الأمن السيبراني

تهديدات APT الصينية تستهدف حكومة منغوليا عبر أدوات سحابية

في عالم التهديدات السيبرانية المتزايدة، تم اكتشاف مجموعة جديدة تُعرف باسم GopherWhisper، والتي تستهدف حكومة منغوليا باستخدام تقنيات معقدة.

تم اكتشاف تهديد متقدم مستمر (APT) صيني جديد في البرية، وقد استهدف حكومة منغوليا.

تُعرف المجموعة باسم “GopherWhisper”، والتي تم وصفها حديثًا للجمهور، لكنها ليست جديدة في مشهد التهديدات السيبرانية. وفقًا لسجلات الدردشة الداخلية، كانت نشطة منذ نوفمبر 2023.

لا تثير GopherWhisper الانتباه من حيث تعقيد هجماتها. تميز نفسها فقط في نقطتين: استخدام مجموعة من الأبواب الخلفية، كل منها يستفيد من وسيلة مختلفة للتحكم في الأوامر (C2)، وتركيزها الكبير على دولة نادرًا ما تستهدفها الجهات الفاعلة الأخرى في المجال السيبراني. وجدت أبحاث ESET أنها قامت باختراق 12 نظامًا داخل إحدى المؤسسات الحكومية المنغولية، وتشير الأدلة إلى أن العشرات من الضحايا المنغوليين قد تأثروا أيضًا.

الأبواب الخلفية لـ GopherWhisper

في 2 يناير 2025، اكتشف باحثو ESET عينة من البرمجيات الخبيثة: باب خلفي يسمى “LaxGopher” ومحقن يسمى “JabGopher”. قد يتوقع المرء، في تلك المرحلة، أنهم حصلوا على فكرة جيدة عن كيفية هجوم هذا الفاعل على ضحاياه.

مرتبط: APT صيني يستهدف البنوك الهندية، الدوائر السياسية الكورية

بعد بضعة أيام، ومع ذلك، من خلال بيانات C2 المستردة من LaxGopher، وجدوا بابًا خلفيًا ثانيًا، “CompactGopher”. وبعد بضعة أسابيع، في 22 يناير، جاء باب خلفي آخر، “RatGopher”. في 5 مارس، تم اكتشاف باب خلفي رابع، “BoxOfFriends” ومحمّله “FriendDelivery”. وفي 24 مارس، كان هناك “SSLORDoor”.

تتميز كل من هذه الأبواب الخلفية بطرق تقنية صغيرة، لكن الاختلاف الرئيسي يكمن في نوع الوسيلة التي تستخدمها للتحكم في الأوامر. كل منها تستغل خدمة سحابية مشهورة لتبادل البيانات مع الأجهزة المستهدفة. يستخدم LaxGopher Slack، بينما يستخدم RatGopher Discord. يدير BoxofFriends نفس أنواع الاتصالات عبر مسودات البريد الإلكتروني في Microsoft Outlook. لا تستغل SSLORDoor منصة برمجية كخدمة (SaaS)، وCompactGopher ليست أداة C2 بالمعنى الفني، حيث تدير فقط استخراج الملفات عبر خدمة المشاركة العامة file.io.

من غير الواضح لماذا شعرت GopherWhisper بأنها مضطرة لتطوير خمسة إصدارات مختلفة من نفس الأداة الأساسية. قد يسمح لها ذلك بالتكيف بسهولة أكبر إذا تم اكتشاف أو حظر أي من طرق C2 الخاصة بها. ربما يكون من الممكن أيضًا أنه إذا لم تتمكن من بناء أداة تجسس من الدرجة الأولى، فإن وجود مجموعة من الخيارات من الدرجة الثالثة يكون كافيًا.

“إنهم منتجون للغاية في الطريقة التي يستخدمون بها العديد من الأبواب الخلفية المخصصة في فترة زمنية قصيرة،” يقول باحث البرمجيات الخبيثة في ESET ماثيو تارتر. لكنه يضيف، “لا أود أن أقول إن هذه مجموعة معقدة بشكل خاص.” بالمقارنة مع العديد من الأبواب الخلفية الأخرى التي تستغل خدمات سحابية مشهورة، لا يوجد شيء في مجموعة أدوات GopherWhisper يبرز ليكون مثيرًا للإعجاب.

