گروه باجافزاری کانتی چگونه کار میکرد؟ بررسی ساختار و فروپاشی یکی از بدنامترین امپراتوریهای هکری
نشت بیسابقه پیامهای داخلی گروه کانتی در سال ۲۰۲۲ نشان داد که این سندیکای باجافزاری نه به شکل یک باند زیرزمینی، بلکه با ساختار یک شرکت فناوری مدرن شامل بخش منابع انسانی، حقوق ثابت و ارزیابی عملکرد اداره میشد.
به قلم ایمان شریعتی
این خبر را به اشتراک بگذارید

- محققان امنیت سایبری
- معتقدند نشت اطلاعات کانتی یک معدن طلای اطلاعاتی بود که به درک بهتر ساختار سازمانی و نقاط ضعف عملیاتی گروههای باجافزاری کمک کرد.
- نهادهای مجری قانون
- بر این باورند که ساختار شرکتی کانتی نشاندهنده نیاز به همکاریهای بینالمللی گستردهتر برای قطع شریانهای درآمدی این گروهها است.
- تحلیلگران ژئوپلیتیک
- تأکید میکنند که فروپاشی کانتی نشاندهنده تأثیر مستقیم درگیریهای فیزیکی بر اتحادها و شکافهای درون دنیای جرایم سایبری است.
دیدگاههایی که این گزارش پوشش نداده
- کارمندان فریبخوردهای که بدون اطلاع از ماهیت مجرمانه کانتی به استخدام این گروه درآمده بودند.
- قربانیان سازمانی که با وجود پرداخت باج، همچنان با عواقب افشای دادههای خود دستوپنجه نرم میکنند.
بیشتر گروههای باجافزاری به عنوان یک سرویس (RaaS) بر اساس مدل پورسانت کار میکنند؛ به این معنا که توسعهدهندگان، بدافزار را به هکرهای مستقل اجاره میدهند و درصدی از باج دریافتی را برمیدارند. اما گروه کانتی (Conti) که تا پیش از فروپاشیاش یکی از مخربترین تهدیدات سایبری جهان محسوب میشد، مسیر متفاوتی را در پیش گرفت. این گروه به جای اتکا به پورسانتهای نامنظم، یک ساختار شرکتی کامل با پرداخت حقوق ثابت ماهانه، بخش منابع انسانی و حتی پاداشهای عملکرد ایجاد کرد.[1][2][3]
کانتی که گمان میرود ریشه در روسیه داشته باشد، در اواخر سال ۲۰۱۹ ظهور کرد و به سرعت به یکی از سودآورترین سندیکاهای جرایم سایبری تبدیل شد. بر اساس گزارشها، این گروه تنها در سال ۲۰۲۱ بیش از ۱۸۰ میلیون دلار درآمد داشت. موفقیت آنها ناشی از سرعت بالای رمزنگاری دادهها و استفاده از تکنیک «اخاذی دوگانه» بود؛ روشی که در آن هکرها نه تنها فایلها را قفل میکردند، بلکه تهدید میکردند در صورت عدم پرداخت باج، اطلاعات حساس را در اینترنت منتشر خواهند کرد.[1][2][4]
با وجود این موفقیت مالی، آنچه کانتی را از سایر گروهها متمایز میکرد، سازماندهی داخلی آن بود. این موضوع تا اواخر فوریه ۲۰۲۲ یک راز باقی مانده بود، تا اینکه یک رویداد ژئوپلیتیک ورق را برگرداند. پس از آغاز تهاجم روسیه به اوکراین، رهبران کانتی با انتشار بیانیهای حمایت کامل خود را از دولت روسیه اعلام کردند. این تصمیم خشم یکی از اعضای اوکراینی گروه (یا یک محقق نفوذی) را برانگیخت و منجر به افشای بیش از ۱۶۰ هزار پیام داخلی، کدهای منبع و ساختار حقوق و دستمزد گروه در توییتر شد؛ رویدادی که به «اسناد پانامای باجافزارها» معروف شد.[1][3][5]
اگرچه رسانهها اغلب آنها را به عنوان یک سندیکای فوقپیشرفته معرفی میکردند، اما پیامهای فاش شده نشان داد که بسیاری از فرآیندهای آنها صرفاً کارهای دستی سازمانیافته بود. کانتی دقیقاً مانند یک شرکت فناوری میانرده اداره میشد. در رأس این هرم، فردی با نام مستعار «استرن» (Stern) قرار داشت که نقش مدیرعامل را ایفا میکرد. زیر دست او، مدیران میانی وظیفه نظارت بر بخشهای مختلف از جمله منابع انسانی، برنامهنویسی، عملیات و حتی تحقیق و توسعه را بر عهده داشتند. این پیامها نشان داد که کانتی دارای دفاتر فیزیکی در روسیه بوده و برای مدیریت امور روزمره خود از نرمافزارهای سازمانی استفاده میکرده است.[1][3]
