دوكو

دوكو عبارة عن مجموعة من البرامج الخبيثة الحاسوبية التي تم اكتشافها في 1 سبتمبر 2011، ويعتقد مختبر كاسبرسكي أنها مرتبطة بدودة ستوكسنت [ 1 ] وأنها من صنع الوحدة 8200. [ 2 ] [ 3 ] اكتشف مختبر التشفير وأمن الأنظمة ( مختبر CrySyS ) [ 4 ] التابع لجامعة بودابست للتكنولوجيا والاقتصاد في المجر هذا التهديد، وحلل البرنامج الخبيث، وكتب تقريرًا من 60 صفحة [ 5 ] أطلق فيه على التهديد اسم دوكو. [ 6 ] استمد دوكو اسمه من البادئة "~DQ" التي يضيفها إلى أسماء الملفات التي ينشئها. [ 7 ]

تاريخ

في أبريل 2011، أعلنت السلطات الإيرانية عن تعرض أجهزة الكمبيوتر هناك لهجوم إلكتروني ثانٍ في أعقاب هجوم ستوكسنت ، وأطلقت على هذا الهجوم الجديد اسم فيروس ستارز . [ 8 ] [ 9 ] ولم تُصدر إيران أي عينات من البرمجيات الخبيثة ليتمكن الباحثون الخارجيون من فحصها.

أثناء تحليل برمجية دوكو الخبيثة، توصل الباحثون إلى الاعتقاد بأن فيروس ستارز الذي اكتشفه متخصصون إيرانيون في مجال الحاسوب هو فيروس دوكو. كان برنامج تسجيل ضغطات المفاتيح الخاص بفيروس دوكو مُدمجًا في ملف JPEG . ولأن البرنامج استولى على معظم الملف ، لم يتبقَّ سوى جزء من الصورة. اتضح لاحقًا أنها صورة التقطها تلسكوب هابل تُظهر عنقودًا نجميًا، وهو أثر اصطدام مجرتين. خلص باحثو سيمانتك وكاسبرسكي وكريسيس إلى الاعتقاد بأن دوكو وستارز هما الفيروس نفسه. [ 10 ] [ 11 ]

التسمية

يُستخدم مصطلح "دوكو" بطرق متنوعة:

  • برنامج Duqu الخبيث عبارة عن مجموعة متنوعة من مكونات البرمجيات التي تُقدّم خدمات للمهاجمين. تشمل هذه الخدمات قدرات سرقة المعلومات، بالإضافة إلى برامج تشغيل النواة وأدوات الحقن التي تعمل في الخلفية. على الرغم من أن معظم البرنامج الخبيث مكتوب بلغة C++ ، إلا أن جزءًا من حمولة مكتبة الارتباط الديناميكي (DLL) الخاصة به مكتوب باستخدام إطار عمل C مخصص موجه للكائنات ، وتم تجميعه في Microsoft Visual Studio 2008. [ 12 ] [ 13 ] [ 14 ]
  • ثغرة Duqu هي ثغرة في نظام التشغيل Microsoft Windows يتم استخدامها في الملفات الضارة لتنفيذ مكونات البرامج الضارة Duqu، وهي مشكلة متعلقة بخط TrueType في win32k.sys .
  • عملية دوكو هي عملية استخدام دوكو فقط لأهداف غير معروفة. قد تكون هذه العملية مرتبطة بعملية ستوكسنت.

العلاقة بـ Stuxnet

واصلت شركة سيمانتك ، استنادًا إلى تقرير فريق CrySyS بقيادة الدكتور تيبو غينش، تحليل التهديد، الذي وصفته بأنه "مطابق تقريبًا لـ Stuxnet، ولكن لغرض مختلف تمامًا"، ونشرت ورقة تقنية مفصلة عنه مع نسخة مختصرة من تقرير المختبر الأصلي كمُلحق. [ 7 ] [ 15 ] تعتقد سيمانتك أن Duqu قد تم إنشاؤه بواسطة نفس مؤلفي Stuxnet ، أو أن المؤلفين كان لديهم إمكانية الوصول إلى شفرة المصدر الخاصة بـ Stuxnet. وقد أُطلق على المنصة الأساسية التي بُني عليها كل من Stuxnet وDuqu اسم Tilde-d نظرًا لأن كليهما استخدم ملفات تبدأ بـ ~D. [ 16 ] يمتلك هذا الفيروس، مثل Stuxnet، توقيعًا رقميًا صالحًا، ولكنه مُستغل ، ويجمع معلومات للتحضير لهجمات مستقبلية. [ 7 ] [ 17 ]

