أوامر من داخل البنك
في فبراير 2016، نُقل 81 مليون دولار من حساب بنك بنغلاديش عبر أوامر تحويل مزورة. أوضحت وزارة العدل الأمريكية لاحقًا، ضمن اتهام جنائي، أن المتسللين وصلوا إلى شبكة البنك باستخدام رسائل تصيّد موجّهة، ثم إلى الأجهزة التي تتعامل مع نظام المراسلات المالية SWIFT. صدرت رسائل تحمل بيانات اعتماد مقبولة وتطلب من بنك الاحتياطي الفدرالي في نيويورك تحويل الأموال إلى حسابات في آسيا. كانت المشكلة داخل بيئة البنك الذي يرسل التعليمات؛ فقد امتلك المهاجم القدرة على استعمال قناته المالية وتقديم طلب احتيالي يبدو صادرًا من صاحب الصلاحية.
شيفرة تخفي أثر التحويل
بعد الواقعة، فحص باحثو BAE Systems عينة أُرسلت إلى مستودعات تحليل البرمجيات من بنغلاديش. وجدوا وظائف مخصصة للتعامل مع برنامج SWIFT Alliance Access الموجود في شبكة الضحية، ورجحوا ارتباطها بالسرقة. بدا دورها تغطية أثر التعليمات المزورة وتعطيل فرص اكتشافها سريعًا. أهمية ذلك أن نجاح التحويل وحده لا يكمل السرقة: يحتاج المشغّلون إلى وقت يتحرك فيه المال قبل أن يُكتشف مصدر الطلب ويُلاحق أصحابه. لذلك صُممت شيفرة تراعي البرنامج المالي المحدد وطريقة عمله، ضمن مجموعة أدوات أوسع استُخدمت أثناء العملية. وأشار الباحثون إلى أن مرونة إعداد الأداة قد تتيح استخدامها في هجمات مشابهة عند توافر الصلاحيات المطلوبة.
أشهر تسبق لحظة التحويل
في أكتوبر 2018، جمعت FireEye نتائج تحقيقاتها في عمليات مالية متصلة تحت اسم APT38. وصفت نهجًا يمنح الاستطلاع وقتًا طويلًا: نحو 155 يومًا داخل الشبكة في المتوسط ضمن الحالات التي رصدتها، وحالة اقتربت من سنتين. يدرس المهاجم توزيع الأنظمة، والحسابات التي تملك الصلاحيات، وكيف تُنشأ التحويلات وتُراجع. وشملت الوقائع أكثر من ست عشرة مؤسسة في ثلاث عشرة دولة على الأقل. هذه المدد تخص مجموعة التحقيقات، لكنها تشرح لماذا قد تبدو السرقة مفاجئة عند اكتشافها؛ فإعدادها يجري خلال أشهر يراقب فيها الخصم تفاصيل العمل التي يحتاج إلى تقليدها.
خروج المال وتعطيل التحقيق
وعند نهاية العملية، قد يستخدم المهاجم وصوله لتدمير الأنظمة. وثقت FireEye حذف سجلات وتشغيل برمجيات تمحو الأقراص، بهدف إعاقة التحليل وإخفاء الأثر بعد السرقة. وقدّرت أن المبالغ التي حاولت العمليات العلنية الاستيلاء عليها تجاوزت مليار دولار، بينما اختلفت النتائج الفعلية بين الوقائع. تظهر هنا عمليتان تسيران معًا: نقل القيمة خارج البنك، وإفساد الأدلة داخل المكان الذي خرجت منه. تركت حادثة بنغلاديش وتحقيقات البنوك الأخرى نتيجة واضحة: حماية التحويل تشمل أيضًا الأنظمة التي تسجله وتعرضه على الموظفين، لأن تعطيل رؤية المؤسسة قد يمنح المال المسروق مهلة إضافية للحركة.