رفتن به محتوای اصلی
تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec
امنیت سایبری

تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec

#12902شناسه مقاله
ادامه مطالعه
🎧 نسخه صوتی مقاله
دانلود پادکست

تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب

کالبدشکافی اختصاصی تکین‌رادار از ابعاد پنهان عملیات بین‌المللی KillSwitch، انهدام کارتل باج‌افزاری KillSec و دستگیری نابغه ۱۶ ساله‌ای که ۵۰۰ کمپانی بین‌المللی را به زانو درآورد.

PLAY
سرخط‌های حساس پرونده KillSwitch
  • 🎮
    عملیات بین‌المللی KillSwitch
    - یورش هم‌زمان پلیس در ۴ کشور اروپایی و انهدام کامل زیرساخت کارتل باج‌افزاری KillSec
  • 🎧
    بازداشت مغز متفکر در آلیکانته
    - شناسایی و دستگیری نوجوان ۱۶ ساله رومانیایی‌تبار به عنوان ادمین ارشد و مذاکره‌کننده باج‌ها
  • 🚀
    توقیف ۱۱۰ ترابایت داده مسروقه
    - تصاحب سایت افشاگری در شبکه تور و مصادره ۵ سرور فرماندهی مرکزی
  • 🗡️
    تسلیح نسل نوپا با ابزارهای خودکار
    - نقش اسکریپت‌های اتوماسیون و مدل‌های هوش مصنوعی در جهش ناگهانی هکرهای نوجوان
  • 📰
    بدافزارهای فوق‌سریع Rust
    - استفاده از زبان برنامه‌نویسی راست و دور زدن آنتی‌ویروس‌ها با تکنیک BYOVD
  • ⚔️
    ضرورت معماری اعتماد صفر
    - پایان عصر فایروال‌های سنتی و لزوم استقرار دکترین Zero Trust در سازمان‌ها

در ساعات پایانی ماه سپتامبر و طلیعه اکتبر ۲۰۲۶، یکی از هماهنگ‌ترین، پیچیده‌ترین و غافلگیرکننده‌ترین ضربات پدافند بین‌المللی به شریان‌های مالی دارک‌وب با نام رمز عملیات کیل‌سوئیچ (Operation KillSwitch) به بار نشست. کارتل باج‌افزاری بدنام KillSec (شناخته‌شده به عنوان Kill Security) که طی دو سال گذشته سایه وحشت را بر بیش از یک هزار سازمان، بیمارستان، نهاد دولتی و بنگاه تجاری در قاره‌های اروپا و آمریکا گسترانده بود، در یک رشته عملیات غافلگیرکننده چندملیتی از هم پاشید. اما آنچه محافل آکادمیک، نهادهای اطلاعاتی و جامعه امنیت سایبری جهان را در بهت عمیقی فرو برده است، مهارت‌های فنی خارق‌العاده یک آژانس جاسوسی دولتی یا کهنه‌کاران سایبری اروپای شرقی نبود؛ بلکه این حقیقت تکان‌دهنده بود که سکان یکی از بی‌رحم‌ترین باندهای اخاذی دیجیتال تاریخ، در دستان یک دانش‌آموز ۱۶ ساله رومانیایی‌تبار در ویلایی آرام در آلیکانته اسپانیا قرار داشت.

سقوط KillSec تنها یک موفقیت پلیسی در کارنامه مشترک یوروپل و اف‌بی‌آی نیست؛ این رخداد به عنوان نقطه بازگشت‌ناپذیری در تاریخ جرایم سایبری ثبت خواهد شد. برای نخستین بار در تاریخ پدافند دیجیتال، تحلیل‌گران با پدیده‌ای مواجه شده‌اند که در آن شکاف میان تجارب فنی بیست‌ساله و جسارت نوجوانی به لطف فراگیری ابزارهای خودکار، اسکریپت‌های هوش مصنوعی و بازارهای سیاه برون‌سپاری خدمات باج‌افزاری (RaaS) به طور کامل محو گردیده است. یک نوجوان در سن مدرسه موفق شد با سازماندهی شبکه‌ای از هکرهای نفوذگر، اخاذی‌های چند میلیون دلاری از ابرشرکت‌ها را بدون حتی یک بار خروج از اتاق خواب خود پیش ببرد.

در این پرونده اختصاصی، تحریریه تکین‌رادار با اتکا به گزارش‌های محرمانه دفتر دادستانی هامبورگ، اسناد قضایی پلیس ملی اسپانیا (Guardia Civil)، داده‌های فنی منتشرشده از سوی غول‌های پدافندی Bitdefender و Group-IB، و مستندات میدانی فارنزیک، تمامی زوایای این زلزله سایبری را کالبدشکافی می‌کند. ما بررسی خواهیم کرد که این نوجوان چگونه سیستم‌های چند لایه امنیتی شرکت‌های فورچون ۵۰۰ را در هم شکست، چگونه ۱۱۰ ترابایت داده فوق محرمانه را به سرقت برد، و چرا انهدام این کارتل، هشداری فوق‌العاده سهمگین برای آینده پدافند سایبری سازمانی به شمار می‌رود.

