إشعار عن بدل عسكري
في تحقيق نشرته Seqrite في سبتمبر 2020، لفتت انتباه الباحثين عمليات شغّلت تطبيقات HTML على أجهزة العملاء من مواقع غير موثوقة. بدت أسماء المسارات مرتبطة ببدلات القوات المسلحة وسياسة الإنتاج الدفاعي وتقارير حوادث. تتبع الباحثون ذلك إلى رسائل استهدفت أفرادًا وجهات دفاعية هندية، وجمعوا نشاطًا يعود إلى أوائل 2019 تحت اسم SideCopy. حملت بعض الرسائل ملفات LNK، وهي اختصارات تستطيع بدء تشغيل برامج، بينما استغل مسار آخر مستند Office. قادت بدايات مختلفة إلى حمولات متقاربة، وجعلت عناوين المعاملات العسكرية فتح المرفق يبدو جزءًا من متابعة تعليمات العمل اليومية.
إضافات تأتي بعد الدخول
بحلول يوليو 2021، كانت Cisco Talos ترصد توسعًا في مجموعة الأدوات. يبدأ المسار باختصار أو وثيقة، ثم تمر العملية بمكونات تحميل قبل وصول RAT، أي برنامج تحكم عن بُعد. ظهرت أدوات مطورة خصيصًا وأخرى متاحة علنًا، ثم إضافات منفصلة لفرز الملفات وسرقة كلمات مرور المتصفح وتسجيل ضغطات المفاتيح. منح هذا التقسيم المشغّل قدرة على إضافة وظيفة بعد نجاح الدخول، بحسب ما يجده على الجهاز. كما استُخدمت وثائق تتظاهر بأنها مواد تشغيلية عسكرية أو أوراق مراكز أبحاث، إلى جانب محاولات استدراج بعلاقات شخصية؛ أكثر من مدخل إلى غاية جمع واحدة.
الانتقال إلى هاتف المستهدف
بين أبريل وأغسطس 2021، رصدت Meta تصاعد حملة استهدفت أشخاصًا لهم صلات بالحكومة الأفغانية والجيش وإنفاذ القانون في كابول. بنت حسابات زائفة، غالبًا بأسماء نسائية، علاقات مع المستهدفين، ثم نقلتهم إلى روابط أو تطبيقات محادثة. بعض التطبيقات قلد Signal أو Viber، وبعضها حمل أسماء مستقلة وعمل فعلًا كوسيلة تواصل. خلف المحادثة كانت أدوات منها PJobRAT وأداة أخرى أطلقت عليها Meta اسم Mayhem، قادرة على جمع الرسائل وسجل المكالمات والموقع والملفات. بذلك انتقل الوصول من مستند مهني على الحاسوب إلى هاتف يجمع اتصالات صاحبه وتنقلاته ومحادثاته اليومية في مكان واحد.
تعطيل الحملة في أغسطس
في أغسطس، استخدمت المجموعة روابط مختصرة لإخفاء وجهة التنزيل النهائية. تزامن ذلك مع انهيار الحكومة والأزمة في أفغانستان، فسرّعت Meta تحقيقها وعطلت الحسابات والبنية على منصاتها، وأبلغت من اعتقدت أنهم مستهدفون وشاركت النتائج مع باحثين وجهات أخرى. جاء استهداف المرتبطين بالمؤسسات الحكومية في وقت كانت فيه مؤسساتهم وبلادهم تمر بتحول سياسي حاد. وهذا التزامن هو ما دفع Meta إلى تسريع التحقيق والعمل على قطع قنوات الحملة وإخطار من تعتقد أنهم استُهدفوا. وقد حاولت العملية الوصول إلى جهازه تحت غطاء محادثة، بينما احتاج وقفها إلى الربط بين الشخصيات والروابط والتطبيقات، لا الاكتفاء باسم برنامج خبيث واحد يمكن تبديله ببرنامج آخر.