إلى الخلف
جدول المحتوى
كوشيك بالم
Threat Researcher at CloudSEK, specializing in digital forensics, incident response, and adversary hunting to uncover attacker motives, methods, and operations.
لم يتم العثور على أية عناصر.

ملخص تنفيذي

يوثق هذا التقرير حملة منسقة ومتعددة المراحل يديرها جهة تهديد تستهدف البنية التحتية الحيوية في جميع أنحاء أمريكا اللاتينية. تكشف الأدلة المستخرجة من خادم التجهيز الخاص بجهة التهديد عن سلسلة أدوات تشغيلية متطورة تغطي جميع مراحل إطار عمل MITRE ATT&CK، بدءاً من الاستطلاع الآلي وصولاً إلى تسريب البيانات. تتميز الحملة بمحرك استطلاع موزع خاص (Kimera)، وترسانة استغلال منسقة تستهدف أجهزة محيط الشبكة للمؤسسات (Fortinet وIvanti وCisco)، ومجموعات أدوات محمولة للحركة الجانبية، وبنية تحتية متعددة الطبقات للقيادة والتحكم تستخدم قذائف الويب Neo-reGeorg، وأنفاق Chisel العكسية، وأجهزة توجيه Cisco مخترقة مع أنفاق GRE دائمة.

أظهرت جهة التهديد قدرة على العمل عبر بيئات Windows وLinux، واختراق أنظمة SAP ERP وقواعد بيانات Oracle لتنفيذ الأوامر، واستخراج المواد المشفرة ومجموعات بيانات Active Directory، والحفاظ على وصول طويل الأمد من خلال آليات بقاء متعددة ومتكررة. بناءً على المعلومات المتاحة، نسبنا هذه الحملة بثقة متوسطة إلى "المكسيكان مافيا" (MexicanMafia) المعروفة أيضاً باسم "بانشو فيلا" (PanchoVilla).

خلفية

الهجمات المعروفة/المعلن عنها من قبل "بانشو فيلا"

1. شرطة ولاية أواكساكا (أمانة الأمن والحماية المدنية) — مارس 2024 نشر "بانشو فيلا" على منتديات Breach Forums ادعاءً بتسريب 2,935,021 سطراً من البيانات تغطي الفترة من 2007 إلى 2024، بإجمالي يزيد عن 800 ميجابايت. تضمنت البيانات أسماء الأفراد المحتجزين، وبيانات شخصية، وبيانات اعتماد ضباط الشرطة. وعندما نفت حكومة الولاية حدوث الاختراق، قام "بانشو فيلا" بتشويه الموقع الإلكتروني الرسمي لحكومة أواكساكا في الساعات الأولى من يوم 3 أبريل 2024، حيث أدرج صورة المجموعة كدليل، وظلت مرئية حتى الساعة 8 صباحاً من ذلك اليوم على الأقل.

2. "تسريبات تشيلانغو" (Chilango Leaks) — حكومة مدينة مكسيكو (CDMX) — أبريل 2024 أصدرت "المكسيكان مافيا" 20 جيجابايت مما أسموه "تسريبات تشيلانغو"، والتي تضمنت حوالي 2.1 مليون بريد إلكتروني خاص من أكثر من 2,000 حساب لموظفين عموميين في مدينة مكسيكو عبر وكالات تتراوح من أمانة الأشغال والخدمات إلى نظام التنمية المتكاملة للأسرة (DIF).

3. جامعة UNAM — معهد أبحاث الرياضيات التطبيقية والنظم (IIMAS) — أوائل 2024 حصل العضو "لورد بينيا" (Lord Peña) على 2.3 مليون ملف من معهد IIMAS التابع لجامعة UNAM، بما في ذلك بيانات مصرفية، طلب مقابلها 500 دولار.

4. جامعة UNAM — معهد الأبحاث اللغوية (IIFL) — أبريل 2024 قام العضو "دايس" (Dyce) باختراق معهد IIFL التابع لجامعة UNAM وعرض قاعدة بيانات بحجم 29 جيجابايت للبيع، زاعماً أنها تحتوي على بيانات اعتماد الشبكة، والأسماء الكاملة، والصور، ومفاتيح الوصول.

