العودة إلى جميع القصص

EXOTIC LILY

الزبون الذي ينتظر أن تراسله

عرض تعاون صغير يفتح سلسلة تمتد من نموذج الاتصال إلى سوق الوصول إلى الشبكات.

01

وثيقة سبقت التحذير

في أغسطس 2021، لفت مستند Word نُشر على VirusTotal انتباه باحثين كانوا يتعقبون أداة Cobalt Strike. عند فحصه، وجدت Microsoft طريقة غير مألوفة لجلب محتوى خارجي وتشغيله عبر محرك MSHTML. وراء مستند بدا متعلقًا بعمل تجاري كانت ثغرة لم يُعلن عنها بعد، حملت لاحقًا الرقم CVE-2021-40444. تابعت الشركة النشاط باسم DEV-0413، ورصدت عددًا محدودًا من الهجمات الأولى. وفي سبتمبر نشرت التحذير والتحديث الأمني، لكن حملة استدراج موظفي الشركات كانت أوسع من تلك الثغرة: كان المهاجمون يجربون طرقًا مختلفة للوصول إلى الموظف الذي يفتح الملف. وتبدلت الرسائل بين البحث عن مطورين والتهديد بنزاع قضائي.

02

طلب عرض سعر من زبون جديد

بين ديسمبر 2021 ويناير 2022، رصدت Abnormal Security مدخلًا أكثر هدوءًا. شخص يزعم العمل لشركة إنشاءات كندية يملأ نموذج الاتصال في موقع شركة ويطلب عرضًا للسعر. الطلب مناسب لوظيفة النموذج، ولا يتضمن في بدايته ملفًا ضارًا. عندما يرد الموظف، يصبح هو الذي بدأ المحادثة البريدية من منظور نظام البريد. يستمر تبادل الرسائل بشأن المشروع، بينما يدعم المرسل هويته بعنوان يشبه عنوان شركة حقيقية، مع اختلاف في نهاية النطاق. بذلك وصل Phishing، أي التصيد الذي يستدرج المستخدم لفتح محتوى ضار أو كشف معلومات، إلى مكان تنتظر فيه الشركة أصلًا أن تجد زبائن محتملين.

03

ملفات المشروع داخل صورة قرص

بعد هذا التبادل للرسائل، يأتي رابط ملفات المشروع عبر TransferNow أو WeTransfer؛ وإذا تعذر تنزيله من إحدى الخدمتين، يجرب المرسل الأخرى. في العينة التي حللتها Abnormal، احتوى ملف ISO، وهو صورة قرص، على اختصار وملف يوحي اسمه بأنه سجل لنظام Windows. كان الاختصار يشغّل مكوّن BazarLoader المخفي بذلك الاسم. هكذا انتقل النقاش التجاري إلى برنامج يستطيع جلب مراحل أخرى من الهجوم. توقف الدليل المتاح للباحثين عند هذه النقطة: بعض خوادم الاتصال كانت متوقفة، ولم يحصلوا على المرحلة التالية. أما التسلسل المؤكد، فبدأ بطلب سعر وانتهى بمحاولة تشغيل أداة تتيح الدخول إلى جهاز الموظف.

04

خدمة تفتح الطريق لمهاجمين آخرين

في مارس 2022، جمعت Google هذه الأنشطة تحت اسم EXOTIC LILY، وربطته بالنشاط الذي تتبعه Microsoft. وصل ما رصدته في الذروة إلى نحو خمسة آلاف رسالة يوميًا تستهدف 650 مؤسسة عالميًا. خلف هذا الحجم أشخاص يجيبون عن الأسئلة ويناقشون مواعيد الاجتماعات، ثم يستخدمون إشعار خدمة مشاركة الملفات نفسها لإيصال الرابط. وصفتهم Google بوسطاء وصول يهيّئون الدخول إلى الشبكات لجهات أخرى، مع روابط بعمليات فدية، لا بفريق واحد ينفذ كل المراحل. وأضافت آليات كشف لانتحال المرسلين ولإشعارات الملفات. كشفت القضية كيف يتحول عمل يبدو شبيهًا بالمبيعات إلى خدمة متخصصة تبيع موطئ قدم داخل مؤسسة.

المصادر

  1. Microsoft: تحقيق MSHTML في سبتمبر 2021
  2. Abnormal: تحليل ملف المشروع
  3. Google TAG: كشف EXOTIC LILY
افتح الملف التفاعلي