پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

نفوذ تحلیلگر مخفی Google به حلقه داخلی یک گروه خطرناک هک زنجیره تامین

انتشار:۳۱ شهریور ۱۴۰۵(۶ روز پیش)
۱۰ دقیقه زمان مطالعه
۰ دیدگاه

گروه اطلاعات تهدید Google اعلام کرد که ماه‌ها یک جاسوس در حلقه داخلی گروه هکری بدنام TeamPCP داشته است.

نفوذ تحلیلگر مخفی Google به حلقه داخلی یک گروه خطرناک هک زنجیره تامین

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • نفوذ موفق تحلیلگر مخفی Google به هسته مرکزی گروه هکری TeamPCP و رصد لحظه‌ای عملیات‌های مخرب آن‌ها.
  • استفاده هکرها از یک ابزار هوش مصنوعی برای توسعه یک اکسپلویت روز-صفر (Zero-day) و دور زدن احراز هویت دومرحله‌ای.
  • افشای اطلاعات و دستگیری اعضای کلیدی گروه پس از درگیری داخلی و اشتباهات امنیتی، که منجر به جلوگیری از باج‌گیری‌های کلان شد.

پیش از آنکه دو نفر از اعضای منتسب به گروه هکری TeamPCP ماه گذشته در استرالیا دستگیر و متهم شوند، این گروه یک کمپین هک بی‌سابقه در تاریخ را اجرا کرده بود. این هکرها صدها برنامه متن‌باز را به بدافزار آلوده کردند، حساب‌های کاربری توسعه‌دهندگان را برای تداوم هک زنجیره تامین نرم‌افزار به سرقت بردند و حتی یک کرم خودتکثیرشونده با تم فیلم Dune را برای خودکارسازی این فرایند منتشر کردند که در نهایت به نفوذ به بیش از هزار شرکت منجر شد.

اکنون گروه اطلاعات تهدید Google فاش کرده است که در یکی از لحظات حساس حملات TeamPCP، محقق مخفی این شرکت به درون این گروه نفوذ کرده بود. این اتفاق به Google اجازه داد تا موج هک‌ها را از درون رصد کند، به اهداف نفوذ هشدار دهد و حتی در خنثی‌سازی تلاش‌های گروه برای سوءاستفاده از قربانیان نقش داشته باشد.

آستین لارسن، محقق گروه اطلاعات تهدید Google، در جریان کنفرانس امنیتی LABScon جزئیاتی از تحقیقات و نفوذ این شرکت به TeamPCP در بحبوحه کمپین هک زنجیره تامین بی‌نظیر و آشوبناک این گروه را ارائه خواهد داد. طبق گزارش‌ها، Google در نهایت با پیگیری ردپای اشتباهات امنیت عملیاتی یکی از دو شهروند استرالیایی که اکنون به عنوان اعضای اصلی گروه متهم هستند، اطلاعات شناسایی کلیدی را به نهادهای مجری قانون تحویل داد. این شرکت همچنین اطلاعاتی از ShinyHunters دریافت کرد؛ یک گروه مجرمانه سایبری بدنام دیگر که با TeamPCP همکاری داشت، اما بعداً به این هکرهای زنجیره تامین پشت کرد. و شاید غافلگیرکننده‌ترین بخش ماجرا این باشد که شرکت امنیت سایبری Mandiant (زیرمجموعه Google) تقریباً از همان روزهای ابتدایی شهرت TeamPCP، یک تحلیلگر مخفی را در حلقه داخلی این گروه قرار داده بود.

به گفته لارسن در مصاحبه‌ای پیش از این رویداد: «یکی از هویت‌های جعلی ما ماه‌ها برای جلب اعتماد یکی از بازیگرانی که به TeamPCP دعوت شده بود، تلاش کرد و بدین ترتیب به گروه اضافه شد. بنابراین در واقع، تقریباً از روز اول، Mandiant در حال تماشای همه‌چیز در پشت صحنه بود.»

جاسوس درون TeamPCP

اواخر ماه گذشته، روبن ایان تامسون و لوئیس مایکل گبلر، دو جوان استرالیایی در اوایل دهه ۲۰ زندگی خود، توسط پلیس استرالیا در یک تحقیقات مشترک با کمک FBI دستگیر و به جرایم هکری متهم شدند. پلیس فدرال استرالیا (AFP) آن‌ها را به عنوان «مشارکت‌کنندگان اصلی» در TeamPCP توصیف کرد. این گروه هکری که به نظر می‌رسد اولین بار در اواخر سال ۲۰۲۵ در فضای آنلاین ظاهر شد، با یک سری حملات آبشاری و گستاخانه به زنجیره تامین خبرساز شده بود. آن‌ها بارها نرم‌افزارهای متن‌باز را برای پنهان کردن بدافزار خود در معرض خطر قرار دادند که این امر به آن‌ها اجازه می‌داد تا اعتبارنامه‌های توسعه‌دهندگان نرم‌افزار را بربایند و کدهای مخرب خود را در یک ابزار پرکاربرد دیگر قرار دهند و این چرخه را تکرار کنند.

