تستهدف حملة سيبرانية نشطة حالياً مستخدمي «واتساب ويب» تحديداً عبر ملفات مضغوطة (ZIP) مفخخة، تؤدي فور فتحها إلى تثبيت برمجية «Astaroth» المصرفية الخبيثة لسرقة البيانات المالية والتحكم في الحساب لإرسال العدوى لجهات الاتصال تلقائياً. يجب تجاهل أي ملف مضغوط غير متوقع يصلك الآن، حتى لو ورد من جهة اتصال موثوقة مصحوباً برسالة ودية، حيث يتم استغلال الثقة لتمرير الفيروس.
كيف يعمل فيروس Boto CordeRosa عبر واتساب؟
تبدأ عملية الاختراق عند استلام المستخدم لملف مضغوط يحمل اسماً عشوائياً عبر نسخة المتصفح (WhatsApp Web). بمجرد النقر لفتح الملف، ينشط برنامج خفي يتنكر كمستند عادي، ليقوم في الخلفية بتجاوز أنظمة الحماية التقليدية عبر تحميل أوامر خفية من مواقع مخترقة وإخفائها داخل مجلدات تحاكي ملفات متصفح «إيدج» (Edge). تمنح هذه العملية المهاجمين سيطرة كاملة على جلسة الواتساب الحالية وسرقة البيانات المصرفية دون أن يلاحظ المستخدم أي تغيير في أداء الجهاز.
علامات الرسالة الملغومة وطريقة الانتشار
يعتمد نجاح هذا الهجوم على الهندسة الاجتماعية واستغلال قائمة جهات الاتصال الخاصة بالضحية. فور إصابة الجهاز، تقوم البرمجية تلقائياً بإرسال الملف الضار إلى المحادثات النشطة مع رسائل مكتوبة بلهجة طبيعية ومطمئنة، مثل: «هذا الملف الذي طلبته، أخبرني إن احتجت شيئًا». هذا الأسلوب يدفع المستلم لفتح الملف دون تردد، مما يحول حساب الضحية إلى منصة توزيع للفيروس، بينما يراقب المهاجمون عداد الرسائل وسرعة الانتشار لتعديل خطة الهجوم.
خطوات تأمين واتساب ويب وإزالة الخطر
للحماية من برمجية Astaroth ومنع سرقة البيانات المالية، يجب اتباع بروتوكول أمان فوري يركز على إدارة الجلسات والملفات:
- إغلاق الجلسات: الدخول لإعدادات واتساب من الهاتف واختيار «الأجهزة المرتبطة» ثم تسجيل الخروج من جميع جلسات الويب النشطة فوراً.
- قاعدة الملفات المضغوطة: عدم فتح أي ملف ZIP عبر واتساب إلا بعد التأكد من المرسل عبر مكالمة صوتية أو نصية منفصلة.
- المصادقة الثنائية: تفعيل التحقق بخطوتين (2FA) لتعقيد مهمة المخترق في حال محاولة نقل الحساب.
- فحص الجهاز: إجراء مسح شامل ببرنامج مكافحة فيروسات محدث لكشف أي ملفات تحاكي متصفحات النظام.
