Flash داخل الوثيقة
في 10 أكتوبر 2017، التقطت أنظمة Kaspersky محاولة لاستغلال ثغرة غير معروفة في Adobe Flash لدى أحد عملائها. كان Flash مختبئًا داخل وثيقة Microsoft Office؛ وعند نجاح الاستغلال، تنزل شيفرة أخرى تحمل برنامج التجسس FinSpy ووثيقة تمويه تُعرض للقارئ. رصدت الشركة هجومًا واحدًا بهذه الطريقة داخل قاعدة عملائها، فرجّحت أنه استهداف ضيق. حمل الخلل لاحقًا الرقم CVE-2017-11292، وأظهر فحصه أن الانتقال من قراءة المستند إلى تشغيل البرنامج وقع عبر كائن ActiveX مضمّن، وهو مكوّن برمجي يستطيع Office تشغيله من داخل الملف.
الملف الذي سبقه بشهر
قبل ذلك بشهر، أعلنت FireEye اكتشاف وثيقة RTF تستغل خللًا مختلفًا وتنتهي بالبرنامج نفسه. كان اسم الملف روسيًا بمعنى «مشروع»، ولذلك رجّح المحققون استهداف جهة تتحدث الروسية، من دون إعلان هويتها. لم يحتج هذا الطريق إلى ثغرة Flash؛ استند إلى خطأ في معالجة WSDL، وهي صيغة تصف كيفية الاتصال بخدمة برمجية. جلبت الوثيقة هذا الوصف من خادم المهاجم، ثم مرّرته إلى مكوّن في .NET يفترض أن يحوله إلى شيفرة تساعد البرامج على التخاطب مع الخدمة.
حين يولّد Office شيفرة المهاجم
داخل ذلك التحويل، استطاع المهاجم إدخال تعليماته إلى الشيفرة التي يولدها النظام. جمّعها برنامج csc.exe إلى مكتبة DLL، ثم حمّلها Office؛ وهكذا أصبح المستند وسيلة لتشغيل أوامر لا علاقة لها بمحتواه الظاهر. تبعتها ملفات Visual Basic و PowerShell وصولًا إلى FinSpy. كما صعّبت العينة فحصها باستخدام آلة افتراضية داخلية تنفذ تعليماتها الخاصة، وبإجراء فحوص تبحث عن علامات بيئة التحليل. نسقت FireEye الإعلان مع Microsoft، ونُشر البحث في 12 سبتمبر بالتزامن مع التصحيح؛ لم يكن مجرد العثور على ملف مشبوه كافيًا، إذ كان الخلل في المكوّن الذي يفسره.
العنوان الذي ربط الهجومين
حين وصل مستند أكتوبر إلى المختبر، ربط عنوان خادم التحكم المستخدم مع حمولة سبتمبر بين المسارين. نسبت Kaspersky النشاط بثقة مرتفعة إلى BlackOasis، التي كانت تتعقبها منذ تحقيق في ثغرة Flash أخرى خلال مايو 2016. حملت العينة الجديدة طبقات إخفاء إضافية؛ واستعانت ببرنامج مشروع اسمه AdapterTroubleshooter.exe لتحميل مكتبة خبيثة مجاورة، قبل حقن FinSpy في عملية Winlogon. كشف ذلك مرحلة أخرى من حملة تستخدم أدوات مراقبة تجارية وثغرات غير منشورة، فيما ظلت طريقة الوصول تتغير من مستند إلى آخر.
تصحيح السادس عشر من أكتوبر
في 16 أكتوبر 2017 أصدرت Adobe إصلاحًا لثغرة Flash، ثم نشر Q-CERT القطري تحذيره في 18 أكتوبر. شمل التنبيه إصدارات سطح المكتب المتأثرة على Windows و Macintosh و Linux، ونسخ Flash المدمجة في متصفحات أخرى. أوضح أن الخلل يتيح للمهاجم القراءة من الذاكرة والكتابة فيها، ومن ثم تنفيذ شيفرته؛ لذلك كانت معالجة الملف وحدها تترك سبب الاختراق قائمًا في البرامج غير المحدثة. انتهى هذا المسار الموثق بكشف الثغرة وتوزيع إصلاحها، بينما احتفظ التحقيق بالعنوان المشترك دليلًا يربط آليتين مختلفتين لتثبيت برنامج التجسس.