وعد باستعادة ما مُسح
في نهاية 2020 واجهت جهات في إسرائيل هجمات بدت كعمليات فدية، لكن تحليل SentinelLabs كشف أدوات مهمتها مسح البيانات. تتبع الباحثون المجموعة باسم Agrius، ووجدوا إلى جانب DEADWOOD أداة جديدة هي Apostle. بدأ المسار من تطبيقات مكشوفة للإنترنت، ثم منافذ تحكم وحسابات مسروقة وأداة IPsec Helper التي تحفظ الوصول وتتيح نقل الملفات. كان الإعلان عن إمكانية الاسترجاع يغطي ضررًا يتعذر معه استرجاع الملفات في بعض العمليات: إتلاف المحتوى نفسه. عند نشر التحقيق في مايو 2021، ربط الباحثون النشاط بإيران بدرجة ثقة متوسطة، استنادًا إلى الأدوات والبنية والوقائع المتاحة.
برمجية فدية جديدة وأداة للتخفي
لم تبقَ Apostle على صورتها الأولى. في أغسطس 2021 ظهرت نسخة تعمل كبرمجية فدية فعلية، مع رسالة تطلب عشرة آلاف دولار بعملة Monero. ربط SentinelLabs هذه النسخة على نحو مرجّح بهجوم جامعة Bar-Ilan، لتطابق رسالة الفدية وتوقيت بناء العينة مع يوم الواقعة. أخفت أداة التحميل Jennlog الحمولة داخل محتوى يبدو كسجلات نصية، ثم فكّت طبقات الترميز والتشفير قبل تشغيلها. أوضحت المقارنة أن المهاجمين طوّروا أداتهم بدل الاكتفاء بإعادة توزيعه. أما الدافع المالي وراء كل عملية فظل سؤالًا مفتوحًا؛ فالمسار السابق أظهر أن التعطيل نفسه كان غاية قد تخدمها واجهة الفدية.
التحضير في جنوب أفريقيا
في 20 فبراير 2022 رصدت ESET أدوات لجمع بيانات الدخول داخل مؤسسة تعمل في الألماس بجنوب أفريقيا. ظل الحدث في مرحلة التحضير حتى 12 مارس، حين ظهرت Fantasy ومعها Sandals. كانت Fantasy أداة مسح تشترك في قدر كبير من الكود مع Apostle، بينما تولت Sandals استعمال الحسابات للتنقل وتشغيلها على أجهزة أخرى. جمع هذا المسار بين معرفة محلية بالشبكة وانتشار أوسع لاحقًا. احتاج المهاجم أسماء الأجهزة وبيانات مستخدميها كي ينقل أداة المسح إلى الأجهزة الأخرى، ففصلت أسابيع من الاستطلاع بين أول أثر رآه المحققون واللحظة التي بدأت فيها محاولة التخريب الواسع.
الهجوم عبر البرنامج المشترك
خلال أقل من ثلاث ساعات ظهرت الهجمات في جنوب أفريقيا ثم إسرائيل وهونغ كونغ. اشتركت الجهات في استخدام حزمة برمجية إسرائيلية متخصصة في صناعة الألماس، وتشابهت أسماء الملفات الخبيثة مع مكوناتها المشروعة. رجّحت ESET اختراق آلية التحديث لتفسير التوزيع المتقارب، بينما منعت حمايتها تنفيذ أداة المسح لدى العملاء المشمولين بالمراقبة. ورصدت صدور تحديثات نظيفة من المطور خلال ساعات. ربط التحقيق بين محاولة التخريب واعتماد المؤسسات على البرنامج المهني نفسه: فقد أتاح هذا الاعتماد تفسير وصول الهجمات المتقاربة إلى مؤسسات متباعدة. لذلك صار التحقيق في توقيت التحديث وعلاقة العملاء بالمورّد أساسيًا لفهم كيف اجتمعت هذه الأهداف في يوم واحد.