الذكرى ال 80 ليوم النصر في ندوة لمركز الحوار.. صور    موعد إجازة مولد النبوي الشريف 2025 في مصر للموظفين والبنوك والمدارس    «كل يوم مادة لمدة أسبوع».. جدول امتحانات الصف الأول الثانوي 2025 بمحافظة الجيزة    ارتفاع سعر الذهب اليوم في السودان وعيار 21 الآن بداية تعاملات الأربعاء 7 مايو 2025    سعر التفاح والموز والفاكهة بالأسواق اليوم الأربعاء 7 مايو 2025    مستقبل وطن يطالب بإعادة النظر في مشروع قانون الإيجار القديم للوحدات السكنية    "اصطفاف معدات مياه الفيوم" ضمن التدريب العملي «صقر 149» لمجابهة الأزمات.. صور    د.حماد عبدالله يكتب: أهمية الطرق الموازية وخطورتها أيضًا!!    الجيش الباكستاني يؤكد استقرار الحركة الجوية في مطار كراتشي رغم التصعيد العسكري    الهند تستهدف مواقع داخل باكستان وإسلام آباد تتوعد    الهند: شن هجمات جوية ضد مسلحين داخل باكستان    ترامب يأمل في توقف القتال بين الهند وباكستان "قريبًا جدًا"    مسيرات أوكرانية تعطل حركة الملاحة الجوية في موسكو    الهند وباكستان.. مواجهة عسكرية وقلق دولي من اندلاع حرب شاملة    بعد 13 هدفًا.. إنتر ميلان يتأهل لنهائي دوري أبطال أوروبا على حساب برشلونة    سيد عبد الحفيظ يتوقع قرار لجنة التظلمات بشأن مباراة القمة.. ورد مثير من أحمد سليمان    تعرف على تطورات ملف أزمة الأهلي بشأن الشرط الجزائي لكولر    اتحاد الكرة يرغب في تقليل عدد الأجانب ولم تتم مناقشة الملف حتى الآن    موعد إجازة نصف العام الدراسي القادم 24 يناير 2026 ومدتها أسبوعان.. تفاصيل خطة التعليم الجديدة    سحب 45 عينة وقود من محطات البنزين في محافظة دمياط    ارتفاع مستمر في الحرارة.. حالة الطقس المتوقعة بالمحافظات من الأربعاء إلى الاثنين    الخميس.. بدء عروض تخريج طلبة «ناس للمسرح الاجتماعي» بجزويت القاهرة    عمال بلدنا| المسرح وقضايا العمال.. صوت المهمشين وعدسة الواقع    ألم الفك عند الاستيقاظ.. قد يكوت مؤشر على هذه الحالة    استشاري يكشف أفضل نوع أوانٍ للمقبلين على الزواج ويعدد مخاطر الألومنيوم    مُعلق على مشنقة.. العثور على جثة شاب بمساكن اللاسلكي في بورسعيد    معادلا رونالدو.. رافينيا يحقق رقما قياسيا تاريخيا في دوري أبطال أوروبا    أسامة نبيه يحذر لاعبى منتخب الشباب من الوكلاء    الأهلى يقترب من التعاقد مع مدرب أجنبى    آثار عين شمس تستجيب لمقترحات طلابية وتحيلها لرؤساء الأقسام لدراستها    بعد إعلان الحرب بينهما.. مقارنة بالأرقام بين الجيشين الهندي والباكستاني: من الأقوى؟    الهند: أظهرنا قدرا كبيرا من ضبط النفس في انتقاء الأهداف في باكستان    «حار نهارا».. طقس المنيا وشمال الصعيد اليوم الأربعاء 7 مايو    تطورات جديدة في حادث طالبة علوم الزقازيق| عميد الكلية ينفي شائعة ضبطه.. ومحام يتراجع (صور)    توقعات طقس ال 72 ساعة المقبلة.. هل يستمر ارتفاع درجات الحرارة؟    من هو الدكتور ممدوح الدماطي المشرف على متحف قصر الزعفران؟    متحدث البترول: جميع المنتجات البترولية تخضع لرقابة وفحوصات دورية    بدون مكياج.. هدى المفتي تتألق في أحدث ظهور (صور)    نشرة التوك شو| الرقابة المالية تحذر من "مستريح الذهب".. والحكومة تعد بمراعاة الجميع في قانون الإيجار القديم    حسك الفكاهي الساخر سيجلب المشاكل.. برج الجدي اليوم 7 مايو    لحظات حاسمة لكن الاندفاع له عواقب.. حظ برج القوس اليوم 7 مايو    كندة علوش: الأمومة جعلتني نسخة جديدة.. وتعلمت الصبر والنظر للحياة بعين مختلفة    سيصلك معلومات حاسمة.. توقعات برج الحمل اليوم 7 مايو    سعر الدولار الآن أمام الجنيه والعملات العربية والأجنبية قبل بداية تعاملات الأربعاء 7 مايو 2025    تجاوز 48 مليار دولار ..