CAPI Backdoor: تحليل Operation MotorBeacon ضد شركات السيارات والتجارة الإلكترونية الروسية

مشاركة

في أكتوبر 2025 كشفت Seqrite Labs عن حملة أطلقت عليها Operation MotorBeacon استهدفت جهات في روسيا مرتبطة بقطاعي السيارات والتجارة الإلكترونية. اعتمدت الحملة على Spear Phishing وملفات ZIP خادعة للوصول إلى برمجية .NET أطلق عليها الباحثون اسم CAPI Backdoor.

CAPI Backdoor: تحليل Operation MotorBeacon ضد شركات السيارات والتجارة الإلكترونية الروسية

القيمة الأهم في هذه الحملة ليست التعامل معها كـ«فيروس جديد» في 2026، بل دراستها كحالة عملية توضح كيف يمكن لمرفق بريد واحد أن يقود من تفاعل المستخدم إلى تنفيذ DLL، ثم سرقة بيانات المتصفح، وإنشاء Persistence والاتصال ببنية Command and Control. أما المعلومات العلنية المتاحة فلا تكفي للقول إن Operation MotorBeacon ما تزال حملة نشطة حتى أغسطس 2026؛ لذلك يجب التعامل مع مؤشرات الاختراق المنشورة بوصفها مؤشرات تاريخية، والاعتماد على السلوك إلى جانبها في عمليات الكشف.

ما هي CAPI Backdoor؟

CAPI Backdoor هي .NET implant تجمع خصائص Backdoor وInformation Stealer. الاسم أطلقه باحثو Seqrite على العينة التي حللوها، ولا يعني أن الهجوم يستغل Windows Cryptographic API التي تُختصر أحيانًا أيضًا باسم CAPI.

وفق التحليل الأصلي المنشور بواسطة Seqrite Labs، تستطيع البرمجية جمع معلومات عن الجهاز، فحص برامج الحماية، استقبال أوامر من خادم بعيد، الوصول إلى بيانات متصفحات، التقاط صور للشاشة، استعراض الملفات وإنشاء آليات تسمح باستمرار تشغيلها بعد تسجيل الدخول أو إعادة تشغيل الجهاز.

ومن المهم أيضًا التفريق بين هذه الحالة واستغلال ثغرة أمنية: التقرير لا يصف CVE أو Zero-Day في Windows تم استغلالها لاختراق الجهاز تلقائيًا. نقطة البداية التي وثقها الباحثون كانت Spear Phishing Attachment ثم تشغيل ملف ضار من جانب المستخدم. ويمكن مراجعة الفرق بين Phishing وMalware وBackdoor وغيرها ضمن مصطلحات الأمن السيبراني الأساسية.

ماذا حدث في Operation MotorBeacon؟

في 3 أكتوبر 2025 عثر فريق Seqrite على ملف ZIP ظهر على VirusTotal. حمل الملف اسمًا روسيًا يشير إلى إعادة احتساب الراتب بتاريخ 1 أكتوبر 2025، وهو طُعم يتناسب مع بيئة عمل يمكن أن يتوقع فيها الموظف مستندًا من الموارد البشرية أو المحاسبة.

داخل الأرشيف كانت هناك مكونات خادعة مرتبطة بموضوع الضرائب والراتب، إضافة إلى ملف Windows Shortcut بامتداد .lnk. وعند تشغيل ملف الاختصار لم تُفتح برمجية باسم واضح مثل malware.exe، بل استُخدمت أداة Windows الشرعية rundll32.exe لتحميل DLL خبيثة.

هذا التفصيل مهم للمدافع: وجود برنامج Microsoft موقّع مثل rundll32.exe في سجل العمليات لا يعني أن النشاط شرعي. السياق هو الأهم: ما الملف الذي حمّله؟ من أي مسار؟ وما العملية أو المرفق الذي سبق تشغيله؟

سلسلة هجوم CAPI Backdoor خطوة بخطوة

1. الوصول الأولي عبر Spear Phishing

اعتمدت الحملة على ملف ZIP مرتبط بطُعم موجه للموظفين. صنّف تقرير Seqrite هذا الجزء ضمن تقنية MITRE ATT&CK المعروفة باسم Spearphishing Attachment — T1566.001.

