مقال عن الصين يصل بعنوان مألوف
في مارس وأبريل 2018، رصدت Volexity رسائل تستهدف مراكز أبحاث أمريكية، بينها رسالة تستخدم مقالًا عن طموح الصين في القطب الشمالي. نُسخ المحتوى والصور من CSIS، بينما قاد رابط تنزيل الملف إلى نطاق يسيطر عليه المهاجمون. وفي رسائل أخرى انتُحلت أسماء CFR و MERICS، مع أخطاء في مطابقة اسم المؤسسة بالنطاق المستعمل. نسبت Volexity الحملات إلى Patchwork. قبل أن يصل القارئ إلى المستند، كان عنصر صورة خفي في البريد يرسل معرفًا خاصًا به إلى خادم المهاجم، فيكشف أن ذلك الشخص فتح الرسالة. اجتمع بذلك قياس الاهتمام بالرسالة ومحاولة الإصابة ضمن المراسلة نفسها.
القراءة تفتح طريقًا إلى الجهاز
ظهرت الملفات بروابط تنتهي بامتداد Word، لكنها كانت مستندات RTF تحاول استغلال CVE-2017-8570. عند نجاح الاستغلال، يعمل برنامج QuasarRAT بينما يرى القارئ نسخة من المقال أو التقرير الذي توقعه. الأداة متاحة علنًا ومكتوبة بلغة C#، وتتيح إدارة الملفات وتسجيل ضغطات المفاتيح والوصول إلى سطح المكتب وبيانات المتصفح. استخدمت المجموعة كذلك شيفرة استغلال منشورة، وهو ما يفسر جزءًا من اسم Patchwork المرتبط بتجميع أدوات وشيفرات موجودة. لم يجعل ذلك أسلوب الاستدراج أقل تحديدًا: اختيرت الموضوعات والنطاقات والوثائق لتناسب موظفي مراكز تدرس السياسة الصينية، ثم تحول فتح المادة البحثية إلى مسار لتنفيذ شيفرة على جهاز القارئ.
مستندات باكستانية و Ragnatela
في أواخر نوفمبر وديسمبر 2021، تابعت Malwarebytes مرحلة أخرى ضد أهداف في باكستان. حملت رسائلها مستندات تنتحل جهات باكستانية، ومنها ملف RTF على موقع أعدّه المهاجم. حاول الملف استغلال مكوّن Equation Editor لتشغيل Ragnatela، نسخة مرتبطة بأداة BADNEWS. شملت الوظائف جمع الملفات والتقاط الشاشة وتسجيل ضغطات المفاتيح وتنزيل حمولات إضافية. أظهرت البيانات ضحايا في الدفاع والتعليم والبحث، بينهم باحثون في الطب الجزيئي والعلوم الحيوية. كما أمكن رؤية اختبارات للخادم ولتحميل المكتبة الخبيثة، أجراها المشغلون قبل النسخة النهائية التي ظهرت في ديسمبر؛ تفاصيل لم تكن ستظهر عادة من تحليل المستند المموه وحده.
الضحية غير المقصودة
جاءت تلك الرؤية من خطأ داخل العملية: أصاب أحد المشغلين جهاز تطويره بالأداة نفسها. وصلت إلى الباحثين لقطات شاشة وضغطات مفاتيح من بيئة المهاجم، فظهرت آلات افتراضية يستخدمها للتطوير والاختبار، وخدمات VPN يتصل عبرها بحسابات ضحايا سُرقت. أتاحت المواد المسجلة من جهاز المشغّل للباحثين متابعة جوانب من عمله مباشرة، بما فيها بيئة التطوير والاختبارات التي أجراها. نشرت Malwarebytes النتائج في يناير 2022، وكشفت معها اهتمامًا مرصودًا بباحثي العلوم الحيوية، إضافة إلى أدوات الحملة وبنيتها. في هذه الواقعة انقلبت وظيفة Ragnatela على مشغّلها: ما أُعد لتسجيل نشاط الآخرين سجّل أيضًا ما فعله مطوّره أثناء إعداد الأداة واختبارها على جهازه.