ارتبط اسما ComicForm وSectorJ149 في تغطيات أمنية ظهرت خلال سبتمبر 2025 لأن كلتا الحالتين تضمنت استخدام برمجية سرقة المعلومات FormBook. لكنهما لم تكونا حملة واحدة، ولم تكشف المصادر الأصلية عن تنسيق عملياتي بين المجموعتين.
الحالة الأولى وثقتها شركة F6 ضد مؤسسات في روسيا وبيلاروسيا وكازاخستان خلال 2025، بينما تناول بحث NSHC ThreatRecon نشاطًا منفصلًا استهدف شركات في كوريا الجنوبية في نوفمبر 2024 وربطه الباحثون بنشاط سابق في أوكرانيا. الجمع بين الحالتين مفيد لفهم كيفية إعادة استخدام البرمجيات التجارية والخبيثة المتاحة لمهاجمين مختلفين، لكنه لا يعني أن الجهة المنفذة واحدة.
ما الذي حدث باختصار؟
| الحملة | الفترة التي وثقها المصدر | الأهداف الرئيسية | مسار الهجوم | الحمولات المرتبطة |
|---|---|---|---|---|
| ComicForm | نشاط منذ أبريل 2025 على الأقل، مع حملات رُصدت خلال مايو ويونيو وتوسع للبنية التحتية في سبتمبر 2025 | روسيا وبيلاروسيا وكازاخستان، في قطاعات مثل الصناعة والمال والسياحة والبحث والتجارة | رسائل تصيد، مرفقات خبيثة، وصفحات دخول مزيفة لخدمات تخزين المستندات | FormBook |
| SectorJ149 | نشاط في كوريا الجنوبية رُصد في نوفمبر 2024، مع تشابه مع حملة استهدفت أوكرانيا في أكتوبر 2024 | التصنيع والطاقة وأشباه الموصلات في كوريا الجنوبية | تصيد موجّه → ملف CAB → VBS → PowerShell → تنزيل حمولة مخفية داخل ملف صورة → تنفيذ داخل الذاكرة | Lumma Stealer وFormBook وRemcos RAT ضمن الحمولات النهائية التي وثقها الباحثون |
يساعد فهم مصطلحات مثل Initial Access وExecution وPersistence وCredential Access وC2 على قراءة هذه السلاسل بصورة أدق؛ ويشرح دليل مصطلحات الأمن السيبراني المستخدمة في التنبيهات والتقارير وظيفة كل مرحلة دون خلطها ببقية مراحل الاختراق.
ComicForm: ماذا كشفت F6 عن الحملة؟
نشرت شركة F6 في 17 سبتمبر 2025 نتائج تحقيقها في مجموعة أطلقت عليها اسم ComicForm. ووفقًا للباحثين، كانت المجموعة تعمل منذ أبريل 2025 على الأقل واستهدفت شركات في روسيا، مع مؤشرات على عمليات ضد مؤسسات في بيلاروسيا وكازاخستان أيضًا.
تركز الاستهداف على قطاعات متعددة، من بينها الصناعة والخدمات المالية والسياحة والتكنولوجيا الحيوية والبحث العلمي والتجارة. وكانت رسائل البريد تستخدم موضوعات مرتبطة بالعمل اليومي، مثل الفواتير والعقود والمستندات التي تنتظر التوقيع، لزيادة احتمال أن يفتح الموظف المرفق أو يتبع الرابط.
مساران مختلفان للحصول على البيانات
الميزة المهمة في ComicForm أن العملية لم تعتمد على طريقة واحدة. ففي بعض الحالات احتوت الرسالة على مرفق يقود إلى Loader ينتهي بتثبيت FormBook على جهاز Windows. وفي حالات أخرى استخدم المهاجمون صفحات مزيفة تحاكي خدمات تخزين أو إدارة المستندات لجمع بيانات تسجيل الدخول مباشرة.
