چرا گروههای هکری اسم رمزی دارند؟ توضیح شکارچی ارشد هکرهای گوگل
گوگل سیستم نامگذاری گروههای هکری را تغییر داده است. در این گزارش میخوانیم چرا هکرها نام رمزی دارند و این نامها چه نقشی در شناسایی و مقابله با حملات سایبری دارند.
گوگل سیستم نامگذاری گروههای هکری را تغییر داده است؛ از این پس نام گروهها علاوه بر بهیادماندنی بودن، کشور مبدأ آنها را نیز مشخص میکند. شین هانتلی، مدیر ارشد فناوری Google Threat Intelligence، میگوید نامگذاری هکرها برای شناسایی سریعتر تهدیدها و مقابله مؤثرتر با حملات سایبری ضروری است.
سالهاست شرکتهای امنیت سایبری برای گروههای هکری نامهای متفاوتی انتخاب میکنند. برخی از این نامها مانند Fancy Bear یا Lazarus Group بهدلیل حملات گسترده و مشهور، حتی خارج از دنیای امنیت سایبری نیز شناخته شدهاند.
با این حال، تعدد نامها و تفاوت سیستمهای نامگذاری شرکتهای امنیتی باعث شده حتی متخصصان نیز گاهی در تشخیص ارتباط میان نامهای مختلف یک گروه هکری دچار مشکل شوند.
چرا گروههای هکری نامگذاری میشوند؟
نامگذاری گروههای هکری صرفاً یک اقدام نمادین یا دانشگاهی نیست. هدف اصلی، ایجاد یک زبان مشترک برای شناسایی و ردیابی مهاجمان سایبری است.
به گفته شین هانتلی، زمانی که یک سازمان مورد حمله قرار میگیرد، دانستن اینکه مهاجم چه رفتارهایی دارد، در گذشته چه حملاتی انجام داده و معمولاً چه اهدافی را دنبال میکند، میتواند به تیمهای امنیتی کمک کند تا سریعتر واکنش نشان دهند.
به عبارت دیگر، ردیابی مداوم فعالیت یک گروه هکری به سازمانها امکان میدهد تهدیدها را زودتر شناسایی کنند، برای حملات احتمالی آماده شوند و در برخی موارد حتی از وقوع حمله جلوگیری کنند.
سیستم جدید نامگذاری هکرها در گوگل چگونه است؟
گوگل اخیراً سیستم نامگذاری گروههای هکری خود را بازطراحی کرده است. پیش از این، نامهایی مانند APT1 و APT41 که ریشه در سیستم نامگذاری Mandiant داشتند، استفاده میشدند.
Mandiant که اکنون بخشی از گوگل است، یکی از نخستین شرکتهایی بود که از چنین سیستم نامگذاریای برای گروههای تهدید سایبری استفاده کرد.
در سیستم جدید گوگل، هر گروه هکری یک نام تصادفی و بهیادماندنی دریافت میکند و کلمه دوم نام، با حرف ابتدایی خود کشور مبدأ گروه را مشخص میکند.
برای نمونه:
- Castle: گروههای مرتبط با چین
- Ion: گروههای مرتبط با ایران
- Neptune: گروههای مرتبط با کره شمالی
- Relic: گروههای مرتبط با روسیه
این سیستم قرار است شناسایی و دنبال کردن گروههای هکری را برای پژوهشگران امنیت سایبری سادهتر کند.
گوگل بیش از ۵ هزار گروه یا «خوشه فعالیت» را ردیابی میکند
گسترش تعداد گروههای هکری یکی از دلایل اصلی تغییر سیستم نامگذاری گوگل است.
جان هالتکویست، تحلیلگر ارشد Google Threat Intelligence، میگوید گوگل در حال حاضر بیش از ۵۰۰۰ «خوشه فعالیت» (Activity Cluster) را در چندین کشور ردیابی میکند.
هانتلی نیز معتقد است در دهه ۲۰۱۰، زمانی که شرکتهای امنیتی برای نخستین بار شروع به انتشار گزارشهای گسترده درباره گروههای هکری کردند، تعداد گروههای فعال بسیار کمتر از امروز بود و متخصصان انتظار چنین رشدی را نداشتند.
