العودة إلى جميع القصص

VOID MANTICORE

المحو جاء بعد عام من الدخول

تعطلت خدمات الحكومة الألبانية في يوليو 2022، لكن التحقيق أعاد البداية إلى خادم SharePoint في العام السابق.

01

يوم تعطلت الخدمات

في 15 يوليو 2022، أصاب هجوم تخريبي مواقع الحكومة الألبانية وخدماتها العامة. دخل فريق الاستجابة لدى Microsoft للمساعدة في التحقيق والتعافي، ثم نشر نتائجه بإذن الحكومة. كشفت الأدلة أن الدخول سبق يوم التعطيل: رجّح التحقيق استغلال ثغرة قديمة في خادم SharePoint غير محدّث في مايو 2021. وفي يوليو من ذلك العام، استُخدم حساب خدمة أُعطي صلاحيات إدارية محلية على نحو غير ملائم لترسيخ الوصول. بقي النشاط داخل البيئة أشهرًا قبل ظهور الأثر العلني. نسب التقرير العملية بدرجة ثقة عالية إلى جهات ترعاها إيران، وفصل بين فرق تولت الدخول وجمع البيانات وأخرى تولت التخريب.

02

البريد يخرج قبل بدء المحو

بين نوفمبر 2021 ومايو 2022، جُمعت رسائل بريد باستخدام أداة أطلق عليها التحقيق اسم Jason.exe. وخلال الهجوم العلني، بدأ التنفيذ بالتشفير، ثم شُغّلت أداة للمحو، فامتزج تعطيل الأنظمة بمحاولة جعل استعادتها أصعب. استخدمت أداة التخريب برنامج تشغيل يتيح التعامل المباشر مع القرص، بدل الاكتفاء بحذف الملفات بالطريقة المعتادة. بالتوازي، نُشرت تحت اسم Homeland Justice مواد مسروقة ورسائل سياسية؛ بعض البيانات كان قد أُخرج قبل ذلك بأشهر. لذلك لم تكن تسريبات يوليو دليلًا على أن السرقة حدثت لحظة الانقطاع. حددت Microsoft أدوارًا متعددة في السلسلة، بينها نشاط التخريب الذي تتبعه Check Point لاحقًا باسم VOID MANTICORE.

03

شبكة تُسلَّم لفريق آخر

في مايو 2024، قدمت Check Point أدلة على طريقة انتقال بعض الشبكات من فريق تجسس إلى فريق تدمير. ففي حالة موثقة، كانت Scarred Manticore موجودة لدى ضحية لأكثر من عام. وأثناء تفاعلها مع النظام، كُتب باب تحكم جديد على الخادم؛ ثم ظهرت عناوين اتصال أخرى، وأدوات أقل تعقيدًا، ووصول فوري بحساب إداري واسع الصلاحيات. قرأ الباحثون هذا التسلسل بوصفه تسليمًا منظمًا يشمل الوصول وبيانات الاعتماد. لاحقًا استُخدمت أدوات محو، منها BiBi. لا يحدد التقرير هذه الحالة باعتبارها الشبكة الحكومية الألبانية نفسها، لكنه يربط النمط بفصل الأدوار الذي ظهر في تحقيق ألبانيا وبحملات تخريب أخرى.

04

حين يعجز النظام عن الوصول إلى الملفات

حملت الحملات الموجهة إلى إسرائيل اسم Karma في قنوات الإعلان عنها بعد أكتوبر 2023. وفي الأجهزة، تنوع التخريب بين حذف يدوي وأدوات مخصصة لـ Windows و Linux. تكتب بعض نسخ BiBi بيانات عشوائية فوق المحتوى وتغيّر أسماء الملفات، بينما تضرب أدوات أخرى جدول الأقسام: الخريطة التي يعتمد عليها النظام لمعرفة مواضع أجزاء القرص. إصابة هذه الخريطة قد تمنع الإقلاع والوصول إلى البيانات حتى من دون الكتابة فوق كل ملف. وصل تحقيق Check Point بين هذه الأدوات وأنشطة لاحقة في ألبانيا عبر الشيفرة والأساليب والبنية. وبذلك ظهر ما سبق الانقطاع من مراحل أمكن تتبّعها: وصول طويل، وتسليم، ثم تنفيذ التخريب وإعلانه.

المصادر

  1. Microsoft، الهجوم على ألبانيا
  2. Check Point، VOID MANTICORE
افتح الملف التفاعلي