برای مثال، از بهار امسال، TeamPCP اسکنر امنیتی متن‌باز Trivy، رابط برنامه‌نویسی اپلیکیشن هوش مصنوعی LiteLLM، زیرساخت شرکت امنیت برنامه‌های تحت وب Checkmarx، کتابخانه وب‌اپلیکیشن TanStack و پلتفرم هوش مصنوعی سازمانی Mistral AI را هک کرد. این حملات مکرر به زنجیره تامین که هر کدام به گروه امکان می‌داد شبکه خود را برای قربانیان بیشتری گسترش دهند، در نهایت به هکرها اجازه داد تا به مخزن کدهای متن‌باز GitHub، شرکت پیمانکاری داده Mercor، دستگاه‌های کارمندان در OpenAI، کمیسیون اروپا و بسیاری از نهادهای دیگر که نامشان به صورت عمومی فاش نشده است، نفوذ کنند. گاهی اوقات، این گروه یک کرم به نام Mini Shai-Hulud (برگرفته از کرم‌های شنی در فیلم Dune) را برای خودکارسازی هک و گسترش نفوذ به قربانیان بیشتر مستقر می‌کردند.

لارسن اکنون می‌گوید که در ماه مارس، درست زمانی که TeamPCP هک‌های دیوانه‌وار زنجیره تامین خود را آغاز کرده بود، تحلیلگر مخفی Google برای پیوستن به حلقه داخلی هکرها دعوت شد. این منبع داخلی که لارسن از افشای نام او خودداری کرد، یکی از حدود ۱۲ عضو گروه بود که به یک چت اصلی به نام CanisterWorm در TeamPCP دسترسی پیدا کرد.

یکی از اعضای TeamPCP در چت‌های فاش‌شده نوشته بود: «شما باید درک کنید که ما شاید بزرگترین حمله زنجیره تامین ثبت‌شده در تاریخ مدرن را انجام داده‌ایم.»

مایکل فلچر، تحلیلگر سابق AFP که اکنون در بخش تحقیقات تهدید یک شرکت مخابراتی استرالیایی کار می‌کند، می‌گوید در همان حوالی درباره روش‌های نظارت بر اعضا و فعالیت‌های گروه با لارسن تماس گرفته بود. به یاد می‌آورد که لارسن در پاسخ از او خواست تا با احتیاط به هکرها نزدیک شود، زیرا یکی از آن‌ها نیروی «خودی» است. فلچر می‌گوید: «با خودم فکر کردم که شما چقدر زود به داخل این گروه نفوذ کرده‌اید.»

لارسن می‌گوید که تحلیلگر مخفی Google به سروری دسترسی پیدا کرد که TeamPCP گنجینه‌ای از اعتبارنامه‌های سرقتی قربانیان بی‌شمار خود را در آن ذخیره می‌کرد؛ نام‌های کاربری، رمزهای عبور و توکن‌های دسترسی که از طریق هک به دست آورده بود و ظاهراً قصد داشت از آن‌ها برای باج‌گیری از شرکت‌های هدف استفاده کند. بنابراین تیم Google تصمیم گرفت برای هشدار به قربانیان و جلوگیری از نقشه باج‌گیری TeamPCP وارد عمل شود. به گفته لارسن: «فکر من این بود که چگونه می‌توانیم در سریع‌ترین زمان ممکن، پیش از وقوع نفوذهای بیشتر، کمپین آن‌ها را مختل کنیم؟ بیایید کارهایشان را به هم بریزیم. هدف من این بود.»

به جای تمرکز بر اطلاع‌رسانی مستقیم به مالکان اعتبارنامه‌های سرقت‌شده در شرکت‌های قربانی، Google ابتدا با ارائه‌دهندگانی مانند خدمات وب آمازون و Microsoft تماس گرفت که این اعتبارنامه‌ها در آنجا قابل استفاده بودند، تا این مدارک را باطل کنند و از سوءاستفاده هکرها جلوگیری شود. لارسن و تیمش صدها ایمیل هشدار به این ارائه‌دهندگان و سپس به قربانیان ارسال کردند که بسیاری از آن‌ها پاسخ‌های فوری در پی داشت.

