العودة إلى جميع القصص

BRONZE BUTLER

أداة الدعم التي عبرت إلى العميل

تتبعت التحقيقات Bronze Butler من استغلال برنامج لإدارة الأجهزة إلى اختراق شركة برمجيات، ثم رصدت أداة معدّلة لدى عميلين يُرجّح أنها وصلتهما عبر الدعم الفني.

01

حاسوب مكشوف عبر اتصال محمول

في تحقيق بدأ عام 2016، وجد فريق Secureworks أن مهاجمين استغلوا برنامج SKYSEA Client View المستخدم لإدارة أجهزة الشركات اليابانية. يعود أقدم استغلال رصده إلى يونيو، قبل الإعلان عن الثغرة في ديسمبر. كان اتصال حاسوب بمودم LTE محمول قادرًا على منحه عنوانًا عامًا، فيصبح مكوّن الإدارة معرضًا للوصول من الإنترنت. استغل المهاجمون هذه الحالة لانتحال صفة جهة الإدارة. وبعد فحص أجهزة كثيرة، تابعوا العمل داخل مؤسسات منتقاة. ربط الباحثون النشاط بـ Bronze Butler، المعروفة أيضًا باسم Tick، التي جمعت خلال اختراقاتها ملفات تصميم ومبيعات ورسائل ومحاضر اجتماعات؛ مواد ترسم تفاصيل المؤسسة من الداخل.

02

دخول إلى البريد قبل نشر الإصلاحات

في 28 فبراير 2021، ظهرت Tick داخل خادم Exchange لدى شركة خدمات تقنية في شرق آسيا. سجّلت ESET زرع Webshell، وهو برنامج صغير على خادم الويب يتيح التحكم به عن بُعد. حدث ذلك قبل يومين من نشر Microsoft إصلاحات الثغرات التي سرعان ما اتسع استغلالها عالميًا. منح البريد هذه المرة طريقًا مختلفًا عن أداة إدارة الحواسيب القديمة. كان التوقيت حاسمًا في قراءة الواقعة: المهاجم يمتلك وصولًا عندما لم تكن المؤسسة قد تلقت الإصلاح العام بعد. ومن هذه النقطة يستطيع استخدام الخادم نقطة انطلاق داخل الشبكة، بدل الاكتفاء بمشاهدة خدمة مكشوفة من الخارج.

03

داخل شركة تمنع تسرب البيانات

وفي مارس 2021، بدأت واقعة أخرى داخل شركة تطور أنظمة DLP، أي أدوات منع تسرب البيانات. أعادت ESET بناء ما جرى هناك، فوجدت أبوابًا خلفية وأداة جديدة سمّتها ShadowPy. عدّل المهاجمون أيضًا مُثبّت Q-Dir، وهو برنامج مشروع لتصفح الملفات، بحيث يزرع بابًا خلفيًا مع البرنامج العادي. وفي يونيو وسبتمبر، ظهرت تحديثات ضارة وُزعت داخل الشركة. تكتسب حدود هذا الانتشار أهمية هنا: كانت التحديثات المرصودة داخلية، بينما انتقل الخطر إلى العملاء لاحقًا من خلال مُثبّت أداة الدعم المعدّل، في مسار مستقل.

04

نسخة تصل إلى العملاء بعد عام

في فبراير ويونيو 2022، ظهر المُثبّت الذي أُضيفت إليه الشيفرة الضارة لدى عميلين في قطاعي الهندسة والتصنيع بشرق آسيا. سبق انتقاله نشاط دعم عن بُعد بأدوات مشروعة. رجحت ESET أن موظفي المورد استخدموا النسخة المعدّلة دون علمهم أثناء مساعدة العملاء. كان البرنامج الأصلي يعمل، فيستمر عمل الصيانة، بينما يفتح المكوّن الآخر قناة للمهاجم. تفسر هذه التفاصيل بقاء أثر الاختراق قابلًا للانتقال بعد نحو عام من ظهوره داخل المورد. فالملف الذي يحتفظ به فريق الدعم لإتمام مهمة مألوفة يستطيع حمل العدوى إلى مؤسسة جديدة، حتى حين لا تصلها التحديثات الضارة التي رُصدت داخل الشركة المنتجة.

المصادر

  1. Secureworks: ثغرة SKYSEA واستهداف الشركات اليابانية
  2. ESET: اختراق Exchange قبل نشر الإصلاحات
  3. ESET: انتقال Q-Dir المعدّل إلى عميلين
افتح الملف التفاعلي