العودة إلى جميع القصص

Poseidon Group

المخترق الذي يعرض عقد الحماية

تحولت أسرار الشركات المسروقة إلى وسيلة لبيع خدمات أمنية بالإكراه.

01

ملفات متفرقة تكشف عملية واحدة

في النصف الثاني من 2015، جمع باحثو Kaspersky أدلة ربطت عينات خبيثة متفرقة بعملية واحدة سموها Poseidon. كانت بعض الملفات قد اكتُشفت منذ سنوات، لكن اختلافها من ضحية لأخرى أخفى العلاقة بينها. أعاد الفريق تتبع الشيفرة وطرق إخفائها، فوصل إلى حملات نشطة منذ 2005 على الأقل، وعينة أقدم تشير إلى 2001. ظهر من هذا الأرشيف عمل طويل يستهدف شركات محددة، مع أدوات تتغير وفق بيئة كل مؤسسة. ولم يكن كشف برنامج واحد كافيًا لرؤية العملية كاملة؛ إذ كان ذلك البرنامج يمثل أحيانًا أول خطوة في سلسلة تتبدل بعد الدخول.

02

الطريق إلى خادم الهوية

بدأ المسار المعتاد برسالة Phishing موجهة، أي تصيد صُمم لاستدراج متلقي الرسالة تحديدًا، تحمل مستندًا يوحي بأنه متعلق بالموارد البشرية. بعد تشغيل المكوّن الخبيث، تفحص الأدوات الحسابات والخدمات والسياسات التي تحكم الشبكة. ساعد هذا الجرد المهاجمين على اختيار طريقهم إلى Domain Controller، الخادم الذي يدير هويات المستخدمين وصلاحياتهم. وهناك تظهر أداة IGT لجمع معلومات أشمل، بينها بيانات حسابات ومحتويات قواعد بيانات وتفاصيل تساعد على مواصلة الحركة. لم يجد المحققون ثغرات غير معلنة في العينات التي درسوها. اعتمد التقدم على خداع البداية، ثم على معرفة متزايدة بالشبكة تسمح بتفصيل كل خطوة على مقاس الضحية.

03

الأسرار على طاولة التعاقد

بعد جمع وثائق الملكية الفكرية والأسرار التجارية، أخذت العملية منعطفًا وثقته Kaspersky: استُخدمت المعلومات للضغط على الشركة كي تتعاقد مع واجهة تقدم خدمات أمنية. أصبح أصحاب الاختراق يعرضون علاقة عمل يفترض أنها تحمي الجهة التي اخترقوها. وحتى التعاقد لم يكن نهاية مضمونة للنشاط؛ رصد التحقيق استمرار جمع البيانات أو إعادة إصابة الأجهزة لاحقًا لدى الضحية نفسها. ورجح الباحثون أيضًا بيع معلومات إلى أطراف مهتمة بها. في هذا النموذج، تستمر قيمة السر بعد نسخه: يمكن أن يصبح سببًا للدفع، أو ورقة في التفاوض، أو مادة يستفيد منها طرف تجاري آخر.

04

خمس وثلاثون شركة على الأقل

عندما عُرض البحث في فبراير 2016، كانت Kaspersky قد حددت 35 شركة ضحية على الأقل، بينها مؤسسات مالية وصناعية وشركات اتصالات وطاقة. ظهر اهتمام بشركات تستخدم البرتغالية أو مرتبطة بأعمال في البرازيل، مع ضحايا في دول أخرى بينها الإمارات والهند وفرنسا. تواصل الباحثون مع جهات بقيت مصابة، وقدموا مؤشرات تساعدها على اكتشاف الأثر وإزالته. واستحوذوا على بعض قنوات الاتصال الخبيثة لتحويلها إلى نقاط رصد، بينما استمر المشغّلون بتغيير بنيتهم. جمع التحقيق وقائع بدت منفصلة، وأظهر نموذجًا تجاريًا وراءها: اختراق يولّد معلومات، والمعلومات تولّد قدرة على فرض علاقة تعاقدية تستفيد منها الجهة المهاجمة.

المصادر

  1. Kaspersky GReAT: أدوات الدخول وجمع المعلومات
  2. Kaspersky: الضحايا والاستجابة في 2016
افتح الملف التفاعلي