نشرت مايكروسوفت تحليلاً لبرمجية NeedyMantis الخبيثة التي استخدمها القراصنة المرتبطون بالصين في هجوم سلسلة التوريد على Daemon Tools. ويضيف التقرير، الذي غطته SecurityWeek، طبقة جديدة إلى قصة بدأت عندما تبيّن أن برنامجاً موثوقاً كان يحمل شيئاً غير مرغوب فيه. وبالنسبة لمستخدمي Windows العاديين، يُعد هجوم سلسلة التوريد على NeedyMantis Daemon Tools دراسة حالة مفيدة حول كيفية تحوّل تنزيل شرعي إلى الخطوة الأولى في اختراق.
يلتزم هذا المقال بما تم الإبلاغ عنه علناً حتى الآن. لا تزال بعض التفاصيل التقنية محدودة في التغطية المصدرية، ونشير إلى المواضع التي لا تزال فيها الصورة غير مكتملة.
كيف وصلت NeedyMantis إلى دائرة الضوء
مسار الاكتشاف مهم هنا. وفقاً للتغطية التي تناولت نتائج مايكروسوفت، عثرت الشركة على NeedyMantis أثناء تحليل المؤشرات المرتبطة باختراق سلسلة التوريد الخاص بـ Daemon Tools، والذي كانت كاسبرسكي قد حققت فيه. وبعبارة أخرى، تتبعت مايكروسوفت الأثر من الحادثة الأصلية وحددت عائلة برمجيات خبيثة منفصلة مرتبطة بالنشاط نفسه.
تتعقب مايكروسوفت نشاط Daemon Tools تحت التسمية Storm-3069، وفقاً لتغطية ثانوية للتقرير. وهناك نقطة في تلك التغطية تستحق الملاحظة: يُقال إن مايكروسوفت لم ترصد توزيع NeedyMantis نفسها من خلال اختراق سلسلة توريد. ويُوصف نشاط سلسلة التوريد بأنه جزء واحد فقط من العملية الأوسع. وهذا تمييز مفيد، لأنه يفصل بين كيفية حصول المهاجمين على موطئ قدم وما فعلوه بعد ذلك.
بالنسبة للاكتشاف الأصلي، تشرح تغطيتنا السابقة لـالمثبّت الرسمي لـ Daemon Tools المُخترَق في هجوم سلسلة توريد عالمي كيف اكتشفت كاسبرسكي أن المثبّتات قد جرى التلاعب بها.
لماذا شكّل Daemon Tools هدفاً مفيداً
Daemon Tools برنامج معروف يقوم الناس بتنزيله وتثبيته على أجهزتهم الخاصة، وغالباً بصلاحيات المسؤول. وهذا المزيج جاذب للمهاجم. فإذا جاء المثبّت من المصدر الرسمي وبدا شرعياً، فلن يكون لدى معظم الناس سبب للتشكيك فيه.
هذه هي المشكلة الجوهرية في هجمات سلسلة التوريد. عادةً ما تركز العادات الأمنية على تجنب المواقع المشبوهة والمرفقات المريبة. وهنا، كانت إشارات الثقة التي يعتمد عليها المستخدمون هي نفسها ما يجري استغلاله. فالمستخدم الذي فعل كل شيء "بشكل صحيح" بالذهاب إلى المصدر الرسمي قد ينتهي به الأمر مع ذلك بمثبّت مخترَق.
ولا يقتصر الخطر على منتج واحد. فالمهاجمون الذين يخترقون مورّد برمجيات يمكنهم الوصول إلى كل عميل ينزّل النسخة المتأثرة، ما يمنحهم نطاقاً واسعاً دون الحاجة إلى تصيّد أي شخص على حدة.
ما يكشفه تحليل مايكروسوفت عن البرمجية الخبيثة
استناداً إلى التغطية التي تناولت تقرير مايكروسوفت، تُوصف NeedyMantis بأنها عائلة برمجيات خبيثة معيارية تعمل بعد الاختراق. وهذه الصياغة مهمة. "بعد الاختراق" تعني أنها تُستخدم بعد أن يكون المهاجمون قد حصلوا بالفعل على وصول إلى نظام، لمساعدتهم على الحفاظ على هذا الوصول وتنفيذ نشاط إضافي في شبكات مستهدفة. و"معيارية" تعني أنه يمكن إضافة قدرات أو تبديلها، بحيث يمكن تخصيص البرمجية الخبيثة للهدف بدلاً من أن تسلك السلوك نفسه على كل جهاز.
