إعلان في صندوق البريد
في يونيو 2015، وصلت رسائل تعرض أجهزة iMac مجددة بخصومات ومزايا ضمان إلى جهات في قطاعات بينها الطيران والهندسة والاتصالات. بدت الرسائل أقرب إلى إعلان واسع التوزيع، لكن الرابط كان بداية حملة تجسس رصدتها FireEye ونسبتها إلى APT3. انتقل الزائر إلى خادم مخترق يفحص جهازه بواسطة JavaScript، لغة البرمجة التي تشغّل كثيرًا من خصائص الويب. بعد الفحص، يقرر الخادم أي محتوى يقدمه. بهذه الخطوة، لم يكن كل زائر يرى السلوك نفسه، وكانت الصفحة قادرة على تقديم محتوى سليم أو إرسال الملف الذي يبدأ الاختراق وفق نتيجة الفحص.
ما أخفاه المتصفح
اعتمد المسار الخبيث على ثغرة لم يكن إصلاحها متاحًا بعد في Adobe Flash. خلف الملفات التي يعالجها المتصفح، أخفى المهاجمون حمولة داخل بيانات ملحقة بصورة GIF سليمة، ثم ثبّتوا SHOTPUT، بابًا خلفيًا يمنحهم اتصالًا بالجهاز. كانت الإصابة بداية عمل يتبعه البحث عن بيانات الدخول والتنقل داخل المؤسسة. في 23 يونيو نشرت Adobe تحديثًا عاجلًا للثغرة. وبذلك اكتسب إعلان الأجهزة معنى مختلفًا لدى المحققين: غطاء بسيط لمسار تقني معقد، يمكن أن يصل من حاسوب الموظف إلى الأنظمة التي تملك المعلومات المطلوبة.
الأداة التي سبقت التسريب
في 31 مارس 2016 ظهر فصل آخر في هونغ كونغ، ثم في مؤسسة تعليمية بلجيكية بعد نحو ساعة. استخدمت المجموعة التي تتبعها Symantec باسم Buckeye وتربطها بـ APT3، أداة Bemstour لتثبيت نسخة من DoublePulsar. اكتسب هذا التسلسل أهميته لاحقًا؛ فالأداة نفسها اشتهرت بعد نشر Shadow Brokers مجموعة من الأدوات في أبريل 2017. أظهر التحقيق أن نسخة مختلفة منها كانت تعمل قبل ذلك بعام. تابعت Symantec الآثار حتى بعد اختفاء النشاط المعروف للمجموعة في منتصف 2017، وبقيت هوية مستخدمي بعض الأدوات اللاحقين غير محسومة. هنا كشف تاريخ استعمال الأداة عن نشاط سبق شهرة اسمها.
من العينات إلى لائحة اتهام
في نوفمبر 2017 أعلنت وزارة العدل الأمريكية اتهامات ضد ثلاثة عاملين في شركة Boyusec، ربطتهم Symantec بالمجموعة. تضمنت القضية اختراق Trimble وسرقة ملفات تتعلق بتقنية تحديد المواقع GNSS، وذكرت ما لا يقل عن 275 ميغابايت من البيانات بين ديسمبر 2015 ومارس 2016. كما وصفت سرقة مئات الغيغابايت من Siemens. نقلت هذه التفاصيل القصة من تحليل ملفات صغيرة إلى قيمة المعلومات الصناعية التي كانت وراءها: تصميمات ومشروعات استغرقت أعوامًا، ويمكن إخراج نسخ منها عبر اتصال خفي. بقيت الوثيقة لائحة اتهام، لكنها قدّمت وصفًا علنيًا أكثر تحديدًا لما سعى المهاجمون إلى الوصول إليه بعد فتح أول رابط.