استمرار أعمال الفرز لصناديق اقتراع نقابة المحامين بالدقهلية    بعد تعرضها للهجوم، برلمانية تبرر مقترحها بشأن شروط الحصول على إعفاء جمركي للهواتف    مطار القاهرة الدولي يسجّل ارتفاعا في معدلات التشغيل بأكثر من 105 آلاف راكب    إيران تعلن موعد المناورات البحرية المشتركة مع روسيا والصين    دول البلطيق تتفق على إنشاء فضاء مشترك للنقل العسكري    انطلاق مباراة برشلونة أمام إلتشي في الدوري    مصطفى محمد يشارك في هزيمة نانت أمام لوريان بالدوري الفرنسي    الحبس عامين للبلوجر شاكر محظور بتهمة نشر فيديوهات خادشة للحياء    المادة ب 35 جنيها، فتح باب التظلمات لطلاب الشهادة الإعدادية بالغربية    أحمد عيد يواصل رهانه على التنوع الدرامي ب«أولاد الراعي»    مصطفى عبده: جامعة «نيو إيجيبت» تراهن على اقتصاد المعرفة ووظائف المستقبل    وكيل صحة شمال سيناء يتفقد جاهزية الحجر الصحي بمعبر رفح ومستشفى الشيخ زويد    انضباط في المعادي.. حملات لرفع الإشغالات ومصادرة التكاتك ومراقبة المخابز    أحمد الشناوي: مواجهة نهضة بركان صعبة والأخطاء ممنوعة    الأمن السوري يعتقل أبناء شقيق رستم الغزالي ضمن عملية أمنية واسعة    هل يتغير نصاب زكاة الذهب بعد ارتفاع أسعاره؟.. أمين الفتوى يوضح    نجوم منتخب مصر يزينون التشكيل المثالي لبطولة أفريقيا لليد    طبيب تغذية يُحذر من الإفراط في تناول مكملات الحديد: يؤدي إلى جلطات    اتحاد الكرة يلغى توقف شرب المياه في الدوري المصري    "الجبهة الوطنية" يهنئ السيد البدوي بفوزه برئاسة حزب الوفد    باحث بالشؤون الإيرانية: طهران ترى أن كلفة الحرب أقل من الاتفاق مع واشنطن    رئيس حزب الشعب الأوروبي يطالب بإجراء محادثات حول إنشاء مظلة نووية أوروبية    80 % زيادة متوقعة فى الحركة الوافدة من إسبانيا إلى مصر فى 2026.. وتعاقدات مبشرة من أسواق أمريكا اللاتينية    الجوائز الأدبية.. منصات لاكتشاف «الأصوات الجديدة» وتجديد دماء الرواية العربية بكتارا    العضو المنتدب ل«ميدار»: حققنا خلال أقل من 3 سنوات ما كان مخططًا إنجازه فى 7 سنوات    موعد منتصف شعبان وفضله.. وأفضل الأعمال    كاهن كنيسة السيدة العذراء للسريان الأرثوذكس يستقبل الأمين العام لمجلس كنائس الشرق الأوسط    إسلام عوض: رسائل الرئيس السيسي كشفت مخططات تفتيت المنطقة    أشرف سنجر ل اليوم: تحركات دبلوماسية مصرية مكثفة لاستقرار الشرق الأوسط    النواب يعود للانعقاد الثلاثاء والأربعاء، وتعديل قانون نقابة المهن الرياضية بجدول الأعمال    الإسكندرية تجهز وسائل النقل البديلة استعدادًا لتطوير ترام الرمل    محافظ القاهرة يتابع أعمال إزالة كوبري السيدة عائشة    الصحة: إنهاء قوائم الانتظار بإجراء 3.77 مليون عملية جراحية ضمن المبادرة الرئاسية    القاهرة على رأس مجلس السلم والأمن الأفريقي.. دور محوري وسط أزمات القارة    الأمين الأعلى للأزهر يتفقد أنشطة جناح الأزهر بمعرض الكتاب    مولدوفا: توقف طارئ للكهرباء إثر مشكلات في الشبكة الأوكرانية    محافظ سوهاج يتفقد مشروع المجمع السكني بأرض المشتل بحي غرب    غدًا.. صرف 500 جنيه إضافية من «بيت الزكاة والصدقات» لمستحقى الإعانة الشهرية    مصرع طالب في انهيار منزل بقنا    جامعة المنصورة تحصد ميداليات في دوري الجامعات والمعاهد    رئيس الوزراء يتفقد أعمال تطوير ميدان الفريق «صفي الدين أبو شناف» بالمنيا    حلفاء أمريكا يعيدون ضبط علاقاتهم مع الصين.. وترامب كلمة السر    مطار الإسكندرية الدولي... يصنع الفارق في