RedNovember: كيف تستغل مجموعة تجسس مرتبطة بالصين أجهزة الحافة للوصول إلى المؤسسات؟

Share

RedNovember هو الاسم الذي تستخدمه Insikt Group التابعة لـRecorded Future لتتبع نشاط تجسس سيبراني كانت تسميه سابقًا TAG-100، وتقيّمه بدرجة ثقة عالية على أنه مرتبط بجهة ترعاها الدولة الصينية. ويتداخل هذا النشاط مع المجموعة التي تتبعها Microsoft باسم Storm-2077.

RedNovember: كيف تستغل مجموعة تجسس مرتبطة بالصين أجهزة الحافة للوصول إلى المؤسسات؟

أهمية RedNovember لا ترجع فقط إلى استخدام أدوات مثل Pantegana وCobalt Strike، بل إلى طريقة الوصول نفسها: استهداف أجهزة موجودة على حدود الشبكة مثل VPN والجدران النارية ومنصات الوصول عن بُعد والبنية المكشوفة للإنترنت، إلى جانب استخدام التصيد الموجّه في بعض العمليات.

المعلومات الأساسية المنشورة عن الحملة تغطي نشاطًا رُصد بين يونيو 2024 ويوليو 2025، لذلك لا ينبغي قراءة هذه الفترة وكأنها تعني أن المجموعة توقفت بعدها. هذا المقال يحلل ما أثبته البحث الأصلي، وما الذي يمكن استنتاجه دفاعيًا، وما بقي صحيحًا حتى 2026.

من هي RedNovember وما علاقتها بـTAG-100 وStorm-2077؟

في يوليو 2024 نشرت Insikt Group أول تحليل علني للنشاط تحت اسم TAG-100 دون إسناده حينها إلى دولة محددة. وبعد مراجعة أدلة إضافية، أعلنت Recorded Future في سبتمبر 2025 أنها أصبحت تتبع النشاط باسم RedNovember وتقيّمه على أنه مجموعة تجسس سيبراني ترعاها الصين بدرجة ثقة عالية.

في المقابل، تصف Microsoft Threat Intelligence مجموعة Storm-2077 بأنها جهة تهديد صينية تنشط في جمع المعلومات، وأشارت إلى وجود تداخل بينها وبين النشاط الذي كان يُعرف باسم TAG-100.

لكن أسماء التتبع التي تستخدمها شركات الأمن لا تعني بالضرورة أن RedNovember وStorm-2077 كيانان متطابقان بنسبة 100%. قد تختلف الشركات في تجميع البنية التحتية والضحايا والأدوات والنشاط تحت Cluster معين، لذلك الأدق هو الحديث عن تداخل في النشاط بدل افتراض تطابق كامل تلقائيًا.

ماذا وثق تقرير RedNovember؟

بحسب بحث Insikt Group الأصلي حول RedNovember، استهدفت المجموعة جهات حكومية ومنظمات دولية وقطاعات خاصة في مناطق متعددة حول العالم، مع اهتمام واضح بالحكومات والدفاع والطيران والفضاء والخدمات المهنية والتقنية.

العنصر ما وثقه البحث
الفترة الرئيسية نشاط جرى رصده بين يونيو 2024 ويوليو 2025، مع تاريخ قطع للتحليل في 25 يوليو 2025.
الهدف التجسس وجمع المعلومات أكثر من التخريب المباشر.
القطاعات الحكومات، الدفاع والطيران، الفضاء، التقنية، المؤسسات القانونية والمنظمات الدولية وغيرها.
الوصول الأولي استهداف أجهزة وخدمات مكشوفة للإنترنت، إضافة إلى Spearphishing في بعض الحالات.
الأدوات Pantegana وCobalt Strike وSparkRAT وLESLIELOADER.

