وكيل تداول AI مزيف يستبدل محافظ المتصفح ويسرق كلمات المرور

كشفت HP في 17 سبتمبر 2026 عن حملة رُصدت بين أبريل ويونيو، استغلت الاهتمام بوكلاء الذكاء الاصطناعي لإقناع مستخدمي العملات الرقمية بتنزيل أداة تداول مزيفة. وبدلاً من الوكيل الموعود، ثبّت التنزيل برمجية Needle Stealer التي تبحث عن إضافات المحافظ في المتصفح وتستبدلها بنسخ خبيثة تجمع بيانات الاعتماد المدخلة، وفق نتائج HP Wolf Security.
تعني آلية الاستبدال أن شاشة فتح المحفظة المألوفة لا تضمن بقاء الإضافة الأصلية: تُغلق البرمجية المتصفح، وتضع نسخة مقلدة في مجلد الإضافة، ثم ترسل معرّف المحفظة وكلمة المرور التي يدخلها المستخدم إلى خادم المهاجم. تؤكد الصفحات المنشورة مسار الإصابة واستهداف سبع محافظ، لكنها لا تحدد عدد الضحايا أو قيمة الأصول المسروقة، ولا تثبت أن الحملة كانت لا تزال نشطة بعد فترة الرصد.
كيف بدأ التنزيل المزيف؟
بدأ المسار من موقع tradingclaw[.]pro، الذي روّج برنامجاً يُفترض أنه وكيل شخصي يتبع استراتيجية المستخدم ويتداول العملات الرقمية على مدار الساعة. قاد زر التنزيل إلى أرشيف ZIP يضم ملفاً باسم Trading Agent.exe ومكتبة باسم iviewers.dll، لا إلى أداة التداول الموعودة.
كان Trading Agent.exe في الحقيقة نسخة من OLEView، وهو برنامج شرعي موقع من Microsoft. وتوضح إعادة بناء Help Net Security أن تشغيله حمّل المكتبة الخبيثة الموجودة بجواره بأسلوب التحميل الجانبي لملفات DLL؛ ثم شغّلت المكتبة Needle Stealer داخل عملية شرعية جديدة باستخدام تقنية إفراغ العملية.
تفسر هذه السلسلة سبب ضعف الفحص السطحي: اسم الملف يوحي بالتداول، وأحد مكونات الحزمة يحمل توقيعاً صحيحاً، بينما توجد الحمولة في ملف آخر. لذلك لا يثبت توقيع ملف تنفيذي واحد سلامة الأرشيف كله، خصوصاً عندما يأتي من نطاق غير معروف ولا يوفر ناشراً موثقاً أو قناة تنزيل رسمية.
سبع إضافات استهدفها الاستبدال
قارنت البرمجية الإضافات المثبتة بقائمة ثابتة تضم Phantom وTrust Wallet وAtomic Wallet وCoinbase Wallet وOKX Wallet وMetaMask وTonkeeper. وتبين تفاصيل سلسلة الإصابة والمحافظ السبع أن Needle Stealer كان يغلق عملية المتصفح، ثم يفك نسخة خبيثة داخل مجلد الإضافة المستهدفة؛ وعند إدخال معرّف المحفظة وكلمة المرور، تصل البيانات إلى المهاجم.
هناك ثلاثة عناصر مختلفة ينبغي عدم دمجها. استبدال الإضافة هو وسيلة عرض الواجهة المقلدة، وكلمة مرور المحفظة هي إحدى البيانات التي تؤكد التغطيات التقاطها، أما عبارة الاسترداد فهي السر الذي يتيح إعادة إنشاء المحفظة على جهاز آخر. المواد المتاحة عن هذه الحملة لا تقدم دليلاً صريحاً على سرقة عبارة الاسترداد في كل إصابة؛ لذلك لا يصح وصفها كواقعة مؤكدة ضمن هذا المسار.
كذلك لا ترتبط محفظة Phantom في قائمة الأهداف ببرمجية Phantom Stealer لمجرد تشابه الاسم. تناول تقرير HP برمجية Phantom Stealer وحمّال Phantom Gate ضمن حملة أخرى، بينما ترتبط خدعة وكيل التداول هنا ببرمجية Needle Stealer واستبدال إضافات المحافظ.
