رنسامویر: بدافزار رنسامویر بلککت نوعی نرمافزار مخرب است که به هدف اخاذی از سازمانها و افراد طراحی شده و معمولاً در ازای پرداخت مبلغی، به ویژه به صورت ارزهای دیجیتال، عمل میکند.
ظهور حملات رنسامویر در دنیای ارزهای دیجیتال
حملات ransomware همچنان به عنوان یک معضل در دنیای ارزهای دیجیتال به شمار میروند و یکی از بازیگران برجسته در این زمینه، گروه بلککت است.
این حملات که به طور خاص بر روی ارزهای دیجیتال متمرکز شدهاند، به طور فزایندهای گسترش یافتهاند. ناشناسی و غیرمتمرکز بودن ارزهای دیجیتال، آنها را به هدف جذابی برای مجرمان سایبری تبدیل کرده است. این مجرمان به طور فزایندهای از ناشناسی نسبی و سهولت انتقال بینالمللی ارزهای دیجیتال بهرهبرداری میکنند.
گروههای رنسامویر، از جمله بلککت، با درخواست پرداخت به صورت ارزهای دیجیتال از این ویژگیها سوءاستفاده میکنند، که باعث میشود ردیابی و بازیابی وجوه دزدیده شده برای مقامات دشوارتر شود. در سال 2024، افزایش قابل توجهی در تعداد و شدت این حملات مشاهده شده است.
گزارش جرائم سایبری ارزهای دیجیتال Chainalysis به این روند رو به رشد اشاره دارد:
- تا نیمه سال 2024، 1.9 میلیارد دلار پرداختهای رنسامویر ثبت شده که افزایش 80 درصدی نسبت به سال گذشته دارد.
- میانگین مبلغ باج در سال 2024، به 30 درصد افزایش یافته و به نزدیک 6 میلیون دلار برای هر حمله رسیده است.
این حملات تنها محدود به شرکتهای بزرگ مانند MGM Resorts یا UnitedHealth نیست، بلکه سرمایهگذاران فردی نیز هدف قرار میگیرند. مجرمان سایبری از تکنیکهای پیچیدهتری مانند اخاذی مضاعف استفاده میکنند، جایی که هکرها دادهها را رمزگذاری کرده و تهدید میکنند که اطلاعات حساس را فاش خواهند کرد مگر اینکه پرداخت اضافی انجام شود.
پس چگونه میتوان به این حملات پیچیده در صنعت ارزهای دیجیتال مقابله کرد؟ به عمق حملات رنسامویر بلککت بروید، نحوه فعالیت این گروه را بررسی کنید و کشف کنید که چه اقداماتی میتوان برای حفاظت در برابر این تهدیدات روزافزون blockchain انجام داد.
توضیح حمله رنسامویر بلککت
رنسامویر بلککت، که با نامهای نوبروس یا ALPHV نیز شناخته میشود، نوعی بدافزار است که توسط گروهی از مجرمان سایبری روسزبان ایجاد شده است.
بلککت یک گروه رنسامویر به عنوان سرویس (RaaS) بسیار پیشرفته است که به خاطر حملات ویرانگرش در دنیای ارزهای دیجیتال بارها در اخبار برجسته شده است. این گروه برای نخستین بار در نوامبر 2021 ظهور کرد و از آن زمان صدها سازمان در سطح جهانی را هدف قرار داده است، از جمله ردیت در سال 2023 و Change Healthcare در سال 2024.
بلککت با استفاده از یک روش مشخص عمل میکند: نفوذ به سیستمها، رمزگذاری دادهها و درخواست باجهای سنگین به صورت ارز دیجیتال برای بازگرداندن دسترسی. آنچه بلککت را از سایر رنسامویرها متمایز میکند، ساختار کدگذاری پیشرفته و روشهای حمله قابل تنظیم آن است که اغلب بر اساس نقاط ضعف هر هدف شخصیسازی میشود و این امر باعث افزایش کارایی آن میشود.

حمله رنسامویر بلککت: توضیحات کامل
رنسامویر بلککت، که همچنین به عنوان نوبروس یا ALPHV شناخته میشود، نوعی بدافزار است که توسط گروهی از مجرمان سایبری روسزبان طراحی شده است. این گروه به خاطر حملات ویرانگر خود در دنیای ارزهای دیجیتال بارها در خبرها برجسته شده است و از زمان ظهورش در نوامبر 2021، صدها سازمان را هدف قرار داده است.
