العودة إلى جميع القصص

OilRig

ملف Excel وأبواب تعود من السحابة

في رسائل استهدفت مؤسسات سعودية، ظهر المرفق جزءًا من مساعدة تقنية. وراء جدول البيانات بدأت قناة تسمح للمهاجم بإرسال الأوامر واستقبال نتائجها.

01

المرفق القادم للمساعدة

في مايو 2016، رصدت Unit 42 رسائل Phishing، أي تصيّد يخدع المستلم لدفعه إلى فعل يخدم المهاجم، استهدفت مؤسسات مالية وتقنية في السعودية. انتحل بعض المرسلين صفة مزودي خدمات يعرضون المساعدة في الأعطال، ووصلت ملفات Excel تحتوي على Macros، أو أوامر برمجية داخل المستند. كانت تلك الملفات تعرض محتوى تمويهيًا وتُثبّت Helminth في الخلفية. جمع الباحثون الهجمات تحت اسم OilRig. وبذلك بدأ التحقيق من عمل مكتبي مألوف، ثم قاد إلى برنامج يمنح شخصًا بعيدًا قدرة على تنفيذ أوامر داخل الجهاز.

02

قناتان خلف جدول واحد

تكوّنت إحدى نسخ Helminth من شيفرة بلغة VBScript وأوامر PowerShell، المستخدمتين لكتابة المهام وتشغيلها في Windows. استخدمت قناة الويب المعتادة HTTP، وقناة أخرى عبر DNS، النظام المسؤول عن تحويل أسماء المواقع إلى عناوين. حملت الاتصالات بيانات وأوامر بين الجهاز وخادم C2، أي القيادة والتحكم. وعثر الباحثون على نسخة تنفيذية مستقلة بوظائف متشابهة. لم يعد ملف Excel هو كل ما ينبغي فحصه؛ فقد ترك وراءه وسائل اتصال وتشغيل تستمر في خدمة المهاجم بعد أن ينتهي المستخدم من التعامل مع المرفق الذي فتحه.

03

موقع التوظيف يعمل لطرف آخر

بعد سنوات، تتبعت ESET حملتين ضد مؤسسات إسرائيلية: Outer Space في 2021 و Juicy Mix في 2022. وفي تحديث لتصنيفها سنة 2025، وضعت هاتين العمليتين ضمن Lyceum، فرع من المجموعة الأم OilRig. في الأولى، استُخدم موقع موارد بشرية مخترق لاستضافة قناة التحكم. حمل الباب الخلفي Solar وظائف لقراءة الملفات وكتابتها وجمع المعلومات، واستُخدم معه برنامج ينقل بيانات من Chrome. وهكذا كان الموقع المشروع الذي قد يتعرف إليه مراقب الشبكة يؤدي وظيفة أخرى خلف نشاطه الظاهر.

04

من Solar إلى Mango

في Juicy Mix، ظهر Mango بوصفه تطويرًا لبرنامج Solar، مع تغييرات في طريقة تشغيل الأوامر ونقل الملفات وإخفاء بعض تفاصيل الشيفرة. استُخدم موقع توظيف إسرائيلي مخترق للتواصل، ووصلت الأدوات إلى مؤسسة رعاية صحية. شملت المجموعة المصاحبة برامج تجمع بيانات Chrome و Edge، ومنها سجل التصفح و Cookies، الملفات الصغيرة التي تحتفظ بحالة جلسات الويب، وبيانات الدخول. أخطرت ESET فريق الاستجابة الإسرائيلي بالمواقع المخترقة. كان تتبع الحملة يستلزم النظر إلى الطرفين: المؤسسة المستهدفة، والموقع المشروع الذي استُخدم قناةً للوصول إليها.

05

مسودات البريد تحمل التعليمات

وفي تحقيق آخر عن نشاط 2022، وجدت ESET عودة مستمرة إلى مؤسسات إسرائيلية سبق استهدافها. تبدلت أدوات التنزيل، وبرزت أسماء مثل SC5k و OilCheck و OilBooster، لكنها استخدمت خدمات Microsoft السحابية المشروعة لتبادل التعليمات والنتائج. في بعض الأدوات، أدت مسودات البريد دور صندوق يضع فيه المشغّل الأمر ويقرأ البرنامج محتواه؛ وفي أخرى استُخدمت واجهات OneDrive. اتسعت القناة من خادم موقع مخترق إلى خدمات يحتاج إليها العمل اليومي. لذلك بقيت متابعة الحساب وطريقة استخدام الخدمة ضرورية لفهم ما يمر داخل اتصال يبدو عاديًا.

المصادر

  1. Unit 42 · نسخ Helminth وقنوات الاتصال
  2. ESET · Juicy Mix وأدوات جمع بيانات المتصفح
  3. ESET · أدوات التنزيل عبر خدمات السحابة، ديسمبر 2023
افتح الملف التفاعلي