رفتن به محتوای اصلی
Koohestun
توضیح کوهستانCybercrime CartelsExplainer· 4 دقیقه مطالعه· در فناوری

گروه باج‌افزاری کانتی چگونه کار می‌کرد؟ بررسی ساختار و فروپاشی یکی از بدنام‌ترین امپراتوری‌های هکری

نشت بی‌سابقه پیام‌های داخلی گروه کانتی در سال ۲۰۲۲ نشان داد که این سندیکای باج‌افزاری نه به شکل یک باند زیرزمینی، بلکه با ساختار یک شرکت فناوری مدرن شامل بخش منابع انسانی، حقوق ثابت و ارزیابی عملکرد اداره می‌شد.

به قلم ایمان شریعتی

A dark, cinematic view of a corporate desk with multiple monitors showing code and network diagrams.
محققان امنیت سایبری 40%نهادهای مجری قانون 30%تحلیلگران ژئوپلیتیک 30%
محققان امنیت سایبری
معتقدند نشت اطلاعات کانتی یک معدن طلای اطلاعاتی بود که به درک بهتر ساختار سازمانی و نقاط ضعف عملیاتی گروه‌های باج‌افزاری کمک کرد.
نهادهای مجری قانون
بر این باورند که ساختار شرکتی کانتی نشان‌دهنده نیاز به همکاری‌های بین‌المللی گسترده‌تر برای قطع شریان‌های درآمدی این گروه‌ها است.
تحلیلگران ژئوپلیتیک
تأکید می‌کنند که فروپاشی کانتی نشان‌دهنده تأثیر مستقیم درگیری‌های فیزیکی بر اتحادها و شکاف‌های درون دنیای جرایم سایبری است.

دیدگاه‌هایی که این گزارش پوشش نداده

  • کارمندان فریب‌خورده‌ای که بدون اطلاع از ماهیت مجرمانه کانتی به استخدام این گروه درآمده بودند.
  • قربانیان سازمانی که با وجود پرداخت باج، همچنان با عواقب افشای داده‌های خود دست‌وپنجه نرم می‌کنند.

بیشتر گروه‌های باج‌افزاری به عنوان یک سرویس (RaaS) بر اساس مدل پورسانت کار می‌کنند؛ به این معنا که توسعه‌دهندگان، بدافزار را به هکرهای مستقل اجاره می‌دهند و درصدی از باج دریافتی را برمی‌دارند. اما گروه کانتی (Conti) که تا پیش از فروپاشی‌اش یکی از مخرب‌ترین تهدیدات سایبری جهان محسوب می‌شد، مسیر متفاوتی را در پیش گرفت. این گروه به جای اتکا به پورسانت‌های نامنظم، یک ساختار شرکتی کامل با پرداخت حقوق ثابت ماهانه، بخش منابع انسانی و حتی پاداش‌های عملکرد ایجاد کرد.[1][2][3]

کانتی که گمان می‌رود ریشه در روسیه داشته باشد، در اواخر سال ۲۰۱۹ ظهور کرد و به سرعت به یکی از سودآورترین سندیکاهای جرایم سایبری تبدیل شد. بر اساس گزارش‌ها، این گروه تنها در سال ۲۰۲۱ بیش از ۱۸۰ میلیون دلار درآمد داشت. موفقیت آن‌ها ناشی از سرعت بالای رمزنگاری داده‌ها و استفاده از تکنیک «اخاذی دوگانه» بود؛ روشی که در آن هکرها نه تنها فایل‌ها را قفل می‌کردند، بلکه تهدید می‌کردند در صورت عدم پرداخت باج، اطلاعات حساس را در اینترنت منتشر خواهند کرد.[1][2][4]

با وجود این موفقیت مالی، آنچه کانتی را از سایر گروه‌ها متمایز می‌کرد، سازماندهی داخلی آن بود. این موضوع تا اواخر فوریه ۲۰۲۲ یک راز باقی مانده بود، تا اینکه یک رویداد ژئوپلیتیک ورق را برگرداند. پس از آغاز تهاجم روسیه به اوکراین، رهبران کانتی با انتشار بیانیه‌ای حمایت کامل خود را از دولت روسیه اعلام کردند. این تصمیم خشم یکی از اعضای اوکراینی گروه (یا یک محقق نفوذی) را برانگیخت و منجر به افشای بیش از ۱۶۰ هزار پیام داخلی، کدهای منبع و ساختار حقوق و دستمزد گروه در توییتر شد؛ رویدادی که به «اسناد پانامای باج‌افزارها» معروف شد.[1][3][5]

