ملخص سريع:
- مايكروسوفت كشفت عن فيروس خطير يُعرف بـ Trojan:Win32/CryptoBandits يتفشّى عبر مفاتيح USB منذ فبراير 2026
- الفيروس يراقب لوحة المقطع (Clipboard) كل 500 ميلي ثانية ويستبدل عناوين المحافظ الرقمية بعناوين المخترق
- يسرق عبارات الاسترداد والمفاتيح الخاصة ويرسلها عبر شبكة Tor
- الحماية الأولى: لا تستخدم أي USB لا تثق بمصدره، وتحقق دائمًا من عنوان المحفظة قبل الإرسال
مايكروسوفت تُطلق تحذيرًا عاجلًا لمستخدمي Windows
في السابع عشر من يونيو 2026، نشرت مايكروسوفت تقريرًا أمنيًا مفصلًا كشفت فيه عن برنامج خبيث جديد يستهدف حاملي العملات الرقمية حول العالم. الفيروس، الذي يُعرف داخل أنظمة الكشف بـ Trojan:Win32/CryptoBandits، يعمل بهدوء تام — لا يُبطئ جهازك، ولا يظهر أي رسائل تحذيرية — لكنه يعمل في الخلفية على تفريغ محافظك الرقمية بمنتهى الحرفية.
ما يجعل هذا الفيروس مختلفًا عن سابقيه هو طريقة انتشاره: يتكاثر عبر مفاتيح USB، مثلما كانت تنتشر الفيروسات الحاسوبية قبل عشرين عامًا. وهذا يعني أن مجرد توصيل ذاكرة USB مصابة بجهازك — حتى لو لم تفتح أي ملف — قد يكون كافيًا لاختراقه.

كيف يعمل هذا الفيروس بالضبط؟
لفهم الخطر الحقيقي، لا بد من معرفة آلية عمل هذا الفيروس بالتفصيل.
كل شيء يبدأ بمفتاح USB يحتوي على ملفات تبدو عادية جدًا: مستندات Word، جداول Excel، ملفات PDF. لكن هذه الملفات في الحقيقة ليست ما تبدو عليه — إنها اختصارات (ملفات .lnk) تُشغّل كودًا خبيثًا فور النقر عليها. بمجرد تشغيل هذا الكود، يُنصَّب الفيروس على جهازك، ثم ينتظر.
ماذا ينتظر؟ ينتظر أن تنسخ أي بيانات حساسة. الفيروس يراقب لوحة المقطع (Clipboard) الخاصة بك — تلك الذاكرة المؤقتة التي تستقبل ما تنسخه بـ Ctrl+C — وذلك كل 500 ميلي ثانية، أي مرتين في الثانية الواحدة. إذا نسخت عبارة استرداد، أو مفتاحًا خاصًا، أو حتى عنوان محفظة رقمية، يلتقطها الفيروس فورًا ويرسلها إلى خوادم المخترقين عبر شبكة Tor التي تُخفي هويتهم تمامًا.
يأخذ الفيروس كذلك خمس لقطات شاشة متتالية بفاصل عشر ثوانٍ بينها، ويرسلها مع البيانات المسروقة.
الفخ الأكثر خطورة: استبدال العنوان
لكن الجزء الأكثر خبثًا في هذا الفيروس يظهر عند إرسال العملات. حين تنسخ عنوان محفظة شخص ما لإرسال أموال إليه، يتدخل الفيروس في تلك اللحصة ويستبدل العنوان المنسوخ بعنوان محفظة المخترق — كل ذلك قبل أن تضغط زر اللصق. أنت ترى العنوان الصحيح، لكن ما يُلصَق فعلًا هو عنوان مختلف تمامًا.
النتيجة: تضغط « إرسال »، وتذهب أموالك مباشرةً إلى المخترق. ولا سبيل للاسترداد في البلوكشين.
كيف ينتشر الفيروس من جهاز إلى آخر؟
الذكاء الحقيقي في هذا الفيروس يكمن في آلية تكاثره. بعد إصابة جهازك، ينتظر أن توصّل به أي USB أخرى. حين تفعل ذلك، يفحص الفيروس محتوياتها، ويستبدل الملفات الموجودة فيها باختصارات تحمل نفس الأسماء والأيقونات الأصلية. الضحية التالية ستعتقد أنها تفتح ملف عمل عادي — لكنها ستُصيب جهازها بدورها.
هذه الطريقة تجعل الفيروس خطيرًا بشكل خاص في بيئات العمل، المكاتب، الجامعات، وكل مكان يُتداول فيه مفاتيح USB بشكل منتظم.
لماذا هذا الفيروس خطير بشكل خاص على المستخدم العربي؟
في كثير من دول العالم العربي، لا تزال مفاتيح USB تُستخدم بشكل واسع لتبادل الملفات، سواء في الجامعات، المكاتب الحكومية، أو حتى بين الأصدقاء. هذا السلوك يجعل انتشار هذا النوع من الفيروسات أسرع بكثير مقارنةً ببيئات تعتمد كليًا على التخزين السحابي.
علاوةً على ذلك، مع تزايد اعتماد المواطنين العرب على العملات الرقمية كوسيلة للحفاظ على المدخرات — خاصةً في دول تعاني من تضخم أو قيود على تحويل العملات — يصبح الثمن المدفوع في حال الإصابة أثقل بكثير.
كيف تحمي نفسك؟ الخطوات العملية
توصيات مايكروسوفت واضحة لكنها تحتاج إلى تطبيق فعلي، وليس مجرد قراءة.