لارسن می‌گوید در همان زمان، دسترسی Google به چت داخلی TeamPCP این امکان را فراهم کرد تا متوجه شوند فردی در حلقه مرکزی گروه، مستقل از هک‌های زنجیره تامین، در حال استفاده از یک ابزار هوش مصنوعی برای توسعه یک اکسپلویت روز-صفر در یک نرم‌افزار پرکاربرد ورود به سیستم است تا احراز هویت دومرحله‌ای را دور بزند. تیم Google یک نسخه از کد اکسپلویت را دریافت و آزمایش کرد و متوجه شد که با چند تغییر جزئی، کد عمل می‌کند؛ این یک نمونه نادر از تکنیک‌های هک ایجادشده توسط هوش مصنوعی در دنیای واقعی بود که از یک آسیب‌پذیری ناشناخته نرم‌افزاری بهره می‌برد. Google به توسعه‌دهنده نرم‌افزار هشدار داد و آن‌ها توانستند نقص امنیتی را برطرف کنند.

خیانت‌های بیشتر و امنیت عملیاتی ضعیف

مشخص شد که تحلیلگر Google تنها نفوذی در میان اعضای TeamPCP نبوده است.

به گفته لارسن، حتی قبل از تلاش‌های مداخله‌جویانه Google، این گروه در کسب درآمد از مجموعه عظیم داده‌های سرقتی خود با مشکل مواجه بود؛ داده‌هایی که به گفته پلیس استرالیا شامل اعتبارنامه بیش از نیم میلیون کاربر می‌شد. لارسن تخمین می‌زند که علیرغم این حجم از اطلاعات، آن‌ها تنها ده‌ها هزار دلار از طریق باج‌گیری به دست می‌آوردند. بنابراین، TeamPCP در تلاشی برای درآمدزایی بهتر از هک‌های خود، از چندین گروه مجرمانه سایبری دیگر دعوت به همکاری کرد و در ازای دریافت درصدی از مبالغ اخاذی، دسترسی به اعتبارنامه‌های مسروقه را به آن‌ها داد.

یکی از این شرکای سایبری ShinyHunters بود؛ یک گروه هکری قدیمی و بسیار پرکار که میلیون‌ها دلار از قربانیان خود از طریق سرقت داده و باج‌افزار اخاذی کرده است. حدود ماه آوریل، چند هفته پس از شروع همکاری با TeamPCP، اعضای ShinyHunters به گفته لارسن سرکش شدند و با استفاده از اعتبارنامه‌های TeamPCP باج‌گیری‌های مستقلی انجام دادند، اما سهم هکرهای زنجیره تامین را پرداخت نکردند. کار به جایی رسید که ShinyHunters بدون اینکه لارسن درخواستی کرده باشد، یک نسخه کامل از چت‌های گروه در سرور TeamPCP را برای او ارسال کرد؛ غافل از اینکه او از قبل از طریق جاسوس Google به آن‌ها دسترسی داشت.

این گروه همچنین در شبکه اجتماعی X (توییتر سابق) TeamPCP را به سخره گرفت و خیانت آشکار آن‌ها توجه TeamPCP را به خود جلب کرد. TeamPCP در واکنش به این اتفاق، حلقه داخلی خود را محدود کرد، داده‌هایش را به یک سرور جدید انتقال داد و ShinyHunters و چندین عضو دیگر از جمله تحلیلگر مخفی Google را از چت CanisterWorm اخراج کرد.

یکی از رهبران TeamPCP نوشته بود: «فقط آن را پاک کنید و به اشتراک‌گذاری مطالب با shinyhunters پایان دهید.»

با این حال، به گفته لارسن حتی بدون آن منبع داخلی، کارهای کارآگاهی دیجیتال سنتی‌تر به او اجازه داد تا سرنخ‌هایی را کنار هم بگذارد که در نهایت هویت تامسون (یکی از دو مرد متهم به ایفای نقش‌های کلیدی در TeamPCP) را برای او فاش کرد. لارسن در میان داده‌های فاش‌شده کاربران انجمن هکری BreachForums دریافت که یکی از فعال‌ترین شناسه‌ها در چت CanisterWorm با آدرس جیمیل sheepstealing@gmail.com ثبت شده است. با بررسی آرشیو سایر انجمن‌ها، او با یک درگیری در سال ۲۰۱۹ میان فردی با نام مستعار sheepstealing و فروشنده کلیدهای غیرمجاز Microsoft Office مواجه شد که در آن کاربر یادشده درخواست بازپرداخت وجه به یک حساب پی‌پال مرتبط با یک ایمیل شخصی را کرده بود.

پس از آنکه TeamPCP اعتبارنامه‌های سرقتی خود را به سروری با میزبانی ارائه‌دهنده‌ای دیگر منتقل کرد، Google توانست از طریق یک شریک مورد اعتماد، به محتوای سرور جدید پی ببرد. همچنین مشخص شد که از این اطلاعات در اکانت Google Drive مرتبط با همان آدرس جیمیل نسخه پشتیبان تهیه می‌شده است.