اگرچه رسانه‌ها اغلب آن‌ها را به عنوان یک سندیکای فوق‌پیشرفته معرفی می‌کردند، اما پیام‌های فاش شده نشان داد که بسیاری از فرآیندهای آن‌ها صرفاً کارهای دستی سازمان‌یافته بود. کانتی دقیقاً مانند یک شرکت فناوری میان‌رده اداره می‌شد. در رأس این هرم، فردی با نام مستعار «استرن» (Stern) قرار داشت که نقش مدیرعامل را ایفا می‌کرد. زیر دست او، مدیران میانی وظیفه نظارت بر بخش‌های مختلف از جمله منابع انسانی، برنامه‌نویسی، عملیات و حتی تحقیق و توسعه را بر عهده داشتند. این پیام‌ها نشان داد که کانتی دارای دفاتر فیزیکی در روسیه بوده و برای مدیریت امور روزمره خود از نرم‌افزارهای سازمانی استفاده می‌کرده است.[1][3]

بخش منابع انسانی کانتی، با مدیریت افرادی با نام‌های مستعار «مانگو» (Mango) و «سالاماندرا» (Salamandra)، فرآیند استخدام بسیار ساختاریافته‌ای داشت. آن‌ها برای جذب برنامه‌نویسان و مدیران شبکه از سایت‌های کاریابی قانونی روسی مانند headhunter.ru استفاده می‌کردند. در بسیاری از موارد، متقاضیان در ابتدا نمی‌دانستند که برای یک سندیکای مجرمانه مصاحبه می‌دهند و تصور می‌کردند در حال استخدام در یک استارتاپ فناوری معمولی هستند.[1][3]

بخش منابع انسانی کانتی، با مدیریت افرادی با نام‌های مستعار «مانگو» (Mango) و «سالاماندرا» (Salamandra)، فرآیند استخدام بسیار ساختاریافته‌ای داشت.

با وجود ادعاهای بازاریابی کانتی مبنی بر درآمدهای نجومی برای همه اعضا، ساختار جبران خدمات نشان‌دهنده یک سلسله‌مراتب سنتی بود. کارمندان عادی حقوقی بین ۱۸۰۰ تا ۲۵۰۰ دلار در ماه دریافت می‌کردند که معمولاً به صورت بیت‌کوین پرداخت می‌شد. برنامه‌نویسان ارشد و توسعه‌دهندگان کلیدی می‌توانستند تا ۱۰ هزار دلار در ماه درآمد داشته باشند. پیام‌های فاش شده حتی نشان‌دهنده وجود ارزیابی‌های عملکرد، جریمه برای اشتباهات کاری و بحث‌هایی درباره فرسودگی شغلی کارمندان بود.[1][3]

با این حال، نشت اطلاعات در سال ۲۰۲۲ ضربه مهلکی به امنیت عملیاتی کانتی وارد کرد. افشای کدهای منبع و تکنیک‌های نفوذ باعث شد تا شرکت‌های امنیت سایبری بتوانند به سرعت راهکارهای دفاعی جدیدی را توسعه دهند. علاوه بر این، افشای هویت‌های مجازی و آدرس‌های کیف پول بیت‌کوین، توجه نهادهای مجری قانون در سراسر جهان را به شدت جلب کرد. وزارت امور خارجه ایالات متحده جایزه‌ای ۱۰ میلیون دلاری برای اطلاعات منجر به شناسایی رهبران این گروه تعیین کرد.[2][3]

در آوریل ۲۰۲۲، کانتی در یک اقدام تلافی‌جویانه و شاید برای نشان دادن قدرت خود، حمله سایبری گسترده‌ای را علیه زیرساخت‌های دولتی کاستاریکا انجام داد که منجر به اعلام وضعیت اضطراری ملی در این کشور شد. اما این حمله در واقع آخرین نفس‌های برند کانتی بود. در ماه مه ۲۰۲۲، زیرساخت‌های عمومی و سایت‌های مذاکره این گروه به طور رسمی خاموش شدند.[2][6]

