رصد باحثون في الأمن السيبراني حملة تجسس تستهدف مطوري البرمجيات ومتخصصين في قطاعات الطيران والفضاء والتكنولوجيا المالية، باستخدام عروض توظيف وهمية لإقناع الضحايا بتشغيل مشروعات برمجية تحتوي على أدوات خبيثة تمنح المهاجمين وصولًا عن بُعد إلى أجهزتهم.
وحددت شركة كاسبرسكي ضحايا للحملة في مصر وإثيوبيا وأفغانستان، دون أن يعني ذلك استهداف القطاعات الثلاثة في كل دولة.
وبحسب موقع The Record المتخصص في الأخبار التقنية والأمن السيبراني، ترتبط الحملة بمجموعة التجسس Mirage Kitten، التي تُعرف أيضًا لدى شركات أمنية أخرى بأسماء مثل UNC1549 وSmoke Sandstorm وNimbus Manticore، وسط ترجيحات بتورط إيران في العمليات.
وخلال التحقيق، اكتشف باحثو كاسبرسكي عائلتين جديدتين من البرمجيات الخبيثة أطلقوا عليهما NodeRabbit وPollCat، وهما من برمجيات الوصول عن بُعد التي تتيح للمهاجم تنفيذ أوامر على الجهاز المصاب والوصول إلى ملفاته وبياناته.
اختبار توظيف ملغوم
تبدأ الحملة من خلال حسابات لمسؤولي توظيف مزيفين تتواصل مع الضحايا عبر منصات البحث عن وظائف، وتعرض عليهم فرص عمل تبدو حقيقية.
وفي إحدى الحالات، انتحل مهاجم شخصية مسؤول توظيف في شركة تقنية كبرى، وتواصل مع مهندس برمجيات بشأن فرصة عمل، ثم طلب منه إجراء اختبار تقني.
وأرسل المهاجم رابطًا لتحميل مشروع برمجي مستضاف على خدمة Amazon S3، وطُلب من المهندس مراجعة واجهة المشروع وإصلاح أخطائها خلال ثلاث ساعات. لكن أحد الملفات التي لم يُطلب منه تعديلها كان يحتوي على المكون الخبيث.
كما تضمنت تعليمات الاختبار منع استخدام أدوات الذكاء الاصطناعي المساعدة في البرمجة، ويرجح الباحثون أن الهدف من ذلك كان تقليل فرص اكتشاف الشفرة المشبوهة داخل المشروع.
وبمجرد تشغيل المشروع، تبدأ البرمجية الخبيثة العمل في الخلفية إلى جانب التطبيق الظاهر أمام الضحية.
اكتشفت كاسبرسكي النسخة الأولى من NodeRabbit على جهاز في أفغانستان، ثم عثرت على نسختين أكثر تطورًا، إحداهما في مصر والأخرى في إثيوبيا.
وتعمل البرمجية على أنظمة Windows وLinux وmacOS، ويمكنها جمع معلومات عن الجهاز والعمليات الجارية، وتنفيذ أوامر عن بُعد، وقراءة الملفات وكتابتها وحذفها، إضافة إلى جمع معلومات عن إعدادات الشبكة.
وتميزت النسخة المكتشفة في مصر بقدرتها على اكتشاف بعض بيئات التحليل الأمني وإيقاف نفسها قبل الاتصال بخوادم المهاجمين، كما تستطيع التعامل جزئيًا مع إعدادات البروكسي داخل شبكات الشركات.
أما النسخة الموجودة في إثيوبيا، فأضيفت إليها وسائل للبقاء على أجهزة المطورين، بينها إنشاء امتداد مزيف داخل Visual Studio Code باسم GitHub Copilot Helper، وتعديل ملفات داخل مستودعات Git بحيث يعاد تشغيل البرمجية الخبيثة مع بعض العمليات المعتادة على المشروع.
ويكتسب استهداف المطورين أهمية خاصة للمهاجمين، لأنهم يمتلكون في كثير من المؤسسات صلاحيات وصول مرتفعة إلى أنظمة وموارد تقنية داخلية، ما يجعل أجهزتهم المصابة نقطة انطلاق محتملة للوصول إلى أجزاء أخرى من شبكة المؤسسة.
استخدمت الحملة أيضًا برمجية PollCat، التي أخفيت داخل اختبار لإصلاح تطبيق مبني باستخدام React.
ويظهر للمتقدم اختبار مدته ساعة، مع طلب إدخال رمز من ستة أرقام يرسله مسؤول التوظيف المزعوم، وإبلاغه بأن الرمز صالح لفترة قصيرة، في محاولة لدفعه إلى تشغيل المشروع سريعًا.
لكن الباحثين اكتشفوا أن إدخال الرمز ليس ضروريًا لبدء الإصابة، إذ تبدأ PollCat العمل والاتصال بالبنية التي يديرها المهاجم بمجرد تشغيل التطبيق.
وبعد الإصابة، تستطيع البرمجية تنفيذ أوامر عن بُعد، ونقل الملفات، وجمع معلومات عن النظام والبرامج والعمليات الجارية، إضافة إلى البحث في مجلدات تشمل المستندات وبعض بيانات Outlook.
صلة محتملة بإيران
وتربط شركات أمن سيبراني نشاط Mirage Kitten بإيران، لكن بدرجات متفاوتة من الثقة.
وقالت Mandiant التابعة لجوجل في بحث سابق إنها تربط نشاط المجموعة المعروفة باسم UNC1549 بإيران بدرجة ثقة متوسطة، مشيرة إلى تداخل نشاطها مع مجموعة Tortoiseshell التي سبق ربطها علنًا بالحرس الثوري الإيراني.
أما كاسبرسكي، فتنسب الحملة الجديدة إلى Mirage Kitten بدرجة ثقة مرتفعة، استنادًا إلى تشابه البرمجيات والبنية المستخدمة وأنماط الاستهداف وطرق الاتصال بخوادم المهاجمين.
وتأتي الحملة بعد أسابيع من كشف كاسبرسكي عن برمجية أخرى أطلقت عليها اسم NightLedger، قالت إنها مرتبطة بالمجموعة نفسها. ورصد الباحثون حينها ضحايا في مصر، إلى جانب جهات حكومية وشركات في الأردن وتنزانيا، ومؤسسات في قطاع الطيران في باكستان، وشركات اتصالات في إثيوبيا وجهات في القطاع المالي في بوركينا فاسو.
كما وثقت Mandiant منذ 2024 استخدام UNC1549 لعروض ومواقع توظيف مزيفة لاستهداف عاملين في قطاعات تقنية ودفاعية والطيران في الشرق الأوسط، بما يشير إلى أن استغلال عمليات التوظيف يمثل أسلوبًا متكررًا في نشاط المجموعة.