تقرير أمريكي: قراصنة مرتبطون بـ“حماس” يستهدفون مؤسسات حكومية في المغرب عبر هجمات إلكترونية
كشف تحليل أمني حديث أجرته الوحدة الثانية والأربعون التابعة لشركة “بالو ألتو نتووركس” الأمريكية، المتخصصة في خدمات أمن الشبكات وأجهزة الكمبيوتر، عن نشاط مكثف لمجموعة قراصنة إلكترونيين تحمل اسم “Ashen Lepus”، يُشتبه في ارتباطها بحركة المقاومة الإسلامية (حماس)، استهدف مؤسسات وجهات حكومية وبعثات دبلوماسية في عدد من دول الشرق الأوسط، إضافة إلى دول أخرى من بينها المغرب ومصر والأردن.
وبحسب المعطيات التي تضمنها التحليل، فإن هذه المجموعة قادت حملة تجسس إلكتروني طويلة الأمد ضد الجهات المستهدفة، دون أن تُظهر أي تراجع في وتيرة نشاطها خلال العام الجاري، حتى بعد وقف إطلاق النار في قطاع غزة خلال شهر أكتوبر الماضي. بل على العكس، وسّعت المجموعة نطاق عملياتها ليشمل جهات تابعة للسلطة الفلسطينية، إلى جانب مؤسسات حكومية وهيئات رسمية في مصر والأردن، فضلا عن سلطنة عُمان والمملكة المغربية.
وأشار التقرير إلى أن مجموعة “Ashen Lepus” طورت برمجيات خبيثة خاصة بها تحمل اسم “AshTag”، كما عملت على تحديث بنية التحكم والسيطرة (C2) الخاصة بها، بهدف تفادي عمليات التحليل والكشف، من خلال دمج أنشطتها ضمن حركة الإنترنت المشروعة.
وأبرز المصدر ذاته أن الحملة الأخيرة أظهرت تطورا ملحوظا في مستوى أمان العمليات، وفي التكتيكات والتقنيات والإجراءات التشغيلية المعتمدة من طرف المجموعة، إذ انتقلت من مستوى متوسط من التعقيد إلى استخدام أساليب أكثر تقدما، من بينها التشفير المحسن للحمولات المخصصة، وتمويه البنية التحتية عبر الاستعانة بنطاقات فرعية تابعة لمواقع وخدمات شرعية.
وأوضح تقرير الوحدة الثانية والأربعين أن المجموعة اشتهرت في بداياتها باستهداف كيانات قريبة جغرافيا، مثل السلطة الفلسطينية ومصر والأردن، غير أن الحملات الأخيرة كشفت عن توسع كبير في رقعة العمليات لتشمل دولا عربية أخرى. ورغم هذا الامتداد الجغرافي، ظلت موضوعات الطُعم الإلكتروني التي تعتمدها المجموعة ثابتة إلى حد كبير، مع تركيز واضح على القضايا الجيوسياسية في الشرق الأوسط، ولا سيما ما يتعلق بالأراضي الفلسطينية.
وأضاف المصدر ذاته أن المجموعة تعتمد، منذ سنة 2020 على الأقل، سلسلة إصابة متعددة المراحل وثابتة نسبيا، تبدأ عادة بإرسال ملف PDF خداعي يبدو في ظاهره بريئا أو ذا طابع إخباري أو سياسي. ويقوم هذا الملف بتوجيه الضحية إلى خدمة لمشاركة الملفات، حيث يتم تنزيل أرشيف من نوع RAR يحتوي على حمولة خبيثة.
وعند فتح الأرشيف، تبدأ سلسلة من العمليات التي تقود إلى اختراق الجهاز المستهدف.
وتشمل هذه السلسلة، وفق التقرير، ثلاثة ملفات رئيسية: ملف ثنائي يتظاهر بأنه مستند حساس أو مقال سياسي، ومحمل خبيث يعمل في الخلفية، إضافة إلى ملف PDF خداعي آخر يحمل اسم “Document.pdf”.
وعند قيام الضحية بفتح الملف الثنائي بغرض قراءة المحتوى، يتم في الخفاء تحميل المحمل الخبيث الأول، المعروف باسم “netutils.dll”، والذي يتولى بدوره فتح ملف PDF الخداعي لعرضه، في محاولة لتضليل المستخدم وإخفاء النشاط الضار.
وأكدت الشركة المتخصصة في الأمن السيبراني أن مجموعة “Ashen Lepus” قامت مؤخرا بتغيير أسلوب استضافة خوادم التحكم والسيطرة الخاصة بها، إذ لم تعد تعتمد على نطاقاتها الخاصة كما في السابق، بل أصبحت تسجل نطاقات فرعية مرتبطة بخدمات واجهات برمجة التطبيقات (API) وخدمات المصادقة ضمن نطاقات شرعية، ما يصعب عملية رصدها وتعقبها.
وخلص التقرير إلى أن مجموعة “Ashen Lepus” تظل فاعلا مستمرا في مجال التجسس الإلكتروني، مع نية واضحة لمواصلة عملياتها خلال فترات النزاعات الإقليمية، على خلاف مجموعات تهديد أخرى غالبا ما تقلص أنشطتها في مثل هذه الظروف.
كما أظهرت حملاتها الأخيرة تطورا متواصلا في التكتيكات، يشمل تحسين آليات التشفير، واستخدام نطاقات فرعية مشروعة، وتنفيذ الحمولات الخبيثة مباشرة في الذاكرة، بهدف تجاوز أنظمة الحماية التقليدية وأدوات التحليل.
وشددت الشركة، في ختام تحليلها، على ضرورة أن تبقى المؤسسات المستهدفة، خصوصا الحكومية والدبلوماسية، في حالة يقظة دائمة، مع تعزيز إجراءات الأمن السيبراني، لمواجهة هذا النوع من التهديدات المتطورة والمتغيرة باستمرار.



























































