بازداشت یکی دیگر از هکرهای مظنون به همکاری با ShinyHunters

اف‌بی‌آی از بازداشت یکی دیگر از افراد مظنون به همکاری با گروه هکری و اخاذی سایبری ShinyHunters خبر داده است؛ گروهی که به دست داشتن در حمله اخیر به سامانه‌های این نهاد آمریکایی متهم شده است. کش پاتل (Kash Patel)، رئیس اف‌بی‌آی، روز جمعه ۹ اکتبر اعلام کرد مأمورا…

6 دقیقه مطالعه
  • پشتیبانی شبکه
  • ShinyHunters
  • اطلاعات
  • اف‌بی‌آی
  • بازداشت
  • افراد
  • گروه
  • سرقت
بازداشت یکی دیگر از هکرهای مظنون به همکاری با ShinyHunters

خلاصه تحلیلی خبر

اف‌بی‌آی از بازداشت یکی دیگر از افراد مظنون به همکاری با گروه هکری و اخاذی سایبری ShinyHunters خبر داده است؛ گروهی که به دست داشتن در حمله اخیر به سامانه‌های این نهاد آمریکایی متهم شده است. کش پاتل (Kash Patel)، رئیس اف‌بی‌آی، روز جمعه ۹ اکتبر اعلام کرد مأمورا…

موضوعات اصلی: پشتیبانی شبکه، ShinyHunters، اطلاعات، اف‌بی‌آی، بازداشت، افراد

بازداشت یکی دیگر از هکرهای مظنون به همکاری با ShinyHunters
اف‌بی‌آی از بازداشت یکی دیگر از افراد مظنون به همکاری با گروه هکری و اخاذی سایبری ShinyHunters خبر داده است؛ گروهی که به دست داشتن در حمله اخیر به سامانه‌های این نهاد آمریکایی متهم شده است.

کش پاتل (Kash Patel)، رئیس اف‌بی‌آی، روز جمعه ۹ اکتبر اعلام کرد مأموران این سازمان یکی دیگر از افراد مظنون به مشارکت در فعالیت‌های این شبکه را بازداشت کرده‌اند. به گفته او، این اقدام در ادامه مجموعه‌ای از بازداشت‌ها و تحقیقات چند روز اخیر با هدف شناسایی و متلاشی کردن شبکه ShinyHunters انجام شده است.

پاتل در پیامی در شبکه اجتماعی ایکس اعلام کرد این گروه مظنون اصلی حمله اخیر به FBIJobs.gov، سامانه مرتبط با استخدام در اف‌بی‌آی، است؛ حمله‌ای که در بستری تحت مدیریت یک پیمانکار شخص ثالث رخ داده بود. او جزئیاتی درباره هویت فرد بازداشت‌شده یا محل دستگیری او ارائه نکرد، اما روزنامه نیویورک‌تایمز گزارش داد که این مظنون شهروند کانادا است و در ایالت پنسیلوانیای آمریکا بازداشت شده است. بر اساس این گزارش، مقام‌های تحقیق او را یکی از افراد اصلی مظنون به مشارکت در این نفوذ سایبری می‌دانند. با این حال، هویت رسمی او و اتهامات مشخص علیه وی هنوز به‌صورت عمومی اعلام نشده است.

این بازداشت در ادامه تحقیقات گسترده درباره حمله‌ای صورت گرفته که ShinyHunters در ماه سپتامبر مسئولیت آن را بر عهده گرفت. این گروه مدعی شد با سوءاستفاده از یک آسیب‌پذیری روزصفر در نرم‌افزار Oracle PeopleSoft به سامانه‌های اف‌بی‌آی نفوذ کرده و سپس به زیرساخت ابری AWS GovCloud تحت مدیریت این نهاد دسترسی یافته است. مهاجمان ادعا کردند بین ۲ تا ۳ ترابایت داده را سرقت کرده‌اند؛ اطلاعاتی که به گفته آن‌ها شامل سوابق کارکنان فعلی و سابق اف‌بی‌آی، متقاضیان استخدام، پرونده‌های پزشکی و روان‌پزشکی و اسناد داخلی بوده است.

