العودة إلى جميع القصص

FIN4

خمسة أبواب إلى صفقة واحدة

قبل إعلان محادثات استحواذ بأشهر، استهدفت FIN4 خمس جهات مشاركة في الصفقة نفسها.

01

قبل أن يصل الخبر إلى السوق

في إحدى الوقائع التي وثقتها FireEye في تقريرها الصادر عام 2014، استهدفت FIN4 خمس مؤسسات مشاركة في صفقة استحواذ واحدة، قبل أن تصبح المفاوضات معلنة بعدة أشهر. لم يسمّ التقرير الصفقة أو الشركات، لكنه أظهر اختيارًا يتبع حركة المعلومة بين أطرافها. فمنذ منتصف 2013 على الأقل، كانت المجموعة تسعى إلى اختراق بريد أشخاص يطّلعون على قرارات الشركات قبل إعلانها للسوق. شملت قائمتها مسؤولين تنفيذيين ومحامين وموظفي الامتثال والتنظيم، إلى جانب باحثين وعلماء يمكن أن تحمل رسائلهم نتائج لم تُعلن بعد.

02

نافذة الدخول داخل الوثيقة

استخدمت بعض محاولات الاختراق ملفات Office حقيقية سُرقت سابقًا ثم عُدّلت. عند فتح الوثيقة، كانت تعليمات VBA المضافة تعرض نافذة تشبه طلب Windows للتحقق من هوية المستخدم. تذهب البيانات المدخلة إلى المهاجمين، بدل أن تفتح موردًا محميًا كما توحي النافذة. واستخدمت FIN4 أيضًا صفحات تنتحل خدمة Outlook Web App. بعد الاستيلاء على حساب بريد، استطاعت إعادة استعمال الرسائل والوثائق الموجودة فيه، والدخول في محادثات قائمة؛ لذلك لم يكن الإغراء دائمًا موضوعًا غريبًا عن عمل المستلم، بل استمرارًا يبدو مألوفًا لتبادل مهني سابق.

03

لماذا شركات الدواء؟

فسّرت FireEye اختيار القطاعات بالنظر إلى طبيعة الأخبار التي تغيّر أسعار الأسهم. شكّلت شركات الرعاية الصحية والأدوية نحو ثلثي أكثر من مئة شركة استُهدفت في التحقيق، وهي بيئة يمكن أن تحمل فيها نتيجة تجربة سريرية أو موافقة تنظيمية أو مشكلة سلامة أثرًا ماليًا كبيرًا. وامتد الاهتمام إلى الجهات التي تستشيرها تلك الشركات، حيث تنتقل المعلومات بين الإدارة والمحامين والمستشارين. كان البريد نفسه هو الغنيمة المقصودة: الوصول إلى مراسلات تناقش معلومة حساسة، قبل أن تتحول إلى إفصاح متاح لبقية المستثمرين في السوق.

04

الأثر الذي تركته كلمة المرور

أرفق الباحثون بالتحقيق مؤشرات تقنية تساعد على اكتشاف النشاط وربطه بسجلات الأجهزة. في ملف المؤشرات الرسمي، أدرجوا نطاقات تتحكم بها FIN4، بينها outlookexchange.net، وأوصافًا لاتصالات تحمل الحقول msg و uname و pword معًا. ترتبط هذه العلامات برسائل واسم مستخدم وكلمة مرور، وتوضح أين يبحث المحقق عن أثر إرسال بيانات الدخول. لم تكن أسماء النطاقات دليلًا على صلة بخدمة Microsoft؛ كانت ضمن البنية التي نسبها الباحثون للمهاجم. وهكذا تحوّل ادعاء «نافذة دخول مزيفة» إلى عناصر فنية منشورة يمكن مقارنتها بسجلات الحادثة.

05

ما الذي عرفه التحقيق؟

جمعت FireEye أدلتها من الاستجابة لحوادث عملائها وخدمات الرصد والبحث المستقل، ثم نشرت التقرير والمؤشرات لتوسيع القدرة على اكتشاف النشاط. أثبت التحقيق حملة انتقائية لسرقة بيانات الدخول والوصول إلى معلومات داخلية حساسة، لكنه لم يتمكن من تأكيد أن FIN4 استخدمت تلك المعلومات في التداول أو حققت منها ربحًا. بقيت النهاية المنشورة عند البريد المخترق وما يحتويه من أسرار، بينما ظل ما جرى لاحقًا في السوق المالية خارج نطاق النتائج المحسومة.

المصادر

  1. FireEye، Hacking the Street، 2014، نسخة مؤرشفة
  2. FireEye، FIN4: Stealing Insider Information، إعلان محفوظ
  3. Mandiant، FIN4 IOC
افتح الملف التفاعلي