كما كشف في الجول.. سيراميكا كليوباترا يتعاقد مع الزامبي ديفيد سيموكوندا    نابولي يعود لتحقيق الانتصارات على حساب فيورنتينا    توروب: أعلم مدى وحجم شعبية الأهلي في كل مكان.. وكل المباريات مهمة    رئيس خارجية الشيوخ: الغموض يسيطر على نوايا واشنطن العسكرية تجاه إيران والضربة قد تتجاوز النووي    خطوة مصرية فى قلب أوروبا |جامعة «نيو إيجيبت»    ننشر صورة ضحية انهيار منزل بدشنا في قنا    هدى الإتربي: سعيدة بوجودي بمسلسلين في دراما رمضان 2026 | صور    مسؤول أمريكي: الحل الدبلوماسي مع إيران لا يزال بعيدا    محافظ الإسماعيلية يتفقد شوارع منطقة المحطة الجديدة (فيديو وصور)    الأمن يسقط أكبر شبكة دولية لتجارة وترويج مخدر"الكابتجون" بالدقهلية    قيادي في فتح عن خروقات إسرائيل: تأكيد على رفض الاحتلال للمرحلة الثانية من اتفاق غزة    نتائج حاسمة في «دولة التلاوة»، تعادل في القمة وخروج محمود السيد    أعمال تُقرأ وتُعاش |سفير كندا: «محفوظ» عرفنى بالأدب العربى    بزشكيان: الحرب ليست فى صالح إيران أو أمريكا ولم نسع إليها قط    استجابة للمواطنين| محافظ قنا يوجه بصيانة إنارة بطريق في نجع حمادي    انتهاء المرحلة الثانية من المشروع القومي لتطوير صناعة الغزل والنسيج    فتح باب التقدم للدورة العاشرة لجوائز مؤسسة هيكل للصحافة العربية عن عام 2025    خبير استراتيجي: توقعات بضربات تستهدف مؤسسات سيادية داخل إيران واغتيالات    محافظ القاهرة: تحويل منطقة السيدة عائشة إلى منطقة سياحية بعد إزالة الكوبرى    الأمن السوري يعتقل أبناء شقيق رستم الغزالي ضمن عملية أمنية واسعة    نجوم منتخب مصر يزينون التشكيل المثالي لبطولة أفريقيا لليد    رئيس وزراء سلوفاكيا يقبل استقالة مسؤول مذكور في ملف إيبستين    جامعة أسيوط تبحث شراكة استراتيجية مع شركة القناة للسكر    من «حلايب وشلاتين» إلى «التفوق».. محطات في مسيرة مسعود شومان    هل يتغير نصاب زكاة الذهب بعد ارتفاع أسعاره؟.. أمين الفتوى يوضح    طبيب تغذية يُحذر من الإفراط في تناول مكملات الحديد: يؤدي إلى جلطات    "الجبهة الوطنية" يهنئ السيد البدوي بفوزه برئاسة حزب الوفد    موعد منتصف شعبان وفضله.. وأفضل الأعمال    عاجل- مدبولي يفتتح أول فندق بجامعة المنيا لدعم السياحة وزيادة الطاقة الفندقية بالمحافظة    الإسكندرية تجهز وسائل النقل البديلة استعدادًا لتطوير ترام الرمل    جامعة المنيا تنشئ 3 فنادق بطاقة 900 سريرًا    النواب يعود للانعقاد الثلاثاء والأربعاء، وتعديل قانون نقابة المهن الرياضية بجدول الأعمال    خبراء يناقشون دور الشمول المالي في تحقيق العدالة والمساواة بمعرض القاهرة للكتاب    نتيجة الشهادة الإعدادية فى مطروح برقم الجلوس.. استعلم عنها الآن    رئيس الوزراء يتفقد المستشفى الثلاثي الجامعي بالمنيا بعد بدء تشغيله تجريبيًا    قوات الاحتلال تغلق منطقة باب الزاوية بالخليل لتأمين اقتحام المستوطنين.. تفاصيل    بمناسبة شهر رمضان.. شيخ الأزهر يوجه بصرف 500 جنيه من بيت الزكاة لمستحقي الإعانة    "سيرة النور والصمت".. صرخة حضارية في معرض الكتاب لترميم "الذاكرة المصرية"    برلمانيون: خطاب الرئيس كشف عن معركة صمود للدولة أمام العواصف الاقتصادية العالمية    الصحة: إنهاء قوائم الانتظار بإجراء 3.77 مليون عملية جراحية ضمن المبادرة الرئاسية    مشاهدة مباراة الأهلي ويانج أفريكانز بث مباشر اليوم في دوري أبطال إفريقيا    ندوة في معرض الكتاب تبرز جهود مبادرة «طريق مضيء لطفلي» لرعاية المكفوفين    قائد الجيش الإيراني يحذر الولايات