خبراء : احتياطي النقد الأجنبي "وهمي"ومعظمه ودائع خليجية قصيرة الأجل    بعد نهاية الجولة الرابعة.. جدول ترتيب المجموعة الأولى بكأس أمم أفريقيا للشباب    أطباء مستشفى دسوق العام يجرون جراحة ناجحة لإنقاذ حداد من سيخ حديدي    طريقة عمل الرز بلبن، ألذ وأرخص تحلية    ارمِ.. اذبح.. احلق.. طف.. أفعال لا غنى عنها يوم النحر    أمين الفتوي يحرم الزواج للرجل أو المرأة في بعض الحالات .. تعرف عليها    نائب رئيس جامعة الأزهر: الشريعة الإسلامية لم تأتِ لتكليف الناس بما لا يطيقون    البابا تواضروس أمام البرلمان الصربي: إخوتنا المسلمون تربطهم محبة خاصة للسيدة العذراء مريم    جولة تفقدية لوكيل مديرية التعليم بالقاهرة لمتابعة سير الدراسة بالزاوية والشرابية    «النهارده كام هجري؟».. تعرف على تاريخ اليوم في التقويم الهجري والميلادي    من منتدى «اسمع واتكلم».. ضياء رشوان: فلسطين قضية الأمة والانتماء العربى لها حقيقى لا يُنكر    تأجيل محاكمة نقاش قتل زوجته فى العمرانية بسبب 120 جنيها لجلسة 2 يونيو    وكيل الأزهر: على الشباب معرفة طبيعة العدو الصهيوني العدوانية والعنصرية والتوسعية والاستعمارية    تعليم السويس يعلن جدول امتحانات الشهادة الإعدادية    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



"كاسبرسكي لاب" تتوصل إلى حل للغز حملة Turla للتجسس الإلكتروني
نشر في الوادي يوم 11 - 08 - 2014

تعتبر عملية " Epic" بمثابة المرحلة الأولى لسلسلة إصابات متعددة المراحل من حملة "Turla" للتجسس الإلكتروني وتعرف أيضاً باسم Snake أو Uroburos، و هي واحدة من أكثر حملات التجسس الإلكتروني المتطورة.
عندما نشر البحث الأول الذي أجري حول حملات التجسس الإلكتروني Turla أو Snake أو Uroburos، لم يقدم إجابة وافية على أهم سؤال حول كيفية تعرض الضحايا للإصابة، واليوم، أظهرت نتائج أحدث بحث أجرته كاسبرسكي لاب على هذه العملية بأنEpic هي المرحلة التمهيدية لآلية تعرض ضحية Turla للاصابة.
واستخدم مشروع Epic منذ عام 2012، وقد كان أعلى مستوى نشاط له خلال شهري يناير وفبراير من العام 2014. وفي الآونة الأخيرة، رصدت كاسبرسكي لاب هذا الهجوم على أحد مستخدميها بتاريخ 5 أغسطس من العام 2014.
وتنتمي أهدافEpic إلى الفئات التالية: الشركات الحكومية (وزارة الداخلية ووزارة التجارة والاقتصاد ووزارة الخارجية /الشؤون الخارجية ووكالات الاستخبارات)، والسفارات، والمؤسسات العسكرية، ومؤسسات البحوث، والمؤسسات التعليمية، وشركات الأدوية.
ويبدو كذلك أن معظم الضحايا يتركزون في منطقة الشرق الأوسط وأوروبا، إلا أن الباحثين لاحظوا وجود عدد من الضحايا في مناطق أخرى أيضاً منها الولايات المتحدة. وبالإجمال، تمكن خبراء كاسبرسكي لاب من إحصاء بضع مئات من ضحايا ال IPs الذين يتوزعون في أكثر من 45 دولة تأتي فرنسا في مقدمتها.
وتوصل باحثو كاسبرسكي لاب إلى أن مهاجمي Epic Turla يلجؤون لاستخدام أساليب مثل "هجوم دون انتظار - zero-day exploits " والهندسة المجتمعية وتقنيات الثغرات الأمنية - watering hole (وهي مواقع انترنت لها أهمية كبيرة لدى الضحايا والتي تكون قد اخترقت من قبل المهاجمين وتم استخدامها لدس رموز تشفير خبيثة) لاستهداف الضحية. على سبيل المثال، لاحظت كاسبرسكي لاب أن هناك أكثر من 100 موقع على شبكة الإنترنت تعاني من ثغرات أمنية. إن اختيار المواقع الإلكترونية يعكس اهتمامات محددة لدى المهاجمين. ففي إسبانيا مثلاً، لوحظ أن الكثير من المواقع الإلكترونية المصابة تعود إلى الحكومات المحلية.