نمونه‌های منتشرشده از داده‌های سرقت‌شده نشان می‌داد که اطلاعات حساسی مانند نشانی محل سکونت، شماره‌های تأمین اجتماعی، جزئیات مأموریت‌های شغلی و اطلاعات اعضای خانواده کارکنان نیز در میان داده‌های افشاشده قرار داشته است. نیویورک‌تایمز همچنین گزارش داد که در یک یادداشت داخلی اف‌بی‌آی، احتمال تأثیرگذاری این رخداد بر اطلاعات تمامی کارکنان مطرح شده بود. این نهاد در توضیحات خود اعلام کرد که منشأ حادثه، بستری تحت مدیریت یک پیمانکار شخص ثالث بوده که به‌روزرسانی امنیتی لازم را نصب نکرده بود.

پس از این حمله، اقدامات قضایی علیه افراد مظنون به ارتباط با ShinyHunters شدت گرفت. پلیس هلند در ۱۵ سپتامبر مردی ۲۴ ساله را در آمستردام بازداشت کرد که پپیان فان در استاپ معرفی شد و پیش‌تر با نام مستعار «Umbreon» فعالیت می‌کرد. این بازداشت بخشی از تحقیقات درباره فعالیت‌های هکری منتسب به ShinyHunters بود، اما این گروه ارتباط فان در استاپ با خود را رد کرد.

در پی این بازداشت، اف‌بی‌آی به‌طور علنی از اعضای احتمالی ShinyHunters خواست خود را تسلیم کنند. برت لیترمن، دستیار مدیر بخش سایبری این نهاد، هشدار داد که بازداشت مظنونان و توقیف زیرساخت‌های مورد استفاده آن‌ها می‌تواند به شناسایی دیگر اعضای شبکه و همکاری برخی افراد با مقام‌های تحقیق منجر شود. او تأکید کرد که هرچه تحقیقات بیشتر پیش برود، اطلاعات بیشتری درباره افراد دخیل در این فعالیت‌ها به دست خواهد آمد.

چند روز بعد نیز گزارش‌هایی درباره بازداشت فردی با نام مستعار «Rey» در اردن منتشر شد. خبرگزاری رویترز به نقل از منابع آگاه گزارش داد که این فرد، با نام سیف‌الدین خضر، در اختیار مقام‌های اردنی قرار گرفته و با اف‌بی‌آی و نهادهای مجری قانون بین‌المللی همکاری می‌کند تا به شناسایی دیگر افراد مرتبط با این شبکه کمک کند.

هم‌زمان با انتشار این گزارش‌ها، نشانه‌هایی از اختلال در فعالیت‌های ShinyHunters مشاهده شد. نماینده اصلی این گروه که طی دو سال گذشته به‌طور منظم با رسانه‌ها، از جمله وب‌سایت بلپینگ‌کامپیوتر، در ارتباط بود و اطلاعاتی درباره حملات آن ارائه می‌کرد، از پاسخ‌گویی در تلگرام دست کشید و حساب کاربری او نیز ظاهراً حذف شد. یک حساب پیام‌رسان دیگر متعلق به فردی مظنون به آگاهی از جزئیات حمله به اف‌بی‌آی نیز از دسترس خارج شد و وب‌سایت افشای اطلاعات ShinyHunters برای مدتی فعالیت خود را متوقف کرد. با این حال، راه‌اندازی مجدد یک وب‌سایت برای انتشار داده‌های سرقت‌شده نشان داد که دست‌کم بخشی از این شبکه همچنان فعال است. هنوز مشخص نیست ناپدید شدن نماینده اصلی گروه ارتباط مستقیمی با بازداشت‌های اخیر داشته باشد.

