چهار بازداشت، یک پیام؛ شبکه جهانی مبارزه با جرایم سایبری چگونه متهمان را به دام انداخت
گزارش ICTNews – در فاصله کمتر از یک هفته، چهار رویداد امنیتی جداگانه در نقاط مختلف جهان به بازداشت یا شناسایی مظنونان انجامید. از بازگشت ۳.۸ میلیون دلار به NEAR Intents تا بازداشت نوجوان ۱۶ سالهای که گروه باجافزاری KillSec را اداره میکرد، این رویدادها تصویر…
خلاصه تحلیلی خبر
گزارش ICTNews – در فاصله کمتر از یک هفته، چهار رویداد امنیتی جداگانه در نقاط مختلف جهان به بازداشت یا شناسایی مظنونان انجامید. از بازگشت ۳.۸ میلیون دلار به NEAR Intents تا بازداشت نوجوان ۱۶ سالهای که گروه باجافزاری KillSec را اداره میکرد، این رویدادها تصویر…
موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، گروه، FBI، بازداشت، همکاری
NEAR Intents: خطای نرمافزاری که به بازگشت وجه منجر شد
تحلیلهای آنچین Bitquery نشان میدهد که مهاجم ابتدا دو تراکنش آزمایشی کوچک (۱۰ و ۱۱ دلار) انجام داد و سپس مبالغ بزرگتر را خارج کرد. تا ساعت ۱۴:۳۰ روز اول اکتبر، حدود ۷۶ درصد از وجوه به ۳۴.۶۹ بیتکوین تبدیل شده بود و ۲۱ درصد به صرافی KuCoin رسیده بود. کارآگاه بلاکچین ZachXBT نیز مسیر انتقال به KuCoin و سپس تبدیل به بیتکوین را تأیید کرد .
نقطه عطف: الکس شوچنکو، مدیرکل NEAR Intents، در تاریخ ۲ اکتبر اعلام کرد که تیم موفق به شناسایی هویت مهاجم شده و یک ضربالاجل ۴۸ ساعته برای بازگرداندن وجوه از طریق «افشای مسئولانه» تعیین کرده است. او خطاب به مهاجم نوشت: «شما بهتر از هر کسی میدانید افشای مسئولانه چگونه کار میکند: این آخرین پنجره برای استفاده از آن است. پس از ۴۸ ساعت، این پنجره بسته خواهد شد» .
مهاجم پیش از انقضای مهلت، وجوه را بازگرداند. پیامی که به یک تراکنش متصل و منتشر شد، از سوی مهاجم اعتراف به اشتباه کرده و از برنامههای پاداش برای گزارش آسیبپذیریها تمجید کرده بود. شوچنکو در ۲ اکتبر اعلام کرد: «وجوه هک NEAR Intents بهطور کامل بازگردانده شد. ما تحقیقات را متوقف میکنیم» .
ارتباط با بیتگت: NEAR Intents پیشتر اعلام کرده بود که بیش از ۵۰ میلیون دلار از تلاشهای انتقال وجوه مرتبط با هکر بیتگت را مسدود کرده است. از این مبلغ، ۵۰۳ هزار دلار در مرحله اجرا مسدود شد و تنها ۱۶۶ هزار دلار از آن عبور کرد .
ShinyHunters: از حمله به FBI تا همکاری با بازداشتشدگان
تحلیل رویترز از نمونه دادهها نشان داد که این اطلاعات شامل نام، نشانی منزل، شماره تأمین اجتماعی، مأموریتها و در برخی موارد نام اعضای خانواده مأموران است. رویترز توانست صحت بخشی از این دادهها را با تطبیق با سوابق اعتباری و دادههای نقضشده قبلی تأیید کند. در حداقل ۱۰ مورد، از جمله اطلاعات کش پاتل، رئیس FBI، جزئیات مطابقت داشت .
انگیزه حمله: ShinyHunters اعلام کرد که این حمله پاسخی به بیانیه ماه مه ۲۰۲۶ FBI بود که در آن روشهای گروه تشریح و به قربانیان توصیه شده بود باج پرداخت نکنند. این گروه تأکید کرد که انگیزه مالی نداشته است .