خريطة الطيران المصرية    12 شهيدًا و49 مصابًا جراء هجمات الاحتلال على قطاع غزة منذ فجر اليوم    افتتاح النسخة التاسعة من مسابقة بورسعيد الدولية لحفظ القرآن الكريم    مصرع سيدة سقطت من الطابق العاشر بعقار في الإسكندرية    (راديو النيل شريك معرض الكتاب)    رئيس الوزراء يتفقد التشغيل التجريبي لمصنع شركة القناة للسكر بالمنيا    أكثر من 1,6 مليون خدمة طبية وعلاجية قدّمها مستشفى الرمد التخصصي ببورسعيد    جامعة بنها تحصد 25 ميدالية في بطولة ألعاب القوى للجامعات    مواقيت الصلاه اليوم السبت 31يناير 2026 بتوقيت المنيا    ليفربول يستضيف نيوكاسل بحثًا عن أول انتصاراته في 2026 بالبريميرليج    أستاذ وباحثون بقصر العيني يشاركون بإصدار مرجعي عالمي في وسائل التهوية غير الجراحية    نادر هلال يقدم رؤية إنسانية جديدة في معرض «كاريزما»    أطباء مؤسسة مجدي يعقوب يكشفون أسرار التميز: ابتكارات جراحية عالمية تنطلق من أسوان    مصرع شاب وإصابة 3 آخرين في تصادم دراجتين ناريتين أثناء سباق بالقليوبية    أمسية شعرية تحتفي بالإبداع والتنوع بمعرض القاهرة الدولي للكتاب    حملة مرورية لضبط الدراجات النارية المسببة للضوضاء في الإسكندرية    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



"كاسبرسكي لاب" تتوصل إلى حل للغز حملة Turla للتجسس الإلكتروني
نشر في الوادي يوم 11 - 08 - 2014

تعتبر عملية " Epic" بمثابة المرحلة الأولى لسلسلة إصابات متعددة المراحل من حملة "Turla" للتجسس الإلكتروني وتعرف أيضاً باسم Snake أو Uroburos، و هي واحدة من أكثر حملات التجسس الإلكتروني المتطورة.
عندما نشر البحث الأول الذي أجري حول حملات التجسس الإلكتروني Turla أو Snake أو Uroburos، لم يقدم إجابة وافية على أهم سؤال حول كيفية تعرض الضحايا للإصابة، واليوم، أظهرت نتائج أحدث بحث أجرته كاسبرسكي لاب على هذه العملية بأنEpic هي المرحلة التمهيدية لآلية تعرض ضحية Turla للاصابة.
واستخدم مشروع Epic منذ عام 2012، وقد كان أعلى مستوى نشاط له خلال شهري يناير وفبراير من العام 2014. وفي الآونة الأخيرة، رصدت كاسبرسكي لاب هذا الهجوم على أحد مستخدميها بتاريخ 5 أغسطس من العام 2014.
وتنتمي أهدافEpic إلى الفئات التالية: الشركات الحكومية (وزارة الداخلية ووزارة التجارة والاقتصاد ووزارة الخارجية /الشؤون الخارجية ووكالات الاستخبارات)، والسفارات، والمؤسسات العسكرية، ومؤسسات البحوث، والمؤسسات التعليمية، وشركات الأدوية.
ويبدو كذلك أن معظم الضحايا يتركزون في منطقة الشرق الأوسط وأوروبا، إلا أن الباحثين لاحظوا وجود عدد من الضحايا في مناطق أخرى أيضاً منها الولايات المتحدة. وبالإجمال، تمكن خبراء كاسبرسكي لاب من إحصاء بضع مئات من ضحايا ال IPs الذين يتوزعون في أكثر من 45 دولة تأتي فرنسا في مقدمتها.
وتوصل باحثو كاسبرسكي لاب إلى أن مهاجمي Epic Turla يلجؤون لاستخدام أساليب مثل "هجوم دون انتظار - zero-day exploits " والهندسة المجتمعية وتقنيات الثغرات الأمنية - watering hole (وهي مواقع انترنت لها أهمية كبيرة لدى الضحايا والتي تكون قد اخترقت من قبل المهاجمين وتم استخدامها لدس رموز تشفير خبيثة) لاستهداف الضحية. على سبيل المثال، لاحظت كاسبرسكي لاب أن هناك أكثر من 100 موقع على شبكة الإنترنت تعاني من ثغرات أمنية. إن اختيار المواقع الإلكترونية يعكس اهتمامات محددة لدى المهاجمين. ففي إسبانيا مثلاً، لوحظ أن الكثير من المواقع الإلكترونية المصابة تعود إلى الحكومات المحلية.
