حمله از میان میز کمک فناوری اطلاعات
پرونده اخیر دادگاه فدرال آمریکا نشان میدهد چگونه یک شناسه ماندگار سیستمعامل ویندوز، ردپای دیجیتال یک هکر مظنون به گروه اسکترد اسپایدر را برای افبیآی آشکار کرد. این هکر که پیتر استوکس، نوجوان 19 ساله و شهروند دوگانه آمریکایی-استونیایی نام دارد، به نفوذ به شبکه یک فروشگاه لوکس جواهرات در می 2025 متهم است. استرداد استوکس از فنلاند و اولین حضور وی در دادگاه شیکاگو در روز 30 ژوئن، فصل جدیدی از ماجراهای این گروه سایبری را رقم زده است.
حمله به فروشگاه از طریق یک آسیبپذیری نرمافزاری رخ نداد. مهاجمان در بازهای کوتاه بین 12 تا 15 می، با استفاده از شمارههای گوگل وویس به میز کمک فنی تماس گرفتند و خود را کارمندان قفلشده جا زدند. با این ترفند مهندسی اجتماعی، کارکنان مجبور به بازنشانی رمز عبور و دستگاههای احراز هویت چندعاملی شدند. ظرف چند ساعت، مهاجمان کنترل سه حساب کاربری از جمله دو حساب مدیران فناوری اطلاعات را در دست گرفتند. سپس از ابزارهای ngrok و Teleport برای تونلزنی و انتقال 77 گیگابایت اطلاعات به فضای ذخیرهسازی آمازون استفاده کردند. اگرچه تیم امنیتی فروشگاه مانع از نصب باجافزار شد، اما مهاجمان ایمیلی با موضوع «مهم: دادهها را دزدیدیم» ارسال کرده و 8 میلیون دلار ارز دیجیتال مطالبه کردند. شرکت حاضر به پرداخت نشد، اما عواقب این نفوذ حدود 2 میلیون دلار هزینه به شرکت تحمیل کرد.
شناسایی دیجیتال در پسِ پروکسیها و نامهای مستعار
راه نجات در اینجا یک پچ امنیتی نبود، بلکه بازنگری در فرآیندهای پشتیبانی فناوری اطلاعات است. تأیید هویت مطلق پیش از هر عملیات، تماس بازگشتی به شمارههای ثبتشده، و استفاده از کلیدهای امنیتی مقاوم در برابر فیشینگ مانند FIDO2 میتواند جلوی چنین سناریوهایی را بگیرد. اما در مورد ردیابی هکر، سرنخ اصلی در لایههای پایینتر شبکه نهفته بود. سوابق مایکروسافت نشان میدهد دستگاه مرتبط با حساب ngrok دارای شناسه جهانی g:6755467234350028 است که حتی با بهروزرسانیهای ویندوز تغییر نمیکند. مایکروسافت این شناسه را به افبیآی ارائه داد و نشان داد دستگاه مذکور دقیقاً در ثانیههای ایجاد حساب ngrok صفحه ثبتنام را بازدید کرده و سپس یک ساعت بعد به وبسایت فروشگاه متصل شده است. این جزئیات فنی بر پایه مستندات رسمی مایکروسافت منتشر شده است.
سرنخها ادامه پیدا کرد. همان آدرسهای آیپی و الگوهای زمانی که دستگاه مهاجم از آنها استفاده میکرد، با فعالیتهای حسابهای اسنپچت، اپل و فیسبوک مرتبط با استوکس همپوشانی داشت. سوابق سفر وزارت خارجه آمریکا تأیید میکرد که استوکس در ژوئن 2024 در تالین استونی، نوامبر در نیویورک و فوریه 2025 در تایلند حضور داشته است. با تمام تلاشهای استوکس برای پنهان شدن پشت پروکسیهای ویپیان و نامهای مستعار، ردپای او در شبکههای اجتماعی خودش را لو داده بود. وی در پستهایش به نمایش ثروت، ساعتهای گرانقیمت و زنجیرهای المسی که روایات «همهچیز را هک کن» داشت، دست میزد. حتی عکسی از یک ایستگاه پلیس استونی منتشر کرده و ضمن تمسخر مقامات فدرال، ادعا کرده بود آنها هیچ ایدهای از مقیاس جرم او ندارند.
ساختار شبکهای و آینده تهدیدات سایبری
دستگیری یک هکر به معنای نابودی گروه نیست. بررسیهای اخیر شرکت امنیت سایبری Group-IB نشان میدهد اسکترد اسپایدر در واقع یک سازمان سلسلهمراتبی نیست، بلکه شبکهای آشفته از سلولهای مستقل کوچک است که معمولاً از پنج نفر بیشتر نیستند. این سلولها به جای یک فرمانده واحد، توسط ابزارها، ترفندها و اتاقهای چت مشترک به هم گره خوردهاند. گروهآیبی این ساختار را به جنبش Anonimous تشبیه کرده و هشدار میدهد که برخورد قضایی با برخی اعضا، هیچ دردی از تهدید کلان دواپس و جرایم سایبری نجات نخواهد داد.
فرآیندهای امنیتی باید از تمرکز صرف بر محافظت فنی به سمت مدیریت ریسک انسانی حرکت کنند. آموزش مستمر تیمهای پشتیبانی، پیادهسازی راههای احراز هویت بیرمزعبور و محدود کردن دسترسیهای مدیریتی، کلید مقابله با این موج نوظهور هکری است. هکرها به سمت سناریوهای پیچیدهتر میروند، اما سازمانهایی که چابکی عملیاتی و آموزش کارکنان را در اولویت قرار میدهند، میتوانند هزینه جرایم سایبری را تا حد زیادی کاهش دهند.





