شناسایی گروه هکری Nazar APT
به گزارش کارگروه بینالملل سایبربان؛ اعضای گروه هکری شدوبروکرز (Shadow Brokers) در سال 2016 اعلام کردند گروه هکری اکویژن گروپ (Equation Group) را هدف حملات سایبری قرار داده و تسلیحات سایبری آژانس امنیت ملی را به مزایده گذاشتهاند.
بسیاری از کارشناسان اکویژنگروپ را به دولت آمریکا نسبت میدهند و کارشناسان آزمایشگاه کسپرسکی در سال 2015 اعلام کردند این گروه از سال 1996 به مدت 10 سال در حال فعالیت بوده و هزاران کاربر را در بیش از 30 کشور دنیا هدف قرار داده است.
اکویژن گروپ طی چندین سال فعالیت خود با گروههای دیگری نیز که کمپینهایی با بدافزارهای استاکسنت و «Flame» سازماندهی کرده بودند در ارتباط بوده است.
اعضای گروه شدوبروکرز مدتها در تلاش بودند یک بدافزار دولتی را بفروشند و اما خریداری پیدا نکردند. درنتیجه در سال 2017 تصمیم گرفتند پایگاه دادهای به نام «Lost in Translation» را رایگان منتشر کرده و در دسترس عموم قرار دهند.
در میان ابزارهای منتشرشده شدوبروکرز در پشتی «DoublePulsar» و اکسپلویت «EternalBlue» نیز بودند که از طریق آنها بدافزارهای «WannaCry» و «NotPetya» در سراسر جهان توزیعشدهاند.
پایگاه داده شدوبروکرز علاوه بر موارد مذکور، فایلی به نام «Sigs.py» نیز داشته که شامل اطلاعاتی در خصوص عملیات جاسوسی گروههای سایبری و شناسایی آنها بوده است.
این فایل یک اسکنر ساده بدافزار بوده که اپراتورهای آژانس امنیت ملی آن را در رایانههای هک شده به کار میبردند تا ردپای گروههای هکری رقیب را شناسایی کنند.
فایل «Sigs.py» دارای 44 بسته اطلاعاتی برای شناسایی فایلها و ابزارهای هکری سایر گروههای هکری بوده که از 1 تا 45 شمارهگذاری شده بودند.
بسیاری از کارشناسان به این نتیجه رسیدند که در این فایل گروههای بیشتری نسبت به آنچه کارشناسان آیتی و شرکتهای بزرگ امنیتی با آنها آشنا هستند، برشمرده شده است، حتی باگذشت سه سال از انتشار این پایگاه داده، 15 مورد از بستههای فایل «Sigs.py» هنوز ناشناس باقیماندهاند.
هفته گذشته جوان آندرس گوئررو سعده (Juan Andres Guerrero-Saade)، کارشناس سابق آزمایشگاه کسپرسکی و گوگل در وبینار امنیت سایبری «OPCDE» اعلام کرد بسته شماره 37 فایل یادشده مربوط به گروه هکری «Nazar APT» بوده و انتساب نادرست آن را تصحیح کرد، چراکه پیشتر فرض بر این بود که شماره 37، گروه APT چینی به نام «Iron Tige» است.
به گفته این کارشناس، بسته شماره 37 جهت ردیابی گروه هکری «Nazar APT» اختصاصیافته که با هیچیک از گروههای مشهور APT ارتباطی ندارد و زمان پیدایش آن به سال 2008 برمیگردد و بین سالهای 2010 تا 2013 بسیار فعال بوده است.