رسائل العودة إلى الدراسة
في يوليو وأغسطس 2019، رصد فريق Secureworks حملة تستهدف أكثر من ستين جامعة في دول بينها أستراليا وبريطانيا والولايات المتحدة. وصلت الرسائل تحت غطاء خدمات المكتبة، وفيها روابط لصفحات تشبه بوابات الجامعات المعنية. أرسل المهاجمون بعض هذه الرسائل باستخدام موارد جامعية مخترقة، فحملت الدعوة مظهرًا أكاديميًا من بدايتها. تتبع الفريق المشغّلين باسم COBALT DICKENS، المعروفين كذلك باسم Silent Librarian. ورصد الفريق استخدام عشرين نطاقًا جديدًا على الأقل في هذه الحملة. انتقلت العملية بين مؤسسات متباعدة جغرافيًا، لكنها حافظت على سبب مشترك يجعل المتلقي يحتاج إلى الاستجابة: استمرار الوصول إلى مصادر عمله ودراسته.
زيارة تمر بصفحتين
عند فتح الرابط، تظهر صفحة مشابهة لبوابة المكتبة. يدخل المستخدم بياناته، فيحفظها النظام الذي أعده المهاجمون، ثم يرسل المتصفح إلى الموقع الحقيقي. تجعل هذه العودة الزيارة تبدو طبيعية في نهايتها، بينما تبقى نسخة من بيانات الدخول المسروقة في حوزة المهاجمين. استعان المشغّلون بأدوات متاحة لنسخ الصفحات وبنطاقات مجانية وشهادات تشفير صحيحة، فقللوا تكلفة تجهيز واجهة لكل هدف. وفي إحدى الصفحات المنشأة في أغسطس، عثر المحققون على تعليق يشير إلى نسخة أصلية أُخذت في مايو 2017. أعاد المهاجمون استخدام مواد قديمة داخل حملات جديدة، مستفيدين من بقاء شكل بوابة الدخول مقنعًا للمستخدم.
جامعة ترسل إلى جامعة
أضافت متابعة Proofpoint، التي تسمي المجموعة TA407، طبقة أخرى إلى المسار. رصد باحثوها رسالة مصدرها جامعة، تستخدم رابطًا مختصرًا تابعًا لجامعة أخرى، لاستهداف مستخدم في مؤسسة ثالثة. تنتهي التحويلات عند نسخة مزيفة من بوابة تسجيل الدخول، وقد تمر قبلها بمواقع إضافية. بعد سرقة بيانات الحسابات، يمكن استخدام بعضها في إرسال الجولة التالية، فتنتقل الثقة الجامعية نفسها مع الهجوم. استندت الرسائل إلى شعارات وتوقيعات وعناوين مخصصة للمؤسسة المستهدفة، وإشعارات تتعلق بتجديد إعارة المواد أو فقدان الوصول إلى المكتبة. لم يحتج كل إرسال إلى جمهور واسع؛ كانت عشرات أو مئات الرسائل الموجهة تكفي لبناء حلقة جديدة.
التنبيه يتغير والطلب يبقى
وخلال 2019، تابع الباحثون تبدل خدمات اختصار الروابط مع استمرار الذريعة الأساسية. بعد توقف خدمة Google لاختصار الروابط، زاد ظهور بدائل تديرها جامعات. كما عكست بعض الصفحات المزيفة تنبيهات عن الطقس أو إعلانًا عن توقف الخدمة، وهي تفاصيل راهنة تقربها من البوابة الأصلية. وفي سبتمبر استمرت نطاقات جديدة في الظهور، رغم كشف الحملات والإجراءات القضائية الأمريكية السابقة ضد أشخاص اتُّهموا بالارتباط بها. خلصت Proofpoint إلى أن الحسابات المخترقة تغذي نشاطًا متجددًا بين الجامعات، وأوصت بإضافة عامل تحقق ثانٍ عند الدخول. بالنسبة إلى هذه العملية، كانت كلمة المرور المسروقة موردًا يمكن استخدامه مجددًا، للوصول إلى المحتوى ثم للاقتراب من الضحية التالية.