العودة إلى جميع القصص

Daggerfly

من خادم الاتصالات إلى الجلسة المفتوحة

كشفت أدوات Daggerfly كيف يتسع جمع المعلومات من جهاز داخل الشبكة إلى البريد والملفات السحابية.

01

اتصالات غير مألوفة في نوفمبر

في نوفمبر 2022، رصدت Symantec اتصالات AnyDesk مثيرة للريبة بخادم Exchange لدى شركة اتصالات أفريقية. AnyDesk أداة مشروعة للتحكم عن بُعد، ولذلك احتاج فهم المشهد إلى تتبع ما حدث حولها. ظهرت عمليات تنزيل وأدوات لجمع بيانات الاعتماد، ثم حساب محلي أُنشئ للمساعدة على الاحتفاظ بالوصول. لم يتمكن التحقيق المنشور من تحديد طريقة الدخول الأولى، لكنه تعرف إلى MgBot، مجموعة الأدوات التي ارتبطت بـ Daggerfly. صار خادم البريد موضعًا تجتمع فيه وسائل الإدارة المعتادة وبرامج التجسس، داخل مؤسسة يمكن لشبكتها أن تكشف علاقات واتصالات واسعة.

02

ما جمعته إضافات MgBot

اعتمد MgBot على إضافات منفصلة: يستطيع المشغّل إرسال مكونات تؤدي وظائف مختلفة بحسب حاجته. وثق التحقيق فحصًا للشبكة وجمعًا لبيانات من متصفحي Chrome و Firefox، بينها سجل التصفح والعلامات المحفوظة. واستُخدمت PowerShell، بيئة الأوامر والأتمتة في Windows، إلى جانب أدوات نظام أخرى لنقل الملفات وتنفيذ العمل. يفسر تركيب الأدوات ما كان يجري داخل الخادم؛ الوصول الأول يفتح الباب، ثم تتوزع مهام الاستطلاع والجمع على مكونات أصغر. وفي هذا التسلسل، تساعد الأداة المشروعة على حمل نشاط غير مشروع، فيما تحدد الملفات المطلوبة الوجهة العملية للتجسس.

03

أثر مشترك بين أنظمة مختلفة

في يوليو 2024، ربط تحقيق آخر لـ Symantec هذه المجموعة بنشاط طال مؤسسات تايوانية ومنظمة غير حكومية أمريكية مقرها الصين. استُخدمت ثغرة في خادم Apache لدى الأخيرة لإيصال MgBot. واتسع الربط إلى Macma، أداة تجسس على macOS سبق أن ظهرت في تحقيق مختلف. استند الإسناد إلى اتصال ببنية مشتركة وإلى أجزاء برمجية متشابهة ضمن إطار تطوير مشترك، فأمكن وصل أدوات تبدو متباعدة بسبب اختلاف نظام التشغيل. شملت قدرات Macma التقاط الشاشة وجمع الملفات وتسجيل نشاط الجهاز. تكشف المقارنة هنا قيمة الأثر الصغير المتكرر: يستطيع جزء مشترك من الشيفرة أن يربط حملتين لم يظهر اتصالهما من أسماء الملفات وحدها.

04

الرسائل خلف جلسة مسروقة

ثم أعادت ESET فحص وقائع في تايوان تعود إلى 2022 و2023، وقدمت في أكتوبر 2024 تحليل CloudScout. ظهرت الأداة لدى مؤسسة دينية وفي واقعة أخرى رجّح الباحثون ارتباطها بجهة حكومية. استخدمت ملفات Cookies، وهي بيانات تحفظ جلسة المستخدم بعد تسجيل دخوله، للوصول إلى خدمات منها Gmail و Outlook و Google Drive. بذلك استطاع المهاجم طلب البريد والملفات عبر جلسة موثوقة موجودة أصلًا. فاستمرار العمل داخل جلسة سبق التحقق منها قد يتيح طلب الرسائل دون إعادة طلب عامل التحقق الإضافي في كل مرة. تنتهي السلسلة المنشورة عند هذا الامتداد: إصابة الجهاز أتاحت جمع محتوى كان المستخدم يفتحه عادة في السحابة.

المصادر

  1. Symantec: إضافات MgBot وجمع بيانات المتصفح
  2. Symantec: ربط Macma بأدوات Daggerfly
  3. ESET: CloudScout والوصول إلى الخدمات السحابية
افتح الملف التفاعلي