Breaking News
القائمة
Advertisement

مجموعة Armored Likho تطلق أدوات Still Toolkit لاختراق حسابات Telegram والتنصت على المستخدمين

مجموعة Armored Likho تطلق أدوات Still Toolkit لاختراق حسابات Telegram والتنصت على المستخدمين

صعّدت مجموعة التجسس السيبراني المتطورة المعروفة باسم Armored Likho (والتي تُعرف أيضاً باسم Eagle Werewolf) من هجماتها ضد مستخدمي تطبيق Telegram، حيث نشرت ترسانة برمجيات خبيثة جديدة مبرمجة بلغة Rust تُعرف باسم أدوات Still Toolkit. ووفقاً لتقرير جديد من شركة Kaspersky، تستهدف الحملة الأفراد والقطاعات الحكومية وشركات تقنية المعلومات في روسيا. ويستخدم المهاجمون تطبيق تبرعات مزيفاً كطُعم لتثبيت أداتين متخصصتين بصمت: برمجية Still Sync المصممة لاختراق جلسات Telegram، وبرمجية Still Audio المخصصة للتنصت السري.

تبدأ سلسلة الإصابة عبر برنامج إسقاط (Dropper) مخادع مبني على إطار عمل Tokio. وبمجرد أن يُدخل الضحية كلمة المرور التي يوفرها المهاجمون، يعرض التطبيق واجهة تفاعلية لعناصر التبرع يتم جلبها من نطاق orderapiserver[.]info. وأثناء تصفح المستخدم، يقوم برنامج الإسقاط بفك تشفير حمولة Still Toolkit وتشغيلها في الخلفية، مستخدماً نفس تنسيق التشفير متعدد الأجزاء الذي ظهر في حملات AquilaRAT السابقة للمجموعة.

برمجية Still Sync: أتمتة سرقة بيانات Telegram

تُعد برمجية Still Sync المكون الأساسي في هذه الحملة، وهي تطبيق Rust غير متزامن يتواصل مع خادم القيادة والسيطرة (C2) عبر بروتوكول gRPC، ويقوم بتسلسل الرسائل باستخدام مكتبة FlatBuffers. وقبل بدء أي نشاط خبيث، تسحب البرمجية معلمات التكوين من متغيرات بيئة محددة:

STILL_SYNC_ADDR
STILL_SEND_PATH
STILL_TELEGRAM_PASSCODE

كما تدعم البرمجية الخبيثة عدة وسائط عبر واجهة سطر الأوامر (CLI) للتحكم في سلوك التشغيل، بما في ذلك الاستمرار في الخلفية وتصحيح الأخطاء:

--console
--version
--firefly
--db

بمجرد تنشيطها، تسجل برمجية Sync الجهاز المصاب من خلال جمع الرقم التسلسلي للوحة الأم، ومعرف المعالج، والمعرف الفريد للنظام (UUID)، والرقم التسلسلي لنظام BIOS، واسم نطاق الكمبيوتر. ثم تقوم بدمج هذه البيانات وتشفيرها بواسطة خوارزمية SHA-256 لإنشاء علامة sysmarker فريدة. بعد ذلك، تبحث البرمجية بشراسة عن مجلد tdata الخاص بتطبيق Telegram عبر المسارات القياسية، ومسارات متجر Microsoft Store، بل وتُجري بحثاً موسعاً في الأقراص إذا تم تفعيل إعداد scan_portable من قِبل خادم القيادة والسيطرة.

وإذا تم حظر الوصول القياسي للملفات، تستغل برمجية Sync صلاحيات نظام Windows لفرض استخراج البيانات. حيث تحاول فتح الملفات باستخدام دالة CreateFileW مع تمرير معلمة FILE_FLAG_BACKUP_SEMANTICS. وإذا فشل ذلك، فإنها تستعين بخدمة النسخ الاحتياطي (Shadow Copy)، وكحل أخير، تستخدم أداة Robocopy في وضع النسخ الاحتياطي. وبمجرد تأمين مجلد tdata، تقوم البرمجية بالمصادقة عبر واجهة برمجة التطبيقات Telegram API لاستخراج سجلات الدردشة، وقوائم الأعضاء، وملفات الوسائط التي يقل حجمها عن 250 ميجابايت بصمت تام.

