العودة إلى جميع القصص

PLATINUM

الأوامر المختبئة بين المسافات

غيّرت PLATINUM قنوات الاتصال: من ميزة إدارة داخل الجهاز إلى فراغات لا يلاحظها قارئ صفحة الويب.

01

نقل ملفات لا يراه جدار الحماية

في يونيو 2017، أعلنت Microsoft اكتشاف أداة لدى PLATINUM تنقل الملفات عبر قناة غير معتادة: Serial over LAN ضمن تقنية Intel AMT لإدارة الأجهزة عن بعد. ظهرت الأداة على عدد محدود من حواسيب ضحايا في جنوب شرق آسيا، بعد تكييفها مع بنية شبكاتهم. لم تمر القناة عبر طبقة الاتصال المعتادة في نظام التشغيل، فاستطاعت الحركة أن تبقى خارج رؤية جدار الحماية وأدوات المراقبة التي تعمل داخل النظام. كانت تلك أول إساءة استخدام خبيثة لهذه القناة تعرفها فرق التحقيق آنذاك.

02

ميزة إدارة تُستخدم بعد الاختراق

راجعت Microsoft النتيجة مع Intel، وخلص الطرفان إلى أن الأداة لم تستغل ثغرة في AMT. كان المهاجم موجودًا أصلًا داخل شبكات مخترقة، ثم استعمل قدرة إدارية متاحة لإبقاء نقل الملفات أقل ظهورًا. يحدد هذا التفصيل موقع القناة في تسلسل الهجوم: فقد استُخدمت بعد الدخول إلى الشبكة لإخفاء نقل الملفات. وقد جاء الاكتشاف بعد تقرير Microsoft السابق عن استعمال المجموعة ميزة hotpatching لحقن تعليمات داخل عمليات قائمة. في الحالتين، انطلق التخفي من وظائف موجودة في البيئة نفسها، ثم أعاد توظيفها المشغّل داخل الاختراق.

03

صفحة تزعم توقف الخادم

ظهر مسار آخر في عينات حققت فيها Kaspersky منذ يونيو 2018، ضمن استهداف جهات دبلوماسية وحكومية وعسكرية في جنوب آسيا وجنوب شرقها. حملت إحدى المراحل معلومات أولية عن الجهاز، ثم استخدمت Dropbox للحصول على مكونات وإرسال بيانات. أما الباب الخلفي اللاحق فاتصل بصفحة HTML تبدو كأنها تبلغ الزائر بأن الخادم متوقف. لم تكن رسالة التوقف هي المحتوى الذي يهمه؛ احتوت الصفحة شكلًا آخر من المعلومات، لا يغيّر ما يقرؤه الزائر العادي على الشاشة، لكنه يمنح البرنامج تعليمات قابلة للاستخراج والتنفيذ.

04

حين تحمل الفراغات الأوامر

خبّأ المهاجمون مفتاح التشفير في ترتيب خصائص وسوم HTML، ثم وضعوا الأوامر في مجموعات من المسافات وعلامات الجدولة. يستطيع المتصفح عرض الصفحة بالصورة نفسها رغم هذه الفروق، بينما يفسر البرنامج ترتيبها باعتباره بيانات. دعمت الأداة نقل الملفات وتشغيل الأوامر وتحديث نفسها وحذفها، وأتاحت تبادلًا بين الأجهزة بحيث يصل جهاز إلى الخارج عبر جهاز آخر. ربطت Kaspersky النشاط بـ PLATINUM من تشابه المكونات وآثار مشتركة بين المراحل. وعندما نشرت «Platinum is back» في يونيو 2019، كان الدليل في بنية الصفحة، لا في النص الظاهر عليها.

05

ملف PNG لا يحتوي صورة

في نوفمبر 2019، وصفت Kaspersky سلسلة أخرى باسم Titanium، نسبة إلى كلمة مرور استُخدمت في أحد أرشيفاتها. توزعت السلسلة على ملفات مشفرة وأدوات تحميل تتنكر في هيئة برامج للصوت والحماية وتشغيل الأقراص. حمل المكوّن النهائي اسم nav_downarrow.png رغم كونه مكتبة DLL، بينما أخفت صور PNG فعلية بيانات الاتصال في مرحلة أخرى. أضاف التحليل شكلًا جديدًا لتمويه الملفات والأوامر، لكنه لم يعلن موجة جارية: قالت Kaspersky إنها لم تكن ترصد نشاطًا حاليًا للحملة وقت النشر. بقيت النتيجة وصفًا موثقًا لأدواتها، وحدًا واضحًا لما كان مرئيًا آنذاك.

المصادر

  1. Microsoft، PLATINUM continues to evolve، 2017، نسخة محفوظة
  2. Kaspersky، Platinum is back
  3. Kaspersky، Titanium، The Platinum group strikes again
افتح الملف التفاعلي