العودة إلى جميع القصص

Orangeworm

برنامج تجسس بجوار صور الأشعة

ظهر Kwampirs على حواسيب تعمل في التصوير الطبي، ثم كشفت التحقيقات روابط بين مؤسسات صحية ومورّديها.

01

حواسيب في غرفة الفحص

في أبريل 2018، كشفت Symantec العثور على برنامج Kwampirs في حواسيب تحمل برمجيات لتشغيل أجهزة الأشعة السينية والرنين المغناطيسي والتحكم فيها. وظهرت إصابات كذلك في أجهزة تساعد المرضى على تعبئة نماذج الموافقة على الإجراءات. أطلقت الشركة على المشغّلين اسم Orangeworm، وكانت قد رصدت نشاطهم منذ يناير 2015. شكّلت مؤسسات الرعاية الصحية نحو أربعين في المئة من الضحايا المعروفين في بيانات الشركة. وضعت هذه التفاصيل التجسس قريبًا من العمل الطبي اليومي، وإن لم يثبت التقرير العبث بوظائف أجهزة التصوير. أما السبب الدقيق لاختيار تلك الحواسيب فظل مفتوحًا، وسط حملة طالت شركات كبيرة متعددة البلدان.

02

الخريطة تتبع علاقات العمل

عندما وسّع المحققون نطاق البحث، ظهرت جهات في التصنيع وتقنية المعلومات والخدمات اللوجستية. جمع بينها ارتباط عملي بالرعاية الصحية: مصنع يورد أجهزة تصوير، وشركة تدعم عيادات، وجهة تنقل منتجات طبية. رجحت Symantec أن اختيارها يخدم الوصول عبر علاقات التوريد. داخل الشبكة، جمع Kwampirs معلومات عن النظام ثم انتشر إلى حواسيب أخرى عبر المجلدات المشتركة، وهي مساحات تسمح للأجهزة بتبادل الملفات. تركت هذه الطريقة آثارًا كثيرة، لكنها مناسبة لبيئات تحتفظ بأنظمة قديمة. وأبلغ الباحثون أهدافًا تعرفوا إليها؛ بقي منشأ المجموعة مجهولًا، بينما أصبحت صلات الضحايا وأنماط انتقال البرنامج أوضح من الهوية التي تقف وراءه.

03

مئتا عنوان داخل العينة

في مارس 2020، عاد فريق ReversingLabs إلى العينات لتوسيع الخريطة التقنية. بدأ بقواعد كشف منشورة، ثم قارن البنية الداخلية للملفات، فوجد مئات العينات المتشابهة ونسخًا أقدم لم تكن مصنفة بالطريقة نفسها. احتوت كل عينة محل الدراسة على قائمة من مئتي عنوان اتصال، يجربها البرنامج بالتتابع حتى يصل إلى خادم متاح. تشكّل هذه الخوادم بنية C2، أي القيادة والتحكم، لتلقي الأوامر وإرسال النتائج. استخرج الباحثون 1586 عنوانًا فريدًا، فاستخدموا التداخل بينها لتمييز مجموعات من الحملات. وأظهرت المقارنة أن ملفات جديدة قد تحمل مكونات قديمة، فتغيير الغلاف وحده كان كافيًا لإعطاء العينة بصمة مختلفة مع استمرار الوظيفة نفسها.

04

من الانتشار إلى اختيار الأهداف

وفي تحذير أعاد FBI إصداره في الشهر نفسه، وُصف النشاط في مرحلتين: انتشار واسع يضمن البقاء داخل الشبكة، ثم مكونات إضافية تُرسل إلى أجهزة منتقاة. شملت المواقع التي رصدها التحقيق خوادم إدارة الحسابات ومحطات الهندسة والاختبار وخوادم الشيفرة المصدرية. امتد الاهتمام إلى شركات توريد البرمجيات، إلى جانب الصحة والطاقة والمال. أعطى ذلك لمسار Kwampirs معنى أوسع من اكتشاف برنامج على حاسوب منفرد؛ فالوصول إلى الجهاز قد يكون بداية لاختيار جهاز آخر أكثر قيمة. وبجمع التحذير مع نتائج تحليل العينات، توافرت للمدافعين معلومات تساعد على تتبع الاتصالات والآثار عبر بيئة المؤسسة، والبحث في علاقات الموردين التي تصلها بغيرها.

المصادر

  1. Symantec: صلات الموردين والانتشار الداخلي
  2. ReversingLabs: تتبع عينات Kwampirs واتصالاتها
  3. FBI: تحذير Kwampirs في مارس 2020
افتح الملف التفاعلي