GraphWorm
وخلال التحقيق، تمكن الباحثون من فك تشفير أكثر من 400 رسالة Discord مرتبطة بالعملية، ما أتاح رؤية واضحة لكيفية إدارة الأجهزة المصابة والتحكم في البيانات المسروقة.
إحدى أبرز استراتيجيات Webworm هي استخدام منصات سحابية معروفة وموثوقة لإخفاء النشاط الخبيث. ووفقاً لـESET، استغلت المجموعة عدة خدمات شائعة، منها:
استخدام هذه الخدمات يمنح المهاجمين ميزة كبيرة: فحركة البيانات تبدو كأنها نشاط طبيعي على الشبكة. وغالباً ما تتردد المؤسسات في حظر خدمات أساسية مثل Microsoft 365 أو منصات التواصل مثل Discord، ما يوفر للمهاجمين قناة اتصال خفية ومستقرة.
تشير تحقيقات ESET إلى أن Webworm وسّعت نطاق عملياتها مؤخراً لتشمل مؤسسات حكومية في أوروبا.
الدول التي رُصدت فيها عمليات الاستهداف تشمل:
كما رصد الباحثون نشاطاً يستهدف جامعة في جنوب أفريقيا، ما يشير إلى أن الحملة ليست محصورة في أوروبا فقط.
ولأسباب أمنية، لم تكشف التقارير العامة عن أسماء الوزارات أو الوكالات الحكومية المحددة التي تعرضت للهجوم.
تنشط مجموعة Webworm منذ عام 2022 على الأقل، وكانت تعتمد سابقاً على أدوات اختراق تقليدية مثل Trochilus RAT و9002 RAT (المعروف أيضاً باسم McRat) للوصول إلى الأنظمة المخترقة.
لكن الباحثين لاحظوا تحولاً واضحاً في أسلوب المجموعة. فبدلاً من استخدام برمجيات RAT الكبيرة والغنية بالوظائف، أصبحت تعتمد بشكل أكبر على:
هذا التغيير يمنح المهاجمين عدة مزايا:
تعكس حملة Webworm اتجاهاً متزايداً في عالم التجسس الإلكتروني: إخفاء النشاط الخبيث داخل خدمات موثوقة.
فعندما يستخدم المهاجمون منصات شائعة مثل Discord أو OneDrive أو واجهات Microsoft البرمجية، يصبح من الصعب على أنظمة الأمن التمييز بين الاستخدام الطبيعي والنشاط الخبيث. كما أن حظر هذه الخدمات بالكامل قد يوقف العمل الطبيعي داخل المؤسسات.
لذلك تعتمد فرق الدفاع الحديثة بشكل متزايد على تحليل السلوك والأنماط غير الطبيعية، ومراقبة الهوية الرقمية للمستخدمين، واكتشاف الشذوذ في حركة الشبكة بدلاً من الاكتفاء بحظر العناوين أو النطاقات المشبوهة.
وتشير نتائج ESET إلى أن Webworm تواصل تطوير أدواتها باتجاه قنوات قيادة وسيطرة قائمة على السحابة وتقنيات أكثر خفاءً، وهو اتجاه قد يجعل حملات التجسس السيبراني المستقبلية أصعب بكثير في الاكتشاف.
Comments
0 comments