CYBER755
أخبار وتحديثات

تحذيرات FBI من قراصنة Handala واستخدامهم لتطبيق Telegram في هجمات البرمجيات الخبيثة

تحذير عاجل من مكتب التحقيقات الفيدرالي الأمريكي (FBI) يكشف عن تطور خطير في أنشطة مجموعة القراصنة الإيرانية Handala، التي تستخدم تطبيق Telegram كمنصة رئيسية لتوزيع البرمجيات الخبيثة واستهداف المؤسسات الحكومية والخاصة في المملكة العربية السعودية، الإمارات العربية المتحدة، الكويت، والبحرين. في هذا التقرير الشامل، نكشف التفاصيل التقنية للهجمات، مؤشرات الاختراق (IOCs)، قواعد الكشف (YARA Rules)، وتحليل MITRE ATT&CK، مع إرشادات متقدمة لحماية البنية التحتية الحيوية في المنطقة العربية.

August 6, 2026
أخبار وتحديثاتهجمات إلكترونية
تحذيرات FBI من قراصنة Handala واستخدامهم لتطبيق Telegram في هجمات البرمجيات الخبيثة

مقدمة: من هم قراصنة Handala؟ – الخلفية والانتماء

من هم Handala؟

  • الهندسة الاجتماعية المتقدمة (Advanced Social Engineering)
  • تطوير البرمجيات الخبيثة متعددة المراحل (Multi-stage Malware)
  • استغلال تطبيقات المراسلة (Telegram, WhatsApp, Signal) كقنوات للقيادة والتحكم (C2)
  • هجمات مسح البيانات (Data Wiping) ضد البنية التحتية الحيوية

تحليل تقني معمق: آلية عمل هجمات Handala عبر Telegram

المرحلة 1: الاستطلاع وجمع المعلومات (Reconnaissance & OSINT)

  • مسح منصات LinkedIn لتحديد الموظفين ذوي الصلاحيات العالية (مديري تكنولوجيا المعلومات، المسؤولين الماليين، مدراء الأمن السيبراني).
  • تحليل البريد الإلكتروني للشركات عبر أدوات OSINT مثل Hunter.io وTheHarvester.
  • مراقبة قنوات Telegram العامة التابعة للشركات المستهدفة للتعرف على هيكل المؤسسة وأسماء الموظفين.
  • استخدام بيانات مسربة سابقة (من اختراقات سابقة) لبناء ملفات تعريف دقيقة للضحايا.

المرحلة 2: إنشاء حسابات وهمية على Telegram (Impersonation & Account Creation)

  • أسماء وصوراً حقيقية لموظفين في الشركة المستهدفة (Impersonation).
  • أسماء جهات حكومية رسمية مثل "وزارة المالية" أو "الهيئة الوطنية للأمن السيبراني".
  • أسماء شركاء تجاريين أو موردين معروفين.

المرحلة 3: بناء الثقة والهندسة الاجتماعية (Trust Building & Social Engineering)

  • سيناريوهات الاستعجال (Urgency Scenarios): "هناك مشكلة في حسابك البنكي، يرجى تحميل هذا الملف لحلها فوراً."
  • سيناريوهات السلطة (Authority Scenarios): "هذا توجيه من الإدارة العليا بخصوص تحديث أمني عاجل."
  • سيناريوهات المعرفة المسبقة (Pretexting): استخدام معلومات حقيقية عن الضحية (تم جمعها في مرحلة الاستطلاع) لتعزيز المصداقية.

المرحلة 4: توزيع البرمجيات الخبيثة (Malware Delivery)

  • ملفات PDF تحتوي على روابط ضارة أو ثغرات أمنية (CVE-2023-XXXX).
  • ملفات Excel (XLSM) تحتوي على ماكرو ضار (Macro Malware).
  • ملفات مضغوطة (ZIP/RAR) تحتوي على برمجيات خبيثة مشفرة.
  • ملفات تنفيذية (EXE/MSI) مقنعة كتحديثات برمجية أو أدوات رسمية.

المرحلة 5: تنفيذ الحمولة والاتصال بخادم القيادة والتحكم (Execution & C2 Communication)

  • جمع معلومات النظام (System Profiling): اسم الجهاز، عنوان IP، اسم المستخدم، البرامج المثبتة.
  • الاتصال بخادم القيادة والتحكم (C2) عبر قنوات Telegram API – حيث يتم استخدام Telegram نفسه كقناة لإرسال الأوامر واستقبال البيانات المسروقة.
  • تحميل المرحلة الثانية من البرمجيات الخبيثة (Stage 2 Payload) بناءً على تقييم قيمة الضحية.

المرحلة 6: التنقل الجانبي وسرقة البيانات (Lateral Movement & Exfiltration)

  • استخدام أدوات مثل Mimikatz لاستخراج كلمات المرور من الذاكرة.
  • التنقل الجانبي (Lateral Movement) عبر الشبكة الداخلية باستخدام PsExec، WMI، أو RDP.
  • البحث عن أنظمة التحكم الصناعية (SCADA/ICS) أو خوادم قواعد البيانات.
  • ضغط البيانات المسروقة وتصديرها عبر قنوات Telegram أو خدمات تخزين سحابية مخترقة.