🎯

یافته‌های کلیدی و نتایج پرونده در یک نگاه

  • عملیات بین‌المللی KillSwitch به رهبری اداره پلیس جنایی ایالت هامبورگ (LKA) و با مشارکت ۱۰ کشور اروپایی و آمریکایی به ثمر نشست.
  • ادمین ارشد و مغز متفکر کارتل، یک نوجوان ۱۶ ساله رومانیایی ساکن شهر ساحلی آلیکانته اسپانیا بود که بلافاصله بازداشت شد.
  • باند باج‌افزاری KillSec مسئول مستقیم بیش از ۵۰۰ نفوذ تاییدشده به پایگاه‌های سازمانی و اخاذی ده‌ها میلیون دلاری در دو سال اخیر بوده است.
  • پلیس بین‌الملل علاوه بر مسدودسازی سایت لیک در دارک‌وب، ۵ سرور C2 و ۱۱۰ ترابایت داده مسروقه تاییدشده را کشف و مصادره نمود.
  • فؤاد التبریزی ملقب به دوک بزرگ (Archduke)، شریک ۲۱ ساله هلندی متهم، در بریتانیا بازداشت شده و در انتظار استرداد به ایالات متحده است.
  • این پرونده اثبات کرد که هوش مصنوعی و زنجیره‌های ابزار آماده، آستانه ورود به جنایات سایبری سازمان‌یافته سطح بالا را برای نوجوانان به صفر رسانده است.
تصویر 1

زلزله در اعماق دارک‌وب؛ جزئیات محرمانه عملیات چندملیتی KillSwitch و سرنگونی پرچم دزدان دریایی مدرن

بامداد ۳۰ سپتامبر ۲۰۲۶، زمانی که کاربران شبکه پیازی تور قصد دسترسی به نشانی پربازدید پورتال افشاگری KillSec را داشتند، به جای فهرستی از نام شرکت‌های قربانی و شمارشگرهای معکوس برای پرداخت باج در قالب بیت‌کوین و مونرو، با صفحه‌ای با پس‌زمینه تیره و نشان‌های رسمی ۱۲ نهاد امنیتی بین‌المللی مواجه شدند. در پیامی رسمی به زبان‌های انگلیسی، آلمانی و اسپانیایی اعلام شده بود: «این دامنه و سرورهای متصل به آن در جریان یک عملیات هماهنگ بین‌المللی تحت مدیریت دفتر پلیس جنایی ایالت هامبورگ و هماهنگی یوروپل توقیف گردیده است.» این بنر توقیف، پایان دراماتیک باندی بود که پدافند سایبری غرب را به ستوه آورده بود.

عملیات KillSwitch نتیجه بیش از ۱۴ ماه کار اطلاعاتی مداوم، تحلیل ترافیک رمزنگاری‌شده، تعقیب تراکنش‌های پیچیده در شبکه‌های بلاک‌چین خصوصی و نفوذ مأموران کلاه‌سفید به کانال‌های ارتباطی تلگرام و سرورهای دیسکورد متعلق به کارتل بود. طبق تایید رسمی آژانس پلیس اتحادیه اروپا (یوروپل)، در جریان مرحله نهایی این عملیات ضربتی، هشت مکان مجزا در چهار کشور اسپانیا، بریتانیا، یونان و رومانی به صورت هم‌زمان مورد تهاجم نیروهای ضربت پلیس قرار گرفت. حاصل این هماهنگی بی‌نقص، دستگیری سه عضو کلیدی و خنثی‌سازی کامل ماشین جنگی دیجیتال گروه بود.

کارتل باج‌افزاری KillSec از اوایل سال ۲۰۲۴ با اتخاذ رویکردی تهاجمی‌تر نسبت به گروه‌های باسابقه مانند LockBit یا BlackCat پا به عرصه گذاشت. آن‌ها برخلاف باج‌افزارهای سنتی که هفته‌ها برای بررسی محیط شبکه قربانی زمان صرف می‌کردند، از مدل «سرقت برق‌آسا و تخریب فوری» پیروی می‌کردند. این باند با هدف قرار دادن شرکت‌های حوزه بهداشت و درمان، موسسات آموزش عالی، شهرداری‌ها و تامین‌کنندگان قطعات صنعتی در اسپانیا، پرتغال، فرانسه، آلمان و ایالات متحده، در کوتاه‌ترین زمان ممکن نام خود را به عنوان تهدیدی سطح یک (Critical Threat Level) در رادار شرکت‌های امنیتی ثبت کرد.

"
عملیات کیل‌سوئیچ پیامی قاطعانه به اعماق زیرزمین‌های سایبری فرستاد؛ حتی اگر در پشت پیچیده‌ترین لایه‌های پروکسی، شبکه‌های تور و رمزارزهای ناشناس پنهان شوید و حتی اگر گمان کنید سن پایینی دارید و دست قانون به شما نمی‌رسد، اثر انگشت دیجیتال شما راهنمای ما به سمت درب منزلتان خواهد بود.
کارستن زیمنس

تحقیقات دادستانی فدرال آلمان نشان می‌دهد که حجم باج‌های مطالبه‌شده توسط این باند برای عدم انتشار اسناد سرقت‌شده، از ۵۰۰ هزار دلار تا ۵ میلیون دلار متغیر بوده است. قربانیانی که از پرداخت وجه امتناع می‌ورزیدند، نه تنها شاهد انتشار اطلاعات حساس مالی، قراردادها و اسناد پرسنلی خود بر روی سایت نشت بودند، بلکه هدف حملات گسترده محروم‌سازی از سرویس توزیع‌شده (DDoS) قرار می‌گرفتند تا ارتباط سرورهای آنان به طور کامل با جهان قطع شود. برای آشنایی با پرونده‌های مشابه و حملات هماهنگ روز-صفر، خواندن کالبدشکافی ما پیرامون حملات زنجیره‌ای باج‌افزار کلاپ به بانک‌ها و سامانه‌های SAP در اروپا در آرشیو تحلیلی تکین‌گیم دیدگاهی عمیق به شما خواهد داد.

📖

جعبه اصطلاحات فنی (Jargon Buster) | باج‌افزار به عنوان خدمت (RaaS) و اخاذی دوگانه

مدل باج‌افزار به عنوان خدمت (Ransomware-as-a-Service یا RaaS) ساختاری شبیه به کسب‌وکارهای مدرن نرم‌افزاری دارد که در آن توسعه‌دهنده اصلی زیرساخت بدافزار و پنل نشت را می‌سازد و کدهای مخرب را به همراه پنل مدیریت در اختیار همکاران نفوذگر (Affiliates) قرار می‌دهد. در رویکرد اخاذی دوگانه (Double Extortion)، مهاجم علاوه بر قفل کردن فایل‌ها، داده‌ها را استخراج کرده و در صورت عدم پرداخت باج، تهدید به افشای عمومی آن‌ها در اینترنت آزاد می‌نماید.

