العودة إلى جميع القصص

FIN8

الباب الخلفي الذي عاد ببرنامج فدية

بدأ التحقيق على خادم قاعدة بيانات، ثم كشف تطوير الأداة وانتقال استخدامها إلى الابتزاز.

01

أول أثر على خادم

في تحقيق نشرته Bitdefender في يوليو 2021، ظهر أول دليل على اختراق أحد عملائها داخل خادم لقاعدة بيانات. كان المهاجمون قد استولوا على حسابين على الأقل، وبدؤوا جمع أسماء النطاقات الموثوقة وخوادم إدارة الهوية في الشبكة. نسبت الشركة العملية إلى FIN8، المعروفة باستهداف المؤسسات المالية وأنظمة نقاط البيع. ظلت وسيلة الدخول الأولى غير محسومة، لكن ما تلاها أمكن تتبعه: حاول المهاجمون نقل نشاطهم إلى خوادم أخرى باستخدام أدوات Windows الإدارية. صارت صلاحيات الحسابات المسروقة وسيلة عبور بين الأجهزة، وظهرت أهمية الخوادم التي تدير دخول بقية المستخدمين.

02

محاولة ثانية بعد المنع

منعت أداة الحماية محاولة تنزيل برنامج خبيث عبر PowerShell، بيئة أوامر Windows، فغيّر المهاجمون أداتهم وجربوا وسيلة أخرى للتنفيذ عن بعد. نجحوا في السيطرة على بعض الخوادم، ثم حاولوا ضمان عودتهم بعد إعادة التشغيل باستخدام WMI، منظومة إدارة النظام. خُزّن جزء من البرنامج داخل هذه المنظومة لتشغيله في الذاكرة، من دون الاعتماد على ملف تنفيذي محفوظ بالطريقة المعتادة. عثر المحققون على برنامج لاحق لم يكن معروفًا لديهم، وجمعوا خصائصه واتصالاته. قالت Bitdefender إن تعاون فريق الاستجابة مع العميل ومنع عدة خطوات حدا من تطور الهجوم؛ كان الاحتواء يجري بينما تتكشف أدواته.

03

اسم للبرنامج المجهول

في أغسطس، أعطى فريق Bitdefender المكوّن الجديد اسم Sardonic. دلّت الآثار البرمجية على مشروع يشمل بابًا خلفيًا وأداة لتحميله ونصوصًا مساعدة. وبدت بعض مكوناته مجمّعة قبيل الهجوم مباشرة، بما يرجح استمرار تطويره وقت الاستخدام. يستطيع الباب جمع معلومات الجهاز وتنفيذ الأوامر وتحميل إضافات توسع عمله؛ لذلك لا يحتاج المشغّل إلى استبداله كاملًا عندما يحتاج إلى وظيفة جديدة. أتاح نشر التحليل فهم ما كان مجهولًا في التحقيق الأول، وأظهر كيف تستخدم FIN8 فترات الانقطاع بين حملاتها لتحسين أدواتها قبل العودة إلى أهداف مختارة، وهو نمط تابعه الباحثون عبر إصدارات متعاقبة.

04

العودة بأداة ابتزاز

في ديسمبر 2022، رصدت Symantec عودة Sardonic في محاولات لنشر فدية Noberus، المعروفة أيضًا باسم BlackCat و ALPHV. تغيرت أجزاء واسعة من الشيفرة، وأُعيدت كتابة بنى برمجية داخله، ورأى المحققون في بعض التعديلات محاولة لتقليل التشابه مع النسخة المنشورة سابقًا. بقيت مع ذلك طرق تشغيل مألوفة: يتصل المهاجمون، يفحصون الجهاز، ثم يثبتون استمرار الوصول ويبدلون الأدوات أثناء العمل. سبق أن رصدت الشركة استخدام FIN8 لبرامج فدية أخرى، بعد تاريخها في سرقة بيانات الدفع. أصبح الوصول إلى الجهاز المخترق يخدم وسيلة أخرى للربح، فتتبّع الباب الخلفي كشف انتقالًا من جمع المال عبر البطاقات إلى ابتزاز المؤسسة ذاتها.

المصادر

  1. Bitdefender: الاستجابة ومحاولات البقاء
  2. Bitdefender: اكتشاف Sardonic
  3. Symantec: Sardonic ومحاولات نشر Noberus
افتح الملف التفاعلي