REMUS Infostealer يتطور إلى تهديد هوية رقمي يعمل كنموذج Malware‑as‑a‑Service
برمجية REMUS ظهرت كامتداد أو تطور لعائلة Lumma Stealer لكنها تحولت سريعًا إلى منصة Malware‑as‑a‑Service تُستخدم في حملات متعددة لسرقة الجلسات والرموز وبيانات الهوية الرقمية. الباحثون رصدوا قدرة REMUS على استهداف إضافات مديري كلمات المرور مثل 1Password وLastPass وBitwarden عبر استخراج بيانات من مخازن المتصفح مثل Inde...
What does the latest research reveal about how the REMUS infostealer has evolved from Lumma Stealer’s successor into a full malware-as-a-serSecurity researchers say the REMUS infostealer represents a new generation of identity‑focused malware targeting browser sessions, password managers, and authentication tokens.
موجّه الذكاء الاصطناعي
Create a landscape editorial hero image for this Studio Global article: What does the latest research reveal about how the REMUS infostealer has evolved from Lumma Stealer’s successor into a full malware-as-a-ser. Article summary: REMUS appears to have moved from a Lumma-like successor into a commercialized, fast-evolving Malware-as-a-Service platform focused on identity theft rather than simple password scraping. The larger shift is that 2026 inf. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "Attack flow diagram displaying the Lumma Stealer affiliate using the ClickFix technique to socially engineer users to ultimately download and deploy Lumma on their device, which ex" source context "Lumma Stealer: Breaking down the delivery techniques and capabilities of a prolific infostealer | Microsoft Security Blo" Reference
openai.com
لم تعد البرمجيات الخبيثة التي تُعرف باسم Infostealers تكتفي بسرقة كلمات المرور أو محافظ العملات الرقمية. الجيل الأحدث منها يستهدف شيئًا أعمق: الهوية الرقمية الكاملة للمستخدم.
أحدث مثال على هذا التحول هو REMUS Infostealer، وهو برنامج خبيث أظهر تطورًا سريعًا من مجرد سارق بيانات مرتبط بعائلة Lumma إلى منصة متكاملة تعمل بنموذج Malware‑as‑a‑Service (MaaS)، ما يسمح لعدة جهات إجرامية باستخدامه في حملات واسعة لسرقة الجلسات والرموز وبيانات تسجيل الدخول.
هذا التطور يعني أن اختراق جهاز واحد قد يتحول خلال وقت قصير إلى اختراق حسابات شركات أو خدمات سحابية كاملة.
من Lumma Stealer إلى REMUS
تشير التحليلات الأمنية إلى أن REMUS يمتلك جذورًا تقنية واضحة في Lumma Stealer، وهي عائلة برمجيات خبيثة معروفة تُباع منذ عام 2022 تقريبًا في منتديات القرصنة كنموذج "البرمجيات الخبيثة كخدمة".
الباحثون لاحظوا تشابهًا في عدة تقنيات بين العائلتين، مثل:
إخفاء النصوص البرمجية (String Obfuscation)
آليات كشف البيئات الافتراضية لتجنب التحليل
أساليب متقدمة للتهرب من أدوات الفحص الأمني
وقد ظهرت حملات تستخدم REMUS منذ أوائل عام 2026، بينما ما تزال Lumma نفسها نشطة، ما يشير إلى أن REMUS يمثل تطورًا أو تفرعًا داخل نفس المنظومة الإجرامية وليس مجرد بديل مباشر لها.
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ما هي الإجابة المختصرة على "REMUS Infostealer يتطور إلى تهديد هوية رقمي يعمل كنموذج Malware‑as‑a‑Service"؟
برمجية REMUS ظهرت كامتداد أو تطور لعائلة Lumma Stealer لكنها تحولت سريعًا إلى منصة Malware‑as‑a‑Service تُستخدم في حملات متعددة لسرقة الجلسات والرموز وبيانات الهوية الرقمية.