صرح ميكو هيبونين ، كبير مسؤولي الأبحاث في شركة F-Secure ، بأن برنامج تشغيل نواة نظام Duqu، المسمى JMINET7.SYS ، كان شديد الشبه ببرنامج تشغيل Stuxnet، المسمى MRXCLS.SYS، لدرجة أن نظام F-Secure الخلفي اعتبره Stuxnet. وأضاف هيبونين أن المفتاح المستخدم لإنشاء التوقيع الرقمي الخاص بـ Duqu (والذي لوحظ في حالة واحدة فقط) سُرق من شركة C-Media ، ومقرها تايبيه، تايوان. وكان من المقرر أن تنتهي صلاحية الشهادات في 2 أغسطس 2012، ولكن تم إلغاؤها في 14 أكتوبر 2011، وفقًا لشركة Symantec. [ 15 ]

ويشير مصدر آخر، وهو Dell SecureWorks ، إلى أن Duqu قد لا يكون مرتبطًا بـ Stuxnet. [ 18 ] ومع ذلك، هناك أدلة كثيرة ومتزايدة على أن Duqu مرتبط ارتباطًا وثيقًا بـ Stuxnet.

قارن الخبراء أوجه التشابه ووجدوا ثلاث نقاط مثيرة للاهتمام:

  • يستغل برنامج التثبيت ثغرات أمنية غير معروفة في نواة نظام التشغيل ويندوز.
  • يتم توقيع المكونات باستخدام مفاتيح رقمية مسروقة.
  • يُعد كل من Duqu وStuxnet من البرامج المستهدفة للغاية ويرتبطان بالبرنامج النووي الإيراني.

ثغرة أمنية غير معروفة في برنامج مايكروسوفت وورد

على غرار ستوكسنت ، يهاجم برنامج Duqu أنظمة مايكروسوفت ويندوز مستغلًا ثغرة أمنية غير معروفة . يستخدم أول ملف تثبيت معروف (يُعرف أيضًا باسم "البرنامج المُثبِّت")، والذي تم استعادته والكشف عنه بواسطة مختبر CrySyS، مستند مايكروسوفت وورد يستغل محرك تحليل خطوط TrueType الخاص بنظام التشغيل Win32k ، مما يسمح بتنفيذه. [ 19 ] يرتبط برنامج Duqu المُثبِّت بتضمين الخطوط، وبالتالي يرتبط بالحل البديل لتقييد الوصول إلى ملف T2EMBED.DLL ، وهو محرك تحليل خطوط TrueType، في حال عدم تثبيت التحديث الذي أصدرته مايكروسوفت في ديسمبر 2011. [ 20 ] مُعرِّف مايكروسوفت لهذا التهديد هو MS11-087 (صدر أول تنبيه في 13 نوفمبر 2011). [ 21 ]

غاية

يبحث برنامج Duqu عن معلومات قد تكون مفيدة في مهاجمة أنظمة التحكم الصناعية . ليس هدفه التخريب، بل تسعى مكوناته المعروفة إلى جمع المعلومات. [ 22 ] مع ذلك، ونظرًا لبنيته المعيارية، يمكن استخدام حمولة خاصة لمهاجمة أي نوع من أنظمة الحاسوب بأي وسيلة، ما يجعل الهجمات السيبرانية الفيزيائية القائمة على Duqu ممكنة. وقد وُجد أن استخدام أنظمة الحاسوب الشخصي يؤدي إلى حذف جميع المعلومات المُدخلة حديثًا على النظام، وفي بعض الحالات إلى حذف القرص الصلب للحاسوب بالكامل. وقد حللت شركة Symantec الاتصالات الداخلية لبرنامج Duqu، [ 7 ] لكن الطريقة الفعلية والدقيقة التي يتكاثر بها داخل الشبكة المُهاجمة لا تزال غير معروفة تمامًا.

بحسب شركة مكافي ، يتمثل أحد أساليب برنامج Duqu الخبيث في سرقة الشهادات الرقمية (ومفاتيحها الخاصة، كما هو مستخدم في التشفير بالمفتاح العام ) من أجهزة الكمبيوتر المُستهدفة، وذلك لمساعدة الفيروسات المستقبلية على الظهور كبرامج آمنة. [ 23 ] يستخدم Duqu ملف JPEG بحجم 54×54 بكسل وملفات وهمية مُشفّرة كحاويات لتهريب البيانات إلى مركز القيادة والتحكم الخاص به. لا يزال خبراء الأمن يحللون الشفرة لتحديد المعلومات التي تحتويها هذه الاتصالات. تشير الأبحاث الأولية إلى أن عينة البرنامج الخبيث الأصلية تُزيل نفسها تلقائيًا بعد 36 يومًا (يخزن البرنامج الخبيث هذا الإعداد في ملفات التكوين)، مما يحد من إمكانية اكتشافها. [ 15 ]