لا يحتاج هذا الأسلوب إلى اختراق خادم البريد نفسه. يكفي أن تصل الرسالة إلى الضحية وأن يبدو محتواها مقنعًا بما يكفي لدفعه إلى استخراج الأرشيف وتشغيل الملف الموجود داخله.

2. تشغيل LNK واستخدام rundll32.exe

كان ملف .lnk مسؤولًا عن استدعاء rundll32.exe وتشغيل DLL الخاصة بـ CAPI Backdoor. وأظهر تحليل سطر الأوامر أن التنفيذ يستدعي دالة باسم config داخل الحمولة.

يصنف MITRE استخدام rundll32.exe بهذه الطريقة ضمن Signed Binary Proxy Execution: Rundll32 — T1218.011. لذلك فإن اكتشاف الهجوم لا ينبغي أن يعتمد على اسم العملية وحده، بل على arguments ومسار DLL وتسلسل العمليات الذي أدى إليها.

3. تشغيل CAPI كـ .NET DLL

حدد الباحثون الملف النهائي باسم adobe.dll، وأشاروا أيضًا إلى اسم client6.dll أثناء التحليل. الحمولة مكتوبة باستخدام .NET وتحتوي على مجموعة وظائف للاستطلاع والسرقة والتحكم.

من أولى الوظائف التي حللها الفريق التحقق مما إذا كانت العملية تملك امتيازات Administrator، ثم استخدام WMI للحصول على قائمة منتجات Antivirus المسجلة في النظام. هذه البيانات تمنح الجهة المهاجمة رؤية أفضل لطبيعة الجهاز وأدوات الدفاع المثبتة عليه.

4. إبقاء المستند الخادع ظاهرًا أمام المستخدم

تتضمن البرمجية وظيفة لفتح المحتوى الخادع أمام الضحية. الهدف العملي من ذلك هو جعل التفاعل يبدو طبيعيًا؛ يرى المستخدم مستندًا يتعلق بالضرائب أو الراتب بينما تبدأ العمليات الأخرى في الخلفية.

هذه نقطة كشف مهمة أيضًا: فتح مستند متوقع لا يثبت أن المرفق كان سليمًا إذا ظهرت في اللحظة نفسها عمليات غير معتادة أو اتصالات خارجية.

5. الاتصال بخادم Command and Control

بعد التنفيذ تستطيع CAPI إنشاء اتصال مع بنية C2 واستقبال تعليمات ثم تنفيذها. ومن بين الوظائف التي وثقها الباحثون إرسال معلومات عن الجهاز، الوصول إلى ملفات ومجلدات، سرقة بيانات مرتبطة بالمتصفحات، التقاط Screenshot وإرسال النتائج إلى الخادم البعيد.

لهذا قد تكون Network Telemetry مفيدة حتى عندما لا يتعرف Endpoint Protection فورًا على الملف. اتصال خارجي جديد من سياق مرتبط بـrundll32.exe أو DLL داخل مجلد المستخدم يستحق الفحص، خصوصًا إذا سبقه فتح Archive أو LNK.

ما البيانات التي تستطيع CAPI Backdoor جمعها؟

يوضح تحليل الوظائف الداخلية أن التركيز لم يكن على تنفيذ الأوامر فقط، بل على جمع بيانات يمكن أن تساعد في الاستيلاء على جلسات أو حسابات المستخدم.

  • معلومات النظام: بيانات عن المستخدم والجهاز والملفات والمجلدات.
  • معلومات أدوات الحماية: استعلام WMI لمعرفة منتجات Antivirus المثبتة.
  • بيانات Microsoft Edge: نسخ محتوى من Browser Profile، بما في ذلك ملفات من Local State.
  • بيانات Chrome: جمع عناصر من الملف الشخصي مثل Bookmarks وHistory وFavicons وPreferences وExtensions.
  • بيانات Firefox: جمع ملفات من Profile مثل profiles.ini وinstalls.ini ومكونات أخرى.
  • الشاشة: التقاط Screenshot وإرسالها إلى C2.
  • الملفات: استعراض محتويات المجلدات وإرسال البيانات المطلوبة.

