بطاقة هوية في رابط Google Drive
في الحملة التي شرحتها ESET في يوليو 2020، تلقى موظفون بشركات تقنية مالية رسائل تقود إلى ملفات ZIP على Google Drive. بدت المحتويات بطاقات هوية وفواتير خدمات، وهي أوراق مألوفة لمن يعمل في الدعم أو إدارة حسابات العملاء ويجري إجراءات KYC، أي التحقق من هوية العميل. لكن الملفات كانت اختصارات Windows من نوع LNK، تستخدم أسماء توحي بأنها صور أو مستندات. اختار المهاجمون مهمة يومية حقيقية مدخلًا إلى الجهاز؛ فالموظف يتوقع أن يصله إثبات هوية، والرابط يقدم شيئًا يبدو مناسبًا تمامًا لهذا العمل.
الصورة تظهر بعد تشغيل الشيفرة
عند فتح الاختصار، استُخرجت شيفرة JavaScript من داخله وشُغّلت، ثم ظهرت وثيقة تمويه حقيقية وحُذف الاختصار الأصلي. بذلك حصل القارئ على الصورة المنتظرة، بينما بدأ مكوّن Evilnum العمل في الخلفية. وجدت ESET أن المهاجمين يستطيعون إضافة أدوات أخرى، بعضها تجاري لدى خدمة Golden Chickens، وأن المكونات تستخدم قنوات تحكم منفصلة. شملت البيانات المستهدفة قوائم العملاء والاستثمارات وعمليات التداول، وبيانات الدخول والبطاقات. استُخدمت الوثائق الحساسة لاستدراج الضحية إلى جهاز يحفظ أصلًا بيانات مالية ووثائق هوية تخص أشخاصًا آخرين؛ ولم يكن عرض الصورة نهاية ما نفذه الملف.
وثيقة ناقصة في التسجيل
في ديسمبر 2021، رصدت Proofpoint حملة أخرى تحمل EvilNum تحت اسم التتبع TA4563، مع تداخل جزئي مع النشاط المعروف باسم Evilnum. انتحلت الرسائل إجراءات التسجيل في منصة تداول، ومنها طلب استكمال وثائق ناقصة وتقديم إثبات للملكية. هذه المرة استخدم المسار ملفات Microsoft Word وقوالب تُجلب من الإنترنت لتحميل مكونات إضافية. ومع مطلع 2022 ظهرت روابط OneDrive تحمل صور أقراص ISO أو اختصارات LNK. تغير شكل الملفات المستخدمة، لكن المهمة التي يُطلب من المستلم إنجازها بقيت إكمال مستند مالي أو تقديم إثبات للهوية والعنوان.
الاستهداف يتجاوز شركات التداول
وفي مارس 2022، شاهدت Zscaler تحولًا في نطاق الاستهداف إلى منظمة حكومية دولية تعمل في خدمات الهجرة. وصف الباحثون وثيقة تصيد تجلب قالبًا يحتوي على Macro، وهو مكوّن ينفذ تعليمات آلية داخل Office، وتطلب تفعيله. أُتلفت الشيفرة المصدرية الظاهرة لهذا المكوّن، بينما بقي الشكل المترجم القابل للتنفيذ محفوظًا؛ وهي تقنية تعرقل الأدوات التي تفحص النص البرمجي مباشرة. فك الباحثون هذا الإخفاء، وتتبعوا استخراج ملفات مشفرة وتشغيل JavaScript. تزامنت الواقعة مع الحرب الروسية الأوكرانية، لكن هذا التزامن وحده لا يثبت الغرض السياسي من الاستهداف.
تنزيل واحد لكل عنوان
بحلول منتصف 2022، كانت الحملات التي حللتها Proofpoint تقيد تنزيل الحمولة النهائية بمرة واحدة لكل عنوان IP، ما يصعّب حصول باحث ثانٍ على العينة بالطريقة نفسها. كما بدلت سلسلة التنفيذ بحسب وجود Avast أو AVG أو Windows Defender على الجهاز. انتهى التحليل إلى باب خلفي قابل لجمع البيانات وتحميل برامج إضافية، ونشرت الشركة تحديثات الكشف المرتبطة به. وسجلت بوضوح أنها لم ترصد حمولات لاحقة في الحملات التي فحصتها؛ لذلك تبقى قدرة الأداة على استدعاء المزيد أوسع من الأفعال التي أثبتتها الحالات التي فحصتها.