العودة إلى جميع القصص

APT33

الحساب التعليمي الذي شغّل بنية الهجوم

بدأ أحد مسارات APT33 بعروض توظيف، ثم كشفت تحقيقات لاحقة استخدام حسابات مسروقة لبناء البنية التي تعتمد عليها الهجمات.

01

وظيفة في قطاع حساس

في مايو 2017، وصلت إلى جهات سعودية وكورية جنوبية ملفات تعرض وظائف في شركة بتروكيماويات سعودية. ربط باحثو FireEye الرسائل بنشاط APT33، بعد تتبّع اختراقات ومحاولات استهداف طالت الطيران والطاقة خلال الأشهر السابقة. اختيرت الأسماء بعناية؛ فقد سجل المهاجمون نطاقات تشبه أسماء شركات طيران ودفاع لها صلات تجارية بالسعودية. هكذا أحاطوا الملف بسياق مهني يمكن التعرف إليه: شركة معروفة، وفرصة عمل، وقطاع يتعامل فعلًا مع تلك الشركة. كانت هذه عملية Phishing، أي خداع المتلقي كي يفتح طريقًا إلى جهازه أو حسابه، مستفيدة من علاقات السوق التي يعمل فيها.

02

كلمات مرور شائعة على حسابات كثيرة

بعد ست سنوات، رصدت Microsoft مسارًا يبدأ من صفحة تسجيل الدخول. بين فبراير ويوليو 2023، جربت المجموعة التي تسميها Peach Sandstorm كلمات مرور شائعة على آلاف المؤسسات. توزعت المحاولات على حسابات كثيرة، بدل تكراره بكثافة على مستخدم واحد. وعندما نجح الدخول، استُخدمت أدوات لفهم الأذونات والموارد السحابية، ثم أُنشئت اشتراكات Azure داخل بيئات مخترقة. وفي واقعة خلال مارس، سرق المهاجمون مفتاح توقيع من نظام الدخول المحلي وصنعوا به إثباتات هوية تقبلها الخدمات السحابية. بات امتلاك المفتاح يسمح بتقديم هوية مزورة تبدو صحيحة للخدمة التي تستقبلها. وفي عدد محدود من المؤسسات، تحققت الشركة من خروج بيانات فعلًا بعد نجاح الدخول، لتنتقل الحملة من محاولات واسعة إلى عمليات جمع انتقائية.

03

حساب تعليمي يؤدي مهمة أخرى

في أبريل ومايو 2024، ظهرت للحسابات المسروقة وظيفة إضافية. وجدت Microsoft أن حسابات من قطاع التعليم استُخدمت لإنشاء بنية على Azure احتاجتها المجموعة في عملياتها. أصبح الوصول إلى مؤسسة مرحلة تساعد على مهاجمة مؤسسة أخرى؛ فالموارد التي ينشئها حساب شرعي تستضيف الاتصالات والأدوات اللازمة للعمل اللاحق. وفي الفترة نفسها امتدت محاولات الوصول إلى الدفاع والفضاء والجهات الحكومية في الولايات المتحدة وأستراليا. بذلك تغيّر دور المؤسسة التعليمية في العملية: قد تكون بياناتها مهمة، لكن حسابها يستطيع أيضًا توفير مساحة تشغيل للهجوم، على خدمة تجارية تستخدمها مؤسسات كثيرة.

04

الملف الذي اتصل بالخارج

بين أبريل ويوليو 2024، وثقت Microsoft أداة جديدة اسمها Tickler لدى أهداف شملت الاتصالات والأقمار الصناعية والطاقة. حملت إحدى العينات ملفًا مضغوطًا يضم أدلة PDF سليمة وبرنامجًا متخفيًا في هيئة مستند. عند تشغيله، جمع معلومات عن الشبكة واتصل بخادم C2، أي خادم القيادة والتحكم الذي يرسل تعليمات المهاجم. أبلغت Microsoft المؤسسات المتأثرة وعطلت موارد Azure التي أُسيء استخدامها. انتهى التحقيق المنشور عند تلك الإجراءات، بعد أن كشف سلسلة تصل بين كلمة مرور مألوفة، وحساب تعليمي، وملف يوحي بأنه دليل عمل؛ أشياء اعتيادية تجمعت لتصنع وصولًا استخباريًا.

المصادر

  1. FireEye: استهداف APT33 لقطاعي الطيران والطاقة
  2. Microsoft: حملة كلمات المرور والانتقال إلى السحابة
  3. Microsoft: اكتشاف Tickler وتعطيل البنية
افتح الملف التفاعلي