وقد ربط Seqrite هذا السلوك في خريطة MITRE ATT&CK بتقنية Credentials from Web Browsers — T1555.003. ولهذا فإن الاستجابة لإصابة محتملة لا ينبغي أن تتوقف عند تغيير كلمة مرور Windows؛ إذا كانت بيانات المتصفح أو Session Material قد خرجت من الجهاز، فقد يلزم تغيير كلمات مرور الحسابات المهمة وإبطال الجلسات النشطة من جهاز نظيف.

كيف تحاول البرمجية اكتشاف بيئات التحليل؟

أظهر التقرير مجموعة واسعة من الفحوص التي تحاول معرفة ما إذا كانت الحمولة تعمل داخل Virtual Machine أو بيئة تحليل بدل جهاز مستخدم حقيقي.

من بين المؤشرات التي تفحصها CAPI:

  • وجود Hypervisor.
  • مفاتيح Registry مرتبطة ببيئات افتراضية.
  • معلومات SMBIOS الخاصة بالشركة المصنعة والطراز.
  • أجهزة Plug and Play.
  • مؤشرات أقراص ووحدات Video مرتبطة ببرامج المحاكاة الافتراضية.
  • MAC Address prefixes قد ترتبط بمنتجات Virtualization.
  • وجود GPU فعلي.
  • الشركة المصنعة للقرص والحاسوب.
  • وجود Battery أو Laptop chassis.

وجود Anti-VM logic لا يعني تلقائيًا أن البرمجية «غير قابلة للتحليل»، لكنه يوضح أن مطورها حاول التمييز بين أجهزة الضحايا وبيئات الباحثين.

كيف تحقق CAPI Backdoor الاستمرارية؟

وثق الباحثون طريقتين منفصلتين للـPersistence، وهو ما يمنح المدافع نقطتي كشف واضحتين.

ملف LNK داخل Startup

تنسخ إحدى الوظائف DLL إلى مجلد باسم Microsoft تحت Roaming Application Data الخاص بالمستخدم، ثم تنشئ ملف Microsoft.lnk في Startup Folder. يشير الاختصار إلى rundll32.exe مع مسار الحمولة المنسوخة.

Scheduled Task باسم AdobePDF

الطريقة الثانية تنشئ Scheduled Task باسم AdobePDF. بحسب تحليل Seqrite، يبدأ Trigger بعد ساعة من إنشائه ويتكرر كل ساعة لمدة سبعة أيام، بينما يشغل الإجراء C:\Windows\System32\rundll32.exe مع CAPI Backdoor المخزنة في مجلد المستخدم.

وجود أسماء مثل Microsoft أو Adobe لا يجعل الملف أو المهمة موثوقين. يجب مقارنة المسار والناشر وسطر الأوامر والتوقيت مع النشاط الطبيعي في المؤسسة.

لماذا اعتُبر قطاع السيارات الروسي هدفًا للحملة؟

أحد أهم الأدلة السياقية كان النطاق carprlce[.]ru، الذي يبدّل حرفًا في اسم النطاق الشرعي carprice[.]ru. هذا النوع من Typosquatting يجعل الاسم يبدو مألوفًا عند القراءة السريعة، ويمكن استخدامه ضمن بنية التصيد أو تسليم الحمولة.

إلى جانب الطُعم الروسي وطبيعة المستندات، خلص الباحثون إلى استهداف قطاع السيارات والتجارة المرتبطة به داخل الاتحاد الروسي. لكن هذا لا يعني أن كل جهاز في روسيا كان هدفًا، ولا أن البرمجية انتشرت عشوائيًا على نطاق الدولة؛ الأدلة المنشورة تصف حملة موجهة.

هل نعرف من يقف وراء Operation MotorBeacon؟

لا يقدم التقرير الأصلي Attribution موثوقًا إلى دولة أو مجموعة APT معروفة. لذلك لا يصح تحويل الاستهداف الجغرافي إلى استنتاج بأن الجهة المهاجمة تابعة لدولة معينة.

الأدق هو وصفها بأنها جهة تهديد غير محددة استخدمت البنية والأساليب التي وثقها Seqrite. Attribution في استخبارات التهديدات يتطلب أدلة إضافية مثل تداخل البنية التحتية، إعادة استخدام الأدوات والكود، TTPs مستقرة، بيانات تشغيلية أو معلومات من مصادر مستقلة.