بلککت به خاطر استفاده از زبان برنامهنویسی نادر Rust، که انعطافپذیری و سرعت بالایی در رمزگذاری دادهها فراهم میکند، از سایر رنسامویرها متمایز است. در سال 2024، بلککت تلاشهای خود را افزایش داد و نقاط ضعف زیرساختهای شرکتی و پلتفرمهای ارز دیجیتال را هدف قرار داد. حملات این گروه غالباً با مدل اخاذی مضاعف همراه است که در آن نه تنها دادهها رمزگذاری میشوند، بلکه اطلاعات حساس نیز دزدیده میشود و تهدید به افشای آنها در صورت عدم پرداخت انجام میشود.
مدل فعالیت بلککت حتی بیشتر از آنچه تصور میشود، ترسناک است. آنها یک مدل وابستگی غیرمتمرکز دارند، به این معنی که هکرهای جهانی را جذب میکنند که میتوانند به صورت همزمان و با استفاده از بارهای قابل تنظیم، حملات را انجام دهند. به طور خلاصه، بلککت میداند چگونه نقاط ضعف را شناسایی کرده و به جایی که دردناک است، حمله کند.
نحوه عملکرد رنسامویر بلککت
رنسامویر بلککت به خاطر رویکرد دقیق و حسابشدهاش در جرائم سایبری، به یک تهدید جدی در فضای دیجیتال تبدیل شده است. مراحل کار بلککت به شرح زیر است:
- دسترسی اولیه: بلککت معمولاً از طریق ایمیلهای فیشینگ، اعتبارنامههای دزدیده شده یا بهرهبرداری از آسیبپذیریهای بدون وصله به سیستمها نفوذ میکند.
- ایجاد پایداری: مهاجمان دروازههای پشتی را نصب میکنند تا به دسترسی مداوم ادامه دهند و اعتبارنامهها را برای حرکت در شبکه جمعآوری کنند.
- رمزگذاری دادهها: با استفاده از زبان برنامهنویسی Rust، بلککت فایلهای مهم را رمزگذاری میکند و آنها را بدون کلید رمزگشایی غیرقابل استفاده میسازد.
- اخاذی مضاعف: مهاجمان قبل از رمزگذاری دادهها، آنها را میدزدند و تهدید میکنند که در صورت عدم پرداخت باج، اطلاعات را افشا خواهند کرد.
- درخواستهای باج: پرداختها به صورت ارزهای دیجیتال مانند بیتکوین یا مونرو انجام میشود که ارزش آن به میلیونها دلار میرسد و ناشناسی مهاجم را تضمین میکند.
- حملات قابل تنظیم: وابستگان میتوانند رنسامویر را برای قربانیان خاص تنظیم کنند و با تکنیکهای پیشرفته، از شناسایی آنها جلوگیری کنند.
پرداخت باج به صورت ارز دیجیتال امکان ناشناسی را فراهم میکند و ردیابی یا بازیابی وجوه را برای مقامات به شدت دشوار میسازد. تأثیر بلککت بر فضای ارز دیجیتال یادآور اهمیت ایمنسازی داراییها و زیرساختهای دیجیتال در برابر این تهدیدات سایبری رو به رشد است.
مدل وابستگی بلککت
وابستگان هکرهای مستقلی هستند که با گروه بلککت همکاری میکنند و از مدل و ابزارهای پیشرفته RaaS بهرهبرداری میکنند. این مدل وابستگی به بلککت اجازه میدهد تا به سرعت رشد کرده و به طیف وسیعی از اهداف با ارزش بالا در بخشهای مختلف حمله کند.
- برنامه وابستگی: مجرمان سایبری برای دسترسی به بارهای رنسامویر به برنامه بلککت میپیوندند.
- مدل تقسیم سود: وابستگان سهم قابل توجهی از هر باجی که جمعآوری میکنند، دریافت میکنند و سهمی به توسعهدهندگان بلککت ارسال میشود.
- تاکتیکهای اخاذی مضاعف: وابستگان معمولاً از رویکرد دوگانه استفاده میکنند که در آن دادهها را رمزگذاری کرده و تهدید به افشا میکنند.
- بارهای قابل تنظیم: بلککت به وابستگان این امکان را میدهد که رنسامویر را برای اهداف خاص تنظیم کنند و حملات را دشوارتر کند.
