كشف فريق البحث والتحليل العالمي (GReAT) لدى كاسبرسكي عن اختراق متطور في سلسلة توريد Notepad++ استهدف مؤسسات في جميع أنحاء آسيا وأمريكا اللاتينية، مما يكشف عن مخاطر أمنية حرجة تواجه حكومات الشرق الأوسط والمؤسسات المالية ومقدمي الخدمات الذين يعتمدون على أدوات برمجية واسعة الانتشار.
يوضح هجوم سلسلة توريد Notepad++ كيف يمكن للمهاجمين استغلال آليات تحديث البرامج الموثوقة لاختراق الأهداف عالية القيمة. اكتشف باحثو فريق GReAT أن الجهات المهددة استهدفت مؤسسة حكومية في الفلبين، ومؤسسة مالية في السلفادور، ومزود خدمات تقنية معلومات في فيتنام، وأفراداً في ثلاث دول باستخدام ثلاث سلاسل عدوى مختلفة على الأقل، اثنتان منها ظلتا مجهولتين للعامة حتى الآن.
تطور متطور للهجوم على مدى أربعة أشهر
بين يوليو وأكتوبر 2025، أظهر المهاجمون أماناً تشغيلياً ملحوظاً من خلال إجراء تغييرات جذرية كاملة على برمجياتهم الخبيثة وبنية التحكم والسيطرة وأساليب التوزيع بشكل شهري تقريباً. جعل هذا التطور المستمر عملية الكشف أكثر صعوبة بشكل كبير لفرق الأمن التي تعتمد على مؤشرات الاختراق التقليدية.
أعلن مطورو Notepad++ في 2 فبراير 2026 عن اختراق بنية التحديث الخاصة بهم نتيجة لحادثة أمنية لدى مزود خدمة الاستضافة. ومع ذلك، ركزت التقارير العامة السابقة حصرياً على البرمجيات الخبيثة التي رُصدت في أكتوبر 2025، مما جعل المؤسسات غير مدركة للمؤشرات المختلفة تماماً المستخدمة من يوليو إلى سبتمبر.
اكتشاف سلاسل عدوى متعددة
استخدمت كل سلسلة هجوم عناوين IP خبيثة مختلفة وأسماء نطاقات مختلفة وأساليب تنفيذ مختلفة وحمولات مختلفة. قد تكون المؤسسات التي اقتصر فحصها على مؤشرات أكتوبر قد أغفلت الإصابات السابقة تماماً. نجحت حلول كاسبرسكي في حظر جميع الهجمات المحددة فور وقوعها، مما حمى العملاء من الاختراق.
لا ينبغي للمدافعين الذين فحصوا أنظمتهم مقابل مؤشرات الاختراق المعروفة ولم يجدوا شيئاً أن يفترضوا أنهم في مأمن. فقد كانت البنية التحتية للفترة من يوليو إلى سبتمبر مختلفة تماماً – عناوين IP مختلفة ونطاقات مختلفة وتجزئات ملفات مختلفة. ونظراً لتكرار تغيير هؤلاء المهاجمين لأدواتهم، لا يمكننا استبعاد وجود سلاسل هجمات إضافية لم يتم اكتشافها بعد.
جورجي كوتشيرين، كبير باحثي الأمن في فريق GReAT لدى كاسبرسكي
التداعيات على مؤسسات الشرق الأوسط
بينما كان الضحايا المؤكدون موجودين خارج الشرق الأوسط، فإن خصائص الحملة تعكس نماذج التهديدات التي تواجه الحكومات الإقليمية والبنوك ومقدمي الخدمات الحيوية. إن اعتماد المنطقة الكبير على أدوات المطورين وإدارة تكنولوجيا المعلومات واسعة الانتشار، إلى جانب مبادرات التحول الرقمي المتسارعة، يجعل هجمات مماثلة على سلاسل التوريد أمراً واردًا وصعب الكشف في الوقت نفسه.
بالنسبة للمؤسسات في الشرق الأوسط، تُعد هذه الحملة بمثابة تحذير حاسم من أن الحوادث التي تقع في مناطق جغرافية بعيدة يمكن أن تكشف عن ثغرات في موثوقية البرمجيات والتحقق من التحديثات وقدرات رصد التهديدات طويلة الأمد. يؤكد خبراء كاسبرسكي على أهمية المراقبة الأمنية الشاملة التي تمتد إلى ما هو أبعد من المؤشرات المعلنة علناً.
إصدار معلومات استخباراتية شاملة عن التهديدات
نشر فريق GReAT لدى كاسبرسكي القائمة الكاملة لمؤشرات الاختراق، بما في ذلك ستة تجزئات لبرامج التحديث الخبيثة، و14 عنوان URL لخوادم التحكم والسيطرة، وثمانية تجزئات لملفات خبيثة لم يتم الإبلاغ عنها سابقاً. تتوفر قائمة مؤشرات الاختراق الكاملة والتحليل الفني التفصيلي على موقع Securelist، مما يمكّن فرق الأمن في جميع أنحاء العالم من إجراء تحقيقات استعادية شاملة.
يجب على المؤسسات التي تستخدم Notepad++ أو أدوات برمجية مماثلة واسعة الانتشار مراجعة أنظمتها فوراً مقابل المؤشرات المكشوفة حديثاً وتنفيذ مراقبة معززة لعمليات تحديث البرامج لمنع اختراقات سلاسل التوريد المستقبلية.





