خديعة جديدة تستهدف المستثمرين عبر الذكاء الاصطناعي
كشف تقرير أمني جديد صادر عن شركة HP العالمية عن تهديد متزايد يستهدف مستخدمي محافظ الكريبتو، حيث يلجأ القراصنة إلى استغلال الطفرة الحالية في تقنيات الذكاء الاصطناعي لنشر برمجيات خبيثة متطورة. وتعمل هذه البرامج على استبدال إضافات المتصفح الشرعية بأخرى مزيفة بهدف الاستيلاء على بيانات الاعتماد وسرقة الأصول الرقمية.
وأوضح التقرير الصادر عن فريق أبحاث السلامة لدى شركة HP أن المخترقين أنشأوا مواقع إلكترونية تدعي تقديم مساعد تداول قائم على الذكاء الاصطناعي، مع انتحال أسماء أدوات برمجية شهيرة لبناء الثقة. ويُستدرج الراغبون في تحسين محافظهم المالية لتحميل أداة خبيثة تُعرف باسم Needle Stealer.
كيف ينفّذ المخترقون هجماتهم على محافظ الكريبتو؟
تعتمد الخطة الهجومية على استغلال برنامج معتمد رقميًا من شركة Microsoft لتسلل الملف الخبيث دون أن تكتشفه برامج الحماية التقليدية. وبمجرد تمكن البرمجية من الجهاز، تبدأ في مطابقة معرفات الإضافات المكونة من 32 حرفًا مع قائمة مسبقة تضم أبرز التطبيقات المستهدفة.
المحافظ الأكثر عرضة للاستهداف
تركز هذه البرمجية الخبيثة على تبديل الإضافات الخاصة بسبع منصات شهيرة، وتشمل:
- محفظة Phantom المخصصة للشبكات السريعة.
- محفظة Trust Wallet الشائعة بين المتداولين.
- محفظة Atomic Wallet لترفيض العملات.
- محفظة Coinbase Wallet المرتبطة بالمنصة العالمية.
- محفظة OKX Wallet للخدمات اللامركزية.
- محفظة MetaMask الأكثر انتشارًا في عالم الكريبتو.
- محفظة Tonkeeper المخصصة لشبكة تون.
وأكد الخبراء أن هذا التهديد لا ينتج عن اختراق مباشر لشبكات هذه المحافظ، بل يعتمد كليًا على إغواء المستخدم وتضليله عبر نتائج البحث والإعلانات المموّلة.
علامات تحذيرية تكشف تعرض جهازك للااختراق
حدّد التقرير الأمني مجموعة من المؤشرات الرئيسية التي يجب على مستخدمي محافظ الكريبتو الحذر منها لتجنب الوقوع في الفخ:
- إغلاق المتصفح بشكل مفاجئ: تقوم البرمجية بإغلاق متصفح الإنترنت بالقوة لتتمكن من استبدال مجلد الإضافة.
- طلب إعادة إدخال البيانات: بعد إعادة تشغيل المتصفح تلقائيًا، تظهر شاشة تنبيه تطلب كتابة اسم المستخدم وكلمة المرور الخاصة بالمحفظة.
- تحميل ملفات مضغوطة يدويًا: ينشُر المهاجمون أدوات التداول المزيفة في صيغة ملفات مضغوطة تتطلب تثبيتها يدويًا بدلاً من المتاجر الرسمية.
خلفية التهديد وبرمجية Phantom Stealer
تستند هذه الهجمات إلى هيكلية البرمجية الخبيثة المعروفة باسم Phantom Stealer، والتي تُباع عبر نموذج الاشتراك البرمجي في الشبكات المظلمة. وتهدف هذه البرمجية إلى جمع البيانات الحساسة المخزنة على المتصفحات، مثل كلمات المرور ورموز الجلسات ومعلومات الدفع.
ورغم أن مطوري هذه البرمجيات يتظاهرون بوضع شروط أخلاقية تنص على عدم استخدامها في أعمال غير قانونية، إلا أن تقارير شركة HP تؤكد أن المهاجمين ينتهكون هذه الشروط بانتظام لتنفيذ عمليات سرقة واسعة النطاق لأصول الكريبتو.