دعوة إلى فعالية حقيقية
خلال عامي 2022 و2023، حققت Mandiant في اختراقات طالت جهات قانونية ومنظمات غير حكومية في الولايات المتحدة والمملكة المتحدة. بدأ الطريق بمراسلة تبدو مهنية. تبادل المهاجمون مع المستهدفين مراسلات قد تمتد أسابيع، منتحلين موظفين في مؤسسات معروفة ومقدمين دعوات إلى فعاليات حقيقية. كانت المواد الأولية أحيانًا سليمة. ومع ترسخ التواصل، وصل رابط لصفحة دخول مزيفة. هذا Spear Phishing، أي تصيّد موجّه إلى شخص بعينه؛ ومن خلاله حصل المهاجمون على بيانات الدخول التي يحتاجونها.
الموافقة التي فتحت السحابة
لم تكن كلمة المرور نهاية العقبات. وصفت Mandiant محاولات لالتقاط رموز MFA، أي المصادقة متعددة العوامل، ثم حصول المهاجمين على الموافقة من خلال طلبات أرسلوها إلى الضحايا. بعد ذلك، دخل مشغّلو APT42 إلى Microsoft 365 ونسخ رسائل Outlook وملفات OneDrive، وبحث عن وثائق تتصل بالشؤون الخارجية الإيرانية والخليج. هنا تنتقل القصة من خداع صاحب الحساب إلى تفتيش أرشيف مؤسسة. استخدام خدمات موجودة أصلًا جعل العمليات تبدو أقرب إلى العمل اليومي، لكنه لم يمنع الباحثين من ربطها بالبنية المستخدمة في حملات التصيّد.
ما يكشفه البريد الشخصي
كانت Mandiant قد نشرت تعريفها بمجموعة APT42 في سبتمبر 2022، بعد تتبع نشاط يعود إلى 2015 على الأقل، يجمع بين سرقة بيانات الدخول والمراقبة الرقمية. وقدّرت بثقة متوسطة أنه يعمل لحساب جهاز استخبارات الحرس الثوري الإيراني. شملت الأهداف باحثين وصحفيين وأشخاصًا ذوي أهمية سياسية، وحساباتهم الشخصية إلى جانب حسابات العمل. يسمح هذا الاختيار بفهم قيمة البريد بعيدًا عن صفته الرسمية: قد توجد فيه مسودات ومواعيد وروابط مهنية تمنح الوصول إلى شخص واحد أثرًا يتجاوز صندوق رسائله.
من الحساب إلى علاقات صاحبه
وتجاوزت بعض العمليات البريد نفسه. وثقت Mandiant برامج Android ضارة صُممت لتتبع الموقع ومراقبة الاتصالات، ورصدت بنية مخصصة لذلك منذ أواخر 2015 على الأقل. كما وصفت استخدام الحسابات المخترقة للسعي إلى أجهزة وحسابات تخص جهات العمل والزملاء والأقارب. يضع هذا الامتداد الشخص في مركز شبكة من العلاقات: محتوى يعرفه، وأشخاص يثقون به، وحسابات يستطيع الوصول إليها. ولهذا قد يبدأ التحقيق برسالة استدراج محددة، ثم يحتاج إلى تتبع ما فتحته الهوية المسروقة من طرق إلى الآخرين.
الحسابات الشخصية تدخل موسم الانتخابات
في أغسطس 2024، أضاف فريق Google TAG فصلًا انتخابيًا إلى السجل. رصد في مايو ويونيو محاولات ضد حسابات شخصية لنحو اثني عشر شخصًا مرتبطين بحملتي بايدن وترامب. منع الفريق محاولات دخول عديدة، لكنه أكد أيضًا الوصول إلى حساب Gmail شخصي لمستشار سياسي بارز، وأبلغ الجهات المختصة وأمّن الحساب المتضرر. بذلك اجتمعت في التحقيق محاولات أُحبطت واختراق ناجح ومحدد. أما الخيط الممتد بينها وبين عمليات المؤسسات فهو الاهتمام بالشخص الذي يملك المعلومات، سواء احتفظ بها في بريد العمل أم في بريده الشخصي.