حسابات أعضاء التحالف
في 2021، استهدفت حملة حسابات برلمانيين بريطانيين وأعضاء أوروبيين في Inter-Parliamentary Alliance on China، وهو تحالف برلماني معني بالسياسات تجاه الصين. وفق لائحة اتهام أمريكية أُعلنت لاحقًا، شملت العملية 43 حسابًا برلمانيًا في بريطانيا وجميع أعضاء التحالف من الاتحاد الأوروبي آنذاك. بدت رسائل من هذا النوع كأن صحفيين يرسلون مقالات إخبارية حقيقية؛ داخلها روابط تتبع مخفية تؤدي دورها عند تحميل محتواها داخل البريد، دون أن يتعامل معها القارئ كرابط لتنزيل ملف. ربطت السلطات الأمريكية النشاط بـ APT31، التي وصفتها بأنها تعمل دعمًا لوزارة أمن الدولة الصينية. هذه وقائع واردة في اتهام جنائي، وليست حكمًا قضائيًا على المتهمين.
أثر سابق في انتخابات 2020
كان أسلوب التتبع ظاهرًا قبل تلك الحملة. ففي سبتمبر 2020، أعلنت Microsoft أن الجهة التي تسميها ZIRCONIUM نفذت آلاف المحاولات بين مارس وسبتمبر، ونتج عن حملتها الأوسع قرابة 150 اختراقًا. شملت الأهداف جامعات وباحثين في العلاقات الدولية ومؤسسات سياسات عامة. حاولت المجموعة أيضًا الوصول إلى أشخاص مرتبطين بحملة Joe Biden عبر حسابات خارج الحملة، ووصفت Microsoft تلك المحاولات المحددة بأنها غير ناجحة. استخدمت الرسائل إشارات ويب صغيرة لتحديد الحسابات النشطة؛ أي إن فتح الرسالة قد يقدم معلومة مفيدة قبل سرقة كلمة مرور. أبلغت الشركة عملاءها الذين استهدفتهم هذه العمليات، مع التمييز بين محاولة الوصول والاختراق الفعلي.
فتح الرسالة يكشف معلومات الشبكة
شرحت لائحة الاتهام المنشورة في مارس 2024 ما الذي يمكن فعله بمثل هذه الإشارة. عندما يُحمَّل الرابط المخفي، يحصل المرسل على عنوان الاتصال ومعلومات تساعده على تقدير الموقع والشبكة والأجهزة. تتحول الرسالة عندئذ إلى وسيلة استطلاع تسبق محاولة اختراق موجّه أو جهاز آخر لدى الهدف. قالت وزارة العدل إن المتهمين أرسلوا أكثر من عشرة آلاف رسالة تتبع عبر سنوات، وإن بعض العمليات اللاحقة أتاحت مراقبة البريد والوصول إلى ملفات سحابية وسجلات اتصال. لم تنسب الوثيقة النتيجة نفسها إلى كل متلقٍّ للرسائل. فالقائمة الواسعة للمستهدفين، والأجهزة التي جرى اختراقها فعلًا، مستويان مختلفان من الأدلة المعروضة.
حدود ما أكدته لندن
في 25 مارس 2024، أعلنت بريطانيا أن مركزها الوطني للأمن السيبراني يقيّم بدرجة تقارب اليقين أن APT31 أجرت استطلاعًا ضد برلمانيين في 2021. وأضاف البيان نتيجة محددة: لم تُخترق حسابات برلمانية بنجاح في تلك العملية. فرضت الحكومة عقوبات على شركة واجهة وشخصين مرتبطين بالمجموعة، واستدعت السفير الصيني. وتناول الإعلان نفسه حادثة منفصلة تخص هيئة الانتخابات؛ لذا لا يصح دمج جميع ما ورد فيه ضمن اختراق واحد نفذته APT31. وفي الولايات المتحدة، وُجه الاتهام إلى سبعة أشخاص. أظهرت الإعلانات نتائج التحقيقات، بما شملته من إسناد وأسماء وعقوبات، بينما ظلت نتيجة استهداف الحسابات البريطانية محدودة بما أعلنته لندن صراحة.