قاضی فدرال در الکساندریا، ویرجینیا، ماکسیم سیلنیکاو را در ۵ اوت به ۱۶ سال زندان محکوم کرد. سیلنیکاو شبکه باج‌افزاری «رنسام کارتل» را در ۲۰۲۱ بنیان گذاشت و آن را به‌صورت سرویس باج‌افزاری مدیریت می‌کرد.

خلاصه پرونده

وزارت دادگستری می‌گوید همدستان «رنسام کارتل» بین ۲۰۲۱ تا ۲۰۲۳ حداقل به ۱۸ شرکت در ایالت‌های مختلف از جمله کالیفرنیا، نیویورک و نبراسکا و چند سازمان خارجی حمله کرده‌اند. سیلنیکاو، تبعهٔ ۴۰ سالهٔ بلاروس و فعال با شناسه‌های «J.P. Morgan»، «lansky» و «xxx»، عمدتاً زیرساخت سرویس را ساخت و مدیریت می‌کرد و خود لزوماً نفوذها را انجام نمی‌داد.

چگونگی کارِ کسب‌وکارِ باج‌افزاری

بر اساس اتهامات، ساختار عملیاتی رنسام کارتل شامل اجزای زیر بود:

  • توسعه و توزیع نرم‌افزار قفل‌کننده (باج‌افزار).
  • خرید مشخصات و دسترسی‌های سرقت‌شده از واسطه‌های دسترسی اولیه (initial access brokers).
  • پنل مدیریتی مخفی برای نظارت بر حملات، مذاکره با قربانیان و تقسیم درآمد میان وابستگان.
  • سیستم امتیازدهی برای تشویق وابستگان پُرتولید و استفاده از میکس‌کننده‌های رمزارز برای انتقال وجوه باج.

تحلیل‌های فنی Unit 42 از Palo Alto Networks نشان داد این گروه به برخی از کدهای منبع گروه REvil دسترسی داشته‌اند، اما شواهد کافی برای اثبات یکسان‌بودن کامل ساختارها یافت نشد.

ابعاد قضایی و مقایسه با احکام پیشین

دادستان‌ها در ویرجینیا هفت اتهام علیه سیلنیکاو مطرح کردند و در نهایت او در سه مورد محکوم شد. اطلاعیهٔ رسمی مبلغی برای بازپرداخت یا مصادره اعلام نکرد و مشخص نکرد که محکومیت از طریق اعتراف یا محاکمه به‌دست آمده است. مدت ۱۶ سال، از مدت ۱۳ سال و ۷ ماهی که در ۲۰۲۴ برای یاروسلاو واسینسکی (مرتبط با بیش از ۲۵۰۰ حمله REvil) صادر شد، بیشتر است.

پرونده‌های باز و متهمان فراری

محکومیت در ویرجینیا تنها بخشی از پرونده‌ها را می‌بندد. پروندهٔ فدرال دوم در نیوجرسی علیه سیلنیکاو هنوز باز است و دو متهم همراه او در آن پرونده فراری‌اند. علاوه بر این، سیلنیکاو در نیوجرسی به‌صورت جداگانه همراه با ولودیمیر کاداریا و آندری تاراسوف بابت طرح بدافزار تبلیغاتی Angler Exploit Kit (فعالیت ۲۰۱۳ تا ۲۰۲۲) متهم شده است. سرویس مخفی آمریکا همچنان تاراسوف را تحت تعقیب دارد و وزارت خارجه آمریکا تا ۲.۵ میلیون دلار برای اطلاعات منتهی به بازداشت یا محکومیت کاداریا پیشنهاد کرده است.

آغاز و سیر زمانی عملیات

روایت‌ها دربارهٔ آغاز فعالیت «رنسام کارتل» یک‌دست نیست: دادستانی مهٔ ۲۰۲۱ را زمان شروع اعلام کرده، در حالی که گزارش Unit 42 از مشاهدهٔ فعالیت‌های گروه در اواسط ژانویهٔ ۲۰۲۲ خبر داده است. کیفرخواست ژوئن ۲۰۲۳ و انتشار آن در ۲۰۲۴ نشان می‌دهد سیلنیکاو از مهٔ ۲۰۲۱ با نامی دیگر عملیات را مدیریت می‌کرد، اواخر ۲۰۲۱ نام آن را به «رنسام کارتل» تغییر داد و سپس تلاش کرد از طریق رسانه‌های امنیتی آن را تبلیغ کند.

کیفرخواست همچنین به آگهی‌ای اشاره می‌کند که در ۴ مهٔ ۲۰۲۱ در یک انجمن جرایم سایبری روسی‌زبان منتشر شد و در آن از دنبال‌کنندگان خواسته شده بود به شبکه‌های شرکتی در هر جایی «خارج از کشورهای مستقل مشترک‌المنافع» دسترسی فراهم کنند. آگهی معیار اندازه و درآمد را «درآمد: از 10,000,000» و قیمت‌ها را «از 100 به بالا» اعلام کرده بود.

دستگیری و استرداد

آخرین اقدام ذکرشده در کیفرخواست مربوط به ۲۵ آوریل ۲۰۲۳ است؛ سه ماه بعد، در ژوئیهٔ ۲۰۲۳، چند دستگیری انجام شد که به‌گفتهٔ دادستان‌ها رشد شبکه را متوقف کرد. لهستان او را در آگوست ۲۰۲۴ به ایالات متحده مسترد کرد و پس از آن حکم در ویرجینیا صادر شد.

پیامدها برای اکوسیستم سرویس‌های باج‌افزاری (RaaS)

محکومیت سنگین سیلنیکاو نشان می‌دهد دستگاه قضایی فراتر از عاملان فنی، سازندگان و مدیران مدل‌های تجاری جنایی را هدف می‌گیرد. با این حال، پرونده‌های باز، متهمان فراری و استفاده از ساختارهای پراکنده و مبتنی بر رمزارز حکایت از نیاز به همکاری بین‌المللی و ابزارهای قضایی و فنی قوی‌تر دارد. برای مرور تاریخی گروه REvil می‌توانید به صفحهٔ مربوط در ویکی‌پدیا مراجعه کنید.

پیشنهادهای عملی برای کسب‌وکارها

برای کاهش ریسک حملات باج‌افزاری توصیه می‌شود موارد زیر اجرا شوند:

  • تقویت دفاع‌های پایه‌ای شبکه: به‌روز‌رسانی نرم‌افزارها و کاهش سطوح دسترسی کاربران.
  • نظارت بر بازارها و فروشگاه‌های دسترسی اولیه (initial access brokers) برای شناسایی نشت‌ها و تهدیدات.
  • تدوین و آزمون برنامهٔ واکنش به حادثه شامل سناریوهای رمزگذاری و بازیابی داده.
  • استفاده از راهکارهای مدیریت رخداد و اطلاعات تهدید (EDR/XDR) و رمزنگاری ترافیک حساس.
  • آموزش مستمر کارکنان دربارهٔ فیشینگ و حملات مبتنی بر مهندسی اجتماعی.

ادامهٔ روند قضایی در نیوجرسی و وضعیت متهمان فراری تعیین خواهد کرد آیا این پرونده به نمونه‌ای کامل‌تر از مقابله بین‌المللی با اکوسیستم باج‌افزار تبدیل می‌شود یا خیر.