حمله از میان میز کمک فناوری اطلاعات

پرونده اخیر دادگاه فدرال آمریکا نشان می‌دهد چگونه یک شناسه ماندگار سیستم‌عامل ویندوز، ردپای دیجیتال یک هکر مظنون به گروه اسکترد اسپایدر را برای اف‌بی‌آی آشکار کرد. این هکر که پیتر استوکس، نوجوان 19 ساله و شهروند دوگانه آمریکایی-استونیایی نام دارد، به نفوذ به شبکه یک فروشگاه لوکس جواهرات در می 2025 متهم است. استرداد استوکس از فنلاند و اولین حضور وی در دادگاه شیکاگو در روز 30 ژوئن، فصل جدیدی از ماجراهای این گروه سایبری را رقم زده است.

حمله به فروشگاه از طریق یک آسیب‌پذیری نرم‌افزاری رخ نداد. مهاجمان در بازه‌ای کوتاه بین 12 تا 15 می، با استفاده از شماره‌های گوگل وویس به میز کمک فنی تماس گرفتند و خود را کارمندان قفل‌شده جا زدند. با این ترفند مهندسی اجتماعی، کارکنان مجبور به بازنشانی رمز عبور و دستگاه‌های احراز هویت چندعاملی شدند. ظرف چند ساعت، مهاجمان کنترل سه حساب کاربری از جمله دو حساب مدیران فناوری اطلاعات را در دست گرفتند. سپس از ابزارهای ngrok و Teleport برای تونل‌زنی و انتقال 77 گیگابایت اطلاعات به فضای ذخیره‌سازی آمازون استفاده کردند. اگرچه تیم امنیتی فروشگاه مانع از نصب باج‌افزار شد، اما مهاجمان ایمیلی با موضوع «مهم: داده‌ها را دزدیدیم» ارسال کرده و 8 میلیون دلار ارز دیجیتال مطالبه کردند. شرکت حاضر به پرداخت نشد، اما عواقب این نفوذ حدود 2 میلیون دلار هزینه به شرکت تحمیل کرد.

نمای شماتیک از فرآیند نفوذ سایبری و مهندسی اجتماعی

شناسایی دیجیتال در پسِ پروکسی‌ها و نام‌های مستعار

راه نجات در اینجا یک پچ امنیتی نبود، بلکه بازنگری در فرآیندهای پشتیبانی فناوری اطلاعات است. تأیید هویت مطلق پیش از هر عملیات، تماس بازگشتی به شماره‌های ثبت‌شده، و استفاده از کلیدهای امنیتی مقاوم در برابر فیشینگ مانند FIDO2 می‌تواند جلوی چنین سناریوهایی را بگیرد. اما در مورد ردیابی هکر، سرنخ اصلی در لایه‌های پایین‌تر شبکه نهفته بود. سوابق مایکروسافت نشان می‌دهد دستگاه مرتبط با حساب ngrok دارای شناسه جهانی g:6755467234350028 است که حتی با به‌روزرسانی‌های ویندوز تغییر نمی‌کند. مایکروسافت این شناسه را به اف‌بی‌آی ارائه داد و نشان داد دستگاه مذکور دقیقاً در ثانیه‌های ایجاد حساب ngrok صفحه ثبت‌نام را بازدید کرده و سپس یک ساعت بعد به وب‌سایت فروشگاه متصل شده است. این جزئیات فنی بر پایه مستندات رسمی مایکروسافت منتشر شده است.

سرنخ‌ها ادامه پیدا کرد. همان آدرس‌های آی‌پی و الگوهای زمانی که دستگاه مهاجم از آن‌ها استفاده می‌کرد، با فعالیت‌های حساب‌های اسنپ‌چت، اپل و فیس‌بوک مرتبط با استوکس همپوشانی داشت. سوابق سفر وزارت خارجه آمریکا تأیید می‌کرد که استوکس در ژوئن 2024 در تالین استونی، نوامبر در نیویورک و فوریه 2025 در تایلند حضور داشته است. با تمام تلاش‌های استوکس برای پنهان شدن پشت پروکسی‌های وی‌پی‌ان و نام‌های مستعار، ردپای او در شبکه‌های اجتماعی خودش را لو داده بود. وی در پست‌هایش به نمایش ثروت، ساعت‌های گران‌قیمت و زنجیرهای المسی که روایات «همه‌چیز را هک کن» داشت، دست می‌زد. حتی عکسی از یک ایستگاه پلیس استونی منتشر کرده و ضمن تمسخر مقامات فدرال، ادعا کرده بود آن‌ها هیچ ایده‌ای از مقیاس جرم او ندارند.

ساختار شبکه‌ای و آینده تهدیدات سایبری

دستگیری یک هکر به معنای نابودی گروه نیست. بررسی‌های اخیر شرکت امنیت سایبری Group-IB نشان می‌دهد اسکترد اسپایدر در واقع یک سازمان سلسله‌مراتبی نیست، بلکه شبکه‌ای آشفته از سلول‌های مستقل کوچک است که معمولاً از پنج نفر بیشتر نیستند. این سلول‌ها به جای یک فرمانده واحد، توسط ابزارها، ترفندها و اتاق‌های چت مشترک به هم گره خورده‌اند. گروه‌آی‌بی این ساختار را به جنبش Anonimous تشبیه کرده و هشدار می‌دهد که برخورد قضایی با برخی اعضا، هیچ دردی از تهدید کلان دواپس و جرایم سایبری نجات نخواهد داد.

ترسیم گرافیکی از ارتباط بین سلول‌های مستقل هکری و ابزارهای تونل‌زنی

فرآیندهای امنیتی باید از تمرکز صرف بر محافظت فنی به سمت مدیریت ریسک انسانی حرکت کنند. آموزش مستمر تیم‌های پشتیبانی، پیاده‌سازی راه‌های احراز هویت بی‌رمزعبور و محدود کردن دسترسی‌های مدیریتی، کلید مقابله با این موج نوظهور هکری است. هکرها به سمت سناریوهای پیچیده‌تر می‌روند، اما سازمان‌هایی که چابکی عملیاتی و آموزش کارکنان را در اولویت قرار می‌دهند، می‌توانند هزینه جرایم سایبری را تا حد زیادی کاهش دهند.