رئيس التحرير
عصام كامل

التحقيق في استهداف مجموعة توميريس APT للجهات الحكومية برابطة الدول المستقلة

اختراق امنى، فيتو
اختراق امنى، فيتو

أطلق خبراء امن المعلومات تحقيقا جديدا حول مجموعة للتهديدات المستمرة المتقدمة "توميريس" Tomiris APT التي تركز على جمع المعلومات في آسيا الوسطى. 

 

وتستخدم هذا المجموعة اللغة الروسية، وتعتمد على مجموعة واسعة من عمليات زرع البرامج الخبيثة التي تم تطويرها بوتيرة سريعة وفي جميع لغات البرمجة التي قد يصعب إحصاؤها، بهدف إعاقة إي عمليات إسناد محتملة. 

 

نشر توميريس  برامج خبيثة 

ولاحظ الباحثون بشكل خاص أن مجموعة "توميريس" تنشر برامج خبيثة كانت مرتبطة سابقًا بمجموعة التهديدات المستمرة المتقدمة "تورلا" سيئة السمعة. 

 

وكان قد تم تقديم وصفًا علنًا لمجموعة "توميريس" لأول مرة في سبتمبر 2021، وجاء ذلك بعد التحقيق في عملية اختطاف "نظام أسماء النطاقات" (DNS) طالت منظمة حكومية في رابطة الدول المستقلة. وفي ذلك الوقت، لاحظ الباحثون وجود أوجه تشابه غير حاسمة مع حادثة اختراق شركة "سولار ويندس". وواصل الفريق عملية تتبع "توميريس" بصفتها الجهة المنفصلة القائمة على التهديد خلال عدة حملات هجومية جديدة بين العامين 2021 و2023. 

 

 وأتاحت القراءات   إلقاء الضوء على حزمة من الأدوات التي توظفها المجموعة وارتباطها المحتمل بمجموعة "تورلا"وتستهدف الجهة القائمة بالتهديد الكيانات الحكومية والدبلوماسية في رابطة الدول المستقلة من أجل سرقة الوثائق الداخلية. وتبين أن الضحايا الذين طالهم الضرر في مناطق أخرى (مثل الشرق الأوسط أو جنوب شرق آسيا) يرتبطون بتمثيل أجنبي مع دول رابطة الدول المستقلة، الأمر الذي يوضح التركيز ضيق النطاق لمجموعة "توميريس".

 

وتلاحق هذه المجموعة ضحاياها باستخدام مجموعة متنوعة من نواقل الهجوم؛ بما في ذلك رسائل البريد الإلكتروني المخادعة المرفقة ذات المحتوى الخبيث (تكون على شكل أرشيفات محمية بكلمة مرور ومستندات ضارة والروابط المسلحة المستخدمة لتثبيت البرامج الخبيثة)، واختطاف "نظام أسماء النطاقات" DNS، واستغلال نقاط الضعف (على وجه التحديد "الثغرة الأمنية المصادق عليها مسبقًا" أو ما يسمّى ProxyLogon)، وهجمات التنزيل drive-by downloads المشتبه بها وغيرها من الأساليب "الإبداعية".

 

ومن أهم ما يميز العمليات الأخيرة التي قامت بها مجموعة " توميريس" الخاصة أنها استفادت من البرامج الخبيثة KopiLuwak وTunnusSched التي كانت متصلة سابقًا بمجموعة "تورلا". ورغم مشاركة هذه المجموعة من الأدوات، يوضح أحدث بحث أجرته كاسبرسكي أن يحمل ارتباط كل من "تورلا" و"توميريس" بجهتي تمثيل منفصلتين لكن يمكنهما تبادل الطرق والأدوات مع بعضهما. 

 

ومن المؤكد أن مجموعة "توميريس" تتحدث باللغة الروسية، لكن عمليات وممارسات الاستهداف التي تقوم بها تتعارض بشكل كبير مع سلوك "تورلا". وعلاوة على ذلك، يختلف نهج التدخل العام لمجموعة "توميريس" واهتمامها المحدود بالتسلل مع الطريقة الموثقة التي تعتمدها "تورلا". 

قيود تنظيمية وسياسية 

وقال بيير دلشر، كبير الباحثين الأمنيين في فريق البحث والتحليل العالمي لدى كاسبرسكي: "يظهر البحث الذي أجريناه أن استخدام برامج KopiLuwak أو TunnusSched الخبيثة لا يعتبر كافيًا حتى الآن لربط الهجمات الإلكترونية بمجموعة تورلا. وبناءً على ما توصلنا إليه، تستفيد مجموعة "توميريس" من هذه الأدوات حاليًا، ونعتقد جازمين أنها تختلف عن "تورلا"، مع أن الجهتين الفاعلتين قد تعاونتا معًا في مرحلة ما. ولا يمكننا التوصل إلى نتائج أبعد من ذلك عند إمعان النظر بنماذج الأساليب والبرامج الخبيثة، مع وجود إشارات يُفهم منها أن الجهات الفاعلة في التهديد تخضع لقيود تنظيمية وسياسية. ويوضح هذا التحقيق حدود الإسناد التقني التي لا يمكننا التغلب عليها إلا من خلال مشاركة المعلومات". 

 

 نقدم لكم من خلال موقع (فيتو)، تغطية ورصد مستمر على مدار الـ 24 ساعة لـ أسعار الذهب، أسعار اللحوم ، أسعار الدولار ، أسعار اليورو ، أسعار العملات ، أخبار الرياضة ، أخبار مصر، أخبار اقتصاد ، أخبار المحافظات ، أخبار السياسة، أخبار الحوداث ، ويقوم فريقنا بمتابعة حصرية لجميع الدوريات العالمية مثل الدوري الإنجليزي ، الدوري الإيطالي ، الدوري المصري، دوري أبطال أوروبا ، دوري أبطال أفريقيا ، دوري أبطال آسيا ، والأحداث الهامة و السياسة الخارجية والداخلية بالإضافة للنقل الحصري لـ أخبار الفن والعديد من الأنشطة الثقافية والأدبية.  

الجريدة الرسمية