نابغه ۱۶ ساله در اتاق خواب آلیکانته؛ کالبدشکافی هویت، روانشناسی و شیوه‌های عملیاتی ادمین KillSec

تکان‌دهنده‌ترین پرده از نمایش عملیات KillSwitch در ویلایی در منطقه ساحلی آلیکانته در جنوب شرق اسپانیا رقم خورد. زمانی که مأموران یگان ویژه گاردیا سیویل (Guardia Civil) با همراهی پلیس ایالتی کاتالونیا (Mossos d'Esquadra) درب اقامتگاه مظنون اصلی را گشودند، انتظار رویارویی با یک سرکرده حرفه‌ای با سال‌ها سابقه فرار از اینترپل را داشتند. در عوض، آن‌ها با نوجوانی ۱۶ ساله، تبعه رومانی و دانش‌آموز دبیرستانی مواجه شدند که در اتاقی معمولی، احاطه شده توسط سه مانیتور پیشرفته گیمینگ، تجهیزات استریم و بسته‌های کنسول‌های بازی، امپراتوری وحشت دیجیتال خود را هدایت می‌کرد.

بر اساس اعلام بازپرسان ویژه سایبری اسپانیا، این نوجوان نه تنها ادمین اصلی و صاحب سرورهای پایگاه نشت اطلاعات KillSec بود، بلکه شخصاً در مذاکرات پر تنش دریافت باج با وکلای شرکتی و مدیران ریسک بیمه‌های سایبری حضور داشت. او با استفاده از هویت‌های جعلی متعدد در پلتفرم تلگرام و پیام‌رسان‌های امن نظیر سشن (Session) و سیمپل‌ایکس (SimpleX)، پیام‌هایی با لحن به شدت تحقیرآمیز، بی‌رحمانه و آکنده از اصطلاحات تخصصی حقوقی به قربانیان ارسال می‌کرد؛ لحنی که هرگز گمان برده نمی‌شد متعلق به فردی باشد که هنوز به سن قانونی اخذ گواهینامه رانندگی نرسیده است.

پژوهش‌های میدانی روانشناسی سایبری نشان می‌دهد که پرونده KillSec نماد ظهور طبقه‌ای نوین از مهاجمان موسوم به «هکرهای نسل زی (Gen-Z Cybercriminals)» است. این نوجوانان فاقد هرگونه تعلق خاطر به مکاتب هکری سنتی، انگیزه ایدئولوژیک یا تعهدات ژئوپلیتیک وابسته به دولت‌ها هستند. محرک اصلی آن‌ها تلفیقی از جنون دیده شدن در کامیونیتی‌های دارک‌وب، عطش دستیابی سریع به ثروت‌های نجومی بدون زحمت کار سنتی، و بازی‌پنداری (Gamification) رخنه‌های دیجیتال است. برای این نوجوان ۱۶ ساله، سرقت اطلاعات حساس بیماران سرطانی در یک کلینیک اسپانیایی یا کدهای محرمانه یک شرکت قطعه‌سازی، چیزی فراتر از گذراندن مراحل یک بازی آنلاین و کسب رکورد بالاتر نبود.

تصویر 2

هم‌زمان با عملیات دستگیری در اسپانیا، پلیس بریتانیا موفق شد یکی دیگر از مهره‌های کلیدی این شبکه را در لندن به دام اندازد. این مظنون، جوانی ۲۱ ساله با تابعیت هلندی به نام فؤاد التبریزی (Fouad Eltibrizi) با نام مستعار آنلاین Archduke بود که به عنوان مدیر بخش پول‌شویی، خرید زیرساخت‌های ابری و واسطه توزیع کدهای باینری به شرکای متصل (Affiliates) عمل می‌کرد. وزارت دادگستری ایالات متحده (DoJ) با صدور کیفرخواستی رسمی، بلافاصله درخواست استرداد التبریزی به خاک آمریکا را به اتهام توطئه برای کلاهبرداری رایانه‌ای، اخاذی فرامرزی و آسیب به سیستم‌های تحت حفاظت فدرال به دادگاه عالی بریتانیا تسلیم نمود.

⏳

گاهشمار تحلیلی عملیات | عروج و سقوط کارتل باج‌افزاری KillSec

ژانویه ۲۰۲۴
آغاز فعالیت: نخستین تحرکات KillSec در کانال‌های تلگرام و انتشار کدهای اولیه مبتنی بر زبان Rust و باینری‌های لینوکس
مه - اوت ۲۰۲۴
آغاز کمپین اخاذی: حمله به موسسات درمانی اسپانیا و شناسایی به عنوان تهدید منطقه‌ای توسط پلیس سایبری کاتالونیا
دسامبر ۲۰۲۴
گسترش به مدل RaaS: جذب اپراتورهای مستقل و افزایش تصاعدی قربانیان به بیش از ۳۰۰ سازمان در سراسر جهان
مارس ۲۰۲۵
شروع تحقیقات مشترک: راه‌اندازی کارزار اطلاعاتی هامبورگ و اف‌بی‌آی و رهگیری بسته‌های ترافیکی C2
ژوئن ۲۰۲۶
خطای مرگبار: نفوذ تیم پدافندی به سرور هماهنگی تلگرام و ردیابی آدرس IP خانگی متهم از طریق خطای نشتی DNS
۳۰ سپتامبر ۲۰۲۶
عملیات KillSwitch: آغاز فاز اجرایی در ۴ کشور، دستگیری متهم اصلی در آلیکانته و توقیف ۱۱۰ ترابایت داده مسروقه

تحقیقات فارنزیک درباره نحوه فاش شدن هویت این نوجوان پرده از یک خطای آماتوری مرگبار برداشت. علیرغم تسلط بالای وی بر پیکربندی روتینگ پیازی و استفاده از ماشین‌های مجازی موقت Whonix، این هکر نوجوان در یکی از نشست‌های اتصال به سرور بک‌اند وب‌سایت افشاگری، بدون فعال‌سازی تونل وی‌پی‌ان اختصاصی، اقدام به آپلود یک اسکریپت بروزرسانی کرده بود. همین خطای چند ثانیه‌ای و نشت آدرس IP واقعی تامین‌کننده اینترنت خانگی (ISP) او در آلیکانته، سرنخ طلایی را در اختیار ماموران واحد پایش سایبری پلیس هامبورگ قرار داد تا ماه‌ها رفتار ترافیکی او را زیر چتر رصد شبانه‌روزی بگیرند.