هذا الفرق مهم دفاعيًا: منع ملف خبيث لا يعني أن الخطر انتهى، لأن المستخدم قد يسلّم بيانات حسابه لصفحة تصيد من دون تشغيل Malware على جهازه أصلًا.
لماذا سميت المجموعة ComicForm؟
وجد باحثو F6 داخل كود بعض المرفقات روابط إلى صور GIF لشخصيات أبطال خارقين، من بينها Batman. لم تكن تلك الصور جزءًا وظيفيًا من سلسلة الإصابة ولم تُستخدم لتنفيذ الهجوم، لكنها أصبحت علامة مميزة دفعت الباحثين إلى إطلاق اسم ComicForm على النشاط.
هذه نقطة تستحق التوضيح لأن وجود رابط أو String غريب داخل Malware لا يعني تلقائيًا أنه جزء من آلية الهجوم. في تحليل البرمجيات الخبيثة يجب الفصل بين البيانات الموجودة في العينة والسلوك الذي ثبت تنفيذه فعلًا.
إلى متى استمر النشاط المؤكد؟
قالت F6 عند نشر بحثها إن ComicForm كانت لا تزال نشطة في سبتمبر 2025، وإن الباحثين لاحظوا توسعًا في بنيتها التحتية في بداية ذلك الشهر. أما عند النظر إلى الوضع في 2026، فلا ينبغي تحويل هذه العبارة التاريخية إلى ادعاء بأن الحملة نفسها ما زالت مستمرة الآن من دون دليل أحدث يثبت ذلك.
بمعنى آخر، ما نملكه هو توثيق قوي لنشاط ComicForm خلال 2025، وليس تصريحًا مفتوحًا يسمح بوصف كل عينة FormBook حديثة بأنها جزء من ComicForm.
SectorJ149: حملة مختلفة استهدفت شركات كورية جنوبية
في بحث مستقل نشره فريق NSHC ThreatRecon في سبتمبر 2025، حلل الباحثون هجمات اكتُشفت في كوريا الجنوبية خلال نوفمبر 2024 واستهدفت مسؤولين وموظفين في شركات التصنيع والطاقة وأشباه الموصلات.
استخدم المهاجمون Spear Phishing بمحتوى مصمم ليتلاءم مع بيئة العمل المستهدفة، مثل طلب شراء منشأة إنتاج أو طلب عرض أسعار. وكانت الرسالة تتضمن ملفًا مضغوطًا بصيغة CAB يبدو للمستخدم كأنه يحتوي على مستندات عمل عادية.
من CAB إلى تنفيذ الحمولة داخل الذاكرة
عند استخراج الملف وتشغيل المحتوى الخبيث، يبدأ Visual Basic Script مشوش، ثم يشغل PowerShell بصورة مخفية. بعد ذلك يحاول PowerShell تنزيل ملف صورة من GitHub أو Bitbucket.
استخدام GitHub أو Bitbucket في هذه الحالة لا يجعل الخدمتين خبيثتين؛ المهاجم كان يسيء استخدام خدمات مشروعة لاستضافة بيانات الهجوم. لذلك فإن حظر نطاق معروف بالكامل ليس بديلًا جيدًا عن مراقبة السياق: أي Process بدأ الاتصال، وما الذي تم تنزيله، وما الذي حدث بعده.
بحسب NSHC، كانت البيانات الخبيثة مخفية داخل ملف الصورة، ثم تُستخرج لتكوين PE Malware وتنفيذه بطريقة Fileless داخل الذاكرة. كما وثق الباحثون Process Hollowing وتقنيات أخرى تهدف إلى تقليل وضوح التنفيذ أمام أدوات الحماية والتحليل.
FormBook لم يكن الحمولة الوحيدة
من الأخطاء التي قد تنتج عن اختصار الحملة باسم «هجمات FormBook» الاعتقاد بأن SectorJ149 استخدمت عائلة واحدة فقط. تقرير NSHC يذكر حمولات نهائية متعددة، من بينها:
- Lumma Stealer لسرقة أنواع مختلفة من البيانات الحساسة.
