هکرهای ایرانی در یک فروم زیرزمینی مشغول فروش دسترسی به شبکهی شرکتهای هکشده هستند.
گروهی از هکرهای ایرانی که ماهها مشغول حمله به شبکههای VPN تجاری بوده است، اکنون تلاش دارد با فروش دسترسی به تعدادی از این شبکهها به دیگر هکرها، از بخشی از سیستمهای هکشده کسب درآمد کند.
موسسهی امنیت سایبری Crowdstrike امروز در گزارشی بیان کرده که یکی از گروههای هکر تحت حمایت دولت در ایران، در حال فروش دسترسی به شبکهی شرکتهای هکشده در یک فروم هک زیرزمینی، شناسایی شده است.
آشنایی با گروه هکرهای ایرانی
این شرکت گروه یادشده را با نام Pioneer Kitten شناسایی کرده است، که یکی از عناوین گروهی است که با نامهای Fox Kitten یا Parisite نیز شناخته میشود.
این گروه، که به اعتقاد شرکت Crowdstrike با حکومت ایران همکاری دارد، طی سالهای ۲۰۱۹ و ۲۰۲۰ با تمرکز بر آسیبپذیریهای موجود در شبکههای VPN و تجهیزات شبکه، به هککردن شبکههای تجاری پرداختهاند. نمونههایی از این شبکهها و تجهیزات به همراه شناسهی آسیبپذیری موجود در آنها عبارتند از:
- شبکههای VPN سازمانی «Connect» از شرکت Pulse Secure (CVE-2019-11510)
- سرورهای VPN شرکت Fortinet که با سیستم عامل FortiOS کار میکردهاند (CVE-2018-13379)
- سرورهای VPN «Global Protect» شرکت Palo Alto Networks (CVE-2019-1579)
- سرورهای «ADC» شرکت Citrix و دروازههای شبکهی شرکت Citrix (CVE-2019-19781)
- لودبالانسرهای نوع BIG-IP شرکت F5 Networks (CVE-2020-5902)
براساس گزارش موسسه امنیت سایبری Dragos، این گروه با استفاده از آسیبپذیریهای ذکرشده به دستگاههای تحت شبکه نفوذ کرده، در آنها در پشتی (Backdoor) قرار داده و سپس امکان دسترسی به این شبکهها را برای دیگر هکرهای ایرانی مانند APT33 (Shamoon)، Oilrig (APT34) و Chafer فراهم کردهاند.
سپس این گروههای ثانویه وارد عمل شده، و با استفاده از بدافزارها و کدهای مخرب پیشرفتهتر توانستهاند دامنهی نفوذ را در سراسر سیستم افزایش داده و از این طریق «دسترسی اولیهای» را که گروه Pioneer Kitten کسب کرده بود گستردهتر کرده، و سپس به جستجو و سرقت اطلاعات حساسی پرداختهاند که احتمال داشته برای حکومت ایران ارزشمند باشند.
با این حال، موسسه Crowdstrike امروز در گزارشی بیان کرده است که از ماه جولای سال ۲۰۲۰، گروه Pioneer Kitten در حال فروش دسترسی به تعدادی از این شبکههای هکشده در فرومهای هک، شناسایی شده است.
به اعتقاد موسسه Crowdstrike این گروه صرفا در تلاش است منابع درآمد خود را بیشتر کرده و از شبکههایی که ارزش اطلاعاتی برای سرویسهای اطلاعاتی ایرانی ندارند درآمدزایی کند.
اهداف گروه
اهداف متداول گروههای هک تحت حمایت دولت در ایران معمولا شامل شرکتها و دولتهای مستقر در آمریکا، رژیم صهیونیستی و کشورهای عربی خاورمیانه را شامل میشوند. حوزههای هدف قرارگرفته معمولا شامل سازمانهای دفاعی، بهداشت و درمان، فناوری و دولت بودهاند. سازمانهای فعال در حوزههای دیگر به احتمال زیاد اهداف مورد نظر هکرهای حکومت ایران نبودهاند، و به احتمال زیاد برای فروش به گروههای دیگر در فرومهای هک قرار خواهند گرفت.
امروزه بزرگترین مشتریان «فروشندگان دسترسی اولیه» (مثل Pioneer Kitten) معمولا گروههای سازندهی باجافزارها هستند.
منبع خبر: