.

هذه هي الفكرة الأساسية في ما وصفته Silent Push بـseed phrase poisoning: العبارة ليست سرًا خاصًا بالضحية سُرق منه، بل عبارة يعرفها المهاجم أصلًا. إذا أنشأ المستخدم محفظة منها ثم نقل أصوله إلى العناوين الناتجة عنها، يستطيع أي شخص يعرف العبارة إعادة إنشاء المفاتيح نفسها والوصول إلى تلك الأصول.

لماذا لا يجب استخدام Seed Phrase تصل عبر رسالة؟

عبارة الاسترداد أو Recovery Phrase ليست مجرد كلمة مرور عادية. في المحافظ التي تعتمد هذا النموذج، يمكن استخدامها لإعادة إنشاء المفاتيح والعناوين التي تتحكم في الأصول.

تؤكد إرشادات Coinbase لمكافحة التصيد أن الدعم لن يقدم للمستخدم Seed Phrase جديدة ولن يطلب منه نقل أمواله إلى عنوان أو محفظة جديدة كإجراء أمني.

وتوضح وثائق Ledger حول Secret Recovery Phrase أن عبارة الاسترداد تسمح باستعادة المفاتيح المرتبطة بالمحفظة، وأنها يجب أن تبقى سرية وألا تُشارك مع أي شخص.

بالنسبة لمحفظة Hardware Wallet، فإن إدخال عبارة الاسترداد في موقع أو تطبيق أو جهاز متصل بالإنترنت قد يهزم أصلًا جزءًا مهمًا من نموذج الحماية الذي توفره المحفظة المادية.

هل PoisonSeed ثغرة في Mailchimp أو SendGrid أو Coinbase؟

لا ينبغي وصف الحملة بهذه الطريقة بناءً على الأدلة المنشورة.

هناك فرق بين ثلاث حالات مختلفة:

  • استغلال Vulnerability في الخدمة: وجود خلل برمجي يسمح بتجاوز الضوابط الأمنية.
  • Account Takeover: حصول المهاجم على بيانات حساب مستخدم شرعي واستغلال صلاحياته.
  • Brand Impersonation: انتحال اسم أو شعار شركة دون اختراق أنظمتها أصلًا.

البحث المنشور عن PoisonSeed ركز بصورة أساسية على تصيد بيانات حسابات مستخدمي خدمات البريد وCRM وإساءة استخدام الحسابات التي تم الاستيلاء عليها. لذلك لا يكفي ظهور اسم Mailchimp أو SendGrid أو Coinbase داخل الهجوم للاستنتاج بأن المنتج نفسه احتوى على ثغرة أمنية.

لماذا توصف PoisonSeed أحيانًا بأنها Supply Chain Spam؟

المقصود هنا ليس بالضرورة Software Supply Chain Attack بالمعنى الذي تُزرع فيه شيفرة خبيثة داخل مكتبة أو تحديث برنامج.

المهاجم يستهدف حلقة في سلسلة التواصل بين المؤسسة وعملائها. فإذا تمكن من السيطرة على حساب إرسال يملك آلاف المشتركين، يحصل على قناة تمكنه من الوصول إلى ضحايا لم يكن لديه اتصال مباشر بهم.

لهذا تصبح خدمات SaaS التي تدير البريد والقوائم والتكاملات جزءًا من سطح الهجوم المؤسسي حتى عندما تكون مستضافة بالكامل لدى طرف ثالث.

هل PoisonSeed هي Scattered Spider أو CryptoChameleon؟

لم تقدم Silent Push Attribution نهائيًا يثبت ذلك.

لاحظ الباحثون تشابهات في بعض خيارات البنية التحتية والسلوك مع نشاط مرتبط بـCryptoChameleon وScattered Spider، لكنهم وجدوا أيضًا اختلافات مهمة، بما فيها عدم وجود تطابق معروف بين مجموعات التصيد البرمجية التي كانوا يتابعونها لهذه الجهات وبين ما ظهر في PoisonSeed.

