قراصنة وراء الرعاية الصحية التجسس تصيب أجهزة الأشعة السينية والرنين المغناطيسي
كشف باحثون أمنيون عن مجموعة قرصنة جديدة تستهدف بشدة مؤسسات الرعاية الصحية والقطاعات ذات الصلة في جميع أنحاء العالم للقيام بتجسس الشركات. وقد تم العثور على مجموعة القرصنة المسماة
" Orangeworm " ، والتي تقوم بتركيب حصان طروادر على أجهزة تستضيف برامج تستخدم للتحكم في أجهزة التصوير ذات التقنية العالية ، مثل أجهزة التصوير بالأشعة السينية وأشعة الرنين المغناطيسي ، بالإضافة إلى آلات تستخدم لمساعدة المرضى في إكمال نماذج الموافقة.وفقًا لتقرير جديد نشرته سيمانتيك يوم الإثنين ، نشطت مجموعة القرصنة Orangeworm منذ أوائل عام 2015 واستهدفت أنظمة الشركات الدولية الكبرى في الولايات المتحدة وأوروبا وآسيا مع التركيز بشكل أساسي على قطاع الرعاية الصحية.
أثناء فك تشفير ، يقوم برنامج Kwampirs بإدخال سلسلة عشوائية في حمولة DLL الرئيسية في محاولة للتهرب من الكشف المستند إلى التجزئة. تبدأ البرامج الضارة أيضًا خدمة على الأنظمة التي تعرضت للاختراق للاستمرار وإعادة التشغيل بعد إعادة تشغيل النظام.
ثم يجمع Kwampirs بعض المعلومات الأساسية عن أجهزة الكمبيوتر المخترقة ويرسلها إلى المهاجمين إلى خادم للتحكم عن بعد والتحكم عن بعد ، والتي تستخدم المجموعة لتحديد ما إذا كان يتم استخدام النظام المخترق من قِبل باحث أو هدف عالي القيمة.
إذا كانت الضحية موضع اهتمام ، فإن البرامج الضارة ثم تنتشر "بشدة" عبر مشاركات الشبكة المفتوحة لإصابة أجهزة الكمبيوتر الأخرى داخل نفس المؤسسة.
لجمع معلومات إضافية حول شبكة الضحايا وأنظمة الاختراق ، تستخدم البرامج الضارة الأوامر المدمجة للنظام ، بدلاً من استخدام أدوات الاستطلاع والتعداد التابعة لجهة خارجية. فوق القائمة الموضحة بالأوامر تساعد المهاجمين على سرقة المعلومات بما في ذلك ، "أي معلومات تتعلق بأجهزة الكمبيوتر التي تم الوصول إليها مؤخرًا ومعلومات مهايئ الشبكة ومشاركات الشبكة المتوفرة ومحركات الأقراص المعيّنة والملفات الموجودة على جهاز الكمبيوتر الذي تم اختراقه."
وإلى جانب مقدمي الرعاية الصحية وشركات الأدوية التي تشكل ما يقرب من 40٪ من الأهداف ، أطلقت شركة Orangeworm هجمات ضد صناعات أخرى بما في ذلك تكنولوجيا المعلومات وقطاعات التصنيع والزراعة والخدمات اللوجستية.
ومع ذلك ، فإن هذه الصناعات تعمل بطريقة ما في مجال الرعاية الصحية ، مثل الشركات المصنعة التي تصنع الأجهزة الطبية ، وشركات التكنولوجيا التي تقدم الخدمات للعيادات ، وشركات اللوجستيات التي تقدم منتجات الرعاية الصحية.
على الرغم من أن الدافع الدقيق لـ Orangeworm ليس واضحًا ولا توجد معلومات يمكن أن تساعد في تحديد أصول المجموعة ، تعتقد سيمانتيك أن المجموعة تقوم على الأرجح بتجسس لأغراض تجارية وليس هناك دليل على أنها مدعومة من قبل دولة قومية.
" Orangeworm " ، والتي تقوم بتركيب حصان طروادر على أجهزة تستضيف برامج تستخدم للتحكم في أجهزة التصوير ذات التقنية العالية ، مثل أجهزة التصوير بالأشعة السينية وأشعة الرنين المغناطيسي ، بالإضافة إلى آلات تستخدم لمساعدة المرضى في إكمال نماذج الموافقة.وفقًا لتقرير جديد نشرته سيمانتيك يوم الإثنين ، نشطت مجموعة القرصنة Orangeworm منذ أوائل عام 2015 واستهدفت أنظمة الشركات الدولية الكبرى في الولايات المتحدة وأوروبا وآسيا مع التركيز بشكل أساسي على قطاع الرعاية الصحية.
