ما هو UTA0565 وكيف تعمل برمجية CLEANGULP الخبيثة

تم رصد فاعل تهديد صيني مرتبط بالدولة يُعرف باسم UTA0565 وهو يستخدم سلسلة من ثغرات يوم الصفر لاختراق الشبكات الحكومية ونشر برمجية خبيثة تُسمى CLEANGULP. حدد باحثو الأمن في Volexity هذه الحملة بعد رصد المجموعة وهي تجمع بين ثغرات في متصفح Google Chrome ونظام Microsoft Windows، مما يسمح للمهاجمين بالانتقال من استغلال المتصفح مباشرة إلى اختراق النظام بالكامل دون الحاجة إلى قيام الضحية بتنزيل أو فتح ملف مشبوه.

ويُقال إن سلسلة الهجوم تعتمد على مواقع مزيفة أو مخترقة تستدرج الأهداف لزيارة صفحة يتحكم بها المهاجمون. وبمجرد تحميل إصدار مصاب من Chrome للصفحة، تُفعَّل سلسلة الاستغلال، وتتصاعد الصلاحيات عبر ثغرة Windows، وتُثبَّت CLEANGULP بهدوء. ومن هناك، تمنح البرمجية الخبيثة UTA0565 موطئ قدم للتجسس أو سرقة البيانات أو التحرك الجانبي داخل شبكة الهدف.

وما يجعل هذه الحملة جديرة بالملاحظة هو استخدام سلسلة حقيقية من ثغرات يوم الصفر: ثغرات كانت غير معروفة لمطوري Chrome وWindows وقت الاستغلال، مما يعني أنه لم يكن هناك تصحيح عندما بدأت الهجمات. وهذا المزيج من التخفي والسرعة هو بالتحديد السبب في أن استغلال ثغرات يوم الصفر يظل أحد أصعب التهديدات على المدافعين لرصدها قبل وقوع الضرر.

من المعرض للخطر: الأجهزة والشبكات في نطاق التأثير

تشير التقارير عن الحملة إلى كيانات حكومية، بشكل رئيسي في آسيا، كأهداف مؤكدة حتى الآن. لكن سلاسل استغلال ثغرات يوم الصفر المبنية حول برمجيات واسعة الاستخدام مثل Chrome وWindows نادراً ما تبقى محصورة في منطقة أو قطاع واحد لفترة طويلة. وأي مؤسسة أو فرد يشغّل إصدارات غير مصححة من هذه المنصات معرض تقنياً لنفس مجموعة الاستغلال، حتى لو لم يكن الهدف المقصود الأصلي.

وهذا مثير للقلق بشكل خاص بالنسبة للوكالات الحكومية الأصغر والمتعاقدين والمنظمات غير الحكومية التي قد تفتقر إلى الموارد لمراقبة تهديدات على مستوى الدول القومية لكنها لا تزال تتعامل مع بيانات حساسة تجعلها أهدافاً ثانوية جذابة. ومن غير المرجح أن يكون المستخدمون العاديون هدفاً مباشراً لمجموعة تركز على التجسس مثل UTA0565، لكنهم قد يقعون مع ذلك في مرمى النيران إذا أُعيد استخدام نفس مجموعة الاستغلال أو بيعها أو توظيفها من قبل فاعلين آخرين لاحقاً.

نمط مألوف: حملات APT الصينية تواصل التصاعد

لا تعمل UTA0565 بمعزل عن الآخرين. تشير أبحاث Volexity إلى أن مجموعة الاستغلال المستخدمة في هذه الحملة ظهرت في أدوات مجموعات تهديد متعددة متحالفة مع الصين، مما ي sugger وجود بنية تحتية مشتركة أو موارد متداخلة بين عمليات تهديد متقدم مستمر (APT) مختلفة. وهذا يعكس اتجاهاً أوسع لمجموعات مرتبطة بالصين تشن حملات تجسس متوازية ضد أهداف حكومية ودبلوماسية حول العالم.

