نائب وزير المالية للبوابة نيوز: دمج المراجعتين الخامسة والسادسة من البرنامج المصرى مع "النقد الدولي"غير مقلق    روسيا: اعتراض 13 مسيرة أوكرانية أُطلقت نحو موسكو    45 دقيقة تأخير بين قليوب والزقازيق والمنصورة.. السبت 19 يوليو 2025    بعد التوقف الدولي.. حسام حسن ينتظر استئناف تصفيات أفريقيا المؤهلة لكأس العالم    أنغام تغني «أشكي لمين» وتوجه رسالة لمحمد منير بمهرجان العلمين    زينة.. عام سينمائي غير مسبوق    «مرض عمه يشعل معسكر الزمالك».. أحمد فتوح يظهر «متخفيًا» في حفل راغب علامة رفقة إمام عاشور (فيديو)    موعد إعلان نتيجة الثانوية الأزهرية 2025 برقم الجلوس في الشرقية فور اعتمادها (رابط الاستعلام)    سوريا.. اتفاق بين الحكومة ووجهاء السويداء يضمن دخول قوات الأمن العام وحل الفصائل المسلحة    بكام طن الشعير؟.. أسعار الأرز «رفيع وعريض الحبة» اليوم السبت 19 -7-2025 ب أسواق الشرقية    زوج البلوجر هدير عبد الرازق: «ضربتها علشان بتشرب مخدرات»    إصابة 4 أشخاص في تصادم سيارتين بطريق نوي شبين القناطر بالقليوبية    حضور الخطيب وظهور الصفقات الجديدة.. 15 صورة لأبرز لقطات مران الأهلي الأول تونس    هدنة 72 ساعة.. بيان مهم بشأن حالة الطقس وموعد انخفاض درجات الحرارة    أول ظهور ل رزان مغربي بعد حادث سقوط السقف عليها.. ورسالة مؤثرة من مدير أعمالها    35 عرضًًا تتنافس في الدورة ال 18 للمهرجان القومي    الحرف التراثية ودورها في الحفاظ على الهوية المصرية ضمن فعاليات ثقافية بسوهاج    «شعب لا يُشترى ولا يُزيّف».. معلق فلسطيني يدعم موقف الأهلي ضد وسام أبوعلي    ترامب يتوقع إنهاء حرب غزة ويعلن تدمير القدرات النووية الإيرانية    عيار 21 يترقب مفاجآت.. أسعار الذهب والسبائك اليوم في الصاغة وتوقعات بارتفاعات كبيرة    استعلم عن نتيجة تنسيق رياض الأطفال ب الجيزة 2025.. الرابط الرسمي والمستندات المطلوبة    تنسيق الثانوية العامة 2025 الجيزة للناجحين في الشهادة الإعدادية (رابط التقديم)    مستقبل وطن بسوهاج يطلق خطة دعم مرشحيه لمجلس الشيوخ ب9 مؤتمرات    كل ما تريد معرفته عن مهرجان «كلاسيك أوبن إير» ببرلين    مصدر أمني يكشف حقيقة سرقة الأسوار الحديدية من أعلى «الدائري» بالجيزة    رئيس حكومة لبنان: نعمل على حماية بلدنا من الانجرار لأي مغامرة جديدة    عميد طب جامعة أسيوط: لم نتوصل لتشخيص الحالة المرضية لوالد «أطفال دلجا»    مطران نقادة يلقي عظة روحية في العيد الثالث للابس الروح (فيدىو)    كيف تضمن معاشا إضافيا بعد سن التقاعد    بشكل مفاجئ، الاتحاد الفلسطيني لكرة القدم يحذف البيان الخاص بوسام أبو علي    "صديق رونالدو".. النصر يعلن تعيين خوسيه سيميدو رئيسا تنفيذيا لشركة الكرة    ستوري نجوم كرة القدم.. ناصر منسي يتذكر هدفه الحاسم بالأهلي.. وظهور صفقة الزمالك الجديدة    تحت شعار كامل العدد، التهامي وفتحي سلامة يفتتحان المهرجان الصيفي بالأوبرا (صور)    من المستشفى إلى المسرح، حسام حبيب يتحدى الإصابة ويغني بالعكاز في موسم جدة 2025 (فيديو)    تطورات جديدة في واقعة "بائع العسلية" بالمحلة، حجز والد الطفل لهذا السبب    الكرملين: تسوية الأزمة الأوكرانية وتطبيع العلاقات بين موسكو وواشنطن موضوعان مختلفان    داعية إسلامي يهاجم أحمد كريمة بسبب «الرقية الشرعية» (فيديو)    مصرع طفلة غرقًا في مصرف زراعي بقرية بني صالح في الفيوم    انتهت.. عبده يحيى مهاجم غزل المحلة ينتقل لصفوف سموخة على سبيل الإعاراة    «زي النهارده».. وفاة اللواء عمر سليمان 19 يوليو 2012    5 أبراج على موعد مع فرص مهنية مميزة: مجتهدون يجذبون اهتمام مدرائهم وأفكارهم غير تقليدية    انتشال جثة شاب غرق في مياه الرياح التوفيقي بطوخ    أحمد كريمة عن العلاج ب الحجامة: «كذب ودجل» (فيديو)    سعر الدولار الآن أمام الجنيه والعملات العربية والأجنبية ببداية الأسبوع السبت 19 يوليو 2025    تعاني من الأرق؟ هذه التمارين قد تكون مفتاح نومك الهادئ    أبرزها الزنجبيل.. 5 طرق طبيعية لعلاج الصداع النصفي    ب37.6 ألف ميجاوات.. الشبكة الموحدة للكهرباء تحقق أقصى ارتفاع في الأحمال هذ العام    "الدنيا مريحة" .. أسعار السيارات المستعملة مستمرة في الانخفاض| شاهد    "القومي للمرأة" يستقبل وفدًا من اتحاد "بشبابها" التابع لوزارة الشباب والرياضة    الحوثيون يعلنون استهداف مطار بن جوريون بصاروخ باليستي فرط صوتي    ما حكم رفع اليدين بالدعاء أثناء خطبة الجمعة؟.. الإفتاء توضح    وزير الخارجية اللبنانى لنظيره الأيرلندى: نطلب دعم بلدكم لتجديد "اليونيفيل"    خبير اقتصادي: رسوم ترامب تهدد سلاسل الإمداد العالمية وتفاقم أزمة الديون    كسر بماسورة مياه الشرب في شبرا الخيمة.. والمحافظة: عودة ضخ بشكل طبيعي    5 طرق فعالة للتغلب على الكسل واستعادة نشاطك اليومي    أصيب بنفس الأعراض.. نقل والد الأشقاء الخمسة المتوفين بالمنيا إلى المستشفى    عبد السند يمامة عن استشهاده بآية قرآنية: قصدت من «وفدا» الدعاء.. وهذا سبب هجوم الإخوان ضدي    هل مساعدة الزوجة لزوجها ماليا تعتبر صدقة؟.. أمين الفتوى يجيب    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



"كاسبرسكي لاب" تتوصل إلى حل للغز حملة Turla للتجسس الإلكتروني
نشر في الوادي يوم 11 - 08 - 2014

تعتبر عملية " Epic" بمثابة المرحلة الأولى لسلسلة إصابات متعددة المراحل من حملة "Turla" للتجسس الإلكتروني وتعرف أيضاً باسم Snake أو Uroburos، و هي واحدة من أكثر حملات التجسس الإلكتروني المتطورة.
عندما نشر البحث الأول الذي أجري حول حملات التجسس الإلكتروني Turla أو Snake أو Uroburos، لم يقدم إجابة وافية على أهم سؤال حول كيفية تعرض الضحايا للإصابة، واليوم، أظهرت نتائج أحدث بحث أجرته كاسبرسكي لاب على هذه العملية بأنEpic هي المرحلة التمهيدية لآلية تعرض ضحية Turla للاصابة.
واستخدم مشروع Epic منذ عام 2012، وقد كان أعلى مستوى نشاط له خلال شهري يناير وفبراير من العام 2014. وفي الآونة الأخيرة، رصدت كاسبرسكي لاب هذا الهجوم على أحد مستخدميها بتاريخ 5 أغسطس من العام 2014.
وتنتمي أهدافEpic إلى الفئات التالية: الشركات الحكومية (وزارة الداخلية ووزارة التجارة والاقتصاد ووزارة الخارجية /الشؤون الخارجية ووكالات الاستخبارات)، والسفارات، والمؤسسات العسكرية، ومؤسسات البحوث، والمؤسسات التعليمية، وشركات الأدوية.
ويبدو كذلك أن معظم الضحايا يتركزون في منطقة الشرق الأوسط وأوروبا، إلا أن الباحثين لاحظوا وجود عدد من الضحايا في مناطق أخرى أيضاً منها الولايات المتحدة. وبالإجمال، تمكن خبراء كاسبرسكي لاب من إحصاء بضع مئات من ضحايا ال IPs الذين يتوزعون في أكثر من 45 دولة تأتي فرنسا في مقدمتها.
وتوصل باحثو كاسبرسكي لاب إلى أن مهاجمي Epic Turla يلجؤون لاستخدام أساليب مثل "هجوم دون انتظار - zero-day exploits " والهندسة المجتمعية وتقنيات الثغرات الأمنية - watering hole (وهي مواقع انترنت لها أهمية كبيرة لدى الضحايا والتي تكون قد اخترقت من قبل المهاجمين وتم استخدامها لدس رموز تشفير خبيثة) لاستهداف الضحية. على سبيل المثال، لاحظت كاسبرسكي لاب أن هناك أكثر من 100 موقع على شبكة الإنترنت تعاني من ثغرات أمنية. إن اختيار المواقع الإلكترونية يعكس اهتمامات محددة لدى المهاجمين. ففي إسبانيا مثلاً، لوحظ أن الكثير من المواقع الإلكترونية المصابة تعود إلى الحكومات المحلية.