وعندما يقوم أي مستخدم بعيد عن الشبهة بفتح ملف PDF خبيث مصمم بحرفية عالية باستخدام نظام لا يحظى بالحماية الكافية، فيتعرض الجهاز للإصابة تلقائياً، مما يتيح للمهاجم فرصة التحكم الفوري بالنظام المستهدف.
وفي حال تعرض المستخدم للإصابة، تواصل ملفات التجسس فيEpic طريقها لكي تتصل فوراً بخادم الأوامر والتحكم (C&C) لغرض إرسال حزمة من المعلومات عن نظام الضحية. عندما يتعرض النظام للاختراق، يتلقى المهاجمون لمحة موجزة عن معلومات الضحية، وبناءً على ذلك، يقومون بإرسال مجموعة من الملفات المعرفة مسبقاً والتي تحتوي على سلسلة من الأوامر ليصار إلى تنفيذها. بالإضافة لذلك، يقوم المهاجمون بتحميل أدوات مخصصة للتحكم بالحركات الانتقالية الجانبية. وهذا يشمل برنامج اختراقkeylogger محدد وملفات الأرشفة RAR وبرامج خدمية رئيسية أخرى مثل أداة DNS Query من Microsoft.
وأثناء التحليل، راقب باحثو كاسبرسكي لاب المهاجمين وهم يستخدمون البرنامج الخبيث Epic لنشر ملفات تجسس أكثر تعقيداً تعرف باسم "نظام Cobra/Carbon" أو تعرف أيضاً باسم "Pfinet" عن طريق بعض من برامج مكافحة الفيروسات. وبعد فترة وجيزة، ذهب المهاجمون إلى أبعد من ذلك واستخدموا مثبت Epic لتحديث ملف تعريف Carbon بحيث يتوافق مع مجموعة مختلفة من خوادم الأوامر والتحكم (C&C). ويشير الفهم الفريد لكيفية تشغيل ملفي التجسس هذين إلى وجود رابط بينهما وكذلك بوجود رابط بين المهاجمين أنفسهم.
وأوضح كوستين ريو، مدير فريق الأبحاث والتحليل العالمي في كاسبرسكي لاب قائلاً: "إن تحديثات ملف تعريف البرنامج الخبيث المعروف باسم نظام Carbon هو أمر مثير للاهتمام لأنه مشروع آخر يتعلق بعامل التهديد Turla. وهذا يدل على أننا نواجه إصابات متعددة المستويات بدأت بحملة Epic Turla وسرعان ما تفشت وانتشرت لتوقع عدداً أكبر من الأفراد المرموقين ضحية لها. وفي حال كانت الضحية تحظى بمكانة مرموقة، يتم تخصيص نظام Turla Carbon المحدث بالكامل استعداداً لمهاجمتها."
وتتكون الصورة الكاملة لحملة Turla من:
. Epic Turla / Tavdig: المرحلة المبكرة من الإصابة
. نظام Cobra Carbon أو Pfinet (وغيره): وسائط ترقية وإضافات مثبتة.
. Snake / Uroburos : نظام برمجي خبيث عالي المستوى يحتوي على تتضمن برامج خبيثة محملة بفيروسات خفية وأنظمة ملفات افتراضية.
ومن الواضح أن المهاجمين الذين يعملون وراء كواليس عملية Turla ليسوا من الناطقين باللغة الإنجليزية الأصليين. وهناك مؤشرات تدل على أصول هؤلاء المهاجمين. مثال ذلك أن البعض من ملفات التجسس المجمعة في الأنظمة هي باللغة الروسية. وفضلاً عن ذلك، لوحظ أن إحدى ملفات التجسس المنبثقة عن عمليةEpic كانت تحمل اسماً حركياً هو Zagruzchik.dll، ومعناه باللغة الروسية: "محمل الإقلاع". إن لوحة التحكم بعملية Epic مزودة بخاصية ضبط اللغة بما يتماشى مع نظام التشفير codepage 1251المستخدم لاتاحة استخدام الأحرف السيريالية.
ومن المحتمل أن يكون هناك روابط بين حملات مختلفة للتجسس الإلكتروني. على سبيل المثال، في شهر فبراير من عام 2014 لاحظ خبراء كاسبرسكي لاب أن عامل التهديد المعروف باسم Miniduke كان يستخدم ال webshell لإدارة الخوادم الإلكترونية المخترقة تماماً كما فعل فريق Epic .


انقر هنا لقراءة الخبر من مصدره.