چرا یک گروه هکری چند اسم دارد؟ از Fancy Bear و Lazarus تا APT41

اخبار داغ فناوری اطلاعات و امنیت شبکه

در دنیای امنیت سایبری، ممکن است یک گروه هکری را با چندین نام کاملاً متفاوت بشناسید؛ گروهی که یک شرکت امنیتی آن را APT41 می‌نامد، ممکن است در گزارش یک شرکت دیگر با نامی کاملاً متفاوت معرفی شود. این تفاوت در نام‌گذاری گاهی حتی کارشناسان امنیت سایبری را نیز دچار سردرگمی می‌کند.

از Fancy Bear و Lazarus گرفته تا APT41 و ده‌ها گروه دیگر، شرکت‌های امنیتی طی بیش از یک دهه گذشته برای شناسایی و ردیابی بازیگران تهدید، نام‌های اختصاصی مختلفی ایجاد کرده‌اند. هدف از این نام‌گذاری‌ها صرفاً انتخاب یک اسم برای هکرها نیست؛ بلکه ایجاد یک شناسه برای دنبال کردن سابقه، ابزارها، روش‌های حمله، اهداف و ارتباطات احتمالی یک گروه است.

با این حال، نبود یک استاندارد جهانی برای نام‌گذاری گروه‌های تهدید باعث شده است یک بازیگر سایبری در گزارش‌های شرکت‌های مختلف با چند نام متفاوت ظاهر شود.

چرا شرکت‌های امنیتی به هکرها اسم می‌دهند؟

گروه‌های هکری معمولاً سازمان‌هایی با ساختار شفاف و نام رسمی نیستند که بتوان آن‌ها را مانند یک شرکت یا سازمان شناسایی کرد.

محققان امنیتی بر اساس مجموعه‌ای از شواهد، از جمله زیرساخت‌های مورد استفاده، بدافزارها، ابزارهای اختصاصی، الگوهای حمله، اهداف، قربانیان و شیوه اجرای عملیات، فعالیت‌های مختلف را به یک بازیگر یا مجموعه خاص نسبت می‌دهند.

وقتی این فعالیت‌ها با یک نام مشخص ثبت شوند، تحلیلگران می‌توانند حملات جدید را با فعالیت‌های قبلی مقایسه کنند.

برای مثال، اگر یک حمله جدید از همان زیرساخت، ابزار یا تکنیک‌هایی استفاده کند که پیش‌تر به یک گروه خاص نسبت داده شده‌اند، کارشناسان می‌توانند با احتمال بیشتری ارتباط میان دو عملیات را بررسی کنند.

این موضوع برای سازمان‌های قربانی نیز اهمیت عملی دارد. شناخت گروه مهاجم می‌تواند به تیم امنیتی کمک کند تا درباره هدف احتمالی حمله، تکنیک‌های مورد استفاده، نوع داده‌های مورد علاقه مهاجمان و حتی مراحل بعدی عملیات دید بهتری داشته باشد.

مشکل اصلی؛ یک گروه، چند نام متفاوت

یکی از مشکلات مهم صنعت امنیت سایبری این است که شرکت‌های مختلف الزاماً از یک سیستم نام‌گذاری مشترک استفاده نمی‌کنند.

برای نمونه، گروهی که سال‌ها با نام APT41 شناخته شده است، ممکن است در گزارش‌های شرکت‌های دیگر با شناسه‌ها یا نام‌های متفاوتی معرفی شود.

این مسئله زمانی پیچیده‌تر می‌شود که بدانیم شرکت‌های امنیتی لزوماً اطلاعات یکسانی در اختیار ندارند.

هر شرکت مجموعه‌ای متفاوت از داده‌های تله‌متری، نمونه‌های بدافزار، اطلاعات زیرساختی، گزارش‌های مشتریان و داده‌های تهدید را در اختیار دارد. در نتیجه ممکن است دو شرکت با بررسی یک مجموعه حمله، به دو نتیجه متفاوت درباره هویت مهاجم برسند.

به همین دلیل، تطبیق نام‌های مختلف گروه‌های هکری به یکی از موضوعات مهم برای محققان امنیتی، دولت‌ها و حتی خبرنگاران حوزه فناوری تبدیل شده است.

گوگل سیستم نام‌گذاری گروه‌های هکری را تغییر داد

گوگل نیز اخیراً سیستم نام‌گذاری گروه‌های تهدید خود را تغییر داده است.

این شرکت که پس از خرید Mandiant، اطلاعات و تیم‌های Threat Intelligence این شرکت را نیز در اختیار دارد، در سیستم جدید خود تلاش کرده است روش نام‌گذاری گروه‌های هکری را یکپارچه‌تر کند.