🎯

چرا ماجرای دستگیری ادمین KillSec زنگ خطری تمدنی برای پدافند سازمانی است؟

تا چند سال پیش، حملات سایبری مرگبار به سازمان‌ها نیازمند سرمایه‌گذاری‌های سنگین، تیم‌های مهندسی معکوس بزرگ و دانش عمیق از معماری سیستم‌ها بود. اما پرونده KillSec نشان داد که همگرایی مدل‌های هوش مصنوعی زاینده، اکسپلویت‌های آماده در گیت‌هاب و زیرساخت‌های باج‌افزار ابری آماده، به یک دانش‌آموز ۱۶ ساله اجازه می‌دهد تا دیوارهای آتشین شرکت‌های چند میلیارد دلاری را فروریزد. این دگرگونی به این معناست که مدیران امنیتی دیگر با کارمندان سازمان‌یافته ارتش‌های سایبری نمی‌جنگند، بلکه با صدها هزار نوجوان باانگیزه و مسلح به ابزارهای خودکار در سراسر گیتی روبرو هستند.

📚 پرونده‌های فوق‌محرمانه و مرتبط در تکین‌گیم

اگر می‌خواهید فراتر از این هفته‌نامه، به اعماق تاریک‌ترین رخدادهای سایبرنتیک و طغیان‌های پنهان هوش مصنوعی نفوذ کنید، کالبدشکافی این سه پرونده اختصاصی در تکین گاراژ را از دست ندهید:

    کالبدشکافی فنی لاگ‌های به دست آمده از سیستم متهم نشان می‌دهد که او ساعت‌ها در انجمن‌های تخصصی توسعه مدل‌های زبانی محلی مانند Ollama و LM Studio به گفتگو پرداخته بود. متهم با بهره‌گیری از مدل‌های زبانی فاقد ممیزی (Uncensored LLMs) نظیر Dolphin-Llama و پایپ‌لاین‌های اختصاصی، فرآیند نوشتن متن‌های فیشینگ فوق‌العاده واقع‌گرایانه، تحلیل آسیب‌پذیری‌های سیستم‌های ابری و ساخت اسکریپت‌های حرکت جانبی در شبکه (Lateral Movement) را به صورت خودکار درآورده بود؛ موضوعی که زنگ‌های هشدار را درباره لزوم بازنگری در امنیت هوش مصنوعی بیش از پیش به صدا درآورده است. برای مطالعه پرونده‌های نفوذ با اتکا به عامل‌های خودمختار، گزارش مستند ما درباره نفوذ ایجنت‌های تهاجمی هوش مصنوعی به مخازن نرم‌افزاری را پیشنهاد می‌کنیم.

    در بعد ردگیری تراکنش‌های مالی، متخصصان شرکت Group-IB با همکاری کارشناسان بلاک‌چین اف‌بی‌آی موفق شدند لایه‌بندی پول‌شویی باج‌های دریافتی را کالبدشکافی کنند. باند KillSec قربانیان را وادار می‌کرد باج‌ها را ابتدا به آدرس‌های جدید بیت‌کوین واریز نمایند. سپس وجوه دریافتی از طریق صرافی‌های غیرمتمرکز بدون احراز هویت (No-KYC Swaps) نظیر FixedFloat و پل‌های چندزنجیره‌ای، به رمزارز حریم‌خصوصی‌محور مونرو (XMR) تبدیل می‌شد. این زنجیره پول‌شویی با انتقال مونرو به میکسرها و سپس نقد کردن قطره‌ای از طریق کارت‌های اعتباری پیش‌پرداخت در فروشگاه‌های لوکس اسپانیا ادامه می‌یافت؛ ردپایی که در نهایت به کشف دارایی‌های فیزیکی هنگفت در محل سکونت متهم منتهی شد.

    کارشناسان Bitdefender در جریان ارزیابی تله‌های سایبری (Honeypots) دریافتند که نوجوان اسپانیایی سامانه‌ای موسوم به «دیده‌بان خودکار پورتال» ایجاد کرده بود که وضعیت روانی مدیران قربانی را بر اساس سرعت پاسخ‌دهی به تیکت‌های پشتیبانی در شبکه تور اندازه‌گیری می‌کرد. اگر شرکتی در پاسخ دادن تعلل می‌کرد، سیستم به صورت خودکار نمونه‌هایی از مدارک حساس مالی، نامه‌های هیئت‌مدیره یا اسناد هویتی مشتریان را به ایمیل خبرنگاران اقتصادی و رسانه‌های محلی مخابره می‌کرد تا فشار افکار عمومی، مدیران وحشت‌زده را به پرداخت سریع‌تر باج سوق دهد.

    توقیف ۱۱۰ ترابایت داده مسروقه و تسخیر سرورها؛ کالبدشکافی فنی زیرساخت C2 و متدولوژی نفوذ

    یکی از درخشان‌ترین و کلیدی‌ترین دستاوردهای تاکتیکی در عملیات KillSwitch، تصاحب و دستیابی سالم به پایگاه‌های اصلی ذخیره‌سازی داده‌های سرقت‌شده پیش از فعال شدن روال‌های خودتخریبی (Anti-Forensic Wiping) توسط متهمان بود. به گزارش یوروپل، نیروهای فنی مشترک موفق شدند کنترل فیزیکی و ابری پنج سرور فرماندهی و کنترل (C2) مستقر در مراکز داده کشورهایی با قوانین سهل‌گیرانه سایبری را به دست گیرند. در این مخازن محرمانه، بیش از ۱۱۰ ترابایت داده فشرده و تفکیک‌شده از قربانیان کشف شد که حجم آن معادل صدها میلیون برگ سند رسمی، پایگاه داده SQL، سورس‌کدهای تجاری، مدارک شناسایی شهروندان و اسرار تجاری شرکت‌ها است.

