العودة إلى جميع القصص

Higaisa

تقرير الوباء الذي كان اختصارًا

حملت ملفات Higaisa أخبارًا وتفاصيل عمل حقيقية، فيما نفذت مسارًا آخر خلف ما يراه القارئ.

01

تقرير مؤرخ في مارس

في 11 مارس 2020 عثر باحثو Positive Technologies على ملف يحمل اسم تقرير لمنظمة الصحة العالمية عن COVID-19، مؤرخًا في الثامن من الشهر نفسه. كانت أيقونته أيقونة مستند PDF، لكن نهاية اسمه كشفت أنه LNK: اختصار في Windows يستطيع توجيه النظام إلى برنامج أو أمر. فتح الملف بدأ تنفيذًا في الخلفية، بدل الاكتفاء بعرض مادة للقراءة. جاءت الإصابة في وقت أصبحت فيه تقارير الوباء وثائق يتابعها الناس باستمرار، فاستفاد الغطاء من حاجة حقيقية إلى المعلومات. وكان ما قرأه الباحثون في بنية الملف مختلفًا عما تعد به أيقونته وعنوانه.

02

من تهنئة العام الجديد إلى تقرير الوباء

كشف تفكيك العينة مراحل تستخرج بيانات مخبأة داخل الاختصار، وتستخدم أدوات Windows لفك ترميزها وتجهيز الملفات التالية. قارَن المحققون ذلك بعينات تهنئة بالعام الجديد ارتبطت بمجموعة Higaisa؛ تغيّرت المناسبة، وظل فتح محتوى مقنع مصاحبًا لتشغيل مكونات أخرى. استخدمت إحدى سلاسل التهنئة مكوّنًا معدّلًا من برنامج حماية معروف لتشغيل أداة تنزيل. بهذه المقارنة اتضح أن الخبر الصحي حلّ محل المناسبة الاجتماعية في غطاء يتبدّل، بينما استمرت فكرة تسليم التنفيذ إلى ملفات تبدو مألوفة. أتاحت هذه الروابط للباحثين قراءة العينة الجديدة ضمن سلسلة تطوير، بدل أن تبقى ملفًا غريبًا منفصلًا عن بقية الوقائع.

03

من الوباء إلى منصة التصميم

في 12 مايو رصدت Zscaler اختصارين جديدين يستخدمان منصة Zeplin، التي يتعاون عبرها المصممون والمطورون، موضوعًا للتمويه. حملت الأسماء إشارات إلى واجهات iOS وأيقوناتها، وفتحت الروابط صفحة مشروع حقيقية على المنصة. من لم يكن مسجلًا دخوله كان يرى صفحة الدخول المعتادة. وفي أثناء ذلك مضى المسار الخبيث في الخلفية. وسّعت هذه الملفات السياق من الأخبار العامة إلى تفاصيل عمل يومي محدد. ربط الباحثون الحملة بمجموعة Higaisa بدرجة ثقة متوسطة، استنادًا إلى تشابه البرمجيات وطريقة التنفيذ والاتصالات، لا إلى مجرد ظهور اسم المنصة أو لغة النص داخل المستند.

04

اتصال يقلّد الاتصال الآمن

كشف تحليل الحمولة النهائية قناة اتصال سُمّيت FakeTLS؛ فهي تقلد شكل حركة TLS المرتبطة بالاتصالات الآمنة، وتحمل بيانات مشفرة إلى خادم المهاجم. جمع الباب الخلفي معلومات عن الجهاز واستخدم إعدادات الاتصال المتاحة له، بما فيها وسيط الشبكة عند وجوده. وقت التحليل لم يستجب خادم القيادة، ولذلك بقيت قائمة الأوامر الكاملة التي يستطيع تلقيها غير محسومة. اكتمل مع ذلك الجزء الذي يفسر الخداع: ملف يفتح صفحة عمل حقيقية، وبرمجية تحاول أن تبدو اتصالاتها مألوفة أيضًا. جاءت قوة التمويه من تطابق المشهد الظاهر مع توقع المستخدم، بينما انتقل التنفيذ إلى مسار لم يطلبه.

المصادر

  1. Positive Technologies: المقارنة بعينات التهنئة
  2. Zscaler: تحليل FakeTLS
افتح الملف التفاعلي