وهذا ما نواجهه الآن، حيث أصبح أحد أشهر برامج تحرير النصوص وأكثرها استخدامًا لسنوات ضحيةً لهجومٍ إلكتروني. نخبركم بهذا لأننا نعلم الآن أن بعض المخترقين يستغلون إضافات ++Notepad لتثبيت برامج خبيثة في الخلفية على أجهزتنا دون أن نلاحظ.
هذا ما اكتشفه باحثون في شركة أمنية كبرى مؤخرًا: هجماتٌ تُوزّع ملفًا يحتوي على تطبيق ++Notepad الأصلي وأداة خبيثة تُدعى LunchPoke. تُستخدم هذه الأداة الإضافية، المُتخفية في هيئة إضافة لبرنامج تحرير النصوص، للوصول إلى أجهزة الكمبيوتر في الخلفية وإصابتها.
وقد نُسبت هذه الحملة إلى مجموعة تهديد معروفة سابقًا، نفّذت هجمات مماثلة في الماضي. أول ما يُلاحظ هو أن المهاجمين لا يستغلون في البداية أي ثغرات أمنية أو يُعرّضون سلسلة توريد برنامج ++Notepad الشهير للخطر. بدلاً من ذلك، يقومون بتوزيع ملف مضغوط (ZIP) يحتوي على نص برمجي VBS مُقنّع على هيئة ملف PDF.
عند تشغيل ملف PDF، يتم تنزيل ملف مضغوط آخر يُسمى Evernote.zip، والذي بدوره يحتوي على نسخة كاملة من برنامج ++Notepad الأصلي، الإصدار 8.8.3.
هكذا تتم عملية الهجوم على برنامج ++Notepad
تكمن المشكلة في أنه يُضيف في الوقت نفسه مُلحقًا خبيثًا، NppExport.dll، وملفًا محميًا بكلمة مرور، updater.rar، وملف WinRAR التنفيذي الأصلي. ثم يقوم نص VBS المذكور بتثبيت الحزمة في مجلد، وتشغيل برنامج ++Notepad ، وأخيرًا تحميل ملف NppExport.dll الخبيث باستخدام آلية تحميل الملحقات القياسية للبرنامج.
من الواضح أن هذا يتم دون علم المستخدم، الذي لا يدرك وجود الحمولة الخبيثة. هذه المكتبة الديناميكية (DLL) هي أداة تُنشئ مهمة مجدولة في نظام ويندوز وتستخرج محتويات ملف RAR، بما في ذلك ملفي RemoteLibUpdater.exe و InitTest.dll. كما تتضمن آلية نسخ احتياطي في حال فشل تشغيل ملف RemoteLibUpdater.exe، مما قد يؤدي إلى هجوم يستهدف ذاكرة الوصول العشوائي (RAM) ووحدة المعالجة المركزية (CPU) للجهاز المُصاب.بمجرد إنشاء المهمة المجدولة، تُحدّث إعداداتها وتستخدم برنامج WinRAR لاستخراج البرامج المُنزّلة. يشير الباحثون إلى الثغرة الأمنية CVE-2025-56383، التي تُركّز على اختطاف مكتبات DLL في برنامج Notepad++ 8.8.3، وهو الإصدار المُستخدم في هذه الهجمات. كما يُشيرون إلى أن فريق ++Notepad مفتوح المصدر يدّعي أن تحميل الإضافات ميزة أساسية في البرنامج.
بعد معرفة كل ذلك، يُنصح المستخدمون بتحديث برنامج ++Notepad إلى الإصدار 8.9.7، وبرنامج 7-Zip إلى الإصدار 26.02، وبرنامج WinRAR إلى الإصدار 7.23. وذلك لمنع المهاجمين من استغلال الثغرات الأمنية المذكورة وتمكين الهجمات الخفية.


ليست هناك تعليقات:
إرسال تعليق