وكيل تسلا

برنامج Agent Tesla هو حصان طروادة للتحكم عن بُعد (RAT) مكتوب بلغة .NET ، ويستهدف بنشاط مستخدمي أنظمة التشغيل مايكروسوفت ويندوز منذ عام 2014. وهو برنامج خبيث متعدد الاستخدامات يتمتع بقدرات واسعة، تشمل سرقة المعلومات الحساسة، وتسجيل ضغطات المفاتيح، والتقاط لقطات الشاشة . ومنذ إطلاقه، يتلقى هذا البرنامج الخبيث تحديثات منتظمة. ويُباع كخدمة برمجية خبيثة، مع توفر خيارات اشتراك متعددة للشراء. غالبًا ما تبدأ حملات Agent Tesla برسائل بريد إلكتروني تصيدية ، تتنكر في هيئة رسائل شرعية من مصادر موثوقة. [ 1 ]

الميزات والوظائف

تتجلى براعة العميل تسلا في نطاق ميزاته الواسع. فهو قادر على:

  • سرقة بيانات الاعتماد والبيانات الشخصية: يتميز برنامج Agent Tesla الخبيث بقدرته الفائقة على جمع المعلومات الحساسة، بما في ذلك كلمات المرور، وأسماء المستخدمين، ومعلومات الاتصال، والبيانات المالية، وسجل التصفح. ويمكن لهذا البرنامج جمع المعلومات من أكثر من 50 تطبيقًا، مثل برامج البريد الإلكتروني ومتصفحات الإنترنت.
  • التقاط لقطات الشاشة: يستطيع العميل تسلا التقاط لقطات شاشة لشاشة الكمبيوتر الخاصة بالضحية، والتقاط المعلومات الحساسة وأنشطة التصفح.
  • اعتراض الاتصالات: يستطيع العميل تسلا اعتراض رسائل البريد الإلكتروني ورسائل الدردشة وغيرها من أشكال الاتصال عبر الإنترنت، والتجسس على أنشطة الضحية عبر الإنترنت.
  • تسجيل ضغطات المفاتيح: يمكن للعميل تسلا مراقبة ضغطات مفاتيح الضحية، وتسجيل كلمات المرور وأسماء المستخدمين والبيانات الحساسة الأخرى التي يتم إدخالها على لوحة المفاتيح.
  • تحميل وتنزيل الملفات: يستطيع العميل تسلا تحميل وتنزيل الملفات من جهاز الكمبيوتر الخاص بالضحية، بالإضافة إلى تثبيت وحدات إضافية.
  • الانتشار إلى أنظمة أخرى: يمكن لبرنامج Agent Tesla أن ينتشر إلى أجهزة كمبيوتر أخرى على الشبكة من خلال مشاركة الملفات أو استغلال الثغرات الأمنية في البنية التحتية للشبكة. [ 1 ]

التفاصيل الفنية

يستخدم برنامج Agent Tesla الخبيث تقنيات التمويه على نطاق واسع، بما في ذلك تغليف التعليمات البرمجية وتقنيات متنوعة، مثل ترميز Base64 أو تشفير XOR لبياناته. [ 2 ] وهذا يُصعّب على أدوات الأمن والمحللين تحليل البرنامج الخبيث واكتشافه. كما أنه يتضمن وظائف مضادة للتحليل، مما يسمح له باتخاذ تدابير مراوغة لمنع اكتشافه بواسطة حلول الأمان، بل وحتى تعطيل ميزات الأمان، مثل التحكم في حساب المستخدم (UAC). [ 3 ]

معظم حملات Agent Tesla متعددة المراحل، أي أنها تتم على عدة خطوات. وتبدو عملية التنفيذ النموذجية كما يلي:

  1. يتم إيصال البرامج الضارة عبر مرفق بريد إلكتروني غير مرغوب فيه على شكل مستند Office أو ملف مضغوط يحتوي على الحمولة الخبيثة. [ 4 ]
  2. بمجرد فتح المرفق، يتم عادةً تنفيذ برنامج التنزيل في المرحلة الأولى بمساعدة وحدات ماكرو VBS أو البرامج النصية أو من خلال استغلال الثغرات الأمنية، بما في ذلك CVE-2017-11882/CVE-2018-0802. [ 5 ]
  3. يقوم برنامج التنزيل باسترداد المرحلة الثانية من مصدر خارجي، مثل منصة مشاركة الملفات Pastebin.
  4. يتم تنزيل المرحلة الثانية وحفظها في المجلد المؤقت وفك تشفيرها.
  5. تم تنفيذ حمولة العميل تسلا النهائية.
  6. تقوم الحمولة بجمع المعلومات من نظام الضحية وإرسالها إلى المهاجم. [ 6 ]

