أعلنت جهات إنفاذ القانون الفيدرالية في الولايات المتحدة، بالتعاون مع شركة الأمن السيبراني CrowdStrike، عن تحرك استهدف جهات تقف خلف برمجية خبيثة تسببت في سرقة ما يقارب 150 ألف دولار من العملات المشفرة.
وجاء الإعلان ضمن عملية دولية شاركت فيها أيضاً السلطات في بلغاريا والمجر ورومانيا، إلى جانب شركاء من القطاع الخاص، بينهم CrowdStrike وShadowserver Foundation. ووفقاً لوزارة العدل الأميركية، فإن العملية استهدفت تعطيل شبكة Sality botnet والبرمجية المرتبطة بها.
وقالت السلطات إن Sality كانت تُستخدم منذ عام 2003 لتثبيت برمجيات خبيثة على الأجهزة المخترقة، ما أدى إلى سرقات في الأصول الرقمية وهجمات سيبرانية أخرى. وفي هذا النوع من الهجمات، لا يحتاج المهاجم إلى اختراق المحفظة مباشرة؛ بل يكفي أن يسيطر على الجهاز أو على أداة النسخ واللصق ليغيّر عنوان المستلم قبل تنفيذ التحويل.
وأوضحت CrowdStrike أن الجهات المرتبطة بـ Sality استخدمت خلال السنوات الثماني الماضية أداة تُعرف باسم EggJagger، وهي أداة clipjacking تراقب الحافظة في الجهاز بحثاً عن عناوين محافظ العملات المشفرة، ثم تستبدلها بصمت بعناوين يسيطر عليها المشغّل. وبحسب الشركة، أدى ذلك إلى سرقة ما لا يقل عن 12.1 مليون روبل، أي نحو 150 ألف دولار، من العملات المشفرة.
وأضافت الشركة أن قيمة الأصول الرقمية التي لم تُنفق بعد بلغت ذروتها عند نحو 1.5 مليون دولار في يناير 2025. كما شرحت آلية الهجوم بوضوح: عندما ينسخ الضحية عنوان Bitcoin أو Ethereum لإجراء دفعة، يتم تحويل الأموال إلى عنوان آخر بدلاً منه.
وبحسب CrowdStrike، فإن الجهود التي بذلتها السلطات أدت إلى فقدان المجرمين القدرة على التواصل مع الأجهزة المصابة، وهو ما يمثل ضربة مباشرة للبنية التي اعتمدوا عليها في تشغيل الشبكة. كما أشارت الجهات المعنية إلى أن نحو 15 ألف جهاز مصاب كانت جزءاً من شبكة نظير إلى نظير كانت تتحقق من اتصال أنظمتها كل 40 دقيقة.
ما الذي تكشفه هذه العملية للمستخدمين والمنصات؟
• الاعتماد على النسخ واللصق وحده لا يكفي عند إرسال العملات المشفرة.
• التحقق اليدوي من عنوان المحفظة قبل الإرسال يظل خطوة أساسية.
• الأجهزة المصابة قد تغيّر بيانات المعاملة دون أن يلاحظ المستخدم ذلك فوراً.
• التعاون بين الجهات الحكومية وشركات الأمن الخاصة يمكن أن يحد من قدرة الشبكات الخبيثة على العمل.
وتبرز هذه القضية كيف يمكن لبرمجية خبيثة واحدة أن تتحول إلى قناة مستمرة لسرقة الأصول الرقمية لسنوات، وكيف أن تعطيل البنية التحتية للهجوم قد يوقف الخسائر ويكشف أهمية المراجعة الأمنية على مستوى المستخدم والمنصة معاً.