لارسن می‌گوید: «وقتی این موضوع را دیدیم، با خودم فکر کردم که امکان ندارد. چرا او باید تمام این اطلاعات غیرقانونی و دزدی را به یک اکانت Google Drive که به خودش متصل است ارسال کند؟ در همان زمان بود که این اطلاعات را به نهادهای امنیتی ارائه دادیم.» به گفته لارسن، او تنها در عرض چند دقیقه پاسخی علاقه‌مندانه از یک مامور دریافت کرد.

در بیانیه‌ای که برای رسانه‌ها ارسال شده است، نهادهای امنیتی از اظهار نظر درباره هرگونه تحقیقات فعال خودداری کردند، اما خاطرنشان ساختند که از طریق مشارکت‌ها در تلاش برای افزایش تاثیرگذاری بر مجرمان سایبری هستند. پلیس استرالیا نیز از اظهار نظر خودداری کرد.

به گفته لارسن، حدود یک ماه پس از ارائه این اطلاعات، نهادهای مجری قانون در ایالات متحده فرایند قانونی درخواست داده‌های تامسون از Google را با یک حکم قضایی به پایان رساندند. اواخر ماه گذشته، تامسون توسط پلیس استرالیا دستگیر شد و ویدیویی از خروج او از یک خانه در حومه شهر در حالی که هودی و شلوار گرمکن به تن داشت، منتشر گردید.

تلاش برای برقراری تماس با تامسون یا گبلر (عضو دیگر منتسب به TeamPCP که دستگیر شده است) برای دریافت نظر آن‌ها بی‌نتیجه ماند.

لارسن تاکید کرد که تحلیلگر مخفی Google در داخل TeamPCP هرگز در هیچ‌گونه هک غیرقانونی یا حتی تشویق به نفوذ گروه مشارکت نکرده است. لارسن می‌گوید: «آن‌ها فقط ناظری خاموش بودند و تنها به اندازه‌ای صحبت می‌کردند که مشکوک به نظر نرسند. خطوط قرمزی در مورد فعالیت‌های ما وجود دارد.»

اما لارسن همچنین اشاره می‌کند که تلاش تیم او برای خنثی کردن فعالانه هک‌های TeamPCP بخشی از یک تغییر رویکرد جدید در درون Google است. به هر حال، این تحقیقات تقریباً هم‌زمان با راه‌اندازی واحد جدید اختلال سایبری در Google آغاز شد که به صورت رسمی وظیفه دارد رویکرد تهاجمی‌تری را برای مبارزه با جرایم سایبری اتخاذ کند.

لارسن می‌گوید: «گروه اطلاعات تهدید Google اکنون بر روی ایجاد اختلال در عملیات‌های مجرمانه تاکید دارد و این یکی از ماموریت‌های فعلی ما است. نوشتن گزارش‌ها فقط تا حدودی مفید است. اقدام عملی برای محافظت از کاربران و مشتریان، گام بعدی محسوب می‌شود.»

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!
آخرین اخبار

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!

مدل زبانی تخصصی LEGAL-BERT با ثبت بیش از ۸۳۳ هزار دانلود در ماه روی پلتفرم هاگینگ فیس حسابی خبرساز شده است. این ابزار جمع‌وجور و تخصصی نشان می‌دهد که برای پردازش و تحلیل متون حقوقی، حتماً نیازی به مدل‌های غول‌پیکر و پرهزینه ندارید و گزینه‌های بهینه همچنان در اوج هستند.

۲ دقیقه مطالعه
۰
۶ مهر
جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!
آخرین اخبار

جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!

نظرسنجی‌های تازه نشان می‌دهد که بیشتر کارمندان حس می‌کنند مدیرانشان با ابزارهای هوش مصنوعی تمام حرکات آن‌ها را زیر نظر گرفته‌اند. حالا بیش از ۸۰ درصد شاغلان خواستار تصویب قانونی شده‌اند که شرکت‌ها را مجبور کند هرگونه مچ‌گیری و نظارت هوش مصنوعی در محیط کار را رسماً اعلام کنند.

۳ دقیقه مطالعه
۰
۶ مهر
گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!
آخرین اخبار

گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!

مایکروسافت در تازه‌ترین گزارش خود از ضریب نفوذ هوش مصنوعی در جهان پرده برداشت؛ آماری شگفت‌انگیز که نشان می‌دهد امارات و سنگاپور با فاصله‌ای خیره‌کننده پیشتاز دنیا هستند و در مقابل، آمریکا در رتبه ۲۱ جا مانده است. همچنین الگوی استفاده از هوش مصنوعی میان کشورهای غربی و کشورهای در حال توسعه، از تفاوتی عمیق میان کاربردهای روزمره و آموزش پرده برمی‌دارد.

۳ دقیقه مطالعه
۰
۶ مهر