مخابز الدقهلية: منظومة الخبز تعمل بكفاءة.. ولم نلجأ للسيناريو البديل رغم تعطل الشبكة مؤقتا    حريق سنترال رمسيس.. مد ساعات العمل ببعض فروع البنوك لخدمة الجمهور حتى الساعة الخامسة    رويترز عن مسئولين إسرائيليين: وقف إطلاق النار في غزة ممكن    حماس: أسود المقاومة يواجهون الاحتلال الإسرائيلي بندية وبسالة رغم الجوع والحصار    روديجير: مستعدون لتحدي باريس سان جيرمان    مصرع شاب بلدغة ثعبان أثناء عمله في أرض زراعية بالغربية    ضبط 3 متهمين في واقعة مقتل شاب بطعنات نافذة بكفر الزيات    المصرية للاتصالات تنعي شهداء سنترال رمسيس    بنجلاديش تعتزم إجراء مباحثات مع أمريكا لخفض أكبر للرسوم الجمركية    والد ماسك: ترامب وإبني فريق واحد.. وتصرفات إيلون تزيد اهتمام الجمهور    وزير البترول: الحكومة تدعم جهود تطوير قطاع التعدين لجذب الشركات الأجنبية    بشير التابعي ينتقد صفقات الزمالك: "مش هنرجع ننافس بالأسماء دي"    الكشف عن سبب غياب "شريف والمهدي سليمان" عن تدريب الزمالك الأول    أميرة صابر تتقدم باستقالتها من عضوية النواب للترشح في انتخابات الشيوخ    استمرار تلقي طلبات الترشيح في انتخابات مجلس الشيوخ بشمال سيناء    حبس سائق الشرقية المتسبب في مصرع طالبة كلية التجارة وإصابة 11 عاملة يومية.. والنيابة تطلب تحليل مخدرات    ننشر صورتي ضحيتي غرق سيارة سقطت من معدية نهر النيل بقنا    تسجل 44 درجة.. بيان هام من الأرصاد يكشف حالة الطقس اليوم والأيام المقبلة    مليون مشاهدة لأغنية "قبلت التحدي" ل رامي جمال وحمزة نمرة (فيديو)    بعد حريق سنترال رمسيس.. تامر حسني يثير الجدل وكلمة السر «ريستارت» | فيديو    جامعة طنطا تكرم فريق اعتماد مستشفى الجراحات الجديدة    بعد رفض الانضباط.. هل تحسم إدارة شئون اللاعبين أزمة زيزو؟    حريق سنترال رمسيس يؤثر على خدمات الاتصالات.. عمرو طلعت: عودة الخدمة تدريجيا خلال 24 ساعة.. تعويض المستخدمين من تأثر الخدمة.. وخدمات "النجدة" و"الإسعاف" و"الخبز" بالمحافظات لم تتأثر بالحادث    ذات يوم 8 يوليو 1972.. إسرائيل ترتكب جريمة اغتيال المناضل والكاتب الفلسطينى غسان كنفانى الذى أخلص لمقولته: «كن رجلا تصل إلى عكا فى غمضة عين»    الداخلية تضبط 10 قضايا جلب مواد مخدرة    طريقة عمل الكشري المصري بمذاق لا يقاوم    تنسيق الجامعات 2025.. أماكن أداء اختبارات القدرات لكليات علوم الرياضة    وول ستريت جورنال: تقلبات واسعة في العملات الآسيوية بعد تهديدات ترامب الجمركية    منة بدر تيسير ل أحمد السقا: «تعامل بشيم الرجال.. وربنا رد على اللي ظلم»    "طلقنى" يجمع كريم محمود عبد العزيز ودينا الشربينى للمرة الثانية في السينما    "بتكوين" تتراجع تحت ضغط الرسوم الأمريكية الجديدة وموجة حذر بالأسواق    التنسيقية تشارك في الاجتماع الثاني للقائمة الوطنية من أجل مصر لانتخابات الشيوخ    حريق سنترال رمسيس.. وزير التموين: انتظام صرف الخبز المدعم في المحافظات بصورة طبيعية وبكفاءة تامة    ريبيرو يحسم مصير رباعي الأهلي    البرازيل ونيجيريا تبحثان التعاون الاقتصادي وتفعيل آلية الحوار الاستراتيجي    معلق مباراة تشيلسي وفلومينينسي في نصف نهائي كأس العالم للأندية    رغم غيابه عن الجنازة، وعد كريستيانو رونالدو لزوجة ديوجو جوتا    هشام يكن: جون إدوارد و عبد الناصر محمد مش هينجحوا مع الزمالك    وفاء عامر تتصدر تريند جوجل بعد تعليقها على صور عادل إمام وعبلة كامل: "المحبة الحقيقية لا تُشترى"    «غفران» تكشف التفاصيل.. كيف استعدت سلوى محمد على لدور أم مسعد ب«فات الميعاد»؟    