ريجين (برمجيات خبيثة)
ريجين (المعروف أيضًا باسم براكس أو كيويرتي ) هو برنامج خبيث متطور ومجموعة أدوات اختراق تستخدمها وكالة الأمن القومي الأمريكية (NSA) ونظيرتها البريطانية، مقر الاتصالات الحكومية البريطانية (GCHQ). [ 1 ] [ 2 ] [ 3 ] تم الكشف عنه علنًا لأول مرة من قبل مختبر كاسبرسكي ، وسيمانتك ، وموقع ذا إنترسبت في نوفمبر 2014. [ 4 ] [ 5 ] يستهدف هذا البرنامج الخبيث مستخدمين محددين لأجهزة الكمبيوتر التي تعمل بنظام مايكروسوفت ويندوز ، وقد تم ربطه بوكالة الأمن القومي الأمريكية ونظيرتها البريطانية ، مقر الاتصالات الحكومية البريطانية . [ 6 ] [ 7 ] [ 8 ] وقد وفر موقع ذا إنترسبت عينات من ريجين للتحميل، بما في ذلك برنامج خبيث تم اكتشافه لدى شركة الاتصالات البلجيكية، بيلجاكوم . [ 5 ] تقول شركة كاسبرسكي لاب إنها علمت بوجود فيروس ريجين لأول مرة في ربيع عام 2012، لكن بعض أقدم العينات تعود إلى عام 2003. [ 9 ] (ظهر اسم ريجين لأول مرة على موقع VirusTotal الإلكتروني في 9 مارس 2011. [ 5 ] ) من بين أجهزة الكمبيوتر المصابة بفيروس ريجين حول العالم، كانت 28% منها في روسيا ، و 24% في المملكة العربية السعودية ، و9% في كل من المكسيك وأيرلندا ، و 5 % في كل من الهند وأفغانستان وإيران وبلجيكا والنمسا وباكستان . [ 10 ]
أعلنت كاسبرسكي أن الضحايا الرئيسيين للبرمجية الخبيثة هم الأفراد والشركات الصغيرة وشركات الاتصالات . وقد تمت مقارنة ريجين بستوكسنت ، ويُعتقد أنه طُوّر بواسطة "فرق مطورين ذات موارد كبيرة"، ربما حكومة غربية ، كأداة مُستهدفة لجمع البيانات متعددة الأغراض. [ 11 ] [ 12 ] [ 13 ]
بحسب صحيفة دي فيلت ، أطلق خبراء الأمن في مايكروسوفت عليه اسم "ريجين" في عام 2011، نسبة إلى القزم النورسي الماكر ريجين . [ 14 ]
عملية
يستخدم نظام ريجين نهجًا معياريًا يسمح بتحميل خصائص تتناسب تمامًا مع الهدف، مما يُمكّن من التجسس المُخصّص. هذا التصميم يجعله مناسبًا للغاية لعمليات المراقبة الجماعية المستمرة وطويلة الأمد ضد الأهداف. [ 15 ] [ 16 ]
يتميز برنامج Regin الخبيث بالتخفي، فهو لا يخزن ملفات متعددة على النظام المصاب؛ بل يستخدم نظام ملفات افتراضي مشفر خاص به (EVFS) موجود بالكامل داخل ما يبدو كملف واحد يحمل اسمًا غير ضار بالنسبة للجهاز المضيف، حيث يتم التعرف على الملفات داخله بواسطة رمز رقمي فقط، وليس اسمًا. يستخدم نظام EVFS تشفيرًا مُعدَّلًا من خوارزمية RC5 النادرة الاستخدام . [ 16 ] يتواصل Regin عبر الإنترنت باستخدام بروتوكول ICMP / ping ، وأوامر مضمنة في ملفات تعريف الارتباط HTTP ، وبروتوكولات TCP و UDP مخصصة مع خادم تحكم يمكنه إدارة العمليات، وتحميل حمولات إضافية ، وما إلى ذلك. [ 10 ] [ 12 ]
التعريف والتسمية
تُصرّح سيمانتك بأنها وكاسبرسكي قد صنّفتا البرمجية الخبيثة باسم Backdoor.Regin . [ 10 ] معظم برامج مكافحة الفيروسات، بما فيها كاسبرسكي (حتى أكتوبر 2015)، لا تُصنّف عينة Regin التي نشرها موقع The Intercept كبرمجية خبيثة. [ 17 ] في 9 مارس 2011، أضافت مايكروسوفت مدخلات ذات صلة إلى موسوعة البرمجيات الخبيثة الخاصة بها؛ [ 18 ] [ 19 ] لاحقًا ، أُضيف نوعان آخران، هما Regin.B و Regin.C . يبدو أن مايكروسوفت تُطلق على نوعي Regin 64 بت اسم Prax.A و Prax.B. لا تتضمن مدخلات مايكروسوفت أي معلومات تقنية. [ 5 ] نشرت كل من كاسبرسكي وسيمانتك أوراقًا بحثية تتضمن معلوماتٍ تعلّمتاها عن البرمجية الخبيثة. [ 12 ] [ 13 ]
