المال لم يخرج في 2016
في 2016، حاول المهاجمون الذين تتبعتهم Group-IB لاحقًا باسم Silence سحب أموال عبر محطة العمل المخصصة للتعامل مع نظام البنك المركزي الروسي. لكن أخطاء في أوامر الدفع حالت دون إتمام السرقة. لم تكن تلك نهاية النشاط الذي كشفه فريق الاستجابة؛ بدأ المهاجمون بمكوّن مستعار باسم Kikothac، ثم ظهرت أدوات خاصة بهم وأساليب جديدة لإخراج النقود. تميّزت الوقائع المبكرة بتجارب وأخطاء يمكن رؤيتها في التنفيذ، قبل أن تصبح التحكم بأجهزة الصراف ومعالجة البطاقات مسارين ناجحين في الحوادث التي نسبت إليها الشركة خسائر مؤكدة.
طلب فتح حساب من بنك آخر
في سبتمبر 2017، رصدت Kaspersky هجمات على مؤسسات مالية، معظمها بنوك روسية، مع إصابات في ماليزيا وأرمينيا. كانت رسائل الدخول تطلب فتح حساب مصرفي، وتأتي أحيانًا من عناوين موظفين حقيقيين في مؤسسات سبق اختراقها. حمل المرفق امتداد CHM، وهو تنسيق ملفات المساعدة في Windows، لكنه يستطيع احتواء صفحات وتعليمات نشطة. عند فتحه، شغّل محتوى JavaScript سلسلة تنزيل بدأت ببرنامج نصي آخر، ثم وصلت إلى مكوّن يتصل بخادم المهاجم ويحصل على الأدوات التالية. بدا موضوع الرسالة إجراءً مصرفيًا عاديًا، بينما نفذ المرفق وظيفة مختلفة تمامًا.
شاشة الموظف تتحول إلى سجل
من بين المكونات التي حللتها Kaspersky أداة تلتقط صورًا متتابعة للشاشة، فتمنح المشغّل ما يشبه بثًا مرئيًا لنشاط الموظف. أتاحت المتابعة معرفة البرامج المستخدمة وتسلسل العمل اليومي داخل البنك، قبل محاولة تحريك المال. سُجلت المكونات التي حددها الباحثون كخدمات في Windows، ومنها خدمة باسم Default monitor. وتولت قناة أخرى استقبال الأوامر وتشغيلها على الجهاز، بينما تبادلت المكونات البيانات عبر قناة اتصال محلية. أظهر التحليل كيف تجتمع هذه الوظائف: أداة تجمع صور الشاشة، وقناة محلية تسلّم الناتج إلى المكونات الأخرى، واتصال يتيح للمشغّل توجيه ما يُنفذ على الجهاز.
ليلة واحدة ثم عطلة نهاية أسبوع
انتقل الأثر المالي الموثق إلى الصرّافات في 2017، حين أكدت Group-IB سرقة مئة ألف دولار خلال ليلة واحدة. وفي 2018، استهدف المهاجمون معالجة البطاقات عبر علاقة توريد، وأخرجوا نحو 550 ألف دولار من صرّافات بنك يتعامل مع الجهة المخترقة خلال عطلة نهاية أسبوع. ثم تبعت ذلك سرقة تقارب 150 ألف دولار عبر الصرّافات في أبريل. وصفت الشركة أدوات متخصصة، بينها Atmosphere للتحكم في الصرّافات و Farse للحصول على كلمات المرور و Cleaner لإزالة السجلات. بلغ مجموع الخسائر التي أمكنها نسبتها يقينًا إلى Silence آنذاك ثمانمئة ألف دولار، مع احتمال وجود حوادث أخرى.
رسائل تستطلع قبل أن تصيب
أضاف تقرير Group-IB الصادر في أغسطس 2019 مرحلة استطلاع تسبق بعض الرسائل الخبيثة: رسائل تحتوي صورة أو رابطًا بلا حمولة ضارة، تُستخدم لتنقية قوائم المستلمين قبل الهجوم التالي. رصد الباحثون أكثر من 170 ألف رسالة من هذا النوع، ثم توسعًا في الاتصالات بأجهزة مصابة في أكثر من ثلاثين دولة. ارتفع المبلغ الذي أكد التقرير سرقته إلى 4.2 مليون دولار للفترة حتى يونيو 2019. انتهى مسار التحقيق المنشور إلى جماعة وسّعت أدواتها ومدى وصولها، بعد محاولة أولى منعها خطأ في أمر دفع.