بخش منابع انسانی کانتی، با مدیریت افرادی با نامهای مستعار «مانگو» (Mango) و «سالاماندرا» (Salamandra)، فرآیند استخدام بسیار ساختاریافتهای داشت. آنها برای جذب برنامهنویسان و مدیران شبکه از سایتهای کاریابی قانونی روسی مانند headhunter.ru استفاده میکردند. در بسیاری از موارد، متقاضیان در ابتدا نمیدانستند که برای یک سندیکای مجرمانه مصاحبه میدهند و تصور میکردند در حال استخدام در یک استارتاپ فناوری معمولی هستند.[1][3]
بخش منابع انسانی کانتی، با مدیریت افرادی با نامهای مستعار «مانگو» (Mango) و «سالاماندرا» (Salamandra)، فرآیند استخدام بسیار ساختاریافتهای داشت.
با وجود ادعاهای بازاریابی کانتی مبنی بر درآمدهای نجومی برای همه اعضا، ساختار جبران خدمات نشاندهنده یک سلسلهمراتب سنتی بود. کارمندان عادی حقوقی بین ۱۸۰۰ تا ۲۵۰۰ دلار در ماه دریافت میکردند که معمولاً به صورت بیتکوین پرداخت میشد. برنامهنویسان ارشد و توسعهدهندگان کلیدی میتوانستند تا ۱۰ هزار دلار در ماه درآمد داشته باشند. پیامهای فاش شده حتی نشاندهنده وجود ارزیابیهای عملکرد، جریمه برای اشتباهات کاری و بحثهایی درباره فرسودگی شغلی کارمندان بود.[1][3]
با این حال، نشت اطلاعات در سال ۲۰۲۲ ضربه مهلکی به امنیت عملیاتی کانتی وارد کرد. افشای کدهای منبع و تکنیکهای نفوذ باعث شد تا شرکتهای امنیت سایبری بتوانند به سرعت راهکارهای دفاعی جدیدی را توسعه دهند. علاوه بر این، افشای هویتهای مجازی و آدرسهای کیف پول بیتکوین، توجه نهادهای مجری قانون در سراسر جهان را به شدت جلب کرد. وزارت امور خارجه ایالات متحده جایزهای ۱۰ میلیون دلاری برای اطلاعات منجر به شناسایی رهبران این گروه تعیین کرد.[2][3]
در آوریل ۲۰۲۲، کانتی در یک اقدام تلافیجویانه و شاید برای نشان دادن قدرت خود، حمله سایبری گستردهای را علیه زیرساختهای دولتی کاستاریکا انجام داد که منجر به اعلام وضعیت اضطراری ملی در این کشور شد. اما این حمله در واقع آخرین نفسهای برند کانتی بود. در ماه مه ۲۰۲۲، زیرساختهای عمومی و سایتهای مذاکره این گروه به طور رسمی خاموش شدند.[2][6]
با وجود تعطیلی رسمی، کارشناسان امنیت سایبری معتقدند که اعضای کانتی دست از کار نکشیدهاند. به جای ناپدید شدن، این سازمان به گروههای کوچکتر و مستقلتری مانند BlackBasta، Hive و Karakurt تجزیه شد. این استراتژی به آنها اجازه داد تا بدون تحمل بار منفی و حساسیتهای مرتبط با نام «کانتی»، به فعالیتهای مجرمانه خود ادامه دهند.[6]
داستان کانتی نشان میدهد که مبارزه با باجافزارها دیگر تنها یک چالش فنی نیست. این گروهها اکنون دارای ساختارهای سازمانی پیچیده، زنجیره تامین و منابع انسانی هستند. تا زمانی که مدل کسبوکار آنها سودآور باقی بماند، تعطیلی یک برند تنها منجر به ظهور برندهای جدید با همان کارمندان و زیرساختها خواهد شد.[1][3][7]
نکات کلیدی
- گروه کانتی برخلاف سایر باجافزارها، دارای ساختار شرکتی با بخش منابع انسانی و پرداخت حقوق ثابت بود.
