حذف يسبق الإعلان عن الحملة
بين 17 و20 أبريل 2021، لاحظ محققو Mandiant حركة غير معتادة لدى UNC2630: وصول إلى عشرات أجهزة Pulse Secure المخترقة، ثم إزالة أبواب تحكم منها. تزامن ذلك مع اقتراب نشر تفاصيل الحملة، لكن إزالة الملفات لم تكن انسحابًا كاملًا في كل حالة. وجد المحققون جهازًا حُذف منه الباب الخلفي وبقي فيه برنامج يعيد زرعه عند تحديث النظام. كانت هذه البوابات تدير اتصالات VPN، الطريق الذي يدخل منه الموظفون إلى شبكات مؤسساتهم عن بُعد. ولذلك منح التحكم فيها موقعًا عند نقطة المرور إلى الشبكة، من دون الحاجة إلى زرع البرنامج نفسه على كل حاسوب داخلي.
تعديل البرنامج الذي يتحقق من الدخول
أعاد التحقيق بداية نشاط UNC2630 المرصود لدى شركات دفاع أمريكية إلى أغسطس 2020. استغل المهاجمون ثغرات في الأجهزة، ثم عدّلوا ملفات أصلية داخلها. غيّرت عائلة SLOWPULSE، مثلًا، طريقة التحقق من هوية المستخدم: بعض نسخها تسجل بيانات الدخول، وأخرى تقبل مرور المهاجم متجاوزة خطوات التحقق المعتادة، ومنها التحقق بعاملين. طال التعديل البرنامج الذي يفحص الدخول نفسه، فأصبح بإمكانه قبول حساب المهاجم خارج خطوات التحقق المعتادة. واستُخدمت بيانات حسابات صحيحة للانتقال إلى موارد أخرى. عند نشر النتائج، كانت Mandiant تتحدث عن صلة محتملة بين UNC2630 و APT5، مع إبقاء فجوات الإسناد واضحة بدل اعتبار التشابه وحده إثباتًا نهائيًا.
العودة مع التحديث
فسر تحديث التحقيق في مايو لماذا قد تبدو بعض الفحوص مطمئنة رغم وجود أثر سابق. أداة التحقق من سلامة الجهاز لم تكن تفحص قسم الرجوع إلى إصدار أقدم، وبالتالي قد تعود ملفات ضارة عند استرجاع ذلك الإصدار. وفي الحالة التي تُرك فيها برنامج إعادة الزرع، كان تحديث الجهاز نفسه يعيد إدخال شيفرة الباب الخلفي. كما وجد المحققون حذفًا للسجلات وتغييرًا لتواريخ الملفات وأدوات لجمع كلمات المرور. نشروا عائلات برمجية إضافية وتفاصيل تساعد على تحديد مواضع البقاء. هكذا اتضح أن إزالة ملف ظاهر، أو نجاح فحص محدود، لا يصفان بالضرورة حالة جميع أجزاء الجهاز.
التحقيق يصل إلى Citrix
في ديسمبر 2022، نشرت NSA إرشادًا مختلفًا عن استهداف APT5 لأجهزة Citrix ADC، وأدرجت UNC2630 ضمن أسمائها المعروفة. تناول الإرشاد العبث بالملفات التنفيذية الأساسية وبذاكرة العمليات، ووجود آثار في سجلات الجهاز تدل على نشاط غير متوقع. أوصى بمقارنة البرامج بنسخ سليمة وبحفظ سجل مستقل خارج الجهاز، لأن المهاجم يستطيع تغيير ما بقي داخله. تضمنت الوثيقة قواعد للكشف عن أدوات شوهدت في الحملة، لكنها لم تقدم حصيلة علنية شاملة للضحايا. انتقلت النتيجة المنشورة من تحقيق عن بوابات Pulse Secure إلى وصف موثق لاستهداف بوابات أخرى، مع تركيز متكرر على تغيير البرنامج الذي يمنح الآخرين حق الدخول.