الهجمات المعروفة ومصدر البرامج الضارة
ذكرت مجلة دير شبيغل الألمانية في يونيو/حزيران 2013 أن وكالة الأمن القومي الأمريكية (NSA) أجرت عمليات مراقبة إلكترونية على مواطني الاتحاد الأوروبي ومؤسساته. وتستند هذه المعلومات إلى وثائق سرية حصل عليها إدوارد سنودن ، الموظف السابق في وكالة الأمن القومي . ونقلت كل من دير شبيغل وموقع ذا إنترسبت عن وثيقة سرية لوكالة الأمن القومي تعود لعام 2010، تفيد بأنها شنت هجمات إلكترونية في ذلك العام، دون تحديد نوع البرمجيات الخبيثة المستخدمة، ضد البعثات الدبلوماسية للاتحاد الأوروبي في واشنطن العاصمة وبعثاته لدى الأمم المتحدة . [ 5 ] [ 20 ] وقد عثر المحققون على دلائل تشير إلى أن البرنامج المستخدم هو برنامج ريجين الخبيث على الأجهزة المصابة.
ذكر موقع "ذا إنترسبت" أن مقر الاتصالات الحكومية البريطانية (GCHQ) شنّ هجومًا على شركة "بيلجاكوم" ، أكبر شركة اتصالات في بلجيكا، عام 2013. [ 5 ] وقد تكون هذه الهجمات قد لفتت انتباه شركات الأمن إلى برنامج "ريجين". واستنادًا إلى تحليل أجرته شركة "فوكس آي تي" لأمن تكنولوجيا المعلومات، أفادت مجلة "دير شبيغل" في نوفمبر 2014 أن "ريجين" أداة تستخدمها وكالات الاستخبارات البريطانية والأمريكية. عثرت "فوكس آي تي" على "ريجين" في أجهزة كمبيوتر أحد عملائها، ووفقًا لتحليلهم، ذُكرت أجزاء من "ريجين" في فهرس "ANT" التابع لوكالة الأمن القومي الأمريكية تحت اسمي "ستريت بيزار" و"يونايتد ريك". لم تُفصح "فوكس آي تي" عن اسم العميل، لكن "دير شبيغل" أشارت إلى أن "بيلجاكوم" من بين عملاء "فوكس آي تي"، ونقلت عن رئيس "فوكس آي تي"، رونالد برينس، قوله إنهم غير مخوّلين بالحديث عما عثروا عليه في شبكة "بيلجاكوم". [ 1 ]
في ديسمبر 2014، ذكرت صحيفة بيلد الألمانية أن فيروس ريجين وُجد على ذاكرة فلاش USB يستخدمها أحد موظفي المستشارة أنجيلا ميركل . ولم تكشف عمليات فحص جميع أجهزة الكمبيوتر المحمولة عالية الأمان في المستشارية الألمانية عن أي إصابات إضافية. [ 21 ]
تم استخدام برنامج Regin في أكتوبر ونوفمبر 2018 لاختراق وحدة البحث والتطوير في شركة Yandex . [ 22 ]
انظر أيضاً
مراجع
- 1 2 كريستيان ستوكر، مارسيل روزنباخ "برنامج التجسس: نظام طروادة الخارق موجود في وكالة الأمن القومي الأمريكية" دير شبيجل، 25 نوفمبر 2014
- ↑ "خبراء يكشفون أن حصان طروادة 'ريجين' أداة تابعة لوكالة الأمن القومي" . Spiegel.de . تم الاطلاع عليه بتاريخ 9 نوفمبر 2021 .
- ↑ زتر، كيم. "باحثون يكشفون عن أداة تجسس حكومية استُخدمت لاختراق شركات الاتصالات وخبير تشفير بلجيكي" . مجلة وايرد . الرقم الدولي الموحد للدوريات 1059-1028 . تاريخ الاسترجاع: 22 فبراير 2022 .
- ↑ "كشف النقاب عن ريجين" . مختبر كاسبرسكي. 24 نوفمبر 2014. تم الاطلاع عليه بتاريخ 24 نوفمبر 2014 .
- 1 2 3 4 5 6 ماركيز-بوير، مورغان؛ غوارنييري، كلاوديو؛ غالاغر، رايان (24 نوفمبر 2014). "برمجيات خبيثة سرية في هجوم على الاتحاد الأوروبي مرتبطة بالمخابرات الأمريكية والبريطانية" . ذا إنترسبت . ذا إنترسبت. مؤرشف من الأصل في 29 يوليو 2015. تم الاطلاع عليه في 24 نوفمبر 2014 .
