البداية من الإدارة العليا
حين بدأت Cybereason تحقيقها داخل شبكة شركة عالمية مقرها آسيا، وجدت آثارًا تدل على أن المهاجمين وصلوا إلى الشبكة قبلها بعام على الأقل. كان الدخول عبر رسائل تصيد استهدفت الإدارة العليا، ثم اتسع الاختراق ليشمل أكثر من أربعين حاسوبًا وخادمًا، بينها أجهزة لنواب رؤساء ومديرين كبار وموظفين محوريين. وصلت العملية إلى خوادم الملفات وقواعد البيانات ووحدات التحكم في نطاق المؤسسة. سمّى الباحثون التحقيق Operation Cobalt Kitty، وربطوا الأدوات والسلوك بنشاط OceanLotus، المعروف أيضًا باسم APT32. وحددوا الغاية في سرقة معلومات تجارية خاصة، مع إبقاء اسم الشركة المتضررة غير معلن في التقرير المنشور عام 2017.
ثمان وأربعون ساعة لتبديل الأدوات
وزّع المهاجمون وسائل الوصول بين برامج متعددة، مما جعل إزالة برنامج واحد غير كافية لإخراجهم. عثر التحقيق على أكثر من ثمانين حمولة، وأدوات عامة معدلة، وأدوات مخصصة لم تكن موثقة سابقًا. استُخدمت تطبيقات مشروعة لتحميل مكتبات خبيثة، وتحول Outlook إلى قناة لاتصال باب خلفي ونقل البيانات. وعندما انكشفت بنية تعتمد على PowerShell، استبدل المهاجمون أجزاء من منظومتهم خلال ثمان وأربعين ساعة. لذلك سجّل التحقيق دورة عمل متحركة: مسار يُكشف، ثم تظهر حمولات وخوادم اتصال بديلة. أتاح تتبعها ربط مراحل الدخول والانتقال بين الأجهزة وإخراج البيانات، بدل التعامل مع كل إنذار كواقعة منفصلة.
أهداف تجارية في فيتنام
في الشهر نفسه، مايو 2017، نشرت Mandiant تحقيقًا أوسع عن APT32 يضع هذا النوع من التجسس التجاري في سياق جغرافي محدد. وثقت استهداف شركة أوروبية عام 2014 قبل شروعها في إنشاء منشأة تصنيع بفيتنام، ثم شركات في مجالات الشبكات والبنية التحتية والمال والإعلام. وفي منتصف 2016 طال نشاط مشابه شركة عالمية تطوّر مشروعات في قطاع الضيافة وكانت تخطط للتوسع داخل فيتنام. كما شملت الحالات شركات سلع استهلاكية أمريكية وفلبينية لها حضور هناك. رجّحت Mandiant خدمة هذه العمليات مصالح الدولة الفيتنامية؛ واستند هذا التقدير إلى نمط الأهداف الذي جمعته في تحقيقاتها.
مستند يطلق سلسلة برامج
شرح التحقيق أيضًا كيف خُصصت مداخل الهجوم للمستهدفين. استخدم APT32 مستندات بلغات وموضوعات ملائمة، وبعضها ملفات ActiveMime متنكرة في هيئة ملفات Word. إذا فعّل القارئ Macros، وهي أوامر برمجية داخل المستند، بدأت شيفرة مضمّنة في جلب حمولات متعددة، فيصبح المستند نقطة البداية لسلسلة من البرامج التي تتوالى على الجهاز. ولم يقتصر نطاق المجموعة على الشركات؛ شمل أيضًا صحفيين ومعارضين وجهات سياسية. في مارس 2017، نسقت Mandiant وفرق أخرى في FireEye استجابة مشتركة لحماية عملائها من النشاط الذي كشفته التحقيقات. ثم نشرت الشركتان، Mandiant و Cybereason، تفاصيل مستقلة جعلت الأدوات والسلوك مرئيين للقطاع الأمني؛ وأتاحت تقاريرهما تتبع الطرق التي استُخدمت للوصول إلى الشبكات وجمع المعلومات منها.