    بررسی این حجم عظیم از داده‌های توقیف‌شده توسط کارشناسان ارشد امنیت اطلاعات نشان می‌دهد که باند KillSec قربانیان خود را به چهار دسته کلیدی تقسیم کرده بود: بخش اول و آسیب‌پذیرترین آن‌ها، مراکز بهداشتی و بیمارستان‌های محلی در اروپا بودند که به دلیل ضعف ساختار آی‌تی، فاقد نسخه‌های پشتیبان آفلاین (Air-Gapped Backups) بودند. دسته دوم، شرکت‌های حمل‌ونقل و زنجیره تامین صنعتی بودند که توقف هر ساعت فعالیت آن‌ها صدها هزار یورو ضرر در پی داشت. دسته سوم، موسسات مالی خرد و صندوق‌های سرمایه‌گذاری بودند که بیش از هر چیز از آسیب حیثیتی ناشی از افشای داده‌های مشتریان وحشت داشتند، و دسته چهارم، شهرداری‌ها و نهادهای خدماتی شهری بودند.

    تصویر 3

    مکانیزم استخراج داده (Data Exfiltration) در حملات KillSec بر پایه ابزارهای قانونی انتقال فایل مانند Rclone، ابزارهای سفارشی مبتنی بر زبان گو (Golang) و استفاده هوشمندانه از پروتکل‌های ارتباطی ابری نظیر مگا (Mega.nz) و باکت‌های ذخیره‌سازی AWS S3 تنظیم شده بود. بدافزار پس از نفوذ اولیه، با تقسیم ترافیک استخراجی به بسته‌های کوچک و هدایت آن‌ها از طریق پروکسی‌های ساکس۵ (SOCKS5)، موفق می‌شد سامانه‌های پایش رفتار ترافیکی (NDR) و سیستم‌های پیشگیری از نشت داده (DLP) سازمانی را فریب داده و گیگابایت‌ها اطلاعات را بدون به صدا درآمدن حتی یک زنگ خطر، به سرورهای خارج از کشور منتقل نماید.

    🛡️

    ماتریس سطوح نفوذ و شاخص‌های فنی | کالبدشکافی بردارهای تهاجم KillSec

    مرحله تهاجم (Kill Chain)ابزار یا اکسپلویت به‌کاررفتهروش دور زدن پدافند سازمانیشدت آسیب (Impact)
    نفوذ اولیه (Initial Access)حفره‌های مدیریت وب و سرویس‌های VPN فورتینت و سونیک‌والاستفاده از توکن‌های دستکاری‌شده و بای‌پس اعتبارسنجیدسترسی اولیه به شبکه محلی بدون احراز هویت
    ارتقای سطح دسترسی (Privilege Escalation)اسکریپت‌های Mimikatz و جعل توکن‌های دسترسی ویندوزتخلیه حافظه فرآیند LSASS با تزریق کد در حافظه موقتتسخیر کامل کنترلر دامنه (Domain Admin)
    حرکت جانبی (Lateral Movement)ابزار PsExec و اسکریپت‌های WMI بومی سیستم‌عاملاستفاده از ابزارهای بومی ویندوز جهت پنهان‌سازیانتشار بدافزار به صدها ورک‌استیشن و سرور پشتیبان
    استخراج اطلاعات (Data Exfiltration)نسخه دستکاری‌شده Rclone با رمزنگاری ترافیک AES-256ارسال قطره‌ای ترافیک در ساعات نیمه‌شب به فضای ابریسرقت ده‌ها ترابایت اسناد حیاتی سازمان
    رمزنگاری نهایی (Ransom Encryption)باینری کامپایل‌شده Rust با الگوریتم ChaCha20غیرفعال‌سازی سرویس‌های آنتی‌ویروس با باگ درایور (BYOVD)قفل کامل تمام هارد دیسک‌ها ظرف چند دقیقه

    یکی از نوآوری‌های خطرناک این کارتل، بهره‌گیری از تکنیک مهاجمان پیشرفته موسوم به BYOVD (Bring Your Own Vulnerable Driver) بود. بدافزار پیش از آغاز عملیات رمزنگاری، یک درایور سخت‌افزاری مجاز و امضاشده توسط مایکروسافت اما دارای آسیب‌پذیری شناخته‌شده در هسته سیستم‌عامل (Kernel) را بر روی سیستم قربانی نصب می‌کرد. سپس با سوءاستفاده از اختیارات درایور در سطح رینگ-صفر (Ring 0)، نرم‌افزارهای پایش و حفاظت نقطه پایانی (EDR) پیشرفته نظیر CrowdStrike و Microsoft Defender for Endpoint را در حافظه خاموش می‌کرد تا باینری رمزنگار بتواند بدون کوچک‌ترین مقاومت، کل فضای دیسک را به فایل‌های قفل‌شده تبدیل نماید.