5. مصلحة الضرائب (SAT) — الكشف عن ثغرات — مارس/أبريل 2024 كشف "لورد بينيا" عن ثلاث ثغرات أمنية على الأقل في موقع مصلحة الضرائب خلال فترة تقديم الإقرارات الضريبية السنوية للدخل الشخصي في عام 2024.

6. هيئة الرقابة العليا في فيراكروز (ORFIS) — مارس 2024 أدرج "لورد بينيا" إمكانية الوصول إلى الخوادم الداخلية لهيئة ORFIS على منتديات Breach Forums مقابل 1,500 دولار.

7. حكومة ولاية مكسيكو — مارس 2024 عرض العضو "Buda" قاعدة بيانات للنطاقات الفرعية الخاصة بحكومة ولاية المكسيك للبيع.

8. شركة Quálitas للتأمين — يونيو 2024 زعم "Pancho Villa" امتلاكه لـ 300,000 سجل من بيانات عملاء Quálitas المكسيك، بما في ذلك الأسماء وأرقام الهواتف والعناوين وأنواع التأمين، وعرضها للبيع مقابل 400 دولار.

9. شركة PEMEX — يوليو 2024 اخترقت "Mexican Mafia" خوادم متعاقدة مع شركة PEMEX وحصلت على أكثر من 50 قاعدة بيانات تحتوي على 11,000 سجل، تشمل عقود الموظفين والأسماء وعناوين البريد الإلكتروني وبيانات الرواتب. تم إدراج البيانات في البداية بسعر 1,000 دولار، ثم رُفع السعر إلى 2,000 دولار، وذلك كما صرح "Pancho Villa" لـ "إبعاد باحثي الاستخبارات".

10. السلطة القضائية لمدينة المكسيك (PJCDMX) — أغسطس 2024 اخترقت "Mexican Mafia" المحكمة العليا في مدينة المكسيك، وعرضت أكثر من 300,000 بيانات اعتماد مستخدم من نظام المواعيد وإدارة القضايا الخاص بهم (SICOR/OPC)، والتي تغطي بيانات من عام 2017 إلى 2024 بما في ذلك مطالبات المعاشات التقاعدية، والملفات القانونية، والتعيينات الاكتوارية، وإيصالات الدفع. بعد انتهاء مهلة الـ 72 ساعة دون إتمام عملية بيع، قاموا بنشر الكود المصدري وبيانات اعتماد 162,439 مستخدمًا، بما في ذلك حسابات من جامعة UNAM (1,192)، وIMSS، وISSSTE، وSEP، وFGR. صرح "Pancho Villa" بأن الاختراق استغرق "من 10 إلى 15 دقيقة" بسبب أنظمة قديمة غير محدثة.

11. المحكمة العليا للعدالة في أواخاكا — أكتوبر 2024 زعمت "Mexican Mafia" وصولها إلى أكثر من 30 تيرابايت من البيانات من محكمة أواخاكا العليا، بما في ذلك مقاطع فيديو لإجراءات المحكمة التي كشفت عن هويات الأشخاص المتورطين في القضايا القانونية. وقد صاغ "Pancho Villa" هذا الأمر كاحتجاج ضد إهمال الحكومة للمجتمعات الأصلية.

تنبيهات هامة:

  • إن الاختراق الذي تم بمساعدة الذكاء الاصطناعي للوكالات الحكومية المكسيكية في الفترة 2025–2026 (تقرير Gambit Security) لم يُنسب إلى "Mexican Mafia"، ولكن بناءً على أوجه التشابه، يمكن التأكيد بثقة عالية أن الجهة الفاعلة التي قمنا بتحليلها تسير على نفس الخطى.
  • تم الطعن في بعض الادعاءات (خاصة أحجام قواعد البيانات) أو نفيها من قبل المؤسسات المتضررة، على الرغم من أنه في عدة حالات (تشويه موقع أواخاكا، تسريب الكود المصدري لـ PJCDMX) كان التحقق المستقل ممكنًا.

التحليل 

في أوائل عام 2026، وأثناء اكتشاف البنية التحتية الضارة الروتينية، CloudSEK اكتشفت دليلاً مفتوحاً مستضافاً على العنوان 62.171.185[.]97.

بناءً على الأدلة التي تم الحصول عليها من الخادم، تمكنا من رسم خريطة شاملة لقدرات الجهة الفاعلة.

