طلب الانضمام إلى لجنة
في نوفمبر 2015 تلقى صحفي مقيم في بريطانيا دعوة للانضمام إلى لجنة خبراء في حقوق الإنسان. طلب المرسل رأيه في مقال عن الشرق الأوسط وأرفق رابطًا مختصرًا. اشتبه الصحفي في الرسالة وأحالها إلى Citizen Lab. وجد الباحثون أن الرابط يصل في النهاية إلى موقع الجزيرة، لكنه قبل التحويل يجمع معلومات عن برامج حاسوب الزائر. كان الوصول إلى مقال حقيقي يُبقي الدعوة معقولة، بينما يجري فحص الجهاز في الطريق إليه. ساعدت هذه الواقعة على كشف حملة سماها المختبر Stealth Falcon، استهدفت صحفيين وناشطين وأشخاصًا مرتبطين بقضايا الإمارات.
اعترض البريد المرفق فظهر الرابط
بتوجيه من الباحثين، طلب الصحفي معلومات إضافية. وصل مستند Word مع تعليمات لتفعيل Macros، الأوامر البرمجية التي يمكن تضمينها داخل المستند، بدعوى حماية محتواه. اعترضت خدمة البريد المرفق، فعاد المرسلون برابط تنزيل محمي بكلمة مرور. حصل المختبر على الملف وفكك بابًا خلفيًا قائمًا على PowerShell، أداة الأوامر والإدارة في Windows. كشف التحقيق أيضًا روابط أخرى مرتبطة بمختصر العناوين، وبقي وقوع إصابات لدى جميع من استُهدفوا بها غير محسوم. بقيت هذه المراسلة واقعة قابلة للفحص المباشر: تحولت محاولة استدراج صحفي إلى سلسلة عينات ورسائل أتاحت تتبع الآلية بدل تخمينها.
خدمة Windows تحمل الرسائل
في 2019 نشرت ESET تحليل باب خلفي آخر ربطته بالمجموعة عبر تشابه الكود وخوادم الاتصال. استعمل BITS، خدمة Windows التي تنقل البيانات في الخلفية وتضبط سرعتها بحسب حاجة التطبيقات الأخرى إلى الاتصال. كانت الخدمة مناسبة للمهاجم لأنها تستأنف النقل بعد انقطاع الشبكة أو إعادة التشغيل، وتعمل عادة ضمن حركة مألوفة للتحديثات والبرامج. انتقل التحقيق هنا من الرسائل التي تستدرج الضحية إلى طريقة إخراج البيانات؛ فقد اندمج إرسالها في وظيفة للنظام موجودة أصلًا. رصد الباحثون عددًا محدودًا من الأهداف في دول بينها الإمارات والسعودية، كما ظهر هدف دبلوماسي في هولندا ضمن الوقائع التي أمكنهم رؤيتها.
ما يبقى بعد نسخ الملفات
كان الباب الخلفي يجمع الملفات في نسخ مشفرة مؤقتة قبل إخراجها، ثم يطمس الملفات التي جمعها وسجلاته بكتابة بيانات عشوائية فوقها. واستطاع التبديل بين خادمين أو إزالة نفسه بعد تكرار فشل الاتصال. ساعدت مقارنة هذه التفاصيل بعينة Citizen Lab على الربط بين نتائج التحقيقين، رغم اختلاف لغة البرمجة وشكل التنفيذ. ظلت طريقة إيصال العينة الجديدة خارج نطاق ما أثبته تحليل ESET، لكن وظيفتها كانت واضحة: إدامة التحكم ونقل البيانات مع تقليل الأثر المتبقي. جمع التحقيقان بين وسيلتين للمراقبة: رسالة تستدعي انتباه المستهدف كي يفتحها، وعملية تعمل في الخلفية لإخراج الملفات مع طمس آثارها على الجهاز.