تذكر بعض التقارير الثانوية أيضاً تقنيات مثل التحميل الجانبي لملفات DLL والمحمّلات متعددة المراحل. وهذه طرق شائعة لجعل الشيفرة الخبيثة تندمج مع البرمجيات الشرعية وتتفادى الكشف البسيط. ولم نتمكن من تأكيد التفاصيل التقنية الكاملة من المواد المصدرية المتاحة لنا، لذا على القراء الذين يريدون تفاصيل دقيقة الرجوع إلى تحليل مايكروسوفت المنشور.
ما توضحه التغطية هو النمط: موطئ قدم في سلسلة التوريد، يتبعه أدوات أكثر انتقائية لضمان الاستمرار. وهذا أكثر تعمداً من البرمجيات الخبيثة التجارية النموذجية، ويشير إلى أن العملية كانت موجهة إلى أهداف محددة بدلاً من أن تكون رشّاً واسعاً.
ماذا يعني هذا بالنسبة لك
من غير المرجح أن يكون معظم المستخدمين المنزليين هم التركيز الأساسي لإطار عمل معياري وموجّه. ومع ذلك، فإن أي شخص ثبّت Daemon Tools من مصدر متأثر لديه سبب لفحص نظامه، وينطبق الدرس الأوسع على كل تنزيل تقوم به.
المثبّت الرسمي الموقّع إشارة قوية، لكنه ليس ضماناً. فإذا جرى اختراق عملية البناء لدى مورّد، يمكن أن تصل الشيفرة الخبيثة بمظهر صالح. ولهذا فإن الدفاعات متعددة الطبقات أهم من أي فحص ثقة واحد.
وقد ظهر الموضوع نفسه في تقريرنا عن اختراق TrueConf والمثبّتات المحمّلة بحصان طروادة، وهي حالة أخرى استخدم فيها المهاجمون قناة التوزيع الخاصة بالمورّد لإخفاء أبواب خلفية.
كيفية تقليل تعرضك للمثبّتات المحمّلة بحصان طروادة
لا يمكنك فحص كل مثبّت بنفسك، لكن بعض العادات تخفض مخاطرك بشكل كبير:
- تحقق من تنبيهات المورّد. إذا أعلن مورّد أو شركة أمنية عن إصدار مخترَق، فأزل تثبيت النسخة المتأثرة واتبع الإرشادات الرسمية للتنظيف.
- أبقِ Windows وبرامجك الأمنية محدّثة. يمكن للحماية على نقاط النهاية اكتشاف السلوك المشبوه بعد التثبيت، حتى عندما يبدو المثبّت نظيفاً.
- حدّ من صلاحيات المسؤول. استخدام حساب قياسي في المهام اليومية يجعل من الصعب على مثبّت خبيث إجراء تغييرات عميقة في النظام.
- أزل البرامج التي لم تعد تستخدمها. كل برنامج مثبّت هو نقطة دخول محتملة، والأدوات القديمة يسهل نسيانها.
- نزّل من المصدر الرسمي فقط. هذا لا يحل هجمات سلسلة التوريد، لكنه يتجنب المشكلة الأكثر شيوعاً بكثير: مواقع التنزيل المزيفة.
- راقب السلوك غير العادي. النشاط الشبكي غير المتوقع، أو الخدمات الجديدة، أو العمليات غير المألوفة بعد التثبيت تستحق نظرة أقرب.
لا تحمي الشبكة الافتراضية الخاصة (VPN) من مثبّت مخترَق، لأن المشكلة تكمن في البرنامج على جهازك وليس في الاتصال. تعامل معها كأداة خصوصية واحدة بين أدوات كثيرة، وليس كحل لهذا النوع من التهديدات.
الخلاصة
يُظهر تحليل مايكروسوفت لبرمجية NeedyMantis أن هجوم سلسلة التوريد على NeedyMantis Daemon Tools لم يكن مجرد حادثة تلاعب لمرة واحدة، بل كان جزءاً من عملية أكبر بأدوات متابعة قادرة. تحقق مما تنزّله، وأبقِ أنظمتك محدّثة، وراقب تنبيهات المورّدين والشركات الأمنية للبرامج التي تعتمد عليها. وللخلفية، اقرأ تغطيتنا السابقة لباب Daemon Tools الخلفي في المثبّت، واطّلع على مقال اختراق TrueConf للحصول على مثال موازٍ للتكتيك نفسه.




