العودة إلى جميع القصص

Contagious Interview

المقابلة تطلب تثبيت برنامج آخر

باسم مكالمة توظيف، وصلت نسخ مزيفة من برامج الاجتماعات إلى أجهزة مطورين، ثم فتحت طريقًا إلى محافظهم وملفاتهم.

01

نافذة الاجتماع تعمل غطاءً

منذ يوليو 2024 على الأقل، ظهرت نسخ جديدة من BeaverTail في ملفات تتنكر في هيئة برنامجي الاجتماعات MiroTalk و FreeConference. وثقت Unit 42 كيف يتواصل حساب ينتحل صفة مسؤول توظيف مع مطور برمجيات، ثم يجعل تنزيل أداة المكالمة جزءًا من مقابلة عمل مزعومة. عند فتح بعض العينات، تظهر نافذة تشبه تسجيل الدخول أو الانضمام إلى اجتماع، بينما يجري جمع البيانات في الخلفية. كُتبت النسخ الجديدة باستخدام Qt، ما أتاح بناء تطبيقات لنظامي Windows و macOS من شيفرة مشتركة. صنع المهاجمون نسخهم الخاصة، مستعيرين أسماء برامج الاجتماعات الأصلية وواجهاتها لإخفاء ما تؤديه الشيفرة من وظائف.

02

اختبار برمجي سبق التطبيق المزيف

أطلقت Unit 42 اسم Contagious Interview على الحملة بعدما تتبعتها في بيانات عملائها، وأعادت بدايتها إلى ديسمبر 2022. في صورتها التي نُشرت في نوفمبر 2023، لم يكن التنزيل دائمًا أداة اجتماع؛ فقد طلب أصحاب العمل المزعومون تشغيل مشروع أو حزمة npm ضمن اختبار تقني. اختبأ BeaverTail المكتوب بلغة JavaScript داخل الحزمة، واستُخدم لجمع بيانات ثم تسليم برنامج آخر. تعمل الأدوات عبر Windows و Linux و macOS، فتلتقي مع بيئات المطورين المختلفة. وأسندت الشركة الحملة إلى جهة ترعاها كوريا الشمالية بثقة متوسطة، مع ترجيح سرقة العملات المشفرة واستخدام الأجهزة المصابة نقاط انطلاق لهجمات أخرى.

03

من BeaverTail إلى InvisibleFerret

حافظ تحديث 2024 على الوظيفة المزدوجة لـ BeaverTail: سرقة المعلومات وتنزيل حمولة تالية. أضاف قدرات تستهدف ثلاث عشرة محفظة للعملات المشفرة، ثم أوصل إلى InvisibleFerret، باب خلفي مكتوب بلغة Python. توزعت وظائفه بين مكوّن يتعرف إلى الجهاز ويفتح التحكم به ويسجل ضغطات المفاتيح وينقل الملفات، ومكوّن يسرق بيانات المتصفح. وأمكنه تنزيل AnyDesk عند الطلب لتوفير قناة إضافية للتحكم بالجهاز. بذلك تجاوز ما نُفّذ على الجهاز حدود حل اختبار التوظيف؛ صار جهاز المتقدم نفسه بيئة يمكن للمهاجم إدارتها ومراجعة محتوياتها. بقيت هذه قدرات مثبتة في العينات، دون رقم معلن جامع لما سُرق من جميع المستهدفين.

04

المستودع يفتح داخل محرر الشيفرة

وفي مارس 2026، نشرت Microsoft نتائج رصد أحدث داخل بيئات عملائها تؤكد استمرار الفكرة مع تغير الأدوات. شملت حالات يُطلب فيها فتح مستودع برمجي في Visual Studio Code؛ وحين يمنح المستخدم الثقة للمشروع، ينفذ إعداد المهام شيفرة تجلب بابًا خلفيًا. كما رصدت OtterCookie وأدوات أخرى تجمع مفاتيح ومحافظ وملفات إعدادات وشيفرة مصدرية، وتلتقط الشاشة أو الحافظة. انتقل InvisibleFerret في بعض السلاسل إلى مرحلة لاحقة بعد تثبيت الوصول بأداة مختلفة. وهكذا وصل التحقيق المنشور إلى استمرار اختراقات حديثة داخل مؤسسات، بعد أكثر من ثلاث سنوات من البداية التي أمكن تتبعها؛ مع بقاء مقابلة العمل الوهمية الرابط العملي بين النسخ المتعاقبة.

المصادر

  1. Unit 42، تحديث أدوات الحملة
  2. Unit 42، البحث الأول في الحملة
  3. Microsoft، رصد حملات 2026
افتح الملف التفاعلي