کد خبر: ۱۲۴۹

هکرها نزدیک دو سال داخل شبکه درمانی روسیه ماندند؛ پشت‌پرده یک جاسوسی بی‌سروصدا

هکرها نزدیک دو سال داخل شبکه درمانی روسیه ماندند؛ پشت‌پرده یک جاسوسی بی‌سروصدا. بهراد یوسفی

گزارش Solar از حضور نزدیک دو ساله مهاجمان در شبکه یک سازمان درمانی روسیه و استفاده از Vasilek، DNS Tunnel و VMware برای جاسوسی خبر می‌دهد.

یک گروه هکری منتسب به Cyber Partisans نزدیک دو سال در شبکه یک سازمان حوزه سلامت روسیه حضور داشت؛ بدون آنکه سیستم‌ها را تخریب یا سرویس‌های درمانی را مختل کند. گزارش فنی شرکت Solar 4RAYS نشان می‌دهد مهاجمان در این مدت به داده‌های حساس دسترسی پیدا کرده و از یک شبکه پیچیده از ابزارها، ارتباطات پنهان و دسترسی‌های مورد اعتماد برای حفظ حضور خود استفاده کرده‌اند؛ روشی که نشان می‌دهد در برخی حملات سایبری، خطر اصلی نه زمانی است که سیستم از کار می‌افتد، بلکه زمانی است که مهاجم برای مدت طولانی در شبکه باقی می‌ماند و دیده نمی‌شود.

دو سال حضور بدون ایجاد اختلال

ماجرا از ابتدای سال ۲۰۲۴ آغاز شده است؛ زمانی که نخستین آثار نفوذ در بخشی از زیرساخت سازمان درمانی مورد حمله مشاهده شده بود. با این حال، این نفوذ تا دسامبر ۲۰۲۵ کشف نشد؛ یعنی مهاجمان تقریباً دو سال فرصت داشتند در شبکه باقی بمانند و فعالیت خود را بدون ایجاد یک حادثه آشکار ادامه دهند. Solar 4RAYS در گزارش فنی خود اعلام کرده سازمان هدف دارای زیرساخت گسترده و ارتباطات مورد اعتماد با چندین مجموعه درمانی دیگر بوده است. همین موضوع، ارزش این شبکه را برای مهاجم بیشتر می‌کرد، زیرا دسترسی به یک سازمان می‌توانست در ادامه برای رسیدن به سازمان‌های مرتبط نیز مورد استفاده قرار گیرد.

نکته قابل توجه این است که برخلاف بخشی از عملیات شناخته‌شده Cyber Partisans که با اختلال یا تخریب همراه بوده‌اند، در این پرونده نشانه‌ای از تخریب عمدی زیرساخت مشاهده نشده است. Solar معتقد است این رفتار احتمالاً به ارزش اطلاعاتی دسترسی مربوط بوده است؛ یعنی مهاجمان ترجیح داده‌اند ارتباط خود را با شبکه حفظ کنند و از آن برای جاسوسی یا حمله به مجموعه‌های دارای رابطه مورد اعتماد استفاده کنند. این بخش از گزارش یک ارزیابی تحلیلی Solar است و نباید به‌عنوان اثبات قطعی انگیزه مهاجمان در نظر گرفته شود.

Vasilek؛ درِ پشتی که از تلگرام فرمان می‌گرفت

یکی از مهم‌ترین اجزای عملیات، بدافزاری به نام Vasilek بود؛ یک Backdoor ویندوزی که پیش‌تر نیز در فعالیت‌های منتسب به Cyber Partisans مشاهده شده بود. Kaspersky در سال ۲۰۲۵ این بدافزار را بررسی کرده و توضیح داده بود که برخلاف مدل سنتی استفاده از یک سرور Command & Control، Vasilek می‌تواند از گروهی در Telegram برای دریافت فرمان و ارسال نتایج استفاده کند.

در نمونه بررسی‌شده توسط Solar، مهاجمان از نسخه جدیدتری از Vasilek استفاده کرده بودند. این بدافزار قادر به جمع‌آوری اطلاعات سیستم، اجرای فرمان، انتقال فایل و ثبت تصویر از محیط سیستم بود و در برخی شرایط می‌توانست داده‌هایی مانند کلیدهای فشرده‌شده روی صفحه‌کلید را نیز جمع‌آوری کند. استفاده از Telegram برای ارتباط، در کنار روش‌های دیگر، به مهاجمان اجازه می‌داد بخشی از ارتباطات خود را در ترافیکی پنهان کنند که الزاماً در نگاه اول مانند یک زیرساخت اختصاصی فرماندهی و کنترل به نظر نمی‌رسد.

