توقیف سرورهای گروه باجافزاری رادار در آمریکا و اروپا
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این گروه که برخی محققان معتقدند توسط اعضای سابق گروه باجافزاری لاکبیت (LockBit) تأسیس شده است، از زمان ظهور در سال گذشته، دهها قربانی داشته است.
ماه گذشته، اعضای این گروه به سایت DataBreaches.net از حملهای ادعایی به بیمارستان ریچارد پریش (Richard Parish) در لوئیزیانا آمریکا خبر دادند که توسط بیمارستان تأیید نشد.
روز دوشنبه، دفتر افبیآی در کلیولند اعلام کرد که این گروه توسط هکری با نام مستعار برین (Brain) رهبری میشود و مقامات پلیس سه سرور در ایالات متحده، سه سرور در بریتانیا و ۱۸ سرور در آلمان را از کار انداختند.
هشت دامنه ثبت شده در ایالات متحده و یک دامنه در آلمان نیز توسط افبیآی توقیف شد.
افبیآی به سوالی درباره اینکه آیا دستگیریهایی نیز صورت گرفته است یا خیر، پاسخ نداد.
در بیانیهای، افبیآی اعلام کرد که گروه رادار (Radar) یا دیپوسسور (Dispossessor) از اوت ۲۰۲۳ وجود داشته و تمرکز آن بر هدف قرار دادن کسبوکارها و سازمانهای کوچک و متوسط بوده است.
مقامات افبیآی اظهار کردند که تحقیقات آنها نشان داده است که این گروه ۴۳ شرکت در ایالات متحده، آمریکای جنوبی، هند، اروپا، امارات متحده عربی و سایر نقاط جهان را هدف قرار داده است.
این گروه عمدتاً شرکتها و سازمانهای فعال در بخشهای آموزش، بهداشت و درمان، خدمات مالی و حمل و نقل را هدف قرار داده است.
به گفته افبیآی، این گروه باجافزاری مانند سایر گروهها عمل میکرده است، به این صورت که شبکهها را مورد حمله قرار داده و دادهها را سرقت میکرده، سپس سیستمها را رمزگذاری میکرده است.
افبیآی هشدار داد که تعداد کل کسبوکارها و سازمانهای تحت تأثیر هنوز مشخص نشده است زیرا بسیاری از عملیاتهای باجافزاری دارای نسخههای مختلفی هستند که توسط شرکای مختلف استفاده میشوند.
افبیآی کسانی که اطلاعاتی درباره برین یا گروه باجافزاری رادار دارند یا اگر کسبوکار یا سازمان آنها هدف یا قربانی باجافزار بوده یا در حال پرداخت به یک عامل جنایی هستند را تشویق میکند که با مرکز شکایت از جرائم اینترنتی آن تماس بگیرند.
این عملیات همراه با وزارت دادگستری ایالات متحده، آژانس ملی جرایم بریتانیا و پلیس آلمان انجام شده است.
چندین کارشناس امنیت سایبری عنوان کردهاند که سایت نشت اطلاعات این گروه بسیار شبیه به لاکبیت است که اوایل امسال توسط پلیس از کار افتاد.
اس او سی رادار (SOCRadar) در ماه می تاکید کرد:
وبسایت دیسپوسسور شباهت زیادی به سایت اصلی لاکبیت دارد. طرحبندی، رنگبندی و فونتها تقریباً یکسان هستند، که نشاندهنده یا یک تلاش برای تغییر برند توسط همان اپراتورها است یا یک گروه جدید که از زیرساخت لاکبیت استفاده میکند. تحلیل محتوا نشان میدهد که بسیاری از پستهای سایت اصلی لاکبیت در روزهای ابتدایی دیسپوسسور به صورت آینهای کپی شده و تاریخ و جزئیات انتشار دقیقی داشتهاند.
اس او سی رادار در ادامه متذکر شد که در ابتدا به نظر نمیرسید که دیسپوسسور توانایی باجافزاری داشته باشد و فقط به عنوان یک کارگزار داده عمل میکرد؛ اما پستهای متعددی در فرومهای دارک وب از حسابی با نام دیسپوسسور دیده شده که به دنبال هکرهایی بود که بتوانند حملاتی انجام دهند.
یک گزارش از شرکت سنتینل وان (SentinelOne) اعلام کرد که شخصی با نام دیسپوسسور ادعا کرده بود که اطلاعات بیش از ۳۰۰ قربانی لاکبیت را کمی بعد از عملیات پلیس که لاکبیت را نابود کرد، به فروش میرساند.
کارشناسان اشاره کردند که چندین قربانی رادار/دیسپوسسور قبلاً در سایتهای نشت اطلاعات سایر گروههای باجافزاری ظاهر شده بودند یا توسط گروههای دیگر مورد حمله قرار گرفته بودند.
در مصاحبهای تازه که نمیتوان آن را تأیید کرد، اعضای ادعایی این گروه ادعا کردهاند که از اعضای سابق لاکبیت تشکیل شده و از عملیات جنایی که منجر به منحل شدن آن گرپه شده بود، الهام گرفتهاند.
این مصاحبه شامل ادعاهای دیگری نیز هست، مانند عدم حمله به قربانیان در چین و استفاده از هوش مصنوعی برای تحلیل سریع دادههای سرقتشده.
در کنفرانس امنیت سایبری دف کان (DefCon) لاس وگاس در هفته گذشته، چندین رهبر آمریکایی عملیاتهای اخیر سرکوب باجافزارها توسط پلیس را تحسین کردند اما به نظر میرسید که بینتیجه بودن این اختلالات را نیز مطرح کردند.
آن نیوبرگر، معاون مشاور امنیت ملی سایبری در کاخ سفید، دهها نوآوری متمرکز بر باجافزار که در حال کار بر روی آنها هستند را فهرست کرد اما بیان کرد که عدم همکاری قانونی بین برخی کشورها به گروههای پشت این حملات اجازه میدهد تا همچنان فعالیت کنند.
وی در این باره اذعان کرد:
از نظر زیرساختی، ما زیرساختها را همراه با شرکای خود در سراسر جهان سرنگون کردهایم. اما این سرنگونیها موقتی هستند. زیرساختهای آسیبپذیر زیادی وجود دارد که مهاجمان میتوانند در دور دوم از آنها استفاده کنند. بنابراین سوال این است که به عنوان دولتها، ما باید چه کاری در این باره انجام دهیم؟