الخادم الأخير قبل النقد
في يونيو 2016، اكتشف فريق أمن بنك روسي كبير آثار برامج خبيثة واتصالات مريبة بخادم يتحكم في أجهزة الصراف الآلي. كان المهاجمون قد تجاوزوا جهاز الموظف الأول، وسيطروا على حساب مدير النطاق، ثم بلغوا النظام القادر على توجيه الصرافات. لوقف الوصول، قطع البنك اتصال المؤسسة كلها بالإنترنت. استُدعي خبراء Group-IB، ووصلوا إلى المكتب المركزي في اليوم التالي لفحص الأجهزة وإعادة بناء ما حدث. كان هذا أول هجوم تتبعته الشركة باسم Cobalt Group، ومحاولة سرقة تحتاج إلى السيطرة على شبكة البنك قبل الاقتراب من النقد.
إعادة بناء الطريق إلى الصراف
لم يبدأ التحقيق من الصراف نفسه. وجدت Group-IB في الهجمات التي فحصتها رسائل تصيد موجهة تنتحل شركات حقيقية، وتستخدم مرفقات لإدخال البرامج إلى أجهزة الموظفين. اهتم المهاجمون أيضًا بتسجيل نطاقات تشبه عناوين الجهات التي يقلدونها، بدل الاكتفاء بتغيير الاسم الظاهر في البريد. وبعد تجربة يونيو، ظهر الأسلوب في مناطق أخرى. وفي يوليو تعرض First Bank في Taiwan لسرقة تجاوزت مليوني دولار من 34 صرافًا. بذلك صار مسار الاختراق الداخلي مرتبطًا بنتيجة مادية يمكن عدّها: آلات متعددة تُخرج النقد ضمن عملية منسقة.
أسابيع لتعلم عمل البنك
خلال التوسع التالي، انتقل الاهتمام إلى أنظمة معالجة البطاقات وبوابات الدفع. يصف تقرير Group-IB الصادر في مايو 2018 فترات أمضاها المهاجمون داخل البنوك تمتد ثلاثة أو أربعة أسابيع، يراقبون البنية وطريقة تنفيذ المدفوعات قبل بدء السرقة. وفي نهاية 2017 سجل الباحثون عملية ناجحة داخل بنك روسي عبر SWIFT، شبكة الرسائل المالية بين المصارف. لم يكن امتلاك حساب إداري نهاية العملية؛ احتاجت الجماعة إلى معرفة النظام الذي تُنقل الأموال من خلاله، ومتى تستطيع التدخل فيه، وكيف تخرج الأموال عبره بعد اكتمال الاستطلاع.
القبض في Alicante
في 26 مارس 2018، أعلنت Europol اعتقال قائد مشتبه به في Alicante بإسبانيا، في تحقيق شاركت فيه الشرطة الإسبانية و FBI وجهات من دول أخرى. جمع البيان عمليات Carbanak و Cobalt ضمن شبكة إجرامية أوسع، وشرح أكثر من طريقة لصرف العائدات: إصدار أوامر للصرافات في موعد محدد، وتحويل المال إلى حسابات المجرمين، أو تضخيم أرصدة قبل سحبها بواسطة وسطاء. امتد التحقيق الشرطي إلى المبرمجين وجامعي النقد وغاسلي الأموال، لأن السيطرة على الخادم لم تكن سوى جزء من سلسلة تتوزع أدوارها بين بلدان مختلفة.
رسائل في يوم الإعلان
لكن يوم إعلان الاعتقال شهد أيضًا ما دلّ على استمرار النشاط. رصدت Group-IB رسائل جديدة منسوبة إلى Cobalt تنتحل Spamhaus، المنظمة المعروفة بمكافحة الرسائل المزعجة. ثم تتبعت في أبريل رسائل خرجت من خادم بريد مخترق لشركة سويدية، مع استمرار استهداف جهات في جنوب شرق آسيا. لذلك لم يسجل تقرير مايو نهاية المجموعة عند القبض على شخص يُشتبه في دوره القيادي فيها. انتهت المرحلة باعتقال معلن وحملات ما زالت مرئية للباحثين؛ وظل البريد الذي يبدو صادرًا عن مؤسسة موثوقة نقطة البداية المتكررة للوصول إلى الأنظمة المالية.