حذر فريق الاستجابة لطوارئ الكمبيوتر في أوكرانيا (CERT) من حملة تصيد جديدة سمحت للمتسللين المرتبطين بروسيا بنشر برامج ضارة غير مرئية سابقًا على الشبكة في أقل من ساعة واحدة.

APT28، المعروف أيضًا باسم Fancy Bear أو Strontium، هو جهة تهديد روسية ترعاها الدولة ومعروفة باستهداف الكيانات الحكومية والشركات والجامعات ومعاهد البحوث ومراكز الأبحاث في الدول الغربية ومنظمات الناتو.

ومن المعروف أن مجموعة القرصنة تستخدم حملات التصيد الاحتيالي وتستغل ثغرات يوم الصفر في البرامج المستخدمة على نطاق واسع.

حدثت أحدث حملة استهدفت أوكرانيا في الفترة ما بين 15 و25 ديسمبر 2023، باستخدام رسائل البريد الإلكتروني التصيدية التي تحث المستلمين على النقر على رابط يُفترض أنه لعرض مستند مهم.

تعيد الروابط توجيه الضحايا إلى موارد الويب الضارة التي تستخدم جافا سكريبت لإسقاط ملف اختصار Windows (LNK) الذي يطلق أوامر PowerShell لتشغيل سلسلة عدوى لبرنامج تنزيل برامج Python الضارة الجديد المسمى "MASEPIE".


مخطط الهجوم
مخطط الهجوم (CERT في أوكرانيا)
يقوم MASEPIE بتثبيت الثبات على الجهاز المصاب عن طريق تعديل سجل Windows وإضافة ملف LNK مسمى بشكل مخادع ("SystemUpdate.lnk") إلى مجلد بدء تشغيل Windows.

يقول CERT-UA إن الدور الأساسي للبرامج الضارة هو تنزيل برامج ضارة إضافية على الجهاز المصاب وسرقة البيانات.

يقول CERT الأوكراني إن APT28 تستخدم أيضًا مجموعة من نصوص PowerShell المسماة "STEELHOOK" لسرقة البيانات من متصفحات الويب المستندة إلى Chrome، ومن المحتمل أن تستخرج معلومات حساسة مثل كلمات المرور وملفات تعريف الارتباط للمصادقة وسجل التصفح.

هناك أداة أخرى تم استخدامها كجزء من الهجوم وهي "OCEANMAP"، وهو باب خلفي لـ C# يستخدم بشكل أساسي لتنفيذ الأوامر المشفرة بـ base64 عبر cmd.exe.

يقوم OCEANMAP بتأسيس الثبات على النظام عن طريق إنشاء ملف .URL يسمى "VMSearch.url" في مجلد بدء تشغيل Windows.

يستخدم OCEANMAP بروتوكول الوصول إلى الرسائل عبر الإنترنت (IMAP) كقناة تحكم لتلقي الأوامر بشكل سري والتي من غير المرجح أن تثير الإنذارات، وتخزينها كمسودات بريد إلكتروني تحتوي على الأمر واسم المستخدم وإصدار نظام التشغيل.

بعد تنفيذ الأوامر، يقوم OCEANMAP بتخزين النتائج في دليل البريد الوارد، مما يسمح لـ APT28 باسترداد النتائج خلسة وضبط هجومها إذا لزم الأمر.

تشمل الأدوات الأخرى المستخدمة في الهجمات لاستطلاع الشبكة والحركة الجانبية IMPACKET، وهي مجموعة من فئات Python للعمل مع بروتوكولات الشبكة، وSMBEXEC، الذي يتيح تنفيذ الأوامر عن بعد.

يقول فريق CERT الأوكراني إن هذه الأدوات تم نشرها في الأنظمة المخترقة خلال ساعة من التسوية الأولية، مما يشير إلى هجوم سريع ومنسق بشكل جيد.

المصدر: بوابة الوفد

إقرأ أيضاً:

روسيا توجه اتهاما إلى أوكرانيا بشأن منشآت الطاقة

قالت وزارة الدفاع الروسية، اليوم السبت، إن أوكرانيا صعدت هجماتها على البنية التحتية الروسية للطاقة، إذ قصفت أهدافا 14 مرة في الساعات الأربع والعشرين الماضية، على الرغم من اتفاق لوقف الضربات على منشآت الطاقة توسطت فيه الولايات المتحدة.
ونفى الجيش الأوكراني صحة هذه الاتهامات.
وقالت وزارة الدفاع الروسية، في بيان على تطبيق "على تلغرام"، إن أوكرانيا "ضاعفت عدد الهجمات أحادية الجانب باستخدام الطائرات المسيرة وقذائف المدفعية على البنية التحتية للطاقة في المناطق الروسية".
وأضافت أن الضربات تسببت في أضرار في مناطق بريانسك وبيلغورود وسمولينسك وليبيتسك وفارونيش في روسيا، إلى جانب منطقتي لوغانسك وخيرسون في أوكرانيا.
وقال الجيش الأوكراني، في بيان على "تلغرام"، إن هذه التقارير زائفة.
وأعلن الجيش الأوكراني، في وقت سابق، أنه أوقف الضربات على منشآت الطاقة الروسية منذ 18 مارس الماضي وفقا للاتفاق.
ووافقت روسيا وأوكرانيا الشهر الماضي على مقترح أميركي بوقف لمدة 30 يوما للقصف المتبادل على البنية التحتية للطاقة. ومنذ ذلك الحين، تبادل الجانبان مرارا الاتهامات بانتهاك الاتفاق.

أخبار ذات صلة فرنسا وبريطانيا تبحثان الضمانات الأمنية مع أوكرانيا موسكو: حققنا تقدماً ملحوظاً مع واشنطن بشأن أوكرانيا المصدر: رويترز

مقالات مشابهة

  • بـ 7 هجمات.. أوكرانيا تستهدف البنية التحتية للطاقة الروسية
  • روسيا تعلن تحقيق تقدم ميداني جديد في أوكرانيا
  • روسيا توجه اتهاما إلى أوكرانيا بشأن منشآت الطاقة
  • روسيا تعلن هجوماً أوكرانياً بطائرات دون طيار على منشأة صناعية
  • روسيا تعلن إسقاط 49 مسيرة أطلقتها أوكرانيا الليلة الماضية
  • أوكرانيا تتهم روسيا بقتـ ل 19 مدنيا في مسقط رأس زيلينسكي
  • بمسقط رأس زيلينسكي.. روسيا تستهدف اجتماعاً لكبار العسكريين في أوكرانيا |فيديو
  • مقتل 14 شخصًا.. روسيا تستهدف بلدة زيلينسكي بصاروخ بالستي
  • بريطانيا وفرنسا تتهمان روسيا بالتباطؤ في السلام مع أوكرانيا
  • إنفانتينو يؤكد أهمية عودة روسيا إلى كرة القدم بعد حل النزاع مع أوكرانيا