العودة إلى جميع القصص

Lazarus Group

اختبار Fibonacci داخل شركة للطيران والفضاء

وصل عرض عبر LinkedIn، وتلاه اختبار برمجي على جهاز الشركة. كشفت ESET أنه خطوة في اختراق تجسسي.

01

مسؤول التوظيف الذي لم يأتِ من Meta

في 2022، تواصل شخص مع موظف في شركة إسبانية للطيران والفضاء، مقدمًا نفسه على LinkedIn بصفته مسؤول توظيف لدى Meta. طلب اختبارين برمجيين: طباعة عبارة ترحيب، وإنتاج متتالية Fibonacci، التي يساوي كل عدد فيها مجموع سابقيه. نزّل الموظف الملفين وشغّلهما على جهاز الشركة. استطاعت ESET، بتعاون الجهة المتضررة، إعادة بناء بداية الاختراق: إجراء مألوف لاختبار مهارة مرشح لوظيفة، عبرت من خلاله برامج ضارة إلى بيئة عمله الحالية.

02

ما عمل خلف التمرين

وجد الباحثون LightlessCan، برنامجًا للتحكم عن بُعد ينفذ وظائف تشبه أوامر Windows داخل نفسه، فيقلل الآثار المعتادة لتشغيلها منفصلة. وظهرت قيود تجعل بعض الشيفرة الضارة لا تُفك إلا على الجهاز المقصود، فتتعقد محاولة تحليلها خارجه. نسبت ESET الهجوم بثقة عالية إلى Lazarus، وحددت غايته في التجسّس. وبين التمرين الظاهر وهذه الأدوات، كانت سلسلة معدّة للوصول إلى الجهاز وجمع المعلومات منه، مع تصعيب الطريق على من يحاول لاحقًا فهم ما نُفّذ عليه.

03

حلم الوظيفة أقدم من الواقعة

اسم العملية DreamJob سبق الواقعة الإسبانية. في 2020، نشرت ClearSky تحقيقًا عن عروض وظيفية مزيفة تستعير أسماء شركات دفاع وطيران كبيرة. وصفت حسابات LinkedIn مصطنعة وحوارات ممتدة عبر البريد والهاتف و WhatsApp، تتدرج حتى تشغيل الملف. كانت الدعوة مرتبطة بما يتوقعه صاحب الخبرة من فرصة مناسبة له، ويمكن أن يستمر التواصل عبر القنوات المعتادة بين المرشح ومسؤول التوظيف. يفسر هذا السياق كيف صار عرض الوظيفة مدخلًا متكررًا إلى مؤسسات تملك معرفة تقنية ثمينة: الطلب الذي يجلب البرنامج يأتي بعد حديث يبدو متصلًا بمستقبل الموظف ومهاراته.

04

القارئ المطلوب لفتح الوصف الوظيفي

في أواخر مارس 2025، رصدت ESET موجة أخرى ضد ثلاث شركات أوروبية في مجالات الدفاع والهندسة ومكونات الطائرات. ظهرت وثائق توظيف وقارئ PDF معدّل يُطلب استخدامه لفتحها. كان ذلك استمرارًا للحيلة العامة مع تبديل الأداة: يحتاج المتلقي إلى فعل يبدو جزءًا من الاطلاع على الفرصة. ربط الباحثون الهجمات بـ DreamJob استنادًا إلى طريقة الاستدراج والبرامج المستخدمة، ومنها ScoringMathTea للتحكم بالجهاز. وكانت شركتان على الأقل من الأهداف مرتبطتين بتقنيات UAV، أي الطائرات المسيّرة دون طيار.

05

ما الذي كان يبحث عنه المهاجم؟

رجحت ESET أن من أهداف الموجة الأخيرة سرقة معرفة خاصة بالتصنيع وتقنيات المسيّرات، استنادًا إلى طبيعة الشركات والأدوات المرصودة. وتستخدم الشركة Lazarus اسمًا واسعًا لأنشطة كورية شمالية، مع اختلاف تقسيمها لدى الباحثين. عبر هذه الأسماء والسنوات، يبقى تسلسل الاستدراج قابلًا للتعرف: فرصة تلائم صاحبها، ثم مستند أو تمرين، ثم سبب مقنع لتشغيله. منح المهاجم كل خطوة غطاءً مهنيًا يبررها. وعند وصول التحقيق إلى الجهاز، كان عليه أن يعيد فصل عملية التوظيف المزعومة عن الشيفرة التي اختبأت خلفها.

المصادر

  1. ESET · LightlessCan وأدلة إسناد الهجوم
  2. ClearSky · تقرير DreamJob الأصلي، أغسطس 2020
  3. ESET · تقدير الغاية وحدود استنتاجها، أكتوبر 2025
افتح الملف التفاعلي