اجلاس RSA 2019:انتشار گزارش گروه های جاسوسی سایبری ازسوی فایرآی
به گزارش کارگروه امنیت سایبربان؛ همزمان با آغاز اجلاس «RSA 2019»، شرکت فایرآی، به تازگی اعلام کرد؛ مدت 15 سال است روی گروههای تهدید پیشرفته پایدار (APT)، تحقیق میکند. این شرکت، نتیجه تحقیقات خود را در گزارش سالانه «ام ترندز» (M-Trends) منتشر نمود.
در گزارش ام ترند 2019، موضوعاتی مانند شیوه حمله، مدتزمان ماندگاری، ترندهای دفاعی و تهاجمی هر گروه APT، شرح داده شده است. فایرآی ادعا کرد؛ از دیدگاه همه معیارهای صنعتی، میانگین وقتگذاری این شرکت، به منظور شناسایی و مقابله با حملات، در سرتاسر جهان، یکی از بهترین نمونهها است. همچنین این آمار، نشاندهنده سرعت مقابله با حملات در محیطهای قربانی است.
شناخت سریع حضور مهاجم، به منظور مقابله با آن، از اهمیت بالایی برخوردار است. مهاجمان به قصد سرقت اطلاعات، خرابکاری، یا بسیاری موارد دیگر، حملات خود را انجام میدهند. از طرفی تشخیص سریع، هزینه پژوهشها را کاهش داده، دامنه فعالیت بازیگران بد را محدود میکند.
میانگین زمانی جلوگیری از تهاجمات، از بازه زمانی یکم اکتبر 2017، تا 30 سپتامبر 2018، به 78 روز، کاهش پیدا کرد. کاهش این دوره، نمایانگر آن است که سازمانها به صورت مداوم، قابلیتهای تشخیص خود را بهبود میدهند. همچنین ازنظر کارشناسان، اگر مهاجمی بیش از 2 ماه در محیط قربانی باقی بماند، همچنان فضای بهینهتر شدن وجود دارد.
فایرآی توضیح داد:
در بیشتر موارد، گروههای تهدید پیشرفته پایدار، از حمایت دولتی، برخوردار هستند. این افراد، اهدافی مانند: سرقت اطلاعات، شناسایی، ایجاد اختلال، یا نابودی دارند. این مهاجمان، به منظور پنهانسازی خود، بسیار مشابه با دیگر بازیگران بد، مانند مجرمان سایبری عمل میکنند؛ اما اقدامات آنها، متمایز است و بهگونهای رفتار مینمایند که چندین ماه، یا سال، در سامانه قربانی باقی بمانند.
در عصری که نقض دادهها و باجافزارها، بخش عظیمی از رسانههای سایبری را به خود اختصاص داده است، گروههای بالا، بیش از گذشته، از نظرها محو شدهاند؛ اما این مسئله، به معنای فراموش شدن کامل آنها نیست.
فایرآی ادعا میکند که در سال 2018، 4 گروه فعال، تهدید پیشرفته پایدار را زیر نظر گرفته است. این گروهها، عبارتاند از: «APT37»، «APT38»، «APT39»، «APT40».
گروه APT 40، از بازیگران جاسوسی در چین است که به وسیله دولت آن، حمایت میشود. گروه یادشده، حداقل از ژانویه سال 2013، در تلاش برای مدرنسازی دفاعی و نیروی دریایی این کشور، مورد حمایت قرار گرفته است. از اهداف این مهاجمان، میتوان مراکز دریایی، هوانوردی، مهندسی، شیمیایی، تحقیق و توسعه، دولت و صنایع فناوری را نام برد.
گروه APT 39 که ادعا میشود، یک تیم جاسوسی سایبری ایرانی است؛ حداقل از اواخر 2014، فعالیت خود را آغاز کرد. اهداف اصلی این گروه، بخشهای مخابراتی هستند. از دیگر مقاصد آن، میتوان به گردشگری، پشتیبانهای شرکتهای فناوری اطلاعات و صنعت فناوریهای پیشرفته، اشاره کرد. این حملات، به منظور شناسایی و زیر نظر گرفتن اشخاص خاص، صورت میگیرند. همچنین این اقدامات، با توجه به اولویتهای ملی مانند مقاصد اقتصادی، یا سادهسازی تهاجمات آینده، صورت میگیرند.
فایرآی معتقد است که 2 گروه APT 37 و APT 38 نیز متعلق به کره شمالی هستند؛ اما لزوماً با یکدیگر، در ارتباط نیستند. تیم APT 37، حداقل از سال 2012، به منظور حمایت از منافع راهبردی، نظامی، سیاسی و اقتصادی، به جمعآوری اطلاعات میپردازد. گروه دوم نیز انگیزههای مالی دارد و با اپراتورهای جاسوسی سایبری کره شمالی، در ارتباط است. این گروه، از سال 2015، صدها میلیون دلار را از مؤسسات مالی سراسر جهان، سرقت کرده است.