وقالت سيمانتك "نعتقد أن هذه الصناعات استهدفت أيضا كجزء من هجوم أكبر لسلسلة التوريد لكي تتمكن أورانج وورم من الوصول إلى ضحاياها المعنيين فيما يتعلق بالرعاية الصحية."بعد الدخول إلى شبكة الضحية ، يقوم المهاجمون بتركيب حصان طروادة ، يطلق عليه اسم Kwampirs ، والذي يفتح الباب الخلفي على أجهزة الكمبيوتر المخترقة ، مما يسمح للمهاجمين بالوصول إلى المعدات عن بعد وسرقة البيانات الحساسة.
أثناء فك تشفير ، يقوم برنامج Kwampirs بإدخال سلسلة عشوائية في حمولة DLL الرئيسية في محاولة للتهرب من الكشف المستند إلى التجزئة. تبدأ البرامج الضارة أيضًا خدمة على الأنظمة التي تعرضت للاختراق للاستمرار وإعادة التشغيل بعد إعادة تشغيل النظام.
ثم يجمع Kwampirs بعض المعلومات الأساسية عن أجهزة الكمبيوتر المخترقة ويرسلها إلى المهاجمين إلى خادم للتحكم عن بعد والتحكم عن بعد ، والتي تستخدم المجموعة لتحديد ما إذا كان يتم استخدام النظام المخترق من قِبل باحث أو هدف عالي القيمة.
إذا كانت الضحية موضع اهتمام ، فإن البرامج الضارة ثم تنتشر "بشدة" عبر مشاركات الشبكة المفتوحة لإصابة أجهزة الكمبيوتر الأخرى داخل نفس المؤسسة.
لجمع معلومات إضافية حول شبكة الضحايا وأنظمة الاختراق ، تستخدم البرامج الضارة الأوامر المدمجة للنظام ، بدلاً من استخدام أدوات الاستطلاع والتعداد التابعة لجهة خارجية. فوق القائمة الموضحة بالأوامر تساعد المهاجمين على سرقة المعلومات بما في ذلك ، "أي معلومات تتعلق بأجهزة الكمبيوتر التي تم الوصول إليها مؤخرًا ومعلومات مهايئ الشبكة ومشاركات الشبكة المتوفرة ومحركات الأقراص المعيّنة والملفات الموجودة على جهاز الكمبيوتر الذي تم اختراقه."
وإلى جانب مقدمي الرعاية الصحية وشركات الأدوية التي تشكل ما يقرب من 40٪ من الأهداف ، أطلقت شركة Orangeworm هجمات ضد صناعات أخرى بما في ذلك تكنولوجيا المعلومات وقطاعات التصنيع والزراعة والخدمات اللوجستية.
ومع ذلك ، فإن هذه الصناعات تعمل بطريقة ما في مجال الرعاية الصحية ، مثل الشركات المصنعة التي تصنع الأجهزة الطبية ، وشركات التكنولوجيا التي تقدم الخدمات للعيادات ، وشركات اللوجستيات التي تقدم منتجات الرعاية الصحية.
على الرغم من أن الدافع الدقيق لـ Orangeworm ليس واضحًا ولا توجد معلومات يمكن أن تساعد في تحديد أصول المجموعة ، تعتقد سيمانتيك أن المجموعة تقوم على الأرجح بتجسس لأغراض تجارية وليس هناك دليل على أنها مدعومة من قبل دولة قومية.
وقالت سيمانتك "استنادا إلى قائمة الضحايا المعروفين ، فإن Orangeworm لا تحدد أهدافها بشكل عشوائي أو تقوم بعملية اختراق انتهازية". "بدلا من ذلك ، يبدو أن المجموعة تختار أهدافها بعناية وتعمد ، وتجري قدرا كبيرا من التخطيط قبل شن هجوم".وقد تم الكشف عن أعلى نسبة من الضحايا في الولايات المتحدة ، تليها المملكة العربية السعودية والهند والفلبين والمجر والمملكة المتحدة وتركيا وألمانيا وبولندا وهونغ كونغ والسويد وكندا وفرنسا والعديد من البلدان الأخرى في جميع أنحاء العالم.
تعليقات