رسالة باسم المكتب الإعلامي
في 29 يونيو 2022، وصلت رسائل تنتحل قسم العلاقات العامة لحزب سياسي ياباني، وتطلب نشر مقاطع فيديو على وسائل التواصل باسم شخصية سياسية بارزة. كان موعد انتخابات مجلس المستشارين في العاشر من يوليو قريبًا، فجاء الطلب داخل سياق عمل انتخابي حقيقي. لكن الملف المرفق كان برنامجًا ذاتي الاستخراج، لا فيديو. عند تشغيله، عرض وثيقة للإلهاء، بينما جهّز ملفات تستخدم برنامج K7SysMon.exe المشروع لتحميل مكتبة خبيثة ثم تشغيل LODEINFO. سمّت ESET هذه الحملة Operation LiberalFace ونسبتها إلى MirrorFace.
الملف الذي فتح باب البريد
بعد تشغيل الباب الخلفي، طلب المشغّل التقاط صورة للشاشة، ثم استعرض المجلدات ومعلومات الشبكة. أتاح رصد هذه الأوامر تتبع ما فعله المشغّل داخل الجهاز بعد وصول الرسالة وتشغيل المرفق. استخدم المهاجمون أيضًا MirrorStealer لجمع بيانات الدخول من متصفحات وبرامج بريد، بينها Becky! المنتشر في اليابان. كانت أداة السرقة تجمع البيانات في ملف، ولا ترسلها وحدها إلى الخارج؛ تولت أدوات الوصول الأخرى إخراج الناتج. وهكذا امتد طلب المشاركة الانتخابية من تشغيل المرفق إلى البحث في الجهاز عن بيانات الدخول إلى البريد والحسابات.
التحقيق يتجاوز الرسائل
أظهرت مراجعة الشرطة اليابانية و NISC التي نُشرت في 2025 أن الرسائل السياسية جزء من نشاط أطول. تعقبت المراجعة حملات منذ نحو 2019 استهدفت جهات حكومية وأشخاصًا متقاعدين ومراكز أبحاث وسياسيين وإعلاميين. ومنذ عام 2023، ظهر مسار يستغل ثغرات أجهزة متصلة بالإنترنت للوصول إلى قطاعات مثل أشباه الموصلات والاتصالات والطيران. ثم شهد يونيو 2024 حملات بريد تستخدم ANEL وأدوات من بينها Visual Studio Code و Windows Sandbox. نسب المحققون النشاط إلى جهة يُشتبه في ارتباطها بالصين، تستهدف معلومات تمس الأمن والتقنيات المتقدمة.
دعوة إلى Expo 2025
في 26 أغسطس 2024، وجّهت MirrorFace اهتمامها إلى مؤسسة دبلوماسية في وسط أوروبا. بدأت الرسالة بإشارة إلى تواصل سابق حقيقي مع منظمة يابانية، ولم تحمل المرحلة الأولى الملف الضار. بعد رد المستهدف، وصلت رسالة أخرى فيها رابط OneDrive إلى أرشيف يرتبط ظاهريًا بمعرض Expo 2025 في Osaka. احتوى الأرشيف اختصارًا يتنكر في هيئة وثيقة Word، وقاد تشغيله عبر مراحل إلى الباب الخلفي ANEL. كانت هذه أول واقعة رصدت فيها ESET استهداف المجموعة مؤسسة أوروبية، مع بقاء موضوع اليابان حاضرًا في الرسالة الخادعة.
نسخة من القرص تكشف البقية
تعاونت المؤسسة مع ESET وقدمت نسخًا كاملة من محتويات أقراص الأجهزة، فأتاحت فحص ما تركه المهاجمون بعد نقطة الدخول. كشف التحقيق أدوات إضافية، منها نسخة معدلة من AsyncRAT داخل Windows Sandbox، وأنفاق اتصال تستغل Visual Studio Code للوصول عن بعد. وعند نشر Operation AkaiRyū في مارس 2025، أعادت ESET تقييم العلاقة التنظيمية، وعدّت MirrorFace مجموعة فرعية من APT10 استنادًا إلى الأدلة الجديدة وعودة ANEL. أوضح التحقيق المنشور الأدوات ومسار الاختراق، وبيّن قيمة الأدلة التي أتاحها تعاون الضحية. وبقي حجم البيانات المسروقة وعدد من اختُرقت أجهزتهم من متلقي الرسائل خارج النتائج المعلنة.