ومن الأمثلة الحديثة على هذا النمط حملة الباب الخلفي SparroWocky التابعة لـ FamousSparrow، التي استهدفت مؤسسات حكومية في أمريكا اللاتينية باستخدام برمجية خبيثة لم يُبلَّغ عنها سابقاً. وكما في نشر CLEANGULP من UTA0565، تُظهر عملية SparroWocky كيف يواصل الفاعلون المرتبطون بالصين تحسين أدوات مخصصة للحفاظ على وصول طويل الأمد داخل أنظمة الحكومات الأجنبية. وإذا أُخذت هذه الحملات معاً، فإنها تشير إلى جهد منسق ومستمر بدلاً من سلسلة حوادث معزولة.

خطوات دفاعية: التصحيح وشبكات VPN وأساسيات كشف البرمجيات الخبيثة

بالنسبة للمؤسسات والأفراد على حد سواء، تبدأ الحماية من استغلال ثغرات يوم الصفر الخاصة بـ UTA0565 بالأساسيات التي تُنفَّذ باستمرار وليس بشكل مثالي:

  • صحّح فوراً عند صدور التحديثات. تفقد ثغرات يوم الصفر قوتها في اللحظة التي يتوفر فيها إصلاح. وتأخير التصحيح على Chrome أو Windows أو أي برمجية واسعة الاستخدام يمنح المهاجمين نافذة أطول لاستغلال الثغرات المعروفة حتى بعد أن تصبح علنية.
  • فعّل التحديثات التلقائية على المتصفحات وأنظمة التشغيل حيثما أمكن، خاصة على نقاط النهاية الحكومية والمؤسسية حيث قد تتأخر دورات التصحيح اليدوي.
  • استخدم VPN موثوقاً على الشبكات غير الموثوقة. في حين أن VPN لن يوقف سلسلة استغلال يوم الصفر بمفرده، فإنه يضيف طبقة حماية ذات مغزى عبر تشفير حركة المرور وإخفاء تفاصيل الشبكة التي يستخدمها المهاجمون أحياناً للاستطلاع قبل شن هجمات موجهة.
  • انشر أدوات كشف على نقاط النهاية قادرة على رصد سلوك العمليات غير المعتاد، لأن البرمجيات الخبيثة ليوم الصفر مثل CLEANGULP غالباً ما تتصرف بشكل شاذ حتى قبل أن تحددها موردو الأمن رسمياً.
  • قيّد أو راقب الوصول إلى المواقع الخارجية غير المألوفة على الشبكات الحساسة، خاصة للموظفين الذين يتعاملون مع بيانات حكومية أو دبلوماسية.

ماذا يعني هذا لك

إذا كنت تعمل في الحكومة أو الدفاع أو أي قطاع يتعامل مع بيانات جيوسياسية حساسة، فإن هذه الحملة تذكير بأن إدارة التصحيحات ليست اختيارية، بل هي خط الدفاع الأمامي. وبالنسبة للمستخدمين العاديين، فإن الدرس أبسط: أبقِ متصفحك ونظام تشغيلك محدثين، وتعامل مع الروابط غير المألوفة بحذر حتى عندما تظهر على مواقع تبدو شرعية. والحماية من استغلال ثغرات يوم الصفر الخاصة بـ UTA0565 ليست مجرد شأن لأقسام تكنولوجيا المعلومات؛ بل تعكس انضباطاً أمنياً أوسع يفيد أي شخص يتصفح الويب على برمجيات قديمة.

البقاء في الطليعة أمام الحملة القادمة

يتناسب استخدام UTA0565 لثغرات يوم الصفر المتسلسلة لنشر برمجية CLEANGULP الخبيثة مع نمط واضح لمجموعات صينية مرتبطة بالدولة تتحسس الشبكات الحكومية حول العالم بأدوات متزايدة التطور. ومن غير المرجح أن تكون هذه آخر حملة من نوعها. ويمكن للقراء المهتمين بكيفية تطور هذه العمليات الاطلاع على هجمات الباب الخلفي SparroWocky من FamousSparrow للحصول على مثال حديث آخر على نفس الكتاب الإرشادي الأوسع وهو يُنفَّذ. ويبقى البقاء على اطلاع، والتصحيح الفوري، وطبقات الدفاع مثل استخدام VPN ومراقبة نقاط النهاية، من أكثر الطرق العملية لتقليل التعرض مع استمرار ظهور حملات التجسس هذه.