وزير التعليم العالي: تدويل الجامعات المصرية وإنشاء فروع لها بالخارج أولوية    برواتب تصل ل 12000.. «العمل» تعلن 23 وظيفة في الصناعات الكيمائية    الذهب يواصل الصعود محليًا.. عيار 24 يسجل 7748 جنيهًا اليوم    زلزال النفط، وليد سويدان: تصريحات ترامب أعادت حالة القلق والارتباك إلى الأسواق    عاجل- الرئيس السيسي يؤكد دعم مصر لأمن وسيادة الدول العربية الشقيقة خلال اتصال هاتفي بالرئيس الإندونيسي    السيسي ونظيره الإندونيسي يبحثان الأوضاع الإقليمية في الشرق الأوسط.. مصر تؤكد مساندة ودعم أمن وسيادة الدول العربية ورفض المساس باستقرارها أو انتهاك سيادتها    المقاتلات الإسرائيلية تضرب مراكز سيادة في إيران وصافرات الإنذار تدوي بالعاصمة    الرئيس السيسي ونظيره الإندونيسي يؤكدان أهمية مواصلة الارتقاء بالعلاقات الاستراتيجية بمختلف المجالات    إيران تنفي إجراء محادثات مع الولايات المتحدة وتؤكد تراجع ترامب بعد تحذير طهران    أسعار النفط تهبط 13% عقب قرار ترامب بتأجيل استهداف منشآت الطاقة الإيرانية    أحمد سنجاب: استهداف الجسور في جنوب لبنان يهدف إلى عزل جغرافي كامل    كريستيانو رونالدو يطمئن جماهيره بعد إصابته    رباعي الزمالك ينتظم في معسكر الفراعنة استعدادا لمباراتي السعودية وإسبانيا    صراع البقاء يشتعل.. ترتيب مجموعة الهبوط بعد الجولة الأولى من المرحلة الثانية    جوارديولا: سعداء بالفوز على أرسنال أفضل فريق في أوروبا    رئيس الاتحاد الفرنسي: خليفة ديشامب؟ أعرف اسمه    بن وايت يعود لمنتخب إنجلترا لأول مرة منذ واقعة 2022    قتيلان في مشاجرة دامية بالشرقية، والنيابة تنتدب الطب الشرعي لكشف ملابسات الجريمة    ضبط طالب تحرش بفتاة وحاول سرقة هاتفها أثناء سيرها بالشارع    طقس الإسكندرية اليوم.. تحسن نسبي في الأحوال الجوية وارتفاع درجات الحرارة    فيلم إيجي بست يحقق 7 ملايين في ثالث أيام عيد الفطر    محافظة بورسعيد تنقل حالة إنسانية عاجلة إلى دار حياة كريمة لرعاية كبار بلا مأوى    صحة المنيا: جولات رقابية مكثفة وانتشار لفرق المبادرات الرئاسية والقوافل الطبية لضمان سلامة المواطنين    رجال الإسعاف بالغربية ينقذون حياة مريض مسن تعرض لتوقف عضلة القلب    أكلات ترفع مستوى ذكاء وتركيز طفلك فى الدراسة    نقيب المحامين يترأس جلسة حلف اليمين القانونية للأعضاء الجدد بسوهاج    إخماد حريق أخشاب وبوص بالطريق الزراعي في المنوفية    «العمل» تعلن 2289 وظيفة للشباب في 34 شركة خاصة بالمحافظات    بالصور.. القومي لثقافة الطفل يحتفى بعيد الفطر وسط حضور جماهيري كبير    مايسترو «هارموني عربي»: نجاحنا ثمرة 15 عامًا من العمل والتدريب (فيديو)    الكشف عن مبنى أثري يرجع إلى بدايات الرهبنة القبطية بمنطقة القلايا في البحيرة    تعطيش كامل لكل دول الخليج.. نادر نور الدين يحذر من ضرب "ترامب" محطات الكهرباء في إيران    صندوق مكافحة الإدمان ينظم رحلة للمتعافين إلى معبد دندرة ورحلات نيلية    الإحصاء: مصر تتقدم للمركز 103 في مؤشر تغير المناخ لعام 2024    تعرف علي حكم صيام الست من شوال مع صيام قضاء رمضان    ضبط أكثر من 3 طن مواد مخدرة متنوعة بالسويس تقدر قيمتها المالية ب 230 مليون جنيه    ستارمر: لا تقييم يشير لاستهداف إيران لبريطانيا    المعادن تهوي تحت مخاوف تصعيد حرب إيران    رئيس خطة النواب يكشف موعد الانتهاء من مناقشة الحساب الختامي لموازنة 2024/ 2025    عصام السقا: أعتذرت عن «علي كلاي» في البداية لهذا السبب    معركة المحفظة في عش الزوجية.. قصص نساء اخترن الحرية بعدما تحول المصروف لخلاف.. صراع الجنيه يطفئ قناديل البيوت الهادئة.. عندما يتحول الإنفاق المنزلى لسكين يمزق وثيقة الزواج.. وهذه