النقاط الرئيسية هي:

  • الملفات التنفيذية التي تم تطويرها بعد Stuxnet باستخدام شفرة المصدر الخاصة بـ Stuxnet والتي تم اكتشافها.
  • تم تصميم الملفات التنفيذية لالتقاط معلومات مثل ضغطات المفاتيح ومعلومات النظام.
  • لا يُظهر التحليل الحالي أي شفرة برمجية متعلقة بأنظمة التحكم الصناعية، أو الثغرات الأمنية، أو التكرار الذاتي.
  • تم العثور على الملفات التنفيذية في عدد محدود من المنظمات، بما في ذلك تلك التي تعمل في مجال تصنيع أنظمة التحكم الصناعية.
  • قد تُستخدم البيانات المسربة لتمكين هجوم مستقبلي شبيه بهجوم ستوكسنت، أو ربما تم استخدامها بالفعل كأساس لهجوم ستوكسنت.

خوادم القيادة والتحكم

تم تحليل بعض خوادم التحكم والسيطرة الخاصة ببرنامج Duqu الخبيث. ويبدو أن منفذي الهجوم كانوا يفضلون خوادم CentOS 5.x، مما دفع بعض الباحثين للاعتقاد بوجود ثغرة أمنية غير معروفة (Zero-day exploit) [24]. وتنتشر هذه الخوادم في العديد من الدول، بما في ذلك ألمانيا وبلجيكا والفلبين والهند والصين . وقد نشرت شركة كاسبرسكي عدة مقالات على مدونتها حول خوادم التحكم والسيطرة . [ 25 ]

انظر أيضاً

مراجع

  1. بيرلروث، نيكول؛ شين، سكوت (10 أكتوبر 2017). "كيف كشفت إسرائيل قراصنة روس يجوبون العالم بحثًا عن أسرار أمريكية" . نيويورك تايمز . تم الاطلاع عليه بتاريخ 18 أكتوبر 2025 .
  2. وكالة الأمن القومي، الوحدة 8200، وانتشار البرمجيات الخبيثة. مؤرشف في 25 أكتوبر 2017 على موقع Wayback Machine. جيفري كار، كبير المستشارين في 20KLeague.com؛ مؤسس Suits and Spooks؛ مؤلف كتاب "Inside Cyber ​​Warfare" (دار نشر O'Reilly Media، 2009، 2011)، medium.com، 25 أغسطس 2016
  3. كورنيش، بول (4 نوفمبر 2021). دليل أكسفورد للأمن السيبراني . مطبعة جامعة أكسفورد. ISBN 978-0-19-252101-9تؤكد مصادر أجنبية بشكل روتيني أن الوحدة 8200 ساهمت في Stuxnet و Flame و Duqu وغيرها من الحملات الإلكترونية المتطورة .
  4. "مختبر التشفير وأمن الأنظمة (CrySyS)" . تم الاطلاع عليه بتاريخ 4 نوفمبر 2011 .
  5. «دوكو: برمجية خبيثة شبيهة بـ Stuxnet تم اكتشافها في البرية، تقرير فني» (ملف PDF) . مختبر تشفير أمن الأنظمة (CrySyS). 14 أكتوبر 2011.
  6. "بيان حول التحليل الأولي لـ Duqu" . مختبر تشفير أمن الأنظمة (CrySyS). 21 أكتوبر 2011. مؤرشف من الأصل في 4 أكتوبر 2012. تم الاطلاع عليه في 25 أكتوبر 2011 .
  7. 1 2 3 4 "W32.Duqu - السلف لبرنامج Stuxnet التالي (الإصدار 1.4)" (ملف PDF) . سيمانتك . 23 نوفمبر 2011. مؤرشف من الأصل (ملف PDF) في 13 ديسمبر 2011. تم الاطلاع عليه في 30 ديسمبر 2011 .
  8. "الأخبار العسكرية اليومية" . Military.com .
  9. "إيران هدف لهجوم إلكتروني جديد" . مؤرشف من الأصل بتاريخ 29 أبريل 2011.
  10. كيم زيتر (2014). العد التنازلي ليوم الصفر: ستوكسنت وإطلاق أول سلاح رقمي في العالم . دار نشر كراون. ص 259. ISBN  9780770436186تم الاطلاع عليه بتاريخ 20 يناير 2015 .
  11. "ملحمة دوكو مستمرة: ظهور السيد بي. جيسون وديكستر التلفزيوني" . securelist.com. 10 نوفمبر 2011.
  12. "Securelist | أبحاث وتقارير التهديدات من كاسبرسكي" . 12 سبتمبر 2023.
  13. " حل لغز إطار عمل Duqu" . Securelist . 19 مارس 2012. تاريخ الاسترجاع: 13 يناير 2026. [ثمة احتمال آخر هو أن] الكود كُتب باستخدام إطار عمل C مخصص للبرمجة الكائنية، يعتمد على وحدات الماكرو أو توجيهات المعالج المسبق المخصصة. وقد أشارت تعليقاتكم إلى هذا الاحتمال، لأنه الطريقة الأكثر شيوعًا لدمج البرمجة الكائنية مع لغة C. [...] نستنتج أن:] يتكون إطار عمل Duqu من كود "C" مُجمَّع باستخدام MSVC 2008 باستخدام الخيارين الخاصين "/O1" و"/Ob1" [؛] من المرجح أن الكود كُتب باستخدام امتداد مخصص للغة C، يُسمى عمومًا "OO C" [، وأن كود الأوامر والتحكم] ربما أُعيد استخدامه من مشروع برمجي موجود بالفعل ودُمج في حصان طروادة Duqu [.]
  14. نايت، شون (9 مارس 2012). " حصان طروادة دوكو يحتوي على لغة برمجة غامضة في مكتبة DLL الخاصة بالحمولة" . TechSpot . تم الاطلاع عليه في 13 يناير 2026. [حددت كاسبرسكي جزءًا كبيرًا] من الكود [على أنه] C++ قياسي [...] ولكن قسمًا] من مكتبة DLL الخاصة بالحمولة [لإرسال واستقبال التعليمات الخارجية] [مكتوب بلغة] كائنية التوجه [وهي] تختلف عن أي شيء رآه فريق كاسبرسكي من قبل. [...] أطلق الخبراء على هذا الجزء من الكود اسم إطار عمل دوكو، واستنادًا إلى التعقيد الهائل للتعليمات، يُعتقد أن حصان طروادة ممول من قبل منظمة ثرية أو جهد وطني.
  15. 1 2 3 زيتر، كيم (18 أكتوبر 2011). "العثور على نسل ستوكسنت في أنظمة في أوروبا" . وايرد . تم الاسترجاع في 21 أكتوبر 2011 .
  16. كوزنتسوف، إيغور (19 مارس 2012). "لغز دوكو: الجزء السابع (العودة إلى ستوكسنت)" . سكيور ليست من كاسبرسكي . مؤرشف من الأصل في 27 أبريل 2025. تم الاطلاع عليه في 13 يناير 2026 .
  17. "Virus Duqu Alarmiert IT-Sicherheitsxperten" . يموت زيت . 19 أكتوبر 2011 . تم الاسترجاع 19 أكتوبر 2011 .
  18. «رُصد في إيران، قد لا يكون برنامج التجسس دوكو "ابن ستوكسنت" كما يُشاع» . 27 أكتوبر 2011. تم الاطلاع عليه بتاريخ 27 أكتوبر 2011 .
  19. «مايكروسوفت تُصدر حلاً مؤقتاً لثغرة Duqu الأمنية الخطيرة» . ZDNet . مؤرشف من الأصل بتاريخ 6 نوفمبر 2011. تم الاطلاع عليه بتاريخ 5 نوفمبر 2011 .
  20. "إشعار أمني من مايكروسوفت (2639658)" . ثغرة أمنية في تحليل خطوط TrueType قد تسمح برفع مستوى الصلاحيات . 3 نوفمبر 2011. تم الاطلاع عليه في 5 نوفمبر 2011 .
  21. "نشرة مايكروسوفت الأمنية MS11-087 - حرجة" . تم الاطلاع عليها بتاريخ 13 نوفمبر 2011 .
  22. ستيفن تشيري، مع لاري كونستانتين (14 ديسمبر 2011). "أبناء ستوكسنت" . مجلة IEEE Spectrum .{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  23. فينيري، غيلهيرمي؛ زور، بيتر (18 أكتوبر 2011). "يوم ابن آوى الذهبي - الحكاية التالية في ملفات ستوكسنت: دوكو" . مكافي . مؤرشف من الأصل في 31 مايو 2016. تم الاطلاع عليه في 19 أكتوبر 2011 .
  24. جارمون، ماثيو. "في القيادة وخارج السيطرة" . مات جارمون . دي آي جي. مؤرشف من الأصل في 8 أغسطس 2018. تم الاسترجاع في 8 أغسطس 2018 .
  25. كاملوك، فيتالي (30 نوفمبر 2011). "لغز دوكو: الجزء السادس (خوادم القيادة والتحكم)" . سكيور ليست من كاسبرسكي . مؤرشف من الأصل في 7 يونيو 2022. تم الاطلاع عليه في 7 يونيو 2022 .