بازداشت «Rey»: در تاریخ ۲۹ سپتامبر ۲۰۲۶، مقامهای اردنی سیفالدین خضر، معروف به Rey، را در امان بازداشت کردند. بر اساس گزارش رویترز، خضر در حال همکاری با FBI و نهادهای قانونی بینالمللی برای شناسایی سایر اعضای ShinyHunters است. یک منبع آگاه گفت: «همکاری او برای تلاشهای جاری جهت دستگیری این هکرها حیاتی است» .
هویت خضر از سال قبل برای محققان امنیتی شناختهشده بود. برایان کربس، روزنامهنگار امنیتی، در نوامبر ۲۰۲۵ او را بهعنوان یکی از*سه مدیر گروه Scattered LAPSUS$ Hunters* (ترکیبی از Scattered Spider، LAPSUS$ و ShinyHunters) شناسایی کرده بود. خضر پیشتر مدیر سایت افشای داده گروه باجافزاری Hellcat و همچنین مدیر BreachForums بوده است .
نکته قابل توجه این است که خضر خودش به کربس گفته بود حداقل از ژوئن ۲۰۲۵ با نهادهای قانونی همکاری میکند و از سپتامبر ۲۰۲۵ «عملاً هیچ کار مجرمانهای انجام نداده است». با این حال، بازداشت او نشان میدهد که این همکاری مانع از پیگرد قانونی او نشده است .
ریشههای گروه: بر اساس گزارش شرکت امنیتی Sekoia، ریشه ShinyHunters به دو گروه هکری قدیمیتر به نامهای TheDarkOverlord و GnosticPlayers بازمیگردد که در زمینه اخاذی و افشای داده تخصص داشتند. برند ShinyHunters حدود آوریل یامه ۲۰۲۰ بهطور عمومی ظاهر شد .
KillSec: نوجوان ۱۶ سالهای که ۱,۰۰۰ حمله را مدیریت میکرد
بازداشت مظنون اصلی: یک نوجوان ۱۶ ساله رومانیایی در شهر آلیکانته اسپانیا بازداشت شد. او بهعنوان مدیر و اپراتور اصلی گروه شناسایی شده است. دو مظنون دیگر نیز در بریتانیا و رومانی بازداشت شدند که هر دو حدود ۲۰ سال سن دارند. برای یکی از بازداشتشدگان در بریتانیا، درخواست استرداد از پورتوریکو صادر شده است .
نقشهای شناساییشده: محققان چهار نقش اصلی در گروه شناسایی کردند: مدیر، توسعهدهنده، مذاکرهکننده و وابسته. توسعهدهنده مظنون در آگوست ۲۰۲۶ ۱۸ ساله شده و در زمان ارتکاب برخی از جرایم، خردسال بوده است .
روشهای عملیاتی: KillSec با بهرهبرداری از آسیبپذیریهای نرمافزاری و نقاط دسترسی با امنیت ضعیف، بهویژه در فضای ذخیرهسازی ابری، به سیستمهای سازمانها نفوذ میکرد. اعضای گروه اطلاعات حساس را کپی کرده و به زیرساختهای تحت کنترل خود منتقل میکردند. قربانیان در یک سایت افشای داده در دارکوب نامگذاری شده و تهدید میشدند که در صورت عدم پرداخت باج، دادهها منتشر خواهند شد. در صورت عدم پرداخت، فایلهای مسروقه برای دانلود رایگان در دسترس قرار میگرفتند. در برخی موارد، گروه مبالغ قابلتوجهی باج دریافت کرده بود .
استفاده از هوش مصنوعی: محققان کشف کردند که KillSec از هوش مصنوعی برای ساخت و نگهداری زیرساخت باجافزاری خود و شناسایی قربانیان بالقوه استفاده میکرد .
مقیاس فعالیت: حدود ۱,۰۰۰ حمله در سراسر جهان، که حدود ۵۰۰ مورد موفق بوده و بیش از ۲۸۰ قربانی شناسایی شده است. برخی قربانیان تا ۵۰۰,۰۰۰ یورو باج پرداخت کردهاند .
