العودة إلى جميع القصص

Magic Hound

من استمارة تبدو رسمية إلى خادم ينتظر الإشارة

في حملة استهدفت السعودية، استُخدمت مستندات تمويه لإقناع المستلمين بتشغيل شيفرة. وبعد سنوات، وصفت تقارير عن نشاط متداخل معها استغلال خوادم مكشوفة وبرامج مخصّصة لأهداف بعينها.

01

الاستمارة تطلب تفعيل الشيفرة

في النصف الثاني من 2016، ظهرت مستندات تتنكر في هيئة نماذج حكومية سعودية وتطلب تفعيل Macros، وهي تعليمات برمجية داخل ملفات Office. بعضها استخدم صورًا توحي بصلته بوزارتي الصحة والتجارة؛ وبعضها الآخر ظهر في هيئة بطاقة تهنئة. جمع باحثو Unit 42 هذه الخيوط تحت اسم Magic Hound، في حملة استهدفت جهات حكومية وقطاعات الطاقة والتقنية داخل السعودية أو ذات مصالح فيها. كانت العلامة التي تبدو رسمية جزءًا من إقناع القارئ بأن تغيير الإعداد الأمني هو الخطوة المطلوبة لقراءة المستند.

02

أكثر من خمسين عينة

كانت Macros تستدعي PowerShell، بيئة الأوامر الإدارية في Windows، لجلب أدوات إضافية. وبالانتقال بين آثار الملفات والخوادم، جمع الباحثون أكثر من خمسين عينة، بينها أدوات مخصصة وأخرى متاحة علنًا مثل Pupy للتحكم عن بُعد. وفي أحد الأمثلة، ثُبّت برنامج Flash مشروع إلى جانب البرنامج الضار؛ فيرى المستخدم نتيجة تناسب ما يتوقعه، بينما يعمل المكوّن الآخر في الخلفية. كشفت العلاقات بين هذه الأدوات حملة أوسع من المستند الأول، تتعدد فيها المداخل والواجهات التي تعرض للمستخدم نشاطًا مألوفًا.

03

حين ضاقت مهلة التحديث

بعد سنوات، وصفت Microsoft في أبريل 2023 عنقودًا متطورًا ضمن Mint Sandstorm، وهو اسم جامع يتقاطع مع APT35 و Charming Kitten. رصدت انتقالًا إلى استغلال ثغرات منشورة بسرعة: إحدى ثغرات Zoho ManageEngine استُغلت في يوم نشر نموذج استغلالها التجريبي نفسه. كما تابعت أدوات خاصة داخل أهداف عالية القيمة، منها الطاقة والنقل. تغيرت المهلة التي يملكها المدافع؛ فالوقت بين إعلان طريقة استغلال الخلل واستخدامها ضد خادم مكشوف قد يضيق إلى ساعات، ويصبح تأخر التحديث جزءًا من فرصة الدخول.

04

BellaCiao مخصّص لهدفه

وفي الشهر نفسه، نشرت Bitdefender تحليل BellaCiao. كان البرنامج معدًا لضحايا محددين، مع معلومات ثابتة ترتبط بكل هدف. أخفى الباحثون بعض بصمات العينات حتى لا تكشف هوية الضحايا؛ وكانت خوادم Exchange هدفًا رئيسيًا في تحقيقهم. بقي مسار الدخول الأول مجهولًا، مع ترجيح استغلال ثغرات برمجية. وعلى الخادم، اتخذ البرنامج أسماء تشبه خدمات تشخيص Microsoft حتى يندمج في البيئة المحيطة. تُظهر هذه العناية جانبين متكاملين: تخصيص البرنامج للجهاز الذي يريد المشغّل التحكم فيه، ومنحه هيئة تلائم ما يوجد عليه.

05

أمر مخبّأ في إجابة عادية

الجزء اللافت في BellaCiao كان انتظار التعليمات. استخدم DNS، النظام الذي يحول أسماء المواقع إلى عناوين، لطلب عنوان ثم تفسير اختلافاته بوصفها أوامر. فالرد الذي يبدو جزءًا من حركة شبكة عادية يمكن أن يحدد نشر Webshell، أي باب تحكم برمجي على الخادم، أو إزالة آثاره. أصبحت إجابة قصيرة كافية لاختيار الخطوة التالية. وبين مستند يطلب من إنسان تفعيل شيفرة وخادم ينتظر إشارة من الخارج، تكشف الوقائع كيف تتوزع العملية بين وسيلة الدخول والأدوات المعدّة للعمل بعده.

المصادر

  1. Unit 42 · الأدوات وحدود ربط البنية التحتية
  2. Microsoft · عنقود Mint Sandstorm وسرعة استغلال الثغرات، أبريل 2023
  3. Bitdefender · تلقي التعليمات عبر DNS
افتح الملف التفاعلي