العودة إلى جميع القصص

POLONIUM

أوامر داخل مجلد OneDrive

استُخدمت صلاحيات مزوّد خدمات مخترق للوصول إلى شركة طيران ومكتب محاماة، ثم أدّت خدمات تخزين سحابية دورًا في تبادل الأوامر والبيانات.

01

من المزوّد إلى العميل

في حالة كشفتها Microsoft في يونيو 2022، اختُرق مزود خدمات سحابية في إسرائيل، ثم استُخدم وصوله للانتقال إلى شركة طيران ومكتب محاماة. اعتمد المسار على بيانات حسابات المزود التي تمنحه أصلًا حق خدمة عملائه. تتبعت الشركة النشاط باسم POLONIUM، ورصدت خلال الأشهر الثلاثة السابقة استهدافًا أو اختراقًا لأكثر من عشرين مؤسسة إسرائيلية ومنظمة دولية تعمل في لبنان. قدّرت بدرجة ثقة عالية أن المجموعة تعمل من لبنان، ووصفت التنسيق مع جهات مرتبطة بالاستخبارات الإيرانية بتقدير متوسط الثقة، مع التمييز بين درجتَي الإسناد.

02

ملف ينتظر أمرًا

داخل بعض الأجهزة، كان CreepyDrive يقرأ ملفًا في حساب OneDrive يملكه المهاجم. يحمل الملف تكليفًا: رفع بيانات أو تنزيل ملف أو تنفيذ أمر؛ ثم تُكتب النتيجة في ملف آخر داخل الحساب. هكذا صارت خدمة التخزين صندوق تبادل بين الأداة ومشغّلها. أوضحت Microsoft أن الحملة لم تستغل ثغرة في OneDrive، ولم تعتمد على استضافة البرمجية الضارة نفسها هناك. عطلت الشركة أكثر من عشرين تطبيقًا خبيثًا مرتبطًا بالحملة، وأوقفت حسابات مسيئة وأخطرت الجهات المتضررة. كانت الاستجابة تستهدف الاستخدام العدائي للخدمة والحسابات التي تنظمه، لا إصلاح خلل في منصة التخزين.

03

سبعة أبواب خلفية في عام

في أكتوبر، أضافت ESET تحقيقًا يغطي نشاطًا بدأ رصده لديها منذ سبتمبر 2021. وجدت سبعة أبواب خلفية مخصصة، مع تبدل مستمر في النسخ والوحدات. بعضها يستخدم Dropbox أو Mega، وبعضها يتصل مباشرة بخوادم المهاجم. شملت الإمكانات التقاط الشاشة وتسجيل ضغطات المفاتيح والتصوير بالكاميرا وإخراج الملفات. لم ير الباحثون الأوامر التي نفذها المشغّلون في كل جهاز، ولذلك فصلوا بين ما تستطيع الأداة فعله وما ثبت تشغيله في حالة بعينها. أشارت الأدوات إلى جمع معلومات سري، ولم تعرض المشاهدات نشاط تخريب أو تشفير مقابل فدية.

04

مكوّن للتنفيذ وآخر لنقل الرسائل

ظهر PapaCreep في سبتمبر 2022 بوصفه خطوة مختلفة داخل هذه المجموعة من الأدوات. كُتب بلغة C++، وقُسم إلى مكونات صغيرة، بينها مكون يتولى التنفيذ وآخر ينقل الرسائل. يعمل الاثنان بصورة مستقلة، ولكل منهما مهمة مجدولة تحفظ تشغيله. تحمل اتصالاتهما بيانات داخل غلاف يشبه HTTP، لكنه يتضمن ترويسة ثابتة وقيمًا لا تتطابق مع السلوك المعتاد. لذلك لا تبدو العينة المنفردة برنامج التجسس كاملًا عند فحصها وحدها. احتاج التحقيق إلى تتبّع العلاقة بين الملفات والمهام والاتصالات كي يفسر كيف يصل الأمر من الخارج إلى المكون الذي ينفذه.

05

ثلاث عينات تكشف أجزاء إضافية

وفي ديسمبر، حللت Deep Instinct عينات عامة منشورة بعد تحقيق ESET، فعثرت على ثلاثة ملفات إضافية. رُفعت الملفات من إسرائيل في اليوم نفسه بفواصل ثوانٍ، وهي قرينة رجّح الباحثون أنها ناتجة عن فحص أولي لأجهزة مصابة. تضمنت نسخة تحميل تستخدم تشغيلًا تلقائيًا باسم يوحي بتحديث من Microsoft، وملفات تستدعي مكتبات أخرى لم تكن متاحة للتحليل. نشر الفريق خريطة للعلاقات، مع إبقاء وظائف الأجزاء المفقودة غير محسومة. أضافت هذه النتيجة تفاصيل إلى الحملة، لكنها أوضحت أيضًا لماذا لا يروي اكتشاف ملف صغير وحده كل ما جرى على الجهاز.

المصادر

  1. Microsoft، POLONIUM
  2. ESET، Creepy malware
  3. Deep Instinct، POLONIUM
افتح الملف التفاعلي