برمجية Still Audio: التنصت عبر أسلوب النقطة الميتة

يركز المكون الثاني، وهو برمجية Still Audio، بالكامل على المراقبة الصوتية السرية. عند التشغيل، تستخرج البرمجية مكتبة libmp3lame.dll لتشفير الصوت المسجل، وتنشئ خدمة نظام (System Service) في الخلفية باسم auxhost. ولضمان قدرتها الدائمة على الاتصال بمشغليها، تستخدم البرمجية أسلوب النقطة الميتة (Dead Drop Resolver). فإذا تعذر الوصول إلى خادم القيادة والسيطرة الأساسي لمدة ثلاثة أيام، فإنها تسحب عنواناً احتياطياً من مستودع GitHub محدد.

يتم تشفير الرابط الاحتياطي بصيغة Base64 باستخدام خوارزمية Blowfish في وضع ECB. وقد قام المهاجمون بتضمين مفتاح فك التشفير مباشرة داخل البرمجية الخبيثة:

5c8e153228edd3c6cbf75684

ولاكتشاف متى يتحدث الضحية، تستخدم البرمجية خوارزمية جذر متوسط المربع (RMS) لاكتشاف النشاط الصوتي (VAD). فإذا تجاوزت الإشارة الصوتية حد vad_threshold (المحدد افتراضياً عند 02)، يبدأ التسجيل. ويتوقف التسجيل تلقائياً بعد مدة صمت max_silence_duration تبلغ 320 عينة، وهو ما يعادل تقريباً 7 أجزاء من الألف من الثانية من الصمت على سماعة رأس قياسية بتردد 44.1 كيلو هرتز.

البنية التحتية وتكتيكات التهرب

نوّعت مجموعة Armored Likho من بنيتها التحتية للتهرب من الاكتشاف، حيث استخدمت مزودي استضافة عبر أرقام الشبكات المستقلة (ASNs) 149440 و202448 و215311. وتسجل المجموعة نطاقات تحاكي خدمات Windows الشرعية، مثل tg4service[.]com وsrwinservice[.]com وscreenserv[.]com وwindowserv[.]net. وعلى الرغم من هذه النطاقات الجديدة، أكد باحثو Kaspersky ارتباط الهجمات بالمجموعة بناءً على تطابق بنية برامج الإسقاط، ومفاتيح تشفير Blowfish المشتركة، وأوامر PowerShell الدقيقة المستخدمة لإنشاء تجزئة sysmarker في عينات AquilaRAT القديمة.

جرأة عملية Intel Audio وثورة لغة Rust

يُعد التحول إلى لغة Rust خطوة مدروسة من مجموعة Armored Likho للتهرب من الاكتشاف التقليدي القائم على التوقيعات، مستفيدة من الطبيعة غير المتزامنة لإطار عمل Tokio لتسريب البيانات بسرعة عالية وبشكل متزامن. ومع ذلك، فإن التفصيل الأكثر إثارة للدهشة في هذه الحملة هو الافتقار الصارخ للتخفي في وحدة الصوت على مستوى نظام التشغيل. فبدلاً من نشر برمجيات الجذور الخفية (Rootkits) المعقدة لإخفاء استخدام الميكروفون، تسجل البرمجية الخبيثة نفسها ببساطة باسم Intel Audio (وتعمل كعملية IntAudio.exe) في إعدادات الخصوصية القياسية لنظام Windows.

يسلط هذا التكتيك الضوء على نقطة عمياء حرجة في أمن المؤسسات الحديثة. فالمهاجمون يجمعون بين التهرب الشبكي المعقد - مثل أسلوب النقطة الميتة المشفر بخوارزمية Blowfish والمستضاف على GitHub - وبين الهندسة الاجتماعية البسيطة بشكل صادم على مستوى نظام التشغيل المحلي. إنهم يراهنون كلياً على إرهاق المستخدم، مفترضين أن الضحايا سيتجاهلون مؤشر الميكروفون إذا كان اسم العملية يبدو وكأنه تعريف أجهزة شرعي. لذا، يجب على المؤسسات تجاوز مجرد مراقبة حركة مرور الشبكة، والبدء في التدقيق النشط لسجلات الوصول إلى الأجهزة المحلية وأذونات التطبيقات لاكتشاف هذه التكتيكات التي تختبئ في مرأى من الجميع.

هل أعجبك هذا المقال؟
Advertisement

عمليات البحث الشائعة