ما هو Rhadamanthys Stealer؟
Rhadamanthys Stealer هو حصان طروادة متخصص في سرقة المعلومات، يُباع ويُشترى عبر منتديات القرصنة كخدمة (Malware-as-a-Service). يستهدف أنظمة ويندوز بشكل رئيسي، ويجمع بيانات الاعتماد المخزنة في المتصفحات، ومحافظ العملات الرقمية، وتطبيقات البريد الإلكتروني، وبيانات برامج FTP وVPN، بالإضافة إلى تسجيل ضغطات لوحة المفاتيح والتقاط لقطات الشاشة، ثم يرسل كل ذلك إلى خوادم يتحكم بها المهاجمون.
الوصف التقني وآلية العمل
يتميز Rhadamanthys Stealer ببنية معيارية خفيفة تجعله صعب الرصد والتقاط. عند الإصابة، يعمل على عدة مراحل دقيقة:
- الحمولة الأولية: تصل عادة كملف تنفيذي صغير الحجم أو مستند يحتوي على ماكرو خبيث، وتقوم بفك تشفير الحمولة الرئيسية في الذاكرة دون الكتابة إلى القرص الصلب.
- تسجيل ضغطات لوحة المفاتيح (Keylogging): يلتقط كل ما يكتبه الضحية، بما في ذلك كلمات المرور وأرقام البطاقات البنكية وعبارات الاسترداد للمحافظ الرقمية.
- سرقة بيانات المتصفحات: يستهدف Chrome وFirefox وEdge وBrave وOpera، ويستخرج ملفات تعريف الارتباط وكلمات المرور المحفوظة وبيانات الملء التلقائي وتواريخ التصفح ومفاتيح التشفير.
- سرقة المحافظ الرقمية: يفحص النظام بحثاً عن محافظ مثل MetaMask وTrust Wallet وExodus وAtomic Wallet، ويستخرج المفاتيح الخاصة والعبارات السرية منها.
- سرقة بيانات التطبيقات: يجمع معلومات من برامج البريد الإلكتروني مثل Outlook وThunderbird، وبرامج FTP مثل FileZilla، وتطبيقات VPN، ومنصات المراسلة مثل Telegram وDiscord.
- اعتراض الحافظة (Clipboard Hijacking): يراقب الحافظة باستمرار، وعند نسخ عنوان محفظة رقمية يستبدله بعنوان يملكه المهاجم دون أن ينتبه الضحية.
- التقاط لقطات الشاشة: يأخذ صوراً دورية لشاشة الضحية، مما يكشف معلومات حساسة حتى لو لم تُكتب على لوحة المفاتيح.
- الاتصال بخادم القيادة: ينقل البيانات المسروقة عبر قنوات مشفرة باستخدام بروتوكولات متعددة، مما يصعب تتبعه وحجبه.
طرق الانتشار في الجزائر
رصدت جهات أمنية محلية وعالمية حملات نشطة لـ Rhadamanthys Stealer في الجزائر خلال عام 2026، وتتنوع أساليبها لتناسب المستخدمين:
- رسائل التصيد باللغة العربية: إيميلات مزيفة تحمل شعارات مؤسسات رسمية جزائرية مثل سونلغاز وبريد الجزائر والبنوك المحلية، وتطلب تحديث البيانات أو دفع فاتورة مستعجلة.
- روابط واتساب وتيليجرام: رسائل تنتشر بين المستخدمين تدّعي وجود عروض شحن مجاني أو تحديثات أمنية أو مقاطع فيديو حصرية.
- البرامج المقرصنة: تحميل برامج مدفوعة مثل برامج المحاسبة أو التصميم أو الألعاب من مواقع غير رسمية، حيث يتم حقن الحصان داخل ملفات التثبيت.
- إعلانات مضللة (Malvertising): إعلانات على محركات البحث تظهر عند البحث عن خدمات حكومية أو تطبيقات مصرفية، وتوجه المستخدم إلى صفحات مصابة.
- رسائل SMS احتيالية: رسائل نصية تدّعي وجود طرد بريدي أو مخالفة مرورية وتطلب تحميل تطبيق وهمي.