- FormBook لجمع بيانات مثل معلومات تسجيل الدخول وضغطات المفاتيح ومحتويات أخرى من النظام.
- Remcos RAT الذي يوفر قدرات للتحكم عن بُعد.
لذلك كان FormBook جزءًا من ترسانة أوسع، وليس العنصر الذي يعرّف كل عمليات المجموعة.
هل ComicForm وSectorJ149 مرتبطتان ببعضهما؟
لا يقدم البحثان الأصليان دليلًا على أن ComicForm وSectorJ149 تمثلان المجموعة نفسها أو أنهما تعاونتا في عملية مشتركة. الرابط الأساسي بين القصتين هو استخدام FormBook والتصيد ضد مؤسسات، وهي تقنيات وأدوات يمكن لجهات متعددة الوصول إليها.
وهذه قاعدة مهمة في Threat Intelligence: استخدام Malware نفسها لا يكفي لإثبات Attribution. تحتاج عملية النسبة إلى مجموعة أوسع من الأدلة، مثل البنية التحتية المشتركة، وإعادة استخدام الكود، وأنماط التشغيل، والتوقيت، والأهداف، والحسابات والمفاتيح ومؤشرات أخرى يصعب تفسيرها بالمصادفة أو باستخدام أدوات متاحة تجاريًا.
هل SectorJ149 هي نفسها UAC-0050؟
ظهرت في بعض التغطيات الثانوية تسمية SectorJ149 إلى جانب UAC-0050 وكأنهما اسمان مؤكدان للجهة نفسها. لكن عند الرجوع إلى المصادر الأولية، يصبح من الأفضل التعامل مع هذا الربط بحذر.
بحث NSHC المنشور عن كوريا الجنوبية يتحدث عن SectorJ149 ويصفها بأنها مجموعة إجرامية سيبرانية مرتبطة بروسيا، بينما تتعامل تقارير الجهات الأوكرانية مع UAC-0050 كعنقود تهديد تراقبه CERT-UA منذ عام 2020. كما أن تقرير التهديدات السيبرانية للنصف الأول من 2025 الصادر عن الجهة الأوكرانية المختصة يذكر أن أسماء UAC-0050 البديلة غير متاحة، ويوثق 25 حادثًا منسوبًا إليه خلال النصف الأول من 2025.
لهذا لا يصح استخدام نشاط UAC-0050 اللاحق وحده كدليل قاطع على استمرار «SectorJ149» نفسها ما لم يقدم مصدر موثوق الربط الفني أو الاستخباراتي المطلوب.
ما الذي نعرفه عن UAC-0050 في 2026؟
ظل UAC-0050 موضوعًا لنشاط أمني أحدث. ففي فبراير 2026، وثقت BlueVoyant هجوم Spear Phishing ضد مؤسسة مالية أوروبية تدعم مبادرات مرتبطة بأوكرانيا، ونسبت النشاط إلى Mercenary Akula الذي تتبعه CERT-UA باسم UAC-0050.
لكن هذا التطور لا يثبت تلقائيًا أن حملة كوريا الجنوبية التي أطلقت عليها NSHC اسم SectorJ149 استمرت بالهوية نفسها. التمييز بين «نشاط حديث لـUAC-0050» و«استمرار مؤكد لـSectorJ149» يمنع خلط Attribution غير المحسوم بحقائق الحوادث التي ثبتت بالفعل.
ما FormBook وما علاقتها بـXLoader؟
FormBook هي عائلة Infostealer ظهرت منذ سنوات واستخدمت في حملات عديدة لسرقة معلومات من أجهزة Windows. لكن التسمية أصبحت أكثر تعقيدًا مع تطور العائلة.