ما وضع CAPI Backdoor في 2026؟

التقرير الأساسي نُشر في 17 أكتوبر 2025 ووثّق نشاطًا كان فريق Seqrite يتتبعه منذ 3 أكتوبر من العام نفسه. لذلك يجب تجنب إعادة صياغة القصة في 2026 على أنها حملة «ظهرت اليوم» أو أن خوادمها الأصلية ما تزال تعمل.

كما لا ينبغي اعتبار Hash أو IP أو Domain قديم دليلًا كافيًا لنفي أو إثبات وجود إصابة حالية. يمكن للمهاجم تغيير الخادم أو اسم الملف أو Hash بسهولة، بينما تبقى الأنماط السلوكية أكثر فائدة على المدى الطويل.

لذلك يمكن استخدام مؤشرات 2025 للبحث الرجعي في السجلات، لكن Threat Hunting الأفضل يربطها بسلوكيات مثل:

  • استلام ZIP أو ملف LNK غير متوقع عبر البريد.
  • تشغيل rundll32.exe بعد فتح المرفق مباشرة.
  • تحميل DLL من AppData أو Roaming بدل مسار برنامج معروف.
  • إنشاء Startup Shortcut جديد بصورة غير معتادة.
  • إنشاء Scheduled Task يتولى تشغيل rundll32.exe.
  • استعلامات WMI لجرد برامج الحماية في سياق غير معتاد.
  • وصول Process غير متوقع إلى Browser Profile directories.
  • اتصالات Outbound جديدة تزامنت مع سلسلة التنفيذ.

كيف يمكن اكتشاف CAPI Backdoor داخل المؤسسة؟

الاعتماد على Hash واحد يجعل الكشف هشًا. الأفضل بناء Detection حول سلسلة الهجوم كاملة.

على مستوى البريد الإلكتروني

  • فحص Archives قبل وصولها إلى المستخدم.
  • التعامل بحذر مع ملفات .lnk والمرفقات التي تحتويها داخل ZIP.
  • استخدام Attachment Sandboxing عند توفره.
  • تمييز الرسائل الخارجية وتقليل فرص انتحال جهات داخل المؤسسة.
  • التدريب على التحقق من طلبات الرواتب والضرائب والموارد البشرية غير المتوقعة عبر قناة مستقلة.

على مستوى Endpoint

  • تسجيل Process Creation وسطر الأوامر، وليس اسم العملية فقط.
  • إنشاء تنبيه عند تشغيل rundll32.exe لملفات DLL من AppData أو Roaming عندما لا يكون ذلك سلوكًا معروفًا.
  • مراقبة إنشاء ملفات جديدة داخل Startup Folder.
  • مراقبة Scheduled Tasks الجديدة وخصوصًا التي تشغّل LOLBins.
  • استخدام EDR للكشف السلوكي بدل الاعتماد على Antivirus signatures فقط.
  • استخدام Application Control أو سياسات Attack Surface Reduction عندما تتوافق مع بيئة العمل.

على مستوى المتصفح والحسابات

الوصول غير المعتاد إلى ملفات Profile الخاصة بـChrome أو Edge أو Firefox من Process لا ينتمي للمتصفح نفسه إشارة مهمة. وإذا ثبتت الإصابة، يجب افتراض احتمال تعرض بيانات جلسات أو حسابات للخطر إلى أن يثبت العكس.

على مستوى الشبكة

  • مراجعة الاتصالات الجديدة من الأجهزة المصابة خلال الفترة المحيطة بالتنفيذ.
  • البحث عن Destinations نادرة لم تظهر سابقًا في المؤسسة.
  • ربط DNS وProxy وFirewall telemetry بأحداث Endpoint.
  • عدم اعتبار Port 443 دليلًا على أن الاتصال طبيعي؛ استخدام المنفذ المعتاد للـHTTPS لا يجعل الوجهة أو العملية شرعية.

كيف تقلل خطر هجمات مشابهة؟

الحماية الفعالة هنا متعددة الطبقات. جزء من الإجراءات يتقاطع مع أفضل ممارسات الأمن السيبراني لحماية الحسابات والأجهزة والشركات، لكن MotorBeacon توضح بصورة خاصة أهمية الربط بين Email Security وEndpoint Monitoring وIdentity Security.