وقتی VMware به «نقطه کور» امنیتی تبدیل شد

یکی از جالب‌ترین بخش‌های گزارش Solar، سوءاستفاده از نرم‌افزارهای قانونی موجود در زیرساخت است. مهاجمان در بخشی از عملیات، کتابخانه vmtools.dll مربوط به VMware Tools را با یک نسخه دستکاری‌شده جایگزین کردند. در ظاهر، این فایل در مسیر مربوط به یک نرم‌افزار قانونی قرار داشت، اما نسخه جایگزین‌شده حاوی Vasilek بود.

این روش از یک ضعف مهم در دفاع سازمانی استفاده می‌کند: اعتماد بیش از حد به نرم‌افزارهای شناخته‌شده. VMware Tools از مدت‌ها قبل به‌صورت قانونی در زیرساخت سازمان نصب شده بود و به گفته Solar، مدیران از آن استفاده نمی‌کردند؛ همین وضعیت باعث شده بود این بخش به یک «نقطه کور» تبدیل شود. بررسی امضای دیجیتال فایل‌های موجود در مسیرهای مربوط به نرم‌افزارهای مورد اعتماد می‌توانست در این مورد نشانه مهمی ایجاد کند، زیرا فایل جایگزین‌شده امضای معتبر فایل اصلی VMware را نداشت.

مهاجمان فقط به یک کانال ارتباطی متکی نبودند

یکی از دلایل دشوار بودن شناسایی چنین عملیاتی، استفاده هم‌زمان از چند روش ارتباطی است. Solar می‌گوید مهاجمان در کنار Telegram، از DNS tunneling با ابزارهایی مانند DNSCat2 و PartisanDNS و همچنین زنجیره‌های Proxy مبتنی بر GOST و 3proxy استفاده کردند.

این یعنی حتی اگر یکی از مسیرهای ارتباطی مهاجم مسدود شود، الزاماً دسترسی او از بین نمی‌رود. Kaspersky نیز پیش‌تر در بررسی فعالیت‌های Cyber Partisans به استفاده از چندین روش برای Tunnel کردن و رمزگذاری ترافیک و دور زدن سامانه‌های تشخیص اشاره کرده بود.

از طرف دیگر، مهاجمان برای حرکت در شبکه از دسترسی‌های قانونی RDP و اجرای فرمان از طریق SMB نیز استفاده کرده‌اند. چنین تکنیک‌هایی از این جهت اهمیت دارند که بخشی از فعالیت مهاجم می‌تواند با رفتارهای عادی مدیران سیستم یا ابزارهای مدیریتی اشتباه گرفته شود.

چرا کشف نفوذ نزدیک دو سال طول کشید؟

مدت زمان ماندگاری مهاجم در این حادثه احتمالاً مهم‌تر از نام گروه هکری یا حتی نوع بدافزار است. یک مهاجم زمانی که هدفش تخریب فوری نیست، می‌تواند رفتار خود را بسیار آهسته‌تر و کم‌سر‌وصداتر تنظیم کند؛ حساب‌های معتبر، سرویس‌های موجود، ارتباطات داخلی و نرم‌افزارهای قانونی را به کار بگیرد و تنها زمانی فعالیت کند که احتمال شناسایی کمتر باشد.

گزارش Solar نشان می‌دهد بخشی از این عملیات دقیقاً بر همین منطق بنا شده بود. مهاجمان حتی برای ماندگاری از نام‌ها و مسیرهایی شبیه اجزای قانونی VMware Tools و WSUS استفاده کرده بودند. در چنین شرایطی، صرف وجود یک ابزار امنیتی روی شبکه لزوماً به معنی توانایی تشخیص نفوذ نیست؛ مسئله مهم این است که آیا سازمان می‌تواند رفتار غیرعادی یک ابزار ظاهراً معتبر را تشخیص دهد یا خیر.

نکته مهم برای سازمان‌های ایرانی

این حادثه صرفاً یک پرونده مربوط به روسیه نیست. هر سازمانی که شبکه گسترده، سامانه‌های قدیمی، دسترسی‌های RDP/SMB، نرم‌افزارهای مدیریتی متعدد و ارتباطات مورد اعتماد با شرکت‌ها یا مراکز دیگر داشته باشد، می‌تواند با همین نوع ریسک مواجه شود.

برای سازمان‌های درمانی، موضوع حساس‌تر است؛ زیرا یک مهاجم برای ایجاد خسارت الزاماً نباید سیستم پذیرش، آزمایشگاه یا تجهیزات را از کار بیندازد. دسترسی طولانی‌مدت به اطلاعات بیماران، اطلاعات کارکنان، ساختار شبکه و ارتباطات سازمانی می‌تواند به‌تنهایی ارزش اطلاعاتی بالایی داشته باشد.