تسجل MITRE ATT&CK البرمجية حاليًا تحت اسم XLoader، وتوضح أنها كانت تعرف سابقًا باسم FormBook وما زال اسم FormBook يستخدم أحيانًا للإشارة إليها. كما تصنف FormBook كـAssociated Software لـXLoader.
لذلك قد تجد تقريرًا يستخدم FormBook وآخر يستخدم XLoader أو XLoader/FormBook. والأفضل عند تحليل حادثة محددة الالتزام بالاسم الذي استخدمه الباحث الذي فحص العينة بدل افتراض أن كل نسخة تحمل الاسم نفسه أو تمتلك السلوك نفسه.
ما البيانات التي تستطيع هذه العائلة سرقتها؟
على مستوى العائلة، توثق MITRE قدرات تشمل الحصول على بيانات اعتماد من متصفحات الويب وبرامج البريد، وسرقة Cookies وبيانات Clipboard، وتسجيل ضغطات المفاتيح، والتقاط الشاشة، وجمع معلومات عن النظام، إلى جانب الاتصال ببنية Command and Control عبر HTTP أو HTTPS.
لكن وجود هذه القدرات في سجل العائلة لا يعني أن كل عينة استخدمت جميعها داخل حملتي ComicForm وSectorJ149. يجب دائمًا التفريق بين قدرات Malware المعروفة تاريخيًا والسلوك الذي أثبته تحليل عينة حملة معينة.
لماذا سرقة Credentials أخطر من فقدان كلمة مرور واحدة؟
عند وصول Infostealer إلى جهاز موظف، قد تصبح المشكلة أوسع من Password واحدة. يمكن أن تتعرض بيانات حسابات متعددة أو Cookies أو معلومات جلسات أو بيانات تطبيقات أخرى للسرقة بحسب العينة وما يستطيع المستخدم المصاب الوصول إليه.
كما يمكن إعادة استخدام بيانات الاعتماد المسروقة في خدمات أخرى، وهو ما يختلف عن التصيد نفسه ويقود أحيانًا إلى هجمات مثل Credential Stuffing باستخدام بيانات دخول مسروقة مسبقًا.
ولهذا فإن الاستجابة لإصابة مؤكدة بـInfostealer لا ينبغي أن تتوقف عند حذف الملف وتغيير كلمة مرور واحدة.
كيف يمكن اكتشاف سلسلة هجوم مشابهة؟
الأكثر فائدة هو مراقبة السلوك المتسلسل بدل البحث عن Hash أو Domain واحد، لأن البنية التحتية والملفات يمكن تغييرها بسرعة.
- مرفقات بريد غير متوقعة تحتوي على أرشيفات أو ملفات تنفيذية تتنكر بأسماء مستندات.
- تشغيل VBS أو PowerShell مباشرة بعد فتح مرفق بريد أو ملف جاء من أرشيف.
- PowerShell أو Script Engine يقوم بتنزيل ملفات من خدمة استضافة أو مستودع كود ثم يتبع ذلك تنفيذ غير معتاد داخل الذاكرة.
- إنشاء Scheduled Tasks أو مفاتيح تشغيل تلقائي بصورة غير متوقعة.
- إضافة مسارات أو ملفات جديدة إلى Microsoft Defender Exclusions دون تغيير إداري مخطط.
- Process Injection أو سلوك غير طبيعي داخل Process شرعية.
- اتصالات C2 متكررة من Process لا يفترض أن تتصل بالإنترنت.
- وصول Process غير معتادة إلى ملفات تعريف المتصفحات أو مخازن Credentials.
يمكن الجمع بين Telemetry من البريد والـEndpoint والشبكة وIdentity للحصول على رؤية أفضل؛ ويشرح دليل أدوات الأمن السيبراني حسب التخصص الفرق بين أدوار EDR وSIEM وأدوات تحليل الشبكات بدل التعامل معها كمنتجات تؤدي الوظيفة نفسها.
