مقالات علمی-تحلیلی

گروه‌های باج‌افزاری تا کجا می‌توانند پیش بروند؟

گروه‌های باج‌افزاری به سطح‌های جدیدی از رفتارهای غیرانسانی دست یافته‌اند تا با ضربه زدن به احساسات و حیثیت شرکت‌ها آن‌ها را به پرداخت باج وادار کنند.

تحقیقات، حوادث جدید و شگفت‌انگیز باج‌افزاری را مستند کرده‌اند که یکی از آن‌ها مربوط به گروه «مُنتی» است؛ این گروه به یک مالک کسب‌وکار تهدید کرده که تاریخچه جستجوی مرورگر یکی از کارکنان را فاش خواهد کرد و او را به اشتباه به جستجوی محتوای پورن کودک متهم کرده است. در موارد اخیر دیگر، گروه باج‌افزاری اطلاعات شخصی و مالی  و عکس‌های مالک یک شرکت هدف را فاش کرده و به شکلی تحقیرآمیز آن‌ها را ویرایش کرده‌اند.

در گزارشی با عنوان «فشار بر روی شیشه‌ها: شیوه‌های فشاری گروه‌های باج‌افزاری»، شرکت سافوس به بیان تازه‌ترین داستان‌های ترسناک مربوط به باج‌افزار پرداخته است.

از دیگر شیوه‌های غیرقابل قبول، شامل این است که «گروه‌های باج‌افزاری [داده‌های پزشکی حساسی را پس از حمله منتشر کرده‌اند. این شامل سوابق بهداشت روانی، سوابق پزشکی کودکان و اخیراً، داده‌های آزمایش خون است»، طبق گزارشی که روز سه‌شنبه به‌عنوان بخشی از مشارکت سافوس در کنفرانس BSides Las Vegas منتشر شده است.

سافوس گفت: «در برخی موارد، متوجه شدیم که گروه‌های باج‌افزاری به‌طور صریح این موضوع را در سایت‌های افشاگری خود ذکر کرده و اعلام کردند که داده‌های سرقت‌شده شامل ‘تصاویر بیماران عریان’ و ‘اطلاعات درباره مشکلات جنسی بیماران’ است».

در یکی از نمونه‌های به‌خصوص نگران‌کننده که در این گزارش ذکر شده، گروه باج‌افزاری «چیولونگ» تصاویر مدارک شناسایی دختر یک مدیرعامل را منتشر کرده و لینکی به پروفایل اینستاگرام او نیز قرار داده است.

از بد به بدتر

اینکه تاکتیک‌های جدید باج‌افزاری بسیار نگران‌کننده هستند، کم‌ترین توصیف ممکن است. به وضعیت بدتر، اپراتورهای باج‌افزار به‌طور مرتب سعی می‌کنند مصیبت‌های خود را تشدید کنند و به قربانیان وعده می‌دهند که اگر همکاری نکنند، به مشتریان، شرکا و رقبای آن‌ها اطلاع خواهند داد و پس از انتشار داده‌های حساس، آن‌ها را آگاه خواهند کرد.

شرکت سافوس نوشت: «هدف از این کار ایجاد و تشدید فشار از زوایای متعدد و منابع مختلف است: توجه رسانه‌ها، مشتریان، شرکا، دیگر شرکت‌ها و احتمالاً نهادهای نظارتی نیز.»

سافوس افزود: «ما در مقاله‌ای که در سال 2021 منتشر کردیم، به این نکته اشاره کردیم که تهدید افشا شدن داده‌های شخصی نگرانی بزرگی برای سازمان‌ها (و البته برای افراد درگیر) است و این موضوع دارای عواقب قانونی و حریم خصوصی نیز می‌باشد. با اینکه این موضوع هنوز هم برقرار است، اما در سال‌های اخیر، گروه‌های باج‌افزاری بازی را تغییر داده‌اند.»

کریستوفر باد، مدیر تحقیقات تهدید در سافوس X-Ops، اظهار داشت که تیم او تغییرات منفی را نسبت به گذشته مشاهده کرده‌اند. در سال 2023، پس از رخنه‌ به مرکز بازی MGM، گروه‌های باج‌افزاری به رسانه‌ها روی آوردند و از آن‌ها به‌عنوان ابزاری برای افزایش فشار بر قربانیان خود استفاده کردند. او گفت که در مورد حمله به MGM، جنایتکاران باج‌افزاری سعی کردند «کنترل روایت را در دست بگیرند و مسئولیت را به گردن قربانی باج‌افزار بیندازند.»

