العودة إلى جميع القصص

Dark Caracal

نطاق غير مسجّل يكشف الأجهزة المصابة

وصلت طلبات أجهزة مصابة إلى خادم أنشأه الباحثون بعد العثور على عنوان غير مسجل.

01

عنوان مكتوب في البرنامج بلا مالك

في حملة بدأت في مارس 2022، وجد باحثو EFF نسخة من Bandook تطلب مكونات إضافية من نطاق لم يسجله أحد. كان عنوان الخادم الأساسي يعمل، أما العنوان الثانوي المكتوب داخل البرنامج فمتاح للشراء. سجله الباحثون وأنشؤوا عليه خادم رصد، فتحولت طلبات الأجهزة المصابة إلى نافذة على الحملة. نشرت المؤسسة التفاصيل في فبراير 2023 باسم Uncle Sow. استقبل خادم الرصد الاتصالات التي يرسلها البرنامج أصلًا إلى وجهة كتبها مطوّروه ثم تركوها بلا مالك، مما أتاح تتبّع النشاط من دون التحكم بحواسيب الضحايا.

02

الهواتف تكشف الحملة الأولى

سبق ذلك بخمسة أعوام تحقيق أوسع مع Lookout في Dark Caracal. أظهر التقرير المشترك المنشور في يناير 2018 مئات الغيغابايت من البيانات المسروقة وآلاف الضحايا في أكثر من 21 دولة. ضمت المواد رسائل وصورًا وسجلات مكالمات وتسجيلات صوتية ووثائق. قاد تحليل البنية والقرائن الباحثين إلى ترجيح إدارة النشاط من مبنى تابع للمديرية العامة للأمن العام في بيروت. كانت نتيجة إسناد مبنية على الأدلة التي عرضها التقرير، وليست سببًا لنسبة كل استخدام لاحق للأدوات إلى الجهة الحكومية نفسها أو إلى العملية السابقة.

03

تطبيق يعمل وإضافة تتجسّس

احتل الهاتف موقعًا أساسيًا في تلك الحملة. وُضع برنامج Pallas داخل تطبيقات Android معدلة، بحيث يحصل المهاجم على معلومات الجهاز واتصالات صاحبه من داخل تطبيق يبدو مألوفًا. وعلى الحواسيب، حلل الفريق أدوات مختلفة، منها Bandook و CrossRAT الذي يعمل عبر أنظمة متعددة. إحدى نسخ برنامج Psiphon المعدلة أبقت وظائفه المشروعة كاملة، بينما أضافت مكون التجسس. لم يحتج المسار الموثق إلى ثغرة مجهولة؛ دفع الأشخاص إلى تنزيل نسخة معدلة وتشغيلها كان كافيًا لبدء سلسلة الإصابة، ثم توسع الجمع بحسب صلاحيات الأداة الموجودة على الجهاز.

04

Bandook يعود موقّعًا

في أواخر 2019، ظهرت عينات جديدة من Bandook تحمل شهادات توقيع صالحة. شرحت EFF في تحديثها لعام 2020 كيف صار البرنامج يصل في نسخ متباينة، بعضها واسع الوظائف وبعضها محدود، مع بنية تحكم جديدة. وبيّن تحليل Check Point الذي ناقشته المؤسسة أن الحمولة تُدخل شيفرتها في عملية تبدو تابعة لـ Internet Explorer، ثم تتصل بالخادم وتنتظر التعليمات. أضافت EFF مؤشرات رصد من متابعتها الخاصة. كان التوقيع وسيلة لتقليل التحذيرات حول تشغيل الملف، لا شهادة على أن سلوكه مشروع؛ الأداة بقيت أداة مراقبة رغم تغير غلافها.

05

الرصد يستمر بعد تبديل الخادم

عاد النطاق الثانوي ليكشف أثر هذا التطور في حملة 2022. استقبل خادم EFF اتصالات تشير إلى مئات الأجهزة، تركز معظمها في جمهورية الدومينيكان وفنزويلا. احتاط الباحثون في تقدير العدد لأن تغير عناوين الاتصال قد يجعل الجهاز الواحد يبدو أكثر من جهاز. غيّر المشغّلون عنوان التحكم الأساسي مرتين، لكنهم أبقوا العنوان الثانوي داخل العينات الجديدة، فاستمر الرصد. وأعلنت EFF أنها تجمع الحد الضروري من البيانات وتحذف السجلات بعد أربعة أسابيع. انتهى التقرير من دون تحديد عميل الحملة أو هوية كل ضحية، بينما ظلت قناة الرصد تعمل وقت نشره.

المصادر

  1. EFF، Uncle Sow
  2. Lookout و EFF، Dark Caracal، التقرير الأصلي
  3. EFF، You Missed a Spot
افتح الملف التفاعلي