الضحية تتحول إلى مُرسِل
في يونيو 2020، نشرت ESET تحليلًا لأداة غير معتادة ضمن حملات Gamaredon: مشروع Macros خاص ببرنامج Outlook، يضم أوامر تنفذ مهام داخل البريد، يحول حساب الضحية إلى مصدر لرسائل التصيد. بعد الاختراق، تعدل الأداة إعدادات تشغيل Macros وتعيد تشغيل البريد، ثم تنشئ رسائل بمرفقات خبيثة. يمكن إرسالها إلى دفتر العناوين كله، أو إلى زملاء داخل المؤسسة، أو إلى قائمة يحددها المهاجم. لذلك جاء اسم المرسل المعروف من حساب حقيقي؛ فقد خرج البريد بالفعل من بيئة شخص سبق اختراقه. وشملت العينات مرفقات Word وملفات اختصار، مع نصوص بالروسية والإنجليزية، وأخطاء ترميز أصلحتها نسخة لاحقة من الأداة.
المستندات الموجودة تتبدل
لم يتوقف الانتشار عند الرسائل الجديدة. عثرت ESET على مكونات تبحث عن ملفات Word و Excel الموجودة على الأجهزة والأقراص المتصلة، ثم تضيف إليها أوامر Macros خبيثة أو مراجع إلى قوالب بعيدة. يعود الملف إلى موضعه، فيفتحه صاحبه أو يشاركه مع زميل ضمن سير العمل العادي. عدّلت بعض الأدوات أيضًا إعدادات أمان Office، لتسهيل تشغيل الإضافات دون ملاحظة المستخدم. بهذا صار المستند المتداول داخل المؤسسة وسيلة لإعادة الإصابة أو الانتقال إلى جهاز آخر. وأوضح الباحثون أن الإرسال الواسع من دفاتر العناوين قد يصيب جهات خارج النطاق المعتاد، دون أن يثبت أنها اختيرت أصلًا أهدافًا مستقلة للحملة.
استهداف جهات الاستجابة للأزمات
قبل فبراير 2022، تابعت Microsoft المجموعة باسم ACTINIUM داخل مؤسسات أوكرانية حكومية وعسكرية وقضائية ومدنية. ومنذ أكتوبر 2021 شملت الحسابات المستهدفة أو المخترقة جهات تعمل في الاستجابة للطوارئ وأمن الأراضي، وأخرى يمكن أن تنسق المساعدات الدولية والإنسانية عند وقوع أزمة. وصفت الشركة الهدف بأنه جمع معلومات حساسة والحفاظ على الوصول واستعماله للانتقال إلى مؤسسات مرتبطة. كما رصدت تشغيل النشاط من القرم، وأشارت إلى إسناد الحكومة الأوكرانية العلني له إلى جهاز FSB الروسي. وثقت هذه المرحلة استمرار التجسّس بعد الفترة التي تناولتها ESET، وكشفت أهمية الجهات المستهدفة في التعامل مع أزمات محتملة.
قالب بعيد وإخطار مباشر
حملت مستندات التصيد روابط إلى قوالب تُجلب عند الفتح، فتصل الشيفرة الخبيثة وقت التنفيذ. وانتُحلت جهات معروفة، منها منظمة الصحة العالمية، كما استُخدمت صور صغيرة بعيدة لمعرفة متى فُتحت الرسالة. أبلغت Microsoft العملاء المستهدفين أو المخترقين، وشاركت المعلومات مع السلطات الأوكرانية، ونشرت المؤشرات في فبراير 2022. وميّزت هذا النشاط عن هجمات محو البيانات التي تابعتها باسم DEV-0586؛ إذ لم تجد آنذاك ما يربط العمليتين. كشف التحقيق شبكة وصول وجمع معلومات تتوسع عبر الثقة الموجودة بين الحسابات والوثائق، مع فصل إسنادها عن حملات أخرى متزامنة.