ومن المهم هنا التمييز بين الاستطلاع والاستهداف والاختراق المؤكد أو المرجح. رصد اتصال خادم تابع للمهاجم بنظام مؤسسة لا يعني تلقائيًا نجاح الاختراق، وقد حرص تقرير Recorded Future نفسه على التفريق بين هذه الحالات عند وصف الضحايا المحتملين.

لماذا تعد أجهزة الحافة Edge Devices هدفًا جذابًا؟

أجهزة الحافة هي الأنظمة التي تقع عند نقطة التقاء شبكة المؤسسة بالإنترنت أو بالشبكات الخارجية، مثل بوابات VPN والجدران النارية وLoad Balancers وبعض الموجهات وخدمات البريد والوصول عن بُعد.

لفهم موقع هذه الأجهزة بصورة أعمق داخل البنية التحتية، يساعد فهم أساسيات الشبكات والموجهات والجدران النارية على معرفة سبب امتلاك بعضها وصولًا حساسًا إلى أجزاء متعددة من الشبكة.

استهداف هذه الطبقة يمنح المهاجم عدة مزايا محتملة:

  • الأجهزة مكشوفة للإنترنت بحكم وظيفتها، وبالتالي يمكن الوصول إليها دون اختراق جهاز موظف أولًا.
  • قد تعمل كبوابة موثوقة نحو الشبكة الداخلية أو أنظمة الإدارة.
  • بعض Network Appliances لا تسمح بتثبيت أدوات EDR التقليدية المستخدمة على Windows وLinux endpoints.
  • قد تكون إمكانات التسجيل والتحليل الجنائي فيها أقل من خوادم وأنظمة تشغيل كاملة.
  • إهمال تحديث جهاز VPN أو Firewall مكشوف قد يترك ثغرة معروفة متاحة للمهاجم حتى بعد صدور إصلاحها.

لهذا السبب، فإن امتلاك Firewall أو VPN لا يعني أن الجهاز نفسه أصبح خارج نموذج التهديد؛ جهاز الحماية يحتاج بدوره إلى تحديث ومراقبة وتقليل سطح الهجوم.

هل اعتمدت RedNovember على ثغرات Zero-Day؟

ليست هناك حاجة لافتراض وجود Zero-Day لتفسير الجزء الأبرز من النشاط الذي وثقته Recorded Future. إحدى السمات المهمة في RedNovember كانت الاستفادة من ثغرات معروفة وأكواد Proof of Concept منشورة ضد منتجات يمكن الوصول إليها من الإنترنت.

إذا كان الفرق بين الثغرة المعروفة وZero-Day غير واضح، يشرح دليل مصطلحات الأمن السيبراني الأساسية المفاهيم المرتبطة بالثغرات والاستغلال وهجمات يوم الصفر.

CVE-2024-3400 في Palo Alto Networks

رصدت Insikt Group في أبريل 2024 نشاطًا نُسب على الأرجح إلى المجموعة ضد أجهزة Palo Alto Networks GlobalProtect بعد ظهور Proof of Concept عام للثغرة CVE-2024-3400.

وهذه الثغرة ليست مجرد تقييم نظري للخطورة؛ فقد أدرجتها CISA ضمن Known Exploited Vulnerabilities Catalog بعد تأكيد استغلالها فعليًا. لكن وجود الثغرة في KEV لا يعني أن كل عملية استغلال لها نُفذت بواسطة RedNovember تحديدًا.

CVE-2024-24919 في Check Point

بعد نشر PoC للثغرة CVE-2024-24919 في أجهزة Check Point VPN، رصد الباحثون خلال أوائل يونيو 2024 اتصالات من بنية RedNovember نحو بوابات VPN مرتبطة بعشرات المؤسسات.

لكن تقرير Recorded Future استخدم صياغة حذرة هنا: توقيت النشاط يشير إلى احتمال محاولة استغلال الثغرة، إلا أن الباحثين لم يقدموا دليلًا كافيًا للجزم بأن CVE-2024-24919 استُغلت بنجاح في جميع هذه الحالات.

