أثر يعود إلى أغسطس
على خادم بريد لشركة اتصالات في الشرق الأوسط، عثر المحققون على أثر رسالة مؤرخة في 19 أغسطس 2021. ساعد اسم المرفق وموضوع الرسالة محققي Bitdefender على إعادة بناء اختراق يرجّح أنه استغل ProxyShell، سلسلة ثغرات في Microsoft Exchange. ظهر بعدها منفذ للتحكم بالخادم وأدوات لتوجيه الاتصال، ثم باب خلفي باسم IRAFAU. جاء التحقيق المنشور في 2022 ليكشف أشهرًا من العمل داخل البيئة. نسب الفريق العملية على نحو مرجّح إلى BackdoorDiplomacy، التي كان نشاطها معروفًا في الاتصالات والجهات الدبلوماسية. كان خادم البريد في هذه الواقعة نقطة انطلاق إلى أجهزة وحسابات أخرى في الشبكة، متجاوزًا محتويات صندوق البريد.
منافذ مختلفة بين المؤسسات
قبل ذلك، وثقت ESET مسارات متعددة تستعملها المجموعة للوصول إلى ضحاياها. في إحدى الوقائع استُغلت ثغرة في جهاز F5 BIG-IP لوضع باب خلفي يعمل على Linux؛ وفي أخرى أتاحت إعدادات ضعيفة لرفع الملفات على خادم Plesk طريقًا مشابهًا. وعلى Windows حمّل برنامج مشروع من McAfee مكتبة خبيثة وضعت بجواره، فشغّل Turian داخل الذاكرة. يُسمى هذا السلوك DLL Side-Loading، أي دفع برنامج موثوق إلى تحميل مكتبة يختارها المهاجم. أتاح اختلاف نقطة الدخول والبرنامج المستخدم تكييف الهجوم مع بيئة كل مؤسسة، مع الحفاظ على الغاية نفسها: قناة يمكن العودة عبرها والتحكم بما يليها.
انتظار وحدة التخزين المتنقلة
امتد الجمع في بعض الأهداف إلى وحدات التخزين المتنقلة. راقبت أداة مخصصة توصيل وحدات USB، ثم حاولت نسخ جميع ملفاتها إلى أرشيف محمي بكلمة مرور، محفوظ في مجلد يتنكر داخل بنية سلة المحذوفات. يستطيع هذا المسار التقاط مواد لم تكن مستقرة على القرص قبل لحظات، وقد يجلبها الموظف لإنجاز مهمة عادية. لم يحتج المهاجم إلى امتلاك الوحدة فعليًا إذا كان يراقب الحاسوب الذي تُوصل به. ربطت ESET هذه الميزة بعمليات أوسع استهدفت وزارات خارجية وشركات اتصالات؛ فهي توسع ما يمكن جمعه من حاسوب مخترق إلى محتوى وحدات التخزين التي تُوصل به لاحقًا.
تبديل الأداة مع بقاء المهمة
في شركة الاتصالات التي فحصتها Bitdefender، ظهرت Quarian ابتداءً من فبراير 2022 إلى جانب أدوات مسح وأنفاق اتصال. سعى المشغلون إلى معرفة إعدادات محطات العمل وخوادم إدارة الهوية وأعضاء المجموعات ذات الصلاحيات المرتفعة. حتى نتائج الاستطلاع الكبيرة جُمعت وضُغطت تمهيدًا لإخراجها. ورُصدت أدوات لتسجيل ضغطات المفاتيح، ما دعم تفسير العملية بوصفها تجسسًا طويلًا. أظهر التسلسل الزمني للأدوات كيف استمر الاختراق: البريد المكشوف يتيح البداية، والاستطلاع يوسع الوصول، وتبديل الباب الخلفي يحافظ على العمل خلال الأشهر التالية. لا تنتهي قيمة المنفذ بسرقة أول ملف، ما دام باستطاعة المشغل العودة لرؤية ما استجد داخل المؤسسة.