DAMMAM
الخميس
34°C
weather-icon
الجمعة
icon-weather
34°C
السبت
icon-weather
37°C
الأحد
icon-weather
33°C
الاثنين
icon-weather
34°C
الثلاثاء
icon-weather
36°C

الأزمات الجيوسياسية ترفع وتيرة التهديدات المتقدمة «APT»

الأزمات الجيوسياسية ترفع وتيرة التهديدات المتقدمة «APT»
الأزمات الجيوسياسية
ترفع وتيرة التهديدات المتقدمة «APT»
ارتفاع في مكونات البنية التحتية الجديدة التي وظفتها عصابات (اليوم)
الأزمات الجيوسياسية
ترفع وتيرة التهديدات المتقدمة «APT»
ارتفاع في مكونات البنية التحتية الجديدة التي وظفتها عصابات (اليوم)
أظهر تقرير أمن معلومات جديد، يتناول توجهات التهديدات المتقدمة المستمرة (APT) في الربع الأول من العام 2022، نشاطًا كبيرًا للجهات القائمة على هذه التهديدات خلال الأشهر الثلاثة الأولى من العام الجاري، موضحًا أن الحملات التخريبية التي نفذتها الجهات المعروفة والجديدة أحدثت تغييرات كبيرة في مشهد الهجمات.
وأكد التقرير أن تغييرات كبيرة برزت في مشهد التهديدات المتقدمة المستمرة، مشيرًا إلى أن الجهات التخريبية، استهدفت في الغالب شركات وجهات حكومية، بعد أن أجرت تحديثات على أطقم الأدوات الخبيثة التي تستخدمها ونوّعت أساليبها لرفع مستوى هجماتها.
الأزمات الجيوسياسية
وشملت أهم النتائج التي تضمنها التقرير أن الأزمات الجيوسياسية كانت محركا رئيسا للتهديدات المتقدمة المستمرة، إذ شمل مشهد التهديدات المتقدمة المستمرة العديد من الهجمات المرتبطة بالأزمة الأوكرانية، وأُبلغ عن هجمات «هيرماتيك رنسوم»، و«دبل زيرو» وهجمات أخرى جديدة استهدفت جهات أوكرانية خلال شهري فبراير ومارس، مشيرة إلى ارتفاع كبير في مكونات البنية التحتية الجديدة التي وظفتها عصابات «آبت جاماريدون»، و«UNC1151 جوسترايتر».
واستطاع باحثو كاسبرسكي تحديد عيّنتَين من النموذج التجريبي «ويسبر جيت» جرى تطويرهما في ديسمبر 2021 وتحتويان على سلاسل اختبار ومراجعات سابقة لملاحظة الفدية الواردة في عيّنات من مايكروسوفت. وخلص الخبراء إلى أن هذه العينات مثّلت حالات تكرار سابقة لأداة المسح التي وردت تقارير عن استخدامها في أوكرانيا.
كما حدّد الباحثون ثلاث حملات مرتبطة بجهة التهديد «كوني»، التي تنشط منذ منتصف العام 2021 في استهداف الكيانات الدبلوماسية الروسية، واستخدم المهاجمون غرسة «كوني رات» نفسها خلال مختلف الحملات، لكن نواقل الهجوم كانت مختلفة في كل حملة، وتنوَّعت بين مستندات تحتوي على وحدات ماكرو، وأداة تثبيت متستّرة في هيئة أحد التطبيقات المستخدمة في جائحة كورونا، وأداة تنزيل متخفية في حافظة شاشة للعام الجديد.
الهجمات منخفضة المستوى
من أهم النتائج التي شملها تقرير كتسبرسكي أيضا، كان عودة الهجمات منخفضة المستوى، وأشار إلى أنه في العام الماضي، توقع باحثو كاسبرسكي أن تحظى الغرسات الخبيثة منخفضة المستوى بمزيد من التطوير في عام 2022.
وجاء اكتشاف كاسبرسكي للغرسة الخبيثة «مون باونس» ليؤكّد بوضوح هذا التوجه. فقد كانت هذه الغرسة الحالة الثالثة المعروفة والمستخدمة في الواقع لمجموعة أدوات البرمجيات الثابتة «بوت كيت» التي تستهدف البرمجيات الثابتة. وأُخفيت هذه المجموعة البرمجية الخبيثة في الواجهة الموحدة والموسّعة للبرمجيات الثابتة (UEFI)، وهي جزء أساسي من أجهزة الحاسب، وتحديدًا في الذاكرة الفلاشية SPI، مكون التخزين الواقع خارج القرص الصلب، ونسب خبراء كاسبرسكي هذه الحملة إلى عصابة التهديدات المتقدمة المستمرة المعروفة APT41.