روشتة لميزانية الأسرة    اعرف آخر موعد لمهلة التصالح في مخالفات البناء وفق القانون الجديد    انطلاق مؤتمر طب أسنان القاهرة "CIDC 2026" أول أبريل    موعد مباراة مصر والسعودية الودية استعدادًا لكأس العالم    إياد نصار: وافقت فورًا على «صحاب الأرض» بسبب فكرته    الفضة تهبط في أحدث التداولات بأكثر من 8% إلى 61.92 دولار للأوقية    أسعار الدواجن والبيض تتراجع في مستهل تعاملات اليوم الاثنين    طالبة تحاول إنهاء حياتها بقرص الغلال في سوهاج    موعد محاكمة عاطل بتهمة إصابة آخر بعاهة مستديمة في مشاجرة بعين شمس    الإسكندرية: حملة لإزالة الإشغالات بطريق الكورنيش    30 دقيقة متوسط تأخيرات القطارات على خط «القاهرة - الإسكندرية» اليوم الأثنين    صابرين النجيلي تكشف أصعب مشاهدها في "اتنين غيرنا": مشهد خبر الحبس كان يدوّخني نفسيًا    مواقيت الصلاة اليوم الإثنين 23 مارس 2026 في القاهرة والمحافظات    "بحضور وكيل وزارة الأوقاف "تكريم حفظة القرآن الكريم بمسجد البقلى بحى غرب أسيوط    متلازمة باريلا وإسبوزيتو مستمرة.. إنتر يواصل نزيف النقاط بالتعادل مع فيورنتينا    ديتوكس ساحر لطرد سموم الفسيخ والكعك وتنظيم الهضم    كان يضعها تحت وسادته.. أسرة عبدالحليم حافظ تكشف عن أدعية بخط يده    المتحدث الرسمي للأوقاف للفجر: حبُّنا لرسول الله صلى الله عليه وسلم وآلِ بيته الأطهار دينٌ صادق وتاريخٌ مشهود    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



"كاسبرسكي لاب" تتوصل إلى حل للغز حملة Turla للتجسس الإلكتروني
نشر في الوادي يوم 11 - 08 - 2014

تعتبر عملية " Epic" بمثابة المرحلة الأولى لسلسلة إصابات متعددة المراحل من حملة "Turla" للتجسس الإلكتروني وتعرف أيضاً باسم Snake أو Uroburos، و هي واحدة من أكثر حملات التجسس الإلكتروني المتطورة.
عندما نشر البحث الأول الذي أجري حول حملات التجسس الإلكتروني Turla أو Snake أو Uroburos، لم يقدم إجابة وافية على أهم سؤال حول كيفية تعرض الضحايا للإصابة، واليوم، أظهرت نتائج أحدث بحث أجرته كاسبرسكي لاب على هذه العملية بأنEpic هي المرحلة التمهيدية لآلية تعرض ضحية Turla للاصابة.
واستخدم مشروع Epic منذ عام 2012، وقد كان أعلى مستوى نشاط له خلال شهري يناير وفبراير من العام 2014. وفي الآونة الأخيرة، رصدت كاسبرسكي لاب هذا الهجوم على أحد مستخدميها بتاريخ 5 أغسطس من العام 2014.
وتنتمي أهدافEpic إلى الفئات التالية: الشركات الحكومية (وزارة الداخلية ووزارة التجارة والاقتصاد ووزارة الخارجية /الشؤون الخارجية ووكالات الاستخبارات)، والسفارات، والمؤسسات العسكرية، ومؤسسات البحوث، والمؤسسات التعليمية، وشركات الأدوية.
ويبدو كذلك أن معظم الضحايا يتركزون في منطقة الشرق الأوسط وأوروبا، إلا أن الباحثين لاحظوا وجود عدد من الضحايا في مناطق أخرى أيضاً منها الولايات المتحدة. وبالإجمال، تمكن خبراء كاسبرسكي لاب من إحصاء بضع مئات من ضحايا ال IPs الذين يتوزعون في أكثر من 45 دولة تأتي فرنسا في مقدمتها.
وتوصل باحثو كاسبرسكي لاب إلى أن مهاجمي Epic Turla يلجؤون لاستخدام أساليب مثل "هجوم دون انتظار - zero-day exploits " والهندسة المجتمعية وتقنيات الثغرات الأمنية - watering hole (وهي مواقع انترنت لها أهمية كبيرة لدى الضحايا والتي تكون قد اخترقت من قبل المهاجمين وتم استخدامها لدس رموز تشفير خبيثة) لاستهداف الضحية. على سبيل المثال، لاحظت كاسبرسكي لاب أن هناك أكثر من 100 موقع على شبكة الإنترنت تعاني من ثغرات أمنية. إن اختيار المواقع الإلكترونية يعكس اهتمامات محددة لدى المهاجمين. ففي إسبانيا مثلاً، لوحظ أن الكثير من المواقع الإلكترونية المصابة تعود إلى الحكومات المحلية.