- ↑ "مسؤول ألماني رفيع المستوى مصاب ببرنامج تجسس متطور للغاية وله صلات بوكالة الأمن القومي" . 26 أكتوبر 2015.
- ↑ بيرلروث، نيكول (24 نوفمبر 2014). "شركة سيمانتك تكتشف شيفرة تجسس 'ريجين' كامنة في شبكات الحاسوب" . صحيفة نيويورك تايمز . تم الاطلاع عليه بتاريخ 25 نوفمبر 2014 .
- ↑ غالاغر، رايان (13 ديسمبر 2014). "القصة الكاملة لكيفية اختراق الجواسيس البريطانيين لأكبر شركة اتصالات في بلجيكا" . ذا إنترسبت . مؤرشف من الأصل في 17 أغسطس 2015. تم الاطلاع عليه في 13 يونيو 2015 .
- ↑ كاسبرسكي: ريجين: منصة خبيثة قادرة على التجسس على شبكات GSM ، 24 نوفمبر 2014
- 1 2 3 "ريجين: أداة تجسس متطورة تُمكّن من المراقبة الخفية" . سيمانتك. 23 نوفمبر 2014. تم الاطلاع عليه بتاريخ 25 نوفمبر 2014 .
- ↑ "بي بي سي نيوز - ريجين، ثغرة تجسس حاسوبية جديدة، اكتشفتها سيمانتك" . بي بي سي نيوز . 23 نوفمبر 2014. تم الاطلاع عليه بتاريخ 23 نوفمبر 2014 .
- 1 2 3 "الورقة البيضاء لريجين" (ملف PDF) . سيمانتك. مؤرشفة من الأصل (ملف PDF) بتاريخ 7 سبتمبر 2019. تم الاطلاع عليها بتاريخ 23 نوفمبر 2014 .
- 1 2 "الورقة البيضاء لـ Regin" (ملف PDF) . مختبر كاسبرسكي . تم الاطلاع عليه بتاريخ 24 نوفمبر 2014 .
- ^ بينيديكت فويست (24 نوفمبر 2014). "فيروس كمبيوتر، لذا لا داعي للقلق" . يموت فيلت . مؤرشفة من الأصلي في 28 نوفمبر 2014.
- ↑ "برنامج ريجين الخبيث - أداة تجسس "مدعومة من الدولة" تستهدف الحكومات" . موقع ذا هاكينج بوست - آخر أخبار القرصنة وتحديثات الأمن السيبراني . مؤرشف من الأصل بتاريخ 18 فبراير 2017. تم الاطلاع عليه بتاريخ 24 نوفمبر 2014 .
- ١ ٢ "هل تقف وكالة الأمن القومي الأمريكية، أو مقر الاتصالات الحكومية البريطانية، أو كلاهما وراء برمجية ريجين الخبيثة الشبيهة ببرمجية ستوكسنت الخبيثة؟" . مجلة إس سي البريطانية . scmagazineuk.com. ٢٤ نوفمبر ٢٠١٤. مؤرشف من الأصل في ١٦ يونيو ٢٠١٦. تم الاطلاع عليه في ٢٥ نوفمبر ٢٠١٤ .
- ↑ نسبة الكشف في Virustotal: 21 / 56
- ↑ مركز حماية البرامج الضارة من مايكروسوفت، انقر فوق زر "موسوعة البرامج الضارة"
- ↑ مركز حماية مايكروسوفت: حصان طروادة: WinNT/Regin.A
- ↑ بويتراس، لورا؛ روزنباخ، مارسيل؛ شميد، فيديليوس؛ ستارك، هولجر (29 يونيو 2013). "هجمات من أمريكا: وكالة الأمن القومي تتجسس على مكاتب الاتحاد الأوروبي" . دير شبيغل.
- ↑ «الحكومة الألمانية تنفي تعرضها لهجوم إلكتروني» . دويتشه فيله . 29 ديسمبر 2014.
- ↑ «استخبارات غربية تخترق ياندكس، "جوجل روسيا"، للتجسس على الحسابات» . رويترز. ٢٧ يونيو ٢٠١٩. مؤرشف من الأصل في ٢٩ يونيو ٢٠١٩.
- برامج التجسس الخفية
- التحكم في الوصول إلى الكمبيوتر
- استغلال ثغرات تصعيد الامتيازات
- الديدان القائمة على الاستغلال
- 2014 في مجال الحوسبة
- العقد الثاني من القرن الحادي والعشرين في مجال القرصنة
- برامج التجسس التي تستخدمها الحكومات
- الجرائم الإلكترونية في الهند
