موعد حقيقي ومرفقان خبيثان
في 10 نوفمبر 2015، استهدفت رسالة بريدية دبلوماسيًا فرنسيًا يعمل في تايبيه، بدعوة إلى فعالية للعلوم والتقنية في مدينة Hsinchu التايوانية. كان موعد الحدث بعد ثلاثة أيام، وتضمن البريد رابطًا صحيحًا لصفحة التسجيل. لكن الرسالة حملت أيضًا مستندين بعنوانَي دعوة واستمارة اشتراك، كلاهما خبيث. فحصت Unit 42 المرفقين وربطتهما بنشاط Lotus Blossom. كان غطاء الرسالة متصلًا بحدث فعلي واهتمام دبلوماسي محتمل؛ أما نجاح إصابة جهاز الدبلوماسي فليس نتيجة أعلنها التقرير، الذي وثق محاولة الاستغلال والأداة المعدة لها.
ما يعمل خلف استمارة التسجيل
حاول المستندان استغلال ثغرة Windows المعروفة باسم CVE-2014-6332. عند نجاح السلسلة، تُفتح نسخة تبدو عادية من الدعوة أو الاستمارة، ويُثبت بالتوازي Emissary، برنامج يتيح وصولًا عن بُعد. احتوت الدعوة على جدول تفصيلي لم يجد الباحثون أنه منشور على الإنترنت. وفي التحليل، ظهر أن Emissary يعمل داخل عملية Internet Explorer، وتستطيع نقل الملفات وتنفيذ الأوامر وتحديث نفسها. ربطتها الشيفرة المشتركة وخوارزمية التعامل مع الإعدادات بأداة Elise؛ مع بقاء البرنامجين مختلفين في بنية الإعدادات وطريقة الاتصال بخوادم التحكم.
Elise في أكثر من خمسين هجومًا
كانت Elise قد ظهرت في تحقيق نشرته Unit 42 في يونيو 2015، جمع أكثر من خمسين هجومًا خلال ثلاثة أعوام ضد جهات حكومية وعسكرية في هونغ كونغ وتايوان وفيتنام والفلبين وإندونيسيا. استُخدمت رسائل موجهة ووثائق تمويه، كثير منها قوائم موظفين تخص جهة بعينها. كشف التحليل ثلاث نسخ من Elise، بينها نسخ تفحص بيئات التحليل الافتراضية قبل متابعة العمل. وسعت محاولة استهداف الدبلوماسي الفرنسي نطاق الاهتمام المرصود: لم تعد المسألة مؤسسات آسيوية وحدها، بل شملت ممثل دولة تربطها بالمنطقة علاقات علمية وتجارية وسياسية.
Sagerunex يختار خدمات مألوفة
بعد نحو عقد، كشف Cisco Talos في فبراير 2025 حملات للمجموعة ضد الحكومة والتصنيع والاتصالات والإعلام في المنطقة نفسها، بأداة Sagerunex. ثبّت المهاجمون الباب الخلفي على هيئة خدمة داخل Windows، واستعملوا أدوات لجمع بيانات المتصفح وضغط الملفات ونقل الاتصالات بين الأجهزة. لكن قناة التحكم تغيرت في بعض النسخ: بدل الاتصال بخادم مخصص ظاهر، استُخدمت خدمات Dropbox و Twitter و Zimbra. وربط Talos النسخ ببنية الأداة ووظائفها المشتركة، رغم اختلاف الخدمة التي تحمل رسائلها. وأظهرت طوابع زمنية أن بعض هذه القنوات استُخدمت على امتداد سنوات.
الأوامر داخل المسودات
في النسخة التي تستخدم Zimbra، يسجل Sagerunex الدخول إلى صندوق بريد، ثم يحفظ معلومات الجهاز في أرشيف مشفر مرفق بمسودة. ويمكن للمشغّل وضع أوامر في محتوى البريد، فيقرأها البرنامج وينفذها ويعيد النتيجة عبر أرشيف آخر داخل الصندوق. نقلت هذه الحيلة تبادل الأوامر إلى وظائف بريد مشروعة أصلًا. رصد Talos استخدام النسخة منذ 2019، ووجد صناديق ما زالت تتلقى إشارات من أجهزة مخترقة وقت التحقيق. كانت تلك نتيجة قابلة للملاحظة بعد سنوات من الدعوة الأولى: أدوات مختلفة للمجموعة تبقي الاتصال قائمًا، مرة خلف مستند فعالية، ومرة داخل صندوق مسودات.