العودة إلى جميع القصص

APT37

ما الذي أُضيف إلى صفحة Daily NK؟

ظهر سطر غريب في ملفات موقع إخباري عن كوريا الشمالية؛ وقاد التحقيق إلى برنامج تجسس أعمق من الحمولة الأولى.

01

ملف مألوف يتصل بمكان غريب

في أبريل 2021، أثناء مراقبة شبكة أحد عملائها، لاحظت Volexity اتصالًا غير معتاد مصدره ملفات JavaScript مشروعة تابعة لموقع Daily NK. تنشر الصحيفة الكورية الجنوبية أخبارًا عن كوريا الشمالية، ولذلك جمع زوارها اهتمام واضح يستطيع المهاجم استغلاله. وجد الباحثون أن ملفات jQuery في الموقع عُدلت لتحميل شيفرة من نطاق خارجي. وعند مراجعة النشاط المسجل، وجد الباحثون آثارًا للاختراق امتدت من أواخر مارس إلى أوائل يونيو. نسبت Volexity العملية إلى InkySquid، الاسم الذي تستخدمه لنشاط مرتبط بـ ScarCruft و APT37؛ مجموعة تجسس كورية شمالية معروفة منذ سنوات باستهداف جهات تهتم بشبه الجزيرة.

02

مصيدة تظهر ثم تختفي

لم تكن الصفحة المعدلة تعرض إنذارًا أو تطلب تنزيل برنامج. أُضيفت الشيفرة لفترات قصيرة ثم أُزيلت، ما جعل فحص الموقع بعد مرور الوقت غير كافٍ لرؤية المصيدة. كان السطر المزروع يتحقق من استخدام Internet Explorer قبل جلب المرحلة التالية، التي استغلت الثغرة CVE-2020-1380. وُضع معظم المحتوى الخبيث بين شيفرة مكتبة bPopUp المشروعة، بينما بدت بعض السلاسل النصية كأنها عناصر رسومية عادية بصيغة SVG. وفي نهاية هذه السلسلة ظهر BLUELIGHT، باب خلفي يفتح قناة إلى جهاز الزائر. بهذا انتقل الهجوم من تعديل محدود داخل موقع عام إلى تشغيل شيفرة على أجهزة مستخدمين يزورونه.

03

أجهزة مختارة تتلقى Dolphin

لكن BLUELIGHT لم يكن آخر ما في العملية. خلال تحقيقها الذي نُشر في نوفمبر 2022، كشفت ESET برنامجًا آخر سمّته Dolphin، كانت قد رصدته لأول مرة في أبريل 2021. نُشر هذا البرنامج بعد BLUELIGHT على أجهزة مختارة، فكان الانتقال إلى هذه الأداة الأشد تقدمًا مقصورًا على أهداف منتقاة من بين الأجهزة المستهدفة. كُتب Dolphin بلغة C++ لنظام Windows، وجمع ملفات وبيانات من المتصفح، مع القدرة على التقاط صور للشاشة وتسجيل ضغطات المفاتيح. كما بحث في وسائط التخزين المتصلة؛ فامتد مجال الجمع من القرص المحلي إلى وحدات USB، ثم إلى أجهزة محمولة تستطيع واجهة Windows الوصول إليها.

04

أداة التجسّس تواصل التطور

استخدم Dolphin خدمة Google Drive لنقل الأوامر والبيانات، وجمع بعض المواد في أرشيفات مشفرة قبل رفعها. وفي نسخ مبكرة استطاع تغيير إعدادات حساب Google المفتوح على الجهاز لتسهيل الوصول إلى البريد، مستفيدًا من جلسة المستخدم. تابعت ESET تغير الأداة: أُصلحت مشكلات جمع الملفات في نوفمبر 2021، وأضيف فحص دوري للأقراص، ثم أزيلت وظائف وأُعيد تقديم بعضها بطريقة مختلفة حتى يناير 2022. كانت النتيجة الموثقة كشف طبقة إضافية من التجسس استمرت في التطور بعد الإصابة الأولى. فالسطر الذي قاد إليه رصد Daily NK لم يفسر وحده ما جرى لاحقًا على الأجهزة المنتقاة؛ احتاج ذلك إلى تتبّع ما نُشر لاحقًا من برامج على تلك الأجهزة.

المصادر

  1. Volexity، InkySquid و Daily NK
  2. ESET، ScarCruft و Dolphin
افتح الملف التفاعلي