در اقدامی بی‌سابقه در مبارزه با باج‌افزار، دفتر کنترل دارایی‌های خارجی (OFAC) وزارت خزانه‌داری آمریکا برای اولین بار یک ارائه‌دهنده سرویس VPN و یک فروشنده ابزار مخفی‌سازی بدافزار (کریپتور) را به دلیل تسهیل حملات رنسوم‌وار تحریم کرد. این تصمیم نشان‌دهنده تغییر استراتژی واشنگتن در هدف قرار دادن زیرساخت‌های پشتیبان جرم سایبری به جای صرفاً فعالان مستقیم است.

First VPN Service: پناهگاه ناشناس رنسوم‌وارها

سرویس First VPN Service (1VPNS) و مدیر ۴۵ ساله اوکرایینی‌اش، دمیترو راشوفسکی، به اتهام ارائه ابزارهای ناشناس‌سازی به گروه‌های رنسوم‌وار در لیست تحریم‌ها قرار گرفتند. این سرویس از سال ۲۰۱۴ فعالیت می‌کرد و به صراحت تبلیغ می‌کرد که:

  • هیچ‌گونه لاگی از هویت یا فعالیت کاربران نگه نمی‌دارد
  • با مقامات قانون همکاری نمی‌کند
  • سرورهای اجاره‌شده برای فعالیت‌های غیرقانونی مصون است

به گفته خزانه‌داری آمریکا، چندین گروه رنسوم‌وار از این VPN برای حملات به شرکت‌های آمریکایی، موسسات مالی، بیمارستان‌ها و دولت‌های محلی استفاده کرده‌اند. ضررهای ناشی از این حملات برآورد شده به میلیاردها دلار می‌رسد.

نمودار تحریم‌های سایبری آمریکا علیه زیرساخت‌های رنسوم‌وار

تکنیک‌های فریب‌دهانه راشوفسکی

تحقیقات OFAC نشان می‌دهد راشوفسکی از هویت‌های جعلی مانند «مکسیم سورین» و «رومان چاباننکو» برای خرید زیرساخت از شرکت‌های میزبانی استفاده می‌کرد که وگرنه به دلیل شکایات سوءاستفاده از سرورهای 1VPNS، با او قرارداد نمی‌بستند.

یورگینی سیلاو: معمار پنهان‌سازی بدافزار

شخص سوم تحریم‌شده، یورگینی ولادیمیروویچ سیلاو، شهروند بلاروسی است که به فروش کریپتور (Cryptor) می‌پرداخت. این ابزارها کدهای مخرب رنسوم‌وار را به گونه‌ای رمزگذاری می‌کنند که توسط آنتی‌ویروس‌ها و ابزارهای EDR به عنوان فایل‌های bénin (بدون آسیب) شناسایی شوند. سیلاو با این کار مستقیماً در چرخه زندگی حملات رنسوم‌وار نقش داشت.

همکانی_transatlantic: بریتانیا و اتحادیه اروپا در کنار آمریکا

این تحریم‌ها هم‌زمان با اقدامات هماهنگ شده بریتانیا و اتحادیه اروپا علیه ۲۴ فرد و موجودیت روسی اعلام شد. اهداف شامل:

  • رهبران ارشد GRU (اطلاعات نظامی روسیه): ویاچسلاف استافایف، ایوان سنین، ایوان کاسیاننکو
  • FSB مرکز ۱۶: متهم به تخریب شبکه انرژی لهستان
  • اپراتورهای لما استیلر (Lumma Stealer) برای دزدiden credential در مقیاس وسیع
  • شرکت IMPULS: مشارکت در استخدام هکرها برای واحد ۲۹۱۵۵ GRU

«ما به شدت رفتار روسیه و سوءاستفاده از اکوسیستم سایبری را محکوم می‌کنیم... با تحمیل هزینه بر مسئولان، عزم خود را در حفظ پاسخگویی در فضای سایبری تأکید می‌کنیم.» — بیانیه اتحادیه اروپا

فشار بر زیرساخت‌های مخرب: استراتژی جدید

این تحریم‌ها در پی مشاوره اخیر FBI درباره سوءاستفاده از روترهای پیکربندی‌نشده توسط مرکز ۱۶ FSB برای نفوذ به زیرساخت‌های حیاتی منتشر شد. هدف واشنگتن و متحدان، افزایش هزینه عملیات برای گروه‌های رنسوم‌وار با هدف قرار دادن زریه‌های مالی و فنی آن‌هاست.

تأثیرات احتمالی بر اکوسیستم رنسوم‌وار

  • سخت‌تر شدن دسترسی به VPNهای «bulletproof»
  • ریسک بالاتر برای توسعه‌دهندگان کریپتور
  • انگار poskyt کنندگان زیرساخت برای بررسی مشتریان (KYC)
  • تشویق به همکاری بین‌المللی در پاسخ به وقایع

تحلیل‌گران معتقدند اگرچه این تحریم‌ها ضربه‌ای به عملیات رنسوم‌وار می‌زنند، اما انعطاف‌پذیری بالای مجرمان سایبری و ظهور سرویس‌های جایگزین، چالش‌های طولانی‌مدت را تضمین می‌کند.