العودة إلى جميع القصص

Aoqin Dragon

137 مسافة تخفي امتداد الملف

أخفت المسافات امتداد برنامج خلف اسم مستند.

01

برنامج باسم تقرير النتائج

في عينة حللتها ESET ضمن بحثها عام 2013، حمل الملف اسمًا فيتناميًا يعني تقرير النتائج، تلاه امتداد يوحي بمستند Word، ثم 137 مسافة قبل الامتداد التنفيذي الحقيقي. دفعت المسافات النهاية خارج الجزء الظاهر من الاسم، وأكملت أيقونة Word المظهر. رُصد الملف قادمًا من واجهة بريد مؤسسة حكومية فيتنامية، واحتوى الملف المموه مضمونًا يتعلق بالاتصالات واختبار الشبكات. أشار تحقيق SentinelLABS اللاحق عن Aoqin Dragon إلى هذا البحث عند تتبع الجذور القديمة لأداة Mongall. لم يكن الملف يحتاج إلى استغلال ثغرة في قارئ المستندات؛ تشغيل ما بدا مستندًا كان تشغيل البرنامج نفسه.

02

المستند يظهر بعد تشغيل الحمولة

أخرج البرنامج إلى مجلد مؤقت ملف الحمولة الضارة ومستندًا حقيقيًا بصيغة Word. شغّل الأول، ثم استخدم نسخة من نفسه لتنظيف الآثار وإظهار المستند، فحصل القارئ على الورقة التي توقعها بعد أن بدأت العدوى. كشف تحليل الاتصال إرسال معلومات مثل اسم الحاسوب والمستخدم وعنوانه الداخلي إلى خادم يحمل نطاقًا يشبه اسم جهة اتصالات فيتنامية. ربط الباحثون الملف المموه ومحتواه والنطاق باستهداف مؤسسات فيتنامية، مع عينات أخرى موجهة إلى تايوان. لم تكن أسماء البلدان وحدها دليلهم؛ كانت تفاصيل الملف وطريقة تسليمه وما يرسله بعد التنفيذ أجزاء متصلة من الحالة التي أعادوا بناءها داخل المختبر.

03

أيقونة ذاكرة قابلة للإزالة

في تقرير يونيو 2022، وصفت SentinelLABS تغير طرق التسليم عبر السنوات. منذ 2018، ظهرت اختصارات تتظاهر بأنها ذاكرة قابلة للإزالة. عند فتحها، يُشغَّل مكون من Evernote ويحمّل مكتبة ضارة موضوعة بجواره؛ استخدام برنامج سليم لتحميل مكتبة بديلة هو ما يسمى DLL hijacking. تنسخ السلسلة مكوناتها إلى الجهاز وتضبط تشغيلها تلقائيًا، ثم تنقل وحدات إلى وسائط أخرى لنشر العدوى. يعود المجلد الحقيقي للظهور كي يستمر الغطاء البصري. جمعت الشركة هذه الآثار ضمن Aoqin Dragon، مع تقدير متوسط الثقة بأنها فريق صغير ناطق بالصينية، لا إسناد قاطع لكل عينة إلى جهة حكومية مسماة.

04

أوامر وبيانات داخل DNS

إلى جانب Mongall، حلل الباحثون نسخة معدلة من Heyoka، مشروع مفتوح المصدر عدّلته المجموعة ليؤدي وظائف أوسع لباب خلفي. تستخدم الأداة DNS، خدمة الاستعلام عن أسماء النطاقات، لحمل اتصال متبادل مع المشغّل، بدل حصره في جلسة ويب واضحة. أضيفت أوامر للبحث عن الملفات وإنشائها وحذفها وإدارة العمليات، مع عنواني تحكم مضمنين. وفي تحليل Mongall، أنشأ الفريق خادمًا تجريبيًا يستقبل رسائل الأداة، ثم نشر وسيلة لفكها ومؤشرات للكشف. انتهى التتبع بإظهار استمرار أدوات قديمة مع طرق تسليم واتصال متغيرة؛ من اسم ملف يخفي امتداده إلى بروتوكول مألوف استُخدم لتبادل أوامر البرنامج وبياناته.

المصادر

  1. ESET، البحث الأصلي، 2013
  2. SentinelLABS، Aoqin Dragon
افتح الملف التفاعلي