Attribute Detail
Activity Period 2025–2026
Primary Sectors Government, Tax Authority, Utilities, Transportation, Telecommunications, Financial Services
Geographic Focus Latin America (Mexico primary; Ecuador secondary; Portugal tertiary)
Confirmed Victims Multiple (RCE beacons from ≥5 distinct victim IPs; 407 MB AD dataset exfiltrated; over 1.3 million PII records extracted)
Confidence Level High — based on direct artifact analysis from the threat actor’s staging server

‍

‍

1. تصنيف الجهة المهددة

تُظهر الجهة المهددة أساليب وتقنيات وإجراءات (TTPs) تتوافق مع مجموعة تتمتع بموارد جيدة وانضباط تشغيلي، مع بنية تحتية راسخة وقدرة على تطوير أدوات مخصصة. تم تقييم الخصائص التالية بثقة عالية بناءً على تحليل الأدلة الرقمية.

1.1 مؤشرات النضج التشغيلي

  • تمتلك إطار عمل خاص للاستطلاع الموزع (Kimera) مع ميزة التعداد المتوازي وخط أنابيب مؤتمت لتحويل الثغرات إلى استغلال فعلي
  • تدير ترسانة مركزية للاستغلالات تحتوي على تطبيقات مستقرة ومختبرة تشغيلياً لثغرات CVE، بما في ذلك نسخ مخصصة من إثباتات المفهوم (PoCs) العامة التي تم تعديلها لمنع تعطل الأنظمة المستهدفة
  • تجري عمليات كسر كلمات المرور محلياً على البنية التحتية التشغيلية لتجنب تسريب التجزئات المشفرة عبر الإنترنت (مما يعكس وعياً بالأمن التشغيلي OPSEC)
  • تطبق إعدادات سلاسل بروكسي (proxychains) لكل هدف مع طوابع زمنية للإنشاء وتعليقات من المشغلين، مما يشير إلى وجود توثيق تشغيلي منظم
  • أثبتت قدرتها على اختراق البنية التحتية لطبقة الشبكة (أجهزة توجيه Cisco، وVPNs من FortiGate) بالإضافة إلى الأنظمة على مستوى المضيف
  • تم تأكيد استمرار الحملة النشطة لمدة 13 يوماً على الأقل من خلال سجلات جلسات Chisel (تمت معالجة 3,708 جلسة)

1.2 التركيز الجغرافي والقطاعي

  • استهداف رئيسي للوزارات الحكومية، وهيئات الضرائب، ومزودي الخدمات العامة في أمريكا اللاتينية
  • تؤكد أنماط التعبيرات النمطية (regex) باللغة الإسبانية الموجودة في نصوص جمع بيانات الاعتماد التركيز التشغيلي الإقليمي
  • استهداف ثانوي للبنية التحتية للاتصالات والطيران للحصول على وصول على مستوى الشبكة
  • نشاط ثالثي ضد مؤسسة مالية أوروبية (تم تأكيده عبر محور النفق العكسي لـ Chisel)

1.3 تقييم الدوافع

  • سرقة البيانات وتجميع معلومات التعريف الشخصية (PII) على نطاق واسع (أكثر من 1.3 مليون سجل تم استخراجها من مزود نقل واحد)
  • سرقة بيانات الاعتماد والمواد التشفيرية لتمكين انتحال الشخصية وفك تشفير حركة المرور
  • رسم خرائط لخدمة الدليل النشط (Active Directory) لضمان استمرارية طويلة الأمد تتجاوز عمليات تغيير كلمات المرور
  • الاستغلال المالي من خلال اختراق سير عمل المشتريات وسرقة مفاتيح واجهة برمجة التطبيقات (API) لمنصات التجارة الإلكترونية
  • إمكانية التجسس الاستراتيجي من خلال اختراق مفاتيح SSL الخاصة بهيئة الضرائب وبنية إدارة الأجهزة المحمولة (MDM)

‍

2. مواءمة إطار عمل MITRE ATT&CK 

يوضح الجدول التالي جميع التقنيات المرصودة ومواءمتها مع إطار عمل MITRE ATT&CK للمؤسسات الإصدار 15. يعكس كل صف أدلة مادية مباشرة تم الحصول عليها من خادم التجهيز الخاص بالجهة المهاجمة.

‍

‍

‍

‍

‍

مدونات ذات صلة