موعد لتعطيل الشبكة
في سبتمبر 2021 بدأت هجمات على مؤسسات إسرائيلية تُقفل فيها الأجهزة وتُنشر البيانات المسروقة باسم مجموعة Moses Staff. عندما حققت Check Point في عدة وقائع، وجدت أن التشفير يأتي بعد إعداد خاص لكل مؤسسة. جمعت المجموعة أسماء الحواسيب والحسابات الإدارية وبيانات الشبكة داخل أداة PyDCrypt، ثم استخدمتها لنشر DCSrv، المكوّن المسؤول عن قفل الأقراص. ضُبطت بعض العينات لتبدأ في دقيقة محددة. لم ترافق هذه الهجمات مفاوضات لاستعادة الملفات مقابل مبلغ؛ كان التعطيل والنشر هما النتيجة التي أعلنتها المجموعة. وبذلك أصبح سؤال التحقيق الأساسي ما الذي جرى قبل تلك الدقيقة داخل الشبكة.
الحاسبة التي أخفت بابًا خلفيًا
قاد فحص لاحق أجرته Cybereason إلى ملف باسم calc.exe، الاسم الذي يتوقع مستخدم Windows أن يجده لتطبيق الحاسبة. كان الملف الخبيث بابًا خلفيًا سمّاه الباحثون StrifeWater، يستطيع تصوير الشاشة وتنفيذ أوامر وجلب مكونات إضافية. ظهر في أداة التشفير سلوك يستبدل هذا الملف بنسخة الحاسبة الأصلية ثم يحذفها. رجّح الباحثون أن الغرض إزالة أثر الأداة السابقة وجعل استعادة بقاياها أصعب. دلّت هذه التفاصيل على مرحلة استطلاع كانت مخفية وراء التعطيل الظاهر للأجهزة. فالمهاجم يحتاج أولًا إلى معرفة الأجهزة والحسابات، قبل أن يستطيع إعداد حزمة تحمل تفاصيل المؤسسة ذاتها وتنتشر خلالها.
خدمة تحرس الباب الخلفي
في فبراير 2022 كشفت Fortinet تفاصيل أخرى من حملة تتبعتها لأشهر. بدأ الوصول فيها باستغلال ثغرات ProxyShell في خوادم Exchange، برنامج البريد المؤسسي، ثم قضى المهاجمون أيامًا في نقل ملفات البريد إلى خارج الشبكة وبيانات حساسة. بعد ذلك ثبتوا مكونات DriveGuard. كان أحدها يشغّل الباب الخلفي ويراقبه، بينما تراقب آلية أخرى الخدمة نفسها وتعيد تشغيلها إذا توقفت. أعطى هذا الترتيب الوصول الخبيث قدرة على العودة بعد إيقاف عملية منفردة. وإلى جانب الإجراءات التي أبقت البرمجية نشطة، أُعدت العينات بمعرّفات تخص كل جهة، ما أظهر أن المهاجمين خصصوا أدواتهم لكل جهة أثناء بقائهم داخل الشبكات.
مفتاح في أثر التنفيذ
وأتاح تحليل التشفير الذي نشرته Check Point احتمالًا عمليًا لاستعادة الوصول في بعض الحالات. اعتمدت الأداة على DiskCryptor، برنامج مشروع لتشفير الأقراص، لكن طريقة تمرير المفاتيح وتوليدها تركت فرصًا للعثور عليها. فقد تسجل أنظمة مراقبة الأجهزة معاملات تشغيل العملية، أو تتيح عينة باقية فهم الطريقة التي اشتُق بها مفتاح التشفير. لم تكن الاستعادة مضمونة لكل متضرر؛ كانت مشروطة بما بقي من آثار. مع ذلك، أعادت هذه النتيجة قيمة السجلات التي سبقت الإقفال: قد تحتوي مادة تساعد على إصلاح الضرر، فضلًا عن تفسير الطريق الذي قطعه المهاجم من البريد المسروق إلى تعطيل الجهاز.