بازداشت یکی دیگر از هکرهای مظنون به همکاری با ShinyHunters
افبیآی از بازداشت یکی دیگر از افراد مظنون به همکاری با گروه هکری و اخاذی سایبری ShinyHunters خبر داده است؛ گروهی که به دست داشتن در حمله اخیر به سامانههای این نهاد آمریکایی متهم شده است. کش پاتل (Kash Patel)، رئیس افبیآی، روز جمعه ۹ اکتبر اعلام کرد مأمورا…
خلاصه تحلیلی خبر
افبیآی از بازداشت یکی دیگر از افراد مظنون به همکاری با گروه هکری و اخاذی سایبری ShinyHunters خبر داده است؛ گروهی که به دست داشتن در حمله اخیر به سامانههای این نهاد آمریکایی متهم شده است. کش پاتل (Kash Patel)، رئیس افبیآی، روز جمعه ۹ اکتبر اعلام کرد مأمورا…
موضوعات اصلی: پشتیبانی شبکه، ShinyHunters، اطلاعات، افبیآی، بازداشت، افراد
کش پاتل (Kash Patel)، رئیس افبیآی، روز جمعه ۹ اکتبر اعلام کرد مأموران این سازمان یکی دیگر از افراد مظنون به مشارکت در فعالیتهای این شبکه را بازداشت کردهاند. به گفته او، این اقدام در ادامه مجموعهای از بازداشتها و تحقیقات چند روز اخیر با هدف شناسایی و متلاشی کردن شبکه ShinyHunters انجام شده است.
پاتل در پیامی در شبکه اجتماعی ایکس اعلام کرد این گروه مظنون اصلی حمله اخیر به FBIJobs.gov، سامانه مرتبط با استخدام در افبیآی، است؛ حملهای که در بستری تحت مدیریت یک پیمانکار شخص ثالث رخ داده بود. او جزئیاتی درباره هویت فرد بازداشتشده یا محل دستگیری او ارائه نکرد، اما روزنامه نیویورکتایمز گزارش داد که این مظنون شهروند کانادا است و در ایالت پنسیلوانیای آمریکا بازداشت شده است. بر اساس این گزارش، مقامهای تحقیق او را یکی از افراد اصلی مظنون به مشارکت در این نفوذ سایبری میدانند. با این حال، هویت رسمی او و اتهامات مشخص علیه وی هنوز بهصورت عمومی اعلام نشده است.
این بازداشت در ادامه تحقیقات گسترده درباره حملهای صورت گرفته که ShinyHunters در ماه سپتامبر مسئولیت آن را بر عهده گرفت. این گروه مدعی شد با سوءاستفاده از یک آسیبپذیری روزصفر در نرمافزار Oracle PeopleSoft به سامانههای افبیآی نفوذ کرده و سپس به زیرساخت ابری AWS GovCloud تحت مدیریت این نهاد دسترسی یافته است. مهاجمان ادعا کردند بین ۲ تا ۳ ترابایت داده را سرقت کردهاند؛ اطلاعاتی که به گفته آنها شامل سوابق کارکنان فعلی و سابق افبیآی، متقاضیان استخدام، پروندههای پزشکی و روانپزشکی و اسناد داخلی بوده است.
نمونههای منتشرشده از دادههای سرقتشده نشان میداد که اطلاعات حساسی مانند نشانی محل سکونت، شمارههای تأمین اجتماعی، جزئیات مأموریتهای شغلی و اطلاعات اعضای خانواده کارکنان نیز در میان دادههای افشاشده قرار داشته است. نیویورکتایمز همچنین گزارش داد که در یک یادداشت داخلی افبیآی، احتمال تأثیرگذاری این رخداد بر اطلاعات تمامی کارکنان مطرح شده بود. این نهاد در توضیحات خود اعلام کرد که منشأ حادثه، بستری تحت مدیریت یک پیمانکار شخص ثالث بوده که بهروزرسانی امنیتی لازم را نصب نکرده بود.
پس از این حمله، اقدامات قضایی علیه افراد مظنون به ارتباط با ShinyHunters شدت گرفت. پلیس هلند در ۱۵ سپتامبر مردی ۲۴ ساله را در آمستردام بازداشت کرد که پپیان فان در استاپ معرفی شد و پیشتر با نام مستعار «Umbreon» فعالیت میکرد. این بازداشت بخشی از تحقیقات درباره فعالیتهای هکری منتسب به ShinyHunters بود، اما این گروه ارتباط فان در استاپ با خود را رد کرد.
در پی این بازداشت، افبیآی بهطور علنی از اعضای احتمالی ShinyHunters خواست خود را تسلیم کنند. برت لیترمن، دستیار مدیر بخش سایبری این نهاد، هشدار داد که بازداشت مظنونان و توقیف زیرساختهای مورد استفاده آنها میتواند به شناسایی دیگر اعضای شبکه و همکاری برخی افراد با مقامهای تحقیق منجر شود. او تأکید کرد که هرچه تحقیقات بیشتر پیش برود، اطلاعات بیشتری درباره افراد دخیل در این فعالیتها به دست خواهد آمد.
