حمله باجافزاری به شرکتهای روسی
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، شرکت روسی امنیت سایبری اف6 (F6) در گزارشی که این هفته منتشر کرد، اعلام کرد گروهی موسوم به وانتاکور (VantaCore) دستکم هفت قربانی شناختهشده داشته است.
محققان نخستین فعالیت این گروه را در ماه اوت شناسایی کردند، اگرچه به نظر میرسد وبسایت افشای اطلاعات آن از اوایل ژوئن ایجاد شده باشد.
محققان معتقدند وانتاکور در واقع نسخهای بازبرندشده از گروه ثور (Thor) است؛ یک گروه هکری حامی اوکراین که سال گذشته از فعالترین عملیاتهای باجافزاری علیه روسیه محسوب میشد.
طبق اعلام اف6، گروه ثور در سال ۲۰۲۵ دستکم ۱۲ حمله انجام داده بود.
فعالیتهای این گروه ترکیبی از اخاذی مالی، اقدامات مخرب و عملیات با انگیزههای سیاسی بوده است.
با این حال، اف6 معتقد است وانتاکور عمدتاً بر کسب درآمد تمرکز دارد و مبالغ درخواستی آن به چند میلیون دلار میرسد.
این گروه در قالب مدل باجافزار بهعنوان سرویس (RaaS) فعالیت میکند؛ مدلی که در آن توسعهدهندگان باجافزار، بدافزار و زیرساختهای لازم را در اختیار شرکای خود قرار میدهند تا آنها حملات را اجرا کنند.
وانتاکور از طریق یک سرویس گفتوگوی مبتنی بر شبکه ثور با قربانیان ارتباط برقرار میکند و همچنین وبسایتی برای افشای اطلاعات دارد که در آن میتواند دادههای سرقتشده را منتشر کند.
هکرها برای نفوذ به شبکههای سازمانی از روشهای متداول مختلفی استفاده میکنند؛ از جمله سوءاستفاده از VPNهای ناامن و سایر ابزارهای دسترسی از راه دور، بهرهبرداری از آسیبپذیریهای موجود در برنامههای در معرض اینترنت و استفاده از اطلاعات ورود به حسابهایی که از شرکای تجاری قربانیان سرقت شده است.
شرکت اف6 اعلام کرد تاکتیکها، تکنیکها و رویههای این گروه عمدتاً مؤثر هستند، اما از نظر پیچیدگی یا نوآوری، ویژگی خاصی ندارند.
آنچه وانتاکور را از بسیاری از گروههای باجافزاری متمایز میکند، اتکای آن به مجموعهای از ابزارهای هکری اختصاصی و سفارشیسازیشده است.
اف6 اعلام کرد در حملاتی که در ماه اوت شناسایی کرده، باجافزار اختصاصی این گروه که آن هم وانتاکور نام دارد، مورد استفاده قرار گرفته است.
این بدافزار میتواند اطلاعات موجود روی سرورها و رایانههای کارکنان را رمزگذاری کند.
مهاجمان برای انتشار باجافزار و سایر نرمافزارهای مخرب در شبکههای آلوده از ابزار اختصاصی دیگری به نام وانتاکور لودر (VantaCoreLoader) استفاده میکنند.
آنها همچنین وانتاکور رت (VantaCoreRAT) را مستقر میکنند؛ یک درِ پشتی که قادر است اطلاعات مربوط به سیستمهای آلوده را جمعآوری کند، فایلها را انتقال دهد و فرمانها را از راه دور اجرا کند.
ابزار دیگری موسوم به اسنوکیلر (SnowKiller) نیز برای غیرفعال کردن نرمافزارهای امنیتی، از جمله محصولات آنتیویروس، طراحی شده است.
به گفته اف6، مانند دیگر گروههای هکری حامی اوکراین، وانتاکور ممکن است از دادههای سرقتشده اهدافی فراتر از اخاذی داشته باشد.
اطلاعات بهدستآمده از سازمانهای روسی میتواند در اینترنت منتشر یا فروخته شود و در ادامه برای حملات سایبری یا سایر عملیات علیه شرکتها و شهروندان روس مورد استفاده قرار گیرد.
ظهور وانتاکور همزمان با روند گستردهتری از بازسازماندهی گروههای هکری حامی اوکراین صورت گرفته است؛ روندی که اف6 طی سالهای ۲۰۲۵ و ۲۰۲۶ مشاهده کرده است.
محققان شاهد بودهاند که برخی از این گروهها استفاده از باجافزارهای در دسترس عمومی مانند لاکبیت3 بلک (LockBit 3 Black) و بابوک (Babuk) را متوقف کرده و به توسعه بدافزارهای اختصاصی روی آوردهاند.
اف6 میگوید این تغییر تا حدی ناشی از ضعفهایی است که به مرور زمان در این ابزارهای باجافزاری شناسایی شده و همچنین به بیمیلی هکرهای حامی اوکراین برای اتکا به نرمافزارهایی با ریشه روسی بازمیگردد.