محاولات اتصال لا تجيب
في إحدى الوقائع التي وثقها تقرير Cloud Hopper عام 2017، أمضى مشغّل تابع لـ APT10 أكثر من ساعة يحاول إنشاء اتصال خارجي من جهاز اخترقه. كانت أداة PlugX موجودة، لكن الجهاز لا يملك منفذًا إلى الإنترنت. وفي النهاية، حُذفت البرمجية والملفات المساندة. تبدو الواقعة صغيرة داخل تحقيق عالمي أعدته PwC و BAE Systems، لكنها تتيح رؤية العمل لحظة تعثره: مهاجم ينتقل داخل بنية مؤسسة، ويختبر أي جهاز يصلح لاستقبال أوامره. وفي أجهزة أخرى، كانت المهام المجدولة وخدمات Windows تُستخدم ليعود البرنامج إلى العمل بعد إعادة التشغيل.
العودة من شبكة العميل
كان طريق الحملة الأوسع يمر عبر MSP، أي شركة تدير الأنظمة التقنية لعملاء آخرين. بعد اختراق المورد، استُخدمت صلاحياته المشروعة للوصول إلى شبكات العملاء. ثم جُمعت الملفات المطلوبة وضُغطت، وأُعيد نقلها أحيانًا إلى شبكة المورد قبل إخراجها إلى بنية المهاجم. وهكذا عملت علاقة الخدمة في الاتجاهين: مدخل إلى العميل، وممر لبياناته عند المغادرة. رصد الباحثون أيضًا الاحتفاظ بموطئ قدم على أنظمة دعم تبدو أقل أهمية، إلى جانب أنظمة ذات صلاحيات واسعة. وزّع ذلك فرص البقاء بين أجهزة متفاوتة الوظيفة داخل المؤسسة.
ملف اتهام عابر للحدود
في ديسمبر 2018، أعلنت وزارة العدل الأمريكية اتهام شخصين بالارتباط بهذه المجموعة وبعمليات تنسبها الوزارة إلى جهاز أمن الدولة في تيانجين. وصف ملف الاتهام حملة سرقة من موردي خدمات وعملائهم في اثنتي عشرة دولة على الأقل، شملت الإمارات واليابان والمملكة المتحدة والولايات المتحدة. كما عرض حملة أخرى استهدفت شركات تقنية ووكالات أمريكية، مع اتهامات بسرقة بيانات من جهات فضائية وصناعية. نقل الإعلان القضية من ربط برمجيات وخوادم إلى مساءلة أشخاص محددين. وتظل التفاصيل الجنائية هنا اتهامات رسمية؛ أما طريقة المرور عبر المورد فكانت قد ظهرت قبل ذلك في التحقيقات الفنية المنشورة.
تسعة أشهر في بعض الشبكات
لم تنته الوقائع المنشورة عند الاتهام. في تحقيق عن نشاط امتد من منتصف 2021 إلى فبراير 2022، رصدت Symantec المجموعة التي تسميها Cicada لدى جهات حكومية ومنظمات غير حكومية وقطاعات أخرى عبر مناطق متعددة. بقي المهاجمون تسعة أشهر في بعض الشبكات، واستخدموا برنامج VLC المشروع لتشغيل مكوّن خبيث، إلى جانب أدوات تحكم وجمع بيانات اعتماد. كان نطاق الاستهداف أوسع من التركيز الياباني السابق. يجمع هذا التسلسل بين نتيجتين موثقتين: انكشف مسار Cloud Hopper علنًا، ثم استمرت عمليات تنسبها فرق البحث إلى المجموعة بأدوات وأهداف متجددة. وكان زمن البقاء داخل الشبكة جزءًا أساسيًا من قدرتها على جمع المعلومات.