أداة مشروعة في سلسلة خفية
أثناء الاستجابة لاختراقات متداخلة لدى مؤسسة، وجد باحثو SentinelLABS أثرًا لا يشبه بقية ما أمامهم: تشغيل Microsoft Console Debugger، أداة تصحيح أخطاء تُعرف باسم CDB، ضمن سلسلة خفية. كانت البيئة تضم آثار نحو عشرة مهاجمين معروفين، بينهم مجموعات صينية وإيرانية؛ وسط هذا الازدحام ظهر نشاط مستقل سُمي Metador. نُشر الاكتشاف في سبتمبر 2022. كانت المجموعة موجودة قبل تركيب منصة الرصد بأشهر، لذلك لم يستطع الفريق تحديد وسيلة الدخول الأصلية. أما ما أمكن تتبعه فبدأ من تشغيل الأداة المشروعة وانتهى ببرامج تعمل داخل الذاكرة، لا كملفات تنفيذية واضحة يسهل جمعها من القرص.
تحميل يبدأ بعد تشغيل الجهاز
بعد نحو خمس أو ست دقائق من بدء تشغيل الجهاز، تبدأ سلسلة التحميل عبر اشتراك لمتابعة الأحداث داخل WMI، منظومة إدارة Windows. تستدعي CDB تعليمات تفك مكونًا مشفرًا، ثم يُحمَّل metaMain الذي يفك بدوره إطارًا آخر اسمه Mafalda. تتيح هذه الطبقات جمع ملفات وتسجيل نشاط المستخدم واستقبال أوامر، مع إبقاء الحمولة غير المشفرة في الذاكرة. لاحظ الفريق تخصيص عنوان اتصال لكل ضحية ونسخة، ما يقلل الروابط المشتركة التي قد تكشف بقية الحملة. امتدت الحالات المرصودة إلى شركات اتصالات ومزوّدي خدمات إنترنت وجامعات في الشرق الأوسط وأفريقيا، لكن اللغات والقرائن البرمجية لم تمنح الباحثين أساسًا موثوقًا لتسمية الدولة المسؤولة.
سجل يصعب قراءته
في ديسمبر 2022، عاد الباحثون إلى Mafalda نفسها لمقارنة نسختين تحملان تاريخَي بناء من أبريل وديسمبر 2021. تكتب النسخة الأقدم سجل تشغيل يمكن قراءته، بينما تكتب الأحدث أجزاءه بصورة مشفّرة. وحتى النصوص التي يحتاجها البرنامج مقسمة إلى قطع قصيرة، تُفك كل قطعة ثم تُجمع وقت الاستخدام. لا تظهر وظيفة لفك بعض رسائل السجل داخل العينة؛ رجّح التحليل أن قراءتها تتم في خادم المشغّل. كانت هذه عقبة عملية أمام المحقق: المعلومات التي يحتاجها لفهم ما حدث موجودة، لكنها مصممة لتكون مفهومة للطرف الذي يدير الأداة، لا لمن يعثر عليها بعد الاختراق.
تفكيك وسائل إرباك التحليل
جرّب الفريق محاكاة مسارات الشيفرة لاستخراج النصوص المخفية، لكن الحسابات والفروع المضافة دفعت الأداة أحيانًا إلى قيم خاطئة ونتائج غير مفهومة. وعندما حصر المحاكاة في مقاطع محددة، استطاع استعادة أسماء وظائف ومكتبات صحيحة. أظهر التحليل كذلك قفزات متتابعة تربك قراءة تدفق التنفيذ، ووثائق أوامر داخلية توحي بفصل من يطوّر البرنامج عمّن يشغّله. نشر الباحثون طريقة التفكيك وأمثلتها، فصارت وسائل إخفاء Mafalda نفسها مادة قابلة للفحص. انتهى هذا الجزء من التحقيق بفهم أفضل للأداة، بينما بقيت هوية الجهة خلف Metador سؤالًا مفتوحًا؛ لم يحوّل التقرير نجاح التحليل البرمجي إلى ادعاء بإسناد سياسي محسوم.