العودة إلى جميع القصص

Chimera

كلمة مرور تُغيَّر، وباب يبقى مفتوحًا

داخل شركات الرقائق في تايوان، عدّلت Chimera طريقة قبول الدخول نفسها.

01

ست دقائق إلى الجهاز التالي

في إحدى وقائع 2019 التي حققت فيها CyCraft، دخل المهاجم عبر حساب VPN صالح إلى شبكة شركة تقنية في تايوان. وصل إلى حاسوب بواسطة سطح المكتب البعيد، ثم وضع نسخة معدلة من Cobalt Strike، أداة اختبار أمني استُخدمت للتحكم الخبيث. بعد ست دقائق نُقلت الأداة إلى خادم آخر. وبعد ثماني عشرة دقيقة من البداية ظهر برنامج لضغط البيانات تمهيدًا لإخراجها. حملت الملفات أسماء تشبه تحديث Google وملفات تسجيل البرامج التلفزيونية في Windows. كان التقدم سريعًا ومبنيًا على دخول يبدو مشروعًا، في حملة أطلق الباحثون على مشغليها اسم Chimera.

02

مفتاح داخل الذاكرة

في التحقيق الأوسع ظهرت أداة SkeletonKeyInjector، التي غيّرت كود المصادقة في ذاكرة النظام لتقبل مفتاح دخول يعرفه المهاجم. ظلت كلمات مرور الموظفين تعمل؛ لكن تغييرها وحده لم يكن كافيًا لإزالة المدخل الإضافي. احتاجت المعالجة إلى فهم ما حدث داخل خوادم الهوية، لا الاكتفاء بإعادة تعيين الحسابات. أُوقف الهجوم الذي راقبه الفريق في مرحلة مبكرة، بينما كشفت مراجعة شركات أخرى وصولًا استمر أحيانًا أكثر من سنة. شملت المواد المطلوبة تصميمات دوائر متكاملة وأدوات تطوير وكودًا مصدريًا. هذه هي القيمة التي استهدفها الانتقال بين الأجهزة: المعرفة التي تسبق تصنيع الشريحة وتختزنها ملفات الهندسة.

03

آثار تظهر في أوروبا

في يناير 2021 اتسع نطاق المقارنة بعد نشر Fox-IT و NCC Group تحقيقًا في نشاط أصاب جهات أوروبية، بينها قطاعا أشباه الموصلات والطيران. عادت CyCraft إلى أدلتها وقارنت المسارين. وجدت ملفات متطابقة وأداة لإخراج البيانات إلى التخزين السحابي، كما وجدت تشابهًا في استخدام Cobalt Strike وأرشيفات RAR معدلة. سمّت النشاط الأوروبي مؤقتًا Chimera Under the Radar أثناء فحص الصلة. لم يكن وجود برنامج شائع وحده سبب الربط؛ تراكمت معه أدلة من الأجهزة وطريقة استخدام خدمات سحابية وأسماء ملفات، فأصبحت الحملة الجديدة امتدادًا مرجّحًا للنشاط الذي رُصد أولًا لدى شركات تايوان.

04

أدلة تربط التحقيقين

كشفت المقارنة تطابق اثنتين وأربعين تقنية من أصل سبع وستين بين مجموعتي الوقائع. في المقابل، اختلفت بعض الوسائل: ظهر اعتراض لعملية المصادقة الإضافية في الجانب الأوروبي، بينما كان تعديل المصادقة على خادم الهوية أوضح في التحقيق التايواني. فسّرت CyCraft هذه الفروق ضمن اختلاف البيئات وما يستطيع كل محقق رؤيته، وأبقت الربط بدرجة احتمال مرتفعة. صارت القصة أوسع من أداة المفتاح وحدها؛ يتكيف المهاجم مع النظام الذي يجده، ويستعمل الحسابات والتخزين المشروع للوصول إلى المعلومات. أما لدى المدافعين، فقد سمح جمع التفاصيل الصغيرة من التحقيقات المختلفة بإظهار استمرار سلوك يصعب تمييزه إذا نُظر إلى كل تسجيل دخول منفردًا.

المصادر

  1. CyCraft: Skeleton Key والملكية الفكرية
  2. CyCraft: حدود الإسناد وتشابه التقنيات
افتح الملف التفاعلي