ملف مشبوه بتوقيع صحيح
في 2018، صنفت أنظمة ESET ملفات على أنها مشبوهة، رغم أنها تحمل توقيعًا رقميًا صالحًا باسم D-Link. كانت الشهادة نفسها قد وقّعت برامج سليمة للشركة؛ ما دفع الباحثين إلى ترجيح سرقتها بدل افتراض أن الشركة أنتجت تلك الملفات. كشف التحليل بابًا خلفيًا من عائلة Plead، وأداة مرتبطة به لسرقة كلمات المرور. ارتبطت هذه الأدوات بنشاط BlackTech الذي ركز على التجسس في شرق آسيا، خصوصًا تايوان. كان التناقض هو نقطة البداية: الاسم الذي يظهر في خانة الناشر صحيح، لكن الشيفرة داخل الملف تؤدي وظيفة أخرى تمامًا، وتمنح مشغّلًا بعيدًا طريقًا إلى الجهاز.
إلغاء الشهادة ومتابعة الأداة
أخطرت ESET شركة D-Link، التي فتحت تحقيقًا وألغت الشهادة في 3 يوليو 2018. وعثر الباحثون أيضًا على عينات موقعة بشهادة تخص Changing Information Technology، وهي شركة تايوانية أخرى؛ واستمر استخدامها رغم إلغائها منذ يوليو 2017. تحت غطاء التوقيع، جلبت عينات Plead بيانات مشفّرة تؤدي إلى تحميل الباب الخلفي النهائي. أما أداة السرقة فاستهدفت كلمات مرور محفوظة في متصفحات وبرنامج Outlook. أبطل إلغاء الشهادة الاعتماد عليها دليلًا للثقة بالملفات، لكنه لم يجعل كل ملف سبق توقيعه يختفي؛ ولذلك استمر التحقيق في الأدوات ومسارات نشرها، بما يتجاوز فحص اسم الناشر وحده.
تحديث تغيّر في الطريق
في أواخر أبريل 2019، ظهر Plead مجددًا لدى جهات في تايوان، وهذه المرة أُنشئ ملفه وشُغّل عبر برنامج ASUS WebStorage المشروع. فحصت ESET احتمال اختراق سلسلة توريد البرنامج، لكنها رجّحت اعتراض التحديث أثناء مروره بالشبكة. كان العميل يطلب التحديث عبر HTTP دون تشفير، ثم يشغله دون التحقق من أصالته. رصد الباحثون ردًا معدّلًا يشير إلى ملف خبيث على موقع حكومي تايواني مخترق. وتشابهت أجهزة التوجيه المستخدمة لدى معظم الجهات المتضررة، مع إمكان الوصول إلى لوحات إدارتها من الإنترنت؛ قرائن جعلت اختراق الموجّه ثم تغيير الرد في الطريق السيناريو الأرجح، لا حقيقة مثبتة لكل حالة.
من صورة إلى باب خلفي
توزعت وظائف التحديث المزيف على مراحل متعاقبة. جلبت مرحلته الأولى ملفًا يبدو كأيقونة، يجمع صورة PNG وبيانات خبيثة ملحقة بها. فُكت البيانات لإخراج برنامج آخر، ثم توالت مراحل تحميل داخل الذاكرة وصولًا إلى وحدة إضافية من خادم التحكم. كما وُضعت نسخة في موضع يجعلها تعود عند دخول المستخدم إلى Windows. أخطرت ESET شركة ASUS Cloud قبل نشر التحقيق في مايو 2019. أثبت الرصد أن آلية التحديث سلّمت ملفًا خبيثًا، لكنه لم يثبت أن خوادم الشركة نفسها وزعته؛ بقي موضع الاعتراض فارقًا أساسيًا بين ما شوهد مباشرة وما استنتجه الباحثون من الأدلة.