مستند بعنوان قائمة سفارات
بين ديسمبر 2017 ويونيو 2018، رصدت Symantec نشاطًا استهدف سفارات لدولة في شرق أوروبا ومؤسسات عسكرية ودفاعية في الشرق الأوسط. حملت مستندات الحملة أسماء مثل قائمة سفارات أو قائمة أعضاء لجهة بحرية، مكتوبة بالإنجليزية أو بحروف سيريلية. عند فتح الملف، تظهر مطالبة بتمكين المحتوى؛ الموافقة تتيح تشغيل أوامر في ذاكرة الجهاز. سمى الباحثون المجموعة Gallmaker، ورجحوا وصول الملفات عبر بريد تصيد موجّه. وثّق التقرير المستندات الخادعة والإصابات وسلسلة التنفيذ، وكشف اعتماد العملية على خاصية موجودة أصلًا في Office لتشغيل أوامر المهاجم، دون الحاجة إلى أداة تجسّس صُممت خصيصًا للمجموعة.
تبادل البيانات يفتح طريقًا لتنفيذ الأوامر
لفهم النقرة التي شغّلت الأوامر، يعود المسار إلى بحث نشرته SensePost في أكتوبر 2017. شرح الباحثان Etienne Stalmans و Saif El-Sherei إمكان استخدام DDE داخل Word لتشغيل برنامج من دون استخدام Macros. صُمم DDE أصلًا لتبادل البيانات بين التطبيقات؛ يمكن لمستند أن يطلب بيانات من برنامج آخر ويستدعيه إذا لزم الأمر. أظهر البحث أن هذا الاتصال قد يُصاغ بحيث يشغّل أمرًا، مع نوافذ يطلب فيها Word موافقة المستخدم على تحديث روابط أو تشغيل تطبيق. لذلك لم يكن فحص المستند بحثًا عن VBA وحده كافيًا لفهم هذا المسار. لم ينسب الباحثان تجربتهما إلى Gallmaker؛ نشرا الآلية التي استُغلت لاحقًا.
تحديثات لـ Word و Excel
كانت Microsoft قد تلقت البلاغ في أغسطس، وفق جدول الإفصاح الذي نشرته SensePost. وفي نوفمبر 2017، أصدرت إرشادًا يشرح سيناريو ملف يغرّي المستخدم بفتحه وتجاوز وضع الحماية والموافقات الإضافية. ثم صدر تحديث لـ Word في 12 ديسمبر، وتبعه تحديث لـ Excel في 9 يناير 2018، يتيح التحكم في وظائف DDE بحسب البيئة. بيّن الإرشاد أيضًا أثر تعطيل التحديث التلقائي للحقول: بعض المستندات التي تعتمد على بيانات مرتبطة لن تتجدد بالطريقة السابقة. كانت المعالجة إذن تغييرًا في سلوك وظيفة تستخدمها ملفات مشروعة، مع إغلاق مسار يستفيد من موافقة يطلبها ملف خادع، وليس مجرد حظر اسم برنامج ضار.
آثار تحتاج إلى تفسير
وجدت Symantec أن الأجهزة المصابة في تحقيق Gallmaker لم تكن قد تلقت التحديث المعني. بعد الدخول، ظهرت PowerShell وأدوات من Metasploit ونسخة مشروعة من WinZip، رجح الباحثون استخدامها لتجميع البيانات قبل إخراجها. ربطوا النشاط بثلاثة عناوين تحكم رئيسية، ولاحظوا حذف بعض الأدوات بعد استعمالها. نُشر التقرير في أكتوبر 2018، ثم صُححت قائمة مؤشرات الكشف في اليوم التالي لأن التوليد الآلي أدرج عناصر ضعيفة الدلالة من أدوات مزدوجة الاستخدام. كانت تلك المراجعة جزءًا من النتيجة: وجود أداة إدارية لا يكفي وحده للحكم عليها؛ قيمتها كدليل جاءت من تسلسل استخدامها مع المستند والاتصالات الخارجية.