Security Alert Gamers All Consoles Windows

المشكلة ليست خاصة بـNintendo Switch أو Mario Kart. نفس الأسلوب يُستخدم مع ملفات PlayStation وNintendo وXbox وSEGA وألعاب الكمبيوتر والمودات والمحاكيات: صفحة تحميل شكلها مرتب، ثم أرشيف باسم اللعبة، وفي الداخل Setup.exe أو ملف تنفيذي لا يطابق نوع اللعبة.

الحالة التي تم فحصها فعليًا

الرابط ظهر على نطاق عشوائي: file417083.bwzdfskpy[.]shop وادعى أنه خدمة تخزين باسم Jota Private cloud storage. عبارات مثل Malware Scanned و Secure Transfer كانت جزءًا من تصميم الصفحة، وليست شهادة فحص مستقلة.

صفحة التحميل المزيفة والنطاق العشوائي ومحتويات الملف في Windows
لقطة الحالة الأصلية: نطاق عشوائي، صفحة تخزين غير معروفة، وملف ZIP باسم لعبة.
الموقع قد يغيّر اسمه وشكله بالكامل خلال أيام. لا تحفظ شكل الصفحة؛ احفظ العلامات التي تكشفها.

فتح الأرشيف كشف الحقيقة

محتويات أرشيف مزيف تظهر Setup.exe وsetup.py ومجلدات data وlib وrenpy
الموجود هو Setup.exe، setup.py، ومجلدات data / lib / renpy؛ وليس ملف لعبة للكونسول.
الحجم الحقيقي26.2 MiB
حجم التنزيل الفعلي.
الحجم الظاهر داخله716.8 MiB
أرشيف داخلي مضخّم.
المحتوى الحقيقيبرنامج Windows مبني على Ren’Py بدل ROM أو Disc Image.
فرق الحجم الكبير لا يثبت وجود لعبة مضغوطة بشكل خارق. في هذه العينة، أغلب الحجم المفكوك صُنع بملفات أصفار قابلة للضغط بدرجة عالية لخداع المستخدم.

المشكلة عامة لجميع أجهزة الألعاب

لا تعتمد على اسم الملف وحده. راقب الامتداد والمحتوى المتوقع حسب الجهاز. الأمثلة التالية ليست قائمة كاملة، لكنها تكشف بسرعة عندما يكون الملف خارج السياق.

PlayStation ملفات شائعة حسب الجيل:
ISO · PKG · BIN/CUE · CHD
CSO · PBP · VPK
Nintendo ملفات شائعة حسب الجهاز:
XCI · NSP · NCA · WUX · WUD
RPX · ISO · RVZ · WBFS
CIA · 3DS · NDS
Xbox ملفات شائعة حسب الجيل:
ISO · XEX · XBE
GOD / extracted game folders
SEGA / Arcade ملفات شائعة:
CHD · GDI · CUE/BIN
CDI · ZIP
حالة قد تكون طبيعية لعبة PC أو برنامج رسمي من متجره أو موقع مطوره، ويأتي معه Setup.exe موقّع رقميًا ومن مصدر معروف.
حالة خطرة ملف معلن كـROM أو ISO أو نسخة كونسول، لكن الأرشيف لا يحتوي إلا Setup.exe ومجلدات Python أو Ren’Py.
وجود Setup.exe ليس دليل Malware وحده؛ الدليل الأقوى هو عدم تطابقه مع نوع الملف المعلن، مصدر مجهول، تحويلات كثيرة، غياب ملفات اللعبة المتوقعة، أو تشغيل مخفي.

صور موثقة من حملة مشابهة

باحثو Malwarebytes وثقوا صفحات ألعاب مزيفة بأسماء وتصاميم مختلفة، ثم صفحات تخزين مختلقة تنقل المستخدم إلى أرشيف يحتوي Setup.exe.

مثال موثق لصفحة لعبة مزيفة ضمن حملة RenPy Loader
مثال لصفحة لعبة مزيفة. المصدر: Malwarebytes Threat Intelligence
مثال موثق لصفحة تخزين مزيفة تستخدم لتحميل أرشيف خبيث
تصميم تخزين مختلف لنفس الفكرة. المصدر: Malwarebytes Threat Intelligence
تصميم احترافي أو اسم خدمة يشبه Cloud Storage لا يثبت شيئًا. الحملة نفسها تستخدم واجهات متعددة حتى لا يربط المستخدم بينها.

كيف تبدأ سلسلة الإصابة؟

أرشيف موثق يحتوي Setup.exe ضمن حملة ملفات ألعاب مزيفة
الأرشيف ينتهي إلى ملف Setup.exe.
شاشة تثبيت مزيفة تعمل بينما ينفذ الكود الخبيث في الخلفية
المستخدم يرى شاشة تحميل أو تثبيت، بينما المراحل الخبيثة تعمل بالخلفية.
1
صفحة لعبة أو مود أو محاكي مزيف مع زر Download.
2
تحويل المستخدم إلى نطاق تخزين آخر أو خدمة مشاركة ملفات.
3
تنزيل ZIP باسم اللعبة، لكن داخله برنامج Windows.
4
تشغيل RenPy Loader ثم إساءة استخدام MSBuild لتشغيل مراحل إضافية.
5
الوصول إلى Infostealer قد يستهدف كلمات المرور وCookies والجلسات والملفات.