مرتبط: حملة فدية تستهدف المنازل والشركات الصغيرة التركية لمدة 6 سنوات

الأهم من ذلك، في عرض تقديمي في Botconf 2026، أشار باحث البرمجيات الخبيثة في ESET إريك هوارد إلى أن “دليل التنزيلات لديهم يحتوي على أسماء ملفات مثيرة للاهتمام، بما في ذلك ‘كيفية كتابة RATs’، مما يقودنا إلى الاعتقاد بأن هؤلاء المشغلين قد يكونون جددًا في تطوير البرمجيات الخبيثة.”

مشهد التهديد السيبراني في منغوليا

تتمتع منغوليا بسوء الحظ كونها محاطة بأحد أقوى قوتين سيبرانية في العالم.

من وجهة نظر تارتر، “في منغوليا نرى في الغالب – لا أود أن أقول حصريًا، ولكن في الغالب – مجموعات مرتبطة بالصين تستهدف المنظمات. أود أن أقول إنه ليس بالضرورة مثل أوكرانيا مع روسيا، لكنهم مستهدفون بشدة [من قبل دولة واحدة].” تشمل بعض الحالات البارزة على مر الزمن حملة RedDelta من 2023 إلى 2024، وحملة غير منسوبة تتعلق بـ COVID في 2020، وحملة APT27 (المعروفة أيضًا باسم Emissary Panda) ضد مركز بيانات وطني قبل بضع سنوات. ومن الجدير بالذكر أن جميع هذه الحملات الثلاثة كانت تستهدف القطاع الحكومي.

مرتبط: الاحتيال يرتفع بشكل كبير في أمريكا اللاتينية التي تعتمد على الهواتف المحمولة

ومع ذلك، كما أفادت صحيفة UB Post المنغولية، تشير بيانات الحكومة المنغولية إلى أن الحجم الهائل من النشاط السيبراني الضار في البلاد يأتي من روسيا، مع الولايات المتحدة في المرتبة الثانية البعيدة. على الرغم من أن الهجمات APT القادمة من روسيا أقل تكرارًا، إلا أن باحثي Google وجدوا في عامي 2023 و2024 أن الفاعل الروسي APT29 (المعروف أيضًا باسم Midnight Blizzard) يستغل مواقع الحكومة المنغولية في هجمات برك المياه، مما يؤدي إلى إصابة أجهزة المارة ببرمجيات مراقبة. لا يعني ذلك أن منغوليا لديها فقط اثنين أو ثلاثة من الأعداء، حيث يتم أحيانًا زجها في حملات تجسس أوسع عبر القارة الآسيوية أيضًا.

وفقًا لمجلس الأمن القومي في منغوليا، سجل معهد الدراسات الاستراتيجية (ISS) في منغوليا في عام 2024 ما مجموعه 1.6 مليون هجوم سيبراني وحادث سيبراني، 13,061 منها تتعلق بالجرائم السيبرانية، بتكلفة 25.4 مليون دولار في الأضرار. كانت الحكومة تعمل في السنوات الأخيرة على الحد من مشكلتها، وخاصة من خلال قانون الأمن السيبراني لعام 2021 واستراتيجية الأمن السيبراني الوطنية، التي تم اعتمادها في يناير 2023.

كما كتب أحد مؤلفي ISS العام الماضي، “تحاول منغوليا مواكبة الاتجاهات العالمية في الرقمنة، لكن أمنها السيبراني مثقل بمجموعة من التحديات، مما يستلزم تدخلًا ضخمًا لتخفيف العبء. لقد حققت منغوليا تقدمًا، لكن التهديدات السيبرانية لا تعرف حدودًا.”

تستمر منغوليا في مواجهة تحديات كبيرة في مجال الأمن السيبراني، مما يستدعي ضرورة تعزيز استراتيجيات الدفاع السيبراني لمواجهة هذه التهديدات المتزايدة.

مقالات ذات صلة

زر الذهاب إلى الأعلى