العودة إلى جميع القصص

Volatile Cedar

خادم الويب الذي قاد إلى شبكة من الضحايا

كشف برنامج على خادم مكشوف للإنترنت عملية تتغير كلما اقترب منها الرصد.

01

اكتشاف Explosive

بدأ تحقيق Check Point من برنامج Explosive عُثر عليه في خادم ويب داخل شبكة أحد عملائها. في مارس 2015، أعلنت الشركة ربطه بحملة Volatile Cedar النشطة منذ 2012. استهدف المشغّلون خوادم متاحة عبر الإنترنت، ثم انتقلوا منها إلى داخل المؤسسات. أتاح البرنامج تسجيل ضغطات المفاتيح ومحتوى الحافظة، مع وظائف إضافية لجمع البيانات والتحكم عن بعد. جعل الخادم الذي يقدم خدمة للزوار موضعًا يمكن أن يبدأ منه التجسس على بيئة أوسع. وبمتابعة الإصابات، وصل التحقيق إلى شركات اتصالات ومؤسسات إعلامية وتعليمية ومقاولين في قطاع الدفاع، موزعة على نحو عشر دول.

02

صمت مبرمج ونسخ تتبدل

لم تكن جميع النسخ تتصرف بإيقاع واحد. وجد الباحثون فترات صمت مبرمجة في مكونات أُعدت لأهداف محددة، ونسخًا جديدة تُجمع وتُنشر وفق الحاجة. وعندما تكشف برامج الحماية مكوّنًا، كان المشغّلون يزيلونه ويستبدلونه سريعًا بنسخة يصعب على برامج الحماية التعرف إليها. ساعد اختيار عدد محدود من الأهداف على تقليل الظهور، فيما كانت أدوات فحص الثغرات والتحكم بالخوادم تمهد للانتقال داخل الشبكة. ضمت العملية أيضًا وسيلة للانتشار عبر وحدات USB. لذلك احتاج التحقيق إلى تتبع السلوك والتغييرات المتعاقبة، إضافة إلى الملفات المكتشفة: ما يختفي من جهاز أو يصمت عن الاتصال قد يكون جزءًا من إدارة مستمرة للعملية.

03

النطاقات البديلة تكشف الأجهزة

اتجه باحثو Kaspersky إلى الطريقة التي تستعيد بها البرمجية اتصالها حين تفشل الخوادم المعتادة. كانت البرمجية تبدأ بعناوين ثابتة توجهها إلى خوادم الأوامر، ثم تلجأ عند فشلها إلى DGA، خوارزمية تولد أسماء نطاقات بديلة. سجل الفريق بعض تلك النطاقات وحولها إلى Sinkhole، نقطة رصد تستقبل الاتصالات الموجهة أصلًا للمهاجمين. أظهرت الأجهزة التي اتصلت بها تركزًا كبيرًا في لبنان، مع ظهور نسخة نادرة تسمى Micro. كشفت هذه الاتصالات الأجهزة التي لجأت إلى المسار البديل، ضمن عملية كشفت مصادر أخرى انتشارًا أوسع لها. وهكذا أتاحت آلية استعادة الاتصال نفسها للمحققين رصد أجهزة مصابة لم تظهر في ملفاتهم الأولى.

04

موقع واحد يكشف بيئة الاستضافة

في يونيو 2015، نشرت Check Point متابعة كشفت إعدادًا جديدًا من Explosive ارتبطت ضحاياه المرصودة بالسعودية. وشرحت سجلات الاستضافة تفصيلًا لافتًا: اختراق موقع واحد قاد إلى اختراق معظم المواقع لدى خدمة الاستضافة نفسها. عثر الباحثون على Web Shell، واجهة خفية للتحكم بالخادم، في موقع واحد فقط بكل بيئة درسوها، ورجحوا الوصول إلى البقية ببيانات الإدارة المسروقة. كما بقيت أدوات قديمة وسجلات لضغطات المفاتيح دون حذف، فوسعت الأدلة المتاحة للتحقيق. كشفت المتابعة كيف تتجاوز الإصابة حدود الموقع الظاهرة، وكيف قد يترك التشغيل الطويل، رغم تحديث الأدوات، بقايا تساعد على إعادة بناء ما جرى.

المصادر

  1. Check Point: النسخ المخصصة وفترات الصمت
  2. Kaspersky: رصد نطاقات DGA البديلة
  3. Check Point: أدلة جديدة من بيئات الاستضافة
افتح الملف التفاعلي