خادم الحرمين الشريفين يصدر عددا من الأوامر الملكية    مها الوابل مستشارا لأمين الشرقية للشؤون الإعلامية    المجلي يكرم بلديات القصيم المتميزة في الأداء لعام 2025    تجمع الرياض الصحي الأول يختتم مشاركته في ملتقى نموذج الرعاية الصحية السعودي 2026    ترمب يؤكد لنتنياهو أهمية مواصلة المفاوضات النووية مع إيران    القيادة تعزي الحاكمة العامة لكندا في حادثة إطلاق نار في مدرسة غرب كندا    المحكمة الإدارية العليا بديوان المظالم تنقض حكما وتقرر قبول الدعوى بعد استيفاء شرط التظلم الوجوبي    تركي آل الشيخ يتوج بجائزة مكة للتميز عن مشروع «على خطاه»    الأسهم الآسيوية والأوروبية لمستويات قياسية بفضل ارتفاع الأرباح وقوة قطاع التكنولوجيا    رابطة دوري روشن ترد على انسحاب قنوات أجنبية من تغطية الدوري بسبب رونالدو    إنزغي يُعاقب ماركوس ليوناردو    أمير منطقة جازان يستقبل رئيس اللجنة الوطنية للامتياز التجاري باتحاد الغرف السعودية    أمير منطقة جازان يعزي أسرة بن لبدة في وفاة والدهم    نجوم الحواري القدامى يعيدون وهج الكرة في جدة    "حسن علام القابضة تطلق"نور خزام" مجتمع سكني متكامل يعكس التحول العمراني في شمال الرياض بالشراكة مع "تلال العقارية"    وزير الخارجية السوداني يدعو الأمم المتحدة إلى الضغط على ممولي «الدعم السريع»    حملة ولي العهد الوطنية السنوية للتبرع بالدم تحصد جائزة مكة للتميّز في فرع التميّز الإنساني    نائب أمير منطقة تبوك يؤدي صلاة الاستسقاء    أمراء ومحافظو المناطق يؤدون صلاة الاستسقاء في مختلف أنحاء المملكة    إمام المسجد الحرام يحذّر من الذنوب ويؤكد: تأخير المطر دعوةٌ للرجوع إلى الله    الذكاء الاصطناعي لا إلغاء للوظائف بل إعادة توزيع مهامها    في ختام الجولة ال 26 من الدوري الإنجليزي.. آرسنال ضيفاً على برينتفورد لتأمين الصدارة    الجبير يبحث مع سفيري تايلند وكوستاريكا الموضوعات المشتركة    مستقبل حضري للأجيال.. المربع الجديد يستعرض المشاريع وفرص الاستثمار    حذرت من توسيع السيطرة الإدارية.. الأمم المتحدة: إجراءات إسرائيل تقوض حق الفلسطينيين في تقرير المصير    أكد أنها تعرقل جهود الاستقرار والسلام.. الاتحاد الأوروبي: خطوات الاحتلال تتعارض مع القانون الدولي    خادم الحرمين يدعو لإقامة صلاة الاستسقاء اليوم    "الهيئة السعودية ": أبلغوا عن تسربات المياه قبل تفاقم آثارها    الديوان الملكي: خادم الحرمين الشريفين يدعو إلى إقامة صلاة الاستسقاء في جميع أنحاء المملكة يوم الخميس    تصعيد روسي بشأن غرينلاند.. تقارير عن انتخابات مرتقبة في كييف    ينطلق الأحد المقبل في مدينة مسك بالرياض.. سوق لتعزيز حضور الفنون التقليدية السعودية    حسن الرداد يسجل «الإسكندر الأصغر»    شائعات عودة عبلة كامل إلى الشاشة تشعل الجدل    70 % محتوى محلي بمشتريات أرامكو السعودية.. 280 مليار دولار مساهمة «اكتفاء» في الناتج المحلي    تحسين جودة وسرعة إجراءات الضبط.. البيئة: «حافظ» يرفع طلبات التراخيص المائية 1300%    استمع إلى شرح عن تاريخ البلدة القديمة وطريق البخور.. ولي عهد بريطانيا يزور مواقع تاريخية وطبيعية وثقافية بالعُلا    القيادة تهنئ الرئيس الإيراني بذكرى اليوم الوطني لبلاده    قرقرة البطن من ظاهرة طبيعية إلى علامة خطيرة    السلمي يستقبل وفد لجنة الأخوة الأردنية-السعودية    الإعلام المتوازن    أمير القصيم يستقبل ابن حميد.. ويكرم الفائزين بجائزة صناعة المحتوى    أمير نجران يتسلّم تقرير أعمال مركز إدارة الأزمات والكوارث    المجلس الأعلى للقضاء يعقد اجتماعه الثاني    بيرنلي ينعش آماله في البقاء بالدوري الإنجليزي بثلاثية في كريستال