نائب وزير الخارجية الروسي: موسكو مستعدة لعالم جديد بلا قيود نووية    مصرع شاب وإصابة 3 آخرين في حادث تصادم مروع بالمقطم    نظر محاكمة 29 متهما بقضية خلية العملة.. اليوم    وفاة نجم الروك الأمريكي تشاك نيجرون عن 83 عامًا    أسعار الخضروات واللحوم والدواجن في الأسواق اليوم    أسعار الذهب تعاود الارتفاع في بداية تعاملات الثلاثاء بالبورصة العالمية    وصول الدفعة الثانية من العائدين إلى معبر رفح لإنهاء إجراءات الدخول إلى قطاع غزة    الصحة: 150 مستشفى مستعدة لاستقبال جرحى غزة.. وعالجنا أكثر من 8 آلاف فلسطيني    ألمانيا ترفض مزاعم روسيا حول «دافع الانتقام» وتؤكد دعمها لأوكرانيا    وزارة العدل الأميركية تعترف بأخطاء جسيمة في ملفات إبستين بعد كشف بيانات ضحايا    إيلون ماسك يدمج أعماله في مجال الفضاء والذكاء الاصطناعي في شركة واحدة    يفند مزاعم هاني مهنا، فيديو نادر ل فاتن حمامة تتحدث عن علاقتها بشادية    ميرتس: العلاقات عبر ضفتي الأطلسي تغيرت والحنين إلى الماضي لن يجدينا نفعا    ترامب يطلق مشروعا لتخزين المعادن النادرة بقيمة 12 مليار دولار    اليوم، النيابة الإدارية توقع الكشف الطبي على المرشحين للتعيين بمقر الأكاديمية العسكرية    سندرلاند يعمق جراح بيرنلي بثلاثية نظيفة في الدوري الإنجليزي (فيديو)    الفنان أحمد عزمي: «حكاية نرجس» قصة حقيقية.. والعمل إنساني وصعب جدًا    دراسة بمعهد الدراسات والبحوث العربية تنال درجة الماجستير حول الضوابط المهنية والأخلاقية للعمل الصحفي في غرف الأخبار الذكية    السيد البدوي: المواطن مطحون ويعيش في شقاء.. والاقتصاد حاليا أفضل مما كان عليه قبل 5 سنوات    انخفاض الحرارة ورياح مثيرة للأتربة.. الأرصاد تحذر من طقس الساعات المقبلة    اتحاد الغرف التجارية: خصومات أهلا رمضان تصل ل 30%.. والبيع أحيانا بسعر التكلفة    المتهم قتلها بدافع السرقة.. تفاصيل العثور على جثمان سيدة داخل حقيبة سفر بمنطقة الأزاريطة في الإسكندرية    حريق بمول لتصليح الهواتف المحمولة بالمحلة الكبرى    «شتاء رقمي».. مبادرة رئاسية لتأهيل طلاب التعليم الفني بالمهارات الرقمية المطلوبة لسوق العمل    مواقيت الصلاة الثلاثاء 3 فبراير 2026 في القاهرة والمحافظات    محافظ الجيزة يشهد احتفالية ذكري النصف من شعبان بمسجد أسد بن الفرات بالدقي    إصدارات نقدية متنوعة للناقد الأدبي أحمد علوان في معرض القاهرة الدولي للكتاب    بإطلالة شتوية.. مي عز الدين تلفت الأنظار في أحدث ظهور    رئيس محكمة النقض يستقبل رئيس المحكمة العليا بالجمهورية الإسلامية الموريتانية    وزير العدل يستقبل رئيس المحكمة العُليا بالجمهورية الإسلامية الموريتانية    القبض على المتهمين بالتعدي على فتاة بمنطقة مربعات شركة السكر بأسوان    مسؤول إيرانى: جميع مراكز الكيان الصهيونى تحت مرمى نيراننا وقدراتنا تعززت بعد حرب ال12 يوما    وفد طلابي من جامعة العاصمة يشارك في فعاليات معرض الكتاب لتعزيز الوعي الثقافي    ترامب يدعو الكونجرس لتمرير قانون الإنفاق وإنهاء الإغلاق الحكومي    من "شكرا إلى أهلا بك"، النجمة السعودي يعلن رسميا ضمن نبيل دونجا لاعب الزمالك    348 مشروعاً طبياً ب 113 مليار جنيه ترسم خارطة مستقبل الرعاية    محمد علي خير لوزيرة التخطيط بعد دعوتها لزيادة العمل: الناس في الشارع مابتروحش.. وكبار الموظفين بقوا شغالين أوبر    ردد الآن| دعاء النصف من شعبان.. فضل الليلة المباركة وأفضل الأدعية المستحبة    دعاء استقبال شهر رمضان.. كلمات إيمانية لاستقبال الشهر الكريم بالطاعة والرجاء    أهمية الصدقة في شهر شعبان.. باب واسع للخير والاستعداد الروحي لرمضان    النائب عمرو علي: المواطن لم يشعر بنتائج النمو الاقتصادي نتيجة الزيادة السكانية الكبيرة    إطلاق منصة رقمية متكاملة لتعظيم إيرادات التأمين الصحي الشامل