العودة إلى جميع القصص

DarkHydrus

عرض مشروع ينتهي بوثيقة فارغة

استدرج مستند الضحية إلى تسليم بيانات الدخول، ثم تطورت أدوات DarkHydrus لتخفي اتصالاتها في DNS وخدمة تخزين سحابية.

01

نافذة تسجيل الدخول داخل Word

في 24 يونيو 2018 وصلت إلى مؤسسة تعليمية في الشرق الأوسط رسالة تحمل عرضًا لمشروع، ومعها مستند Word. عند فتحه ظهر مربع يطلب بيانات الدخول. كان العنوان الذي يتصل به شبيهًا بخدمة Outlook، وأضاف المهاجمون اسم المؤسسة المستهدفة إلى أوله. إذا أدخل المستخدم بياناته وصلت إلى خادم المهاجم، ثم ظهر مستند فارغ. أعادت Unit 42 بناء الخدعة ونسبتها إلى DarkHydrus: يحاول Word تحميل قالب بعيد، فيعرض طلب المصادقة المعتاد داخل البرنامج نفسه. بذلك أُحيط الطلب الخبيث بواجهة مألوفة، وبوعد بأن تقديم البيانات هو الخطوة اللازمة لرؤية محتوى العرض.

02

المرفق العربي التالي

بعد ثلاثة أسابيع، في 15 و16 يوليو، رصد الفريق رسائل عربية تطلب مراجعة ملف داخل أرشيف محمي بكلمة مرور. احتوى الأرشيف هذه المرة على ملف IQY، صيغة استعلام يستطيع Excel استعمالها لجلب بيانات من عنوان بعيد. احتاج المسار إلى موافقة المستخدم على الاتصال، ثم موافقة إضافية تسمح بتشغيل ما استُجلب. وراء اسم يوحي ببيانات الاعتماد، أفضت الخطوات إلى RogueRobin، أداة مكتوبة باستخدام PowerShell، بيئة تنفيذ الأوامر في Windows. انتقلت المجموعة بذلك من التقاط كلمة مرور إلى محاولة تثبيت وسيلة تحكم، مع استمرار الاعتماد على طلب يبدو مرتبطًا بمهمة مكتبية عادية.

03

استعلامات تحمل الأوامر

فحصت RogueRobin الجهاز قبل بدء عملها، بحثًا عن مؤشرات تدل على بيئة تحليل، ثم أعدّت آلية لتشغيل نفسها عند تسجيل الدخول. استعملت DNS، النظام المسؤول عادة عن العثور على عناوين المواقع، لنقل أوامر وبيانات بين الجهاز وخادم القيادة. قسمت المعلومات إلى أجزاء صغيرة داخل الاستعلامات، وجربت أنواعًا مختلفة منها حتى تجد ما يصل منها إلى الخادم. حوّل هذا التصميم حركة اتصال تبدو مرتبطة بوظيفة أساسية في الشبكة إلى قناة يعمل المهاجم من خلالها. ولم تعد مراقبة تنزيل ملف واحد تشرح النشاط كاملًا؛ كان لا بد من قراءة ما تتبادله الأداة بعد تثبيتها، وكيف تواصل طلب تعليمات جديدة من خادم القيادة.

04

ملف سحابي ينتظر التعديل

بحلول مطلع 2019 كشف تحليل عينات أخرى نسخة من RogueRobin بلغة C# مع خيار اتصال إضافي عبر Google Drive. تستطيع البرمجية رفع ملف ثم مراقبة وقت تعديله؛ فإذا غيّر المشغل محتواه، قرأته باعتباره أوامر جديدة. كان هذا الوضع معطلًا افتراضيًا وقابلًا للتفعيل من قناة القيادة السابقة. أخطرت Unit 42 شركة Google بالنتائج، وربطت العينات بالعمليات الماضية عبر السلوك والبنية. اكتمل تحول واضح في الأدوات: من نافذة دخول داخل مستند، إلى قناة مستقرة تستعير خدمة سحابية مشروعة. وعلى امتداد المسار، بقيت الوظائف المعتادة للمكتب والشبكة هي الأماكن التي أخفى فيها المهاجم طلباته.

المصادر

  1. Unit 42: Phishery واستهداف المؤسسة التعليمية
  2. Unit 42: RogueRobin واتصالات DNS
  3. Unit 42: نسخة C# وخيار Google Drive
افتح الملف التفاعلي