بالاس    أمير الشرقية يدشن مسابقة "تعلّم" لحفظ القرآن وتفسيره    12,500 جولة رقابية على المساجد في الحدود الشمالية    فان دايك يعيد ليفربول إلى درب الانتصارات    محمد بن عبدالعزيز يبحث تعزيز ثقافة الامتياز التجاري في جازان    نائب أمير مكة يطلق مشروعات صحية بمليار ريال    جراحة ال«8» ساعات تضع حداً لمعاناة «ستيني» مع ورم ضخم بالغدة النخامية بمستشفى الدكتور سليمان الحبيب بالمحمدية في جدة    أمير منطقة جازان يرعى محاضرة "الإمام" احتفاءً بيوم التأسيس    تحت شعار "الإعلام وأثره في بناء القيم" بارق تشهد انطلاق ملتقاها الإعلامي الأول    دعم سعودي للكهرباء في اليمن والسودان يقابله تمويل إماراتي للدعم السريع    تحرك عربي لمواجهة قرارات توسيع الاستيطان الإسرائيلي    أمير جازان يستقبل مفوض الإفتاء لمنطقتي جازان وعسير    أمير منطقة جازان يستقبل سفير الاتحاد الأوروبي لدى المملكة    وزير الثقافة يصطحب ولي عهد بريطانيا في جولة داخل محمية شرعان والبلدة القديمة في العلا    ضمن جهودها الاستباقية.. الغذاء والدواء: منع دخول 1,671 طناً من المنتجات الملوثة    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



كيف يمكن للقراصنة سرقة أجهزة الصرافة الآلية دون ترك أي أثر؟
خبراء اكتشفوا الطريقة الغامضة
نشر في الوئام يوم 02 - 05 - 2017

اكتشف موظفو أحد البنوك في يوم ما جهاز الصراف الآلي فارغًا حيث لم يكن به أية أموال، ولا توجد آثار لهجوم فعلي على الجهاز، ولا برمجيات خبيثة. بعد أن قضى خبراء كاسبرسكي لاب وقتًا لفك طلاسم هذه الحالة الغامضة، لم يستطيعوا معرفة الأدوات التي استخدمها مجرمو الإنترنت في السرقة فقط، ولكن تمكنوا أيضًا من معاودة الهجوم بأنفسهم على جهاز الصراف الآلي، واكتشفوا اختراقًا أمنيًا في ذلك البنك.
وفي شهر فبراير 2017 نشرت كاسبرسكي لاب نتائج التحقيق الذي أجرته بشأن الهجمات الغامضة على البنوك والتي لم تترك وراءها أي أثر: كان المجرمون يستخدمون البرمجيات الخبيثة التي تهاجم ذاكرة النظام المصرفي وتصيب الشبكات المصرفية.
ولكن لماذا كانوا يفعلون ذلك؟ والإجابة الكاملة على هذا التساؤل توجد في حادثة AT Mitch التي توضح الصورة الكاملة.
بدأ التحقيق بعد أن حصل مختصو المعمل الجنائي في البنك على ملفين يحتويان على سجلات للبرمجيات الخبيثة من القرص الصلب الخاص بجهاز الصراف الآلي kl.txt و logfile.txt بالتعاون مع كاسبرسكي لاب.
كانت هذه هي الملفات الوحيدة التي تركها المهاجمون بعد الهجوم ولم يكن من الممكن الوصول إلى البرمجيات الخبيثة القابلة للتنفيذ، وذلك لأن مجرمي الإنترنت قد قاموا بعد السرقة بمسح ملفات البرمجيات الخبيثة، ولكن مع ذلك كان هذا الكم القليل من البيانات كافيًا لكاسبرسكي لاب لإجراء تحقيق ناجح.
وقال محمد أمين حسبيني، باحث أمني أول في كاسبرسكي لاب، توصلت كاسبرسكي لاب إلى أن الهجمات قد استهدفت أكثر من 140 شبكة لشركات تنشط في عدد من مختلف قطاعات الأعمال.
وقد شمل عدد الإصابات الإجمالي 40 دولة تركّزت في الشرق الأوسط وتركيا وأفريقيا، من ضمنها تركيا والمملكة العربية السعودية وإيران وليبيا وباكستان وتونس والمغرب ومصر وكينيا وأوغندا والكونغو وتنزانيا.
كما تم الإبلاغ عن هجمات ATMich في بلدين اثنين فقط حتى الآن، ولكن يبقى هناك احتمال بأن المهاجمين قد لا يزالون نشطين.
وأضاف حسبيني: "وبدورنا، ننصح الشركات بالتحقق من أنظمتها، مع الأخذ في الاعتبار أن بإمكانهم الكشف عن هذا الهجوم في ذاكرة الوصول العشوائي RAM والشبكة والسجل، وبالتالي، فإن استخدام أنظمة Yara الصارمة القائمة على مسح الاستقصائي للملفات المصابة بالبرمجيات الخبيثة لن يكون مجديًا.