به همین دلیل، پایش امنیتی نباید فقط روی شناسایی Ransomware، اجرای فایل مشکوک یا خاموش شدن سرورها متمرکز باشد. بررسی تغییرات غیرمنتظره در فایل‌های نرم‌افزارهای مورد اعتماد، امضای دیجیتال فایل‌ها، ارتباطات DNS غیرعادی، استفاده غیرمعمول از RDP و SMB و ارتباط سرویس‌های داخلی با کانال‌های پیام‌رسان نیز می‌تواند بخشی از دفاع در برابر مهاجمانی باشد که قصد دارند ماه‌ها بدون جلب توجه در شبکه باقی بمانند.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

این پرونده یک نکته مهم درباره تعریف «حمله موفق» در امنیت سایبری دارد: موفقیت مهاجم همیشه با خاموش شدن سیستم‌ها یا نمایش یک پیام باج‌خواهی مشخص نمی‌شود.

در حملات با هدف جاسوسی، گاهی بهترین سناریو برای مهاجم این است که قربانی متوجه حضور او نشود. دو سال ماندگاری در یک شبکه درمانی، حتی اگر بخشی از ادعاهای فنی این پرونده هنوز فقط بر اساس گزارش شرکت بررسی‌کننده باشد، نشان می‌دهد شاخص‌هایی مثل Uptime یا نبود اختلال نمی‌توانند به‌تنهایی برای ارزیابی سلامت امنیتی یک سازمان کافی باشند.

نکته مهم‌تر، استفاده از اعتماد موجود در زیرساخت است. مهاجم لزوماً مجبور نیست یک ابزار کاملاً ناشناخته وارد شبکه کند؛ گاهی کافی است یکی از اجزای قانونی و قدیمی شبکه را به نقطه ورود تبدیل کند. در این پرونده، سوءاستفاده از مسیرها و فایل‌هایی که ظاهراً به VMware Tools یا سایر نرم‌افزارهای شناخته‌شده مربوط بودند، دقیقاً همین مشکل را برجسته می‌کند.

برای سازمان‌های ایرانی، به‌خصوص مجموعه‌های دارای شبکه‌های بزرگ و ارتباطات بین‌سازمانی، درس این حادثه بیشتر از آنکه درباره یک گروه هکری خاص باشد، درباره مدیریت اعتماد است: چه کسی به شبکه دسترسی دارد، کدام ارتباطات دائمی هستند، کدام سرویس‌ها سال‌هاست بدون بازبینی فعال مانده‌اند و آیا تغییر یک فایل در یک مسیر معتبر واقعاً شناسایی می‌شود یا خیر.

سوالات متداول

Cyber Partisans چه گروهی است؟

Cyber Partisans یک گروه هکتیویستی بلاروسی است که از سال ۲۰۲۰ فعالیت آن گزارش شده و در سال‌های اخیر حملاتی علیه سازمان‌های بلاروسی و روسی به آن نسبت داده شده است. انتساب این حادثه به این گروه نیز بر اساس تحقیقات Solar انجام شده است.

مهاجمان چه مدت در شبکه سازمان درمانی روسیه حضور داشتند؟

طبق گزارش Solar 4RAYS، نخستین آثار نفوذ به ابتدای ۲۰۲۴ بازمی‌گردد و حادثه در دسامبر ۲۰۲۵ شناسایی شد؛ بنابراین مهاجمان تقریباً دو سال در شبکه حضور داشتند.

Vasilek چیست؟

Vasilek یک Backdoor برای سیستم‌عامل ویندوز است که در تحقیقات Kaspersky و Solar به فعالیت‌های منتسب به Cyber Partisans مرتبط شده و قابلیت دریافت فرمان و ارسال داده از طریق Telegram را دارد.

آیا مهاجمان سیستم‌های درمانی را تخریب کردند؟

Solar اعلام کرده در این عملیات حدود دو ساله، فعالیت مخربی با هدف تخریب زیرساخت مشاهده نشده و مهاجمان ظاهراً ارزش بیشتری برای حفظ دسترسی و جمع‌آوری اطلاعات قائل بوده‌اند.

آیا این حمله به بیمارستان‌های روسیه انجام شده است؟

سازمان هدف در گزارش عمومی Solar نام‌گذاری نشده است. آنچه مشخص شده، یک سازمان حوزه سلامت با زیرساخت گسترده و ارتباطات با چندین مجموعه درمانی دیگر بوده است.

منابع

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث