العودة إلى جميع القصص

Sidewinder

تعميم الرواتب الذي يختار قارئه

قد يصل من يفتح الرابط من خارج باكستان إلى مستند حكومي حقيقي، بينما يتلقى المستهدف ملفًا آخر ضمن المسار الضار.

01

تعميم عن زيادة الرواتب

في حملة كشفتها Group-IB في يونيو 2022، حمل رابط موجّه إلى مستخدمين في باكستان وعدًا مألوفًا: تعميم عن زيادة الرواتب والمعاشات صادر عن وزارة المالية. كان اسم النطاق مصممًا ليبدو حكوميًا، ووصلت رسائل الحملة الخادعة عبر البريد ومنشورات Facebook. لكن الملف الذي تلقاه المستخدم المستهدف لم يكن التعميم المنتظر. نُزّل أرشيف ZIP يحتوي اختصارًا بامتداد LNK، صيغ اسمه ليشبه ملف PDF واستعار أيقونة مستند. فتح هذا الاختصار لم يكتف بعرض ورقة للقراءة؛ بدأ سلسلة تنزيل انتهت ببرنامج يتيح التحكم في الجهاز عن بُعد. نسب الباحثون البنية إلى SideWinder، المعروفة باستهداف مؤسسات في جنوب آسيا.

02

مستند مختلف للزائر الآخر

قبل تسليم ذلك الأرشيف، كان الخادم يجري فحوصًا لا تظهر في الصفحة. يفحص عنوان الاتصال وخصائص المتصفح، ويقرر هل الزائر من باكستان وهل يبدو مستخدمًا حقيقيًا أم أداة فحص آلية. الزائر الذي لا تنطبق عليه الشروط قد يُحوَّل إلى مستند فعلي على موقع وزارة المالية. سمّت Group-IB هذه الآلية SideWinder.AntiBot.Script؛ وظيفتها إخفاء المسار الضار عن بعض المراقبين، مع إبقاء الصفحة مقنعة لمن يراه. وبعد تشغيل الاختصار، استُخدمت ملفات وسيطة، وحُمّلت مكتبة ضارة بواسطة برنامج سليم لبلوغ أداة التحكم. أبلغ الباحثون الجهات الحكومية المعنية بما اكتشفوه، ونشروا مؤشرات البنية التي ربطت صفحات متفرقة بالحملة.

03

أرشيف مكشوف على خادم التحكم

في تحقيق آخر نُشر في فبراير 2023، جاءت نافذة الرؤية من جهة المهاجم نفسه. عثر الباحثون على أرشيفات نسخ احتياطي مكشوفة داخل خوادم تحكم، بينها ملف بحجم يقارب 387 ميغابايت وآخر بنحو 70 ميغابايت. احتوت هذه الحزم مشاريع صفحات تصيد وملفات تعود تواريخ تعديلها إلى الفترة بين يونيو ونوفمبر 2021. أتاحت هذه التواريخ تتبّع تجهيز الصفحات وتعديلها، مع بقاء نتائج استخدامها خارج ما تثبته النسخ المحفوظة. ظهرت بينها واجهات تقلد مؤسسات مثل البنك المركزي في ميانمار، وانتقل التحقيق بذلك من رابط منفرد إلى مجموعة من صفحات الاستدراج والجهات التي أُعدت لها. كانت النسخة الاحتياطية خريطة عمل متروكة على الخادم.

04

واحد وستون هدفًا محتملًا

عملت بعض الصفحات على جمع بيانات الدخول ثم إعادة الزائر إلى الموقع الحقيقي؛ وفي مسار آخر، عُرض مستند تمويهي قبل أن تظهر مطالبة بتسجيل الدخول. جمع التقرير 61 جهة مستهدفة محتملة في أفغانستان وبوتان وميانمار ونيبال وسريلانكا، شملت مؤسسات حكومية وعسكرية ومالية وإعلامية. وصفها الباحثون كقائمة أهداف مستنتجة من المواد التي عُثر عليها، ولم يقدموها حصيلة اختراقات مؤكدة. كما وجدوا استخدام Telegram لاستقبال معلومات من بيئات مخترقة. انتهى التحقيق بنشر تفاصيل الأدوات ومؤشرات الكشف. وتبقى المفارقة في مادته الأصلية: الخادم الذي أخفى الملف الضار عن الزائر غير المرغوب كشف، عبر أرشيفاته المتاحة، جزءًا أوسع من قائمة عمله.

المصادر

  1. Group-IB، SideWinder.AntiBot.Script
  2. Group-IB، SideWinder report، 2023
افتح الملف التفاعلي