كشفت شركة كاسبرسكي عن حملة تجسس سيبراني موجهة استهدفت مؤسسات في الشرق الأوسط وإفريقيا، واعتمدت على حزمة من البرمجيات الخبيثة غير الموثّقة سابقًا، بهدف اختراق شبكات الضحايا والحفاظ على وجود طويل الأمد داخلها وسرقة بيانات حساسة. وأعلن فريق البحث والتحليل العالمي في كاسبرسكي (GReAT) تفاصيل الحملة خلال مؤتمر “Cyber Security Weekend” السنوي لمنطقة الشرق الأوسط وتركيا وإفريقيا،
مشيرًا إلى ارتباط النشاط بمجموعة Mirage Kitten المتخصصة في هجمات التهديدات المستعصية المتقدمة (APT). مصر والأردن ضمن قائمة الدول المستهدفة امتدت الحملة عبر عدة دول في الشرق الأوسط وإفريقيا، وشملت مؤسسات في مصر، بالإضافة إلى شركات صغيرة ومتوسطة وهيئات حكومية في الأردن وتنزانيا.
ورصد الباحثون استهداف مؤسسات تعمل في قطاع الطيران في باكستان، وشركات اتصالات في إثيوبيا، وهيئات تابعة للقطاع المالي في بوركينا فاسو، مما يعكس تنوع القطاعات التي ركزت عليها عمليات التجسس.
وتعتمد الحملة على ثلاث أدوات خبيثة مخصصة، أبرزها NightLedger، وهي برمجية باب خلفي مكتشفة حديثًا تستهدف أجهزة ويندوز. ونسب الباحثون الأداة إلى مجموعة Mirage Kitten استنادًا إلى أوجه التشابه في الكود البرمجي والسلوك مع برمجيات خبيثة سبق ربطها بالمجموعة.
وتمنح NightLedger المهاجمين القدرة على التحكم من بعد في الأجهزة المصابة، بما يشمل تنفيذ الأوامر، واستعراض الملفات ونقلها، والتقاط صور للشاشة،
مما يتيح جمع معلومات حساسة من الأنظمة المخترقة. وتستخدم المجموعة أيضًا أداتي ArcBridge و BridgeHead لإنشاء أنفاق اتصال خفية، وتحويل الجهاز المخترق إلى نقطة وسيطة لتمرير البيانات والاتصالات. وبهذه الآلية،
يستطيع المهاجمون تشغيل أدواتهم عبر خوادم خارجية، في حين تمر البيانات عبر جهاز الضحية لتبدو الاتصالات كما لو كانت صادرة من داخل الشبكة المستهدفة. ويصعّب هذا الأسلوب اكتشاف النشاط الخبيث، كما يساعد المهاجمين على تجاوز بعض ضوابط الحماية والحفاظ على وصول خفي إلى الشبكات لمدد طويلة.
ورصد باحثو كاسبرسكي أولى هذه الأدوات في أبريل 2026، خلال نشاط خبيث استهدف ضحايا في الشرق الأوسط. رسائل توظيف واجتماعات وهمية بحسب كاسبرسكي، فما زال المسار الأولي للاختراق غير معروف في معظم الحالات،
لكن الباحثين رصدوا استخدام BridgeHead في مراحل لاحقة من الهجوم داخل بيئات جهات مستهدفة في مصر، بالإضافة إلى مؤسسة تعمل في قطاعي الطيران والفضاء في باكستان. وسبقت تلك الأنشطة محاولات تصيد احتيالي موجه تتوافق مع الأساليب التي ارتبطت سابقًا بمجموعة Mirage Kitten. واعتمد المهاجمون على رسائل مصممة بنحو خاص للضحايا،
منها عروض توظيف تنتحل هوية علامات تجارية ومنصات توظيف موثوقة، وصفحات مزيفة لاجتماعات الفيديو. وتقود هذه الصفحات الضحايا إلى تنزيل ملفات أرشيفية خبيثة مستضافة عبر خدمات مشاركة ملفات تابعة لجهات خارجية، في محاولة لإقناع المستخدم بأن المحتوى مشروع.
وقال عمر أمين، الباحث الأمني الخبير في فريق البحث والتحليل العالمي في كاسبرسكي، تعليقًا على تلك المسألة: “بناءً على أحدث نتائجنا، نرى أنّ مجموعة Mirage Kitten تُواصل تطوير ترسانتها من البرمجيات الخبيثة التي تدعم عمليات التجسس الإلكتروني الموجهة في عموم الشرق الأوسط وإفريقيا.
وتتجلى إحدى السمات البارزة الأخرى لهذه الحملة في اعتماد المجموعة المتواصل على أدوات أنفاق الاتصال الخفية كجزء من أدواتها التشغيلية المستخدمة، ويتيح هذا الأمر عمليًا للمهاجمين تجاوز ضوابط الشبكة الأمنية، والمحافظة على وصول خفي إلى البيانات المخترقة، وزيادة صعوبة وتعقيد جهود الاكتشاف بنحو كبير.
ولمّا كانت هذه الأساليب تتطور باستمرار، فإنه ينبغي للمؤسسات ومسؤولي الحماية والأمن إدراج هذه النتائج في تقييماتهم للتهديدات السيبرانية، وتعزيز قدرات الاكتشاف والاستجابة وفقاً لهذه المعطيات”. كيف يمكن للمؤسسات تأمين نفسها؟
في ضوء تطور أساليب الهجوم واعتماد مجموعة Mirage Kitten على أدوات خفية للحفاظ على وجودها داخل الشبكات المستهدفة، توصي كاسبرسكي المؤسسات باتخاذ مجموعة من الإجراءات لتعزيز الحماية والحد من مخاطر الاختراق، ومنها: ضرورة استخدام حلول أمنية متطورة مثل منتجات Kaspersky Next التي توفر حماية فورية ومستمرة، وتقدم رؤية شاملة للتهديدات،
وتوفر قدرات التحقيق والاستجابة لحلول الاكتشاف والاستجابة للنقاط الطرفية (EDR) وحلول الاكتشاف والاستجابة الموسعة (XDR) للمؤسسات مهما كان حجمها ومجال أعمالها. ويمكنك اختيار مستوى المنتج الأنسب وفقًا لاحتياجاتك ومواردك الحالية، ثم يمكنك التبديل إلى مستوى آخر إذا تغيرت متطلبات الأمن السيبراني في مؤسستك. ضرورة الاستعانة بخدمات الأمن المدارة من كاسبرسكي مثل منصة تقييم الاختراقات والاكتشاف والاستجابة المدارة Compromise Assessment،
وManaged Detection and Response (MDR) و/أو الاستجابة للحوادث، التي تغطي دورة إدارة الحوادث بالكامل؛ بدءًا من تحديد التهديدات وانتهاء بتوفير الحماية المستمرة والمعالجة. وتحميك هذه الخدمات من الهجمات السيبرانية الخفية، وتحقق في الحوادث السيبرانية،
وتقدم خبرات إضافية، حتى لو افتقرت المؤسسة إلى خبراء متخصصين في الأمن السيبراني. تزويد فريق أمن المعلومات في مؤسستك برؤية شاملة للتهديدات السيبرانية المحدقة بها. إذ تمنحك منصة استخبارات التهديدات من كاسبرسكي Kaspersky Threat Intelligence رؤى ذات سياق واضح ومفصل طوال عملية إدارة الحوادث،
مما يساهم في تحديد الأخطار السيبرانية في الوقت المناسب. الأمن السيبراني التجسس الإلكتروني تم نسخ الرابط