العودة إلى جميع القصص

Darkhotel

بعد تسجيل الدخول إلى شبكة الفندق

استغلت Darkhotel اتصال المسافر بالفندق، ثم أظهرت حملاتها أن اختيار الشخص يستمر حين يتغير مكان الهجوم.

01

تحديث يظهر للمسافر

عند اتصال ضيف مستهدف بشبكة أحد الفنادق الآسيوية التي تناولها تحقيق Kaspersky في 2014، كان يدخل اسمه ورقم غرفته، ثم يظهر طلب لتحديث برنامج مألوف مثل Adobe Flash أو Google Toolbar. يحمل التنزيل بابًا خلفيًا يتيح للمهاجم التعرف إلى الجهاز وصاحبه. شملت فئة المستهدفين مديرين تنفيذيين ومسؤولي أبحاث ومبيعات يتنقلون لأعمالهم في المنطقة. أعطت شبكة الفندق الحيلة ظرفها المناسب: مسافر يريد الاتصال، وواجهة تبدو جزءًا من الخدمة التي حصل عليها بعد تسجيل وصوله. ومن هذه اللحظة الصغيرة امتدت قدرة البرنامج على التجسّس إلى الحاسوب الذي اصطحبه للعمل خارج مؤسسته.

02

زيارة بأجهزة رصد لا تستدعي الهجوم

حين زار باحثو Kaspersky بعض المواقع المرتبطة بالحوادث ومعهم أجهزة معدة للرصد، لم يجذبوا الهجوم نفسه. أشار ذلك إلى انتقاء الضيوف بدل إصابة كل من يستخدم الشبكة. ووجد المحققون أن الأدوات تُزال من نقطة التجهيز داخل الفندق بعد نجاح إصابة الهدف، فتقل الآثار التي يراها من يأتي لاحقًا. بلغ نشاط الشبكات الفندقية المرصود ذروة بين 2010 و2013، ضمن منظومة لها أيضًا وسائل انتشار أوسع. وهكذا حملت الجغرافيا معنى خاصًا: وجود الجهاز في دولة ما قد يعكس رحلة عمل قصيرة، بينما تكون الشركة التي يعمل لديها صاحبه بعيدة عن الفندق والبلد.

03

مواعيد ورسائل في ملفات مضغوطة

في 2015، وثق الباحثون استمرار Darkhotel بوسائل أخرى وعبر دول إضافية، منها ألمانيا وموزمبيق والهند. وصلت مرفقات مضغوطة تحمل عناوين توحي بجداول مواعيد ورسائل تهنئة. استخدمت أسماء بعض الملفات خدعة في اتجاه عرض النص لتبدو كأنها صور، بينما هي برامج قابلة للتشغيل. كما ظهرت تطبيقات HTML تنزّل مكونات إضافية، واستخدمت الحملة ثغرة في Flash. بقيت أهداف دبلوماسية وتجارية ضمن دائرة الاهتمام. بعد هذا التحول، لم يعد اسم الفندق كافيًا لتوقع المشهد التالي؛ يستطيع المهاجم الوصول إلى الشخص عبر صندوق بريده، مستخدمًا موعدًا أو وثيقة تناسب اهتمامه الحالي.

04

قائمة سياسية تخفي تنزيلات أخرى

في عينة تعود إلى سبتمبر 2016 وحللتها Bitdefender تحت اسم Inexsmar، جاء الملف الخادع بوعد معلومات سياسية عن كوريا الشمالية. عرض المستند قائمة جهات مرتبطة ببيونغ يانغ، وأسماء منظمات أممية، وتضمن أيضًا تنبيهًا عن الخصوصية وتجنب وصول البريد المزعج. بينما يقرأ المتلقي الوثيقة، تمضي سلسلة تنزيلات تزرع مكونات للتحكم والبقاء على الجهاز. رأى الباحثون في ذلك انتقالًا نحو أهداف سياسية عبر رسائل منتقاة بعناية. تصل القصة هنا إلى غطاء جديد يحافظ على الفكرة القديمة: مكان أو معلومة تمنح المتلقي سببًا معقولًا للثقة، ثم طبقات برمجية تعمل بعد أن يؤدي هذا الغطاء مهمته.

المصادر

  1. Kaspersky: تجربة الاتصال والتحديث المضلل
  2. Kaspersky GReAT: الانتقاء وإزالة الآثار الفندقية
  3. Kaspersky GReAT: حملات البريد في 2015
  4. Bitdefender: تحليل حملة Inexsmar
افتح الملف التفاعلي