رصد فريق البحث والتحليل العالمي في كاسبرسكي (GReAT) حملة موجهة شنتها مجموعة Mirage Kitten للهجمات المتقدمة المستمرة، حيث اعتمدت على مراسلات توظيف وهمية عبر LinkedIn وبرمجيات تجسس جديدة متعددة المنصات مبنية على بيئة Node.js ولغة JavaScript البرمجية تستهدف قطاعي الطيران والتكنولوجيا المالية في الشرق الأوسط وإفريقيا، وبالأخص دول مصر، وإثيوبيا، وأفغانستان. كما رُصدت برمجيات خبيثة مرتبطة بهذه الهجمات الجديدة في بعض الدول الأخرى منها ألمانيا، وتركيا، وإسرائيل، والهند، وإيرلندا. ويأتي هذا الأمر بعدما كشفت كاسبرسكي في شهر يوليو الفائت عن استخدام مجموعة Mirage Kitten لأداة باب خلفي مخصصة لنظام التشغيل ويندوز.
الطُعم: مسؤولو توظيف وهميون في قطاع التكنولوجيا عبر LinkedIn
تنطلق سلسلة الهجوم من الهندسة الاجتماعية؛ إذ ينتحل المهاجمون هوية مسؤولي توظيف واستقطاب كفاءات في شركات تكنولوجية كبرى عبر منصة LinkedIn، ويتواصلون مع مهندسي برمجيات يعملون في مجالي الطيران والتقنية المالية. وتوجه الدعوة المرشحين عمل تقييم تقني، حيث يرسل إليهم رابط لتحميل «تحدي برمجة» تتم استضافته على خدمة تخزين سحابي شرعية من أمازون. ويحرص المهاجمون على الضغط على المرشح، لذلك يحددون مهلة زمنية صارمة تتفاوت بين ساعة وثلاث ساعات، ويحذرون من استخدام مساعدي الذكاء الاصطناعي في المهام البرمجية (لأنهم يستطيعون غالباً اكتشاف النص البرمجي الخبيث المخفي في الحزمة).
تبدأ عملية الاختراق حالما يقوم المطور بتحميل تحدي البرمجة وتشغيله على جهازه. وهكذا، بينما ينشغل المطور بإنجاز النماذج الأولية للبرمجيات ضمن التحدي، تثبت البرمجية الخبيثة نفسها سراً في الخلفية.
التحول إلى أساليب جديدة
اعتمدت مجموعة Mirage Kitten في السابق على برمجيات أصلية مكتوبة بلغات C، أو C++، أو Go، واستخدمتها لاستهداف بيئات نظام التشغيل ويندوز فقط. ومن خلال إعادة كتابة ترسانتها باستخدام بيئة Node.js ولغة JavaScript، طورت المجموعة قاعدة برمجية واحدة يمكنها مهاجمة أنظمة التشغيل ويندوز، وmacOS، وLinux.
حددت كاسبرسكي عائلتين جديدتين من البرمجيات الخبيثة المستخدمة في هذه الحملة، حيث يتم نشر واستخدام كل واحدة منهما حسب الضحية المستهدفة. وتعرف الأولى بـ NodeRabbit، وهي برمجية حصان طروادة للوصول عن بعد معتمدة على بيئة Node.js، ويتم إخفاؤها داخل حزم تطوير شائعة الاستخدام. وتمنح هذه البرمجية الخبيثة المهاجمين تحكماً كاملاً بالجهاز المصاب. وللمحافظة على هذا الوصول، تستخدم البرمجية أساليب متطورة موجهة لبيئة المطورين لضمان استمرارية وصولها مثل تثبيت إضافات وهمية لمساحة العمل تعمل بالتوازي مع Microsoft Visual Studio Code، أو تعديل مستودعات النصوص البرمجية المحلية للمطورين لتشغيل التهديد تلقائياً عند حفظ أو دمج النصوص البرمجية لمشاريعهم البرمجية. أما البرمجية الثانية فهي أيضاً حصان طروادة للوصول عن بعد، لكنها مكتوبة بلغة JavaScript، وتدعى PollCat. وتنتظر هذه البرمجية حتى قيام المرشحين بإدخال «كلمة مرور تستخدم لمرة واحدة» (يقدمها مسؤول التوظيف الوهمي) للوصول إلى التحدي، ثم تستخلص معلومات النظام، وتفحص المجلدات، وترسل البيانات إلى المهاجمين.
يعلق على هذه المسألة عمر أمين، باحث أمني خبير في فريق البحث والتحليل العالمي في كاسبرسكي: «يعد الانتقال من البرمجيات الخبيثة المجمعة التقليدية إلى التهديدات المعتمدة على لغة JavaScript تحولاً بارزاً في الأساليب التي تستخدمها مجموعة Mirage Kitten. فمن خلال استغلال عملية التوظيف وحقن النص البرمجي الخبيث مباشرة في أدوات المطورين اليومية، يمكن للمجموعة اختراق الحدود الأمنية للمؤسسات دون اكتشاف. حيث يحظى المطورون عادة بصلاحيات وصول عالية ضمن شبكات الشركات، مما يجعلهم أهدافاً مرتفعة القيمة لعمليات التجسس الإلكتروني المتقدمة.»
لضمان الحماية من هجمات Mirage Kitten وغيرها من مجموعات الهجمات المتقدمة المستمرة (APTs)، تنصح كاسبرسكي المؤسسات باتباع أفضل الممارسات التالية:
· لحماية مؤسستك من مجموعة واسعة من التهديدات السيبرانية، استخدم حلولاً أمنية مثل خط منتجات Kaspersky Next التي توفر حماية فورية ومستمرة، وتقدم رؤية شاملة للتهديدات، وتوفر قدرات التحقيق والاستجابة لحلول الاكتشاف والاستجابة للنقاط الطرفية (EDR) وحلول الاكتشاف والاستجابة الموسعة (XDR) للمؤسسات مهما كان حجمها ومجال أعمالها. ويمكنك اختيار مستوى المنتج الأنسب وفقاً لاحتياجاتك ومواردك الحالية، ثم يمكنك الانتقال إلى مستوى آخر إذا تغيرت متطلبات الأمن السيبراني لدى مؤسستك.
· استعن بخدمات الأمن المدارة من كاسبرسكي مثل منصة تقييم الاختراقات والاكتشاف والاستجابة المدارة Compromise Assessment، وManaged Detection and Response (MDR) و/أو الاستجابة للحوادث، التي تغطي دورة إدارة الحوادث بالكامل؛ بدءاً من تحديد التهديدات وانتهاءً بتوفير الحماية المستمرة والمعالجة. حيث تحميك هذه الخدمات من الهجمات السيبرانية الخفية، وتحقق في الحوادث السيبرانية، وتقدم خبرات إضافية، حتى لو افتقرت المؤسسة إلى خبراء متخصصين في الأمن السيبراني.
· زوّد فريق أمن المعلومات في مؤسستك برؤية شاملة للتهديدات السيبرانية المحدقة بها. حيث تمنحك منصة استخبارات التهديدات من كاسبرسكي Kaspersky Threat Intelligence رؤى ذات سياق واضح ومفصل طوال عملية إدارة الحوادث، مما يساهم في تحديد الأخطار السيبرانية في الوقت المناسب.
يمكنكم الاطلاع على التقرير كاملاً في موقع Securelist.com