العودة إلى جميع القصص

APT28

الجهاز الذي كان على الجانب الآخر من الشارع

منعت المصادقة متعددة العوامل الدخول بكلمة مرور مسروقة عبر الإنترنت. فوجد المهاجم طريقًا إلى شبكة Wi-Fi المؤسسة من جهاز تملكه جهة مجاورة.

01

دخول صحيح من مكان غير متوقع

بدأ التحقيق بتنبيه على خادم في فبراير 2022. كانت Volexity تفحص اختراق مؤسسة تعمل في مشروعات تتعلق بأوكرانيا. وأظهرت السجلات ما بدا محيرًا: لدى المهاجم بيانات دخول صحيحة، لكن الخدمات المكشوفة للإنترنت تطلب MFA، أي عامل تحقق إضافيًا إلى جانب كلمة المرور. ثم كشفت السجلات المسار المستخدم: الدخول إلى شبكة Wi-Fi المؤسسة، حيث كانت بيانات الحساب وحدها تكفي، باستخدام جهاز قريب من المبنى. كان جهاز الإرسال قريبًا، فيما ظل المشغّل بعيدًا عبر الإنترنت.

02

الجار يحمل جهاز الإرسال

قاد اسم جهاز ظهر في حركة الشبكة إلى مؤسسة مقابلة عبر الشارع. وبالتعاون معها، وجد المحققون حاسوبًا مخترقًا يجمع اتصالًا سلكيًا وبطاقة Wi-Fi. استخدمه المهاجم للوصول لاسلكيًا إلى الهدف الأصلي، بعد اختراق جهات مجاورة ضمن سلسلة عبور. سمّت Volexity ذلك Nearest Neighbor Attack. أُغلق المسار، ثم عاد المهاجم عبر شبكة الضيوف مستفيدًا من اتصال داخلي لم يكن معزولًا بالكامل. انتهى التحقيق بمعالجة هذه العودة وإغلاق طريقها أيضًا.

03

أثر GooseEgg يصل بين تحقيقين

وفي أبريل 2024، نشرت Microsoft تحليلًا لأداة GooseEgg التي يستخدمها Forest Blizzard، وهو اسم يتقاطع نطاقه مع APT28. تستغل الأداة خللًا في خدمة الطباعة داخل Windows لرفع الصلاحيات على جهاز جرى الوصول إليه أصلًا. رصدت الشركة استخدامها منذ يونيو 2020 على الأقل، ضد أهداف حكومية وتعليمية وقطاعات أخرى. وقد وفرت أسماء الملفات والآثار المنشورة مادة مهمة لفهم نشاط سابق. فالتسلسل المعتاد للاختراق لا يتوقف عند تسجيل الدخول؛ بعده قد تأتي محاولة الحصول على سلطة أوسع داخل الجهاز والشبكة.

04

موجّهات منزلية تخفي مسار الهجوم

وكشف تحقيق مستقل طريقة أخرى لاستخدام أجهزة الآخرين. أعلنت وزارة العدل الأمريكية في فبراير 2024 تعطيل شبكة من مئات الموجّهات استُخدمت لإخفاء عمليات نسبتها إلى الوحدة الروسية 26165، المرتبطة بـ APT28. وفق التحقيق، زرع مجرمون Moobot أولًا على موجّهات Ubiquiti تستخدم كلمات مرور افتراضية معروفة لحسابات الإدارة. ثم أضاف المشغلون الروس ملفاتهم وأوامرهم إلى البنية القائمة. أصبحت أجهزة المنازل والمكاتب الصغيرة محطات مرور لحملات تستهدف جهات ذات قيمة استخباراتية؛ وقد لا تكون لصاحب الموجّه علاقة بموضوع التجسس أصلًا.

05

تأمين الموجّه يحتاج إلى صاحبه أيضًا

نفّذت السلطات العملية بإذن قضائي في يناير 2024، وأزالت مواد ضارة وعدّلت القواعد لمنع الوصول إلى واجهة الإدارة عن بُعد. كانت بعض إجراءات الحماية مؤقتة، ويحتاج أصحاب الأجهزة إلى استعادة السيطرة عليها وتغيير الإعدادات التي سمحت بدخول المهاجمين. تظهر الوقائع معنى عمليًا للمسافة في هذه العمليات: عنوان الاتصال أو موضع جهاز الإرسال قد يقود إلى ضحية وسيطة. ومن جهاز في المبنى المقابل إلى موجّه منزلي، يمكن أن يصبح جهاز عادي طريقًا إلى هدف أبعد بكثير من صاحبه.

المصادر

  1. Volexity · الجهاز المجاور والعودة عبر شبكة الضيوف
  2. Microsoft · أداة GooseEgg و Forest Blizzard، أبريل 2024
  3. وزارة العدل الأمريكية · تعطيل شبكة الموجّهات وحدوده
افتح الملف التفاعلي