با وجود تعطیلی رسمی، کارشناسان امنیت سایبری معتقدند که اعضای کانتی دست از کار نکشیده‌اند. به جای ناپدید شدن، این سازمان به گروه‌های کوچک‌تر و مستقل‌تری مانند BlackBasta، Hive و Karakurt تجزیه شد. این استراتژی به آن‌ها اجازه داد تا بدون تحمل بار منفی و حساسیت‌های مرتبط با نام «کانتی»، به فعالیت‌های مجرمانه خود ادامه دهند.[6]

داستان کانتی نشان می‌دهد که مبارزه با باج‌افزارها دیگر تنها یک چالش فنی نیست. این گروه‌ها اکنون دارای ساختارهای سازمانی پیچیده، زنجیره تامین و منابع انسانی هستند. تا زمانی که مدل کسب‌وکار آن‌ها سودآور باقی بماند، تعطیلی یک برند تنها منجر به ظهور برندهای جدید با همان کارمندان و زیرساخت‌ها خواهد شد.[1][3][7]

نکات کلیدی

  1. گروه کانتی برخلاف سایر باج‌افزارها، دارای ساختار شرکتی با بخش منابع انسانی و پرداخت حقوق ثابت بود.
  2. این گروه در سال ۲۰۲۱ بیش از ۱۸۰ میلیون دلار از طریق حملات باج‌افزاری درآمد کسب کرد.
  3. حمایت کانتی از روسیه در جنگ اوکراین منجر به نشت بیش از ۱۶۰ هزار پیام داخلی آن شد.
  4. پیام‌های فاش شده نشان داد که کانتی از سایت‌های کاریابی قانونی برای استخدام استفاده می‌کرده است.
  5. پس از تعطیلی رسمی در سال ۲۰۲۲، اعضای کانتی به گروه‌های کوچک‌تر با نام‌های جدید پیوستند.

اصطلاحات کلیدی

باج‌افزار به عنوان سرویس (RaaS)
یک مدل کسب‌وکار مجرمانه که در آن توسعه‌دهندگان، بدافزار خود را در ازای دریافت درصدی از سود به هکرهای دیگر (وابستگان) اجاره می‌دهند.
اخاذی دوگانه (Double Extortion)
تکنیکی که در آن هکرها علاوه بر رمزنگاری فایل‌های قربانی، داده‌های حساس را سرقت کرده و تهدید می‌کنند در صورت عدم پرداخت باج، آن‌ها را منتشر خواهند کرد.
نشت کانتی (Conti Leaks)
رویدادی در فوریه ۲۰۲۲ که طی آن بیش از ۱۶۰ هزار پیام داخلی و کد منبع گروه کانتی توسط یک عضو ناراضی در اینترنت منتشر شد.
بیت‌کوین (Bitcoin)
ارز دیجیتالی که به دلیل ماهیت نیمه‌ناشناس خود، روش اصلی پرداخت در حملات باج‌افزاری محسوب می‌شود.

منابع

پوشش منابع

7 منبع

3 دیدگاه شناسایی‌شده

محققان امنیت سایبری 40%نهادهای مجری قانون 30%تحلیلگران ژئوپلیتیک 30%
  1. [1]BBC Persianتحلیلگران ژئوپلیتیک

    پشت پرده امپراتوری کانتی؛ افشای رازهای یکی از بدنام‌ترین گروه‌های هکری جهان

    مطالعه در BBC Persian →
  2. [2]Wikipediaتحلیلگران ژئوپلیتیک

    Conti (ransomware)

    مطالعه در Wikipedia →
  3. [3]Trellixمحققان امنیت سایبری

    Conti Leaks: Examining the Panama Papers of Ransomware

    مطالعه در Trellix →
  4. [4]Forbesنهادهای مجری قانون

    Ransomware Hackers Claim To Leak 250GB Of Washington D.C. Police Data After Cops Don’t Pay $4 Million Ransom

    مطالعه در Forbes →
  5. [5]Reutersتحلیلگران ژئوپلیتیک

    Exclusive: Ukraine calls on hacker underground to defend against Russia

    مطالعه در Reuters →
  6. [6]Dark Readingمحققان امنیت سایبری

    Breakup of Conti Ransomware Group Makes Members More Dangerous

    مطالعه در Dark Reading →
  7. [7]تیم سردبیری کوهستاننهادهای مجری قانون

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.