العودة إلى جميع القصص

APT-C-23

المحادثة تعمل، وشيفرة أخرى تراقب

احتفظت تطبيقات المحادثة بوظيفتها الظاهرة، بينما استخدمتها Arid Viper طريقًا إلى بيانات الهواتف.

01

محادثة ظاهرة وشيفرة خفية

في أبريل 2021، كشفت Facebook شبكة من أكثر من مئة موقع استُخدمت لاستضافة برمجيات خبيثة وصفحات تصيد وخوادم تحكم مرتبطة بـ Arid Viper. استهدف النشاط أشخاصًا في الأراضي الفلسطينية، بينهم مسؤولون حكوميون وأفراد من أجهزة الأمن ومجموعات طلابية مرتبطة بحركة فتح. ومن أدواته تطبيق محادثة على iOS يبدو صالحًا للاستخدام: أخذ المهاجمون مشروع RealtimeChat المفتوح المصدر وأدخلوا فيه برنامجًا عُرف باسم Phenakite. لذلك لم يكن ظهور شاشة دردشة أو نجاح إرسال رسالة دليلًا على سلامة النسخة؛ فقد بقيت وظيفة المحادثة موجودة إلى جانب شيفرة أخرى هدفها الوصول إلى بيانات الهاتف.

02

إلغاء الشهادات يغلق طريقًا

احتاج توزيع Phenakite إلى إقناع المستهدف بتثبيت ملف إعدادات وتطبيق موقّع لجهازه، خارج المسار المعتاد للمتجر. وبعد التثبيت حمل التطبيق أدوات تحاول تجاوز قيود iOS لبلوغ بيانات أوسع؛ ولم يكن يشترط أن يكون الهاتف قد خضع سابقًا لهذا التجاوز. شاركت Facebook نتائجها مع شركاء في الصناعة، فأُلغيت شهادات مطورين كانت تسهّل التوزيع، ثم رصدت محاولات لنقل النشاط إلى بنية يملكها المهاجمون. كذلك عطلت حسابات منتحلة على Facebook و Instagram وأخطرت المستهدفين. كانت هذه نتيجة محددة للتحقيق: تعطيل قنوات وشهادات، تلتها محاولة لإعادة بناء طريق الوصول.

03

وصول AridSpy على مراحل

وفي تحقيق لاحق، تتبعت ESET استخدام تطبيقات Android لإيصال برامج تجسّس. قادها رصد في أغسطس 2023 إلى AridSpy، ثم إلى خمس حملات تعود إلى 2022. عرضت مواقع مخصصة تطبيقات للمحادثة، وتطبيقًا لفرص العمل، وآخر ينتحل صفة السجل المدني الفلسطيني. حملت برامج الدردشة أسماء مثل LapizaChat و NortirChat و ReblyChat، واستند بعضها إلى تطبيقات حقيقية احتفظت بخصائصها. كان تنزيلها يتطلب السماح بتثبيت تطبيقات من خارج المتاجر المعروفة. ومرة أخرى اجتمعت الفائدة الظاهرة مع التجسس: المستخدم الذي ثبّت أداة تبدو مناسبة لغرضه منح التطبيق أيضًا موضعًا يمكن أن يستمر منه في العمل داخل الهاتف.

04

ثلاث حملات بقيت نشطة

اختلف AridSpy الجديد عن العينات الأقدم التي جمعت وظائفها في ملف واحد؛ إذ جلب التطبيق مرحلة أولى، ثم حمولة تجسس إضافية من خادم التحكم. أتاح هذا التقسيم تغيير ما يصل إلى الهاتف بعد التثبيت. وعند نشر البحث في يونيو 2024، كانت ثلاث من الحملات الخمس لا تزال نشطة. اقتصرت الحالات التي رصدتها ESET ونشرتها على حالات في فلسطين ومصر، ولا تمثل إحصاءً كاملًا لكل المتضررين. وأسندت الشركة الحملات إلى Arid Viper بثقة متوسطة، اعتمادًا على روابط تقنية بينها وبين نشاط سابق. انتهى التحقيق بكشف التطبيقات والمواقع ومراحل الإصابة؛ أما استمرار بعض الحملات فظل جزءًا صريحًا من النتيجة المنشورة.

المصادر

  1. Meta، Arid Viper في 2021
  2. ESET، AridSpy في 2024
افتح الملف التفاعلي