- این گروه در سال ۲۰۲۱ بیش از ۱۸۰ میلیون دلار از طریق حملات باجافزاری درآمد کسب کرد.
- حمایت کانتی از روسیه در جنگ اوکراین منجر به نشت بیش از ۱۶۰ هزار پیام داخلی آن شد.
- پیامهای فاش شده نشان داد که کانتی از سایتهای کاریابی قانونی برای استخدام استفاده میکرده است.
- پس از تعطیلی رسمی در سال ۲۰۲۲، اعضای کانتی به گروههای کوچکتر با نامهای جدید پیوستند.
اصطلاحات کلیدی
- باجافزار به عنوان سرویس (RaaS)
- یک مدل کسبوکار مجرمانه که در آن توسعهدهندگان، بدافزار خود را در ازای دریافت درصدی از سود به هکرهای دیگر (وابستگان) اجاره میدهند.
- اخاذی دوگانه (Double Extortion)
- تکنیکی که در آن هکرها علاوه بر رمزنگاری فایلهای قربانی، دادههای حساس را سرقت کرده و تهدید میکنند در صورت عدم پرداخت باج، آنها را منتشر خواهند کرد.
- نشت کانتی (Conti Leaks)
- رویدادی در فوریه ۲۰۲۲ که طی آن بیش از ۱۶۰ هزار پیام داخلی و کد منبع گروه کانتی توسط یک عضو ناراضی در اینترنت منتشر شد.
- بیتکوین (Bitcoin)
- ارز دیجیتالی که به دلیل ماهیت نیمهناشناس خود، روش اصلی پرداخت در حملات باجافزاری محسوب میشود.
منابع
[1]BBC Persianتحلیلگران ژئوپلیتیکپشت پرده امپراتوری کانتی؛ افشای رازهای یکی از بدنامترین گروههای هکری جهان
مطالعه در BBC Persian →
[2]Wikipediaتحلیلگران ژئوپلیتیکConti (ransomware)
مطالعه در Wikipedia →
[3]Trellixمحققان امنیت سایبریConti Leaks: Examining the Panama Papers of Ransomware
مطالعه در Trellix →
[4]Forbesنهادهای مجری قانونRansomware Hackers Claim To Leak 250GB Of Washington D.C. Police Data After Cops Don’t Pay $4 Million Ransom
مطالعه در Forbes →
[5]Reutersتحلیلگران ژئوپلیتیکExclusive: Ukraine calls on hacker underground to defend against Russia
مطالعه در Reuters →
[6]Dark Readingمحققان امنیت سایبریBreakup of Conti Ransomware Group Makes Members More Dangerous
مطالعه در Dark Reading →
[7]تیم سردبیری کوهستاننهادهای مجری قانونتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
بیشتر در فناوری
مشاهده همه →امنیت سایبری
باجافزار چیست؟ راهنمای کامل محافظت از گجتهای شخصی در برابر حملات سایبری
6 منبع
اینترنت ماهوارهای
کیت استارلینک: نگاهی دقیق به سختافزار، نصب و راهاندازی اینترنت ماهوارهای اسپیسایکس
3 منبع
اینترنت ماهوارهای
استارلینک چیست و چگونه میتواند سانسور اینترنت را دور بزند؟
7 منبع
مقررات هوش مصنوعی
لازمالاجرا شدن کامل قوانین شفافیت و چارچوب تحریمهای قانون هوش مصنوعی اتحادیه اروپا؛ مهلت جهانی انطباق فرا رسید
6 منبع
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.


