عودة باسم صحفي
في أكتوبر 2020، بعد فترة هدوء امتدت منذ منتصف سبتمبر، رصدت Proofpoint عودة رسائل مرتبطة بالمجموعة التي تتعقبها باسم TA416، والمتداخلة مع Mustang Panda. استندت بعض الرسائل الخادعة إلى تجديد الاتفاق بين الفاتيكان والصين، وأظهرت ترويسات البريد الرسائل كأنها صادرة عن صحفيين من Union of Catholic Asian News. اختيرت موضوعات تتصل باهتمامات دبلوماسيين ومؤسسات دينية سبق استهدافها، مما منح الرسائل صلة مباشرة بعمل متلقيها. وبينما بدا موضوع البريد سياسيًا، كانت الملفات التي فحصها الباحثون تحمل تحديثًا تقنيًا مهمًا في الطريق إلى برنامج التجسس PlugX.
برنامج مشروع يحمّل مكتبة خبيثة
احتوت الحزم التي حُللت على تطبيق Adobe مشروع، ومكتبة خبيثة، وبيانات مشفرة. عند تشغيل التطبيق، كان يحمّل المكتبة الموضوعة بجواره؛ وهي حيلة تسمى DLL side loading، تستعير سلوك برنامج موثوق لتنفيذ شيفرة أخرى. الجديد كان كتابة أداة التحميل بلغة Go، ثم استخدامها لفك حمولة PlugX وتشغيلها وترتيب بقائها على الجهاز. كشف تحليل الأرشيفات هذه المراحل التقنية، بينما بقيت طريقة تسليم الأرشيفات نفسها إلى الضحايا غير محددة في التحقيق. كذلك ظلت بعض اتصالات PlugX قابلة للرصد بتوقيعات منشورة، رغم تغيير أداة تحميله.
اختبار نشاط صندوق البريد
بعد عام، في نوفمبر 2021، لاحظت Proofpoint موجة موجهة إلى جهات دبلوماسية أوروبية، تتظاهر بأنها مراسلات من موظف خدمات اجتماعات في أمانة الجمعية العامة للأمم المتحدة. هنا سبقت بعض الرسائل الهجوم نفسه: حملت عنصرًا صغيرًا يجلب صورة من خادم المهاجم حين يُفتح البريد. يعطي هذا الطلب علامة على أن العنوان صالح وأن صاحبه يقرأ الرسائل. وفي 2022 أصبح الفصل أوضح بين هذه الرسائل الاستطلاعية والرسائل اللاحقة التي تتضمن روابط البرمجيات. بذلك أمكن انتقاء حسابات ثبت نشاطها، بدل إرسال الحمولة إلى قائمة عناوين بلا تمييز.
أوراق الحدود الأوكرانية
مع حشد القوات الروسية ثم اندلاع الحرب في أوكرانيا، ازدادت وتيرة الاستهداف التي تابعتها Proofpoint. وفي تحقيق نشرته ESET في مارس 2022، ظهرت ملفات تنفيذية تتنكر في هيئة معلومات عن حدود الاتحاد الأوروبي مع أوكرانيا، إلى جانب موضوعات قيود السفر والمساعدات. كانت بعض الملفات الخادعة تعرض مستندًا مناسبًا لاسمها بينما تعمل سلسلة الإصابة خلفه. شملت الأهداف التي رصدتها ESET بعثات دبلوماسية أوروبية ومؤسسات بحثية ومزودي إنترنت، وتركزت غالبية الحالات المرصودة في منغوليا وفيتنام وميانمار، لتكشف خريطة نشاط أوسع من أوروبا التي استُخدمت أخبارها في تلك الملفات.
Hodur يكشف تطور الأداة
سمّت ESET النسخة الجديدة من Korplug باسم Hodur، ووثقت إجراءات لإرباك التحليل موزعة على مراحل نشرها. أعادت تتبع الحملة إلى أغسطس 2021 على الأقل، وأكدت أنها كانت مستمرة وقت النشر في مارس 2022. لم يكن طريق الدخول الأولي مرئيًا في كل الحالات، فبقي التصيّد واختراق مواقع يزورها المستهدفون احتمالين مدعومين بسلوك المجموعة. ما انتهى إليه التحقيق هو كشف نسخة متطورة من الأداة ومؤشرات تشغيلها، مع بقاء الحملة نشطة؛ سلسلة تبدأ بموضوع راهن يدعو القارئ إلى فتح رسالة، ثم تنتهي ببرنامج يتيح وصولًا مستمرًا إلى جهاز بعينه.