    جمع‌بندی و ارزیابی اختصاصی تکین‌گیم
    8.8
    پیروزی پدافندی
    PROS
    • پایان قطعی فعالیت یکی از خشن‌ترین کارتل‌های باج‌افزاری معاصر
    • کشف و نجات ۱۱۰ ترابایت داده مسروقه جهت بازگردانی به قربانیان
    • نمایش قدرت هماهنگی پلیسی فرامرزی میان ۱۰ کشور اروپایی و آمریکایی
    • افشای متدولوژی سوءاستفاده نوجوانان از هوش مصنوعی برای توسعه سیستم‌های نظارتی جدید
    CONS
    • باقی ماندن کدهای منبع باج‌افزار در بازارهای سیاه و امکان کپی‌برداری توسط سایر نوجوانان
    • آسیب‌های جبران‌ناپذیر مالی و حیثیتی به صدها شرکتی که اطلاعاتشان پیش‌تر فروخته شد
    • چالش‌های حقوقی پیچیده در محاکمه متهمان زیر سن قانونی در سیستم قضایی اتحادیه اروپا
    • تداوم نقاط ضعف امنیتی در باکت‌های ابری و اتصالات بدون رمز عبور در شرکت‌ها
    تصویر 4

    زنجیره ابزارها، پورت‌های باز ابری و اکسپلویت‌های محبوب کارتل KillSec

    بررسی‌های موشکافانه تکین‌رادار نشان می‌دهد که موفقیت‌های بزرگ کارتل KillSec نه از طریق کشف آسیب‌پذیری‌های روز-صفر صد هزار دلاری، بلکه از شکار بی‌دقتی‌های شرم‌آور در مدیریت زیرساخت‌های ابری سازمان‌ها ناشی می‌شده است. این هکر ۱۶ ساله با راه‌اندازی اسکنرهای پورت شبانه‌روزی نظیر Masscan و ZGrab بر روی سرورهای مجازی اجاره‌ای، تمام گستره آدرس‌های آی‌پی شرکت‌های اروپایی را برای یافتن باکت‌های ذخیره‌سازی ابری آمازون (AWS S3) با دسترسی عمومی (Public Read/Write) و کانتینرهای بدون حفاظ Azure Blob جستجو می‌کرد.

    در بیش از ۶۰ درصد رخنه‌های موفق، مهاجمان تنها به دلیل عدم فعال‌سازی احراز هویت دوعاملی (MFA) بر روی کنترل پنل‌های ریموت دسکتاپ (RDP) یا پورت‌های مدیریت فایروال‌های لبه شبکه، به درون محیط شبکه نفوذ کرده بودند. هنگامی که یک پورت باز RDP با کلمات عبور پیش‌پاافتاده کشف می‌شد، اسکریپت‌های خودکار هکر بلافاصله با حملات بروت‌فورس هوشمند با استفاده از لیست‌های پسورد سرقت‌شده از دارک‌وب، در کمتر از نیم ساعت وارد شبکه می‌شدند. بررسی ابعاد رخنه‌های عمیق به لایه‌های عملیاتی و کنترلرهای زیرساختی را می‌توانید در تحلیل راهبردی ما پیرامون نفوذ اسکریپت‌های خودکار به کنترلرهای زیمنس و فرار از محیط‌های ایزوله مشاهده فرمایید.

    پس از تسخیر گره نخست، مهاجم از ماژول‌های اسکریپتی پایتون تقویت‌شده با هوش مصنوعی برای تولید کدهای سفارشی متناسب با سیستم‌عامل قربانی بهره می‌برد. استفاده از زبان مدرن Rust برای کامپایل باینری باج‌افزار، مزیتی راهبردی به KillSec می‌بخشید: این زبان به دلیل عدم استفاده از Garbage Collector سنتی و سرعت اجرایی فوق‌العاده بالا، قادر بود صدها گیگابایت داده را ظرف کمتر از پنج دقیقه رمزنگاری کند و هم‌زمان به دلیل تولید فایل‌های باینری متراکم و مبهم (Obfuscated)، از سد اکثر آنتی‌ویروس‌های امضامحور به سادگی عبور می‌نمود.

    این رویکرد ترکیبی، یعنی بهره‌برداری از سهل‌انگاری‌های اولیه، اتوماسیون هوش مصنوعی برای انطباق تاکتیک‌ها، و بهره‌گیری از سرعت محاسباتی زبان Rust، فرمول مهلکی بود که به این نوجوان اجازه داد با حداقل هزینه و صرفاً با پرداخت ماهیانه چند صد دلار برای سرورهای ابری، میلیاردها دلار خسارت مالی مستقیم و غیرمستقیم به اقتصاد کشورهای توسعه‌یافته وارد آورد.

    تصویر 5

    پیامدهای استراتژیک برای امنیت سازمانی؛ درس‌های حیاتی عملیات KillSwitch برای مدیران پدافند

    سقوط کارتل KillSec فراتر از یک پیروزی حقوقی، یک بازنگری اجباری در باورهای سنتی امنیت شبکه را بر مدیران عامل (CEOs) و مدیران ارشد امنیت اطلاعات (CISOs) تحمیل کرده است. سال‌ها بود که دکترین‌های امنیتی بر این فرض استوار بودند که تهدیدات بحرانی صرفاً از سوی ارتش‌های سایبری سازمان‌یافته با بودجه‌های دولتی یا گروه‌های مافیایی باسابقه هدایت می‌شوند. پرونده این نوجوان ۱۶ ساله نشان داد که مرزهای آسیب‌پذیری تغییر بنیادین یافته‌اند و خط مقدم پدافند اکنون در برابر هر نوجوانی با یک اتصال اینترنت پرسرعت، یک کارت گرافیک قدرتمند برای اجرای مدل‌های زبانی محلی، و انگیزه‌ای برای خرابکاری قرار دارد.

    نخستین و فوری‌ترین گام برای مدیران زیرساخت، پیاده‌سازی بی‌قیدوشرط معماری اعتماد صفر (Zero Trust Architecture) است. در دکترین اعتماد صفر، فرض بر این است که مهاجم هم‌اکنون درون محیط شبکه حضور دارد. بنابراین، هیچ گره، کاربر، سرویس یا کانتینری به صورت پیش‌فرض قابل اعتماد تلقی نمی‌شود. اعمال تفکیک ریزشبکه‌ای (Micro-Segmentation)، احراز هویت مستمر در هر تبادل درخواست، و محدودسازی اختیارات حساب‌های ادمین با تکیه بر اصل حداقل دسترسی (Least Privilege)، شانس حرکت جانبی بدافزارهایی نظیر KillSec را در نطفه خفه می‌کند.

