اختراقات شرطة بلوشستان: تجسس سيبراني متعدد الأبعاد

تستمر التهديدات السيبرانية في التطور، مما يضع المؤسسات الحكومية تحت ضغط متزايد. في هذا السياق، تُظهر حالة اختراق شرطة بلوشستان كيف يمكن لمجموعات التجسس استغلال الثغرات في الأنظمة الأمنية.
اختراقات تهدد أمن شرطة بلوشستان في حملات تجسس متعددة
كشف الباحثون في مجال الأمن السيبراني عن تفاصيل نشاط التجسس السيبراني المستمر ضد عدة منظمات إنفاذ القانون الباكستانية، والذي نفذه ممثلون تهديد مرتبطون بالصين والهند بين فبراير 2024 وأبريل 2026.
قال ألكسندر ميلينكوسكي، الباحث الرئيسي في التهديدات في SentinelOne SentinelLABS، في تقرير نُشر هذا الأسبوع: “في شرطة بلوشستان، تضمنت الأصول المخترقة خوادم تستضيف تطبيقات ويب تدير بيانات الشرطة والمواطنين، مثل السجلات الجنائية والبيومترية”.
استهدفت الأنشطة الأجهزة الشبكية والخوادم التي تستضيف تطبيقات الويب التي تدير السجلات البيومترية، وتسجيلات الفنادق والمستأجرين المرتبطة بالسجلات الوطنية، وملفات القضايا الجنائية، وسجلات الموظفين.
يُقال إن ممثلي التهديد المرتبطين بالصين قد اخترقوا إحدى هذه التطبيقات الويب لنشر زرع مخصص يتنكر كترقية للبوابة. التطبيق المعني، المعروف باسم نظام إدارة الشكاوى (CMS)، يخدم موظفي الشرطة والمواطنين، مما يضع كلا الفئتين من المستخدمين في نطاق هجوم المهاجم.
ذكرت SentinelOne أنها اكتشفت بنية تحتية مخترقة مرتبطة بعدة منظمات إنفاذ القانون الباكستانية الأخرى، بما في ذلك شرطة خيبر بختونخوا، وشرطة إسلام آباد، وسلطة مدن الأمان في البنجاب (PSCA).
تم الإبلاغ عن أربعة مجموعات تهديد مختلفة، كل منها ينشر عائلة برامج ضارة فريدة: PlugX وShadowPad وCobalt Strike وRemcos RAT. يرتبط استخدام Remcos RAT بممثل تهديد مرتبط بالهند، بينما تم بناء مجموعات PlugX وShadowPad وCobalt Strike على أدوات مشتركة أو تجارية وقد تشمل كل منها أكثر من مشغل واحد.
مع ذلك، يرتبط نشر كل من PlugX وShadowPad، الأخير الذي يُعتبر خلفًا لـ PlugX، تقليديًا بمجموعات القرصنة المرتبطة بالدولة الصينية.
قالت الشركة المتخصصة في الأمن السيبراني: “تعزز الضحية التي لاحظناها لـ PlugX (بين 27 فبراير و28 سبتمبر 2024) وShadowPad (بين 3 أغسطس و1 ديسمبر 2024) هذا التقييم”.
“بجانب إنفاذ القانون الباكستاني، تشمل ضحايا PlugX وShadowPad الكيانات الحكومية، والشؤون الخارجية، والدفاع، والمنظمات غير الحكومية، والبحث عبر جنوب وجنوب شرق ووسط وشرق آسيا، وشبه الجزيرة العربية، وجنوب شرق أوروبا، وهو ما يتماشى مع جمع المعلومات المرتبط بالصين.”
يُقدر أن مجموعة الاقتحام المرتبطة بـ Remcos تشارك في البنية التحتية والتكتيكات مع مجموعة قرصنة تُعرف باسم الفيل الغامض (المعروفة أيضًا باسم APT-C-08 وAPT-K-47 وTAG-179)، والتي تتشارك بدورها في أوجه تشابه مع خصوم مرتبطين بالهند مثل SideWinder وConfucius وBitter.