وعندما يقوم أي مستخدم بعيد عن الشبهة بفتح ملف PDF خبيث مصمم بحرفية عالية باستخدام نظام لا يحظى بالحماية الكافية، فيتعرض الجهاز للإصابة تلقائياً، مما يتيح للمهاجم فرصة التحكم الفوري بالنظام المستهدف.
وفي حال تعرض المستخدم للإصابة، تواصل ملفات التجسس فيEpic طريقها لكي تتصل فوراً بخادم الأوامر والتحكم (C&C) لغرض إرسال حزمة من المعلومات عن نظام الضحية. عندما يتعرض النظام للاختراق، يتلقى المهاجمون لمحة موجزة عن معلومات الضحية، وبناءً على ذلك، يقومون بإرسال مجموعة من الملفات المعرفة مسبقاً والتي تحتوي على سلسلة من الأوامر ليصار إلى تنفيذها. بالإضافة لذلك، يقوم المهاجمون بتحميل أدوات مخصصة للتحكم بالحركات الانتقالية الجانبية. وهذا يشمل برنامج اختراقkeylogger محدد وملفات الأرشفة RAR وبرامج خدمية رئيسية أخرى مثل أداة DNS Query من Microsoft.
وأثناء التحليل، راقب باحثو كاسبرسكي لاب المهاجمين وهم يستخدمون البرنامج الخبيث Epic لنشر ملفات تجسس أكثر تعقيداً تعرف باسم "نظام Cobra/Carbon" أو تعرف أيضاً باسم "Pfinet" عن طريق بعض من برامج مكافحة الفيروسات. وبعد فترة وجيزة، ذهب المهاجمون إلى أبعد من ذلك واستخدموا مثبت Epic لتحديث ملف تعريف Carbon بحيث يتوافق مع مجموعة مختلفة من خوادم الأوامر والتحكم (C&C). ويشير الفهم الفريد لكيفية تشغيل ملفي التجسس هذين إلى وجود رابط بينهما وكذلك بوجود رابط بين المهاجمين أنفسهم.
وأوضح كوستين ريو، مدير فريق الأبحاث والتحليل العالمي في كاسبرسكي لاب قائلاً: "إن تحديثات ملف تعريف البرنامج الخبيث المعروف باسم نظام Carbon هو أمر مثير للاهتمام لأنه مشروع آخر يتعلق بعامل التهديد Turla. وهذا يدل على أننا نواجه إصابات متعددة المستويات بدأت بحملة Epic Turla وسرعان ما تفشت وانتشرت لتوقع عدداً أكبر من الأفراد المرموقين ضحية لها. وفي حال كانت الضحية تحظى بمكانة مرموقة، يتم تخصيص نظام Turla Carbon المحدث بالكامل استعداداً لمهاجمتها."
وتتكون الصورة الكاملة لحملة Turla من:
. Epic Turla / Tavdig: المرحلة المبكرة من الإصابة
. نظام Cobra Carbon أو Pfinet (وغيره): وسائط ترقية وإضافات مثبتة.
. Snake / Uroburos : نظام برمجي خبيث عالي المستوى يحتوي على تتضمن برامج خبيثة محملة بفيروسات خفية وأنظمة ملفات افتراضية.
ومن الواضح أن المهاجمين الذين يعملون وراء كواليس عملية Turla ليسوا من الناطقين باللغة الإنجليزية الأصليين. وهناك مؤشرات تدل على أصول هؤلاء المهاجمين. مثال ذلك أن البعض من ملفات التجسس المجمعة في الأنظمة هي باللغة الروسية. وفضلاً عن ذلك، لوحظ أن إحدى ملفات التجسس المنبثقة عن عمليةEpic كانت تحمل اسماً حركياً هو Zagruzchik.dll، ومعناه باللغة الروسية: "محمل الإقلاع". إن لوحة التحكم بعملية Epic مزودة بخاصية ضبط اللغة بما يتماشى مع نظام التشفير codepage 1251المستخدم لاتاحة استخدام الأحرف السيريالية.
ومن المحتمل أن يكون هناك روابط بين حملات مختلفة للتجسس الإلكتروني. على سبيل المثال، في شهر فبراير من عام 2014 لاحظ خبراء كاسبرسكي لاب أن عامل التهديد المعروف باسم Miniduke كان يستخدم ال webshell لإدارة الخوادم الإلكترونية المخترقة تماماً كما فعل فريق Epic .


انقر هنا لقراءة الخبر من مصدره.