  • قلل المرفقات القابلة للتنفيذ: امنع أو اعزل أنواع الملفات عالية الخطورة عندما لا تكون لها حاجة عمل حقيقية.
  • فعّل EDR: للكشف عن السلوك غير المعتاد وسلاسل العمليات بدل الاعتماد على توقيع ملف محدد.
  • استخدم Least Privilege: حتى لا يحصل البرنامج الذي يشغله المستخدم تلقائيًا على صلاحيات أوسع من اللازم.
  • طبّق MFA للحسابات الحساسة: مع تفضيل وسائل مقاومة للتصيد للحسابات عالية القيمة.
  • راقب Scheduled Tasks وStartup locations: لأنها نقاط Persistence شائعة.
  • احتفظ بسجلات Endpoint وDNS وProxy: حتى يمكن ربط المرفق بالعملية والاتصال الخارجي أثناء التحقيق.
  • قلل تخزين الأسرار في المتصفح: واستخدم إدارة مركزية وآمنة لبيانات الاعتماد عند ملاءمتها.

ماذا تفعل عند الاشتباه في إصابة جهاز؟

  1. اعزل الجهاز عن الشبكة لمنع اتصالات إضافية مع C2 وتقليل خطر انتقال الضرر.
  2. لا تبدأ بحذف الملفات عشوائيًا إذا كانت المؤسسة تحتاج إلى تحقيق جنائي؛ اجمع الأدلة والسجلات المهمة أولًا وفق خطة Incident Response.
  3. افحص Startup وScheduled Tasks وRoaming AppData بحثًا عن تغييرات تزامنت مع الحادث.
  4. راجع سجلات Process Creation والاتصالات لمعرفة ما إذا تم تشغيل rundll32.exe مع DLL غير موثوقة.
  5. ابحث عن وصول غير عادي إلى ملفات المتصفحات وحدد الحسابات التي ربما تأثرت.
  6. غيّر بيانات الاعتماد من جهاز نظيف للحسابات المعرضة للخطر، وأبطل الجلسات النشطة وTokens عندما تدعم الخدمة ذلك.
  7. نفّذ إعادة بناء موثوقة للجهاز عند الحاجة بدل افتراض أن حذف DLL واحدة يزيل جميع آثار الاختراق.

مؤشرات الاختراق المنشورة لحملة MotorBeacon

المؤشرات التالية وردت في تحليل Seqrite لعام 2025. هي مفيدة في التحقيقات والبحث الرجعي، لكنها ليست بديلًا عن Behavioral Detection ولا ينبغي افتراض أنها ما تزال بنية نشطة في 2026.

النوع المؤشر السياق
MD5 c6a6fcec59e1eaf1ea3f4d046ee72ffe ZIP المستخدم في سلسلة التصيد
MD5 957b34952d92510e95df02e3600b8b21 ملف LNK
MD5 c0adfd84dfae8880ff6fd30748150d32 adobe.dll
Domain carprlce[.]ru نطاق ارتبط بالحملة ويشبه carprice.ru
IP 91.223.75[.]96 مؤشر C2 نشره الباحثون

الخلاصة

Operation MotorBeacon مثال جيد على أن الهجوم الناجح لا يحتاج بالضرورة إلى Zero-Day. في الحالة التي وثقتها Seqrite بدأ المسار بطُعم مرتبط بالراتب والضرائب، ثم ملف LNK، ثم استخدام rundll32.exe لتشغيل CAPI Backdoor، وبعد ذلك ظهرت قدرات الاستطلاع وسرقة بيانات المتصفح والتقاط الشاشة والـPersistence والاتصال بـC2.

وبالنسبة للمدافع، أهم درس ليس حفظ اسم CAPI Backdoor أو حظر Hash من 2025 فقط. الدفاع الأقوى هو القدرة على رؤية السلسلة كاملة: Email → User Execution → rundll32 → DLL from user space → Persistence → Browser Access → Command and Control. عندما تُراقب هذه المراحل مجتمعة يصبح تغيير المهاجم لاسم الملف أو النطاق أقل قدرة على إخفاء النشاط.

شارك برأيك

لديك إضافة، سؤال أو تجربة مرتبطة بالموضوع؟ اكتبها وشارك بها القراء.