العودة إلى جميع القصص

APT29

التحديث الموقّع الذي حمل زائرًا خفيًا

حمل تحديث Orion الموقّع بابًا خلفيًا انتظر قبل الاتصال بالخارج.

01

التحديث الذي يثق به المسؤول

عندما أعلن باحثو FireEye اكتشاف حملة SolarWinds في ديسمبر 2020، كانت نقطة الدخول برنامجًا تستخدمه المؤسسات لمراقبة شبكاتها. وصلت نسخ معدلة من Orion عبر تحديثات برمجية تحمل توقيع SolarWinds الرقمي. يفسر ذلك قوة هجوم Supply Chain، أي اختراق سلسلة توريد البرمجيات: تثبّت المؤسسة منتجًا من مورّدها المعتاد، فتستقبل معه شيفرة أضافها طرف آخر. أُطلق على الباب الخلفي اسم SUNBURST. والمفارقة أن أداة تمنح المسؤول رؤية لما يحدث داخل الشبكة أصبحت طريقًا لمن يريد الوصول إليها في الخفاء.

02

أسبوعان قبل الحركة

لم يتحرك SUNBURST فور تثبيته. وصفت FireEye فترة انتظار تصل إلى أسبوعين، ثم اتصالًا بخوادم C2، أي خوادم القيادة والتحكم التي تستقبل بيانات الجهاز وترسل إليه أوامر. صُممت الحركة لتشبه اتصالات Orion الطبيعية، وخُزنت بعض نتائج الاستطلاع ضمن ملفات إعداد مشروعة. كما فحص البرنامج وجود أدوات أمنية وتحليلية. بهذا امتد التمويه من اسم الملف وتوقيعه إلى توقيت تشغيله ومكان حفظ البيانات التي يجمعها. وكان على المحققين تتبع سلوك يختلط بوظيفة المنتج الذي جرى اختراقه.

03

اختيار الشبكات لمواصلة العملية

في يناير 2021، نشرت Microsoft ما توصلت إليه بشأن الانتقال إلى المرحلة التالية. اتصل كثير من الأجهزة التي حملت الإضافة المعدلة بالنطاق الأول، بينما رُصد نشاط إضافي في عدد محدود من الحالات التي حللها الباحثون. اختار المشغّلون أهدافًا وأعدّوا لها أدوات وبنى اتصال خاصة. يغيّر هذا التفصيل فهم حجم الحادثة: توزيع تحديث ضار على نطاق واسع يفتح فرصًا كثيرة، ثم يقرر المشغّلون أين يستثمرون وصولهم. لذلك تختلف مرحلة وصول البرنامج عن مرحلة التجسس المباشر داخل شبكة مختارة.

04

فصل المرحلة الثانية عن نقطة الدخول

ركز تحليل Microsoft على الفاصل بين SUNBURST والحمولات اللاحقة، ومنها TEARDROP و Raindrop التي تُحمّل أدوات Cobalt Strike للتحكم عن بُعد. حاول المهاجمون إبعاد تنفيذ المرحلة الثانية عن عملية SolarWinds نفسها، بحيث يصعب على اكتشاف أداة لاحقة أن يكشف الطريق كله. بدا التحقيق كإعادة وصل أجزاء تعمّد أصحابها تفريقها. ومع انتقال المشغلين بين الأجهزة وجمع المعلومات، أصبحت معالجة الحادثة تتطلب إعادة بناء تاريخ النشاط عبر الشبكة، إلى جانب العثور على ملف التحديث واستبداله.

05

الإسناد الذي اكتمل بعد التحقيق

كان اسم UNC2452 المستخدم أولًا علامة تتبع بحثية. في أبريل 2022، أعلنت Mandiant أنها جمعت ما يكفي لدمج هذا النشاط في APT29، المجموعة التي تربطها بالتجسّس الروسي وبجهاز SVR. أضافت الشركة واقعة تكشف صعوبة إخراج المهاجم: بعد إعلان SolarWinds، نُقل باب خلفي في إحدى البيئات إثر رسالة داخلية تطلب فحص خادم متأثر، مما رجّح أن المهاجم كان يراقب بريد المدافعين. وهكذا اتسعت القصة من تحديث ملوث إلى خصم يتابع استجابة المؤسسة، ويبحث عن طريق يبقيه قريبًا من بياناتها.

المصادر

  1. FireEye / Mandiant · انتظار SUNBURST وتمويه اتصالاته
  2. Microsoft · TEARDROP و Raindrop وفصل مراحل التشغيل
  3. Mandiant · دمج UNC2452 في APT29، أبريل 2022
افتح الملف التفاعلي