ما هي النقاط الأساسية التي يجب التحقق منها أولاً؟
برمجية REMUS ظهرت كامتداد أو تطور لعائلة Lumma Stealer لكنها تحولت سريعًا إلى منصة Malware‑as‑a‑Service تُستخدم في حملات متعددة لسرقة الجلسات والرموز وبيانات الهوية الرقمية. الباحثون رصدوا قدرة REMUS على استهداف إضافات مديري كلمات المرور مثل 1Password وLastPass وBitwarden عبر استخراج بيانات من مخازن المتصفح مثل IndexedDB.
ماذا يجب أن أفعل بعد ذلك في الممارسة العملية؟
تقنيات مثل سرقة الجلسات والرموز إضافة إلى بنية EtherHiding المعتمدة على عقود Ethereum تجعل تعطيل البنية التحتية أصعب وتسمح أحيانًا بتجاوز المصادقة متعددة العوامل.
تحليل نشاط المنتديات السرية أظهر أن مطوري REMUS يسوقونه كنظام MaaS، أي أن مطوريه يوفرون البرمجية والبنية التحتية بينما يستخدمها مهاجمون آخرون في عملياتهم.
الباحثون الذين تتبعوا هذا النشاط وجدوا أكثر من مئة منشور مرتبط بالمنظومة بين فبراير ومايو 2026، وهو ما يعكس مستوى من التنظيم والتسويق يشبه إلى حد ما نماذج البرمجيات التجارية.
هذا النموذج يسمح للمهاجمين بتوسيع حملاتهم بسرعة، ويجعل انتشار البرمجية أسرع بكثير من الأجيال السابقة.
استهداف مديري كلمات المرور
من أخطر القدرات الجديدة في REMUS تركيزه على إضافات مديري كلمات المرور في المتصفح.
التقارير تشير إلى أن البرمجية قادرة على جمع بيانات من إضافات مرتبطة بخدمات مثل:
1Password
LastPass
Bitwarden
ويتم ذلك عبر استخراج معلومات من مخازن المتصفح مثل IndexedDB التي تستخدمها الإضافات لتخزين بيانات التشغيل أو أجزاء من خزائن كلمات المرور المشفرة.
حتى مع وجود التشفير القوي في هذه الخدمات، يمكن للمهاجمين الحصول على بيانات وصفية أو جلسات أو معلومات بيئية تساعدهم على توسيع الهجوم أو محاولة الوصول للحسابات.
وتكمن خطورة ذلك في أن مدير كلمات المرور غالبًا ما يحتوي على بيانات دخول لـ:
منصات SaaS الخاصة بالشركات
حسابات الإدارة
أنظمة VPN
أدوات المطورين
حسابات شخصية
لذلك قد يؤدي اختراق جهاز واحد إلى كشف عدد كبير من الهويات الرقمية دفعة واحدة.
سرقة الجلسات والرموز لتجاوز MFA
التحول الأكبر في REMUS هو التركيز على سرقة الجلسات والرموز (Tokens) بدل الاكتفاء بكلمات المرور.
تشمل البيانات التي يحاول البرنامج سرقتها:
ملفات تعريف الارتباط للمتصفح (Cookies)
رموز المصادقة
الجلسات النشطة للتطبيقات
هذه البيانات تمثل حالة مستخدم مُصادق عليه بالفعل. لذلك يمكن للمهاجم إعادة استخدامها للوصول إلى الخدمات دون الحاجة إلى تسجيل دخول جديد، ما يسمح أحيانًا بتجاوز آليات المصادقة متعددة العوامل (MFA).
وبهذا الشكل قد ينتقل المهاجم من إصابة جهاز إلى الوصول إلى حسابات الشركة خلال دقائق.
بنية EtherHiding المعتمدة على البلوك تشين
أدخل REMUS أيضًا أسلوبًا جديدًا لإخفاء بنيته التحتية يسمى EtherHiding.