هذا الفرق مهم؛ وجود محاولة فحص أو اتصال بنظام ضعيف ليس مساويًا لاختراقه.

Ivanti Connect Secure

في أبريل 2025 ركزت RedNovember كذلك على استطلاع واستهداف أجهزة Ivanti Connect Secure VPN في عدة دول، بما فيها أنظمة مرتبطة بصحيفة أمريكية ومؤسسات هندسية وعسكرية وبحثية.

ولا ينبغي ربط هذا النشاط تلقائيًا بثغرة معينة ما لم يقدم مصدر التحقيق نفسه دليلًا على سلسلة الاستغلال المستخدمة.

Pantegana وCobalt Strike وSparkRAT: ماذا كان دور الأدوات؟

بعد الوصول إلى بيئة مستهدفة، وثق الباحثون استخدام مزيج من الأدوات المفتوحة المصدر والأدوات ذات الاستخدام المزدوج. هذه نقطة مهمة لأن المجموعة لم تعتمد دائمًا على Malware مخصص وفريد يسهل ربطه بها.

Pantegana

Pantegana إطار مفتوح المصدر مكتوب بلغة Go استُخدم كقناة Command and Control وقدرة للوصول عن بُعد على أنظمة متعددة. كان ظهوره من السمات البارزة في النشاط الذي أدى إلى تتبع TAG-100 ثم RedNovember.

Cobalt Strike

Cobalt Strike منتج تجاري صُمم أصلًا لمحاكاة الخصوم واختبارات Red Team، وليس برمجية خبيثة في حد ذاته. لكن Cobalt Strike Beacon يُساء استخدامه بصورة متكررة في الهجمات الحقيقية لأنه يوفر قدرات ما بعد الاختراق والاتصال بخوادم C2.

وفي مايو 2025، قالت Insikt Group إنها عثرت على عينات من LESLIELOADER استُخدمت لتحميل Cobalt Strike Beacon في الذاكرة ضمن نشاط RedNovember.

SparkRAT وLESLIELOADER

SparkRAT هو أيضًا أداة تحكم عن بُعد مفتوحة المصدر ومبنية بلغة Go. أما LESLIELOADER فهو Loader متاح علنًا وثق الباحثون استخدام نسخ منه لتشغيل SparkRAT وفي حالات أخرى Cobalt Strike.

استخدام أدوات عامة يقدم فائدة إضافية للمهاجم: وجود الأداة داخل شبكة ما لا يصبح بصمة حصرية لمجموعة واحدة. لهذا السبب لا يمكن القول إن جهازًا يتصل بـCobalt Strike مثلًا قد تعرض بالضرورة لاختراق RedNovember.

لم يكن استغلال أجهزة الحافة هو المسار الوحيد

التركيز على VPN والجدران النارية لا يعني أن RedNovember أهملت العامل البشري. فقد وثق التقرير أيضًا حملات Spearphishing تستهدف جهات حساسة.

في إحدى الحالات، عثر الباحثون على ملف PDF خادع بدا وكأنه صادر عن قسم تقنية المعلومات لدى شركة تعمل مع البحرية الأمريكية. كان الهدف إقناع المستلم بتنزيل ملف يتظاهر بأنه تحديث أمني، بينما كان مرتبطًا بسلسلة تؤدي إلى LESLIELOADER وSparkRAT.

كما عُثر على مستند Word آخر مرتبط بمحاولة استغلال Follina، المعروفة بالمعرّف CVE-2022-30190.

إذًا، نموذج RedNovember ليس «استغلال Firewall فقط»، بل مزيج يتغير حسب الهدف والفرصة المتاحة: ثغرات في الخدمات الخارجية، واستطلاع، وتصيد موجّه، ثم أدوات C2 وما بعد الاختراق.

لماذا لا تكفي EDR وحدها لاكتشاف هذا النوع من الهجمات؟

تعتمد EDR عادة على Agent يعمل داخل نظام التشغيل ويراقب العمليات والملفات والذاكرة وسلوك المستخدم. لكن عند حدوث الوصول الأولي داخل جهاز VPN أو Firewall لا يدعم ذلك Agent، قد يبدأ الاختراق خارج نطاق الرؤية التقليدية لفريق Endpoint Security.

