نافذة لم تصل بالبريد
في حوادث حققت فيها ESET داخل بيلاروسيا، رأى مستخدمون في سفارات أجنبية صفحة تطلب تحديثًا ضروريًا لنظام Windows بعد اتصال أجهزتهم بالشبكة. كانت الصفحة باللغة الروسية، وتعرض ملف MicrosoftUpdate845255.zip، لكنها لم تأت من خدمة تحديث Microsoft. ربط الباحثون المشهد بعملية Disco التابعة لـ MoustachedBouncer: اعترض المهاجمون طلبات اتصال عادية وغيّروا الردود لتظهر الصفحة. ظهرت الخطوة الأولى عبر آلية يستخدمها الجهاز أصلًا لاختبار اتصاله بالإنترنت؛ فقد أدّى تعديل الرد على هذا الاختبار إلى فتح صفحة المهاجم أمام المستخدم.
اختبار اتصال يفتح صفحة المهاجم
لفهم ظهور المتصفح، يلزم تتبع ما يفعله Windows عند الاتصال. توضح Microsoft أن مكوّن NCSI يرسل طلب HTTP إلى عنوان معروف، ويتوقع نصًا محددًا يؤكد إمكانية الوصول إلى الإنترنت. إذا جاء الرد مختلفًا، قد يفسره النظام على أنه شبكة تحتاج إلى تسجيل دخول، فيفتح المتصفح لإتمام الخطوة؛ وهو سلوك مألوف في شبكات الفنادق والمطارات. هذه الآلية تفسر كيف يصبح الرد المعدّل صفحة يراها المستخدم تلقائيًا. وهي آلية لاختبار الاتصال والتعامل مع بوابات الشبكات، وليست إعلانًا من Windows بأن الملف المعروض تحديث موثوق.
مهمة تعود كل دقيقة
إذا شُغّل الملف الذي تعرضه الصفحة، ينشئ برنامجه مهمة مجدولة تتكرر كل دقيقة، وصولًا إلى تشغيل مكوّن خبيث عبر SMB، بروتوكول مشاركة الملفات. بدت بعض الوجهات كأنها عناوين سحابية عامة، لكن تحليل ESET وجد أن حركة الاتصال نفسها تعرّضت للتلاعب؛ فلم يكن ذلك إثباتًا لاختراق الخوادم السحابية الظاهرة. رُصد المسار على شبكتَي A1 و Beltelecom، ورجّح الباحثون حدوث الاعتراض لدى مزود الخدمة. أبقوا احتمال اختراق معدات محلية قائمًا، ولذلك بقي تحديد موضع السيطرة الدقيق استنتاجًا مدعومًا بالأدلة، ولم يعلن التقرير التحقق منه داخل أنظمة مزوّدي الخدمة.
أداة أخرى حين يحمي VPN الاتصال
لم تعتمد MoustachedBouncer على هذا الطريق وحده. وصفت ESET عائلة أخرى باسم NightClub تستخدم البريد الإلكتروني لتبادل الأوامر والبيانات، عبر حسابات ينشئها المهاجمون لدى خدمات مجانية مثل Seznam.cz و Mail.ru. رجّح الباحثون استعمالها عندما يحمي VPN حركة السفارة ويصعّب تعديل الاتصال في الطريق. وكانت العائلتان تعملان بالتوازي في الحملة، مع رصد أداة واحدة منهما على كل جهاز فُحص، وتتيح مكوّناتهما سرقة الملفات والتقاط الشاشة وتسجيل الصوت ومراقبة نشاط المستخدم.
سفارات أربع دول وراء الاكتشاف
عندما أعلنت ESET نتائج التحقيق في أغسطس 2023، كانت قد حددت ضحايا في سفارات أربع دول: دولتان أوروبيتان، ودولة في جنوب آسيا، وأخرى في أفريقيا. أعادت آثار الأدوات تاريخ النشاط المعروف إلى 2014 على الأقل، بينما ظهر استخدام الاعتراض الشبكي منذ 2020. قدّم الباحث Matthieu Faou النتائج في Black Hat USA، ورجّح التقرير أن النشاط يخدم مصالح بيلاروسيا. انتهى الكشف بتحديد حملة ضيقة تستهدف دبلوماسيين وأداتين للتجسس، مع بقاء بعض تفاصيل البنية التي مكّنت اعتراض الشبكة غير محسومة علنًا.