در سیستم جدید Google Threat Intelligence، نام گروه‌ها از یک واژه تصادفی و به‌یادماندنی تشکیل می‌شود و بخش دوم نام، کشور یا منطقه مرتبط با آن بازیگر را مشخص می‌کند.

برای نمونه، در این سیستم نام‌هایی مانند Castle برای گروه‌های مرتبط با چین، Ion برای ایران، Neptune برای کره شمالی و Relic برای روسیه مورد استفاده قرار گرفته‌اند.

این تغییر به معنای ناپدید شدن نام‌های قدیمی از ادبیات امنیت سایبری نیست. نام‌هایی مانند APT41 یا Fancy Bear سال‌ها در گزارش‌های امنیتی، مقالات پژوهشی و گزارش‌های دولتی استفاده شده‌اند و همچنان در بسیاری از منابع قابل مشاهده هستند.

هدف اصلی سیستم جدید، ایجاد ساختار منسجم‌تری برای نام‌گذاری فعالیت‌های تحت رصد Google Threat Intelligence است.

گوگل بیش از ۵ هزار گروه هکری را زیر نظر دارد

شین هانتلی، مدیر ارشد فناوری Google Threat Intelligence Group، معتقد است تغییر سیستم نام‌گذاری با افزایش شدید تعداد بازیگران سایبری ضروری شده است.

به گفته او، زمانی که شرکت‌های امنیتی در اوایل دهه ۲۰۱۰ شروع به انتشار گزارش‌های عمومی درباره گروه‌های هکری کردند، تصور نمی‌شد تعداد بازیگران تهدید تا این اندازه افزایش پیدا کند.

اما در سال‌های اخیر، تعداد گروه‌ها، زیرگروه‌ها، کمپین‌ها و مجموعه‌های وابسته به بازیگران دولتی و مجرمان سایبری به شکل قابل توجهی افزایش یافته است.

گوگل اکنون فعالیت بیش از ۵ هزار گروه و مجموعه هکری را در کشورهای مختلف زیر نظر دارد.

افزایش این تعداد باعث شده است نام‌گذاری و طبقه‌بندی گروه‌ها دیگر صرفاً یک موضوع جانبی نباشد و به بخش مهمی از فرایند Threat Intelligence تبدیل شود.

نام گروه هکری چه اطلاعاتی در اختیار مدافعان قرار می‌دهد؟

نام‌گذاری زمانی ارزشمند است که بتواند مجموعه‌ای از اطلاعات امنیتی را به یکدیگر متصل کند.

برای مثال، اگر یک سازمان متوجه شود فعالیت مهاجمان با گروهی مانند Lazarus ارتباط دارد، کارشناسان می‌توانند سوابق حملات قبلی منتسب به این گروه را بررسی کنند.

این اطلاعات می‌تواند شامل مواردی مانند:

باشد.

در نتیجه، شناسایی بازیگر تهدید می‌تواند از یک نام ساده فراتر رفته و به مجموعه‌ای از شاخص‌ها و الگوهای قابل استفاده برای دفاع سایبری تبدیل شود.

گروه‌های دولتی راحت‌تر شناسایی می‌شوند

به گفته کارشناسان Google Threat Intelligence، شناسایی و ردیابی گروه‌های وابسته به دولت‌ها معمولاً از گروه‌های مجرمانه ساده‌تر است.

یکی از دلایل این موضوع، ثبات نسبی اهداف و روش‌های عملیاتی این گروه‌هاست.

گروه‌های دولتی معمولاً مأموریت‌های مشخص‌تری دارند و ممکن است برای مدت طولانی روی اهداف خاصی مانند سازمان‌های دولتی، شرکت‌های دفاعی، زیرساخت‌های حیاتی، مراکز تحقیقاتی یا صنایع راهبردی تمرکز کنند.

در مقابل، گروه‌های مجرمان سایبری ساختار سیال‌تری دارند.

اعضای یک گروه ممکن است از آن جدا شوند، گروه جدیدی تشکیل دهند، با گروه دیگری ادغام شوند یا ابزارها و زیرساخت‌های خود را تغییر دهند.

همین مسئله باعث می‌شود تعیین اینکه دو عملیات متعلق به یک گروه واحد هستند یا دو گروه متفاوت، دشوارتر شود.

گروه‌های هکری اجاره‌ای؛ یک معادله پیچیده‌تر

موضوع در مورد گروه‌های هکری اجاره‌ای و شرکت‌هایی که ابزارهای جاسوسی و جاسوس‌افزار تولید می‌کنند، پیچیده‌تر است.

