هکرها نزدیک دو سال داخل شبکه درمانی روسیه ماندند؛ پشتپرده یک جاسوسی بیسروصدا
گزارش Solar از حضور نزدیک دو ساله مهاجمان در شبکه یک سازمان درمانی روسیه و استفاده از Vasilek، DNS Tunnel و VMware برای جاسوسی خبر میدهد.
یک گروه هکری منتسب به Cyber Partisans نزدیک دو سال در شبکه یک سازمان حوزه سلامت روسیه حضور داشت؛ بدون آنکه سیستمها را تخریب یا سرویسهای درمانی را مختل کند. گزارش فنی شرکت Solar 4RAYS نشان میدهد مهاجمان در این مدت به دادههای حساس دسترسی پیدا کرده و از یک شبکه پیچیده از ابزارها، ارتباطات پنهان و دسترسیهای مورد اعتماد برای حفظ حضور خود استفاده کردهاند؛ روشی که نشان میدهد در برخی حملات سایبری، خطر اصلی نه زمانی است که سیستم از کار میافتد، بلکه زمانی است که مهاجم برای مدت طولانی در شبکه باقی میماند و دیده نمیشود.
دو سال حضور بدون ایجاد اختلال
ماجرا از ابتدای سال ۲۰۲۴ آغاز شده است؛ زمانی که نخستین آثار نفوذ در بخشی از زیرساخت سازمان درمانی مورد حمله مشاهده شده بود. با این حال، این نفوذ تا دسامبر ۲۰۲۵ کشف نشد؛ یعنی مهاجمان تقریباً دو سال فرصت داشتند در شبکه باقی بمانند و فعالیت خود را بدون ایجاد یک حادثه آشکار ادامه دهند. Solar 4RAYS در گزارش فنی خود اعلام کرده سازمان هدف دارای زیرساخت گسترده و ارتباطات مورد اعتماد با چندین مجموعه درمانی دیگر بوده است. همین موضوع، ارزش این شبکه را برای مهاجم بیشتر میکرد، زیرا دسترسی به یک سازمان میتوانست در ادامه برای رسیدن به سازمانهای مرتبط نیز مورد استفاده قرار گیرد.
نکته قابل توجه این است که برخلاف بخشی از عملیات شناختهشده Cyber Partisans که با اختلال یا تخریب همراه بودهاند، در این پرونده نشانهای از تخریب عمدی زیرساخت مشاهده نشده است. Solar معتقد است این رفتار احتمالاً به ارزش اطلاعاتی دسترسی مربوط بوده است؛ یعنی مهاجمان ترجیح دادهاند ارتباط خود را با شبکه حفظ کنند و از آن برای جاسوسی یا حمله به مجموعههای دارای رابطه مورد اعتماد استفاده کنند. این بخش از گزارش یک ارزیابی تحلیلی Solar است و نباید بهعنوان اثبات قطعی انگیزه مهاجمان در نظر گرفته شود.
Vasilek؛ درِ پشتی که از تلگرام فرمان میگرفت
یکی از مهمترین اجزای عملیات، بدافزاری به نام Vasilek بود؛ یک Backdoor ویندوزی که پیشتر نیز در فعالیتهای منتسب به Cyber Partisans مشاهده شده بود. Kaspersky در سال ۲۰۲۵ این بدافزار را بررسی کرده و توضیح داده بود که برخلاف مدل سنتی استفاده از یک سرور Command & Control، Vasilek میتواند از گروهی در Telegram برای دریافت فرمان و ارسال نتایج استفاده کند.
در نمونه بررسیشده توسط Solar، مهاجمان از نسخه جدیدتری از Vasilek استفاده کرده بودند. این بدافزار قادر به جمعآوری اطلاعات سیستم، اجرای فرمان، انتقال فایل و ثبت تصویر از محیط سیستم بود و در برخی شرایط میتوانست دادههایی مانند کلیدهای فشردهشده روی صفحهکلید را نیز جمعآوری کند. استفاده از Telegram برای ارتباط، در کنار روشهای دیگر، به مهاجمان اجازه میداد بخشی از ارتباطات خود را در ترافیکی پنهان کنند که الزاماً در نگاه اول مانند یک زیرساخت اختصاصی فرماندهی و کنترل به نظر نمیرسد.