ShinyHunters نامی است که از سال ۲۰۱۸ تاکنون به مجموعه‌ای از هکرها و افراد فعال در حوزه سرقت اطلاعات و اخاذی سایبری نسبت داده شده است. این مهاجمان معمولاً با نفوذ به برنامه‌های تحت وب و سرویس‌های ابری، اطلاعات حساس سازمان‌ها را استخراج می‌کنند و سپس با تهدید به انتشار عمومی داده‌ها، از قربانیان اخاذی می‌کنند. در دو سال اخیر، عملیات منتسب به این نام افزایش یافته و شرکت‌ها و سازمان‌های متعددی در سراسر جهان هدف حملات آن قرار گرفته‌اند. از جمله اهداف حملات اخیر منتسب به ShinyHunters می‌توان به محیط‌های ابری Salesforce و شرکت‌هایی مانند گوگل، سیسکو و گروه Match اشاره کرد. در برخی از این عملیات، مهاجمان ابتدا شرکت‌های ارائه‌دهنده خدمات یکپارچه‌سازی نرم‌افزار را هدف قرار داده و با سرقت توکن‌های احراز هویت، به سامانه‌های ابری متصل به این سرویس‌ها دسترسی پیدا کرده‌اند. این روش به مهاجمان امکان می‌دهد بدون نفوذ مستقیم اولیه به هر سازمان، از دسترسی‌های معتبر برای سرقت اطلاعات مشتریان و کاربران استفاده کنند.

این گروه همچنین به استفاده از فیشینگ صوتی یا ویشینگ برای سرقت اطلاعات ورود کاربران متهم شده است. در این روش، مهاجمان با جعل هویت کارکنان پشتیبانی فناوری اطلاعات، کاربران را فریب می‌دهند تا اطلاعات حساب کاربری و کدهای احراز هویت چندمرحله‌ای خود را در صفحات جعلی وارد کنند. گزارش‌ها همچنین از استفاده مهاجمان از حملات مبتنی بر کد دستگاه برای سرقت توکن‌های احراز هویت حساب‌های مایکروسافت حکایت دارد. دسترسی به این حساب‌ها می‌تواند راه را برای نفوذ به سرویس‌های سازمانی مانند Microsoft 365، Google Workspace، Salesforce، Slack، Adobe، Atlassian و Dropbox هموار کند.

ShinyHunters همچنین به حمله گسترده سرقت داده از پلتفرم آموزشی Instructure Canvas در ماه می مرتبط دانسته شده است؛ حمله‌ای که اختلال‌های قابل‌توجهی در این سرویس ایجاد کرد. شرکت Instructure بعداً از دستیابی به توافقی با مهاجمان برای جلوگیری از انتشار اطلاعات سرقت‌شده خبر داد. افزون بر عملیات مستقیم، این گروه در برخی موارد به‌عنوان ارائه‌دهنده خدمات اخاذی سایبری نیز فعالیت کرده و به دیگر مهاجمان برای اخاذی از سازمان‌هایی که به آن‌ها نفوذ کرده بودند، کمک رسانده است.

در سال‌های گذشته، چندین نفر در پرونده‌های مرتبط با نام ShinyHunters بازداشت یا تحت پیگرد قرار گرفته‌اند؛ از جمله پرونده‌های مربوط به سرقت داده از مشتریان Snowflake، نفوذ به سامانه‌های PowerSchool و فعالیت‌های مرتبط با انجمن هکری BreachForums. با وجود این اقدامات، عملیات سرقت اطلاعات و اخاذی همچنان با استفاده از این نام ادامه یافته است.

کش پاتل روز جمعه تأکید کرد که اف‌بی‌آی همکاری با نهادهای بین‌المللی را برای مختل کردن فعالیت‌های باقی‌مانده این شبکه و شناسایی افراد مرتبط با آن ادامه خواهد داد. با این حال، هنوز مشخص نیست بازداشت‌های اخیر تا چه اندازه توان عملیاتی ShinyHunters را کاهش داده یا چه تعداد از افراد دخیل در حمله به سامانه‌های اف‌بی‌آی همچنان آزاد هستند.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.