العودة إلى جميع القصص

GALLIUM

أوامر مخفية داخل رسائل فحص الاتصال

من خوادم شركات الاتصالات إلى PingPull، بنت GALLIUM وصولها عبر منافذ مألوفة يصعب تمييز نشاطها الخبيث داخلها.

01

خادم بقي دون تحديث

خلال 2018 والنصف الأول من 2019 رصدت Microsoft اختراقات لشركات اتصالات بدأت من خدمات ويب مكشوفة للإنترنت. بحثت GALLIUM عن خوادم WildFly و JBoss التي بقيت دون تحديث، واستعملت ثغرات معروفة لفتح الطريق. بعد ذلك وضعت Webshell، ملفًا يتيح التحكم بالخادم عبر الويب، ثم شرعت في جمع بيانات الدخول والتنقل بين أجهزة الشركة. استُخدمت أدوات متاحة أصلًا مع تعديلات محدودة، وظهرت أداة لسرقة الحسابات موقعة بشهادة مسروقة. لم تتطلب البداية موظفًا يفتح مرفقًا؛ كان تأخر تحديث خدمة تعمل مكشوفة للإنترنت كافيًا لتوفير موضع تبدأ منه بقية العملية.

02

فحص الاتصال يحمل أوامر

في سبتمبر 2021 ظهرت عينة شاركتها جهة في فيتنام، وساعدت لاحقًا Unit 42 على تتبع PingPull. تستخدم إحدى نسخ هذه البرمجية رسائل ICMP، المعروفة لدى مسؤولي الشبكات بفحص الاتصال، لتبادل أوامر مشفرة مع C2، خادم القيادة والتحكم. أصبحت رسائل فحص إمكانية الوصول إلى جهاز تحمل طلبات لقراءة الملفات أو تعديلها وتشغيل الأوامر. وجد الباحثون نسخًا أخرى تستخدم HTTPS أو TCP، كما تتبعوا شهادة رقمية تبلغ مدة صلاحيتها عشر سنوات وتحمل بيانات تعريف قليلة إلى بنية أوسع. أتاح هذا الخيط ربط أكثر من 170 عنوان إنترنت بالنشاط، لا عدّها باعتبارها 170 ضحية.

03

عودة عبر خوادم البريد الحكومية

ثم رصد تحقيق في جهة حكومية بجنوب شرق آسيا موجات بدأت مطلع 2022 واستمرت خلال 2023. دخل المهاجمون عبر خوادم Exchange وثبّتوا عدة وسائل للتحكم، ثم أنشؤوا حسابات إدارية وجمعوا معلومات عن الشبكة. نسب Unit 42 هذه الوقائع إلى GALLIUM، التي يسميها أيضًا Alloy Taurus، بدرجة ثقة متوسطة. حين مُنع تشغيل الباب الخلفي Reshell، ظهرت محاولات لفحص الاتصال، ثم تجربة أدوات أخرى. أعطى تتابع الأحداث التحقيقَ مشهدًا أوضح من قائمة الملفات وحدها: أشخاص يعودون إلى بيئة اخترقوها، يختبرون ما لا يزال يعمل فيها، ويغيرون وسائلهم عندما تعترضها الحماية.

04

تبديل الأدوات بعد اعتراضها

للمحافظة على موطئ قدم، ثبّت المهاجمون SoftEther VPN، برنامج اتصال خاص مشروعًا، وأعادوا تسمية ملفاته لتشبه مكونات عادية. جربوا أيضًا برنامج AnyDesk الموجود أصلًا داخل البيئة، وبحثوا عن بيانات حسابات تتيح الوصول إلى خوادم أخرى. منعت أدوات الحماية عددًا من المحاولات التي وثقها التقرير، بينما استمر تبديل الوسائل والبنية المستخدمة عبر الموجات. في نهاية المسار تبدو الصلة بين الخادم القديم ورسائل فحص الاتصال والبرنامج الإداري واضحة: كل منها وظيفة عادية جرى تحويلها إلى منفذ للسيطرة. جعل هذا التنوع إخراج المهاجم من الشبكة عملًا يتطلب تتبع الحسابات والاتصالات معًا، بدل الاكتفاء بإزالة اسم برمجية واحدة.

المصادر

  1. Microsoft: استهداف GALLIUM للاتصالات
  2. Unit 42: PingPull وبنية القيادة
  3. Unit 42: تبديل منافذ الوصول والأدوات
افتح الملف التفاعلي