العودة إلى جميع القصص

Fox Kitten

ساعة التشفير عبر جهاز واحد

في موجة Pay2Key، مرّت اتصالات أجهزة كثيرة عبر وسيط داخلي واحد قبل ظهور مطالب الفدية.

01

بعد منتصف الليل

في مطلع نوفمبر 2020، بدأت Check Point تتلقى بلاغات عن هجمات Pay2Key على شركات إسرائيلية. أظهر تحليل إحدى سلاسل التنفيذ دخول المهاجمين بعد منتصف الليل إلى جهاز داخل الشبكة، ثم انتشار التشفير سريعًا حتى أمكن تنفيذه خلال ساعة. كانت الساعة مدة التشفير المرصود، وقدّر الباحثون احتمال وجود المهاجمين داخل الشبكة قبل ذلك. ورجّحوا استخدام RDP، خدمة سطح المكتب عن بعد، في الوصول إلى الجهاز الذي انطلق منه التنفيذ.

02

الوسيط داخل الشبكة

قبل توزيع برنامج التشفير، أعدّ المهاجم جهازًا ليعمل وسيطًا تحت اسم ConnectPC.exe. تتصل به بقية الأجهزة داخليًا، وهو وحده يتواصل مع خادم التحكم الخارجي، فتقل الاتصالات المباشرة التي قد تكشف الانتشار. ثم استُخدمت أداة الإدارة PsExec لتشغيل الملف Cobalt.Client.exe على أجهزة أخرى داخل الشبكة. ظهرت مطالب فدية مخصصة للمؤسسات، تراوحت في الحالات الموصوفة بين سبع وتسع عملات Bitcoin. وفي تقريرها الأول، لم تجد Check Point دليلًا يثبت تسريب الملفات، رغم وضوح عملية التشفير نفسها.

03

اسم أقدم وراء الموجة

في ديسمبر 2020، وضعت ClearSky هذه الوقائع في سياق أوسع. نسبت Pay2Key إلى Fox Kitten بدرجة ثقة متوسطة إلى مرتفعة، بعد موجة شملت عشرات الشركات الإسرائيلية في نوفمبر وديسمبر. شملت المشاهدات شركات صناعية وشركات تأمين وخدمات لوجستية، وجمعت حالات لاحقة بين تشفير الأجهزة وسرقة المعلومات ونشرها. ووصف التقرير انتقالًا عبر علاقات الشركات ومداخل سبق الحصول عليها. تغيّرت بذلك حدود القصة المنشورة: لم يرصد التقرير المبكر تسريبًا للبيانات، بينما أضاف التحقيق اللاحق حوادث وأدلة أوسع، مع إبقاء نسبة الموجة إلى المجموعة تقديرًا تحليليًا معلنًا.

04

الموقع مستضاف عند ضحية

قدّم FBI في تنبيه مشترك عام 2024 وصفًا أكثر تحديدًا لعملية Pay2Key التاريخية. أدار المهاجمون موقع تسريبات على شبكة Tor، واستضافوه باستخدام بنية سحابية تخص مؤسسة كانوا قد اخترقوها بالفعل. ثم أعلنوا أسماء الضحايا ووجّهوا الانتباه إلى التسريبات عبر وسائل التواصل، مع الإشارة إلى مؤسسات إعلامية وجهات مستهدفة. رأى FBI أن هذه العملية في أواخر 2020 هدفت إلى تقويض الثقة بأمن إسرائيل السيبراني. وضع هذا التقدير عمليات النشر العلني ضمن غرض يتجاوز تحصيل المبلغ المطلوب من كل ضحية.

05

من بيع الدخول إلى تقاسم الفدية

لم ينته مسار Fox Kitten عند تلك الموجة. وصف تنبيه أغسطس 2024 نشاطًا رصده FBI منذ 2017، بدأ بمنح مجموعات إجرامية وصولًا واسعًا إلى شبكات مخترقة، ثم وصل إلى تعاون مباشر مع مشغلي NoEscape و Ransomhouse و ALPHV. شمل التعاون المساعدة في التشفير واستراتيجية الضغط على الضحايا مقابل حصة من الفدية. وفي الوقت نفسه، فصل التنبيه هذا العمل الربحي عن مهام التجسس المرتبطة بالحكومة الإيرانية، ورجّح أن التعاون الإجرامي جرى من دون إذن حكومي. انتهى التحقيق المنشور إلى مسارين متداخلين في الجهة المنفذة، مختلفين في الغرض الموثق.

المصادر

  1. Check Point، Ransomware Alert: Pay2Key
  2. ClearSky، Pay2Kitten
  3. FBI و CISA و DC3، Iran-based Cyber Actors، 2024
افتح الملف التفاعلي