وقتی VMware به «نقطه کور» امنیتی تبدیل شد
یکی از جالبترین بخشهای گزارش Solar، سوءاستفاده از نرمافزارهای قانونی موجود در زیرساخت است. مهاجمان در بخشی از عملیات، کتابخانه vmtools.dll مربوط به VMware Tools را با یک نسخه دستکاریشده جایگزین کردند. در ظاهر، این فایل در مسیر مربوط به یک نرمافزار قانونی قرار داشت، اما نسخه جایگزینشده حاوی Vasilek بود.
این روش از یک ضعف مهم در دفاع سازمانی استفاده میکند: اعتماد بیش از حد به نرمافزارهای شناختهشده. VMware Tools از مدتها قبل بهصورت قانونی در زیرساخت سازمان نصب شده بود و به گفته Solar، مدیران از آن استفاده نمیکردند؛ همین وضعیت باعث شده بود این بخش به یک «نقطه کور» تبدیل شود. بررسی امضای دیجیتال فایلهای موجود در مسیرهای مربوط به نرمافزارهای مورد اعتماد میتوانست در این مورد نشانه مهمی ایجاد کند، زیرا فایل جایگزینشده امضای معتبر فایل اصلی VMware را نداشت.
مهاجمان فقط به یک کانال ارتباطی متکی نبودند
یکی از دلایل دشوار بودن شناسایی چنین عملیاتی، استفاده همزمان از چند روش ارتباطی است. Solar میگوید مهاجمان در کنار Telegram، از DNS tunneling با ابزارهایی مانند DNSCat2 و PartisanDNS و همچنین زنجیرههای Proxy مبتنی بر GOST و 3proxy استفاده کردند.
این یعنی حتی اگر یکی از مسیرهای ارتباطی مهاجم مسدود شود، الزاماً دسترسی او از بین نمیرود. Kaspersky نیز پیشتر در بررسی فعالیتهای Cyber Partisans به استفاده از چندین روش برای Tunnel کردن و رمزگذاری ترافیک و دور زدن سامانههای تشخیص اشاره کرده بود.
از طرف دیگر، مهاجمان برای حرکت در شبکه از دسترسیهای قانونی RDP و اجرای فرمان از طریق SMB نیز استفاده کردهاند. چنین تکنیکهایی از این جهت اهمیت دارند که بخشی از فعالیت مهاجم میتواند با رفتارهای عادی مدیران سیستم یا ابزارهای مدیریتی اشتباه گرفته شود.
چرا کشف نفوذ نزدیک دو سال طول کشید؟
مدت زمان ماندگاری مهاجم در این حادثه احتمالاً مهمتر از نام گروه هکری یا حتی نوع بدافزار است. یک مهاجم زمانی که هدفش تخریب فوری نیست، میتواند رفتار خود را بسیار آهستهتر و کمسروصداتر تنظیم کند؛ حسابهای معتبر، سرویسهای موجود، ارتباطات داخلی و نرمافزارهای قانونی را به کار بگیرد و تنها زمانی فعالیت کند که احتمال شناسایی کمتر باشد.
گزارش Solar نشان میدهد بخشی از این عملیات دقیقاً بر همین منطق بنا شده بود. مهاجمان حتی برای ماندگاری از نامها و مسیرهایی شبیه اجزای قانونی VMware Tools و WSUS استفاده کرده بودند. در چنین شرایطی، صرف وجود یک ابزار امنیتی روی شبکه لزوماً به معنی توانایی تشخیص نفوذ نیست؛ مسئله مهم این است که آیا سازمان میتواند رفتار غیرعادی یک ابزار ظاهراً معتبر را تشخیص دهد یا خیر.
نکته مهم برای سازمانهای ایرانی
این حادثه صرفاً یک پرونده مربوط به روسیه نیست. هر سازمانی که شبکه گسترده، سامانههای قدیمی، دسترسیهای RDP/SMB، نرمافزارهای مدیریتی متعدد و ارتباطات مورد اعتماد با شرکتها یا مراکز دیگر داشته باشد، میتواند با همین نوع ریسک مواجه شود.
برای سازمانهای درمانی، موضوع حساستر است؛ زیرا یک مهاجم برای ایجاد خسارت الزاماً نباید سیستم پذیرش، آزمایشگاه یا تجهیزات را از کار بیندازد. دسترسی طولانیمدت به اطلاعات بیماران، اطلاعات کارکنان، ساختار شبکه و ارتباطات سازمانی میتواند بهتنهایی ارزش اطلاعاتی بالایی داشته باشد.