وللحؤول دون حصول مثل هذه الهجمات، ننصح بتثبيت برنامج الأمن الشامل. وأود الإشارة إلى منتجات كاسبرسكي لاب قد تمكنت بنجاح من الكشف عن عصابات إلكترونية تستخدم تكتيكات من هذا النوع".
مسح واسترجاع الملفات
من خلال ملفات السجل، تمكن خبراء كاسبرسكي لاب من التعرف على أجزاء من المعلومات في صيغة نص عادي مما ساعدهم على إنشاء قاعدة YARA التي تستخدم لفحص الملفات المشبوهة بمصادر البرمجيات الخبيثة العامة وتمكنوا من العثور على عينة.
وتساعد قواعد YARA- المكونة من سلاسل بحث – المحللين في إيجاد وجمع وتصنيف عينات البرمجيات الخبيثة ذات الصلة ورسم الروابط التي تربط بينها على أساس أنماط النشاط المشبوه في النظم أو الشبكات التي تشترك في سمات وخصائص متشابهة.
وبعد يوم من الانتظار، وجد الخبراء عينة من البرمجيات الخبيثة المطلوبة – tv.dll، أو ATMitch كما أطلق عليها لاحقًا. وقد رصدت هذه البرمجيات مرتين حول العالم: مرة في كازاخستان، ومرة أخرى في روسيا.
ومن خلال إدارة أجهزة الصراف الآلي عن بعد، يتم تثبيت هذه البرمجيات الخبيثة عن بعد وتنفيذها على جهاز صراف آلي من داخل البنك المستهدف.
بعد تثبيتها وتوصيلها إلى أجهزة الصراف الآلي، فإن البرمجية الخبيثة ATMitch تتواصل مع أجهزة الصراف الآلي كما لو أنها برامج نظامية، مما يتيح للمهاجمين إصدار مجموعة من الأوامر مثل جمع معلومات عن عدد الأوراق النقدية في خزينة جهاز الصراف الآلي، بل أكثر من ذلك، فإن هذه البرمجية تمكن المهاجمين من صرف المال في أي وقت بلمسة زر واحدة.
عادة ما يبدأ المهاجم بالحصول على معلومات عن كمية المال المودعة في جهاز الصراف الآلي.
بعد ذلك، يمكن للمهاجم أن يرسل أمرًا لصرف أي عدد من الأوراق النقدية من خزينة أي جهاز.
بعد سحب المال بهذه الطريقة الغريبة، كل ما يحتاجه المهاجم هو الاستيلاء على المال فقط والفرار به.
لا تستغرق عملية مثل هذه لسرقة جهاز صراف آلي إلا بضعة ثوانٍ! وبمجرد الانتهاء من عملية سرقة جهاز الصراف الآلي، تقوم البرمجية الخبيثة بإزالة أي أثر لها.
من هم المهاجمون؟
لم يُعرف بعد من هم المهاجمون الذين يقفون وراء تلك الهجمات. إن استغلال رمز استخدام المصدر المفتوح، ومرافق نظام ويندوز المشتركة واستخدام نطاقات غير معروفة خلال المرحلة الأولى من العملية يجعل من المستحيل تقريبًا تحديد المجموعة المسئولة عن الهجوم.
ومع ذلك فقد كانت برمجيات tv.dll المستخدمة في مرحلة جهاز الصراف الآلي من الهجوم تحتوي على مصدر باللغة الروسية، والمجموعات المعروفة التي يمكن أن تتناسب مع هذه المواصفات هي مجموعات GCMAN و Carbanak.
وصرح سيرجي غولوفانوف، الباحث الأمني الرئيسي في كاسبرسكي لاب بالقول: "تتطلب مكافحة هذه الأنواع من الهجمات مجموعة محددة من المهارات من المختصين في الأمن الذين يحرسون المؤسسة المستهدفة.
لا يمكن تنفيذ اختراق ناجح والحصول على تدفق للبيانات من الشبكة إلا بأدوات مشتركة ونظامية؛ وبعد الهجوم قد يقوم المهاجمون بمسح جميع البيانات التي قد تؤدي إلى تتبعهم، وبذلك لا يتركون خلفهم أي آثر أو دليل يرشد إليهم. لمعالجة هذه المشاكل.
يصبح التحليل الجنائي للذاكرة حاسمًا في تحليل البرمجيات الخبيثة ووظائفها، وكما أثبت هذا الهجوم فإن الاستجابة الموجهة بعناية للحوادث يمكن أن تساعد في حل الجرائم الإلكترونية التي يتم التخطيط لها بإتقان تام".


انقر هنا لقراءة الخبر من مصدره.