ودعم استدامة المنظومة الصحية    قبل الختام بيوم.. معرض القاهرة الدولي للكتاب يقترب من 6 ملايين زائر ويحقق رقمًا قياسيًا في تاريخه    الصحة: أكثر من مليون خدمة طبية بمنشآت أسوان خلال 2025 ضمن خطة تطوير المنظومة الصحية    بسبب التعدي على الصغار.. بدء محاكمة مديرة مدرسة الإسكندرية للغات و17 من العاملين بها 12 فبراير الجاري    المجلس القومي للمرأة يشيد بدور الأزهر الشريف في دعم حقوق المرأة    أوقاف الإسكندرية تحتفل بذكرى تحويل القبلة وليلة النصف من شعبان بمسجد سيدي جابر الأنصاري    مايوركا يضرب إشبيلية برباعية ويقربه من مراكز الهبوط    التابعي: علامة استفهام على رحيل دونجا.. ومعتمد جمال لا يعمل في أجواء مناسبة    إيهاب المصرى: محمد صلاح ليس أهلاويا ويميل للزمالك أو الإسماعيلى    الخامس من تشيلسي.. ستراسبورج يستعير أنسيلمينو    سكاي: ماتيتا مستمر مع كريستال بالاس    الصحة: خطتنا الطارئة تتضمن توفير مختلف الخدمات الطبية والجراحية والعلاجية لجرحى ومرضى غزة    محافظ الإسماعيلية يشهد احتفال الأوقاف بليلة النصف من شعبان    متسابقو بورسعيد الدولية يروّجون لمعالم المدينة خلال جولة سياحية برفقة شباب المسابقة    رئيس جامعة بنها يفتتح مؤتمر "التمكين المهني والتقدّم الوظيفي استعدادًا لمستقبل العمل"    برلمانية المؤتمر بالشيوخ: نؤيد تطوير المستشفيات الجامعية ونطالب بضمانات تحمي مجانية الخدمة والدور الإنساني    صدام القمة السعودي.. الأهلي يواجه الهلال في مواجهة مفصلية لدوري روشن 2025-2026    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



"كاسبرسكي لاب" تتوصل إلى حل للغز حملة Turla للتجسس الإلكتروني
نشر في الوادي يوم 11 - 08 - 2014

تعتبر عملية " Epic" بمثابة المرحلة الأولى لسلسلة إصابات متعددة المراحل من حملة "Turla" للتجسس الإلكتروني وتعرف أيضاً باسم Snake أو Uroburos، و هي واحدة من أكثر حملات التجسس الإلكتروني المتطورة.
عندما نشر البحث الأول الذي أجري حول حملات التجسس الإلكتروني Turla أو Snake أو Uroburos، لم يقدم إجابة وافية على أهم سؤال حول كيفية تعرض الضحايا للإصابة، واليوم، أظهرت نتائج أحدث بحث أجرته كاسبرسكي لاب على هذه العملية بأنEpic هي المرحلة التمهيدية لآلية تعرض ضحية Turla للاصابة.
واستخدم مشروع Epic منذ عام 2012، وقد كان أعلى مستوى نشاط له خلال شهري يناير وفبراير من العام 2014. وفي الآونة الأخيرة، رصدت كاسبرسكي لاب هذا الهجوم على أحد مستخدميها بتاريخ 5 أغسطس من العام 2014.
وتنتمي أهدافEpic إلى الفئات التالية: الشركات الحكومية (وزارة الداخلية ووزارة التجارة والاقتصاد ووزارة الخارجية /الشؤون الخارجية ووكالات الاستخبارات)، والسفارات، والمؤسسات العسكرية، ومؤسسات البحوث، والمؤسسات التعليمية، وشركات الأدوية.
ويبدو كذلك أن معظم الضحايا يتركزون في منطقة الشرق الأوسط وأوروبا، إلا أن الباحثين لاحظوا وجود عدد من الضحايا في مناطق أخرى أيضاً منها الولايات المتحدة. وبالإجمال، تمكن خبراء كاسبرسكي لاب من إحصاء بضع مئات من ضحايا ال IPs الذين يتوزعون في أكثر من 45 دولة تأتي فرنسا في مقدمتها.
وتوصل باحثو كاسبرسكي لاب إلى أن مهاجمي Epic Turla يلجؤون لاستخدام أساليب مثل "هجوم دون انتظار - zero-day exploits " والهندسة المجتمعية وتقنيات الثغرات الأمنية - watering hole (وهي مواقع انترنت لها أهمية كبيرة لدى الضحايا والتي تكون قد اخترقت من قبل المهاجمين وتم استخدامها لدس رموز تشفير خبيثة) لاستهداف الضحية. على سبيل المثال، لاحظت كاسبرسكي لاب أن هناك أكثر من 100 موقع على شبكة الإنترنت تعاني من ثغرات أمنية. إن اختيار المواقع الإلكترونية يعكس اهتمامات محددة لدى المهاجمين. ففي إسبانيا مثلاً، لوحظ أن الكثير من المواقع الإلكترونية المصابة تعود إلى الحكومات المحلية.