وعندما يقوم أي مستخدم بعيد عن الشبهة بفتح ملف PDF خبيث مصمم بحرفية عالية باستخدام نظام لا يحظى بالحماية الكافية، فيتعرض الجهاز للإصابة تلقائياً، مما يتيح للمهاجم فرصة التحكم الفوري بالنظام المستهدف.
وفي حال تعرض المستخدم للإصابة، تواصل ملفات التجسس فيEpic طريقها لكي تتصل فوراً بخادم الأوامر والتحكم (C&C) لغرض إرسال حزمة من المعلومات عن نظام الضحية. عندما يتعرض النظام للاختراق، يتلقى المهاجمون لمحة موجزة عن معلومات الضحية، وبناءً على ذلك، يقومون بإرسال مجموعة من الملفات المعرفة مسبقاً والتي تحتوي على سلسلة من الأوامر ليصار إلى تنفيذها. بالإضافة لذلك، يقوم المهاجمون بتحميل أدوات مخصصة للتحكم بالحركات الانتقالية الجانبية. وهذا يشمل برنامج اختراقkeylogger محدد وملفات الأرشفة RAR وبرامج خدمية رئيسية أخرى مثل أداة DNS Query من Microsoft.
وأثناء التحليل، راقب باحثو كاسبرسكي لاب المهاجمين وهم يستخدمون البرنامج الخبيث Epic لنشر ملفات تجسس أكثر تعقيداً تعرف باسم "نظام Cobra/Carbon" أو تعرف أيضاً باسم "Pfinet" عن طريق بعض من برامج مكافحة الفيروسات. وبعد فترة وجيزة، ذهب المهاجمون إلى أبعد من ذلك واستخدموا مثبت Epic لتحديث ملف تعريف Carbon بحيث يتوافق مع مجموعة مختلفة من خوادم الأوامر والتحكم (C&C). ويشير الفهم الفريد لكيفية تشغيل ملفي التجسس هذين إلى وجود رابط بينهما وكذلك بوجود رابط بين المهاجمين أنفسهم.
وأوضح كوستين ريو، مدير فريق الأبحاث والتحليل العالمي في كاسبرسكي لاب قائلاً: "إن تحديثات ملف تعريف البرنامج الخبيث المعروف باسم نظام Carbon هو أمر مثير للاهتمام لأنه مشروع آخر يتعلق بعامل التهديد Turla. وهذا يدل على أننا نواجه إصابات متعددة المستويات بدأت بحملة Epic Turla وسرعان ما تفشت وانتشرت لتوقع عدداً أكبر من الأفراد المرموقين ضحية لها. وفي حال كانت الضحية تحظى بمكانة مرموقة، يتم تخصيص نظام Turla Carbon المحدث بالكامل استعداداً لمهاجمتها."
وتتكون الصورة الكاملة لحملة Turla من:
. Epic Turla / Tavdig: المرحلة المبكرة من الإصابة
. نظام Cobra Carbon أو Pfinet (وغيره): وسائط ترقية وإضافات مثبتة.
. Snake / Uroburos : نظام برمجي خبيث عالي المستوى يحتوي على تتضمن برامج خبيثة محملة بفيروسات خفية وأنظمة ملفات افتراضية.
ومن الواضح أن المهاجمين الذين يعملون وراء كواليس عملية Turla ليسوا من الناطقين باللغة الإنجليزية الأصليين. وهناك مؤشرات تدل على أصول هؤلاء المهاجمين. مثال ذلك أن البعض من ملفات التجسس المجمعة في الأنظمة هي باللغة الروسية. وفضلاً عن ذلك، لوحظ أن إحدى ملفات التجسس المنبثقة عن عمليةEpic كانت تحمل اسماً حركياً هو Zagruzchik.dll، ومعناه باللغة الروسية: "محمل الإقلاع". إن لوحة التحكم بعملية Epic مزودة بخاصية ضبط اللغة بما يتماشى مع نظام التشفير codepage 1251المستخدم لاتاحة استخدام الأحرف السيريالية.
ومن المحتمل أن يكون هناك روابط بين حملات مختلفة للتجسس الإلكتروني. على سبيل المثال، في شهر فبراير من عام 2014 لاحظ خبراء كاسبرسكي لاب أن عامل التهديد المعروف باسم Miniduke كان يستخدم ال webshell لإدارة الخوادم الإلكترونية المخترقة تماماً كما فعل فريق Epic .


انقر هنا لقراءة الخبر من مصدره.