العودة إلى جميع القصص

Leviathan

سيرة متدرّب تصل إلى شركة لبناء السفن

وصلت ثغرة حديثة داخل ملف توظيف إلى جهات تعمل في أبحاث بحرية وعسكرية.

01

رسالتان في سبتمبر

في 15 و19 سبتمبر 2017، اعترضت Proofpoint رسائل موجهة إلى شركة أمريكية لبناء السفن ومركز أبحاث جامعي له صلات عسكرية. عرضت إحداها طلب تدريب وأرفقت ملفًا باسم resume.rtf؛ وتناول مستند آخر تجربة لاستعادة طوربيد. حملت المرفقات استغلالًا لثغرة كان توثيقها العلني قد ظهر قبل الحملة بخمسة أيام فقط. تتبعت الشركة المرسل باسم Leviathan، المعروف أيضًا ضمن تسميات APT40. لم يثبت اعتراض الرسائل إصابة الجهتين المذكورتين، لكنه وثّق سرعة تحويل ثغرة حديثة إلى ملف خادع يناسب مجال عمل المتلقي.

02

حساب مؤسسة يستهدف جهات من قطاعها

لم تكن هذه الرسائل معزولة عن سياقها الصناعي. في أغسطس من العام نفسه، ظهرت روابط ومستندات تستعير هوية مزود كبير للسفن والغواصات، وتستهدف متعهدين دفاعيين. وصف تحقيق Proofpoint أيضًا استخدام حساب بريد مخترق في مؤسسة لإرسال موجة جديدة إلى مؤسسات من القطاع نفسه. بذلك يحمل البريد في المحاولة التالية عنوانًا حقيقيًا ذا صلة بالعمل، حتى لو لم يعد صاحبه يتحكم في الرسالة. وظهرت أدوات مثل Cobalt Strike وبرامج JavaScript مخصصة، إلى جانب محاولات استخدام خوادم الضحايا ضمن بنية التحكم، فتداخلت موارد الشركات المستهدفة مع الطريق إلى أهداف جديدة.

03

شركة واجهة في لائحة الاتهام

في يوليو 2021، أعلنت السلطات الأمريكية اتهام أربعة أشخاص في قضية ربطتها بـ APT40. وصفت Hainan Xiandun بأنها شركة واجهة تدير نشاطًا بتوجيه من جهاز أمن الدولة في Hainan. تضمنت لائحة الاتهام أدوار مسؤولين يشرفون على مخترقين ومترجمين، وتعاونًا مع جهات جامعية لاستقطاب مهارات تساعد على الوصول إلى أبحاث أجنبية وفهم المواد المسروقة. استهدفت العمليات المزعومة شركات وجامعات وحكومات في دول متعددة، ومنها قطاعات بحرية وطبية. هذه اتهامات محددة في الوثيقة، وليست حكمًا قضائيًا يثبت مسؤولية كل شخص عن كل رسالة سبق رصدها.

04

موجّه منزلي يخفي مصدر الاتصال

أظهر تحقيق أسترالي لاحق مسارًا آخر إلى الداخل. في يوليو 2022، استُغل تطبيق ويب مطور داخليًا لدى مؤسسة لم يُكشف اسمها، ثم جرى حصر موارد الشبكة والوصول إلى حسابات ذات صلاحيات. نُقلت بيانات عبر مشاركات ملفات، وأتاحت بيانات الاعتماد المسروقة تحركًا من دون تثبيت أدوات إضافية على كل جهاز. جاءت اتصالات من عنوان رجّح المحققون أنه يعود إلى جهاز مخترق في منزل أو مشروع صغير. صار ذلك الجهاز محطة أخيرة أمام الضحية، تفصل مصدر العملية الحقيقي عن الاتصال الذي يظهر في سجلات المؤسسة.

05

المعالجة تسبق نشر الحالة

أبلغ المركز الأسترالي للأمن السيبراني المؤسسة في أغسطس، ونشر حساسات على الأجهزة بموافقتها لاستكمال التحقيق. حُظر عنوان الاتصال المحدد في سبتمبر، وبدأت المعالجة في أكتوبر. وعندما نُشرت الحالة ضمن إرشاد مشترك في يوليو 2024، كانت إجراءات المعالجة قد اتُّخذت لتقليل احتمال إعادة الاختراق. أوضح التقرير أن غياب بعض السجلات وتفاصيل الشبكة حدّ من إعادة بناء كل خطوة، لكنه وثّق الوصول إلى بيانات حساسة وحسابات قد تسمح بالعودة. انتهت الحالة المنشورة بخطة معالجة وأدلة تقنية، بعد مسار بدأ بتطبيق مكشوف للإنترنت واستمر بهويات داخلية صحيحة استولى عليها المهاجم.

المصادر

  1. Proofpoint، Leviathan
  2. وزارة العدل الأمريكية، Hainan Xiandun
  3. ASD، APT40 Advisory، 2024
افتح الملف التفاعلي