اتصال مساءً يكشف الحملة
في مساء من صيف 2019، تلقى فريق الاستجابة في Group-IB اتصالًا من شركة تطلب التحقيق في اختراقها. بدأ المحلل بفحص رسالة التصيد المستخدمة للدخول، ثم كشف فحصها أدوات خاصة مكتوبة بلغة PowerShell، واستهدافًا لفريق محدد داخل المؤسسة. قاد التحقيق إلى المجموعة التي سُمّيت RedCurl. وفي الحملات التي جمعها التقرير، انتحل المرسلون صفة قسم الموارد البشرية، واستعملوا شعار الشركة وعناوين تشبه نطاقها، وأرسلوا إلى عدة موظفين في القسم نفسه. كانت الروابط تقود إلى أرشيفات على خدمات تخزين عامة، رغم مظهرها المرتبط بالشركة.
قرص سحابي داخل الجهاز
تغيّر شكل الملف من حملة إلى أخرى. في حوادث 2019، حمل البرنامج التنفيذي أيقونة PDF أو Word، ثم فكّ مكوناته عند التشغيل. وفي هجمات 2020، استخدمت المجموعة اختصارات LNK وإضافات Excel من نوع XLAM. أدّى التفاعل معها إلى ربط مساحة تخزين يسيطر عليها المهاجم بالجهاز كأنها قرص شبكي، ثم تشغيل RedCurl.Dropper منها وعرض وثيقة للإلهاء. استقبلت المكونات اللاحقة أوامر من التخزين السحابي نفسه. وبذلك تحولت الخدمة التي أوصلت الملف الخادع إلى قناة عمل مستمرة، بينما جُمعت مستندات الشركة ورسائلها لإخراجها إلى حسابات أخرى.
العودة بعد سبعة أشهر
لم يُنه نشر التحقيق في أغسطس 2020 النشاط. قالت Group-IB في تقرير المتابعة إن الهجمات استؤنفت في 2021 بعد سبعة أشهر، وأضافت أربع هجمات جديدة إلى السجل، ليرتفع المجموع المعروف إلى ثلاثين. بلغ عدد المؤسسات التي حددتها الشركة خمس عشرة مؤسسة، لأن بعض الجهات تعرضت لأكثر من هجوم. وظل البقاء داخل الشبكة يمتد عادة من شهرين إلى ستة أشهر. حافظ تقرير «The Awakening» على تفسير النشاط باعتباره تجسسًا تجاريًا وسرقة وثائق؛ كانت التغييرات المرصودة في الأدوات والضحايا استمرارًا لذلك المسار في حينه.
التشفير يختار الخوادم
في مارس 2025، نشرت Bitdefender واقعة مختلفة نسبت فيها استخدام برنامج فدية جديد إلى RedCurl، وسمّته QWCrypt. ركز المهاجمون على الأجهزة المضيفة للآلات الافتراضية، وهي الخوادم التي تشغّل عدة أنظمة على الجهاز المادي نفسه. يمكن أن يجعل تشفير ملفات تلك الأنظمة خدمات كثيرة غير قابلة للإقلاع في ضربة واحدة. أظهرت البرامج النصية معرفة بأسماء أجهزة الضحية، واستثنت آلات تعمل كبوابات للشبكة. رجّح الباحثون أن إبقاء هذه الآلات عاملة يقلل ظهور الهجوم للضحية. وظل هذا تفسيرًا محتملًا للاستثناءات التي ظهرت في البرامج النصية، دون حسم دافع المشغّلين.
مطلب فدية بنص مستعار
بعد التنفيذ، تضمنت السلسلة حذفًا لأداة التشفير وملفات مساعدة ومؤقتة. أما رسالة الفدية فجمعت مقاطع من رسائل LockBit و HardBit و Mimic، بدل أن تقدم نصًا مستقلًا. لم تعثر Bitdefender على موقع تسريبات معروف خاص بهذه العملية، ولم تحسم إن كانت الرسالة ابتزازًا فعليًا أو تمويهًا لغرض آخر. هذه هي النتيجة الجديدة التي أضافها التحقيق: صار التشفير واقعة موثقة ضمن نشاط منسوب إلى RedCurl، بعد سنوات من سرقة المستندات. بقي تحديد المستفيد النهائي وطريقة تحقيق الربح أقل وضوحًا من أدوات التنفيذ التي أمكن تحليلها.