العودة إلى جميع القصص

DarkVishnya

الحاسوب الذي لم يكن في سجل البنك

قاد البحث عن مصدر الاختراق إلى أجهزة أدخلها المهاجمون بأنفسهم.

01

بحث عن نقطة دخول غير مألوفة

في تحقيق نشرته Kaspersky في ديسمبر 2018، لم يُفضِ البحث المعتاد عن أول جهاز مصاب إلى تفسير النشاط الخبيث داخل شبكات مصرفية. كان المحققون يبحثون عن بريد بمرفق ضار أو خادم تعرض للاختراق، لكن نقطة البداية كانت خارج قائمة الأجهزة التي تملكها المؤسسة. أدخل المهاجمون معداتهم إلى المكاتب ووصلوها مباشرة بالشبكة. أُطلق اسم DarkVishnya على هذا النمط من الهجمات. أصبح لدى المهاجمين موطئ قدم داخل الشبكة يديرونه من الخارج، ويستطيعون عبره استكشاف البنية وقراءة الموارد المشتركة، من دون انتظار أن يفتح موظف مستندًا يصل إلى بريده.

02

أجهزة صغيرة بين تجهيزات المكتب

عثر الباحثون على ثلاثة أنواع من المعدات في هذه الحوادث: حواسيب صغيرة من فئة Netbook، وأجهزة Raspberry Pi، وأدوات Bash Bunny لاختبار الاختراق. اختلف حجم الأجهزة وطريقة توصيلها؛ فالحاسوب المصغر يحتاج إلى الكهرباء والشبكة، بينما يسهل إخفاء Raspberry Pi بين تجهيزات المكتب، ويمكن لـ Bash Bunny العمل عبر USB. ما جمعها كان وظيفة الجهاز الدخيل داخل المؤسسة، لا شكله الخارجي أو وجود برنامج متطابق على كل جهاز، ولذلك احتاج التحقيق إلى فحص المكان إلى جانب فحص الأنظمة.

03

قطعة USB تظهر كبطاقة شبكة

توضح وثائق Hak5، صانع Bash Bunny، لماذا لا تكفي هيئة ذاكرة USB لفهم هذا الجزء من القصة. تستطيع الأداة أن تعرّف نفسها للحاسوب كلوحة مفاتيح أو وسيط تخزين أو محوّل Ethernet، ويمكن أن تجمع أكثر من وظيفة. عندما تقدم نفسها كبطاقة شبكة، يتعامل نظام التشغيل مع جهاز اتصال، بدل الاكتفاء بقراءة ملفات على ذاكرة. هذه القدرة جزء من تصميم أداة اختبار أمنية يمكن ضبط طريقة ظهورها للحاسوب بحسب المهمة المطلوبة. وهي تفسر كيف يمكن لقطعة صغيرة موصولة بمنفذ مألوف أن تحمل وظيفة تختلف عما يوحي به مظهرها.

04

من الجهاز المزروع إلى خوادم الدفع

أعاد التقرير التقني بناء الخطوات التالية: اتصل المهاجمون بالمعدات المزروعة بواسطة مودم خلوي مدمج أو موصول بها، ثم بحثوا داخل الشبكة عن المجلدات المفتوحة وخوادم الويب والأجهزة المستخدمة في المدفوعات. حاولوا جمع بيانات الدخول أو تخمينها، وعندما منعت قواعد الجدار الناري اتصالًا مباشرًا، استخدموا اتصالًا عكسيًا لإنشاء نفق بين أجزاء الشبكة. كان الاتصال بالشبكة الخلوية يتيح إدارة الجهاز من الخارج، بينما تمنحه وصلته المحلية رؤية موارد البنك. بعد بلوغ النظام المقصود، ثبتوا أدوات وصول عن بعد لضمان استمرار التحكم فيه.

05

ثمانية بنوك وخسائر فعلية

تابع المحققون استخدام PowerShell وخدمات خبيثة تعمل على الحواسيب التي وصل إليها المهاجمون، مع تغيير الأدوات حين تعوق قواعد السماح داخل الشبكة مسارًا معينًا. هكذا تحولت القطعة المزروعة إلى مرحلة أولى، ثم انتقل التنفيذ إلى أنظمة المؤسسة نفسها. غطت الوقائع التي حققتها Kaspersky خلال 2017 و2018 ثمانية بنوك على الأقل في أوروبا الشرقية، وقدرت الأضرار بعشرات الملايين من الدولارات. وثّق التقرير طريق الدخول المادي، وتتبع امتداده من مكاتب البنك المركزية أو الإقليمية إلى الأنظمة التي يستخدمها للدفع. ووضع العثور على الأجهزة المزروعة نقطة البداية التي غابت عن البحث الأول داخل الأنظمة.

المصادر

  1. Kaspersky، DarkVishnya Attacks from Inside
  2. Hak5، ATTACKMODE
  3. Kaspersky، التحقيق التقني في DarkVishnya
افتح الملف التفاعلي