چند روز بعد نیز گزارشهایی درباره بازداشت فردی با نام مستعار «Rey» در اردن منتشر شد. خبرگزاری رویترز به نقل از منابع آگاه گزارش داد که این فرد، با نام سیفالدین خضر، در اختیار مقامهای اردنی قرار گرفته و با افبیآی و نهادهای مجری قانون بینالمللی همکاری میکند تا به شناسایی دیگر افراد مرتبط با این شبکه کمک کند.
همزمان با انتشار این گزارشها، نشانههایی از اختلال در فعالیتهای ShinyHunters مشاهده شد. نماینده اصلی این گروه که طی دو سال گذشته بهطور منظم با رسانهها، از جمله وبسایت بلپینگکامپیوتر، در ارتباط بود و اطلاعاتی درباره حملات آن ارائه میکرد، از پاسخگویی در تلگرام دست کشید و حساب کاربری او نیز ظاهراً حذف شد. یک حساب پیامرسان دیگر متعلق به فردی مظنون به آگاهی از جزئیات حمله به افبیآی نیز از دسترس خارج شد و وبسایت افشای اطلاعات ShinyHunters برای مدتی فعالیت خود را متوقف کرد. با این حال، راهاندازی مجدد یک وبسایت برای انتشار دادههای سرقتشده نشان داد که دستکم بخشی از این شبکه همچنان فعال است. هنوز مشخص نیست ناپدید شدن نماینده اصلی گروه ارتباط مستقیمی با بازداشتهای اخیر داشته باشد.
ShinyHunters نامی است که از سال ۲۰۱۸ تاکنون به مجموعهای از هکرها و افراد فعال در حوزه سرقت اطلاعات و اخاذی سایبری نسبت داده شده است. این مهاجمان معمولاً با نفوذ به برنامههای تحت وب و سرویسهای ابری، اطلاعات حساس سازمانها را استخراج میکنند و سپس با تهدید به انتشار عمومی دادهها، از قربانیان اخاذی میکنند. در دو سال اخیر، عملیات منتسب به این نام افزایش یافته و شرکتها و سازمانهای متعددی در سراسر جهان هدف حملات آن قرار گرفتهاند. از جمله اهداف حملات اخیر منتسب به ShinyHunters میتوان به محیطهای ابری Salesforce و شرکتهایی مانند گوگل، سیسکو و گروه Match اشاره کرد. در برخی از این عملیات، مهاجمان ابتدا شرکتهای ارائهدهنده خدمات یکپارچهسازی نرمافزار را هدف قرار داده و با سرقت توکنهای احراز هویت، به سامانههای ابری متصل به این سرویسها دسترسی پیدا کردهاند. این روش به مهاجمان امکان میدهد بدون نفوذ مستقیم اولیه به هر سازمان، از دسترسیهای معتبر برای سرقت اطلاعات مشتریان و کاربران استفاده کنند.
این گروه همچنین به استفاده از فیشینگ صوتی یا ویشینگ برای سرقت اطلاعات ورود کاربران متهم شده است. در این روش، مهاجمان با جعل هویت کارکنان پشتیبانی فناوری اطلاعات، کاربران را فریب میدهند تا اطلاعات حساب کاربری و کدهای احراز هویت چندمرحلهای خود را در صفحات جعلی وارد کنند. گزارشها همچنین از استفاده مهاجمان از حملات مبتنی بر کد دستگاه برای سرقت توکنهای احراز هویت حسابهای مایکروسافت حکایت دارد. دسترسی به این حسابها میتواند راه را برای نفوذ به سرویسهای سازمانی مانند Microsoft 365، Google Workspace، Salesforce، Slack، Adobe، Atlassian و Dropbox هموار کند.
ShinyHunters همچنین به حمله گسترده سرقت داده از پلتفرم آموزشی Instructure Canvas در ماه می مرتبط دانسته شده است؛ حملهای که اختلالهای قابلتوجهی در این سرویس ایجاد کرد. شرکت Instructure بعداً از دستیابی به توافقی با مهاجمان برای جلوگیری از انتشار اطلاعات سرقتشده خبر داد. افزون بر عملیات مستقیم، این گروه در برخی موارد بهعنوان ارائهدهنده خدمات اخاذی سایبری نیز فعالیت کرده و به دیگر مهاجمان برای اخاذی از سازمانهایی که به آنها نفوذ کرده بودند، کمک رسانده است.
در سالهای گذشته، چندین نفر در پروندههای مرتبط با نام ShinyHunters بازداشت یا تحت پیگرد قرار گرفتهاند؛ از جمله پروندههای مربوط به سرقت داده از مشتریان Snowflake، نفوذ به سامانههای PowerSchool و فعالیتهای مرتبط با انجمن هکری BreachForums. با وجود این اقدامات، عملیات سرقت اطلاعات و اخاذی همچنان با استفاده از این نام ادامه یافته است.
کش پاتل روز جمعه تأکید کرد که افبیآی همکاری با نهادهای بینالمللی را برای مختل کردن فعالیتهای باقیمانده این شبکه و شناسایی افراد مرتبط با آن ادامه خواهد داد. با این حال، هنوز مشخص نیست بازداشتهای اخیر تا چه اندازه توان عملیاتی ShinyHunters را کاهش داده یا چه تعداد از افراد دخیل در حمله به سامانههای افبیآی همچنان آزاد هستند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.