این مجموعه‌ها ممکن است ابزار یا خدمات خود را در اختیار مشتریان مختلف قرار دهند.

در چنین شرایطی، یک ابزار مشابه می‌تواند در عملیات‌هایی با اهداف کاملاً متفاوت مورد استفاده قرار گیرد و صرف مشاهده یک بدافزار یا ابزار خاص الزاماً به معنای آن نیست که یک گروه مشخص پشت تمام این حملات قرار دارد.

به همین دلیل، Attribution یا نسبت دادن یک حمله به یک بازیگر مشخص، یکی از دشوارترین بخش‌های Threat Intelligence محسوب می‌شود.

هیچ شرکت امنیتی تصویر کاملی از مهاجمان ندارد

جان هالتکویست، تحلیلگر ارشد Google Threat Intelligence Group، تأکید می‌کند که هیچ شرکت امنیتی دید کاملی نسبت به فعالیت مهاجمان ندارد.

هر شرکت تنها بخشی از فعالیت‌های یک گروه را مشاهده می‌کند.

یک شرکت ممکن است نمونه بدافزار خاصی را در اختیار داشته باشد، شرکت دیگری زیرساخت فرماندهی و کنترل مهاجم را شناسایی کند و یک سازمان دولتی نیز اطلاعات دیگری درباره اهداف و ارتباطات آن گروه داشته باشد.

ترکیب این اطلاعات می‌تواند تصویر دقیق‌تری ایجاد کند، اما حتی در این حالت نیز نمی‌توان با اطمینان گفت تمام فعالیت‌های یک بازیگر سایبری شناسایی شده است.

این مسئله یکی از دلایل اصلی تفاوت نام‌ها و طبقه‌بندی‌ها در گزارش‌های امنیتی است.

آیا یک نام واحد برای همه گروه‌ها ممکن است؟

ایجاد یک سیستم جهانی و واحد برای نام‌گذاری گروه‌های هکری در ظاهر راه‌حل مناسبی برای کاهش سردرگمی است، اما در عمل با چالش‌های زیادی روبه‌روست.

نخست اینکه نسبت دادن یک فعالیت به یک گروه مشخص همیشه قطعی نیست.

دوم اینکه شرکت‌های امنیتی ممکن است درباره ارتباط میان چند عملیات مختلف، تحلیل‌های متفاوتی داشته باشند.

سوم اینکه ساختار گروه‌های هکری به‌خصوص در بخش جرایم سایبری دائماً تغییر می‌کند.

بنابراین حتی اگر همه شرکت‌ها از یک پایگاه داده مشترک استفاده کنند، همچنان اختلاف نظر درباره اینکه چه فعالیت‌هایی متعلق به یک گروه واحد هستند، اجتناب‌ناپذیر خواهد بود.

نام‌گذاری هکرها بخشی از زبان مشترک امنیت سایبری است

با وجود تمام این مشکلات، نام‌گذاری گروه‌های تهدید همچنان یکی از ابزارهای مهم صنعت امنیت سایبری محسوب می‌شود.

نام‌هایی مانند Fancy Bear، Lazarus و APT41 در طول سال‌ها به شناسه‌هایی برای مجموعه بزرگی از اطلاعات امنیتی تبدیل شده‌اند.

اما کارشناسان هنگام مطالعه گزارش‌های امنیتی نباید صرفاً به نام گروه توجه کنند. بررسی تکنیک‌ها، زیرساخت‌ها، ابزارها، شاخص‌های نفوذ و شواهد فنی پشت Attribution اهمیت بسیار بیشتری دارد.

در نهایت، یک نام هکری به‌تنهایی اثبات نمی‌کند چه کسی پشت یک حمله قرار دارد؛ بلکه نقطه‌ای برای جمع‌آوری و ارتباط دادن مجموعه‌ای از شواهد امنیتی است.

با افزایش تعداد بازیگران سایبری و پیچیده‌تر شدن اکوسیستم تهدید، احتمالاً شرکت‌های امنیتی بیش از گذشته به سمت استانداردسازی و ایجاد نگاشت میان نام‌های مختلف حرکت خواهند کرد؛ اما تا زمانی که هیچ سازمانی دید کاملی از فعالیت مهاجمان نداشته باشد، اختلاف در نام‌گذاری و Attribution همچنان بخشی از واقعیت دنیای امنیت سایبری خواهد بود.

برچسب ها: APT41, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, Email, cybersecurity, Lazarus Group, Fancy Bear

نوشته شده توسط تیم خبر.

چاپ