تقنيات التخفي وتجاوز الحماية
يعتمد Rhadamanthys Stealer على عدة تقنيات متقدمة لتجنب اكتشافه من قبل برامج الحماية التقليدية:
- التشفير متعدد الطبقات: يتم تشفير الحمولة بعدة خوارزميات وتفكيكها في الذاكرة فقط، مما يجعل فحص الملف الثابت غير كافٍ.
- تقنية Process Hollowing: يستخدم عمليات نظام شرعية مثل
explorer.exeأوsvchost.exeلحقن الشيفرة الخبيثة داخلها. - تغيير التوقيعات تلقائياً: يتم إعادة تجميع العينة بشكل مستمر لإنتاج توقيعات جديدة لا تتعرف عليها قواعد البيانات التقليدية.
- كشف بيئات التحليل: يتحقق من وجود أدوات تحليل أو أجهزة افتراضية، فإذا اكتشفها يوقف عمله فوراً.
- استخدام أدوات نظام شرعية (LOLBins): يعتمد على أدوات ويندوز الأصلية مثل PowerShell وWMI لتنفيذ أوامره، مما يصعب تمييزه عن النشاط الطبيعي.
المخاطر والأضرار
لا يقتصر ضرر Rhadamanthys Stealer على سرقة كلمة مرور واحدة، بل يمكن أن يؤدي إلى:
- سرقة الأموال مباشرة: من خلال الدخول إلى الحسابات البنكية أو تحويل الأرصدة من المحافظ الرقمية.
- اختراق البريد الإلكتروني: مما يسمح للمهاجم بإعادة تعيين كلمات مرور حسابات أخرى مرتبطة به.
- انتحال الشخصية: استخدام البيانات المسروقة في عمليات احتيال ضد معارف الضحية أو جهات العمل.
- بيع البيانات في الأسواق السوداء: تُباع السجلات المسروقة في منتديات القرصنة، مما يعرض الضحية لهجمات مستقبلية.
- التجسس على الشركات: يمكن استخدام الحصان لسرقة أسرار تجارية أو بيانات عملاء من الشركات المستهدفة.
علامات الإصابة المحتملة
يجب الانتباه إلى المؤشرات التالية التي قد تدل على وجود Rhadamanthys Stealer:
- بطء ملحوظ في أداء الجهاز رغم عدم تشغيل برامج كثيرة.
- استهلاك غير طبيعي لبيانات الإنترنت في الخلفية.
- تغيير إعدادات المتصفح أو ظهور إضافات غير معروفة.
- رسائل دخول غير معروفة إلى حساباتك أو إشعارات أمان من البريد الإلكتروني.
- ملفات تختفي أو تظهر تلقائياً في المجلدات.
- عملات رقمية تختفي من محفظتك دون إجراء أي تحويل.
الوقاية والحماية مع مظلة (MidallaCore)
لمواجهة تهديدات Rhadamanthys Stealer وأمثالها، توفر مظلة MidallaCore حماية متعددة الطبقات:
- تثبيت MidallaCore Antivirus وتحديثه باستمرار، حيث يملك محركاً سلوكياً قادراً على كشف نشاط Rhadamanthys Stealer حتى قبل تحديث قواعد البيانات.
- الحماية من التصيد: فلترة الروابط والرسائل الواردة عبر البريد الإلكتروني ومنصات المراسلة.
- عدم تحميل البرامج إلا من المواقع الرسمية أو متاجر التطبيقات الموثوقة.
- تفعيل المصادقة الثنائية (2FA) على جميع الحسابات الحساسة، مع تجنب استخدام تطبيقات 2FA على نفس الجهاز.
- عمل نسخ احتياطي دوري للبيانات الهامة على أقراص خارجية غير متصلة بالشبكة.
- تحديث نظام ويندوز وجميع البرامج باستمرار لسد الثغرات الأمنية.
الخلاصة
يُعد Rhadamanthys Stealer من أخطر البرمجيات الخبيثة التي واجهها المستخدمون في الجزائر خلال عام 2026، نظراً لقدرته على سرقة البيانات المالية والشخصية بهدوء وفعالية مع تقنيات تخفي متطورة. الوعي الأمني والحماية الاستباقية هما خط الدفاع الأول ضد هذا التهديد المتطور، وتوفر مظلة MidallaCore الحماية الشاملة للمستخدمين والشركات.