العودة إلى جميع القصص

Machete

وثيقة اليوم تمهّد لهجوم الغد

حوّلت Machete المستندات المسروقة إلى رسائل مقنعة تفتح أجهزة جديدة.

01

الرحلة التي لم تفسّر الملف

اتصل عميل في أمريكا اللاتينية بشركة Kaspersky بعدما عاد من زيارة إلى الصين، معتقدًا أن حاسوبه أُصيب أثناء الرحلة. في الجهاز وجد المحققون ملفًا يتظاهر بأنه تطبيق مرتبط بلغة Java. كشف التحليل ما غيّر الفرضية التي بدأ بها التحقيق: برمجية تجسس ذات آثار لغوية إسبانية، سماها الباحثون Machete عند نشر التحقيق في 2014. قادت العينات إلى نشاط أقدم، وإلى أهداف تشمل جهات عسكرية وحكومية وسفارات. بقي منشأ الهجوم غير محسوم، وتحوّل اهتمام المحققين من رحلة صاحب الحاسوب إلى سلوك الملف، وصلاته بملفات أخرى عُثر عليها خلال البحث.

02

عرض يعمل في اتجاهين

في الرسائل المرتبطة بالحملة، ظهرت عروض PowerPoint تحمل موضوعات جذابة، بينها كتاب «فن الحرب». عند فتح الملف، يشاهد المستخدم العرض، بينما ينفذ برنامج تثبيت ذاتي ما جاء معه. احتوت الحزمة على مكونات Python، لغة البرمجة المستخدمة في أداة التجسس، وعلى المكتبات اللازمة لتشغيلها. لذلك كان حجم بعض المرفقات أكبر مما يوحي به عرض بسيط. امتدت قدرات البرمجية إلى تسجيل ضغطات المفاتيح والتقاط الشاشة والصوت ونسخ الملفات. وأمكن لبعض العينات نقل مواد إلى وحدة USB خاصة عند توصيلها. كان العرض المرئي جزءًا صغيرًا من العملية التي بدأت بمجرد تشغيل الحزمة على الحاسوب المستهدف.

03

مستند يصل في يومه

بعد خمس سنوات، رصدت ESET استمرار النشاط بأسلوب أكثر التصاقًا بعمل الجهات المستهدفة. استخدم المهاجمون وثائق حقيقية سبق أن سرقوها؛ وفي بعض الحالات عاد مستند يحمل تاريخ يوم معين في اليوم نفسه ضمن ملف ينقل البرمجية. كانت هذه المواد من النوع الذي تتبادله المؤسسة مرارًا، فبدت الرسالة امتدادًا لمراسلاتها المعتادة. حملت الروابط أو المرفقات أرشيفًا يفتح الوثيقة ويشغّل المكونات الخبيثة. وفي مايو 2019 تغيرت طريقة جمع المكونات في الملفات مرة أخرى: صار المستند والباب الخلفي يأتيان في الحزمة نفسها، بعد مرحلة كانت تعتمد على تنزيل أجزاء لاحقة من خدمات مثل Dropbox أو Google Docs.

04

أرشيف يتجدد أسبوعيًا

بين أواخر مارس وأواخر مايو 2019، تابعت ESET أكثر من خمسين حاسوبًا يحافظ على اتصال نشط بخادم المهاجمين، وأرسلت تلك الأجهزة غيغابايتات من البيانات أسبوعيًا. كانت أكثر من نصف الأجهزة تابعة لجهات حكومية، ومعظم الإصابات المرصودة في فنزويلا. بحثت البرمجية عن ملفات خرائط ونظم معلومات جغرافية إلى جانب مستندات المكتب، فبدت السرقة انتقائية في نوع المعرفة المطلوبة. استمر تطوير الأدوات أثناء المراقبة، وأحيانًا خلال أسابيع. كشف التحقيق المنشور كيف استمرت دورة السرقة والاستدراج: وصول أول يمنح وثيقة حديثة، والوثيقة تجعل رسالة لاحقة مقنعة، ثم يضيف الجهاز التالي مواد جديدة إلى الأرشيف الذي يغذي العملية.

المصادر

  1. Kaspersky: المرفقات وقدرات التجسس
  2. ESET: النشاط المرصود خلال 2019
افتح الملف التفاعلي