أوامر غير مألوفة على خادم الجامعة
في أبريل 2019، التقط فريق FireEye نشاطًا مريبًا على خادم مكشوف للإنترنت في جامعة أبحاث أمريكية. استغل المهاجمون خللًا في Confluence، برنامج تنظيم العمل وتبادل المعرفة، ليجعلوا الخادم ينفذ أوامرهم. نُزّل إليه China Chopper، وهو Webshell، أي ملف يتيح التحكم بالخادم من خلال طلبات الويب، ثم لحقه باب خلفي يسمى HIGHNOON. خلال خمس وثلاثين دقيقة استخدم المشغّلون الطريقين لاستعراض الملفات والمستخدمين. وكان تحليل حركة الشبكة يمنح المدافعين فرصة لقراءة ما يحاول المهاجم فعله داخل بيئة الجامعة قبل أن يتسع وصوله.
خطة ثانية لسرقة بيانات الدخول
حاول المهاجم بعد ذلك انتزاع بيانات الدخول باستخدام أداة شائعة، لكن المحاولة فشلت. سرعان ما ظهرت ملفات أخرى، بينها ACEHASH، وهي أداة تجمع وظائف عدة لسرقة بيانات الحسابات. استُخرجت بيانات اعتماد حساب واحد قبل أن يوقف فريق الاستجابة العملية. أتاحت مقارنة الطلبات والشيفرة للمحققين وصل الأدوات بعضها ببعض، وفهم أن إزالة الملف الأول وحده كانت ستترك طريقًا آخر مفتوحًا. انتهت هذه المواجهة عند الخادم المتأثر؛ ووفق تقرير FireEye، أُحبط تقدم المهاجم قبل أن يمتد إلى مراحل لاحقة.
من شركات الألعاب إلى أهداف التجسّس
كان هذا السلوك جزءًا من صورة أوسع أعلنتها FireEye باسم APT41 في أغسطس 2019. في شركات الألعاب، وصل المشغّلون إلى بيئات الإنتاج، وسرقوا الشيفرة وشهادات التوقيع، وعدّلوا ملفات مشروعة توزّعها الشركات لاحقًا. تؤدي الشهادة الرقمية هنا دور علامة تدل على مصدر البرنامج؛ سرقتها تسمح بإكساب ملف ضار مظهرًا موثوقًا. وفي عمليات أخرى ظهرت أهداف مثل سجلات الاتصال وحجوزات الفنادق. جمعت الشركة في تقييمها بين نشاط مالي وتجسس تدعمه الدولة الصينية، مع اختلاف الغاية من عملية إلى أخرى. كانت المعرفة المكتسبة داخل صناعة واحدة قابلة للاستخدام ضد صناعات بعيدة عنها. وقد تُستخدم بيئة الإنتاج نفسها لإدخال الشيفرة في برنامج يصل إلى عملاء الشركة لاحقًا.
حملة أوسع عبر ثغرات منشورة
وفي مطلع 2020، اتسع نطاق محاولات الاختراق. بين 20 يناير و11 مارس، رصدت FireEye محاولات استغلال ضد أكثر من خمس وسبعين جهة من عملائها، عبر منتجات Citrix و Cisco و Zoho. شملت القائمة دولًا وقطاعات متعددة، واستُخدمت أدوات متاحة علنًا للسيطرة الأولية. حمل التقرير هذه النتيجة العملية: يستطيع المشغّل أن يبدأ بأداة معروفة وثغرة منشورة، ثم يختار ما يستحق أدوات إضافية بعد الاستطلاع. وتعيد هذه الحملة الأوسع التذكير بما أظهره تحقيق الجامعة: كانت الدقائق الأولى ذات قيمة ملموسة؛ فسرقة حساب واحد كانت النقطة التي توقف عندها المسار، قبل أن يتحول إلى شبكة من الحسابات والخوادم. ضمت الدول المستهدفة قطر والسعودية والإمارات، إلى جانب دول في آسيا وأوروبا وأمريكا الشمالية.