استهدفت مجموعة من المتسللين المشتبه في أنهم يعملون جزئيًا على الأقل لصالح الحكومة الروسية مستخدمي iPhone في أوكرانيا بمجموعة جديدة من أدوات القرصنة المصممة لسرقة بياناتهم الشخصية، فضلاً عن احتمال سرقة العملات المشفرة، وفقًا لباحثين في مجال الأمن السيبراني.

قام الباحثون في Google وشركتي الأمن iVerify وLookout بتحليل الهجمات الإلكترونية الجديدة ضد الأوكرانيين والتي أطلقتها مجموعة تم تحديدها فقط باسم UNC6353. وقد نظر الباحثون في مواقع الويب المخترقة في حملة قرصنة يقولون إنها مرتبطة بواحدة تم اكتشافها في وقت سابق من هذا الشهر. استخدمت هذه الحملة الأخيرة مجموعة أدوات قرصنة أطلقت عليها الشركات اسم Darksword.

ويشير اكتشاف Darksword، الذي يأتي في أعقاب اكتشاف مجموعة أدوات قرصنة مماثلة، إلى أن برامج التجسس المتقدمة والخفية والقوية لأجهزة iPhone قد لا تكون نادرة كما كان يعتقد سابقًا. وحتى ذلك الحين، استهدفت Darksword المستخدمين في أوكرانيا فقط، مما يعني ضمنًا بعض ضبط النفس فيما كان من الممكن أن يكون حملة قرصنة واسعة النطاق تستهدف المستخدمين في جميع أنحاء العالم.

وفي أوائل شهر مارس، كشفت جوجل عن تفاصيل مجموعة أدوات متطورة لاختراق هواتف آيفون تسمى كورونا. وقالت شركة البحث العملاقة إن الأداة تم استخدامها أولاً من قبل عميل حكومي لأحد بائعي تكنولوجيا المراقبة، ثم من قبل جواسيس روس يستهدفون الأوكرانيين، وأخيراً مجرمون إلكترونيون صينيون يتطلعون إلى سرقة العملات المشفرة. وكما كشفت TechCrunch لاحقًا، فقد تم تطوير مجموعة أدوات القرصنة في الأصل في شركة الدفاع الأمريكية L3Harris، ولا سيما من خلال قسم تكنولوجيا القرصنة والمراقبة Trenchant.

تم تصميم كورونا في الأصل للاستخدام من قبل الحكومات الغربية، ولا سيما تلك التي جزء مما يسمى بتحالف الاستخبارات Five Eyes، الذي أنشأته أستراليا وكندا ونيوزيلندا والولايات المتحدة والمملكة المتحدة، وفقًا لموظفي L3Harris السابقين الذين لديهم معرفة بأدوات اختراق iPhone الخاصة بالشركة.

الآن، قال الباحثون إنهم اكتشفوا حملة ذات صلة باستخدام أدوات اختراق أحدث تستغل نقاط الضعف المختلفة.

تم تصميم مجموعة أدوات Darksword، وفقًا للباحثين، لسرقة المعلومات الشخصية مثل كلمات المرور؛ الصور؛ الواتساب والتلغرام والرسائل النصية؛ وتاريخ المتصفح. ومن المثير للاهتمام أن Darksword لم يتم تصميمه للمراقبة المستمرة، بل لإصابة الضحايا وسرقة المعلومات والاختفاء بسرعة.

اتصل بنا

هل لديك المزيد من المعلومات حول Darksword أو Coruna أو غيرها من أدوات القرصنة وبرامج التجسس الحكومية؟ من جهاز غير خاص بالعمل، يمكنك الاتصال بـ Lorenzo Franceschi-Bicchierai بشكل آمن على Signal على الرقم +1 917 257 1382، أو عبر Telegram وKeybase وWire@lorenzofb، أو عبر البريد الإلكتروني.

وكتب باحثو Lookout أن “مدة بقاء Darksword على الجهاز من المحتمل أن تتراوح بين دقائق، اعتمادًا على كمية البيانات التي يكتشفها ويخرجها”.

بالنسبة لروكي كول، المؤسس المشارك لشركة iVerify، فإن التفسير الأكثر ترجيحًا هو أن المتسللين كانوا مهتمين بالتعرف على نمط حياة الضحايا، الأمر الذي لم يتطلب منهم القيام بمراقبة مستمرة، بل بالأحرى عملية تحطيم وانتزاع.

تم تصميم Darksword أيضًا لسرقة العملات المشفرة من تطبيقات المحفظة الشهيرة، وهو أمر غير معتاد بالنسبة لمجموعة قرصنة حكومية مشتبه بها.

وكتب موقع Lookout في تقريره: “قد يشير هذا إلى أن جهة التهديد هذه لها دوافع مالية، أو قد يشير بدلاً من ذلك إلى أن هذا النشاط (المحتمل) المتحالف مع الدولة الروسية قد توسع إلى سرقة مالية تستهدف الأجهزة المحمولة”.

لكن، قال كول لـ TechCrunch، إنه لا يوجد دليل على أن مجموعة القرصنة الروسية كانت مهتمة بالفعل بسرقة العملات المشفرة، فقط أنه من الممكن استخدام البرامج الضارة لذلك.

تم تطوير البرمجيات الخبيثة بشكل احترافي لتكون معيارية ولتسهيل إضافة وظائف جديدة، وهو ما يوضح أنها مصممة بشكل احترافي، وفقًا لـ Lookout. وقال كول إنه يعتقد أنه من الممكن أن يكون نفس الشخص الذي باع كورونا لمجموعة القرصنة الحكومية الروسية هو الذي باع أيضًا Darksword.

وفيما يتعلق بمن كان وراء Darksword، بالنسبة لكول “كل الدلائل تشير إلى الحكومة الروسية”، بينما قال موقع Lookout إنها نفس المجموعة التي استخدمت كورونا ضد الأوكرانيين، وهي أيضًا مجموعة حكومية روسية مشتبه بها.

وقال جوستين ألبريشت، الباحث الأمني ​​الرئيسي في Lookout، لـ TechCrunch: “إن UNC6353 عبارة عن جهة فاعلة تهديدية جيدة التمويل ومتصلة وتقوم بهجمات لتحقيق مكاسب مالية والتجسس بما يتماشى مع متطلبات الاستخبارات الروسية”. “نعتقد أنه يمكن إثبات أن UNC6363 من المحتمل أن يكون وكيلًا إجراميًا روسيًا، نظرًا للهدف المزدوج المتمثل في السرقة المالية وجمع المعلومات الاستخبارية.”

أما بالنسبة للضحايا، فقال كول إن البرمجيات الخبيثة مصممة لإصابة أي شخص يزور بعض المواقع الإلكترونية الأوكرانية، طالما أنهم يزورونها من داخل أوكرانيا، لذلك لم تكن حملة مستهدفة بشكل خاص.



Source link


اكتشاف المزيد من صحيفة في بي دبليو الشاملة

اشترك للحصول على أحدث التدوينات المرسلة إلى بريدك الإلكتروني.

شاركها.
اترك تعليقاً

اكتشاف المزيد من صحيفة في بي دبليو الشاملة

اشترك الآن للاستمرار في القراءة والحصول على حق الوصول إلى الأرشيف الكامل.

متابعة القراءة