المرفق المحمي المزعوم
في يونيو 2017، رصدت Proofpoint رسائل تستهدف سلاسل مطاعم أمريكية وتقدم مرفقًا يُفترض أنه يتضمن معلومات عن شيك سبق الحديث عنه. أُرسلت بعض الرسائل من Outlook.com، فادعى المستند أنه محمي بخدمة تحمل اسم Outlook؛ وعندما جاء البريد من Gmail، تبدل الادعاء ليتناسب مع Google. حمل هذا الغلاف أداة جديدة سمتها الشركة Bateleur وربطتها بـ FIN7. لم يكن لدى الملف تشفير رسمي يحتاج إلى إلغاء؛ كانت عبارة الحماية ذريعة لدفع المتلقي إلى تمكين Macros، وهي أوامر برمجية داخل المستند، وتشغيل ما خُبئ داخل مستند Word.
شيفرة تُستخرج من المستند
استخرجت أوامر Macros نصًا برمجيًا من عنصر داخل المستند، وحفظته في مجلد مؤقت ثم شغّلته عبر مهمة مجدولة. بعد التنفيذ، ينتظر Bateleur تعليمات من خادم التحكم ويعيد نتائجها، فيستطيع المشغّل تنزيل أدوات أخرى وتوسيع الوصول. تابع الباحثون عدة تحديثات خلال أقل من شهر، مع أوامر أُضيفت إلى النسخ اللاحقة. وساعدتهم رسائل متشابهة وصلت إلى الأهداف نفسها، وأسماء مرفقات وعناوين إرسال متقاربة، على ربط الأداة بنشاط FIN7 السابق. كان التغيير في الحمولة البرمجية، بينما بقيت المحادثة التجارية المصطنعة وسيلة إدخالها إلى مكان العمل.
شركة تستقطب مهارات تقنية
عندما أعلنت الولايات المتحدة اعتقال ثلاثة أعضاء في أغسطس 2018، شرحت دور المكالمة الهاتفية إلى جانب البريد: كان المتصل يعزز مصداقية الرسالة ويشجع الموظف على فتح المرفق. وأظهرت القضية واجهة أخرى اسمها Combi Security، تقدم نفسها كشركة اختبار اختراق وتستقطب أصحاب مهارات تقنية. زعم موقعها أن لها عملاء، وكان بين الأسماء المدرجة شركات وقعت ضحية للعمليات. وراء هذا المظهر التجاري، نظم الأعضاء خوادم وأدوات لاختراق المطاعم والفنادق وشركات أخرى، ثم الوصول إلى بيانات بطاقات العملاء وطرح بعضها للبيع في أسواق إجرامية.
الأرقام خلف نقاط البيع
قدمت ملفات الحكم اللاحقة حجمًا أكثر تحديدًا للعملية. وفق وزارة العدل، سُرقت أكثر من عشرين مليون سجل لبطاقات الدفع من أكثر من 6٬500 جهاز نقطة بيع في ما يزيد على 3٬600 موقع تجاري أمريكي. امتد الاختراق إلى جميع الولايات ومقاطعة كولومبيا، مع حوادث أخرى خارج البلاد. وكانت المجموعة تضم أكثر من سبعين شخصًا موزعين على وظائف، من تطوير البرمجيات إلى صياغة الرسائل وتنفيذ الاختراقات. لذلك لم تكن بيانات مطعم واحد نهاية المسار؛ كانت جزءًا من جمع مركزي يعتمد على فرق وبنية تشغيل مستمرة.
حكم على مسؤول البنية التقنية
كان Fedir Hladyr مسؤولًا عن إدارة الأنظمة وتجميع بيانات البطاقات المسروقة وصيانة الخوادم وقنوات الاتصال المشفرة. اعتُقل في Dresden عام 2018 وسُلّم إلى الولايات المتحدة، ثم أقر بالذنب في سبتمبر 2019. اعترف بأنه أدرك سريعًا أن Combi Security واجهة لعمل إجرامي. وفي 16 أبريل 2021، حكمت عليه محكمة في Seattle بالسجن عشر سنوات وتعويضات بقيمة 2.5 مليون دولار. أنهى الحكم مساره القضائي في تلك القضية بنتيجة موثقة، وربط البريد الذي يبدأ عند موظف مطعم بالبنية الإدارية التي تجمع ما يُسرق من آلاف المواقع.