توجه به هکرهای روسی با کشف 4000 دامنه مخرب
به گزارش کارگروه بینالملل سایبربان؛ محققان ادعا کردند که ضربه مهمی به باند سایبری بدنام روسی «FIN7» وارد و شبکهای از بیش از 4000 دامنه مخرب و دهها آدرس آیپی (IP) در سراسر روسیه و استونی را افشا کردند.
این گروه هکری اخیراً در بازی باجافزار با ابزارهای ارتقا یافته و برخی تاکتیکهایی که قبلاً دیده نشده بود، دوباره ظاهر شد.
3 تیم متقابل سازمانی از «Silent Push»، راهحلهای صنایع استارک (Stark Industries Solutions) و «Team Cymru» برای چندین ماه با یکدیگر همکاری کردند تا یک شکست بزرگ را به باند وارد کنند.
محققان 2 خوشه از فعالیتهای بالقوه FIN7 را شناسایی و بیش از 4000 دامنه مورد استفاده توسط این باند را فهرست کردند.
در گزارش Team Cymru آمده است :
«این 2 خوشه ارتباطات ورودی به زیرساخت FIN7 را از آدرسهای آیپی اختصاص داده شده به Post Ltd (روسیه) و Smart Ape (استونی) نشان میدهند.»
دامنههای متعددی مانند thomsonreuter[.]info، hotnotepad[.]com، dhlpost[.]nl و سایرین در کمپینهای فیشینگ و بدافزار جهانی گسترده با هدف قرار دادن لوور، مِتا و رویترز استفاده شدند. سایلنت پوش قبلاً گزارش داده بود که هکرها برندها و سازمانهای مطرح از طیف وسیعی از صنایع را دنبال میکنند.
هکرها نمی توانند مخفیانه از 25 آدرس آیپی برای میزبانی دامنه استفاده کنند. FIN7 برای مخفی کردن آیپیهای خود از خدمات «Cloudflare» استفاده کرد.
ارائه دهنده هاست استارک فوراً هر سرویسی را که هنوز فعال بود به حالت تعلیق درآورد. این شرکت نشان داد که آدرسهای آیپی از یکی از فروشندگان به دست آمده است. آیپیها منجر به 2 دسته از فعالیتهای مخرب شدند.
یکی شامل «SmartApe»، ارائه دهنده میزبانی ابری استونیایی بود. در بسیاری از موارد، محتوای میزبانی شده یک وبسایت جعلی بود. خوشه دوم در «Post Ltd»، ارائه دهنده پهنای باند فعال در منطقه قفقاز شمالی در جنوب روسیه تأسیس شد.
محققان تیم Cymru گفتند :
«در مورد هر 2 خوشه، میزبانهای شناسایی شده به استارک گزارش شد و خدمات مشتریان به حالت تعلیق درآمد. ما همچنین یافتههای خود را به سایر ارائه دهندگان میزبانی که قبل از انتشار ذکر شده بود گزارش کردیم.»
کارشناسان معتقدند که چنین اقدامی ارزش همکاری را نشان میدهد. آنها قصد دارند همچنان در کانون توجه FIN7 و سایر گروههای مشابه باشند.
FIN7 در سال 2012 تأسیس شد. این باند گاهی اوقات به عنوان «Carbanak» یا «Navigator» شناخته میشود. FIN7 بیشتر به خاطر کمپین بدافزار بسیار پیچیدهاش که شرکتهای آمریکایی در صنعت مهمان نوازی و بازی را هدف قرار میدهد، شناخته شده است.
در سال 2021، افبیآی مدیران سطح بالای مدل کسب و کار سایبری بسیار سازمان یافته این باند را شناسایی کرد. یک سازمان دهنده سطح بالای FIN7 به 10 سال زندان محکوم شد. FIN7 چندین شرکت جعلی امنیت سایبری تأسیس کرد. یکی از آنها «Combi Security» نام داشت که یک وبسایت ساختگی داشت و مشتری قانونی نداشت.