في هذا الأسلوب يتم تخزين بيانات التحكم والسيطرة (C2) داخل عقود ذكية على شبكة Ethereum بدلاً من الاعتماد فقط على نطاقات أو خوادم تقليدية.
ولأن بيانات البلوك تشين موزعة وصعبة الحذف، فإن هذا النهج يجعل تعطيل البنية التحتية للهجوم أكثر تعقيدًا.
مقارنة مع تطور Gremlin Stealer
REMUS ليس المثال الوحيد على تطور أدوات سرقة البيانات.
فقد لاحظ الباحثون أيضًا تطورًا سريعًا في Gremlin Stealer، لكنه يسير في اتجاه مختلف قليلاً.
النسخة الحديثة من Gremlin تحولت من برنامج بسيط لسرقة بيانات الدخول إلى أداة خبيثة معيارية (Modular Toolkit) يمكن توسيعها بإضافات ووحدات جديدة.
كما يستخدم بعض الإصدارات الجديدة تقنية افتراضية التعليمات (Instruction Virtualization) عبر أدوات ضغط برمجية متقدمة تحول الكود إلى صيغة bytecode تعمل داخل آلة افتراضية خاصة، ما يصعّب عملية التحليل العكسي.
بشكل مبسط:
REMUS يركز على سرقة الهوية الرقمية على نطاق واسع عبر الجلسات ومديري كلمات المرور ونموذج MaaS.
Gremlin يركز على التخفي والتعقيد التقني لتفادي التحليل والكشف.
كلا الاتجاهين يعكسان تطورًا واضحًا في عالم infostealers.
الاتجاه الأكبر: الهوية أصبحت الهدف الرئيسي
التحول الذي تمثله REMUS يعكس تغييرًا في استراتيجية المهاجمين.
بدلاً من استهداف كلمات المرور فقط، أصبحت البرمجيات الخبيثة الحديثة مصممة لسرقة البيئة المصادق عليها بالكامل، بما يشمل:
الجلسات
الرموز
بيانات الاعتماد المخزنة
آثار البنية التحتية للهوية الرقمية
وتشير تقديرات أمنية إلى أن حملات infostealer سرقت حوالي 1.8 مليار بيانات اعتماد خلال عام 2025 وحده، ما يوضح حجم السوق السوداء لهذه البيانات.
ماذا يعني ذلك للشركات؟
تطور REMUS يحمل عدة دلالات مهمة لفرق الأمن السيبراني:
اختراق جهاز واحد قد يتحول بسرعة إلى اختراق الهوية الرقمية للمؤسسة.
المصادقة متعددة العوامل وحدها لم تعد كافية في بعض السيناريوهات.
خزائن كلمات المرور أصبحت أهدافًا عالية القيمة للمهاجمين.
لذلك تعتمد المؤسسات بشكل متزايد على إجراءات إضافية مثل:
إبطال الجلسات النشطة
التحقق من موثوقية الأجهزة
أنظمة كشف واستجابة للنقاط الطرفية (EDR)
مراقبة سلوك تسجيل الدخول غير الطبيعي
الخلاصة
قصة REMUS توضح مدى سرعة تطور برمجيات سرقة البيانات. ما بدأ كسارق بيانات مرتبط بعائلة Lumma أصبح اليوم منصة Malware‑as‑a‑Service تركز على سرقة الهوية والجلسات الرقمية.
ومع تطور أدوات أخرى مثل Gremlin، يتضح الاتجاه العام في مشهد التهديدات: المهاجمون لم يعودوا يسرقون كلمات المرور فقط — بل يسعون لسرقة الوصول المصادق عليه بالكامل.
بالنسبة للشركات، يعني ذلك أن الاختراقات قد تحدث بسرعة أكبر بكثير مما تفترضه نماذج الأمن التقليدية، حيث يمكن أن يتحول جهاز مصاب واحد إلى اختراق واسع للحسابات خلال دقائق أو ساعات فقط.
csoonline.comPassword managers under increasing threat as infostealers triple ...
Comments
0 comments