علامات تكشف الحزمة المشبوهة قبل تشغيلها
المؤشر الأوضح ليس ادعاء استخدام الذكاء الاصطناعي، بل غياب سلسلة منشأ يمكن التحقق منها. يجب أن يقود اسم الأداة إلى ناشر معروف ووثائق رسمية وقناة تنزيل مرتبطة بنطاقه؛ أما إعلان البحث أو التصميم المقنع أو الوعد بالتداول المتواصل فلا يثبت أي منها شرعية البرنامج.
- ابدأ من الموقع الرسمي للمشروع أو مزود المحفظة، ولا تعتمد على إعلان أو نتيجة بحث تحمل اسماً قريباً.
- تحقق من هوية الناشر ومن توقيع كل مكونات الحزمة، لا من الملف التنفيذي وحده. وجود DLL مجهول بجوار برنامج موقع يغيّر تقييم الحزمة.
- قارن اسم الإصدار ومصدر الملف وقيمة التجزئة إذا نشر المطور قيمة رسمية. غياب سجل إصدارات أو مستودع موثق أو تعليمات تحقق سبب عملي للتوقف.
- راجع مصدر الإضافات المثبتة ومعرّفاتها بعد تشغيل أي تنزيل غير موثوق. إغلاق المتصفح فجأة ثم ظهور مطالبة جديدة بفتح المحفظة علامتان تستحقان التعامل مع الجهاز باعتباره مشتبهاً به.
- لا تدخل كلمة مرور المحفظة أو عبارة الاسترداد في أداة تداول مجهولة، ولا تمنحها وصولاً إلى ملف متصفح يحتوي على محافظك.
مسار الاستجابة إذا شُغّلت الأداة
إذا شُغّلت الحزمة أو ظهرت شاشة فتح غير متوقعة، فتوقف عن إدخال البيانات وافصل الجهاز عن الشبكة. حذف الإضافة وحدها لا يكفي، لأن سلسلة الإصابة تتضمن حمولة تعمل خارج المتصفح.
- استخدم جهازاً نظيفاً لمراجعة العناوين والمعاملات والموافقات المتصلة بالمحفظة. لا تستخدم الجهاز المشتبه به لإدخال أسرار جديدة.
- إذا أُدخلت عبارة الاسترداد أو يُحتمل انكشاف المفاتيح، أنشئ محفظة جديدة بعبارة جديدة على الجهاز النظيف، ثم انقل الأصول وألغِ الموافقات غير الضرورية. تغيير كلمة مرور الإضافة لا يبطل عبارة استرداد مكشوفة.
- غيّر كلمات المرور ذات الصلة من الجهاز النظيف، وأزل البرنامج والإضافات المتأثرة، ثم افحص النظام بأداة حماية محدثة.
- إذا تعذر التأكد من إزالة الحمولة، أعد تثبيت النظام واستعد إضافات المحافظ من قنواتها الرسمية، لا من نسخة محفوظة داخل النظام المصاب.
- أبلغ مزود المحفظة والمنصة المستخدمة، واحتفظ بعناوين المعاملات وأوقاتها وأسماء الملفات للمساعدة في التحقيق.
ما الذي تثبته الحملة وما الذي يبقى مجهولاً؟
الثابت حتى الآن هو أن HP رصدت الحملة في بيانات الربع الثاني من 2026، ثم كشفت عنها في 17 سبتمبر: موقع مزيف قدّم نفسه كوكيل تداول، وحزمة استغلت برنامجاً موقعاً من Microsoft لتشغيل Needle Stealer، وسبع إضافات كانت ضمن قائمة الاستهداف. لا تشير الأدلة المنشورة إلى اختراق الشركات المطورة لتلك المحافظ نفسها.
لا تتضمن الصفحات المفتوحة حصيلة للضحايا أو الخسائر، ولا تنسب العملية إلى جهة معروفة، ولا تعلن تفكيك البنية المستخدمة أو استمرارها بعد يونيو. ولهذا يبقى الوصف الدقيق حملة برمجيات خبيثة رُصدت خلال فترة محددة، لا اختراقاً شاملاً للمحافظ السبع ولا دليلاً على سرقة عبارات الاسترداد في جميع الحالات.
اقرأ أيضًا:
اشترك في نشرتنا الإخبارية
احصل على أحدث أخبار الويب 3 والذكاء الاصطناعي والعملات المشفرة مباشرة في بريدك.