وعندما يقوم أي مستخدم بعيد عن الشبهة بفتح ملف PDF خبيث مصمم بحرفية عالية باستخدام نظام لا يحظى بالحماية الكافية، فيتعرض الجهاز للإصابة تلقائياً، مما يتيح للمهاجم فرصة التحكم الفوري بالنظام المستهدف.
وفي حال تعرض المستخدم للإصابة، تواصل ملفات التجسس فيEpic طريقها لكي تتصل فوراً بخادم الأوامر والتحكم (C&C) لغرض إرسال حزمة من المعلومات عن نظام الضحية. عندما يتعرض النظام للاختراق، يتلقى المهاجمون لمحة موجزة عن معلومات الضحية، وبناءً على ذلك، يقومون بإرسال مجموعة من الملفات المعرفة مسبقاً والتي تحتوي على سلسلة من الأوامر ليصار إلى تنفيذها. بالإضافة لذلك، يقوم المهاجمون بتحميل أدوات مخصصة للتحكم بالحركات الانتقالية الجانبية. وهذا يشمل برنامج اختراقkeylogger محدد وملفات الأرشفة RAR وبرامج خدمية رئيسية أخرى مثل أداة DNS Query من Microsoft.
وأثناء التحليل، راقب باحثو كاسبرسكي لاب المهاجمين وهم يستخدمون البرنامج الخبيث Epic لنشر ملفات تجسس أكثر تعقيداً تعرف باسم "نظام Cobra/Carbon" أو تعرف أيضاً باسم "Pfinet" عن طريق بعض من برامج مكافحة الفيروسات. وبعد فترة وجيزة، ذهب المهاجمون إلى أبعد من ذلك واستخدموا مثبت Epic لتحديث ملف تعريف Carbon بحيث يتوافق مع مجموعة مختلفة من خوادم الأوامر والتحكم (C&C). ويشير الفهم الفريد لكيفية تشغيل ملفي التجسس هذين إلى وجود رابط بينهما وكذلك بوجود رابط بين المهاجمين أنفسهم.
وأوضح كوستين ريو، مدير فريق الأبحاث والتحليل العالمي في كاسبرسكي لاب قائلاً: "إن تحديثات ملف تعريف البرنامج الخبيث المعروف باسم نظام Carbon هو أمر مثير للاهتمام لأنه مشروع آخر يتعلق بعامل التهديد Turla. وهذا يدل على أننا نواجه إصابات متعددة المستويات بدأت بحملة Epic Turla وسرعان ما تفشت وانتشرت لتوقع عدداً أكبر من الأفراد المرموقين ضحية لها. وفي حال كانت الضحية تحظى بمكانة مرموقة، يتم تخصيص نظام Turla Carbon المحدث بالكامل استعداداً لمهاجمتها."
وتتكون الصورة الكاملة لحملة Turla من:
. Epic Turla / Tavdig: المرحلة المبكرة من الإصابة
. نظام Cobra Carbon أو Pfinet (وغيره): وسائط ترقية وإضافات مثبتة.
. Snake / Uroburos : نظام برمجي خبيث عالي المستوى يحتوي على تتضمن برامج خبيثة محملة بفيروسات خفية وأنظمة ملفات افتراضية.
ومن الواضح أن المهاجمين الذين يعملون وراء كواليس عملية Turla ليسوا من الناطقين باللغة الإنجليزية الأصليين. وهناك مؤشرات تدل على أصول هؤلاء المهاجمين. مثال ذلك أن البعض من ملفات التجسس المجمعة في الأنظمة هي باللغة الروسية. وفضلاً عن ذلك، لوحظ أن إحدى ملفات التجسس المنبثقة عن عمليةEpic كانت تحمل اسماً حركياً هو Zagruzchik.dll، ومعناه باللغة الروسية: "محمل الإقلاع". إن لوحة التحكم بعملية Epic مزودة بخاصية ضبط اللغة بما يتماشى مع نظام التشفير codepage 1251المستخدم لاتاحة استخدام الأحرف السيريالية.
ومن المحتمل أن يكون هناك روابط بين حملات مختلفة للتجسس الإلكتروني. على سبيل المثال، في شهر فبراير من عام 2014 لاحظ خبراء كاسبرسكي لاب أن عامل التهديد المعروف باسم Miniduke كان يستخدم ال webshell لإدارة الخوادم الإلكترونية المخترقة تماماً كما فعل فريق Epic .


انقر هنا لقراءة الخبر من مصدره.