العودة إلى جميع القصص

APT39

الشركة التي جمعت بيانات السفر

خلف اسم Rana ظهرت حملة تستهدف بيانات المسافرين والمعارضين؛ ثم نُشرت أسماء خمسة وأربعين شخصًا مرتبطين بها.

01

اسم شركة في إعلان العقوبات

في 17 سبتمبر 2020، أعلنت وزارة الخزانة الأمريكية عقوبات على APT39 وشركة Rana Intelligence Computing وخمسة وأربعين شخصًا مرتبطين بها. وصف الإعلان Rana بأنها واجهة لوزارة الاستخبارات الإيرانية MOIS، تعمل من خلالها حملة اختراق امتدت سنوات. شملت الوظائف المنشورة مديرين ومبرمجين ومتخصصين في الاختراق؛ أي أن الاسم التجاري أخفى، وفق التحقيق الأمريكي، توزيعًا للأدوار داخل عملية منظمة. وتزامن الإعلان مع تنبيه تقني من FBI. لم تكن قائمة الأهداف محصورة في خصوم سياسيين داخل إيران؛ فقد شملت شركات سفر دولية، وشركات طيران، ومؤسسات أجنبية تستطيع قواعد بياناتها كشف حركة أشخاص بعينهم عبر الحدود.

02

لماذا شركات الطيران والاتصالات؟

قبل هذا الإعلان، كانت FireEye قد جمعت النشاط تحت اسم APT39 في ديسمبر 2018، بعد تتبعه منذ نوفمبر 2014. ركز تقريرها الصادر في يناير 2019 على نمط الاختيار: شركات اتصالات، وقطاع السفر، وشركات تقنية تخدمه. سجل الرحلة يضع الشخص في مكان وزمان، وبيانات المشترك تضيف صلاته ووسائل التواصل معه؛ لهذا رجّح الباحثون أن جمع المعلومات الشخصية يخدم المراقبة والتتبع، إلى جانب أغراض أخرى محتملة. تركزت الحالات في الشرق الأوسط مع امتداد عالمي. وقد فصل الباحثون المجموعة عن APT34 رغم تشابه بعض الأدوات؛ لأن نسخة الباب الخلفي POWBAT وطريقة الاستخدام لم تكونا متطابقتين.

03

من البريد إلى أرشيف البيانات

في الشبكات التي فُحصت، تعددت نقاط الدخول: رسائل بمرفقات أو روابط خبيثة، وخوادم ويب ضعيفة استُغلت لزرع أدوات تحكم، وحسابات مشروعة مسروقة استُخدمت للوصول إلى Outlook Web Access. بعد ذلك ثُبّتت أبواب خلفية، منها SEAWEED و CACHEMONEY، لإتاحة وصول يستطيع المهاجم استخدامه مجددًا. جمع المهاجمون بيانات الاعتماد، واستكشفوا الأجهزة، ثم انتقلوا بينها عبر أدوات إدارة واتصال معروفة. وعندما حان إخراج المعلومات، جُمعت في أرشيفات باستخدام برامج ضغط عادية. وفي إحدى الحالات عُدلت أداة سرقة كلمات المرور لتفادي الرصد؛ وفي أخرى أُجريت عملية استخراجها خارج بيئة الضحية حتى تقل آثارها المرئية داخل الشبكة.

04

كشف الفريق والأدوات

أضاف التحقيق الأمريكي المنشور في 2020 بُعدًا بشريًا إلى تلك السلسلة التقنية. قال إن المستهدفين شملوا صحفيين ومعارضين وطلابًا وأكاديميين ولاجئين وموظفين سابقين في الحكومة الإيرانية، وإن بعضهم تعرض لاحقًا للاعتقال أو الترهيب من MOIS. وذكر استهداف مئات الأشخاص والجهات في أكثر من ثلاثين دولة، ونحو خمس عشرة شركة أمريكية، معظمها في السفر. نشر FBI معلومات عن ثماني مجموعات مختلفة من البرمجيات المستخدمة عبر Rana، بالتوازي مع تسمية العاملين وفرض العقوبات. بذلك أصبحت أدوات استُخدمت لجمع المعلومات من قواعد بيانات متباعدة متاحة للفحص العلني، وظهر اسم الشركة وراءها؛ لكن الإعلان لم يقدم سجلًا كاملًا بالأشخاص الذين استُخدمت بيانات رحلاتهم أو اتصالاتهم للمراقبة.

المصادر

  1. وزارة الخزانة الأمريكية، APT39 و Rana
  2. Mandiant، ملف APT39
افتح الملف التفاعلي