العودة إلى جميع القصص

BITTER

ملف سجلات المكالمات يفتح طريقًا إلى الجهاز

استعارت Bitter مهام الشرطة ثم لغة الدبلوماسية كي تبدو الملفات الخبيثة جزءًا من العمل اليومي.

01

مرفق إلى ضباط بنغلاديش

منذ أغسطس 2021، تلقى ضباط كبار في وحدة Rapid Action Battalion البنغلاديشية رسائل تتصل ظاهريًا بمهامهم. طلب بعضها مراجعة سجلات مكالمات، وعرض بعضها الآخر قوائم أرقام أو قضايا مسجلة. وجد باحثو Cisco Talos أن المرفقات تحمل أدوات اختراق، وربطوا الحملة بمجموعة Bitter بدرجة ثقة متوسطة. أتى الإقناع من موضوع الرسالة نفسه: مستند يحتاجه ضابط لاستكمال عمل أمني. وقد انتحلت الرسائل صفة جهات حكومية، بينما استُخدمت خوادم بريد خارج بنغلاديش لإرسالها. كان المستند ينتظر المتلقي ضمن موضوع يخص وظيفته، مما جعل فتحه يبدو خطوة عادية في متابعة المهمة المطلوبة منه.

02

تحديث أمني باسم مستعار

كانت ملفات Excel و RTF تستغل عيوبًا قديمة في مكونات Office، فتنتقل العملية من قراءة ما يبدو سجلًّا للمكالمات إلى تشغيل برنامج على الجهاز. أعطى الباحثون أحد البرامج اسم ZxxZ، بعدما لاحظوا نمط التمويه الذي يستخدمه. قدّم نفسه في هيئة مرتبطة بتحديثات Windows الأمنية، واستطاع تنزيل ملفات أخرى وتشغيلها. بذلك لم تكن العينة نهاية الهجوم؛ كانت نقطة استقبال لما يرسله المشغّل لاحقًا. التشابه في البرمجيات وبنية الاتصال مع نشاط سابق هو ما قاد Talos إلى Bitter. أما المظهر الحكومي للرسالة فكان جزءًا من الخداع الذي كشفه التحقيق.

03

عندما انتقل الغطاء إلى الهاتف

في تقريرها عن الربع الثاني من 2022، وصفت Meta وجهًا آخر للمجموعة: شخصيات زائفة تتواصل مع المستهدفين وتبني علاقة تدريجيًا عبر البريد وتطبيقات التواصل، مستعملة أكثر من قناة. رصدت الشركة برنامج Android سمّته Dracarys داخل نسخ معدّلة من تطبيقات معروفة، بينها تطبيقات محادثة. أساء البرنامج استخدام خدمات إمكانية الوصول، وهي وظائف صُممت لمساعدة المستخدم على التحكم بهاتفه. ومع الأذونات المناسبة، أتاح جمع الرسائل وجهات الاتصال ومعلومات أخرى من الجهاز. وحين حجبت Meta بنية تقنية مرتبطة بالحملة، حاول المشغّلون الالتفاف على الحجب بصور للروابط أو بصيغ محرّفة منها، لكن الشركة قالت إن محاولات الالتفاف لم تنجح.

04

رسائل السفارات في أوروبا

وفي حملات رصدتها Proofpoint بين أكتوبر 2024 وأبريل 2025، ظهرت أمام أهداف مرتبطة بأوروبا مذكرات تحمل أسماء سفارات مدغشقر وموريشيوس، ومواد عن مشروعات استثمارية. تتبع الشركة النشاط باسم TA397. اتخذت الملفات ومسارات التنزيل أشكالًا متعددة، ثم التقت عند إعداد مهام مجدولة، أي أوامر يعيد النظام تنفيذها تلقائيًا في أوقات محددة. بهذا بقي الاتصال ممكنًا بعد انتهاء قراءة المرفق. وبين سجل مكالمات لضابط ومذكرة سفارة لموظف، ظل اختيار الوثيقة مرتبطًا بالشخص الذي سيفتحها. تكشف الوقائع المتتابعة كيف حافظت المجموعة على الوصول بتغيير واجهة العمل، مع إبقاء قناة تتيح العودة إلى الجهاز.

المصادر

  1. Cisco Talos: تحليل ZxxZ ومسار المرفقات
  2. Meta: نشاط Bitter وبرنامج Dracarys
  3. Proofpoint: حملات TA397 الدبلوماسية
افتح الملف التفاعلي