العودة إلى جميع القصص

UNC3886

أوامر جاءت من مضيف الآلة الافتراضية

قاد سلوك عملية VMware مشروعة إلى اكتشاف أدوات UNC3886 في طبقات قلما تصلها مراقبة الأجهزة.

01

عملية مألوفة ترسل أوامر المهاجم

في 2022، التقطت Mandiant أوامر مهاجم صادرة عن VMware Tools داخل آلة Windows افتراضية. تربط هذه الأداة المشروعة النظام الضيف بطبقة ESXi التي تدير الآلات الافتراضية، ولذلك وسّع الباحثون الفحص إلى الطبقة التي تعمل أسفل Windows. وجدوا حزم تثبيت معدلة زرعت بابين خلفيين سمّوهما VIRTUALPITA و VIRTUALPIE. أتاحت الحزم بقاء المكونات بعد إعادة تشغيل المضيف، والتحكم فيه ونقل الملفات إلى الأنظمة التي يستضيفها. كان المهاجم يحتاج صلاحيات إدارية على ESXi لزرعها. ومن أثر ظهر داخل آلة واحدة، انكشف وصول إلى طبقة تستطيع التأثير في عدة أنظمة تعمل فوق الجهاز المادي نفسه.

02

جدار الحماية يرفض الإقلاع

وفي تحقيق مرتبط بدأ منتصف 2022، ظهرت اتصالات من أجهزة Fortinet الإدارية إلى تلك الأبواب الخلفية. ثم رفضت بعض جدران FortiGate الإقلاع بعد إعادة التشغيل؛ فاختبار سلامة النظام في وضع FIPS اكتشف اختلافًا عن الصورة الأصلية. ساعدت نسخ كاملة من محتويات الأجهزة أُعدّت للتحليل على العثور على CASTLETAP، باب خلفي داخل الجدار نفسه. ربطت Mandiant النشاط بـ UNC3886، ووثقت استغلال ثغرة محلية مع تعديلات في أجهزة الإدارة والتسجيل. تحولت آلية التحقق التي أوقفت الإقلاع إلى علامة تكشف العبث. وكان من الضروري فحص أجهزة الشبكة إلى جانب الخوادم، لأن مسارات الوصول امتدت بينها.

03

العبور إلى الأنظمة الضيفة

في يونيو 2023، أضاف التحقيق تفسيرًا لقدرة المجموعة على تنفيذ أوامر داخل الأنظمة الضيفة. استُغلت ثغرة تسمح لمهاجم مسيطر أصلًا على ESXi بتجاوز الحاجة إلى بيانات اعتماد الضيف، فتُنفذ أوامر بصلاحيات مرتفعة داخل Windows أو Linux أو PhotonOS. واستُخدمت قناة VMCI التي تربط الضيف بالمضيف مباشرة، فتحتفظ بوسيلة اتصال لا تمر بالضرورة عبر المسار الشبكي الذي تضبطه جدران الحماية الفاصلة. هذا التفصيل غيّر مكان البحث عن الحركة: فصل شبكتين افتراضيتين لا يصف وحده العلاقة بين نظامين يشتركان في طبقة تشغيل مخترقة. صار المضيف نفسه جزءًا من حدود الثقة التي يجب تتبعها.

04

تغيير الآثار بعد النشر

رصدت Mandiant كذلك تعطيلًا للسجلات والعبث بها، وسرقة بيانات حسابات خدمة من vCenter، منصة إدارة البيئة الافتراضية. وعندما نُشرت أسماء ملفات وآثار محددة، شوهدت المجموعة تستبدل بعض تلك العلامات خلال أقل من أسبوع. لهذا ركز التقرير اللاحق على طريقة الحركة وعلاقة المكونات، بدل الاعتماد الكامل على اسم ثابت للملف. انتهى التحقيق المنشور بخريطة أوضح لوصول امتد عبر تقنيات المحاكاة الافتراضية والشبكة. الدليل الأول كان أمرًا غير معتاد من عملية سليمة، وأظهر تتبعه أن سلامة النظام الضيف لا يمكن تقييمها بمعزل عن المضيف الذي يدير موارده واتصالاته.

المصادر

  1. Mandiant: اكتشاف حزم ESXi الخبيثة في 2022
  2. Mandiant و Fortinet: فشل الإقلاع واكتشاف CASTLETAP
  3. Mandiant: الحسابات والسجلات وتبديل الآثار
افتح الملف التفاعلي