تم العثور على سلاسل الهجوم التي تستخدم طُعمًا يتعلق بإنفاذ القانون الباكستاني، تعرض مستندًا خداعًا يُزعم أنه يحتوي على خطة تشغيلية لإعادة المواطنين غير الشرعيين، بما في ذلك حاملي بطاقة المواطن الأفغاني (ACC).
تستند روابط مجموعة نشاط Cobalt Strike بممثلي التهديد المرتبطين بالصين إلى حقيقة أن حركة المرور إلى خادم التحكم والقيادة (C2) الذي يسيطر عليه المهاجم (“142.171.183[.]8”) تمتد إلى ما هو أبعد من إنفاذ القانون الباكستاني إلى الحكومة والأكاديميات والاتصالات والكيانات غير الحكومية عبر جنوب وشرق وجنوب شرق آسيا، والشرق الأوسط، وأمريكا الجنوبية – وهو ملف ضحية يتماشى مع القراصنة المرتبطين بالصين.
من بين الأهداف المستهدفة هي منظمات البوذية التبتية في تايوان، التي كانت مستهدفة منذ فترة طويلة من قبل الصين لأغراض التجسس السيبراني.
أظهر الفحص الإضافي للنشاط الموجه نحو شرطة بلوشستان اختراق الأصول التالية التي حدثت بين 2 يونيو 2024 و9 أبريل 2026:
- جهازان شبكيان
- خوادم ويب تستضيف عدة تطبيقات ويب لشرطة بلوشستان مرتبطة بمبادرة رقمنة الشرطة الذكية
- جهاز Fortinet FortiMail الذي كان يعمل كبوابة البريد الإلكتروني الواردة الرئيسية للوكالة
أحد التطبيقات المصابة هو نظام إدارة الشكاوى (“cms.balochistanpolice.gov[.]pk”)، الذي يُستخدم لتسجيل وتتبع وحل شكاوى المواطنين. تم تحميل نوعين متميزين من زرع يُسمى “cms_plugin.exe” على الموقع في سياق العملية:
- مُشغل Rust مصمم لتنزيل حمولة إضافية من “193.42.25[.]65” وتنفيذها. الطبيعة الدقيقة للمرحلة التالية غير معروفة، لكن العينات تعرض رسالة “اكتمل التحديث! يرجى تحديث الصفحة” عند التنفيذ، متظاهرة بتحديث بوابة CMS.
- تنفيذ .NET يتنكر كـ “360Safe.exe”، وهو ثنائي شرعي يستخدمه Qihoo 360 Total Security، لتحميل تجريبي يتضمن عميل AsyncRAT.
تعتبر هذه الأنشطة ملحوظة لأنها جذبت “شريكًا وعدوًا لباكستان” إلى نفس الضحية لجمع المعلومات الاستخباراتية، من المحتمل أن يكون مدفوعًا بدوافع جيوسياسية.
قال ميلينكوسكي: “عندما تعمل عدة جهات فاعلة في التجسس السيبراني ضد مؤسسات إنفاذ القانون لدولة واحدة، فإن التقارب نفسه هو إشارة إلى قيمة الهدف”. “ما يجذبهم هو نوع معين من المؤسسات: تلك التي تحتفظ بصورة الأمن الداخلي للحكومة، وما تعرفه عن التهديدات داخل حدودها، وكيف تتصرف ضدها.”
“إن اختراق تطبيق نظام إدارة الشكاوى يضيف بُعدًا ثانيًا للنشاط ضد شرطة بلوشستان، مما يوسع نطاق وصول المهاجم خارج البيئة المخترقة في البداية. من خلال استضافة الزرع في بوابة يستخدمها كل من المواطنين وموظفي إنفاذ القانون، حول المهاجم أداة بُنيت لجعل الشرطة في باكستان أكثر وصولًا ومساءلة للجمهور إلى آلية تسليم البرمجيات الضارة.”
مع تزايد التهديدات السيبرانية، يصبح من الضروري أن تتبنى المؤسسات استراتيجيات أمنية متقدمة لحماية بياناتها. إن فهم هذه الأنشطة يمكن أن يساعد في تعزيز الدفاعات ضد الهجمات المستقبلية.




