ظهور ServHelper في 9 نوفمبر
في 9 نوفمبر 2018، رصدت Proofpoint آلاف الرسائل الموجهة أساسًا إلى مؤسسات مالية، تحمل مستندات Word أو Publisher بداخلها Macros، وهي أوامر برمجية مضمّنة. عند تمكينها، يُنزّل برنامج جديد سماه الباحثون ServHelper. وبعد ستة أيام، ظهرت حملة أكبر بعشرات آلاف الرسائل، شملت قطاع التجزئة أيضًا. نسبت الشركة الموجتين إلى TA505، التي عُرفت بتوزيع برمجيات متعددة عبر البريد. ما ميز السلسلة الجديدة لم يكن اسم المرفق وحده، بل الوظيفة التي يحصل عليها المهاجم بعده: الوصول إلى الجهاز وإمكان العودة إليه، بدل الاكتفاء بحمولة تنفذ فعلًا واحدًا ثم تنتهي.
نفق اتصال ونسخة أخف
تضمنت النسخة الأولى نفق اتصال يسمح بفتح سطح مكتب الجهاز عن بُعد والاستفادة من حسابات المستخدم وملفات تعريف متصفحه. أما النسخة الأخف فركزت على تنزيل برمجيات أخرى، من دون جميع وظائف النفق. وفي 13 ديسمبر، استخدمت حملة إضافية مرفقات وروابط تقود إلى صفحة تزعم الحاجة إلى إضافة Adobe PDF. رصد الباحثون بعدها تنزيل FlawedGrace، أداة تحكم عن بُعد كانوا قد شاهدوها نادرًا قبل ذلك. وثق التقرير تطور أوامر ServHelper بين الحملات، فبدا البريد مدخلًا لمنظومة قابلة للتعديل: تتغير الوظيفة التي تُسلَّم إلى الجهاز بحسب النسخة والحمولة اللاحقة.
رسائل قليلة إلى مؤسسة واحدة
في أبريل 2019، حققت Cybereason في عملية أكثر تحديدًا ضد مؤسسة مالية واحدة. وصلت رسائل قليلة إلى عدد صغير من حساباتها في وقت واحد، بدل موجة عشوائية واسعة. حملت الشيفرة شهادة توقيع صالحة، وكانت قد وُقعت قبل الهجوم بساعات، وهو ما اعتبره الفريق قرينة على الإعداد المقصود. استخدمت السلسلة أدوات أصلية من Windows لتنفيذ مراحلها، وأرسلت معلومات عن الجهاز إلى خادم خارجي. لم يكن توقيع الملف أو الاسم المعتاد للبرنامج المنفذ وصفًا كافيًا لوظيفته؛ صار دور كل أداة واضحًا من العملية التي بدأت بالمرفق وما طلبته بعده.
قرار البقاء يأتي من الخادم
عقب جمع المعلومات، كان الخادم يقرر هل تُثبَّت وسائل لاستمرار الوصول إلى الجهاز أم تُحذف الآثار. هذه خطوة مهمة في تسلسل تلك الحالة: لم يكن كل جهاز يصل إليه الملف يحصل تلقائيًا على الإعداد نفسه. وجد المحققون أوامر لإزالة ملفات وسكربتات، مع عدة نطاقات تحكم تُستخدم عند تعذر الاتصال بأحدها. انتهت السلسلة ببرنامج ServHelper يمنح وصولًا أوسع. نشر الفريق تفاصيل هذا المسار الانتقائي ومؤشراته، من دون تسمية المؤسسة أو إعلان خسارة مالية محددة. النتيجة الموثقة هي كشف طريقة اختيار موضع البقاء وآليات إخفائه، وليست حصيلة مالية افترضها التقرير من وجود الباب الخلفي.
Get2 يغيّر الحمولة مجددًا
بحلول سبتمبر 2019، رصدت Proofpoint أداة تنزيل أولية جديدة اسمه Get2. بدأ بتسليم أدوات معروفة، ثم شوهد في 7 أكتوبر ينزل SDBbot، أداة تحكم أخرى. واصلت الحملات استهداف المؤسسات المالية مع موجات أوسع لقطاعات أخرى، وتراوحت أحجام البريد بين عشرات آلاف الرسائل ومئات آلافها، ووصل بعضها إلى الملايين. أضافت الشركة تنبيهًا إلى تقريرها لأن AhnLab كانت قد رصدت نسخة أقدم محتملة من SDBbot، من دون أن تتمكن Proofpoint من تأكيد الصلة. انتهى التتبع المنشور هنا بسلسلة أدوات تتبدل على امتداد عام؛ ظل البريد وسيلة التوزيع، بينما كان ما ينتظر الجهاز بعد فتحه يتغير باستمرار.