حمله گروه هکری اوکراینی علیه اهداف روسیه
به گزارش کارگروه حملات سایبری سایبربان؛ محققان ابزارهای هک جدیدی را کشف کردهاند که توسط گروه هکری طرفدار اوکراین موسوم به «Hacking Cat»، استفاده میشود. این گروه هکری از انجام تغییرات ظاهری وبسایت و نشت دادهها به حملات پیچیدهتر و مخربتر علیه اهداف روسی تکامل یافته است.
شرکت امنیت سایبری روسی کسپرسکی (Kaspersky) در گزارش اخیر خود اعلام کرد که این گروه اغلب در کنار سایر هکرهای مرتبط با اوکراین فعالیت و از طیف گستردهای از ابزارهای سفارشی استفاده میکند که انتساب حملات فردی به یک عامل تهدید خاص را به طور قابل توجهی دشوارتر میکند.
Hacking Cat از حدود فوریه 2024 به سازمانهای روسی حمله و تا تابستان 2025 شروع به تغییر به سمت عملیاتی کرده است که برای رمزگذاری و از بین بردن دادهها طراحی شدهاند.
کسپرسکی عنوان کرد که دو خانواده بدافزار را در حملات مرتبط با این گروه کشف کرده است: یک ابزار دسترسی از راه دور که قبلاً مستند نشده بود به نام «Gorilla RAT» و «Monkey Ransomware» که طبق گزارشهای قبلی دادههای کاربر را رمزگذاری میکند و پسوند «.monkey» را به فایلهای آسیبدیده اضافه میکند.
در برخی حملات، هکرها از آسیبپذیریهای سرورهای «Microsoft Exchange» برای به دست آوردن جای پای اولیه قبل از استقرار Gorilla RAT استفاده کردند. این ابزار سفارشی میتواند ترافیک شبکه را تونل کند و به مهاجمان اجازه دهد از راه دور به سیستمهای داخل شبکه قربانی دسترسی پیدا کنند.
محققان همچنین انواع متعددی از باجافزار Monkey را در سیستمهایی که در حملات منتسب به Hacking Cat به خطر افتاده بودند، کشف کردند. این بدافزار ابتدا در اواخر تابستان یا اوایل پاییز 2025 ظاهر شد، اما مهاجمان در ماههای بعد آن را اصلاح کردند و انواعی را به کار گرفتند که به زبانهای برنامهنویسی مختلف نوشته شده بودند.
کسپرسکی گفت که توسعه غیرمعمول و سریع میتواند نشان دهد که از هوش مصنوعی مولد برای کمک به ایجاد یا اصلاح بدافزار استفاده شده است یا به سادگی اینکه هکرها در حال آزمایش قابلیتهای آن بودهاند.
در ماه مارس گذشته، Hacking Cat و یک گروه هکری دیگر طرفدار اوکراین به نام «Cyber Anarchy Squad»، مسئولیت نفوذ به یک پیمانکار که برای «Rosatom»، شرکت انرژی هستهای دولتی روسیه، کار میکرد را بر عهده گرفتند. در ماه ژوئن سال جاری، این گروه با گروه هکری اوکراینی «Cyber Alliance» در یک حمله مخرب به «Donbassteploenergo»، یک ارائه دهنده خدمات گرمایشی دولتی که در بخشهای اشغال شده توسط روسیه در منطقه دونتسک اوکراین فعالیت میکند، همکاری کرد.
کسپرسکی توضیح داد که گروههای مختلف هکری از ابزارهای سفارشی یکسان و در برخی موارد، زنجیرههای آلودگی چند مرحلهای یکسان در حملات جداگانه استفاده میکنند؛ به عنوان مثال، طی یک عملیات مشترک با اتحاد سایبری اوکراین، هکرها از بدافزاری به نام «Nemo Wiper» استفاده کردند. به نظر میرسد این بدافزار به جای دریافت باج، برای تخریب عمدی دادهها و ایجاد اختلال در زیرساختها طراحی شده است.
محققان تصریح کردند که چنین همپوشانی میتواند نشان دهد که یک توسعهدهنده مشترک یا گروه کوچکی از توسعهدهندگان، بدافزاری را ایجاد و نگهداری میکنند که سپس بین چندین عملیات هکتیویستی توزیع میشود. این اشتراکگذاری همچنین تشخیص اینکه کدام گروه پشت یک حمله خاص بوده است را به طور قابل توجهی دشوارتر میکند.
هکینگ کت انتساب برخی از بدافزارهای شرح داده شده در گزارش به کسپرسکی را رد کرد؛ این گروه هکری هفته گذشته در بیانیهای در تلگرام گفت:
«چند ابزار متعلق به ماست، اما قفلها قطعاً متعلق به ما نیستند.»
هکرها کسپرسکی را به ارتباط دادن ابزارهای گروههای غیرمرتبط به هکینگ کت متهم و از کار مهندسی معکوس این شرکت انتقاد کردند.