به همین دلیل، پایش امنیتی نباید فقط روی شناسایی Ransomware، اجرای فایل مشکوک یا خاموش شدن سرورها متمرکز باشد. بررسی تغییرات غیرمنتظره در فایلهای نرمافزارهای مورد اعتماد، امضای دیجیتال فایلها، ارتباطات DNS غیرعادی، استفاده غیرمعمول از RDP و SMB و ارتباط سرویسهای داخلی با کانالهای پیامرسان نیز میتواند بخشی از دفاع در برابر مهاجمانی باشد که قصد دارند ماهها بدون جلب توجه در شبکه باقی بمانند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
این پرونده یک نکته مهم درباره تعریف «حمله موفق» در امنیت سایبری دارد: موفقیت مهاجم همیشه با خاموش شدن سیستمها یا نمایش یک پیام باجخواهی مشخص نمیشود.
در حملات با هدف جاسوسی، گاهی بهترین سناریو برای مهاجم این است که قربانی متوجه حضور او نشود. دو سال ماندگاری در یک شبکه درمانی، حتی اگر بخشی از ادعاهای فنی این پرونده هنوز فقط بر اساس گزارش شرکت بررسیکننده باشد، نشان میدهد شاخصهایی مثل Uptime یا نبود اختلال نمیتوانند بهتنهایی برای ارزیابی سلامت امنیتی یک سازمان کافی باشند.
نکته مهمتر، استفاده از اعتماد موجود در زیرساخت است. مهاجم لزوماً مجبور نیست یک ابزار کاملاً ناشناخته وارد شبکه کند؛ گاهی کافی است یکی از اجزای قانونی و قدیمی شبکه را به نقطه ورود تبدیل کند. در این پرونده، سوءاستفاده از مسیرها و فایلهایی که ظاهراً به VMware Tools یا سایر نرمافزارهای شناختهشده مربوط بودند، دقیقاً همین مشکل را برجسته میکند.
برای سازمانهای ایرانی، بهخصوص مجموعههای دارای شبکههای بزرگ و ارتباطات بینسازمانی، درس این حادثه بیشتر از آنکه درباره یک گروه هکری خاص باشد، درباره مدیریت اعتماد است: چه کسی به شبکه دسترسی دارد، کدام ارتباطات دائمی هستند، کدام سرویسها سالهاست بدون بازبینی فعال ماندهاند و آیا تغییر یک فایل در یک مسیر معتبر واقعاً شناسایی میشود یا خیر.
سوالات متداول
Cyber Partisans چه گروهی است؟
Cyber Partisans یک گروه هکتیویستی بلاروسی است که از سال ۲۰۲۰ فعالیت آن گزارش شده و در سالهای اخیر حملاتی علیه سازمانهای بلاروسی و روسی به آن نسبت داده شده است. انتساب این حادثه به این گروه نیز بر اساس تحقیقات Solar انجام شده است.
مهاجمان چه مدت در شبکه سازمان درمانی روسیه حضور داشتند؟
طبق گزارش Solar 4RAYS، نخستین آثار نفوذ به ابتدای ۲۰۲۴ بازمیگردد و حادثه در دسامبر ۲۰۲۵ شناسایی شد؛ بنابراین مهاجمان تقریباً دو سال در شبکه حضور داشتند.
Vasilek چیست؟
Vasilek یک Backdoor برای سیستمعامل ویندوز است که در تحقیقات Kaspersky و Solar به فعالیتهای منتسب به Cyber Partisans مرتبط شده و قابلیت دریافت فرمان و ارسال داده از طریق Telegram را دارد.
آیا مهاجمان سیستمهای درمانی را تخریب کردند؟
Solar اعلام کرده در این عملیات حدود دو ساله، فعالیت مخربی با هدف تخریب زیرساخت مشاهده نشده و مهاجمان ظاهراً ارزش بیشتری برای حفظ دسترسی و جمعآوری اطلاعات قائل بودهاند.
آیا این حمله به بیمارستانهای روسیه انجام شده است؟
سازمان هدف در گزارش عمومی Solar نامگذاری نشده است. آنچه مشخص شده، یک سازمان حوزه سلامت با زیرساخت گسترده و ارتباطات با چندین مجموعه درمانی دیگر بوده است.
منابع
- گزارش فنی Solar 4RAYS درباره حمله به سازمان درمانی
- گزارش The Record درباره حضور دو ساله مهاجمان
- تحلیل Kaspersky ICS CERT درباره ابزارها و TTPهای Cyber Partisans