علامات تكشف الملف المزيف بسرعة

رابط عشوائي طويلنطاق غير معروف مع Subdomain رقمي مثل file123456.
تحويلات كثيرةكل ضغطة Download تنقلك إلى نطاق أو خدمة تخزين جديدة.
الامتداد لا يطابق الجهازROM أو ISO معلن، لكن الموجود EXE أو MSI أو ملف Script.
حجم غير منطقيلعبة كبيرة تتحول فجأة إلى أرشيف صغير جدًا بدون تفسير منطقي.
مجلدات لا علاقة لها باللعبةمثل renpy، python، lib أو مشاريع MSBuild.
تعطيل الحماية شرط للتشغيلأي موقع يطلب إيقاف Defender أو إضافة Exclusion قبل فتح الملف: توقف.
ضغط بكلمة مرور بلا سببقد يُستخدم لمنع المتصفح أو خدمة التخزين من فحص المحتوى.
لا توجد بصمة أو توقيعلا يوجد ناشر رقمي، ولا SHA-256 منشور من مصدر رسمي.

مواقع موثقة استخدمت نفس الأسلوب

هذه نطاقات وثقتها Malwarebytes ضمن حملة صفحات الألعاب والتنزيلات المزيفة. كتبت بصيغة غير قابلة للنقر للوعي والحظر فقط:

downpro[.]net macisofile[.]sbs visitmama[.]blog visitmama[.]guru getgamerfree[.]com fullgames[.]digital flingbase[.]net citronemu[.]com filemodo[.]xyz storage06x[.]cfd p03sil[.]cyou wimsedas[.]xyz againstmor[.]store host03q[.]cfd cloud01y[.]cfd storage11x[.]cfd storage04x[.]cfd host82p[.]cfd cloud05y[.]cfd
القائمة ليست نهائية. المهاجمون يغيّرون الدومينات والتصاميم باستمرار، وقد يضعون الملف داخل خدمات مشاركة شرعية مثل Google Drive أو MEGA أو GoFile. اسم منصة الاستضافة لا يثبت أن الملف المرفوع آمن.

وش تسوي إذا حملت الملف؟

حملت ZIP وفتحت محتوياته فقط

1
لا تشغّل Setup.exe أو BAT أو CMD أو PS1 أو أي Script.
2
احذف الأرشيف وأفرغ سلة المحذوفات.
3
حدّث Microsoft Defender وافحص مجلد Downloads ثم شغّل Full scan.

شغّلت Setup.exe ولو لثوانٍ

1
افصل الإنترنت فورًا، ولا تدخل أي حساب جديد من الجهاز.
2
من جهاز نظيف غيّر كلمات مرور البريد وDiscord وSteam والحسابات المهمة.
3
ألغِ جميع Sessions وTrusted Devices؛ تغيير كلمة المرور وحده قد لا يبطل Cookies المسروقة.
4
شغّل Microsoft Defender Offline ثم Full scan بعد عودة Windows.
5
عند ظهور سرقة حسابات أو مؤشرات استمرار، التثبيت النظيف لويندوز هو الخيار الأعلى ضمانًا.
واجهة Windows Security الرسمية
افتح Windows Security ثم Virus & threat protection. المصدر: Microsoft Support

قبل ما تشغّل أي ملف ألعاب

المحاكيات والبرامج تُحمّل من الموقع الرسمي أو GitHub الرسمي. ونسخ الألعاب تُستخرج من أجهزتك ووسائطك التي تملكها.
الفحصالنتيجة المقبولةعلامة الخطر
امتداد الملفيطابق الجهاز أو البرنامج المتوقعEXE داخل ملف معلن كـROM أو Disc Image
المصدرالموقع الرسمي أو مستودع المطورنطاق عشوائي وتحويلات متعددة
الحجمقريب من الحجم المعروف للنسخةفرق ضخم بلا تفسير أو Padding وهمي
التوقيعناشر رقمي معروف للبرامج التنفيذيةUnknown Publisher أو طلب تعطيل الحماية
المحتوياتملفات اللعبة أو البرنامج المتوقعةScripts وLoaders ومجلدات لا علاقة لها بالعنوان
فعّل إظهار امتدادات الملفات في Windows من: File Explorer → View → Show → File name extensions. هذا يمنع الخداع بأسماء مثل Game.iso.exe.

المصادر

اسم اللعبة، حجم الأرشيف، وشكل صفحة التحميل ليست أدلة أمان. الدليل الحقيقي هو تطابق المصدر والامتداد والمحتويات مع الجهاز أو البرنامج الذي تحمّله.