نقطه شروع تحقیقات: تحقیقات Operación Rotoma در سال ۲۰۲۵ از همکاری پلیس با FBI در سانخوان پورتوریکو آغاز شد. محققان اسپانیایی تنها با یک تصویر پروفایل موفق به شناسایی یکی از مدیران گروه شدند که در استان آلیکانته زندگی میکرد .
نتیجه عملیات: مقامات ۵ سرور مرکزی گروه را تحت کنترل گرفتند، ۱۱۰ ترابایت داده مسروقه را ایمن کردند، دامنههای KillSec را مسدود کردند و سایت افشای داده گروه را از دسترس خارج کردند .
امیر براتی: استرداد نادری که یک دهه جاسوسی سایبری را آشکار کرد
اتهامات: براتی در دادگاه فدرال منطقه جنوبی نیویورک با اتهامات کلاهبرداری رایانهای، هک و سرقت هویت روبهرو خواهد شد. او یکی از ۱۷ تبعه ایرانی است که در کیفرخواست اصلاحشدهای در آگوست ۲۰۲۶ نامشان ذکر شده است .
مقیاس حملات: بر اساس اسناد دادگاهی، گروهی که براتی در آن عضو بود از سال ۲۰۱۳ فعالیت خود را آغاز کرد و در جریان آن بیش از ۸,۰۰۰ حساب ایمیل استادان و پژوهشگران در آمریکا، اروپا و سایر کشورها هدف دسترسی غیرمجاز قرار گرفت. دانشگاههای آسیبدیده نزدیک به ۳.۴ میلیارد دلار برای دسترسی قانونی به اطلاعات سرقتشده هزینه کرده بودند .
نقش براتی: در ساختار گروه، او نقش ردیابی روند پیشرفت نفوذها و تهیه فهرست اهداف بخش خصوصی را ایفا میکرد .
ارتباط با سپاه پاسداران: دادستانهای آمریکایی مدعیاند که بخشی از این حملات به نفع سپاه پاسداران انقلاب اسلامی ایران (IRGC) انجام شده است. اطلاعات سرقتشده و دسترسی به حسابهای دانشگاهی، ادعا میشود که برای مؤسسات ایرانی و دانشگاهها استفاده شده است .
حساسیت استرداد: استرداد هکرهای مرتبط با دولت ایران به آمریکا بسیار نادر است، زیرا این افراد معمولاً از داخل ایران فعالیت میکنند و از سفر به کشورهایی با معاهده استرداد با آمریکا خودداری میکنند. سفر براتی به مونتهنگرو و بازداشت او، یک اشتباه استراتژیک از سوی او محسوب میشود .
سابقه همکاری مونتهنگرو و FBI: در سه سال گذشته، همکاری میان اینترپل، پودگوریتسا و FBI منجر به مکانیابی و بازداشت هفت نفر در مونتهنگرو شده است کهتحت تعقیب مقامات آمریکایی بودند .
تحلیل ICTNews
از یک سو، تنوع تهدیدات
از سوی دیگر، همکاری بینالمللی
نکته کلیدی: در سه رویداد از چهار رویداد، یک تصویر پروفایل، یک اشتباه کوچک یا یک همکاری قبلی نقطه شروع شناسایی مظنونان بوده است. KillSec با یک تصویر پروفایل شناسایی شد. Rey با یک اسکرینشات که رمز عبور ایمیلش را افشا کرده بود، لو رفت. براتی با سفر به کشوری که با FBI همکاری میکرد، خود را به دام انداخت.
این الگو نشان میدهد که ناشناسی کامل در فضای دیجیتال یک افسانه است. حتی حرفهایترین مجرمان سایبری نیز اشتباه میکنند، و زمانی که این اشتباهات با همکاری بینالمللی ترکیب شود، به بازداشت و استرداد منجر میشود.
نوشتهچهار بازداشت، یک پیام؛ شبکه جهانی مبارزه با جرایم سایبری چگونه متهمان را به دام انداختاولین بار درآی سی تی نیوز | مرجع اخبار فناوری اطلاعات و ارتباطات ایران. پدیدار شد.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.