هنا تصبح مصادر أخرى من Telemetry ضرورية، مثل:

  • سجلات VPN والجدران النارية وأجهزة الإدارة.
  • NetFlow وNetwork Detection and Response عند توفرها.
  • تغييرات إعدادات الجهاز والحسابات الإدارية.
  • سجلات المصادقة والوصول عن بُعد.
  • الاتصالات الصادرة غير المتوقعة من Network Appliance.
  • محاولات الحركة الجانبية من الجهاز الحدودي نحو الأنظمة الداخلية.

ويظهر هنا دور مركز عمليات الأمن السيبراني SOC في جمع التنبيهات من الشبكة والأجهزة والخدمات بدل بناء الرؤية الأمنية على Endpoint واحد فقط.

كيف تقلل المؤسسات خطر هجمات مشابهة لـRedNovember؟

1. اعرف كل ما هو مكشوف للإنترنت

أنشئ Inventory فعليًا لبوابات VPN والجدران النارية ولوحات الإدارة وخوادم البريد ومنتجات الوصول عن بُعد. النظام الذي لا يعرف الفريق الأمني أنه مكشوف لا يمكن تحديثه أو مراقبته بصورة موثوقة.

2. ألغِ التعرض غير الضروري

إذا لم تكن Management Interface أو خدمة معينة بحاجة إلى أن تكون متاحة مباشرة من الإنترنت، فلا تتركها مكشوفة. تقليل Attack Surface يمنع فئات كاملة من محاولات الاستطلاع والاستغلال.

3. أعطِ أجهزة الحافة أولوية مرتفعة في إدارة الثغرات

لا يكفي ترتيب الإصلاحات اعتمادًا على CVSS وحده. وجود الجهاز على الإنترنت، وتوفر Exploit عام، ووجود دليل على الاستغلال الفعلي عوامل يجب أن ترفع أولوية المعالجة.

لهذا تعد قائمة CISA KEV مفيدة عند ترتيب الثغرات، لأنها تركز على الثغرات التي توجد أدلة على استغلالها بدل الاعتماد على الخطورة النظرية فقط.

4. راقب ما يحدث بعد الاستغلال

من الصعب منع كل استغلال، خصوصًا عند ظهور ثغرة جديدة. لذلك أوصى تقرير Recorded Future بمراقبة السلوك الذي يلي الوصول الأولي، مثل ظهور Backdoor أوWeb Shell، أو اتصالات C2 غير معتادة، أو حركة جانبية إلى الشبكة الداخلية.

5. افصل الشبكات الحساسة

Network Segmentation تقلل قدرة المهاجم على تحويل اختراق جهاز حدودي واحد إلى وصول واسع إلى الخوادم والأنظمة الحرجة.

وينبغي كذلك تقييد حسابات الإدارة واستخدام MFA حيثما كان المنتج يدعمها، مع منع الإدارة المباشرة من الإنترنت إذا لم تكن مطلوبة.

6. لا تعتمد على IOC قديمة وحدها

عناوين IP والنطاقات والبنية التحتية لخوادم C2 قابلة للتغيير. وجود قائمة مؤشرات من تقرير 2025 مفيد للتحقيق التاريخي، لكنه لا يوفر حماية دائمة.

الأفضل الجمع بين Indicators of Compromise وبين البحث عن Tactics, Techniques and Procedures مثل:

  • استغلال خدمة مكشوفة للإنترنت بصورة غير معتادة.
  • تسجيل دخول إداري من مصدر جديد.
  • تعديل إعدادات Network Appliance دون Change Request معروف.
  • اتصالات صادرة من جهاز لا يُفترض أن يبدأ اتصالات إلى الإنترنت.
  • إنشاء Persistence أوحسابات جديدة.
  • نشاط استطلاع أوحركة جانبية بعد حدث غير طبيعي على جهاز الحافة.