العملات الرقمية
وأوردت نتائج التقرير الأمني كذلك، أن جهات التهديد تلاحق العملات الرقمية، إذ لاحظت كاسبرسكي أيضًا أن جهات التهديد تواصل السعي وراء العملات الرقمية.
وبخلاف غالبية عصابات التهديدات المتقدمة المستمرة التي تحظى برعاية حكومية، فقد جعلت «لازاروس»، وعصابات أخرى، تحقيق المكاسب المالية أحد أهدافها الرئيسة.
ووزّعت «لازاروس» في حملات لها تطبيق تمويل لا مركزي (DeFi) مفخّخ بتروجان خطر سعيًا وراء زيادة الأرباح، إذ تُواصل العصابة استغلال التطبيقات الرسمية المستخدمة في إدارة محافظ العملات الرقمية، وذلك بتوزيع برمجيات خبيثة تتيح التحكّم في أنظمة الضحايا.
إساءة استخدام الإنترنت
تضمنت نتائج تقرير كاسبرسكي عن التهديدات الرقمية المتقدمة في الربع الاول أيضًا أن التحديثات وإساءة استخدام الخدمات عبر الإنترنت، كانت حاضرة، حيث تواصل جهات التهديدات المتقدمة المستمرة البحث عن طرق جديدة لزيادة كفاءة هجماتها.
وفي هذا السياق تستمر عصابة المرتزقة التي يُطلق عليها اسم «ديث ستالكر» بتحديث أدواتها، وتُعدّ «جانيكاب» أقدَم برمجية خبيثة تقدّمها هذه العصابة، وذلك في العام 2013، وهي مثال بارز على هذا التوجه.
وتُظهر «جانيكاب» الوظائف نفسها مثل عائلات البرمجيات الخبيثة المماثلة، ولكن بدلًا من تنزيل العديد من الأدوات لاحقًا خلال عملية الاختراق، مثلما اعتادت العصابة تتضمن العينات الجديدة في داخلها معظم الأدوات مخفية ضمن أداة الإسقاط. كذلك تستخدم «ديث ستالكر» أكبر الخدمات عبر الإنترنت في العالم، مثل يوتيوب، وجوجل بلاس، ووردبريس، وغيرها، مثل أدوات DDRs لتنفيذ عمليات قيادة وسيطرة خفية وفعَّالة.
حالة تأهب
وقال ديفيد إم، الباحث الأمني الرئيسي في فريق البحث والتحليل العالمي لدى كاسبرسكي، إن الجغرافيا السياسية ظلّت دائمًا أحد المحركات الرئيسة لهجمات التهديدات الرقمية المستمرة.
وأضاف: «نعيش في أوقات مضطربة، وهذا واضح من منظور الأمن الرقمي أيضًا. ويمكننا أن نرى أن الربع الأول من العام الجاري مضى كالمعتاد لكثير من الجهات التخريبية الناشطة في مجال التهديدات المتقدمة المستمرة، التي واصلت تحديث أدواتها وإطلاق الحملات للحصول على المعلومات والمال، ما يستدعي من الشركات والمؤسسات أن تبقى في حالة تأهب دائمة وتحرص على أن تكون مسلّحة بمعلومات التهديدات والأدوات المناسبة للحماية من التهديدات الحالية والناشئة».
آليات التصدي
ويوصي باحثو كاسبرسكي لتجنب الوقوع ضحية لهجوم موجّه قد تشنه إحدى جهات التهديدات المعروفة أو غير المعروفة، بتزويد فريق مركز العمليات الأمنية بإمكانية الوصول إلى أحدث معلومات التهديدات، وصقل مهارات فريق الأمن الرقمي لتمكينه من التعامل مع أحدث التهديدات الموجّهة من خلال الدورات التدريبية المتخصصة، إضافة إلى تنفيذ حلول EDR للكشف عن التهديدات والحوادث عند النقاط الطرفية، والتحقيق فيها ومعالجتها في الوقت المناسب، مؤكدين أهمية تنفيذ حل أمني مؤسسي، للكشف عن التهديدات المتقدمة على مستوى الشبكة في مرحلة مبكرة، وتقديم تدريب على الوعي الأمني والمهارات العملية، نظرًا لأن العديد من الهجمات المستهدفة تبدأ بالتصيّد أو بتقنيات الهندسة الاجتماعية الأخرى.
المزيد من المقالات