المتحدة وإسرائيل من شن هجوم ويؤكد جاهزية قواته    الكاثوليكية تشارك في يوم الشباب ضمن أسبوع الصلاة من أجل وحدة الكنائس    طريقة عمل شوربة البطاطا الحلوة بالزنجبيل، وصفة دافئة وصحية    وزير «الخارجية» يبحث مع نظيره الأنجولي سبل تعزيز العلاقات الثنائية بين البلدين    مدرب ليفربول: نعرف ما ينتظرنا أمام نيوكاسل يونايتد    السياحة والآثار ووزارة الحج والعمرة السعودية تطلقان حملة توعوية مشتركة للمعتمرين المصريين    محافظ قنا يوجه بسرعة إصلاح كسر ماسورة مياه فى المنشية البحرية    افتتاح النسخة التاسعة من مسابقة بورسعيد الدولية للقرآن الكريم    أنفيلد يشتعل.. بث مباشر مباراة ليفربول ضد نيوكاسل يونايتد بالدوري الإنجليزي الممتاز    ضبط مصنع عصائر غير مرخص بمنفلوط فى أسيوط    صافرة البداية تقترب.. بث مباشر مباراة تشيلسي ووست هام في الدوري الإنجليزي    أستاذ علم نفس تربوي: تقمّص الطفل للسلوكيات مؤشر صحي لدعم نموه النفسي والمعرفي    طب قصر العيني تواصل حضورها العلمي الدولي عبر إصدار مرجعي عالمي.. تفاصيل    حكم حضور «الحائض» عقد قران في المسجد    مصرع طفل سقطت عليه عارضة مرمى داخل نادى في طنطا    مصرع شاب وإصابة 3 آخرين في تصادم دراجتين ناريتين أثناء سباق بالقليوبية    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



"كاسبرسكي لاب" تتوصل إلى حل للغز حملة Turla للتجسس الإلكتروني
نشر في الوادي يوم 11 - 08 - 2014

تعتبر عملية " Epic" بمثابة المرحلة الأولى لسلسلة إصابات متعددة المراحل من حملة "Turla" للتجسس الإلكتروني وتعرف أيضاً باسم Snake أو Uroburos، و هي واحدة من أكثر حملات التجسس الإلكتروني المتطورة.
عندما نشر البحث الأول الذي أجري حول حملات التجسس الإلكتروني Turla أو Snake أو Uroburos، لم يقدم إجابة وافية على أهم سؤال حول كيفية تعرض الضحايا للإصابة، واليوم، أظهرت نتائج أحدث بحث أجرته كاسبرسكي لاب على هذه العملية بأنEpic هي المرحلة التمهيدية لآلية تعرض ضحية Turla للاصابة.
واستخدم مشروع Epic منذ عام 2012، وقد كان أعلى مستوى نشاط له خلال شهري يناير وفبراير من العام 2014. وفي الآونة الأخيرة، رصدت كاسبرسكي لاب هذا الهجوم على أحد مستخدميها بتاريخ 5 أغسطس من العام 2014.
وتنتمي أهدافEpic إلى الفئات التالية: الشركات الحكومية (وزارة الداخلية ووزارة التجارة والاقتصاد ووزارة الخارجية /الشؤون الخارجية ووكالات الاستخبارات)، والسفارات، والمؤسسات العسكرية، ومؤسسات البحوث، والمؤسسات التعليمية، وشركات الأدوية.
ويبدو كذلك أن معظم الضحايا يتركزون في منطقة الشرق الأوسط وأوروبا، إلا أن الباحثين لاحظوا وجود عدد من الضحايا في مناطق أخرى أيضاً منها الولايات المتحدة. وبالإجمال، تمكن خبراء كاسبرسكي لاب من إحصاء بضع مئات من ضحايا ال IPs الذين يتوزعون في أكثر من 45 دولة تأتي فرنسا في مقدمتها.
وتوصل باحثو كاسبرسكي لاب إلى أن مهاجمي Epic Turla يلجؤون لاستخدام أساليب مثل "هجوم دون انتظار - zero-day exploits " والهندسة المجتمعية وتقنيات الثغرات الأمنية - watering hole (وهي مواقع انترنت لها أهمية كبيرة لدى الضحايا والتي تكون قد اخترقت من قبل المهاجمين وتم استخدامها لدس رموز تشفير خبيثة) لاستهداف الضحية. على سبيل المثال، لاحظت كاسبرسكي لاب أن هناك أكثر من 100 موقع على شبكة الإنترنت تعاني من ثغرات أمنية. إن اختيار المواقع الإلكترونية يعكس اهتمامات محددة لدى المهاجمين. ففي إسبانيا مثلاً، لوحظ أن الكثير من المواقع الإلكترونية المصابة تعود إلى الحكومات المحلية.
