مشكلة في المتصفح كما تزعم الصفحة
أثناء تحقيق نُشر في يناير 2022، وجدت Trend Micro أن مهاجمين أدخلوا برنامجًا خبيثًا إلى نظام موارد بشرية تابع لجهة مستهدفة. قد تظهر للزائر رسالة تدّعي وجود خطأ في DNS، خدمة ترجمة أسماء المواقع، وتطلب تنزيل ملف لمعالجته. وفي صفحات أخرى جاءت الذريعة تحديث Flash. كان الملف في الحقيقة يمهّد لتشغيل Cobalt Strike والتحكم بالجهاز. ربط الباحثون المسار بمجموعة Earth Lusca. اختارت البرمجية متصفحات معينة وتجنبت الأجهزة المحمولة، كما سجلت الزيارات للحد من تكرار عرض الرسالة الخادعة للعنوان نفسه. تحولت خدمة عمل يومية إلى واجهة تقنع المستخدم بتنزيل ملف يقدمه المهاجم باعتباره حلًا للمشكلة.
خوادم لكل مرحلة
تتبّع المحققون البنية التي تقف خلف الصفحات، فوجدوا خوادم مستأجرة وأخرى مخترقة تؤدي وظائف مختلفة. استُخدمت نسخ قديمة من Oracle GlassFish على الخوادم المخترقة، وحاول المهاجمون إخفاء مواقعها خلف Cloudflare. لكن سجلات العناوين السابقة وإعدادات الشهادات كشفت بعض الخوادم الأصلية. فصلت المجموعة بين المسح الأولي وقنوات القيادة والتحرك داخل الشبكات، لذلك لم يكن ظهور عنوان في مرحلة واحدة كافيًا لتفسير العملية كلها. شملت الأهداف مؤسسات إعلامية وتعليمية وجهات حكومية ومنظمات سياسية ودينية. كان تنوعها سببًا إضافيًا لربط الأدلة بالمسار التقني، بدل الاكتفاء بانتماء الأهداف إلى قطاع واحد أو بلد واحد.
سبع جهات على خط واحد
خلال 2022 حققت ESET في سبع إصابات ربطتها لاحقًا بعملية FishMedley وبالمجموعة التي تسميها FishMonger، والتي تطابقها ESET مع Earth Lusca. امتدت الوقائع من جهة حكومية في تايوان إلى منظمات كاثوليكية ومؤسسة بحثية فرنسية. في جهة حكومية تايلاندية استُخدمت وحدة إدارة داخلية لنشر البرمجيات، وحوّل المهاجمون خادم ويب للضحية إلى محطة تنزيل. بعد تثبيت ShadowPad بنحو ثماني عشرة ساعة، أضافوا Spyder من الخادم نفسه. لم يتحدد طريق الدخول الأول في هذه الوقائع، لكن ما تلاه أظهر صلاحيات واسعة واستعمالًا لبنية المؤسسة لإدامة الاختراق وإيصال أدوات إضافية إلى أجهزتها.
ما كشفته قضية المتعاقد
في مارس 2025 ربطت ESET المجموعة على نحو مستقل بشركة I-SOON، بالتزامن مع كشف وزارة العدل الأمريكية اتهامات ضد موظفين في الشركة ومسؤولين أمنيين صينيين. وصفت القضية عمليات تُنفذ بطلب من جهات حكومية، وأخرى يجري فيها اختراق الحسابات أولًا ثم محاولة بيع المعلومات. أُعلن كذلك حجز النطاق الرئيسي الذي تستخدمه الشركة لعرض خدماتها. ظلت التفاصيل القضائية اتهامات، لكنها وضعت تسلسل الأدوات ضمن تصور محدد للعمل الذي قد يخدمه الوصول المسروق. صار من الممكن قراءة نافذة إصلاح المتصفح في بداية القصة ضمن سلسلة أطول: جهاز مستهدف، وبيانات تُجمع، وخدمة تصف وثائق الاتهام كيف كانت تُعرض على مشترٍ.