العودة إلى جميع القصص

Ke3chang

أُخرجوا من الشبكة، وبقيت شهادة الدخول

بعد إخراج APT15 من شبكة شركة تخدم الحكومة البريطانية، عاد المتسللون عبر VPN باستخدام شهادة سرقوها سابقًا.

01

وثائق من متعاقد حكومي

في مايو 2017، استجابت NCC Group لاختراق جارٍ لدى عميل يقدم خدمات للحكومة البريطانية. عثر المحققون على نشاط APT15 وسرقة وثائق حساسة، ورجحوا أن الاهتمام انصب على معلومات تخص إدارات حكومية وتقنيات عسكرية. داخل الشبكة اجتمعت أبواب خلفية قديمة وأخرى لم تكن موثقة، منها RoyalCli. واستُخدمت أدوات مخصصة لاستخراج بيانات SharePoint وصناديق Exchange، إلى جانب تسجيل ضغطات المفاتيح. تضمن أحد برامج الجمع أسماء مشاريع العميل داخل شيفرته، ما أظهر أن عملية الاستخراج خُصصت للبيئة المستهدفة. وفي نهاية هذه المرحلة أُخرج المهاجمون من الشبكة، لكن بيانات الدخول التي سبق أن جمعوها لم تكن فقدت قيمتها بعد.

02

العودة من المدخل الموثوق

بعد بضعة أسابيع، عاد APT15 عبر خدمة VPN المؤسسية، مستعملًا شهادة سرقها من جهاز مخترق. هذه المرة ظهر RoyalDNS، باب خلفي ينقل أوامره عبر سجلات DNS النصية؛ وهي آلية تُستخدم عادة لمعرفة العناوين والمعلومات المرتبطة بالنطاقات. كما كان المهاجمون قد حصلوا على قدرات تزوير تذاكر مصادقة تسمح باستمرار الوصول رغم بعض إجراءات المعالجة. ومع ذلك تركت أدواتهم آثارًا نافعة للتحقيق: خُزنت أوامر من أبواب أخرى على القرص، فاستعادت NCC أكثر من مئتي أمر وفكّت ترميزها. ونشرت في 2018 أدوات تحليل وقواعد رصد، موثقةً كيف استخدم الفريق أوامر Windows العادية لاستكشاف الشبكة والتنقل داخلها.

03

Okrum يصل إلى البعثات

في تحقيق آخر، تتبعت ESET نشاط المجموعة المعروفة أيضًا باسم Ke3chang بين 2015 و2019. ظهر Okrum لأول مرة في رصدها في ديسمبر 2016، واستهدف بعثات دبلوماسية في سلوفاكيا وبلجيكا وتشيلي وغواتيمالا والبرازيل خلال 2017. اختيرت أسماء نطاقات توحي بخدمات مألوفة للجهات المستهدفة؛ منها اسم يشبه بوابة خرائط سلوفاكية. لم يتضح للباحثين كيف وصل Okrum إلى الأجهزة في البداية، لكنهم رأوه ينشر نسخة من Ketrican، وربطوا الأدوات بتداخل الأهداف والشيفرة والسلوك. أضاف استهداف البعثات الدبلوماسية وقائع أخرى إلى سجل المجموعة. ظل هذا النشاط مستقلًا عن اختراق المتعاقد البريطاني، وجمعت بين تحقيقاته أدوات وأوجه تشابه تقنية.

04

الصورة التي تحمل برنامجًا

أخفى Okrum حمولته داخل ملف PNG يمكن فتحه كصورة عادية، بينما تستخرج أداة التحميل منه بيانات مشفرة إضافية. تغيرت مكونات التثبيت والتحميل مرارًا؛ ورصدت ESET سبع نسخ من أداة التحميل ونسختين من المثبّت، مع بقاء الوظيفة الأساسية متقاربة. كان الباب الخلفي نفسه محدود الأوامر، ويعتمد على تشغيل أدوات أخرى لجمع كلمات المرور وتسجيل ضغطات المفاتيح واستكشاف الجلسات. وفي مارس 2019 ظهرت عينة Ketrican جديدة ضد أهداف سبق رصد استهدافها في 2018. انتهى البحث المنشور في يوليو إلى توثيق الاستمرار والتحديث، لا إلى إعلان إغلاق العملية؛ فالعودة هنا شملت الضحية المختارة والأداة المعدلة، كما شملت في القضية البريطانية شهادة دخول بقيت صالحة.

المصادر

  1. NCC Group، APT15 لدى متعاقد بريطاني
  2. ESET، Okrum و Ketrican
افتح الملف التفاعلي