وعندما يقوم أي مستخدم بعيد عن الشبهة بفتح ملف PDF خبيث مصمم بحرفية عالية باستخدام نظام لا يحظى بالحماية الكافية، فيتعرض الجهاز للإصابة تلقائياً، مما يتيح للمهاجم فرصة التحكم الفوري بالنظام المستهدف.
وفي حال تعرض المستخدم للإصابة، تواصل ملفات التجسس فيEpic طريقها لكي تتصل فوراً بخادم الأوامر والتحكم (C&C) لغرض إرسال حزمة من المعلومات عن نظام الضحية. عندما يتعرض النظام للاختراق، يتلقى المهاجمون لمحة موجزة عن معلومات الضحية، وبناءً على ذلك، يقومون بإرسال مجموعة من الملفات المعرفة مسبقاً والتي تحتوي على سلسلة من الأوامر ليصار إلى تنفيذها. بالإضافة لذلك، يقوم المهاجمون بتحميل أدوات مخصصة للتحكم بالحركات الانتقالية الجانبية. وهذا يشمل برنامج اختراقkeylogger محدد وملفات الأرشفة RAR وبرامج خدمية رئيسية أخرى مثل أداة DNS Query من Microsoft.
وأثناء التحليل، راقب باحثو كاسبرسكي لاب المهاجمين وهم يستخدمون البرنامج الخبيث Epic لنشر ملفات تجسس أكثر تعقيداً تعرف باسم "نظام Cobra/Carbon" أو تعرف أيضاً باسم "Pfinet" عن طريق بعض من برامج مكافحة الفيروسات. وبعد فترة وجيزة، ذهب المهاجمون إلى أبعد من ذلك واستخدموا مثبت Epic لتحديث ملف تعريف Carbon بحيث يتوافق مع مجموعة مختلفة من خوادم الأوامر والتحكم (C&C). ويشير الفهم الفريد لكيفية تشغيل ملفي التجسس هذين إلى وجود رابط بينهما وكذلك بوجود رابط بين المهاجمين أنفسهم.
وأوضح كوستين ريو، مدير فريق الأبحاث والتحليل العالمي في كاسبرسكي لاب قائلاً: "إن تحديثات ملف تعريف البرنامج الخبيث المعروف باسم نظام Carbon هو أمر مثير للاهتمام لأنه مشروع آخر يتعلق بعامل التهديد Turla. وهذا يدل على أننا نواجه إصابات متعددة المستويات بدأت بحملة Epic Turla وسرعان ما تفشت وانتشرت لتوقع عدداً أكبر من الأفراد المرموقين ضحية لها. وفي حال كانت الضحية تحظى بمكانة مرموقة، يتم تخصيص نظام Turla Carbon المحدث بالكامل استعداداً لمهاجمتها."
وتتكون الصورة الكاملة لحملة Turla من:
. Epic Turla / Tavdig: المرحلة المبكرة من الإصابة
. نظام Cobra Carbon أو Pfinet (وغيره): وسائط ترقية وإضافات مثبتة.
. Snake / Uroburos : نظام برمجي خبيث عالي المستوى يحتوي على تتضمن برامج خبيثة محملة بفيروسات خفية وأنظمة ملفات افتراضية.
ومن الواضح أن المهاجمين الذين يعملون وراء كواليس عملية Turla ليسوا من الناطقين باللغة الإنجليزية الأصليين. وهناك مؤشرات تدل على أصول هؤلاء المهاجمين. مثال ذلك أن البعض من ملفات التجسس المجمعة في الأنظمة هي باللغة الروسية. وفضلاً عن ذلك، لوحظ أن إحدى ملفات التجسس المنبثقة عن عمليةEpic كانت تحمل اسماً حركياً هو Zagruzchik.dll، ومعناه باللغة الروسية: "محمل الإقلاع". إن لوحة التحكم بعملية Epic مزودة بخاصية ضبط اللغة بما يتماشى مع نظام التشفير codepage 1251المستخدم لاتاحة استخدام الأحرف السيريالية.
ومن المحتمل أن يكون هناك روابط بين حملات مختلفة للتجسس الإلكتروني. على سبيل المثال، في شهر فبراير من عام 2014 لاحظ خبراء كاسبرسكي لاب أن عامل التهديد المعروف باسم Miniduke كان يستخدم ال webshell لإدارة الخوادم الإلكترونية المخترقة تماماً كما فعل فريق Epic .


انقر هنا لقراءة الخبر من مصدره.