اللعبة تعمل فعلًا
في فبراير 2024، رصدت Microsoft رسائل تعرض DeTankWar على أشخاص يُطلب منهم دعم تطويرها أو الاستثمار فيها. كانت لعبة دبابات قابلة للتشغيل، لها تسجيل مستخدم ورمز دعوة وحسابات اجتماعية. استخدم المهاجمون شركة وهمية باسم C.C. Waterfall لمراسلة أهدافهم. وعند تشغيل اللعبة، كانت مكونات إضافية تُحمّل YouieLoad، برنامجًا يفتح الطريق لجمع معلومات عن الجهاز والشبكة وبيانات المتصفح. أدت الواجهة وظيفتها المرئية، فيما بدأت خلفها وظائف أخرى. وعلى الأجهزة التي تهم المشغّلين، انتقل النشاط إلى أوامر مباشرة وسرقة بيانات الدخول.
من عروض العمل إلى طلب الفدية
سمّت Microsoft الجهة Moonstone Sleet، وقدرت ارتباطها بكوريا الشمالية. كانت قد شاهدتها في أغسطس 2023 توزع نسخًا معدّلة من PuTTY، برنامج الاتصال بالخوادم، على منصات مهنية. ثم امتدت طرق الاقتراب إلى شركات وهمية واختبارات توظيف تتضمن مشاريع برمجية خبيثة. وفي أبريل 2024، رُصد برنامج الفدية FakePenny داخل شركة مخترقة، مع مطالبة تعادل 6.6 ملايين دولار بعملة Bitcoin. جمعت العمليات بين الحصول على المعلومات والعائد المالي. وبدل الاكتفاء بتفحص المرفق الأخير، باتت متابعة المجموعة تتطلب ربط عروض العمل والمواقع والشخصيات والبرامج التي تقدمها للأهداف.
حزمتان في يوليو
في السابع من يوليو 2024، التقط فريق Datadog حزمتين منشورتين في npm، مستودع المكونات الذي يستخدمه مطورو JavaScript. حملتا الاسمين harthat-api و harthat-hash، واستعارتا شيفرة مشروع معروف لإدارة إعدادات البرامج. بين الملفات المألوفة، أضيفت خطوة تعمل عند التثبيت لتنزيل مكوّن آخر، ثم تمحو بعض أثرها وتعيد ملف إعدادات يبدو طبيعيًا. كان المسار موجّهًا إلى Windows، وتطابقت معظم مكونات الحزمتين. ربط المحققون البنية التحتية والأساليب بنشاط قريب من Moonstone Sleet، وأطلقوا على هذه المجموعة من الآثار اسم Stressed Pungsan. هكذا انتقل التحقيق من الواجهات الوهمية إلى مكونات يضيفها المطور مباشرة إلى مشروعه أثناء العمل.
حمولة بلا وظيفة خبيثة فعّالة
قاد التنزيل الباحثين إلى ملف DLL، مكوّن برمجي يستطيع نظام التشغيل تحميله. لكن الوظيفة التي فحصوها انتهت فور استدعائها، من دون منطق خبيث فعّال. بحثوا عن شيفرة خفية تتغير أثناء التشغيل، وأعادوا التحليل بوسائل مختلفة، فلم يجدوا أي وظيفة إضافية في العينة التي حللوها. رجحوا أن المشغّل كان يختبر مسار التسليم أو نشر نسخة غير مكتملة بالخطأ. حذف الناشر الحزمتين بعد ساعات، ووثّق الفريق العينات في بيانات كشف متاحة للمدافعين. وثّقت هذه الجولة بنية تُستخدم لإيصال الملفات إلى أجهزة المطورين، وبقي حدوث ضرر فعلي عبر العينة غير مثبت. وربط المحققون آثارها بنشاط قريب من المجموعة التي سبق أن استخدمت الشركات الوهمية ولعبة الدبابات لاستدراج أهدافها.