გულახდილად რომ ვთქვათ, ეს არ არის ყველაზე ამაღელვებელი ჯაშუშური ამბავი, რაც კი ოდესმე მსმენია. Google Sheets ალბათ Google Workplace-ის ნაკრებიდან ყველაზე ნაკლებად მომწონს. არა იმიტომ, რომ ცუდია თავის საქმეში, არამედ იმიტომ, რომ სიკვდილისფერი მოსაწყენი ელექტრონული ცხრილების რედაქტორია, რომელსაც ხუთ წუთზე მეტხანს ვერ ვუყურებ. მაგრამ აი, რა გამოვლინდა: Google აცხადებს, რომ Sheets გლობალური ჯაშუშობის სუპერ-ამაღელვებელ აქტში გამოიყენებოდა! კარგი, „ამაღელვებელი“ არასწორი სიტყვა იყო. „საგანგაშო“ – ეს უფრო სწორია. Google-ის უახლესი Threat Intelligence ბლოგის პოსტის თანახმად, გასულ კვირას Google Threat Intelligence Group-მა (GTIG) პარტნიორებთან ერთად „მიიღო ზომები, რათა შეეჩერებინა გლობალური ჯაშუშური კამპანია, რომელიც მიზნად ისახავდა ტელეკომუნიკაციებსა და სამთავრობო ორგანიზაციებს ათობით ქვეყანაში ოთხ კონტინენტზე“. მუქარის აქტორი, საიდუმლოდ სახელწოდებით „UNC2814“, რომელსაც Google ეჭვობს ჩინეთის სახალხო რესპუბლიკასთან კავშირში, იყენებდა API ზარებს SaaS აპლიკაციებთან კომუნიკაციისთვის და „მათი მავნე ტრაფიკის კეთილთვისებიანად შენიღბვისთვის“. და წარმოიდგინეთ, მოცემული ძირითადი SaaS აპლიკაცია იყო სხვა არაფერი, თუ არა ჩვენი ძველი მეგობარი, Google Sheets. მექანიზმს, რომლითაც სავარაუდო ჯაშუშები მოქმედებდნენ, Google უწოდებს Gridtide-ს და აღწერს მას, როგორც „დახვეწილ C-ზე დაფუძნებულ ბექდორს, რომელსაც შეუძლია თვითნებური shell ბრძანებების შესრულება“, ასევე ფაილების ატვირთვა და ჩამოტვირთვა. Gridtide, სავარაუდოდ, Google Sheets-ს იყენებდა, როგორც „მაღალი ხელმისაწვდომობის C2 პლატფორმას, განიხილავდა [ელექტრონულ] ცხრილს არა როგორც დოკუმენტს, არამედ როგორც საკომუნიკაციო არხს ნედლი მონაცემებისა და shell ბრძანებების გადასაცემად. გამარტივებული ვერსია ასეთია: UNC2814-ის მიერ კოოპტირებული Google Sheets ფაილი გამოიყენება Google Service Account-თან დასაკავშირებლად API ავთენტიფიკაციისთვის, სანამ ის თავის თავს გაანადგურებს და თავდამსხმელებს ბექდორ წვდომას მისცემს 16-ბაიტიანი კრიპტოგრაფიული გასაღების მეშვეობით, რომელიც „შესრულების დროს არსებობდა მასპინძელზე ცალკე ფაილში“. „მას შემდეგ, რაც Sheets მომზადდება, ბექდორი ატარებს ჰოსტზე დაფუძნებულ დაზვერვას. ის იღებს ენდპოინტის ანაბეჭდს მსხვერპლის მომხმარებლის სახელის, ენდპოინტის სახელის, OS დეტალების, ადგილობრივი IP მისამართის და გარემოსდაცვითი მონაცემების, როგორიცაა მიმდინარე სამუშაო დირექტორია, ენის პარამეტრები და ადგილობრივი დროის ზონა, შეგროვებით,“ – აცხადებს Google. „ეს ინფორმაცია შემდეგ ამოიღება და ინახება თავდამსხმელის მიერ კონტროლირებადი ცხრილის V1 უჯრაში“. შემდეგ წვდომა შეიძლება გამოყენებულ იქნას shell ბრძანებების გადასაცემად და მონაცემთა გადაცემის დასაფარად, რათა „იდენტიფიცირდეს, თვალყური ადევნოს და გააკონტროლოს ინტერესის მქონე პირები“. ყოველ შემთხვევაში, Google მიიჩნევს, რომ ეს მიზანი ჰქონდა: „ჩვენ ვვარაუდობთ, რომ UNC2814 იყენებდა ამ წვდომას პირების და მათი კომუნიკაციების შესახებ მრავალფეროვანი მონაცემების ამოსაღებად. მსგავსი კამპანიები გამოიყენებოდა ზარის მონაცემების ჩანაწერების ამოსაღებად, SMS შეტყობინებების მონიტორინგისთვის და სამიზნე პირების მონიტორინგისთვის ტელეკომპანიის კანონიერი ჩაჭრის შესაძლებლობების მეშვეობით“. „GTIG-ს უშუალოდ არ დაუკვირვებია UNC2814-ის მიერ ამ კამპანიის განმავლობაში მგრძნობიარე მონაცემების ამოღება. თუმცა, PRC-სთან დაკავშირებულ ჯაშუშურ შეჭრებს ტელეკომუნიკაციებში ისტორიულად მოჰყვა ზარის მონაცემების ჩანაწერების, გაუშიფრავი SMS შეტყობინებების მოპარვა და სისტემების კომპრომეტირება.