أولًا على مستوى الجهاز:
- عطّل خاصية التشغيل التلقائي (AutoRun) لمفاتيح USB من إعدادات Windows
- امنع تشغيل ملفات .lnk من الأجهزة الخارجية عبر سياسات المجموعة (Group Policy)
- حدّث برنامج Microsoft Defender باستمرار — الإصدار الحالي يُشير إلى هذا الفيروس بـ Trojan:Win32/CryptoBandits
ثانيًا على مستوى العادات اليومية:
أهم قاعدة واحدة يجب أن تطبقها من الآن فصاعدًا: تحقق دائمًا من عنوان المحفظة بعد اللصق، حرفًا بحرف، أو على الأقل من أول 6 وآخر 6 أحرف. الفيروس يستبدل العنوان كاملًا، لكن كثيرين لا يتحققون أصلًا.
لا تنسخ عبارات الاسترداد أبدًا على الحاسوب، لا في مستند Word، لا في الملاحظات، ولا في أي مكان إلكتروني. الورقة والقلم أكثر أمانًا من أي جهاز متصل بالإنترنت.
الدرس الأكبر: المحافظ الباردة ليست رفاهية
هذا الفيروس يُثبت مجددًا حقيقة يعرفها المحترفون لكن يتجاهلها كثير من المبتدئين: المحافظ الساخنة المتصلة بجهاز يعمل على Windows تبقى عرضة لهذا النوع من الهجمات.
حين تستخدم محفظة باردة مثل Ledger Nano S، يحدث شيء مختلف تمامًا: المفاتيح الخاصة محفوظة داخل شريحة معزولة عن الجهاز نهائيًا، وحتى لو كان جهازك مصابًا بفيروس، لا يستطيع الفيروس الوصول إلى هذه المفاتيح. التوقيع على المعاملات يتم داخل الجهاز نفسه، لا على الحاسوب.
هذا لا يعني أنك في مأمن تام من هجوم استبدال العنوان — لكن Ledger تعرض لك العنوان على شاشتها الصغيرة للتحقق قبل التأكيد، مما يجعل الاحتيال أصعب بكثير. للمقارنة الكاملة بين أنواع المحافظ وأيها الأنسب لوضعك، راجع دليلنا حول ما هي المحفظة الرقمية؟.
ماذا تفعل إذا كنت مصابًا بالفعل؟
إذا كنت تشك في أن جهازك مصاب، الخطوات التالية مهمة ويجب تنفيذها بهذا الترتيب:
أولًا، لا ترسل أي معاملات من هذا الجهاز حتى تتأكد من نظافته. ثانيًا، شغّل فحصًا كاملًا بـ Windows Defender وابحث تحديدًا عن Trojan:Win32/CryptoBandits. ثالثًا، انقل أصولك فورًا إلى عنوان جديد لم تتعامل معه من هذا الجهاز — يُفضّل من جهاز آخر أو عبر محفظة باردة. رابعًا، إذا كنت تستخدم محفظة ساخنة غير حضانية، ولديك خوف على عبارة الاسترداد، تصرّف وكأنها مخترقة وأنشئ محفظة جديدة على جهاز نظيف.
للاطلاع على أشهر طرق الاختراق في تاريخ الكريبتو وكيف يمكن تجنبها، راجع مقالنا المفصل حول الهجمات والاختراقات: كيف تحدث؟.
الأسئلة الشائعة
ما هو فيروس Trojan:Win32/CryptoBandits؟
هو برنامج خبيث من نوع « Crypto Clipper » اكتشفته مايكروسوفت في يونيو 2026. يتنشر عبر مفاتيح USB، يراقب لوحة المقطع، يسرق المفاتيح الخاصة وعبارات الاسترداد، ويستبدل عناوين المحافظ قبل الإرسال.
هل مستخدمو Mac في أمان من هذا الفيروس؟
الفيروس المُكتشَف يستهدف Windows تحديدًا (Trojan:Win32). مستخدمو Mac وLinux ليسوا في خطر مباشر من هذه النسخة، لكن هذا لا يعني انعدام الأخطار الأخرى على أنظمتهم.
هل يكفي برنامج الأمان لحمايتي؟
Windows Defender المحدّث يكتشف هذا الفيروس ويمكنه إزالته، لكن الحماية الفعلية تبدأ بالعادات الصحيحة: التحقق من العناوين، عدم استخدام USB مجهولة، وحفظ عبارة الاسترداد ورقيًا بعيدًا عن الجهاز.
هل المحفظة الباردة تحمي ضد هجوم استبدال العنوان؟
تحميك جزئيًا لأن Ledger تعرض العنوان على شاشتها الخاصة للتأكيد قبل كل معاملة. إذا تحققت من الشاشة وليس من الحاسوب، تكتشف الاستبدال فورًا.
هل يمكن للفيروس سرقة العملات الموجودة على Binance؟
إذا كان بريدك الإلكتروني وكلمة مرورك محفوظين في المتصفح على جهاز مصاب، نعم يمكن ذلك. تفعيل المصادقة الثنائية (2FA) عبر تطبيق مستقل (وليس SMS) يُقلّص هذا الخطر بشكل كبير.
خلاصة: تهديد حقيقي يستحق الجدية
ما كشفته مايكروسوفت ليس مجرد خبر تقني — هو تذكير بأن ثغرات الأمن في عالم الكريبتو لا تنتظر المستثمر الكبير. أي شخص يستخدم USB ويمتلك محفظة رقمية على جهازه هو هدف محتمل.
الخبر الجيد: الحماية ممكنة، وتبدأ بخطوات بسيطة لا تكلف شيئًا. وإذا كنت جادًا في حماية أصولك على المدى البعيد، فإن الاستثمار في محفظة باردة من Ledger يبقى القرار الأكثر منطقية لمن يملك ما يستحق الحماية.
الكريبتو يمنحك حرية مالية غير مسبوقة — لكن هذه الحرية تصحبها مسؤولية حماية مفاتيحك بنفسك.