اتحاد بنوك مصر: البنوك ستعمل بشكل طبيعي اليوم الثلاثاء رغم التأثر بحريق سنترال رمسيس    من البيت.. طريقة استخراج جواز سفر مستعجل إلكترونيًا (الرسوم والأوراق المطلوبة)    نتنياهو: إيران كانت تدير سوريا والآن هناك فرصة لتحقيق الاستقرار والسلام    5 وظائف جديدة في البنك المركزي .. التفاصيل والشروط وآخر موعد ورابط التقديم    التعليم العالي يوافق على إنشاء جامعة العريش التكنولوجية.. التفاصيل الكاملة    على خلفية حريق سنترال رمسيس.. غرفة عمليات ب «صحة قنا» لمتابعة تداعيات انقطاع شبكات الاتصالات    المجلس الوطني الفلسطيني: هدم الاحتلال للمنازل في طولكرم جريمة تطهير عرقي    مفاجآت غير سارة في العمل.. حظ برج الدلو اليوم 8 يوليو    وكيل «اتصالات النواب»: حريق سنترال رمسيس يتطلب إجراءات طارئة وحصر الأضرار يحتاج إلى وقت    سعر الفراخ البيضاء والساسو وكرتونة البيض الأبيض والأحمر بالأسواق اليوم الثلاثاء 8 يوليو 2025    أهم طرق علاج دوالي الساقين في المنزل    الدكتورة لمياء عبد القادر مديرًا لمستشفى 6 أكتوبر المركزي (تفاصيل)    لعلاج الألم وتخفيف الالتهاب.. أهم الأطعمة المفيدة لمرضى التهاب المفاصل    وفقا للحسابات الفلكية.. تعرف على موعد المولد النبوي الشريف    المستشار حامد شعبان سليم يكتب عن : الفساد صناعة ?!    (( أصل السياسة))… بقلم : د / عمر عبد الجواد عبد العزيز    المستشار حامد شعبان سليم يكتب عن : حالة شكر.""؟!    نشرة التوك شو| الحكومة تعلق على نظام البكالوريا وخبير يكشف أسباب الأمطار المفاجئة صيفًا    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



مطاردة "Lazarus": تقفّي أثر عصابة إلكترونية خطيرة لمنع عمليات سطو هائلة تستهدف أرصدة البنوك
نشر في محيط يوم 04 - 04 - 2017

نشرت كاسبرسكي لاب نتائج تحقيقاتها التي استمرت لأكثر من عام حول نشاط "Lazarus" – وهي عصابة إلكترونية خطيرة يزعم أنها المسؤولة عن سرقة 81 مليون دولار من بنك بنغلاديش المركزي في العام 2016.
وأثناء تحليل المختبر الجنائي لبعض الدلائل التي خلفتها العصابة الإلكترونية في بنوك تقع في جنوب شرق آسيا وأوروبا، تمكنت كاسبرسكي لاب من تكوين فهم عميق للأدوات الخبيثة التي تستخدمها العصابة وطريقة تشغيلها أثناء مهاجمة المؤسسات المالية والكازينوهات ومطوري البرامج لشركات الاستثمار والمؤسسات التي تستخدم العملات المشفرة في جميع أنحاء العالم. وقد ساعدت المعلومات المجمّعة في التصدي لعصابتين أخرتين على الأقل كان هدفهما سرقة مبالغ ضخمة من المؤسسات المالية.
في فبراير من العام 2016، حاولت عصابة من القراصنة (مجهولي الهوية في ذلك الوقت) سرقة 851 مليون دولار أمريكي، وتمكنت من تحويل 81 مليون دولار أمريكي من بنك بنغلاديش المركزي. واعتبرت هذه إحدى أكبر عمليات السطو الإلكتروني الأكثر نجاحا على الإطلاق. وكشفت تحقيقات أخرى أجراها باحثون من مختلف شركات أمن تكنولوجيا المعلومات بما فيها كاسبرسكي لاب بأن هناك احتمال كبير بأن تكون الهجمات قد شنت عن طريق "Lazarus"- وهي عصابة سيئة السمعة تشن هجمات تجسس وتخريب إلكترونية والمسؤولة عن سلسلة من الهجمات العادية والمدمرة، وتشتهر بأسلوبها الإجرامي في مهاجمة شركات التصنيع ووسائل الإعلام والمؤسسات المالية في 18 دولة على الأقل حول العالم منذ العام 2009.
