إجراء حكومي عاجل في البريد
في حملة عرضتها Check Point في يناير 2023، انتحلت الرسائل جهة كولومبية مرتبطة بالشؤون الخارجية والهجرة. حذرت المتلقي من مشكلة قد تعترض مغادرته البلاد، وطلبت معالجة إجراء عالق. تضمن البريد رابطًا ومرفقًا قصيرًا بصيغة PDF يقود إلى الرابط نفسه، فكرر المستند الطلب نفسه، من دون أن يوفر وسيلة مستقلة للتحقق منه. تتبعت الشركة ذلك إلى Blind Eagle، نشاط يركز على أهداف في أمريكا اللاتينية. ربط الموضوع الحكومي الاستجابة بحركة الشخص وحاجته إلى إنجاز معاملة.
الرابط يختار من يرى الخطر
اختار الرابط ما يعرضه وفق مكان الاتصال. من خارج كولومبيا، يعاد توجيه الزائر إلى الموقع الحكومي الحقيقي، فيبدو الطريق سليمًا. ومن داخلها، يقوده إلى أرشيف محمي بكلمة مرور على MediaFire، يحتوي برنامجًا ضارًا. وعند تحليل إحدى العينات ظهر QuasarRAT معدل، أداة للتحكم عن بُعد زُوّدت بوظائف تتصل بالحسابات المصرفية. وفي حملة أخرى متصلة بالإكوادور، رصد الباحثون سلسلة أطول تفحص إصدار Windows قبل تنزيل مكونات مناسبة. كانت الجغرافيا ونوع الجهاز يحددان ما يصل إلى كل زائر، ويمنحان الفاحص البعيد صورة مختلفة عما يراه المستهدف الفعلي في البلد المقصود.
الباب الخلفي يترقب زيارة البنك
أضاف تحقيق Kaspersky المنشور في أغسطس 2024 تفسيرًا واضحًا لدور التعديلات المالية. راقبت نسخ من Quasar عناوين نوافذ المتصفح، وقارنتها بقائمة تخص عشر جهات مالية كولومبية؛ وعند التطابق بدأت تسجيل ما يكتبه المستخدم لالتقاط بيانات دخوله. وفي عمليات تجسس رصدتها الشركة خلال مايو ويونيو، كانت كولومبيا تضم 87 بالمئة من الضحايا المكتشفين، مع أهداف حكومية وتعليمية وصحية وفي النقل. يوضح اختلاف الوظيفة لماذا يحتاج المحقق إلى فحص النسخة الفعلية من الأداة: البرنامج المتاح نفسه يمكن تعديله لجمع معلومات عامة أو لانتظار لحظة دخول المستخدم إلى مصرف بعينه. وقد رصدت الشركة التبديل بين أدوات متعددة، منها AsyncRAT و njRAT، وتخصيص النسخ بحسب الغرض من الحملة.
ملف ينبه المهاجم قبل تنزيل الأداة
منذ نوفمبر 2024، ظهرت حملات بملفات URL تستهدف جهات كولومبية، بينها مؤسسات قضائية. أوضح تحليل Check Point في مارس 2025 أن بعض التفاعلات مع الملف تنبه المهاجم إلى وصوله، بينما يؤدي فتحه إلى تنزيل المرحلة التالية، وصولًا إلى Remcos RAT للتحكم بالجهاز. شابهت الطريقة أثر ثغرة كانت Microsoft قد أصلحتها، لكنها لم تستغل الثغرة نفسها. وفي حملة جرت قرابة 19 ديسمبر رصد الباحثون أكثر من ألف وستمئة مصاب. كانت الحصيلة امتدادًا ملموسًا للاستدراج المحلي: إشعار يبدو حكوميًا، وطريقة تسليم تتكيف، ثم أداة تمنح جهة بعيدة نافذة على جهاز من استجاب. واستخدمت بعض مراحل التسليم خدمات مألوفة مثل GitHub و Bitbucket لاستضافة الملفات الضارة.