عينة من 2008 تستعيد معناها
في 2014، أثناء بحث Kaspersky في مجموعة Equation، أعد الباحثون قاعدة لكشف مكتبة استغلال تستخدمها المجموعة. جاءت إحدى المطابقات من عينة قديمة وصلت إلى مجموعتهم في ديسمبر 2008: دودة اسمها Fanny. كانت العينة تتنقل عبر وحدات USB، وتستغل ثغرة في اختصارات Windows قبل أن يشتهر استخدامها مع Stuxnet. كما حملت استغلالًا ثانيًا لرفع الصلاحيات، عولج لاحقًا بتحديث من Microsoft. غيّر التطابق معنى الملف القديم؛ أصبح خيطًا يربط دودة محفوظة في الأرشيف ونشاطًا من 2008 بمنظومة تجسس كشفها البحث بعد سنوات، مع سبق زمني في استخدام ثغرتين لم تكونا معلنتين وقتها.
رحلة البيانات بلا اتصال مباشر
كانت Fanny مصممة للتعامل حتى مع حاسوب لا يتصل بالإنترنت. تنشئ على ذاكرة USB مساحة تخزين مخفية، وتضع فيها معلومات عن الجهاز، مثل اسم المستخدم والنظام والعمليات الجارية. وحين تنتقل الذاكرة إلى حاسوب آخر مصاب ومتصّل، يمكن نقل المواد إلى خادم التحكم. وتسلك الأوامر المسار العكسي: تُحمل على الذاكرة ثم تُنفذ عند وصولها إلى الجهاز المعزول. تمكنت Kaspersky من تحويل اتصالات خادم Fanny إلى خادم للرصد، فسجلت أكثر من 11٬200 عنوان IP مختلف خلال خمسة أشهر. جاءت النسبة الأكبر من باكستان، لكن الباحثين لم يجزموا بأنها كانت الهدف الأصلي للحملة التي بدأت قبل ذلك بسنوات.
أدوات تصل إلى برمجيات القرص الداخلية
عند إعلان نتائج البحث في فبراير 2015، ظهرت Fanny ضمن مجموعة أدوات أوسع، بينها DOUBLEFANTASY و EQUATIONDRUG و GRAYFISH. امتدت الأهداف المرصودة إلى قطاعات حكومية ودبلوماسية واتصالات وطاقة وأبحاث نووية وتقنيات تشفير. وكان من أكثر المكونات لفتًا للانتباه برنامج يستطيع إعادة برمجة Firmware، أي الشيفرة الداخلية التي يدير بها القرص الصلب نفسه. شملت قائمة الأجهزة التي تدعمها الأداة منتجات علامات متعددة، مثل Seagate و Western Digital و Toshiba. هذه قدرة تختلف عن كتابة ملف على القرص من داخل Windows؛ فهي تصل إلى طبقة البرمجيات التي تشغّل العتاد نفسه. ولم تعنِ إمكاناتها أن كل إصابة مرتبطة بـ Equation تضمنت تعديل القرص أو استخدام جميع الأدوات المكتشفة.
أرشيف مسرّب يعيد الربط
في أغسطس 2016، ظهر اسم Shadow Brokers معلنًا امتلاك أدوات مرتبطة بـ Equation، ونشر أرشيفًا يضم برامج وسكربتات واستغلالات لأجهزة حماية الشبكات. اختبرت Kaspersky هذا الربط بمقارنة طريقة تنفيذ التشفير في الملفات بمكتبات سبق العثور عليها في برمجيات Equation. ووجدت تشابهات غير مألوفة في تنفيذ RC5 و RC6 عبر مئات الملفات، واعتبرتها صلة قوية بالمجموعة. ظل مصدر التسريب وهوية من يقف وراءه خارج ما استطاع التحليل إثباته. لكن النتيجة التقنية وسعت المواد المتاحة للفحص: من عينة قديمة كُشف معناها بأثر رجعي، إلى أرشيف جديد أمكن ربطه بأدوات معروفة عبر تفاصيل الشيفرة.