ما الإجراءات الأهم للحد من الخطر؟
- افحص المرفقات لا الامتداد الظاهر فقط: اسم الملف أو أيقونة PDF لا يثبتان أن الملف مستند حقيقي.
- قلل تنفيذ Scripts غير الضرورية: خصوصًا VBS وPowerShell في الأجهزة التي لا يحتاجها مستخدموها ضمن أعمالهم المعتادة، مع تطبيق السياسات بما لا يعطل المهام الشرعية.
- راقب Microsoft Defender Exclusions والتغييرات الأمنية: لأن إضافة استثناء غير مبرر قد تكون جزءًا من Defense Evasion.
- استخدم EDR مع Telemetry للبريد والهوية والشبكة: اكتشاف ملف واحد لا يكشف دائمًا الحسابات أو البيانات الأخرى التي تعرضت للخطر.
- طبّق MFA: فهو يقلل فاعلية إعادة استخدام Password مسروقة وحدها، لكنه ليس بديلًا عن معالجة Sessions أو Cookies المسروقة عندما يكون ذلك ممكنًا.
- عند تأكيد إصابة Infostealer، تعامل معها كحادث Credentials: اعزل الجهاز عند الحاجة، وحدد الحسابات التي استخدمت عليه، وأعد تعيين بيانات الاعتماد المعرضة للخطر، وأبطل Sessions وTokens المناسبة، ثم ابحث عن تسجيل دخول غير معتاد من أجهزة أو مواقع أخرى.
- لا تحظر GitHub أو Bitbucket لمجرد ظهورهما في حملة: راقب إساءة الاستخدام من خلال Process Tree والسياق ونوع الملف والسلوك الذي يلي التنزيل.
ما الذي تغير منذ تقارير 2025؟
أهم تغيير ليس ظهور «نسخة جديدة من الهجمة نفسها»، بل وضوح الصورة عند فصل ثلاث قضايا كانت تختلط في التغطية الأولى.
- ComicForm حملة موثقة من F6 ضد مؤسسات في روسيا وبيلاروسيا وكازاخستان، وكان آخر وضع علني واضح في التقرير الأصلي يشير إلى نشاطها في سبتمبر 2025.
- SectorJ149 اسم استخدمه NSHC لنشاط منفصل ضد شركات كورية جنوبية رُصد في نوفمبر 2024، وتضمن أكثر من عائلة Malware وليس FormBook وحدها.
- UAC-0050 ظل نشطًا في تقارير لاحقة ووصلت أنشطة منسوبة إليه إلى 2026، لكن ذلك لا يكفي بمفرده لإثبات أن كل ما نُسب سابقًا إلى SectorJ149 يمثل العنقود نفسه.
- أما FormBook، فالتسمية الحديثة في MITRE تربطها بعائلة XLoader، ولذلك يجب الانتباه إلى اختلاف أسماء العائلة بين التقارير وعدم التعامل معها كأداتين مستقلتين بصورة آلية.
الخلاصة
تكشف حالتا ComicForm وSectorJ149 عن درس أهم من اسم أي Malware: أدوات سرقة المعلومات المتاحة لمهاجمين متعددين يمكن دمجها داخل سلاسل تصيد مختلفة تمامًا. ComicForm جمعت بين مرفقات خبيثة وصفحات Login مزيفة، بينما استخدم النشاط الذي حللته NSHC ضد كوريا الجنوبية سلسلة أكثر تعقيدًا تضمنت CAB وVBS وPowerShell وملفات مخفية داخل صور وتنفيذًا داخل الذاكرة.
بالنسبة للمدافعين، لا تكفي مطابقة اسم FormBook أو Hash قديم. الدفاع الأكثر صمودًا يعتمد على كشف سلسلة السلوك كاملة، وحماية البريد والهوية والـEndpoint معًا، والتعامل مع إصابة Infostealer باعتبارها احتمالًا لتعرض بيانات الاعتماد والجلسات للخطر، لا مجرد ملف خبيث يجب حذفه.