مؤشرات الاختراق (IOCs) – قواعد الكشف (YARA Rules) – عناوين IP ومجالات ضارة

📌 عناوين IP الضارة (Malicious IP Addresses)

📌 نطاقات ضارة (Malicious Domains)

📌 قيم تجزئة (SHA256 Hashes) للملفات الضارة

📌 قواعد YARA للكشف (YARA Detection Rules)

خريطة MITRE ATT&CK – تقنيات الهجوم المستخدمة من قبل Handala

الاستطلاع (Reconnaissance – TA0043)

  • T1598.003 – Phishing for Information: Spearphishing Link
  • T1591.001 – Gather Victim Identity Information: Credentials
  • T1593.002 – Search Open Websites/ Domains: Social Media

الوصول الأولي (Initial Access – TA0001)

  • T1566.002 – Phishing: Spearphishing Attachment
  • T1566.003 – Phishing: Spearphishing via Service (Telegram)

تنفيذ الأوامر (Execution – TA0002)

  • T1059.001 – Command and Scripting Interpreter: PowerShell
  • T1204.002 – User Execution: Malicious File

القيادة والتحكم (Command and Control – TA0011)

  • T1104 – Multi-Stage Channels (Telegram Bot API)
  • T1071.001 – Application Layer Protocol: Web Protocols

الجهات المستهدفة في الخليج والشرق الأوسط – تحليل القطاعات الحيوية

🇸🇦 المملكة العربية السعودية

  • وزارة الطاقة – استهداف أنظمة التحكم في منشآت النفط والغاز.
  • أرامكو السعودية – محاولات اختراق شبكات التحكم الصناعية (OT).
  • البنوك المركزية والتجارية – استهداف أنظمة سويفت (SWIFT) وتحويلات الأموال.
  • القطاع العسكري والدفاعي – استهداف أنظمة الاتصالات والرادار.

🇦🇪 دولة الإمارات العربية المتحدة

  • شركة أدنوك (ADNOC) – محاولات اختراق أنظمة الإنتاج والتحكم.
  • هيئة تنظيم الاتصالات والحكومة الرقمية – استهداف البنية التحتية الرقمية الحكومية.
  • مراكز البيانات والخدمات السحابية – محاولات الوصول إلى البيانات الحساسة.
  • القطاع المالي والمصرفي – استهداف البنوك الإسلامية والتقليدية.

🇰🇼 دولة الكويت

  • مؤسسة البترول الكويتية (KPC) – استهداف أنظمة الإنتاج والتكرير.
  • وزارة المالية – محاولات اختراق أنظمة الميزانية والمشتريات.

🇧🇭 مملكة البحرين

  • شركة بابكو للتكرير (BAPCO) – استهداف أنظمة التحكم الصناعية.
  • القطاع المصرفي الإسلامي – محاولات سرقة بيانات العملاء.

أثر الهجمات: خسائر مالية، تسريبات، وتعطيل أنظمة

📉 خسائر مالية تقديرية

  • وفقاً لتقرير Trend Micro 2025، بلغت التكاليف الإجمالية للتعامل مع هجمات Handala في المنطقة أكثر من 450 مليون دولار أمريكي خلال الفترة 2023-2025.
  • متوسط تكلفة التعافي من اختراق واحد في قطاع الطاقة يقدر بـ 12-15 مليون دولار (مصدر: IBM Cost of a Data Breach Report 2025).

📄 تسريبات بيانات موثقة

  • في مارس 2025، أعلنت Handala عن تسريب أكثر من 50 جيجابايت من البيانات تابعة لجهات حكومية سعودية.
  • في نوفمبر 2024، تم تسريب بيانات أكثر من 100 ألف عميل من أحد البنوك الإماراتية عبر قنوات Telegram تابعة للمجموعة.

دليل الحماية المتقدم: 10 إجراءات لحماية مؤسستك من Handala

  • تفعيل المصادقة متعددة العوامل (MFA) على جميع الحسابات – خاصة حسابات البريد الإلكتروني والوصول عن بُعد.
  • حظر قنوات Telegram غير المعتمدة – استخدام منصات مراسلة مؤسسية خاضعة للرقابة.
  • تفعيل المراقبة المستمرة (24/7 Monitoring) – استخدام حلول EDR وSIEM لرصد مؤشرات الاختراق.
  • تطبيق مبدأ الثقة المعدومة (Zero Trust) – التحقق المستمر من الهويات والصلاحيات.
  • إجراء تدريبات محاكاة لهجمات التصيد (Phishing Simulations) – تدريب الموظفين على الاكتشاف.
  • تحديث البرمجيات وإغلاق الثغرات الأمنية – تطبيق التحديثات فور إصدارها.
  • عزل الشبكات الحيوية (Network Segmentation) – فصل أنظمة SCADA/ICS عن الشبكات الإدارية.
  • تفعيل سياسات تنفيذ البرامج (Application Control) – استخدام AppLocker لمنع البرامج غير المصرح بها.
  • إجراء نسخ احتياطية معزولة (Offline Backups) – نسخ غير متصلة بالإنترنت.
  • التعاقد مع فريق استجابة للحوادث (Incident Response Team) – خطة استجابة سريعة للاختراقات.

الخلاصة: كيف تساعدك Cyber755 في مواجهة هذه التهديدات

  • 🔍 خدمات MDR المدارة – مراقبة 24/7
  • 🛡️ اختبار الاختراق المتقدم – محاكاة هجمات حقيقية
  • 🏭 تقييم أمن أنظمة التحكم الصناعية (ICS/SCADA)
  • ⚡ فريق الاستجابة للحوادث (Incident Response)