    دومین ضرورت حیاتی، مهاجرت از سیستم‌های پشتیبان‌گیری متصل به شبکه به نسخه‌های پشتیبان تغییرناپذیر و آفلاین (Immutable Air-Gapped Backups) است. در پرونده KillSec، بیش از ۸۰ درصد قربانیانی که تسلیم پرداخت باج شدند، سازمان‌هایی بودند که نسخه‌های پشتیبان خود را بر روی هارد دیسک‌های متصل به شبکه (NAS) یا حساب‌های ابری همگام با دامین کنترلر ذخیره کرده بودند. مهاجم با به دست گرفتن دسترسی ادمین دامنه، ابتدا تمامی نسخه‌های پشتیبان آنلاین و شادوکپی‌ها را حذف می‌کرد و سپس فرآیند رمزنگاری را آغاز می‌نمود. وجود بک‌آپ‌های فیزیکی ایزوله یا ذخیره‌سازی ابری با قفل زمانی غیرقابل بازگشت (Object Lock)، اهرم فشار باج‌گیران را به طور کامل خنثی می‌سازد.

    در بعد رگولاتوری و حقوقی، انهدام کارتل KillSec با اجرایی شدن دستورالعمل‌های سخت‌گیرانه اتحادیه اروپا نظیر NIS2 و قانون تاب‌آوری عملیاتی دیجیتال (DORA) هم‌زمان شده است. طبق این قوانین نوین، مدیران شرکت‌هایی که به دلیل عدم رعایت بدیهیات امنیتی نظیر احراز هویت دوعاملی یا رهاسازی باکت‌های ابری باز قربانی نفوذ شوند، شخصاً با جریمه‌های سنگین نقدی تا سقف ۱۰ میلیون یورو یا ۲ درصد از کل گردش مالی سالانه جهانی مواجه خواهند شد. دیگر هیچ دادگاهی توجیه «پیچیدگی فوق‌العاده حمله» را در برابر نفوذی که توسط یک دانش‌آموز ۱۶ ساله با اسکنرهای آماده انجام شده است، نخواهد پذیرفت.

    از سوی دیگر، دادستانی اسپانیا اکنون با یک چالش حقوقی کم‌سابقه دست به گریبان است: محاکمه متهم اصلی تحت قانون عدالت نوجوانان (Ley del Menor) یا ارجاع پرونده به دادگاه ملی به عنوان اقدام تروریستی علیه زیرساخت‌های حیاتی؟ بر اساس قوانین اسپانیا، حداکثر مجازات حبس برای مجرمان ۱۶ ساله در کانون اصلاح و تربیت به سختی از ۵ تا ۸ سال فراتر می‌رود، در حالی که این نوجوان صدها میلیون دلار خسارت مالی مستقیم، به خطر انداختن جان بیماران در بیمارستان‌های هک‌شده و سرقت هویت میلیون‌ها شهروند را در کارنامه دارد. این شکاف قانونی ضرورت اصلاح قوانین کیفری جرایم سایبری در عصر هوش مصنوعی را در پارلمان‌های اروپایی شعله‌ور ساخته است.

    🎧
    فرمانده مجید
    یادداشت سردبیر تکین‌رادار | زنگ خطر هوش مصنوعی در دستان نسل نوپای هک
    ماجرای سقوط کارتل KillSec یک زنگ هشدار بنیادین برای نظام آموزش و پدافند سایبری است. هوش مصنوعی مرزهای بین مهارت تجربی و خرابکاری آنی را محو کرده است. وقتی یک دانش‌آموز می‌تواند از داخل اتاق خوابش ۵۰۰ شرکت جهانی را متوقف کند، دیگر پدافند مبتنی بر پروتکل‌های کاغذی و ممیزی‌های سالانه پاسخگو نیست. سازمان‌ها یا باید امنیت خود را با هوش مصنوعی بلادرنگ تطبیق دهند یا هر لحظه منتظر یورش بعدی یک نوجوان مسلح به اتوماسیون باشند.
    تصویر 6

    چشم‌انداز نبردهای پدافندی در سال ۲۰۲۷؛ آیا با سقوط KillSec بازی تمام شد یا تازه آغاز شده است؟

    اگرچه تصاحب دامنه‌ها و دستگیری ادمین ۱۶ ساله به معنای مرگ برند KillSec است، اما کارشناسان ارشد امنیت فارنزیک نسبت به شکل‌گیری پدیده‌ای موسوم به «اثر هایدرا (Hydra Effect)» هشدار می‌دهند. در تاریخ جرایم سایبری، هرگاه یک باند بزرگ متلاشی می‌شود، کدهای منبع، اسکریپت‌های نفوذ و ارتباطات بازمانده اعضای آن در دارک‌وب پخش شده و ظرف کمتر از چند ماه، ده‌ها گروه کوچکتراز خاکستر آن سر برمی‌آورند. جوانان و نوجوانان بی‌شماری که در کانال‌های تلگرامی KillSec شاهد کسب درآمدهای میلیونی این دانش‌آموز بودند، اکنون با الگوبرداری از شیوه‌های او درصدد تاسیس کارتل‌های نوظهور خود هستند.

    از سوی دیگر، سال ۲۰۲۷ سال تثبیت کامل عامل‌های تهاجمی خودمختار (Autonomous Offensive Agents) در میدان نبردهای دیجیتال خواهد بود. مهاجمان در حال انتقال زیرساخت‌های خود از مدیریت دستی به شبکه‌های ایجنت‌های هوشمندی هستند که به صورت ۲۴ ساعته اینترنت را اسکن کرده، با کشف کوچک‌ترین روزنه کدهای بهره‌برداری را در کسری از ثانیه شبیه‌سازی نموده و بدون نیاز به دخالت انسانی داده‌ها را تخلیه می‌کنند. در مقاله‌ای که پیش‌تر در تکین‌گیم با عنوان کالبدشکافی رخنه‌های ایجنت‌های نرم‌افزاری و بحران امنیت در محیط‌های ابری منتشر گردید، به بررسی این سناریوهای تهاجم الگوریتمی پرداخته بودیم؛ پیش‌بینی‌هایی که امروز در پرونده KillSec نشانه‌های اولیه خود را آشکار ساخته‌اند.