Budd اشاره کرد: «ما همچنین شاهد هستیم که گروه‌ها، رهبران کسب‌وکاری را که به عنوان “مسئول” حمله باج‌افزاری در شرکت‌های هدف خود تلقی می‌کنند، شناسایی می‌کنند.»

Budd به SC Media گفت که این گروه‌های باج‌افزاری به‌طور فزاینده‌ای خطرات تجاری مرتبط با باج‌افزار را افزایش می‌دهند.

او گفت: «حالا در این گزارش مثالی یا دو مثال داریم که در آن، عاملان تهدید می‌گویند: ‘ما داده‌های شما را داریم، اگر پرداخت نکنید، به داده‌هایمان سر خواهیم زد و اگر چیزی پیدا کنیم که برای رقبای شما مفید باشد، آن را برایشان ارسال خواهیم کرد.’»

سافوس دریافت که نه تنها عاملان تهدید به دنبال داده‌هایی هستند که می‌تواند به نفع رقبای یک سازمان باشد تا از آن برای کسب درآمد استفاده کنند، بلکه به دنبال فعالیت‌های غیرقانونی نیز هستند که می‌توانند به‌عنوان تهدیدی برای افشاگری از آن بهره ببرند. Budd گفت که این شیوه گروه‌ها به نوعی تلاش برای آوردن جنبه اخلاقی به تاکتیک‌هایشان محسوب می‌شود.

او افزود: «آن‌ها سعی می‌کنند خود را گاهی اوقات به‌عنوان رابین‌هود معرفی کنند، اما در این مورد، می‌دانید، رابین‌هود پول را نمی‌گیرد و به مردم باز نمی‌گرداند؛ بلکه آن‌ها پول را می‌گیرند و با آن ماشین‌های بزرگ می‌خرند.»

مجرمان سایبری از قوانین جدید سوء استفاده می‌کنند

قوانین جدید افشای نقض اطلاعات یک مسیر تازه‌ای را برای گروه‌های باج‌افزاری فراهم کرده که تا به‌حال در دسترس آن‌ها نبوده است، اما در یکی از موارد شناخته‌شده، این قوانین به نتیجه نرسیده‌اند.

گروه ALPHV/BlackCat در نوامبر 2023، شکایتی را علیه قربانی خود به کمیسیون بورس و اوراق بهادار (SEC) ارائه کرد و اعلام کرد که شرکت مذکور نتوانسته در عرض چهار روز نقض را به SEC اطلاع دهد. این قانون که در ژوئیه 2023 تصویب شده بود، از دسامبر به مرحله اجرا درآمد.

سافوس اشاره می‌کند که از هیچگونه محکومیت‌هایی «که ناشی از ارجاع اطلاعات نقض از سوی گروه‌های باج‌افزاری به نهادهای نظارتی یا قانون‌گذاری باشد، آگاه نیست»، اما این بدان معنا نیست که در آینده چنین چیزی نخواهد بود و احتمالاً این موضوع برای مدیران ارشد نگران‌کننده خواهد بود.

پژوهشگران سه هدف روانشناختی را برای انتخاب یک فرد خاص توسط گروه‌های باج‌افزاری ذکر کرده‌اند.

آن‌ها می‌گویند: «نخست اینکه این اقدام می‌تواند به‌عنوان یک رعد و برق‌زده برای هرگونه سرزنش، فشار و یا دعاوی بعدی عمل کند. دوم اینکه به تهدید آسیب به اعتبار کمک می‌کند. و سوم اینکه حملات شخصی می‌تواند رهبری سازمان هدف را تهدید و تحت فشار قرار دهد.»

با هر سال که می‌گذرد، وحشتناک‌تر شدن باج‌افزارها، سافوس سوال می‌کند که کدام یک بدتر است؛ خود حمله باج‌افزاری یا قربانی شدن افرادی که به شرکتی که تحت فشار است، مرتبط هستند؟

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *