الصحيفة بواجهة لم تتغير
من أكتوبر 2016 إلى نهاية يناير 2017، رصدت ClearSky اختراق مواقع بينها Jerusalem Post و Maariv. أضاف المهاجمون سطرًا إلى مكتبة JavaScript موجودة أصلًا على الخادم. ظل القارئ يصل إلى موقع الأخبار المعروف، لكن السطر المضاف جعل متصفحه يستدعي برنامجًا آخر من خوادم المهاجم. تشابه اسم النطاق مع اسم مكتبة jQuery الشائعة، مع اختلاف حرف واحد يسهل إغفاله عند النظر السريع. نسبت ClearSky الوقائع إلى CopyKittens، وأظهرت كيف يمكن أن تتحول زيارة يومية إلى اتصال إضافي لا تدل عليه الأخبار التي يقرأها المستخدم ولا اسم الصحيفة الظاهر أمامه.
زائر يرى ما لا يراه الآخر
حمّل المسار الإضافي BeEF، إطار اختبار أمني يركز على المتصفح، ويمكن أن يُستخدم لفحصه والتفاعل معه. لاحظ الباحثون أن الحمولة لا تصل إلى كل زائر، ورجحوا وجود انتقاء يعتمد على عنوان اتصال الزائر، مع بقاء منطقه الكامل غير معروف. جعل ذلك فحص الصفحة في أوقات أو شبكات مختلفة يعطي نتائج مختلفة. وفي مارس 2017 أعلنت جهة الأمن الألمانية أنها فحصت حركة مرتبطة بزيارة الموقع من شبكة البرلمان، دون أن تجد إصابة مثبتة. فوجود الطريق الخبيث كان مؤكدًا في المواقع التي حللها الباحثون، أما نتيجة كل زيارة فاحتاجت إلى دليل منفصل.
رسالة من صندوق حقيقي
في يوليو اتسع التحقيق المشترك بين ClearSky و Trend Micro، تحت اسم Operation Wilted Tulip. ظهرت إلى جانب المواقع رسائل من حساب موظف حكومي مخترق في شمال قبرص إلى جهات حكومية أخرى. أضاف الحساب الحقيقي طبقة ثقة يصعب أن يمنحها عنوان جديد مجهول. استُعملت أيضًا وثيقة يرجح أنها سُرقت من الخارجية التركية، وحسابات اجتماعية مزيفة بقي بعضها نشطًا لسنوات. تتابعت هذه الوسائل حول غاية واحدة: الوصول إلى أشخاص محددين من داخل محيطهم المهني والإخباري. اعتمد بعض هذه المداخل على عنوان مرسل تعرفه الجهة أو صفحة اعتادت زيارتها؛ وكانت المعرفة السابقة بهما جزءًا مما جعل الاستدراج مقنعًا.
الاتساع الذي أطلق الإنذار
بعد الوصول، بحث المشغلون عن مستندات وجداول وقواعد بيانات وملفات إعداد، ثم وسّعوا انتشارهم داخل الشبكات. وفي إحدى الوقائع اخترقوا شركة تقنية واستفادوا من وصول VPN الذي تملكه إلى عملائها لبلوغ جهات إضافية. استخدموا أدوات مخصصة وأخرى تجارية مثل Cobalt Strike، وأتاح بعض أساليب الاتصال نقل البيانات عبر DNS، النظام الذي يحوّل أسماء المواقع إلى عناوين. لكن هذا الاتساع ترك أثره: وثق التقرير حالات اكتشفت فيها الجهات الاختراق حين أصابت المجموعة أجهزة كثيرة وأطلقت أنظمة الحماية إنذارات. يبدأ الخيط بسطر صغير لا يغيّر هيئة الصحيفة، وينكشف أحيانًا عندما يصبح عدد الأجهزة التي يطالها أكبر من أن يمر بصمت.