وبناءً على ذلك، قررت Silent Push في تقريرها الأصلي تتبع PoisonSeed بصورة منفصلة بدل دمج النشاط مباشرة مع إحدى المجموعتين.

هذه نقطة مهمة عند قراءة Threat Intelligence: تشابه Registrar أو نمط تسمية النطاقات أو حتى إعادة استخدام نطاق استُخدم تاريخيًا لا يثبت وحده أن الجهة نفسها ما زالت تسيطر عليه.

ما الوضع المعروف للحملة حتى 2026؟

لم يتوقف ظهور اسم PoisonSeed عند تقرير أبريل 2025. ففي دراسة حالة نشرتها Silent Push في 24 سبتمبر 2025، ظهر النطاق okta.login-request[.]com ضمن مؤشر صنفته الشركة على أنه مرتبط بـPoisonSeed؛ وذكرت أن النطاق ظهر في SIEM لدى أحد العملاء في 24 يوليو 2025، بينما كانت Silent Push قد رصدته منذ 14 مارس.

يمكن مراجعة هذه البيانات في دراسة Silent Push حول ThreatCheck.

لكن هذه المعلومة لا تثبت أن كل البنية التي ظهرت في مارس وأبريل ظلت نشطة بلا انقطاع، ولا تكفي للقول إن حملة PoisonSeed نفسها نشطة الآن في أغسطس 2026.

لذلك، حتى 28 أغسطس 2026، الوصف الأدق هو أن PoisonSeed حملة تصيد موثقة ظهرت بوضوح في 2025 واستمر ظهور مؤشرات نسبت إليها خلال ذلك العام. أما الادعاء بأن حملة بعينها أو نطاقًا قديمًا ما زال نشطًا حاليًا فيحتاج إلى Telemetry أو Threat Intelligence أحدث.

كيف يحمي مستخدم العملات الرقمية نفسه؟

  • لا تستخدم Seed Phrase قدمها لك شخص آخر. إذا وصلت العبارة عبر بريد أو مكالمة أو رسالة دعم أو صفحة ويب، فلا تنشئ محفظة منها.
  • لا تكشف Seed Phrase الخاصة بك. لا ترسلها للدعم ولا تدخلها في نموذج ويب بسبب رسالة غير متوقعة.
  • تحقق من التنبيهات من داخل التطبيق أو الموقع المعروف مباشرة. لا تعتمد على الرابط الموجود داخل البريد.
  • لا تنقل الأموال بسبب رسالة استعجال. طلب نقل الأصول إلى Wallet أو Address جديد «لحمايتها» علامة تستحق التوقف والتحقق المستقل.
  • انتبه إلى أن اسم المرسل وحده ليس دليلًا كافيًا. حساب إرسال حقيقي يمكن أن يتعرض للاختراق.
  • استخدم Hardware Wallet وفق نموذج حماية صحيح. فائدتها تقل إذا أُدخلت عبارة الاسترداد الخاصة بها في مواقع أو أجهزة غير موثوقة.

ماذا تفعل إذا استخدمت Seed Phrase قدمها المهاجم؟

إذا أنشأت محفظة من عبارة قدمتها رسالة مشبوهة، فتعامل مع هذه المحفظة على أساس أن المهاجم يعرف مفاتيحها أيضًا.

  1. لا ترسل إليها أصولًا إضافية.
  2. أنشئ محفظة جديدة باستخدام تطبيق أو Hardware Wallet موثوق، ودع المحفظة نفسها تولد عبارة الاسترداد الجديدة.
  3. إذا بقيت أصول تستطيع التحكم بها في المحفظة المسمومة، انقلها إلى المحفظة الجديدة وتوقف عن استخدام العبارة القديمة.
  4. لا تعِد استخدام Seed Phrase قدمها المهاجم في تطبيق مختلف؛ تغيير التطبيق لا يغير المفاتيح المشتقة من العبارة نفسها.
  5. إذا كانت الرسالة تنتحل منصة معينة، أبلغ فريق الأمان أو الدعم عبر القناة الرسمية للمنصة.