    تصویر 7

    جمع‌بندی تحلیلی و دکترین دفاع پیش‌دستانه تکین‌پلاس

    پرونده شگفت‌انگیز عملیات KillSwitch اثبات کرد که دنیای فناوری وارد دوران جدیدی از ناامنی لایه‌ای و نامتقارن شده است. در این میدان نبرد نامتقارن، تجهیزات چند میلیون دلاری فایروال و مشاوره‌های گران‌قیمت امنیتی در برابر یک اشتباه انسانی ساده یا یک باکت ابری باز، کمترین حفاظتی ایجاد نخواهند کرد. پیروزی چشمگیر ائتلاف بین‌المللی پلیس نشان داد که ردیابی هوشمند ردپای ترافیکی و تعقیب تراکنش‌های رمزارزی همچنان موثرترین ابزار برای مهار مجرمان است، اما پدافند پایدار تنها از مسیر ارتقای مستمر سواد امنیتی، بستن منافذ ابری و پیاده‌سازی اصول دسترسی صفر عبور می‌کند.

    تکین‌پلاس به تمامی مدیران آی‌تی و معماران شبکه توصیه می‌کند که به جای اتکا به تضمین‌های تبلیغاتی ابزارهای امنیتی، حداقل یک بار در ماه سیستم‌های خود را تحت آزمون‌های نفوذ واقعی به سبک هکرهای نسل زی (Adversary Simulation) قرار دهند. تا زمانی که درهای باز ابری و پورت‌های فراموش‌شده در شرکت‌ها وجود دارند، حتی پس از انهدام کامل KillSec، همواره نوجوان دیگری در گوشه‌ای از این کره خاکی در انتظار شکار آن‌ها خواهد نشست.

    ❓

    پرسش‌های پرتکرار درباره عملیات KillSwitch و کارتل KillSec

    کارتل باج‌افزاری KillSec چه گروهی بود و چه مدت فعالیت داشت؟

    گروه باج‌افزاری KillSec یک سازمان جنایی سایبری مبتنی بر مدل باج‌افزار به عنوان خدمت (RaaS) بود که از اوایل سال ۲۰۲۴ تا سپتامبر ۲۰۲۶ فعالیت داشت و مسئول بیش از ۵۰۰ حمله تاییدشده به نهادهای بهداشتی، صنعتی، دولتی و آموزشی در اروپا و آمریکا بود.

    چگونه یک نوجوان ۱۶ ساله توانست رهبری چنین کارتل مخوفی را به دست گیرد؟

    به لطف ابزارهای خودکار اسکن آسیب‌پذیری، فریم‌ورک‌های آماده باج‌افزاری در دارک‌وب و بهره‌گیری از مدل‌های هوش مصنوعی زاینده جهت تولید کدهای فیشینگ و اسکریپت‌های حرکت جانبی، این نوجوان نیازی به ده‌ها سال تجربه برنامه‌نویسی نداشت و توانست فرآیندهای پیچیده اخاذی را سازماندهی کند.

    آیا داده‌های سرقت‌شده توسط پلیس بین‌الملل بازیابی شده است؟

    بله، در جریان تهاجم مشترک پلیس به مراکز داده و پنج سرور اصلی فرماندهی و کنترل، بیش از ۱۱۰ ترابایت داده مسروقه پیش از فعال شدن روال‌های تخریب خودکار توسط متهم، به سلامت کشف و توقیف گردید تا به قربانیان تحویل داده شود.

    هم‌دست دیگر ادمین KillSec چه کسی بود و در کدام کشور بازداشت شد؟

    فؤاد التبریزی ملقب به Archduke، جوانی ۲۱ ساله با تابعیت هلندی بود که به عنوان مدیر بخش پول‌شویی و توزیع بدافزار عمل می‌کرد و توسط پلیس بریتانیا در لندن بازداشت شد و هم‌اکنون پرونده استرداد وی به ایالات متحده در جریان است.

    چرا کارتل KillSec از زبان برنامه‌نویسی Rust برای نوشتن بدافزار استفاده می‌کرد؟

    زبان Rust به دلیل سرعت اجرای استثنایی ناشی از عدم نیاز به Garbage Collector، توانایی رمزنگاری حجم‌های عظیم داده در کمتر از چند دقیقه و تولید فایل‌های اجرایی متراکم که از چشم آنتی‌ویروس‌های امضامحور پنهان می‌مانند، به زبان محبوب توسعه‌دهندگان بدافزارهای مدرن بدل شده است.

    مهم‌ترین درس عملیاتی این پرونده برای شرکت‌ها و مدیران شبکه چیست؟

    مهم‌ترین درس، لزوم استقرار دکترین اعتماد صفر (Zero Trust)، مسدودسازی باکت‌های ابری با دسترسی عمومی در AWS و Azure، فعال‌سازی احراز هویت دوعاملی سخت‌افزاری (FIDO2) بر روی تمامی پورت‌های مدیریت ریموت، و نگهداری نسخه‌های پشتیبان آفلاین و ایزوله (Air-Gapped) است.

    گالری تصاویر تکمیلی: تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec

    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 1
    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 2
    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 3
    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 4
    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 5
    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 6
    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 7
    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 8
    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 9
    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 10
    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 11
    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 12
    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 13
    تکین رادار | سقوط امپراتور ۱۶ ساله دارک‌وب؛ جزئیات عملیات بین‌المللی KillSwitch و نابودی کارتل KillSec - Gallery image 14
    مجید قربانی‌نژاد
    نویسنده مقاله
    مجید قربانی‌نژاد

    مجید قربانی‌نژاد، بنیان‌گذار تکین‌گیم با 25 سال سابقه در صنعت گیمینگ.

    جامعه تکین‌گیم

    نظرات شما مستقیماً روی نقشه راه ما تاثیر دارد.

    +500 مشارکت فعال
    دنبال کردن نویسنده

    اشتراک‌گذاری مقاله