7. تعامل مع اختراق جهاز الحافة كحادث عالي التأثير

إذا ظهرت أدلة موثوقة على اختراق Firewall أوVPN، فلا تفترض أن تثبيت Patch لاحقًا يزيل كل ما حدث قبل الإصلاح. يجب الحفاظ على السجلات والأدلة، وفحص Persistence والتغييرات الإدارية، ومراجعة الحسابات والاعتمادات التي كان الجهاز قادرًا على الوصول إليها، وتطبيق إرشادات الاستجابة أوإعادة البناء التي يوفرها البائع عند الحاجة.

ما الذي تغير بحلول 2026؟

أهم نقطة زمنية هي أن تقرير Recorded Future الذي أعاد تسمية TAG-100 إلى RedNovember حدد 25 يوليو 2025 كتاريخ قطع للتحليل. لذلك فإن الخوادم وعناوين IP ومؤشرات الاختراق المنشورة فيه تمثل بنية تحتية رُصدت تاريخيًا، ولا ينبغي التعامل معها على أنها قائمة كاملة أوحالية في 2026.

في المقابل، لم تختفِ أهمية المجموعة من تقارير التهديدات. فقد أدرجت الوكالة الفرنسية ANSSI في نظرتها إلى التهديد السيبراني المنشورة في 2026 RedNovember، المعروفة أيضًا باسم Storm-2077، ضمن النشاط المرتبط بالتجسس والصين، وأشارت إلى عمليات الاستطلاع ضد جهات بنمية خلال زيارة وزير الدفاع الأمريكي إلى بنما في أبريل 2025.

وهذا لا يثبت أن كل البنية التحتية والأدوات المنشورة في تقرير 2025 ما زالت مستخدمة كما هي، لكنه يؤكد أن RedNovember بقيت مرجعًا ذا صلة عند دراسة نشاط التجسس الصيني.

كما أن الدرس الأوسع حول أجهزة الحافة ما زال قائمًا. ففي تحذير مشترك قادته CISA حول جهات صينية ترعاها الدولة، سلطت الوكالات الضوء على استمرار استهداف الموجهات وأجهزة الشبكات والخدمات الموجودة على الحافة، وأوصت بإعطاء الثغرات المعروفة المستغلة على هذه الأنظمة أولوية مرتفعة.

الخلاصة

RedNovember مثال واضح على سبب تغير مفهوم «نقطة النهاية» في الدفاع السيبراني. المهاجم لا يحتاج دائمًا إلى البدء بحاسوب موظف؛ يمكن أن تكون نقطة الدخول جهاز VPN أوFirewall أوخدمة بريد موجودة أمام الشبكة كلها.

الحملة التي وثقتها Recorded Future جمعت بين استغلال ثغرات وخدمات مكشوفة، والتصيد الموجّه، وأدوات عامة مثل Pantegana وSparkRAT وCobalt Strike. كما توضح أن وجود PoC متاح لثغرة معروفة قد يكون كافيًا لبدء نشاط واسع ضد الأجهزة التي لم تُحدّث، دون الحاجة إلى Zero-Day جديدة.

دفاعيًا، الأولوية ليست حفظ أسماء خوادم RedNovember القديمة، بل معرفة الأجهزة المكشوفة، وتحديثها بسرعة وفق مستوى الخطر والاستغلال الفعلي، وتحسين Logging ومراقبة الشبكة، وتقليل واجهات الإدارة الخارجية، وتقسيم الشبكات، والبحث عن السلوك الذي يلي الاستغلال. بهذه الطريقة تبقى الحماية مفيدة حتى عندما يغيّر المهاجم عنوان IP أوأداة C2 أوطريقة الوصول الأولي.

شارك برأيك

لديك إضافة، سؤال أو تجربة مرتبطة بالموضوع؟ اكتبها وشارك بها القراء.