وإذا كانت المشكلة مختلفة، وكنت قد كشفت عبارة الاسترداد الحقيقية لمحفظتك الحالية لشخص آخر أو أدخلتها في موقع غير موثوق، فيجب التعامل معها باعتبارها سرًا مكشوفًا، وليس الاكتفاء بتغيير كلمة مرور حساب آخر.

كيف تقلل المؤسسات خطر هجوم مشابه؟

استخدم MFA مقاومًا للتصيد للحسابات الحساسة

يفضل استخدام FIDO/WebAuthn أو Passkeys المدعومة بصورة صحيحة للحسابات الإدارية عندما تسمح الخدمة بذلك، خصوصًا للمستخدمين الذين يستطيعون تصدير القوائم أو إدارة مفاتيح API أو إرسال حملات جماعية.

قلل صلاحيات الحسابات ومفاتيح API

لا تمنح كل مفتاح Full Access إذا كان التكامل يحتاج وظيفة محدودة فقط. وثائق Twilio SendGrid لإدارة API Keys، على سبيل المثال، تتيح تحديد Scopes للمفاتيح وإلغائها عند الحاجة.

راقب الأحداث الحساسة بدل مراقبة تسجيل الدخول فقط

من الأحداث التي تستحق التنبيه والتحقيق:

  • تصدير قائمة اتصال كبيرة بصورة غير معتادة.
  • إنشاء API Key أو Token جديد.
  • تسجيل دخول إداري من موقع أو جهاز غير معتاد.
  • تغيير صلاحيات المستخدمين أو Integrations.
  • تعديل Sending Domains أو Templates أو إعدادات الإرسال.
  • ارتفاع مفاجئ في حجم البريد الصادر أو تغير نمطه.

لا تعتبر تغيير كلمة المرور نهاية الاستجابة

إذا أنشأ المهاجم API Key أو حصل على Session أو Token مستقل، فقد لا يؤدي تغيير Password وحده إلى إنهاء كل وسائل الوصول.

عند تأكيد اختراق حساب إرسال، يجب مراجعة وإبطال الجلسات والمفاتيح والرموز غير الموثوقة، وفحص الصلاحيات والتكاملات الحديثة، ومراجعة الرسائل التي أُرسلت والبيانات التي جرى تصديرها. وتوضح إرشادات SendGrid للحسابات المخترقة أهمية التحرك السريع عند الاشتباه في Account Takeover.

هذه الإجراءات تندرج ضمن نموذج أوسع لإدارة الهوية والوصول والمراقبة والاستجابة للحوادث، ويمكن دمجها مع أفضل ممارسات الأمن السيبراني للمؤسسات بدل التعامل مع حماية منصة البريد كإجراء منفصل.

ما الدرس الأهم من PoisonSeed؟

قوة الحملة لم تأت من كسر تشفير محافظ العملات الرقمية، بل من الجمع بين مرحلتين من الهندسة الاجتماعية.

في المرحلة الأولى يُخدع موظف أو مسؤول حتى يمنح المهاجم الوصول إلى قناة اتصال مؤسسية. وفي المرحلة الثانية تُستخدم الثقة المرتبطة بهذه القناة لخداع مستخدم آخر وإقناعه بوضع أمواله في محفظة يستطيع المهاجم استعادتها.

هذا يجعل الدفاع مسؤولية مشتركة بين الطرفين: المؤسسة تحتاج إلى حماية الحسابات الإدارية ومفاتيح API ومراقبة عمليات التصدير والإرسال، بينما يحتاج مستخدم المحفظة إلى قاعدة لا تتغير مهما بدا البريد مقنعًا: لا تستخدم عبارة استرداد أعطاها لك طرف آخر، ولا تكشف عبارتك السرية استجابة لرسالة أو طلب دعم غير متوقع.

شارك برأيك

لديك إضافة، سؤال أو تجربة مرتبطة بالموضوع؟ اكتبها وشارك بها القراء.