4 - 11 - 2019
اعتراف هکر روس به هدایت یکی از بزرگترین حملات سایبری تاریخ آمریکا
یک شهروند روس به رهبری بزرگترین حمله هک کامپیوتری که بانکها و تشکیلات مالی ایالات متحده را هدف گرفته بود اعتراف کرد. او در سال ۲۰۱۴ به یکی از بزرگترین بانکهای آمریکا با نام JPMorgan Chase حمله کرده و توانست ۱۰۰ها میلیون دلار به جیب زده و داده بیش از ۸۰ میلیون مشتری JPMorgan را سرقت کند.
«آندری تیورین» ۳۵ ساله همچنین به جرم هک سایر سازمانهای مالی، دفترهای کارگزاری و شرکتهای دیگر متهم شناخته شد. در مجموع او به جرایمی از جمله نفوذ کامپیوتری، کلاهبرداری مالی و شرطبندی آنلاین غیرقانونی اعتراف کرد.
دادستانهای پرونده اعلام کردهاند که وی از سال ۲۰۱۲ تا اواسط ۲۰۱۵ رهبری یک کمپین عظیم هک کامپیوتری را برعهده داشت که منجر به سرقت اطلاعات ۱۰۰ میلیون مشتری کمپانیهای هدف شد. تنها در حمله به JPMorgan که در سال ۲۰۱۴ اتفاق افتاد اطلاعات بیش از ۸۰ میلیون مشتری به سرقت رفت تا بزرگترین یا حداقل یکی از بزرگترین حملههای هکری انجام شده علیه سازمانهای اقتصادی آمریکا لقب بگیرد.
البته که تیورین در این راه تنها نبوده و حملهها را با همراهی و دستور «گری شالون» رهبری میکرد. شالون از دادههای سرقت شده برای مقاصد مختلفی مثل کلاهبرداری امنیتی استفاده کرده و یکی از این طرحها شامل دستکاری عمدی قیمت سهام عمومی شرکتها یا مشتریانی میشد که تیورین آنها را هک کرده بود.
تیورین همچنین حملاتی علیه سایر شرکتهای آمریکایی و خارجی ترتیب داده و اطلاعات به دست آمده از آنها را در اختیار تشکیلات اقتصادی شالون و یا همدستان مجرم دیگر خود قرار میداد. این تشکیلات خلافکارانه شامل کسبوکارهای شرطبندی غیرقانونی نیز میشد.
براساس گزارش بلومبرگ، تیورین با پرداخت بیش از ۱۹ میلیون دلار به عنوان غرامت موافقت کرده است. مقیاس عظیم و طراحی حرفهای حملههای انجام شده، بازپرسهای آمریکایی را به این باور رسانده بود که به احتمال دست داشتن دولت روسیه یا دولتهای دیگر فکر کنند. در نهایت بررسیها این نتیجه را در بر داشتند که حملهها توسط افرادی با اهداف کاملا مالی انجام شده و ردی از ارتباط آنها با دولتهای دیگر مشاهده نشد.
هکرهای منتسب به روسیه با ابزاری جدید دولتها را هدف میگیرند
حملات اخیر گروه سایبری فنسی بر خبر از ابزارهای بهروزرسانی شده و زبان برنامهنویس جدیدی به نام NIM میدهد. این حملات طبق معمول گریبان وزارتخانههای خارجی دولتها و سفارتهای کشورهای اروپایی و آسیایی را گرفته است.
لینک فیشینگ کامپیوتر هدف را با ۶ ویروس مختلف آلوده میکند.
حملات گروه سایبری فنسی بر اولین بار مرداد گذشته توسط شرکت امنیت ESET کشف شد. این ایمیلها حاوی لینکهای فیشینگ بوده که در کامپیوترهای اهدافش بک دوری جهت استخراج اطلاعات قرار میدهد. این لینک شامل یک فایل ورد خالی بوده که به یک اکانت دراپباکس متصل است. این اکانت میزبان تمپلیتی به نام wordData.dotm است که چند ماکرو خطرناک و آلوده را در خود جای داده است. در صورت باز شدن این فایل ورد، دانلودر جدید Nim برای تروجان Zebrocy در قالب یک فایل اجرایی lmss.exe اقدام به آلوده کردن دستگاه میکند.
همچنین فایل اجرایی نهفته AutoIt نیز در این لینک پنهان شده است که با توجه به اینکه کار خاصی انجام نمیدهد، تصور میشود در اثر اشتباه هکرهای گروه فنسی بر در این لینک قرار گرفته باشد. همچنین یک دانلودر دیگر نیز توسط ماژول Nim فراخوانده میشود، زبان این یکی از نوع گولنگ است و بر بستر کد دلفی نوشته شده است. زبان استفاده شده Nim نیز متشکل از چندین زبان مختلف مانند پایتون، آدا و مدولاست که از طریق سرورهای C2 کنترل میشوند.
در کل شش ماژول آلوده درخواست داده میشود تا بک دور گولنگ در سیستم جای داده شود. هکرها به کمک این ابزارها میتوانند اطلاعات موجود را به سرورهای C2 خود انتقال دهند. همچنین کامپیوتر آلوده در دقایق اول اجرای این ویروس، هر ۳۵ ثانیه یک بار اسکرینشات گرفته و برای هکرها میفرستد. همچنین به کمک سرورهای C2، هکرها میتوانند بر سیستم نظارت داشته باشند و یا آن را وادار به اجرای دستورهای مشخصی کنند.
زبان برنامهنویس جدید Nim در این حملات استفاده شده است.لینک فیشینگ توسعه داده شده توسط گروه فنسی بر، قابلیت اجرا روی سیستمعاملهای ویندوز، لینوکس و مک را دارد. البته اولین بار است که دیده میشود حملات با استفاده از بک دور گولنگ صورت بگیرند. این ویروسها به خودی خود میتوانند از طریق cmd.exe فایلها را ویرایش، پاک و شمارهگذاری کنند و همچنین قابلیت اسکرینشات گرفتن را نیز دارند. از طرفی میتوان با زمانبندی کردن این عملیات، به صورت خودکار این کارها را برنامهریزی کرد.
گروه فنسی بر که با نامهای APT28، Sednit، Sofacy و Strontium نیز شناخته میشوند، مسوولیت حملات سیاسی زیادی را بر عهده گرفتهاند. از قربانیان فنسی بر میتوان به کمیته ملی دموکراتیک آمریکا، سازمان جهانی ضددوپینگ، ارتش اوکراین و فدراسیون بینالمللی ورزشکاران اشاره کرد. البته گمان میرود که این گروه روسی بوده و حداقل از سال ۲۰۰۴ در حال فعالیتهای شرورانه بودهاند.

لطفاً براي ارسال دیدگاه، ابتدا وارد حساب كاربري خود بشويد