🚀 أصبحت CloudSek أول شركة للأمن السيبراني من أصل هندي تتلقى استثمارات منها
اقرأ المزيد

يوثق هذا التقرير حملة منسقة ومتعددة المراحل يديرها جهة تهديد تستهدف البنية التحتية الحيوية في جميع أنحاء أمريكا اللاتينية. تكشف الأدلة المستخرجة من خادم التجهيز الخاص بجهة التهديد عن سلسلة أدوات تشغيلية متطورة تغطي جميع مراحل إطار عمل MITRE ATT&CK، بدءاً من الاستطلاع الآلي وصولاً إلى تسريب البيانات. تتميز الحملة بمحرك استطلاع موزع خاص (Kimera)، وترسانة استغلال منسقة تستهدف أجهزة محيط الشبكة للمؤسسات (Fortinet وIvanti وCisco)، ومجموعات أدوات محمولة للحركة الجانبية، وبنية تحتية متعددة الطبقات للقيادة والتحكم تستخدم قذائف الويب Neo-reGeorg، وأنفاق Chisel العكسية، وأجهزة توجيه Cisco مخترقة مع أنفاق GRE دائمة.
أظهرت جهة التهديد قدرة على العمل عبر بيئات Windows وLinux، واختراق أنظمة SAP ERP وقواعد بيانات Oracle لتنفيذ الأوامر، واستخراج المواد المشفرة ومجموعات بيانات Active Directory، والحفاظ على وصول طويل الأمد من خلال آليات بقاء متعددة ومتكررة. بناءً على المعلومات المتاحة، نسبنا هذه الحملة بثقة متوسطة إلى "المكسيكان مافيا" (MexicanMafia) المعروفة أيضاً باسم "بانشو فيلا" (PanchoVilla).
الهجمات المعروفة/المعلن عنها من قبل "بانشو فيلا"
1. شرطة ولاية أواكساكا (أمانة الأمن والحماية المدنية) — مارس 2024 نشر "بانشو فيلا" على منتديات Breach Forums ادعاءً بتسريب 2,935,021 سطراً من البيانات تغطي الفترة من 2007 إلى 2024، بإجمالي يزيد عن 800 ميجابايت. تضمنت البيانات أسماء الأفراد المحتجزين، وبيانات شخصية، وبيانات اعتماد ضباط الشرطة. وعندما نفت حكومة الولاية حدوث الاختراق، قام "بانشو فيلا" بتشويه الموقع الإلكتروني الرسمي لحكومة أواكساكا في الساعات الأولى من يوم 3 أبريل 2024، حيث أدرج صورة المجموعة كدليل، وظلت مرئية حتى الساعة 8 صباحاً من ذلك اليوم على الأقل.
2. "تسريبات تشيلانغو" (Chilango Leaks) — حكومة مدينة مكسيكو (CDMX) — أبريل 2024 أصدرت "المكسيكان مافيا" 20 جيجابايت مما أسموه "تسريبات تشيلانغو"، والتي تضمنت حوالي 2.1 مليون بريد إلكتروني خاص من أكثر من 2,000 حساب لموظفين عموميين في مدينة مكسيكو عبر وكالات تتراوح من أمانة الأشغال والخدمات إلى نظام التنمية المتكاملة للأسرة (DIF).
3. جامعة UNAM — معهد أبحاث الرياضيات التطبيقية والنظم (IIMAS) — أوائل 2024 حصل العضو "لورد بينيا" (Lord Peña) على 2.3 مليون ملف من معهد IIMAS التابع لجامعة UNAM، بما في ذلك بيانات مصرفية، طلب مقابلها 500 دولار.
4. جامعة UNAM — معهد الأبحاث اللغوية (IIFL) — أبريل 2024 قام العضو "دايس" (Dyce) باختراق معهد IIFL التابع لجامعة UNAM وعرض قاعدة بيانات بحجم 29 جيجابايت للبيع، زاعماً أنها تحتوي على بيانات اعتماد الشبكة، والأسماء الكاملة، والصور، ومفاتيح الوصول.
