العودة إلى جميع القصص

PROMETHIUM

أداة التشفير التي جاءت ومعها متجسس

استهدفت StrongPity لحظة تنزيل برنامج موثوق، ثم نقلت الفكرة إلى تطبيق محادثة بواجهة مستعارة.

01

زر التنزيل في مايو

في 24 مايو 2016، بدأ موقع موزّع إيطالي لبرنامج WinRAR تقديم ملفات تثبيت معدّلة. وبعد أيام، ظهرت إحالات من موزع بلجيكي إلى موقع يتحكم به المهاجم. وثقت Kaspersky ظهور البرمجية المرتبطة بـ StrongPity على أكثر من ستمئة جهاز خلال فترة تزيد قليلًا على أسبوع من نشاط الموقع الإيطالي. كان المستخدم يبحث عن أداة لضغط الملفات، وقد يصل إليها من موقع يبدو متخصصًا في البرنامج الذي يريده. واستُخدم أيضًا موقع يقلد TrueCrypt، أداة التشفير المعروفة. وهكذا دخل برنامج التجسس في اللحظة التي يختار فيها الشخص وسيلة لإدارة ملفاته أو حمايتها.

02

البرنامج يؤدي الوظيفة التي طلبها المستخدم

في تحقيق نشرته Cisco Talos في يونيو 2020، اتسعت قائمة البرامج المعدلة إلى Firefox و VPNpro و DriverPack و 5kPlayer. كانت ملفات التثبيت تضع البرنامج المشروع والبرمجية الخبيثة معًا، فيجد المستخدم الوظيفة التي طلبها. رصد الباحثون استهدافًا في كولومبيا والهند وكندا وفيتنام، وأدوات تبحث عن مستندات Office وتجمعها للإرسال. وفي بعض العينات، جرى تغيير إعدادات حماية Windows قبل وضع المكونات على القرص. لم يحدد التحقيق طريق وصول كل مُثبّت إلى ضحيته، لكنه كشف بوضوح ما يفعله بعد التشغيل. استمرار عمل التطبيق الأصلي ساعد على مرور عملية التثبيت دون علامة فورية توضح أن عملًا إضافيًا يجري.

03

تطبيق مزيف لخدمة تعمل عبر الويب

انتقلت الفكرة إلى Android في حملة حللتها ESET ونشرت تفاصيلها في يناير 2023. عثر الفريق على موقع يقلد Shagle، خدمة محادثة فيديو تعمل عبر الويب ولا تقدم تطبيق Android رسميًا. لكن النسخة المقلدة عرضت تطبيقًا للتنزيل. أظهرت آثار الصفحة أنها نُسخت في الأول من نوفمبر 2021، يوم تسجيل النطاق نفسه. أما التطبيق فكان نسخة معدلة من Telegram، تحمل واجهتها اسمًا يوحي بخدمة أخرى. وربط الباحثون العينة بـ StrongPity من خلال تشابه الشيفرة وشهادة توقيع استُخدمت في حملة سابقة، لتلتقي قصة الموقع المقلد مع أثر تقني يمكن مقارنته.

04

أحد عشر مكوّنًا خلف المحادثة

احتوى التطبيق على منظومة من أحد عشر مكوّنًا يحمّلها التطبيق بحسب الحاجة، بقدرات تشمل تسجيل المكالمات وجمع الرسائل وسجل الاتصالات. وإذا منح المستخدم إذن خدمات إمكانية الوصول، أمكن لمكوّن مراقبة الإشعارات جمع محتوى من تطبيقات أخرى. وكان وجود Telegram الرسمي مسبقًا يمنع تثبيت النسخة المعدلة بسبب تطابق هوية الحزمة البرمجية. لم ترصد ESET ضحايا في بياناتها وقت النشر، فبقي حجم وصول الحملة مجهولًا. لكن تحليل العينة أوضح تسلسلًا بدأ بزر التنزيل: البرنامج المطلوب يستمر في أداء وظيفة مألوفة، بينما تعمل قدرات جمع خفية بالأذونات التي حصل عليها داخل الجهاز.

المصادر

  1. Kaspersky: مُثبّتات WinRAR و TrueCrypt في 2016
  2. Cisco Talos: البرامج المعدلة وجمع المستندات
  3. ESET: المكونات وحدود الرصد
افتح الملف التفاعلي