اكتشف باحثو الأمن حملة خبيثة تنشر برمجيات ScreenConnect عبر مواقع ويب مزيفة تحاكي برامج شهيرة. وتستهدف هذه العملية مستخدمي نظام ويندوز من الأفراد والمؤسسات على حد سواء. وفي الوقت نفسه، يستخدم المهاجمون تقنيات تحسين محركات البحث لرفع ترتيب هذه المواقع في نتائج البحث.

كيف تنتشر برمجيات ScreenConnect الخبيثة

وفقاً لتقرير صادر عن شركة كاسبرسكي (Kaspersky)، تشمل الحملة أكثر من 90 نطاقاً إلكترونياً بعشر لغات مختلفة. وتضم هذه اللغات العربية والإنجليزية والإسبانية والصينية والألمانية والبرتغالية والروسية. ونتيجة لذلك، تمكن المهاجمون من الوصول إلى شريحة واسعة من الضحايا حول العالم.

وتوزع المواقع المزيفة ملفات تثبيت متنكرة في شكل تطبيقات معروفة مثل OBS Studio وDNS Jumper وDS4Windows وGlary Utilities وBandicam. وبناءً على ذلك، يتلقى المستخدمون الذين يحملون هذه البرامج أداة تحكم عن بعد تمنح المهاجمين وصولاً مستمراً للأجهزة.

التفاصيل التقنية لعملية الإصابة

تبدأ الإصابة عندما يقوم المستخدم بتحميل أرشيف خبيث يحتوي على ملف مايكروسوفت أصلي وموقع باسم install.exe. بالإضافة إلى ذلك، يتضمن الأرشيف مكتبة باسم install.res.1033.dll يتم تحميلها جانباً على الجهاز. وتعمل هذه المكتبة على تشغيل أداة التحكم التي تنتظر أوامر المهاجمين.

وتسمح هذه الأداة للمهاجمين بنشر برمجية AsyncRAT وهي حصان طروادة مفتوح المصدر. وبالتالي، يكتسب المهاجمون تحكماً كاملاً في أجهزة الكمبيوتر المصابة بنظام ويندوز. وتوضح البيانات أن تسجيل النطاقات المرتبطة بالحملة بلغ ذروته في فبراير 2026.

تحليل المخاطر الأمنية للمؤسسات

تشمل هذه الحملة خطراً كبيراً على شبكات الشركات التي تسمح عادةً بأدوات الوصول عن بعد وتمنحها صلاحيات موسعة.

“تستهدف هذه الحملة مستخدمي الأدوات المجانية المتاحة عبر الإنترنت، وكذلك بيئات الشركات التي يُسمح فيها عادةً بأدوات الوصول عن بُعد وتُمنح صلاحيات موسعة ضمن البرامج المسموح بها. ويكمن خطرها في أنها قد تتيح تنفيذ عمليات واسعة لسرقة بيانات الاعتماد والوصول غير المشروع إلى الأنظمة، على أن يتم تداول البيانات المسروقة لاحقاً وبيعها في أسواق ومنتديات الشبكة المظلمة.”

دينيس كوليك، محلل مركز العمليات الأمنية في كاسبرسكي

إرشادات الوقاية من برمجيات ScreenConnect

للحد من مخاطر برمجيات ScreenConnect، ينصح الخبراء الشركات بتطبيق سياسات صارمة للتحكم في تثبيت البرامج وحظر حزم MSI غير الموثوقة. علاوة على ذلك، يجب مراقبة خدمات التحكم عن بعد المستحدثة والمهام المجدولة بانتظام. كما يساعد تصفية حركة المرور الصادرة في منع الاتصال بالنطاقات المشبوهة.

وبالمثل، يجب على الأفراد توخي الحذر عند تحميل الملفات والالتزام بالمصادر الرسمية فقط. وينبغي أيضاً تفعيل المصادقة متعددة العوامل لحماية الحسابات الشخصية والمالية من الاختراق. وأخيراً، يساعد استخدام حلول الحماية القوية في الكشف المبكر عن التهديدات ومنع الإصابة.