وعلى الرغم من أن عصابة "Lazarus" الإلكترونية قد بقيت خاملة لعدة أشهر في أعقاب هجوم بنغلاديش، إلا أنها لاتزال نشطة. بل كانت العصابة تحضر لعملية جديدة تستهدف السطو على الأموال من بنوك أخرى، وفي الوقت الذي استكملت تحضيراتها لشن الهجوم، كانت العصابة قد تمكنت مسبقاً من دسّ برمجيتها الخبيثة في شبكات إحدى المؤسسات المالية في جنوب شرق آسيا. وبعد أن تم كشفها ومنعها من قبل منتجات كاسبرسكي لاب واستناداً إلى نتائج التحقيقات، عادت العصابة إلى تعليق هجماتها لبضعة أشهر أخرى، ثم قررت فيما بعد تغيير سيناريو الهجوم بالانتقال إلى أوروبا. إلا أن جهودها باءت بالفشل حيت تم الكشف عنها ومنعها مجدداً هنا عن طريق برنامج كاسبرسكي لاب الأمني ومنصة الاستجابة السريعة لحالات الاختراق والتحليلات الجنائية والهندسة العكسية لباحثي كاسبرسكي لاب.
صيغة "Lazarus"
استنادا إلى نتائج تحليل المختبر الجنائي لهذه الهجمات، تمكن باحثو كاسبرسكي لاب من فك لغز طريقة عمل هذه العصابة.
عملية الاختراق الأولي: يتم العمل على اختراق نظام فردي داخل أحد البنوك إما باستخدام شيفرة ضعيفة يمكن الوصول إليها عن بعد (أي على خادم الويب) أو من خلال هجوم (Watering Hole) عن طريق استغلال ثغرة أمنية غير مكتشفة مندسّة في إحدى المواقع الإلكترونية النظامية. وما أن تتم زيارة ذلك الموقع الإلكتروني المصاب، سرعان ما تصاب الضحية (موظف البنك) بالبرمجية الخبيثة التي تجلب معها المزيد من المكونات الإضافية.
الانتهاء من تلغيم جهاز الضحية بالبرمجية الخبيثة: تقوم العصابة بعد ذلك بالانتقال إلى بيئات مضيفة لبنوك أخرى وتنشر برنامج التسلل المستمر من الباب الخلفي (Backdoor)، كما تتيح لها هذه البرمجية الخبيثة الدخول والخروج وقتما تشاء.
الاستطلاع الداخلي: بعد ذلك تقضي العصابة أياماً وأسابيع لتعلم آلية عمل الشبكة وتحديد الموارد القيمة. وقد يكون أحد هذه الموارد خادم النسخ الاحتياطي، حيث يتم فيه تخزين معلومات المصادقة، أو خادم البريد، أو وحدة التحكم بكامل النطاق "Domain" المزودة بمفاتيح لكل "منفذ متاح" في الشركة، بالإضافة إلى الخوادم التي تخزن أو تعالج سجلات المعاملات المالية.
نشر البرمجية الخبيثة وسرقة الأموال: وأخيرا، تقوم العصابة بنشر البرمجية الخبيثة القادرة على تخطي وسائل الكشف والمنع المثبتة في نظام الأمن الداخلي للبرامج المالية وإصدار معاملات عشوائية نيابة عن البنك.
نطاق التوزع الجغرافي والإسناد
استمرت الهجمات التي حقق فيها باحثو كاسبرسكي لاب لأسابيع. ومع ذلك، استطاع المهاجمون العمل بعيداً عن أعين الرادار لعدة أشهر. فعلى سبيل المثال، اكتشف الخبراء أثناء تحليل إحدى الحالات الأمنية في جنوب شرق آسيا أن القراصنة تمكنوا من اختراق شبكة البنك منذ ما لا يقل عن سبعة أشهر قبل اليوم الذي طلب فيه فريق الأمن التابع للبنك طلب العون من فريق الاستجابة للحالات الأمنية الطارئة. وفي الواقع، كانت لدى العصابة القدرة على الدخول إلى شبكة ذلك البنك حتى قبل اليوم الذي وقعت فيه حادثة بنغلاديش.