- پرداختهای ارز دیجیتال: وابستگان باجها را به صورت ارز دیجیتال درخواست میکنند که ناشناسی را فراهم میکند و ردیابی پرداختها را بسیار دشوار میسازد.
حملات مؤسسات توسط بلککت
گروه بلککت توانسته است به سازمانهای برجستهای حمله کند و تأثیرات عملیاتی و مالی قابل توجهی ایجاد کند. برخی از نمونههای بارز این حملات شامل موارد زیر است:
- حمله به OilTanking Group و Mabanaft: بلککت در اوایل 2022 به این دو سازمان حمله کرد و سیستمهای ذخیرهسازی و توزیع سوخت آنها را مختل کرد. باج درخواست شده دقیقاً مشخص نبود، اما به قربانیان 5-7 روز فرصت داده شد تا با استفاده از بیتکوین یا مونرو باج را پرداخت کنند.
- MGM Resorts و Caesars Entertainment: در سپتامبر 2023، بلککت به MGM Resorts و Caesars Entertainment حمله کرد. در ابتدا، Caesars باج 30 میلیون دلاری درخواست کرد اما توانست آن را به 15 میلیون دلار کاهش دهد. MGM Resorts با این حال از پرداخت باج خودداری کرد که منجر به تعطیلیهای عملیاتی و خسارت مالی 100 میلیون دلاری شد.
- Change Healthcare: در اوایل 2024، بلککت به Change Healthcare، زیرمجموعه UnitedHealth Group، حمله کرد و منجر به سرقت دادههای حساس بیماران و اختلالات عملیاتی شد. این شرکت برای بازیابی سیستمهای خود reportedly مبلغ 22 میلیون دلار به صورت بیتکوین پرداخت کرد.
حفاظت در برابر رنسامویر بلککت
درک علل ریشهای و نحوه عملکرد رنسامویر اولین قدم برای حفاظت در برابر آنها است. برای مقابله با تهدیدات این چنینی، سازمانها باید اقدامات امنیتی قویتری اتخاذ کنند و در زمینههای مختلف آموزشهای لازم را ارائه دهند.

راهکارهای حفاظت در برابر رنسامویر بلککت
برای حفاظت در برابر رنسامویر بلککت، اجتناب از اشتباهات و اتخاذ تدابیر حفاظتی بسیار حائز اهمیت است. در زیر چند اقدام کلیدی ارائه شده است:
- پشتیبانگیری منظم از دادهها: ایجاد پشتیبانهای رمزگذاری شده و ذخیرهسازی آنها به صورت آفلاین میتواند در صورت رمزگذاری فایلها، نجاتدهنده باشد.
- ایجاد پروتکلهای امنیت سایبری قوی: اطمینان حاصل کنید که تیم امنیت سایبری سازمان، ارزیابیهای منظم آسیبپذیری را انجام دهد و پروتکلهای امنیتی مانند احراز هویت چندعاملی و نظارت بر شبکه را اجرا کند.
- آموزش کارکنان: تیم باید آموزشهای لازم را به کارکنان ارائه دهد تا همه افراد با بهترین شیوههای امنیتی آشنا شده و آنها را در کانالها و پلتفرمهای کاری رسمی رعایت کنند.
- نصب نرمافزار آنتیویروس: یک سیستم آنتیویروس قوی میتواند به شناسایی و جلوگیری از ورود بدافزار قبل از رمزگذاری فایلها کمک کند.
- مراقبت از حملات فیشینگ: فعال باشید و به شناسایی و اجتناب از ایمیلهای فیشینگ که ممکن است بارهای رنسامویر را حمل کنند، توجه کنید.
- استفاده از سیستمهای مدیریت رمز عبور: اجرای بهروزرسانیهای منظم رمز عبور میتواند از دسترسی مجرمان سایبری به حسابها جلوگیری کند.
- تقسیمبندی شبکه: ایزولهسازی بخشهایی از شبکه میتواند گسترش رنسامویر را محدود کند.
با وجود فشارهای بینالمللی از سوی مقامات قضایی، بلککت در سال 2024 همچنان تهدید قابل توجهی باقی مانده است. بنابراین، کاربران ارزهای دیجیتال باید هوشیار باشند، تدابیر امنیت سایبری خود را تقویت کنند و از تهدیدات رنسامویر در حال تکامل مطلع بمانند.