5. مصلحة الضرائب (SAT) — الكشف عن ثغرات — مارس/أبريل 2024 كشف "لورد بينيا" عن ثلاث ثغرات أمنية على الأقل في موقع مصلحة الضرائب خلال فترة تقديم الإقرارات الضريبية السنوية للدخل الشخصي في عام 2024.
6. هيئة الرقابة العليا في فيراكروز (ORFIS) — مارس 2024 أدرج "لورد بينيا" إمكانية الوصول إلى الخوادم الداخلية لهيئة ORFIS على منتديات Breach Forums مقابل 1,500 دولار.
7. حكومة ولاية مكسيكو — مارس 2024 عرض العضو "Buda" قاعدة بيانات للنطاقات الفرعية الخاصة بحكومة ولاية المكسيك للبيع.
8. شركة Quálitas للتأمين — يونيو 2024 زعم "Pancho Villa" امتلاكه لـ 300,000 سجل من بيانات عملاء Quálitas المكسيك، بما في ذلك الأسماء وأرقام الهواتف والعناوين وأنواع التأمين، وعرضها للبيع مقابل 400 دولار.
9. شركة PEMEX — يوليو 2024 اخترقت "Mexican Mafia" خوادم متعاقدة مع شركة PEMEX وحصلت على أكثر من 50 قاعدة بيانات تحتوي على 11,000 سجل، تشمل عقود الموظفين والأسماء وعناوين البريد الإلكتروني وبيانات الرواتب. تم إدراج البيانات في البداية بسعر 1,000 دولار، ثم رُفع السعر إلى 2,000 دولار، وذلك كما صرح "Pancho Villa" لـ "إبعاد باحثي الاستخبارات".
10. السلطة القضائية لمدينة المكسيك (PJCDMX) — أغسطس 2024 اخترقت "Mexican Mafia" المحكمة العليا في مدينة المكسيك، وعرضت أكثر من 300,000 بيانات اعتماد مستخدم من نظام المواعيد وإدارة القضايا الخاص بهم (SICOR/OPC)، والتي تغطي بيانات من عام 2017 إلى 2024 بما في ذلك مطالبات المعاشات التقاعدية، والملفات القانونية، والتعيينات الاكتوارية، وإيصالات الدفع. بعد انتهاء مهلة الـ 72 ساعة دون إتمام عملية بيع، قاموا بنشر الكود المصدري وبيانات اعتماد 162,439 مستخدمًا، بما في ذلك حسابات من جامعة UNAM (1,192)، وIMSS، وISSSTE، وSEP، وFGR. صرح "Pancho Villa" بأن الاختراق استغرق "من 10 إلى 15 دقيقة" بسبب أنظمة قديمة غير محدثة.
11. المحكمة العليا للعدالة في أواخاكا — أكتوبر 2024 زعمت "Mexican Mafia" وصولها إلى أكثر من 30 تيرابايت من البيانات من محكمة أواخاكا العليا، بما في ذلك مقاطع فيديو لإجراءات المحكمة التي كشفت عن هويات الأشخاص المتورطين في القضايا القانونية. وقد صاغ "Pancho Villa" هذا الأمر كاحتجاج ضد إهمال الحكومة للمجتمعات الأصلية.
تنبيهات هامة:
في أوائل عام 2026، وأثناء اكتشاف البنية التحتية الضارة الروتينية، CloudSEK اكتشفت دليلاً مفتوحاً مستضافاً على العنوان 62.171.185[.]97.

بناءً على الأدلة التي تم الحصول عليها من الخادم، تمكنا من رسم خريطة شاملة لقدرات الجهة الفاعلة.

تُظهر الجهة المهددة أساليب وتقنيات وإجراءات (TTPs) تتوافق مع مجموعة تتمتع بموارد جيدة وانضباط تشغيلي، مع بنية تحتية راسخة وقدرة على تطوير أدوات مخصصة. تم تقييم الخصائص التالية بثقة عالية بناءً على تحليل الأدلة الرقمية.
يوضح الجدول التالي جميع التقنيات المرصودة ومواءمتها مع إطار عمل MITRE ATT&CK للمؤسسات الإصدار 15. يعكس كل صف أدلة مادية مباشرة تم الحصول عليها من خادم التجهيز الخاص بالجهة المهاجمة.