
FBI: قراصنة مرتبطون بالصين يديرون بوابة وصول إلى بريد إلكتروني مسروق
أعلن FBI وست وكالات من دول أخرى أن قراصنة مرتبطين بشركة Integrity Technology Group الصينية سرقوا البريد الإلكتروني في جنوب شرق آسيا منذ يناير 2021 ويديرون بوابة وصول إليه لصالح أطراف ثالثة.
من يقف وراء الحملة
أعلن FBI وست وكالات أخرى من دول مختلفة في 8 أكتوبر أن قراصنة مرتبطين بشركة Integrity Technology Group الصينية يخترقون الشبكات منذ منتصف يناير 2021 على الأقل. الشركة موجهة نحو الربح ولها صلات بالحكومة الصينية. سرق القراصنة البريد الإلكتروني من منظمات حكومية في جنوب شرق آسيا، ووكالات إنفاذ القانون، وأنظمة الرعاية الصحية، ومؤسسات دينية. كما استهدفوا خدمات الدولة الأمريكية، والبنية التحتية الحيوية، والرعاية الصحية، وIT، وهيئات إنفاذ القانون، والتعليم، والجماعات الدينية، إضافة إلى منظمات في جنوب شرق آسيا وأفريقيا وأمريكا الشمالية.
فرضت وزارة المالية الأمريكية عقوبات على الشركة في يناير 2025، بينما فعلت بريطانيا ذلك في ديسمبر 2025. وقالت الوكالات إن أساليبها تتطابق مع النشاط المعروف بأسماء Flax Typhoon وEthereal Panda وRedJuliett. رفضت Integrity Technology Group الاتهامات في يناير 2025.
كيف يصل القراصنة إلى الداخل
يفحص القراصنة الشبكات وتطبيقات الويب بأدوات مفتوحة المصدر، مثل Nmap وmasscan وWPScan، ولا سيما المنافذ 21 و22 و53 و80 و443 و1080. وهم يستخدمون أيضًا MicroScan منذ 2017، وهو تطبيق ويب مكتوب بلغة Python ويحتوي على أكثر من 1300 سكربت لاختبار الثغرات. تسرد المذكرة ثماني نقاط ضعف معروفة تم استغلالها بنجاح، من بينها CVE-2019-11510 في Pulse Connect Secure، وCVE-2021-22205 في GitLab، وCVE-2023-22894 في Strapi.
ومن طرق الاختراق الأخرى صفحة تسجيل دخول مزيفة. أعاد FBI بناء حمولة cross-site scripting تعرض حقول اسم المستخدم وكلمة المرور، ثم تقترح أرشيف ZIP محمي بكلمة مرور يحتوي على برنامج live700_v1.exe. يشغّل هذا البرنامج عملية DiagTrack.exe ويرسل حركة مرور مشفرة إلى dns.studiocloud[.]xyz. يستخدم القراصنة أيضًا password spraying بأداة EBurst مفتوحة المصدر بلغة Python ضد حسابات Microsoft 365 وExchange.
كيف يبقون داخل الأنظمة وماذا يسرقون
للحفاظ على الوصول، يثبّت القراصنة SoftEther، وهو برنامج VPN شرعي، وغالبًا ما يسمّون المثبّت conhost.exe أو dllhost.exe ليبدو كملف في Windows. لسرقة البيانات، استخدموا DC.exe، الذي ينسخ بيانات الحسابات وتفاصيل عضوية المجموعات وعلاقات الثقة من وحدات تحكم النطاق عبر DCSync.
للبريد الإلكتروني، أنشأ القراصنة روبوتًا من سكربت PHP يحمل اسم Curlc4.txt، يجمع البريد عبر Exchange Web Services، ويضغطه، ويشفره أحيانًا، ثم يرفعه إلى خادم بعيد. الأداة الثانية، office-cli، تعود عدة مرات إلى حسابات Microsoft 365 لسحب البريد من فترات مختلفة. كما يدير القراصنة تطبيق ويب يتيح لأطراف ثالثة الوصول إلى محتوى البريد الإلكتروني المسروق، وفي بعض الحالات كان الوصول إلى هذه البيانات في الصين محصورًا بعناوين IP في Xiamen.
ما الذي يجب على المدافعين فعله
تطلب الوكالات من المدافعين البحث عن آثار هذا النشاط. تشمل التوصيات إيقاف الخدمات والمنافذ غير المستخدمة، وتنظيف مدخلات المستخدم لحظر cross-site scripting، وفرض التفويض متعدد العوامل، ومراقبة النسخ المتماثل غير المتوقع في Active Directory، وفحص التطبيقات المرتبطة بالحسابات السحابية التي يمكنها قراءة الملفات والبريد الإلكتروني، ومراجعة سجلات تطبيقات الويب، وتثبيت الرقعات، واستبدال المنتجات التي لم تعد تتلقى تحديثات. وفي حالة الاشتباه باختراق، توصي المذكرة بعزل المضيفين المتضررين، والبحث لتحديد النطاق، والإبلاغ وفق القواعد الوطنية. تحتوي المذكرة على 39 صفحة من مؤشرات الاختراق، بعضها مؤرخ بعام 2016.
المصادر: The Hacker News
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.