قاضی فدرال در الکساندریا، ویرجینیا، ماکسیم سیلنیکاو را در ۵ اوت به ۱۶ سال زندان محکوم کرد. سیلنیکاو شبکه باجافزاری «رنسام کارتل» را در ۲۰۲۱ بنیان گذاشت و آن را بهصورت سرویس باجافزاری مدیریت میکرد.
خلاصه پرونده
وزارت دادگستری میگوید همدستان «رنسام کارتل» بین ۲۰۲۱ تا ۲۰۲۳ حداقل به ۱۸ شرکت در ایالتهای مختلف از جمله کالیفرنیا، نیویورک و نبراسکا و چند سازمان خارجی حمله کردهاند. سیلنیکاو، تبعهٔ ۴۰ سالهٔ بلاروس و فعال با شناسههای «J.P. Morgan»، «lansky» و «xxx»، عمدتاً زیرساخت سرویس را ساخت و مدیریت میکرد و خود لزوماً نفوذها را انجام نمیداد.
چگونگی کارِ کسبوکارِ باجافزاری
بر اساس اتهامات، ساختار عملیاتی رنسام کارتل شامل اجزای زیر بود:
- توسعه و توزیع نرمافزار قفلکننده (باجافزار).
- خرید مشخصات و دسترسیهای سرقتشده از واسطههای دسترسی اولیه (initial access brokers).
- پنل مدیریتی مخفی برای نظارت بر حملات، مذاکره با قربانیان و تقسیم درآمد میان وابستگان.
- سیستم امتیازدهی برای تشویق وابستگان پُرتولید و استفاده از میکسکنندههای رمزارز برای انتقال وجوه باج.
تحلیلهای فنی Unit 42 از Palo Alto Networks نشان داد این گروه به برخی از کدهای منبع گروه REvil دسترسی داشتهاند، اما شواهد کافی برای اثبات یکسانبودن کامل ساختارها یافت نشد.
ابعاد قضایی و مقایسه با احکام پیشین
دادستانها در ویرجینیا هفت اتهام علیه سیلنیکاو مطرح کردند و در نهایت او در سه مورد محکوم شد. اطلاعیهٔ رسمی مبلغی برای بازپرداخت یا مصادره اعلام نکرد و مشخص نکرد که محکومیت از طریق اعتراف یا محاکمه بهدست آمده است. مدت ۱۶ سال، از مدت ۱۳ سال و ۷ ماهی که در ۲۰۲۴ برای یاروسلاو واسینسکی (مرتبط با بیش از ۲۵۰۰ حمله REvil) صادر شد، بیشتر است.
پروندههای باز و متهمان فراری
محکومیت در ویرجینیا تنها بخشی از پروندهها را میبندد. پروندهٔ فدرال دوم در نیوجرسی علیه سیلنیکاو هنوز باز است و دو متهم همراه او در آن پرونده فراریاند. علاوه بر این، سیلنیکاو در نیوجرسی بهصورت جداگانه همراه با ولودیمیر کاداریا و آندری تاراسوف بابت طرح بدافزار تبلیغاتی Angler Exploit Kit (فعالیت ۲۰۱۳ تا ۲۰۲۲) متهم شده است. سرویس مخفی آمریکا همچنان تاراسوف را تحت تعقیب دارد و وزارت خارجه آمریکا تا ۲.۵ میلیون دلار برای اطلاعات منتهی به بازداشت یا محکومیت کاداریا پیشنهاد کرده است.
آغاز و سیر زمانی عملیات
روایتها دربارهٔ آغاز فعالیت «رنسام کارتل» یکدست نیست: دادستانی مهٔ ۲۰۲۱ را زمان شروع اعلام کرده، در حالی که گزارش Unit 42 از مشاهدهٔ فعالیتهای گروه در اواسط ژانویهٔ ۲۰۲۲ خبر داده است. کیفرخواست ژوئن ۲۰۲۳ و انتشار آن در ۲۰۲۴ نشان میدهد سیلنیکاو از مهٔ ۲۰۲۱ با نامی دیگر عملیات را مدیریت میکرد، اواخر ۲۰۲۱ نام آن را به «رنسام کارتل» تغییر داد و سپس تلاش کرد از طریق رسانههای امنیتی آن را تبلیغ کند.
کیفرخواست همچنین به آگهیای اشاره میکند که در ۴ مهٔ ۲۰۲۱ در یک انجمن جرایم سایبری روسیزبان منتشر شد و در آن از دنبالکنندگان خواسته شده بود به شبکههای شرکتی در هر جایی «خارج از کشورهای مستقل مشترکالمنافع» دسترسی فراهم کنند. آگهی معیار اندازه و درآمد را «درآمد: از 10,000,000» و قیمتها را «از 100 به بالا» اعلام کرده بود.
دستگیری و استرداد
آخرین اقدام ذکرشده در کیفرخواست مربوط به ۲۵ آوریل ۲۰۲۳ است؛ سه ماه بعد، در ژوئیهٔ ۲۰۲۳، چند دستگیری انجام شد که بهگفتهٔ دادستانها رشد شبکه را متوقف کرد. لهستان او را در آگوست ۲۰۲۴ به ایالات متحده مسترد کرد و پس از آن حکم در ویرجینیا صادر شد.
پیامدها برای اکوسیستم سرویسهای باجافزاری (RaaS)
محکومیت سنگین سیلنیکاو نشان میدهد دستگاه قضایی فراتر از عاملان فنی، سازندگان و مدیران مدلهای تجاری جنایی را هدف میگیرد. با این حال، پروندههای باز، متهمان فراری و استفاده از ساختارهای پراکنده و مبتنی بر رمزارز حکایت از نیاز به همکاری بینالمللی و ابزارهای قضایی و فنی قویتر دارد. برای مرور تاریخی گروه REvil میتوانید به صفحهٔ مربوط در ویکیپدیا مراجعه کنید.
پیشنهادهای عملی برای کسبوکارها
برای کاهش ریسک حملات باجافزاری توصیه میشود موارد زیر اجرا شوند:
- تقویت دفاعهای پایهای شبکه: بهروزرسانی نرمافزارها و کاهش سطوح دسترسی کاربران.
- نظارت بر بازارها و فروشگاههای دسترسی اولیه (initial access brokers) برای شناسایی نشتها و تهدیدات.
- تدوین و آزمون برنامهٔ واکنش به حادثه شامل سناریوهای رمزگذاری و بازیابی داده.
- استفاده از راهکارهای مدیریت رخداد و اطلاعات تهدید (EDR/XDR) و رمزنگاری ترافیک حساس.
- آموزش مستمر کارکنان دربارهٔ فیشینگ و حملات مبتنی بر مهندسی اجتماعی.
ادامهٔ روند قضایی در نیوجرسی و وضعیت متهمان فراری تعیین خواهد کرد آیا این پرونده به نمونهای کاملتر از مقابله بینالمللی با اکوسیستم باجافزار تبدیل میشود یا خیر.