وفقا لسجلات كاسبرسكي لاب، بدأ ظهور عينات البرمجية الخبيثة المتعلقة بنشاط عصابة "Lazarus" في المؤسسات المالية والكازينوهات ومطوري البرمجيات لشركات الاستثمار والمؤسسات التي تستخدم العملات المشفرة في كوريا وبنغلاديش والهند وفيتنام واندونيسيا وكوستاريكا وماليزيا وبولندا والعراق وإثيوبيا وكينيا ونيجيريا وأوروغواي وغابون وتايلند وعدة دول أخرى منذ ديسمبر 2015. كما تم الكشف عن العينات الأحدث المعروفة لكاسبرسكي لاب في مارس 2017، مما يشير إلى أن المهاجمين ليس لديهم نية لوقف أنشطتهم.
وعلى الرغم من أن المهاجمين كانوا حذرين بما فيه الكفاية لإزالة أي أثر يدل على وجودهم، كان هناك خادم واحد على الأقل قامت العصابة باختراقه لاستخدامه في هجوم آخر. وقد احتوى هذا الخادم على خطأ فادح ودليل آخر مهم خلفته العصابة وراءها. وأثناء التحضير للعملية، تم تعريف الخادم كمركز للسيطرة والتحكم في البرمجية الخبيثة. وكان مصدر الاتصال الذي تم إجراؤه في يوم تعريف الخادم يعود إلى عدد من خوادم الشبكات الافتراضية الخاصة، مما يشير إلى وجود فترة اختبار لخادم السيطرة والتحكم. ومع ذلك، كان هناك اتصال واحد قصير في ذلك يعود مصدره إلى مجموعة عناوين "IP" نادرة جدا في كوريا الشمالية.
ووفقا للباحثين، فقد يعني هذا الأمر عدة أمور:
* المهاجمون متصلون من عنوان ال"IP"عينه في كوريا الشمالية
* المهاجموت قد قامو بالتظاهر بالخاطئ لتضليل أعمالهم
* قد زار شخص ما الرابط في كوريا الشمالية عن طريق الخطأ
تستثمر عصابة "Lazarus" الإلكترونية بشكل كبير في أنماط جديدة متنوعة لبرمجياتها الخبيثة. وكانت العصابة تحاول منذ أشهر أن تتوصل إلى ابتكار جملة أدوات خبيثة غير مرئية ويتعذر اكتشافها من قبل منصات الحماية الأمنية، إلا أنه في موازاة قيامهم بذلك، يتمكن خبراء كاسبرسكي لاب من تحديد الخصائص الجديدة التي تمكنهم من معرفة كيفية برمجة رموز الشيفرة التي تضعها العصابة الإلكترونية، مما يتيح لكاسبرسكي لاب مواصلة تتبع كافة الأنماط الهجومية الخبيثة المستجدة. واليوم، يبدي المهاجمون هدوءاً نسبياً، وهو ما يعني على الأرجح، أنهم يستعدون لإعادة هيكلة ترسانتهم الهجومية.
وقال فيتالي كاملوك، رئيس فريق الأبحاث والتحليلات العالمي لدول آسيا المحيط الهادئ في كاسبرسكي لاب، "نحن على ثقة بأن هذه العصابة ستعود مجدداً وفي القريب العاجل. وعموماً، تظهر الهجمات، مثل تلك التي شنتها عصابة "Lazarus" الإلكترونية بأن أي خطأ بسيط في عملية التعريف قد يؤدي إلى حدوث اختراق أمني كبير يكبد الشركة المستهدفة خسائر مالية بمئات الملايين من الدولارات. نأمل في أن يصبح المدراء التنفيذيون في البنوك والكازينوهات وشركات الاستثمار حول العالم على دراية وحذر من اسم عصابة "Lazarus".
تكتشف منتجات كاسبرسكي لاب وتتبع بنجاح البرمجيات الخبيثة المستخدمة من قبل عصابة "Lazarus" الإلكترونية من خلال أسماء الصيغ المكتشفة التالية:
* HEUR:Trojan-Banker.Win32.Alreay
* Trojan-Banker.Win32.Agent
كما ستصدر الشركة قريباً أيضاً مؤشرات الاختراق "IOC" المهمة وبيانات أخرى حيوية بهدف مساعدة الشركات في العثور على أدلة حول هجمات هذه العصابة في شبكاتها. لمزيد من المعلومات، يرجى زيارة الموقع: Securelist.com.
نوصي جميع الشركات بإجراء مسح دقيق لشبكاتها للتأكد من خلوها من برمجية "Lazarus" الخبيثة، و، في حال الكشف عنها، العمل على إزالة الإصابة من أنظمتها والإبلاغ عن الإصابة إلى هيئة انفاذ القانون وفرق الاستجابة السريعة في حالات الطورائ.


انقر هنا لقراءة الخبر من مصدره.