كشفت شركة وكيل التسوق بالذكاء الاصطناعي ORO في 21 يوليو على منصة X أن الشركة تعرّضت لهجوم من قراصنة كوريين شماليين مشتبه بهم، إذ فقدت في 13 يوليو 14.7 ألف وحدة من رمز Alpha بقيمة تقارب 630 ألف دولار.
نفّذ المهاجمون الهجوم عبر اختراق حسابات Telegram التابعة للمراسِلين القانونيين لموظفي ORO، ثم أرسلوا روابط اجتماعات مزيفة لخداع الموظفين، وتوجيههم إلى تثبيت إضافة خبيثة، قبل أن يقوموا بسرقة البيانات بعد جمعها قرابة شهر.
أسلوب الهجوم: رابط مزيف لـ Microsoft Teams وإضافة خبيثة وجمع للبيانات لمدة قرابة شهر
وفقاً لتقرير التحليل اللاحق الذي نشرته ORO، فإن السلسلة الكاملة للهجوم كانت كالتالي:
فبراير 2025: تعرّف موظف في ORO في مؤتمر صناعي على جهة اتصال، وأنشأ الطرفان علاقة تواصل طبيعية على Telegram
مايو 2026: قام حساب Telegram المشتبه في اختراقه بالتواصل بشكل استباقي مع موظف في ORO، ودعا إلى مكالمة فيديو
من مايو 2026 إلى يوليو 2026: حاول موظفو ORO الانضمام إلى المكالمة عبر رابط ينتحل صفة Microsoft Teams، لكن دون صوت؛ وبعد المكالمة ظهرت على الكمبيوتر رسالة “تحديث Microsoft Teams”، فقبل الموظف وقام بتثبيت إضافة خبيثة؛ وتتبع هذه الإضافة ضغطات لوحة المفاتيح وسجل الحافظة والتقاط لقطات شاشة، كما يمكنها العبث بعناوين محافظ العملات المشفرة؛ وجمّع المهاجمون البيانات بهدوء لمدة قرابة شهر قبل السرقة
13 يوليو 2026: استولى المهاجمون من محافظ ORO على 14.7 ألف وحدة من رمز Alpha (نحو 630 ألف دولار)
ORO تعترف بثغرة أمنية: نقص دعم محافظ الأجهزة من Bittensor أدى إلى سرقة مفاتيح محفظة البرامج
اعترفت ORO في بيان بأن الشركة “مؤقتاً” حوّلت مفاتيح المالك إلى محفظة برمجية، وليس اتباع مبدأها الداخلي الذي يقدّم محافظ الأجهزة، وذلك بسبب أن بروتوكول Bittensor يواجه نقصاً واسعاً في دعم محافظ الأجهزة.
وجاء في النص الأصلي للبيان: “وذلك تحديداً هو سبب تمكن البيانات من أن تُسرق من جهاز تم اختراقه. هذا غير مقبول، وهو خطؤنا.” وأكدت ORO أن مفاتيح توقيع المُتحققين على محفظة الأجهزة “لم تُكشَف أبداً”، وأن شبكة الطبقة الفرعية تعمل بصورة طبيعية تماماً، دون أي تأثير على محافظ أخرى أو بيانات المستخدمين.
نسبة هجوم Sapphire Sleet للمهاجمين: تبريرات عبر عنوان IP وحمولة خبيثة وتطابق مع معلومات تهديد مايكروسوفت
ذكرت ORO أن الهجوم أتى من تنظيم قراصنة مدعوم من كوريا الشمالية يُعرف باسم Sapphire Sleet “بدرجة عالية من اليقين”، استناداً إلى ثلاثة مؤشرات تقنية: عنوان IP المشار إليه بالمنارات (signals) التي أرسلتها الأجهزة المخترَقة، والحمولة الخبيثة المتطابقة، وتطابق البنية التحتية مع ما وثقته إدارة معلومات التهديدات لدى مايكروسوفت سابقاً.
وتشير تقارير معلومات التهديد لدى مايكروسوفت إلى أن Sapphire Sleet تُجيد استغلال موضوع Teams لتنفيذ هجمات هندسة اجتماعية، مع التركيز على أهداف macOS، وتقوم بإغواء المستخدمين لتنفيذ ملفات خبيثة يدوياً عبر انتحال تحديثات برامج، بما يتيح تجاوز آليات الأمان المضمنة في macOS.
الأسئلة الشائعة
هل حدث سرقة رموز Alpha الخاصة بـ ORO يؤثر في أصول مستخدمين آخرين؟
حسب البيان الرسمي الصادر عن ORO، فإن الهجوم أثّر فقط في محافظ برامج محددة لدى الشركة (بسبب الإعداد المؤقت الذي لم يستخدم محافظ الأجهزة)؛ ولم يتأثر أي من المحافظ الأخرى أو بيانات المستخدمين أو بيانات شبكة الطبقة الفرعية، كما أن مفاتيح توقيع المُتحققين على محافظ الأجهزة لم تتعرض لأي تأثير؛ وتقول ORO إن شبكة الطبقة الفرعية تعمل حالياً بشكل طبيعي بالكامل.
لماذا تعتقد ORO أن الهجوم جاء من Sapphire Sleet؟
تذكر ORO في تقرير التحليل اللاحق أنه بناءً على عنوان IP المشار إليه بمنارات الأجهزة المخترَقة، والحمولة الخبيثة المتطابقة، وتطابق البنية التحتية مع ما وثقته إدارة معلومات التهديدات لدى مايكروسوفت سابقاً، فإن الشركة “على درجة عالية من اليقين” بأن المهاجمين ينتمون إلى أعضاء Sapphire Sleet؛ وSapphire Sleet هي منظمة قراصنة مدعومة من كوريا الشمالية.
ما مسؤولية ORO الأمنية الداخلية في حادث الهجوم؟
اعترفت ORO بأنه نظراً إلى أن بروتوكول Bittensor يفتقر إلى دعم كافٍ لمحافظ الأجهزة، فقد “انتهكت مؤقتاً” مبادئها الأمنية الداخلية، وأعادت تعيين مفاتيح المالك إلى محفظة برمجية بدل محفظة الأجهزة، ما أدى إلى سرقة المفاتيح بعد اختراق الكمبيوتر؛ وتقول ORO في بيانها إن ذلك كان “خطأ غير مقبول” وتقدمت اعتذاراً رسمياً.