امروزه تقریباً تمام کشورهای توسعهیافته از نوعی توانمندی سایبری برخوردارند و بسیاری از آنها گروههای هکری یا واحدهای سایبری وابسته به دولت دارند.
ردیابی هکرهای دولتی آسانتر است یا مجرمان سایبری؟
به گفته هانتلی، شناسایی و ردیابی هکرهای تحت حمایت دولت معمولاً از ردیابی گروههای مجرمان سایبری دشوارتر نیست و حتی در برخی موارد آسانتر است.
گروههای هکری دولتی معمولاً اهداف مشخصتر و الگوهای فعالیت باثباتتری دارند. در مقابل، گروههای مجرمان سایبری دائماً در حال تغییر هستند؛ اعضای جدید به آنها اضافه میشوند، برخی اعضا جدا میشوند و گاهی یک گروه به چند گروه کوچکتر تقسیم میشود.
شرایط برای گروههای هکر اجارهای (Hackers-for-Hire) و شرکتهای تولیدکننده جاسوسافزار نیز پیچیدهتر است، زیرا این گروهها ممکن است مشتریانی در کشورهای مختلف داشته باشند.
چرا همه شرکتهای امنیتی از یک نام برای هکرها استفاده نمیکنند؟
یکی از پرسشهای رایج درباره سیستمهای نامگذاری گروههای هکری این است که چرا شرکتهای امنیت سایبری از یک استاندارد واحد استفاده نمیکنند.
هانتلی معتقد است دلیل اصلی این موضوع، تفاوت دادهها و اطلاعاتی است که هر شرکت در اختیار دارد.
هر شرکت امنیتی بر اساس دادههای شبکه، تلهمتری، تحقیقات و اطلاعاتی که خودش جمعآوری کرده، تصویر متفاوتی از یک گروه هکری به دست میآورد. بنابراین ممکن است دو شرکت، فعالیتهای مشابهی را مشاهده کنند اما برداشت متفاوتی درباره ارتباط آنها با یک گروه مشخص داشته باشند.
هانتلی در این رابطه میگوید:
«هیچکس دید کاملی ندارد. ما مدل خودمان و بهترین درک ممکن را از وضعیت میسازیم، اما هیچوقت همه چیزهایی را که در حال رخ دادن است نخواهیم دانست.»
نامهایی مثل Lazarus Group چه اهمیتی دارند؟
یکی از نمونههای شناختهشده، Lazarus Group است؛ گروهی هکری که به کره شمالی نسبت داده میشود.
وقتی کارشناسان امنیتی شناخت مناسبی از روشهای فعالیت، اهداف و سابقه یک گروه داشته باشند، هنگام وقوع یک حمله میتوانند سریعتر احتمال ارتباط آن حادثه با گروه موردنظر را بررسی کنند.
در نتیجه، نامگذاری و ثبت سابقه فعالیت گروههای هکری میتواند نقش مهمی در تشخیص حملات سایبری، تحلیل تهدیدها و واکنش به حوادث امنیتی داشته باشد.
یک سیستم نامگذاری کمتر برای متخصصان امنیت سایبری
گوگل با ادغام سیستم نامگذاری قدیمی Threat Analysis Group و Mandiant تلاش کرده تعداد سیستمهای نامگذاری مورد استفاده در داخل این شرکت را کاهش دهد.
با این حال، همچنان شرکتها و سازمانهای مختلف امنیت سایبری از نامهای متفاوتی برای گروههای هکری استفاده میکنند؛ موضوعی که باعث شده فهرست گروههای تهدید سایبری بسیار گسترده و پیچیده باشد.
در نهایت، همانطور که هانتلی اشاره میکند، هیچ شرکت امنیتی نمیتواند تصویر کاملی از فعالیتهای سایبری در سراسر جهان داشته باشد. به همین دلیل، نامگذاری مستمر و ردیابی دقیق گروههای هکری همچنان یکی از ابزارهای مهم صنعت امنیت سایبری برای مقابله با تهدیدهای آنلاین محسوب میشود.