ثلاثة مرسلين، وجهة واحدة
في يونيو 2022، رصدت Proofpoint مراسلات غير معتادة. وصل إلى باحث متخصص في الجينوم بريد ينتحل شخصية أكاديمية، وأُضيفت إليه شخصيتان أخريان تبدوان من عالمي الصحة والنشر العلمي. تناول النقاش تجدّد الأعضاء، وهو موضوع يتصل بعمل المتلقي. لكن الحسابات الثلاثة كانت تحت سيطرة الجهة نفسها، التي تتبعها الشركة باسم TA453. اتخذ Phishing، وهو تصيّد يستدرج المستهدف إلى تسليم معلومات أو فتح محتوى ضار، هيئة نقاش مهني متعدد الأطراف هذه المرة.
حين يصبح الرد تزكية
عندما ردّ الباحث، وصله رابط OneDrive يقود إلى مستند Word ضار. وفي مراسلة أخرى تناولت قضايا الشرق الأوسط، ردّت الشخصية الثانية بعد يوم من الرسالة الأولى، كأن زميلًا مستقلًا يؤكد جدية الدعوة. سمّى الباحثون الأسلوب Multi-Persona Impersonation: انتحال أكثر من شخصية داخل المحادثة الواحدة. كان كل رد يضيف مظهرًا جديدًا من المصداقية إلى الدعوة الأولى. يرى المتلقي أسماء ومؤسسات وخبرات مختلفة، بينما يدير المهاجم أطراف الحديث ويحدد متى يتدخل كل واحد منها ليمهّد للخطوة التالية.
الملف لا يعمل على Mac
في مايو 2023، استهدف TA453 خبيرًا في الأمن النووي بدعوة لمراجعة مادة بحثية، منتحلًا صفة باحث في معهد RUSI. وعندما تبيّن له أن الملف المعدّ لـ Windows لن يعمل على حاسوب المستهدف من Apple، عاد بعد نحو أسبوع بملف آخر. هذه المرة تنكّر التطبيق في هيئة أداة VPN للاتصال الخاص ومشاركة الملفات على Mac. خلف الواجهة كان NokNok، بابًا خلفيًا لجمع المعلومات. تكشف العودة ببديل مناسب للجهاز مقدار العناية التي يمكن أن يبذلها المشغّل حتى يستمر التواصل.
دعوة إلى برنامج موجود فعلًا
وفي يوليو 2024، تابعت Proofpoint محاولة استدراج شخصية دينية بدعوة مزعومة إلى برنامج صوتي لمعهد دراسات الحرب. بدأ التواصل برسالة عادية، ثم أُرسل رابط محمي بكلمة مرور يقود إلى نص يتضمن عنوان البرنامج الحقيقي. رجّح الباحثون أن الغرض من هذه الخطوة كان تعويد المستهدف على فتح الروابط وإدخال كلمة مرور. هنا استعار المنتحل شيئًا يستطيع متلقي الدعوة التحقق من وجوده: برنامج منشور بالفعل. وبين وجود البرنامج وصحة هوية الداعي، صنع مساحة يسهل أن تمر فيها الخديعة.
كل خطوة تمهّد للملف التالي
في المرحلة التالية، أُرسل أرشيف بعنوان يوحي بأنه خطة الحلقة. احتوى الأرشيف ملف اختصار من نوع LNK، يشير إلى عنصر آخر ويفتح الطريق إلى BlackSmith ثم AnvilEcho. والأخير برنامج ضار مكتوب بـ PowerShell، بيئة الأوامر والأتمتة في Windows، لجمع المعلومات وإخراجها. جاءت محاولة التسليم بعد تمهيد جعل الملف يبدو خطوة متوقعة في تعاون مهني. من تعدد المشاركين إلى تبديل التطبيق ثم استعارة برنامج حقيقي، بُنيت المصداقية بالتدريج؛ وكل تفصيل مألوف منح الطلب التالي فرصة أفضل لأن يُعامل باعتباره امتدادًا طبيعيًا للحوار.