أعلنت شركة الأمن السيبراني VECERT عن اكتشاف شبكة إجرامية تبيع البيانات الشخصية لملايين اللاتينيين عبر بنية تحتية تسمى 'Samaritan'. هذه الواجهة، المرتبطة بنظام LaPampaLeaks، تؤثر على الأرجنتين وأوروغواي وتشيلي وبيرو وكوستاريكا وفنزويلا. تم كشف النطاقات وعناوين IP والمنافذ المكشوفة، مما يرفع مستوى الخطر إلى حرج.

🚨 VECERT: واجهة Samaritan تكشف بيانات ملايين اللاتينيين

في 13 أغسطس 2026، نشرت شركة الأمن السيبراني VECERT Analyzer (@VECERTRadar) تقريرًا استخباراتيًا حول تهديدات إلكترونية يكشف عن شبكة إجرامية مرتبطة بـ واجهة Samaritan، وهي بنية تحتية تعمل بنظام البيانات كخدمة (Data-as-a-Service) تحول قواعد البيانات المسربة أو المخترقة إلى نقاط وصول يمكن الاستعلام عنها عبر مفاتيح API ولوحات ويب وروبوتات تيليجرام وأدوات خارجية.

وفقًا للتحليل، فإن Samaritan مرتبطة علنًا بنظام LaPampaLeaks وبجهات أخرى تشارك في اقتناء ودمج وتسويق وتوزيع آلي لكميات ضخمة من المعلومات عن مواطني أمريكا اللاتينية.

🔎 ما هي Samaritan؟

تعمل Samaritan كبنية تحتية للبيانات كخدمة (DaaS)، أي خدمة تقدم البيانات كمنتج. تحول قواعد البيانات المسربة أو المخترقة أو الموزعة في المجتمعات السرية إلى نقاط وصول يمكن الاستعلام عنها عبر مفاتيح API ولوحات ويب وروبوتات تيليجرام وسكربتات وأدوات خارجية.

وقد روجت الشبكة لقدرات تتعلق بـ:

  • الهوية والوثائق
  • العناوين وأرقام الهواتف
  • الاتصالات
  • المركبات
  • السجلات التعليمية
  • المعلومات المالية
  • قواعد البيانات الحكومية
  • معلومات مرتبطة بمسؤولي الأمن

🌎 التوسع الإقليمي المرصود

أعلن مشغلو Samaritan عن إصدارات تضم أكثر من 30 نقطة وصول و130 معاملًا، بالإضافة إلى قواعد بيانات جديدة وشراكات وتوسع مستمر في دول أخرى. الدول المتأثرة تشمل:

  • 🇦🇷 الأرجنتين
  • 🇺🇾 أوروغواي
  • 🇨🇱 تشيلي
  • 🇵🇪 بيرو
  • 🇨🇷 كوستاريكا
  • 🇻🇪 فنزويلا

🕒 الجدول الزمني للبنية التحتية

التاريخالنطاق/الحدث
30 يونيو 2026mail.samaritan-api[.]top, www.samaritan-api[.]top, lady.samaritan-api[.]top
3 أغسطس 2026*.samaritan-api[.]top (شهادة wildcard)

ظهور شهادة wildcard يشير إلى تطور البنية التحتية مع قدرة على نشر نطاقات فرعية وخدمات متعددة.

⚠️ Cloudflare لا يخفي البنية التحتية بالكامل

النطاق العام samaritan-api[.]top محمي بواسطة Cloudflare، لكن خلال التحليل الفني، حددت VECERT عنوان IP خلفي/أصلي مكشوف ويمكن الوصول إليه مباشرة:

🔥 188.93.233[.]175

الخادم يستجيب مباشرة ويكشف محتوى متعلقًا بـ Samaritan، بما في ذلك موارد محددة تستخدمها الواجهة الأمامية. المنافذ المرصودة:

  • 22/TCP → OpenSSH 9.6p1 / Ubuntu
  • 80/TCP → خادم Caddy HTTP
  • 443/TCP → HTTPS
  • 8080/TCP → HTTP / واجهة Samaritan الأمامية

تم رصد الوصول إلى 188.93.233[.]175:8080 من مصادر أخرى، مما يسمح بربط IP بالبنية التحتية لـ Samaritan بثقة تقنية عالية، على الرغم من طبقة Cloudflare العامة.

🕸️ الشبكة الإجرامية

يظهر التحقيق أن Samaritan لا تعمل كموقع مستقل. ترصد VECERT نظامًا بيئيًا من الجهات الفاعلة والموردين والمتعاونين والخدمات ذات الصلة، حيث يتم الإعلان عن تحالفات أو تبادلات أو إدراج قواعد بيانات، وتطوير نقاط وصول جديدة، وتوزيع القدرات على منصات مختلفة.

من بين الأنشطة المرصودة علنًا:

  • تسويق الوصول عبر اشتراك/مفتاح API
  • الترويج والبيع في المنتديات السرية
  • إدراج قواعد البيانات المسربة في واجهة مركزية
  • أتمتة الاستعلامات عن المواطنين
  • التكامل مع الروبوتات والسكربتات الخارجية
  • التعاون مع مزودي بيانات آخرين
  • التوزيع عبر تيليجرام وسيجنال
  • التوسع المنهجي في دول جديدة

🔴 مستوى الخطر: حرج

نشرت VECERT مؤشرات الاختراق (IOC) التالية:

  • النطاق: samaritan-api[.]top
  • IP: 188.93.233[.]175
  • المضيف: www.samaritan-api[.]top
  • المضيف: mail.samaritan-api[.]top
  • المضيف: lady.samaritan-api[.]top
  • Wildcard: *.samaritan-api[.]top
  • المنافذ: 22 / 80 / 443 / 8080

إن كشف البيانات الشخصية لمواطني أمريكا اللاتينية يمثل تهديدًا خطيرًا لخصوصية وأمن الأفراد، ويمكن استخدامه في الاحتيال والابتزاز وانتحال الهوية وجرائم أخرى. يُنصح المستخدمون بمراقبة حساباتهم والإبلاغ عن أي نشاط مشبوه.

المصدر: VECERT Analyzer (@VECERTRadar) على X، 13 أغسطس 2026. عرض المنشور الأصلي