أسبوع تغيّرت فيه ملفات التثبيت
بين 16 و23 أبريل 2014 استُبدلت ثلاثة ملفات على موقع MB Connect Line، الشركة التي تقدم أدوات اتصال وصيانة صناعية، بنسخ معدّلة تحمل شيفرة ضارة. كان العميل يصل إلى موقع المورّد لينزّل برنامجًا يحتاجه لعمله، فيحصل معه على مكوّن خبيث. فحصت Netresec بعض المثبّتات وأكدت احتواءها على Havex، الباب الخلفي المرتبط بحملة Dragonfly. سبقت ذلك واقعة في موقع eWON خلال يناير، حيث تغيّرت روابط التنزيل لتقود إلى مثبّت معدّل. تكرار الفكرة عند مورّدين مختلفين أعطى الهجوم طريقًا إلى مؤسسات لم يحتج المهاجم إلى إقناعها بزيارة موقع مجهول؛ كانت ثقتها بالبرنامج جزءًا من الطريق.
دعوة إلى احتفال نهاية العام
في ديسمبر 2015 بدأت مرحلة جديدة تظهر في رسائل تتنكر في هيئة دعوات إلى احتفال رأس السنة. رصدت Symantec استهداف أشخاص يعملون في الطاقة، ثم رسائل أكثر اتصالًا بموضوعات القطاع خلال 2016 و2017. احتوت بعض المستندات على وسيلة تسحب بيانات الدخول إلى خادم خارجي عند فتحها. وبالتوازي، اختُرقت مواقع يُرجح أن يزورها العاملون، لتؤدي الوظيفة نفسها. صار اسم المستخدم وكلمة المرور نقطة انتقال بين مرحلة وأخرى: زيارة أو مستند يمنحان المهاجم حسابًا، والحساب يتيح له العودة إلى شبكة الشركة بمظهر أقل غرابة من ملف ضار يصل فجأة عبر البريد.
لقطات من داخل الشبكة
في إحدى الوقائع التي تتبعتها Symantec، انقضى أحد عشر يومًا بين زيارة خادم مخترق وتثبيت Goodor على حاسوب الزائر بواسطة PowerShell، أداة إدارة Windows وتنفيذ الأوامر. منحه الباب الخلفي وصولًا عن بُعد. ظهرت أيضًا لقطات شاشة تحمل أسماء تصف الأجهزة ومواقعها، وتضمنت أسماء بعض اللقطات اختصارًا يشير إلى التحكم. أثار ذلك احتمال اقتراب المهاجمين من الأنظمة التشغيلية. كانت الصورة المتاحة تكشف جمعًا للمعرفة وتوسيعًا للوصول؛ ولذلك وصف الباحثون خطر التعطيل بوصفه قدرة محتملة. أما انقطاع كهرباء ناجم عن هذه الوقائع فلم يكن نتيجة أثبتها التقرير، وهذا الفرق يحدد معنى ما شاهدوه داخل الشبكات.
حدود ما وصل إليه الاختراق
في مارس 2022 كشفت وزارة العدل الأمريكية اتهامات ضد ثلاثة ضباط في FSB، ونسبت إليهم حملات المجموعة بين 2012 و2017. وصفت اللائحة برمجيات ملوثة وصلت إلى آلاف الأجهزة، ومحاولات تصيد طالت عاملين في مئات الجهات. ومن الوقائع المحددة اختراق الشبكة الإدارية لشركة Wolf Creek المشغلة لمحطة نووية في كانساس؛ ميّز البيان هذه الشبكة عن الحواسيب المتصلة مباشرة بأجهزة التحكم. أعادت التفاصيل القضائية وصل البرامج التي نُزّلت قبل أعوام بالحسابات المسروقة وشركات الطاقة المستهدفة. تكمن دلالة المسار في المسافة التي يقطعها ملف موثوق ظاهريًا: من موقع مورّد صغير، إلى حاسوب مهندس، ثم إلى معرفة دقيقة بمرفق كبير.