مستند يستخرج الأداة الأولى
في يناير 2020، بدأت Kaspersky التحقيق في حملة كانت ما تزال تعمل: رسائل تصيد تحمل مستندات Microsoft Office، وفي داخلها تعليمات VBA تُشغَّل عند تفعيل Macros، وهي أوامر برمجية داخل المستند. يستخرج المستند أرشيفًا مضمنًا، ثم يُثبّت نسخة خفيفة من Crimson، أداة التحكم المرتبطة بـ Transparent Tribe. تجمع هذه النسخة معلومات عن الجهاز وتلتقط الشاشة، ويمكنها استقبال ملفات وتشغيلها تمهيدًا لوحدات أوسع. وأثناء التحليل، وجد الباحثون ملفًا ظنوه أولًا نسخة أخرى من البرنامج الضار، قبل أن يتضح أنه لوحة الخادم التي يستخدمها المشغّل لإدارة الأجهزة المصابة. أتاح ذلك رؤية الوظائف من الطرف الذي يرسل الأوامر، لا من الجهاز الذي يتلقاها وحده.
المجلد الحقيقي ونسخته التنفيذية
ظهرت في السلسلة وحدة اسمها USBWorm تتعامل مع الوسائط القابلة للإزالة. عند اتصال ذاكرة USB، تخفي الدودة المجلد الأصلي وتضع برنامجًا تنفيذيًا يحمل اسمه وأيقونته. النقرة التي يقصد بها المستخدم فتح المجلد تشغّل البرنامج أولًا، ثم يُفتح المجلد الحقيقي كي تظهر الملفات المتوقعة. وفي الخلفية تُنسخ مستندات مختارة، ويمكن نقل العدوى إلى جهاز آخر عبر الذاكرة. رصدت Kaspersky أكثر من ألف ضحية مختلفة في 27 دولة بين يونيو 2019 ويونيو 2020، لكن انتشار الدودة أثّر في هذا الاتساع. وعند استبعاد نشاطها من التحليل، برز استهداف أكثر تركيزًا في أفغانستان ثم الهند، بدل مساواة كل إصابة بهدف تجسس مقصود.
YouTube داخل تطبيق مزيف
بعد ثلاثة أعوام، ظهرت واجهة مختلفة تمامًا في تحقيق SentinelLABS: تطبيقات Android تتظاهر بأنها YouTube. حدد الباحثون ثلاث حزم مرتبطة بـ CapraRAT، وكانت إحدى العينات قد رُفعت إلى خدمة فحص في يوليو 2023 وأخرى في أغسطس؛ هذه تواريخ ظهور العينات هناك، وليست بالضرورة بداية إرسالها للضحايا. عند فتح التطبيق، يظهر موقع YouTube داخل WebView، أي نافذة ويب مضمنة في التطبيق. لذلك يستطيع المستخدم مشاهدة محتوى مألوف بينما يعمل إطار التجسس المحيط به. جاءت الحزم من خارج المتجر الرسمي، وربطها التحقيق بأسلوب المجموعة في دفع الأهداف إلى تثبيت تطبيقات عبر التواصل الاجتماعي والمراسلة.
الصلاحيات تكشف الغرض
ساعدت الصلاحيات المطلوبة على تفسير ما وراء الواجهة. قد يبدو طلب الكاميرا والميكروفون معقولًا لتطبيق فيديو، لكن قراءة الرسائل النصية وإرسالها وجمع سجل المكالمات لا ترتبط بوظيفة مشاهدة المقاطع. حلّل الباحثون إمكانات تسجيل الصوت والتصوير والوصول إلى الموقع والملفات، ثم وصلوا بين خوادم هذه العينات وبنية سبق استخدامها مع Transparent Tribe. كان موقع الفيديو المعروض وسيلة لإبقاء الغطاء قابلًا للاستخدام؛ لم يذكر التقرير اختراق تطبيق YouTube الأصلي. وانتهى البحث بتحديد الحزم والبنية ومؤشرات اكتشافها. في واقعتَي الحاسوب والهاتف، بقي الشيء الذي طلبه المستخدم ظاهرًا أمامه: ملفات المجلد في الأولى، وصفحة الفيديو في الثانية، فيما بدأ البرنامج المضاف عملًا آخر.