وعندما يقوم أي مستخدم بعيد عن الشبهة بفتح ملف PDF خبيث مصمم بحرفية عالية باستخدام نظام لا يحظى بالحماية الكافية، فيتعرض الجهاز للإصابة تلقائياً، مما يتيح للمهاجم فرصة التحكم الفوري بالنظام المستهدف.
وفي حال تعرض المستخدم للإصابة، تواصل ملفات التجسس فيEpic طريقها لكي تتصل فوراً بخادم الأوامر والتحكم (C&C) لغرض إرسال حزمة من المعلومات عن نظام الضحية. عندما يتعرض النظام للاختراق، يتلقى المهاجمون لمحة موجزة عن معلومات الضحية، وبناءً على ذلك، يقومون بإرسال مجموعة من الملفات المعرفة مسبقاً والتي تحتوي على سلسلة من الأوامر ليصار إلى تنفيذها. بالإضافة لذلك، يقوم المهاجمون بتحميل أدوات مخصصة للتحكم بالحركات الانتقالية الجانبية. وهذا يشمل برنامج اختراقkeylogger محدد وملفات الأرشفة RAR وبرامج خدمية رئيسية أخرى مثل أداة DNS Query من Microsoft.
وأثناء التحليل، راقب باحثو كاسبرسكي لاب المهاجمين وهم يستخدمون البرنامج الخبيث Epic لنشر ملفات تجسس أكثر تعقيداً تعرف باسم "نظام Cobra/Carbon" أو تعرف أيضاً باسم "Pfinet" عن طريق بعض من برامج مكافحة الفيروسات. وبعد فترة وجيزة، ذهب المهاجمون إلى أبعد من ذلك واستخدموا مثبت Epic لتحديث ملف تعريف Carbon بحيث يتوافق مع مجموعة مختلفة من خوادم الأوامر والتحكم (C&C). ويشير الفهم الفريد لكيفية تشغيل ملفي التجسس هذين إلى وجود رابط بينهما وكذلك بوجود رابط بين المهاجمين أنفسهم.
وأوضح كوستين ريو، مدير فريق الأبحاث والتحليل العالمي في كاسبرسكي لاب قائلاً: "إن تحديثات ملف تعريف البرنامج الخبيث المعروف باسم نظام Carbon هو أمر مثير للاهتمام لأنه مشروع آخر يتعلق بعامل التهديد Turla. وهذا يدل على أننا نواجه إصابات متعددة المستويات بدأت بحملة Epic Turla وسرعان ما تفشت وانتشرت لتوقع عدداً أكبر من الأفراد المرموقين ضحية لها. وفي حال كانت الضحية تحظى بمكانة مرموقة، يتم تخصيص نظام Turla Carbon المحدث بالكامل استعداداً لمهاجمتها."
وتتكون الصورة الكاملة لحملة Turla من:
. Epic Turla / Tavdig: المرحلة المبكرة من الإصابة
. نظام Cobra Carbon أو Pfinet (وغيره): وسائط ترقية وإضافات مثبتة.
. Snake / Uroburos : نظام برمجي خبيث عالي المستوى يحتوي على تتضمن برامج خبيثة محملة بفيروسات خفية وأنظمة ملفات افتراضية.
ومن الواضح أن المهاجمين الذين يعملون وراء كواليس عملية Turla ليسوا من الناطقين باللغة الإنجليزية الأصليين. وهناك مؤشرات تدل على أصول هؤلاء المهاجمين. مثال ذلك أن البعض من ملفات التجسس المجمعة في الأنظمة هي باللغة الروسية. وفضلاً عن ذلك، لوحظ أن إحدى ملفات التجسس المنبثقة عن عمليةEpic كانت تحمل اسماً حركياً هو Zagruzchik.dll، ومعناه باللغة الروسية: "محمل الإقلاع". إن لوحة التحكم بعملية Epic مزودة بخاصية ضبط اللغة بما يتماشى مع نظام التشفير codepage 1251المستخدم لاتاحة استخدام الأحرف السيريالية.
ومن المحتمل أن يكون هناك روابط بين حملات مختلفة للتجسس الإلكتروني. على سبيل المثال، في شهر فبراير من عام 2014 لاحظ خبراء كاسبرسكي لاب أن عامل التهديد المعروف باسم Miniduke كان يستخدم ال webshell لإدارة الخوادم الإلكترونية المخترقة تماماً كما فعل فريق Epic .


انقر هنا لقراءة الخبر من مصدره.