يستطيع مشغلو برمجية Agent Tesla الخبيثة الاختيار من بين أربعة بروتوكولات اتصال مختلفة مع خادم القيادة والتحكم (C2) الخاص بها، وهي HTTP و SMTP و FTP وتطبيق Telegram . وتعتمد الطريقة المستخدمة تحديدًا على الإعدادات التي يحددها المهاجم.

يستخدم برنامج Agent Tesla أسلوبين أساسيين لضمان استمراريته، مما يضمن بقاءه نشطًا حتى بعد إعادة تشغيل النظام. يتمثل أحد الأسلوبين في إنشاء نسخة منه في مجلد بدء التشغيل، بينما يعتمد الأسلوب الآخر على إضافة Agent Tesla لمفاتيح تشغيل في سجل النظام لتفعيل التنفيذ أثناء عملية بدء التشغيل. بالإضافة إلى ذلك، يمكن لـ Agent Tesla استخدام شبكة Tor، وهي شبكة مجهولة الهوية، لجعل تتبع اتصالاته أكثر صعوبة. [ 7 ]

الحوادث

استُخدم برنامج Agent Tesla الخبيث في العديد من الهجمات الإلكترونية في مختلف المجالات على مر السنين، وبرز استخدامه بشكل خاص خلال جائحة كوفيد-19. فعلى سبيل المثال، في عام 2020، رُصدت حملة تستخدم تحديثًا مزيفًا لمعدات الحماية الشخصية لتوزيع برنامج Agent Tesla، بينما في عام 2021، تضمنت إحدى الهجمات فخًا على شكل وثيقة جدول التطعيم ضد كوفيد-19 [ 8 ] [ 9 ]. وفي أكتوبر 2022، صُنِّف برنامج Agent Tesla كواحد من أكثر أنواع البرامج الخبيثة انتشارًا في قطاع التعليم، حيث أصاب 7% من المؤسسات على مستوى العالم [ 10 ] .

مراجع

  1. 1 2 أرندت، جيمس (21 فبراير 2023). "صعود العميل تسلا: فهم برنامج تسجيل المفاتيح سيئ السمعة" . كوفنس.
  2. وايت، جيف (25 سبتمبر 2017). "تحليل الطبقات المختلفة لتغليف العميل تسلا" . الوحدة 42.
  3. مدونة مجتمع شهود العيان (17 يونيو 2022). "العميل تسلا: سارق المعلومات" . مدونة مجتمع شهود العيان.
  4. Scythe (18 مايو 2023). "محاكاة التهديد: العميل تسلا" . Scythe.
  5. تشانغ، شياوبينغ (5 سبتمبر 2023). "انتشار نسخة جديدة من عميل تسلا عبر مستند إكسل مُعدّل" . فورتينت.
  6. غالاغر، شون (2 فبراير 2021). "العميل تسلا يُصعّد هجمات سرقة المعلومات" . أخبار سوفوس.
  7. فريق أبحاث التهديدات في Splunk (16 نوفمبر 2022). "داخل عقل 'الجرذ' - اكتشاف وتحليل العميل تسلا" . Splunk.
  8. والتر، جيم (4 سبتمبر 2020). "معلومات استخباراتية عن التهديدات، هجمات إلكترونية تستغل جائحة كوفيد-19/فيروس كورونا" . سينتينل ون.
  9. بيزغا، ألينا (18 يونيو 2021). "جهات تهديد تنشر عميل تسلا متنكراً في صورة تسجيل لقاح كوفيد-19" . بيت ديفندر.
  10. كيلي، روس (9 نوفمبر 2022). "وكالة تسلا تهز قطاع التعليم وسط تصاعد هجمات البرامج الضارة" . ديجيت نيوز.