أسبوع دون الخوادم
في مايو 2021 فقد مركز طبي في كانساس الوصول إلى ملفات وخوادم شفرتها برمجية Maui. استمر التعطيل أكثر من أسبوع قبل أن يدفع المستشفى ما يقارب مئة ألف دولار بعملة Bitcoin لاستعادة استخدام أجهزته. لكنه أبلغ FBI وتعاون مع التحقيق، فحصل المحققون على فرصة لتحديد برمجية لم تكن معروفة لهم وتتبع مسار المال. ربطت وزارة العدل الأمريكية هذه العمليات لاحقًا بمجموعة Andariel. بدأ الملف بتعطيل خدمات مؤسسة صحية، لكن الدفعة التي خرجت من المستشفى أصبحت خيطًا إلى البنية المالية التي تدعم الهجمات الأخرى.
دفعة ثانية تكشف ضحية أخرى
في أبريل 2022 ظهرت دفعة تقارب 120 ألف دولار في حساب مرتبط بالمسار الذي كشفه التحقيق الأول. قادت المتابعة إلى مزود خدمات طبية في كولورادو، كان قد دفع فدية بعد إصابة بالبرمجية نفسها. في الشهر التالي صادر FBI محتويات حسابين للعملات المشفرة، وبلغ مجموع الأموال التي أُعلن التحفظ عليها نحو نصف مليون دولار. شملت الأموال فديتي الجهتين الصحيتين وعائدات مرتبطة بغسل الأموال. أتاح إبلاغ الضحية الأولى رؤية الواقعة الثانية، وتحول أثر مالي واحد إلى وسيلة لربط هجومين. وفي يوليو أعلنت الوزارة إجراءات المصادرة وإعادة الأموال المشمولة إلى المتضررين.
اختراق شركات الدفاع
واصلت المجموعة، التي تتبعها Microsoft باسم Onyx Sleet، استهداف جهات هندسية ودفاعية. في أكتوبر 2023 استغلت ثغرة معلنة في TeamCity، النظام المستخدم لبناء البرمجيات، للوصول إلى خادم بصلاحيات إدارية. وتتبع تحقيق Microsoft حملة أصابت مؤسسات في الطيران والدفاع بين أكتوبر 2023 ويونيو 2024، واستخدمت أداة Sliver للتحكم عن بعد. ظهرت بعض الحمولات بتوقيع غير صالح ينتحل برنامج Tableau. يوضح هذا المسار كيف بقيت سرقة المعلومات حاضرة إلى جانب الفدية: الأدوات تتبدل، بينما تظل الخوادم التي لم تُحدّث والحسابات التي تتيح التوسع داخل المؤسسة نقاطًا متكررة في الوصول إلى الملفات المطلوبة.
عائدات الفدية في ملف التجسس
في يوليو 2024 كشفت وزارة العدل اتهامًا يصف العلاقة بين النشاطين بصورة مباشرة: تُغسل عائدات الابتزاز وتُستخدم لاستئجار خوادم تساعد على اختراق مؤسسات دفاعية وتقنية وحكومية. شملت الجهات الواردة في الاتهام قاعدتين للقوات الجوية الأمريكية ومكتب المفتش العام في NASA، ونسب الاتهام إلى المهاجمين سرقة معلومات تقنية وملكية فكرية. وأعلنت الوزارة اعتراض نحو 114 ألف دولار إضافية مرتبطة بالعائدات. أضاف الاتهام إلى ملف المستشفى تفسيرًا لاستخدام العائدات: أموال دُفعت بعد تعطيل الخدمات الطبية، ثم وُجهت، وفق وزارة العدل، إلى شراء بنية رقمية توسّع جمع المعلومات. بهذا الربط، امتد التحقيق من فدية دفعتها مؤسسة صحية إلى تمويل اختراقات في قطاعات أخرى.