العودة إلى جميع القصص

Volt Typhoon

سنوات داخل الشبكة استعدادًا لأزمة محتملة

احتفظ Volt Typhoon بوصوله إلى بعض الشبكات مدة لا تقل عن خمس سنوات. ورأت جهات التحقيق في هذا البقاء استعدادًا لتعطيلها خلال أزمة مستقبلية.

01

من غوام إلى الشبكات الحيوية

في مايو 2023، أعلنت Microsoft رصد Volt Typhoon داخل بنى حيوية في غوام ومناطق أخرى من الولايات المتحدة. امتد الاستهداف إلى الاتصالات والنقل والمرافق وقطاعات إضافية، ورصدت الشركة النشاط منذ منتصف 2021 على الأقل. كانت خصوصية المشهد في قلة البرمجيات الخبيثة الظاهرة: يعتمد المشغّلون على أدوات النظام وحسابات صحيحة لتنفيذ أعمالهم. وقدّرت Microsoft بثقة متوسطة أن النشاط يسعى إلى تطوير قدرة تتيح تعطيل اتصالات حيوية بين الولايات المتحدة وآسيا أثناء أزمة مستقبلية. أصبح طول البقاء جزءًا من معنى الاختراق.

02

دخول يشبه عمل المسؤول

يُسمى هذا الأسلوب Living off the Land: استخدام ما هو موجود أصلًا في الجهاز. أدوات مثل PowerShell، بيئة الأوامر والأتمتة في Windows، تساعد المسؤول والمهاجم معًا على جمع معلومات وتشغيل مهام. وصف الباحثون جمع بيانات الدخول، وضغط المعلومات تمهيدًا لإخراجها، ثم الاحتفاظ بسبل وصول تبدو مشروعة. كما مرّت الاتصالات عبر موجّهات وجدران حماية مخترقة في المنازل والمكاتب الصغيرة. لذلك قد يبدو عنوان المصدر مألوفًا، بينما يحتاج التمييز بين الإدارة الطبيعية والتجسس إلى فهم ما فعله الحساب، وتوقيت فعله.

03

الموجّه المنزلي في منتصف الطريق

في ديسمبر 2023، استهدفت عملية أمريكية بإذن قضائي جزءًا من هذه البنية الوسيطة. أعلنت وزارة العدل نتائجها في يناير التالي: مئات الموجّهات داخل الولايات المتحدة أُصيبت ببرمجيات شبكة KV Botnet، واستُخدمت لإخفاء منشأ نشاط منسوب إلى الصين. أزال المحققون البرمجيات منها وعدّلوا إعداداتها لمنع الاتصال ببنية التحكم. كانت بعض وسائل الحماية تزول عند إعادة التشغيل؛ وظل تأمين الأجهزة يتطلب متابعة أصحابها. كشف التعطيل كيف يمكن لجهاز صغير يخدم منزلًا أن يشارك، من دون علم مالكه، في الوصول إلى منشأة حساسة.

04

خمس سنوات عند بعض الضحايا

ثم أضاف التحذير الحكومي المشترك الصادر في فبراير 2024 عمقًا زمنيًا للصورة. في بعض بيئات الضحايا، أكدت الجهات المحققة احتفاظ Volt Typhoon بموطئ قدم مدة لا تقل عن خمس سنوات. راقب المشغّلون عادات العمل واستخرجوا بيانات الحسابات مرارًا كي يبقى الوصول صالحًا مع تغير الشبكة. وفي إحدى حالات قطاع المياه، تتبعت الاستجابة تحركات امتدت تسعة أشهر بين أنظمة وخوادم مختلفة.

05

وصول قائم وتعطيل محتمل

خلصت الجهات صاحبة التحذير بثقة عالية إلى أن هذا التمركز يهدف إلى تمكين تعطيل البنية الحيوية عند أزمة كبرى أو صراع. وفي حالة مؤكدة، وصل المهاجمون إلى نظام تحكم، وأصبحوا في موضع يسمح بالانتقال إلى نظام تحكم ثانٍ. يفصل التحقيق هنا بين الغرض الذي تقدّره الجهات المحققة والقدرة التي أُعدّت لتحقيقه؛ أما الوقائع المرصودة فتتعلق بالاختراق والبقاء والاستطلاع. ولهذا تكون استعادة الشبكة أوسع من حذف ملف مشبوه: على المؤسسة أن تفهم الحسابات التي أصبحت معروفة للخصم، والمسارات التي اختبرها، وما ظل صالحًا منها بعد اكتشافه.

المصادر

  1. Microsoft · استخدام أدوات النظام والبنى الوسيطة
  2. وزارة العدل الأمريكية · تعطيل KV Botnet، يناير 2024
  3. تحذير حكومي مشترك · تقييم غرض التمركز
افتح الملف التفاعلي