العودة إلى جميع القصص

Sea Turtle

ثلاث ساعات خلف عنوان البريد الصحيح

وصل المستخدمون إلى الاسم المعتاد، بينما تغيرت الوجهة خلفه.

01

نافذة قصيرة في يناير

خلال ثلاث ساعات من يناير 2018، عُدلت سجلات أسماء النطاقات لدى مؤسسة خاصة لتشير إلى خادم يحمل اسمًا قريبًا من اسمها. في تلك النافذة، أشار عنوان بريدها على الويب وخادما الأسماء البديلان إلى عنوان إنترنت واحد يتحكم فيه المهاجمون. أعاد فريق Talos بناء الواقعة لاحقًا، وربط هذه الطريقة بثقة متوسطة بحملة Sea Turtle. كان التغيير قصيرًا، ومخصصًا لتلك الجهة، وهو ما يصعّب العثور عليه عند مقارنة حملات متعددة. لم يكن المستخدم بحاجة إلى تهجئة اسم خاطئ؛ فقد جرى العبث بالمعلومة التي تحدد إلى أي جهاز ينبغي أن يقوده الاسم الصحيح.

02

كيف يصل الاسم إلى جهاز آخر

تتولى خدمة DNS إدارة هذه المعلومة، إذ تحول أسماء المواقع إلى عناوين تفهمها الشبكات. في المسار الذي شرحه Talos، يسيطر المهاجم على سجلات الجهة ثم يعيد توجيه زوارها إلى خادم وسيط. يدخل المستخدم بياناته أمام صفحة تنتحل الخدمة، ثم يُمرر إلى الموقع الحقيقي بعد التقاط بياناته. واستعان المشغّلون بشهادات تشفير صادرة للاسم المستهدف كي يظل الاتصال مقنعًا في المتصفح. لهذا كان الوصول الظاهري إلى البريد جزءًا من الخدعة نفسها: يستطيع المستخدم متابعة العمل، بينما تصبح كلمة المرور في يد شخص آخر. ثم استُخدمت الحسابات المسروقة للوصول إلى شبكات وخدمات حساسة داخل المؤسسات المستهدفة.

03

المورّد يصبح ممرًا

عند نشر التحقيق في أبريل 2019، وصف Talos اختراق أربعين جهة على الأقل في ثلاث عشرة دولة، ضمن نشاط يرجع إلى 2017. شملت الأهداف النهائية وزارات خارجية وجهات أمنية ومؤسسات طاقة، بينما استُهدف مسجلو نطاقات وشركات اتصالات ومزودو إنترنت للوصول إليها. وفي واقعة تخص Netnod السويدية، أتاح الاختراق تعديل سجل مرتبط بإدارة نطاقات سعودية، واستهداف بيانات المسؤولين عنها. جعل هذا الامتداد سلطة المورّد على السجلات أداة لاختراق زبائنه. أوضح الباحثون في الوقت نفسه أن الأدلة لا تشير إلى اختراق خوادم DNS الجذرية؛ كانت الحملة تعمل عبر جهات تملك صلاحيات مؤثرة داخل منظومة الأسماء.

04

الانكشاف لم يغلق الوصول

ثم جاء تحديث يوليو 2019 ليكشف أن إعلان الاختراق لم ينه وصول المهاجمين. كانت مؤسسة ICS-Forth، التي تدير سجل النطاق اليوناني، قد أعلنت اختراق شبكتها في 19 أبريل. لكن بيانات Talos أظهرت بقاء وصول المشغّلين حتى 24 أبريل على الأقل، بعد الإعلان بخمسة أيام. وظهرت بنية جديدة استُخدمت لإعادة توجيه ثلاث جهات حكومية تحمل نطاقات يونانية. وسّع ذلك التحقيق من حادثة تغيير مؤقت إلى قدرة مستمرة على العودة عبر مؤسسة موثوقة. انتهت المتابعة بتحديد ضحايا وبنية إضافية، وبإظهار أن إعادة السجل إلى وجهته الصحيحة لا تستعيد وحدها سرية الحسابات التي مرّت عبر الطريق المخترق.

المصادر

  1. Cisco Talos: استمرار الوصول إلى ICS-Forth
  2. Cisco Talos: ضحايا Sea Turtle وحدود الاختراق
افتح الملف التفاعلي