کد خبر: ۹۸۴

هکرهای Slim Spider به کیف پول‌های رمزارزی بانک‌های برزیل چشم دوخته‌اند؛ سرقت کلیدهای خصوصی با حمله ابری

گروه سایبری Slim Spider با حمله به زیرساخت ابری مؤسسات مالی برزیل، اعتبارنامه‌های حساس و اسرار کیف پول‌های ارز دیجیتال را هدف گرفته است.

گروه سایبری Slim Spider با حمله به زیرساخت ابری مؤسسات مالی برزیل، اعتبارنامه‌های حساس و اسرار کیف پول‌های ارز دیجیتال را هدف گرفته است.

یک گروه تهدید سایبری با انگیزه مالی که پیش‌تر شناسایی نشده بود، از مارس ۲۰۲۶ حملاتی را علیه مؤسسات مالی در برزیل انجام داده و در یکی از مهم‌ترین عملیات‌های خود، اسرار مربوط به نگهداری و مدیریت دارایی‌های رمزارزی را هدف قرار داده است.

شرکت امنیت سایبری CrowdStrike این گروه را با نام Slim Spider ردیابی می‌کند. بررسی‌ها نشان می‌دهد مهاجمان شناخت عمیقی از زیرساخت‌های مالی برزیل، سرویس پرداخت فوری Pix، پلتفرم‌های دارایی دیجیتال و محیط‌های ابری سازمان‌های مالی دارند.

طبق گزارش CrowdStrike، Slim Spider در اواخر مارس ۲۰۲۶ یک حمله چندمرحله‌ای علیه یک مؤسسه مالی مستقر در برزیل انجام داد. هدف مهاجمان، دسترسی به دارایی‌های ارز دیجیتال و حساب‌های پرداخت فوری این مجموعه بود.

 

 

Slim Spider چگونه به اطلاعات ارزهای دیجیتال دسترسی پیدا کرد؟

مهاجمان برای این عملیات، اسکریپت‌های اختصاصی Bash توسعه دادند که می‌توانستند متادیتای نمونه‌های ابری را بررسی کرده و از طریق ارتباطات سوکتی، اعتبارنامه‌های موقت سرویس‌های ابری را سرقت کنند.

پس از دستیابی به محیط ابری سازمان قربانی، مهاجمان تمام اسرار ذخیره‌شده در سامانه مدیریت اعتبارنامه ابری را شناسایی کردند.

آنها سپس از ابزار خط فرمان sed برای کپی و تغییر اسکریپت‌های استخراج اطلاعات استفاده کردند؛ روشی که به‌طور ویژه روی اعتبارنامه‌های مرتبط با دارایی‌های مالی دیجیتال تمرکز داشت.

هدف اصلی؛ کلیدهای کنترل کیف پول‌های رمزارزی

پس از استخراج اطلاعات مربوط به نگهداری دارایی‌های دیجیتال، Slim Spider از ابزار cast، یکی از اجزای مجموعه توسعه‌دهندگان Ethereum با نام Foundry، استفاده کرد تا آدرس کیف پول اتریوم مرتبط با یک کلید خصوصی سرقت‌شده را استخراج کند.

نکته قابل توجه این است که مهاجمان برای کاهش احتمال شناسایی، به کتابخانه‌های رمزنگاری شخص ثالث متکی نشدند. در عوض، عملیات امضای رمزنگاری‌شده را مستقیماً با استفاده از OpenSSL در اسکریپت‌های Bash پیاده‌سازی کردند.

به گفته CrowdStrike، این انتخاب نشان‌دهنده سطح بالایی از آگاهی مهاجمان نسبت به امنیت عملیاتی و معماری محیط‌های ابری است.

حرکت مهاجمان به سمت زیرساخت Kubernetes

پس از نفوذ اولیه، Slim Spider تلاش کرد به نودهایی دسترسی پیدا کند که در یک کلاستر سرویس‌های کانتینری ابری اجرا می‌شدند.

مهاجمان برای مخفی‌کردن حضور خود، درهای پشتی را در قالب فایل‌ها و باینری‌هایی شبیه ابزارهای مرتبط با زیرساخت ایجاد کردند. این تکنیک به آنها کمک می‌کرد فعالیت مخرب خود را میان ابزارهای قانونی سیستم پنهان کنند.

در مرحله بعد، مهاجمان با استفاده احتمالی از اعتبارنامه‌های سرقت‌شده به Azure DevOps روی آوردند و از طریق Pipelineهای مخرب، بدافزارهای بیشتری را در یک کلاستر مدیریت‌شده Kubernetes مستقر کردند.

یکی از این بدافزارها spi نام داشت؛ نامی که ظاهراً برای تقلید از Sistema de Pagamentos Instantâneos (SPI) انتخاب شده بود. SPI زیرساخت دیجیتال مرکزی پردازش پرداخت‌های Pix در برزیل است.

پنل‌های اختصاصی برای خودکارسازی حملات

تحقیقات CrowdStrike نشان می‌دهد Slim Spider برای سرعت بخشیدن به مراحل مختلف حمله، مجموعه‌ای از پنل‌های تحت وب را نیز در اختیار داشته است.

از جمله این ابزارها می‌توان به موارد زیر اشاره کرد:

NEXUS // Scanner

یک پنل اسکن نقاط پایانی API که از Ollama برای دسته‌بندی Endpointها استفاده می‌کند.

این سیستم نقاط پایانی را در ۱۶ گروه از جمله فین‌تک، بانکداری، پرداخت و ارز دیجیتال قرار داده و آنها را بر اساس میزان دسترسی و گزینه‌های احراز هویت رتبه‌بندی می‌کند.

Painel de Emails Entra ID

یک پنل شناسایی و بررسی ایمیل که صندوق‌های ایمیل به خطر افتاده Microsoft 365 را جست‌وجو می‌کند و اطلاعات را در دسته‌هایی مانند مالی، مدیریتی و برزیل مرتب می‌کند.

Painel Pix

پنلی برای مدیریت تراکنش‌های Pix که مهاجمان را قادر می‌کند از حساب‌های به خطر افتاده، انتقال‌های غیرمجاز و گسترده Pix انجام دهند.

شناسایی سرور کنترل و فرماندهی مهاجمان

CrowdStrike همچنین یک پنل افشاشده Command-and-Control یا C2 را شناسایی کرده که به زیرساخت Slim Spider متصل بوده است.

این پنل فهرستی از چندین سیستم به خطر افتاده متعلق به بانک‌ها و شرکت‌های فین‌تک برزیلی را نمایش می‌داد و به احتمال زیاد برای انتقال فایل‌های آرشیوی سرقت‌شده نیز استفاده می‌شده است.

یکی دیگر از ابزارهای مهم این گروه MikeDor نام دارد؛ یک بک‌دور نوشته‌شده با زبان Go که قابلیت سرقت اطلاعات حساس و نظارت بر فعالیت کاربران را دارد.

هشدار درباره هدف قرار گرفتن دارایی‌های دیجیتال در فضای ابری

CrowdStrike معتقد است آگاهی Slim Spider از سطح حمله در محیط‌های ابری، به این گروه اجازه داده است اعتبارنامه‌هایی را هدف بگیرد که مستقیماً به دارایی‌های ارزشمند دیجیتال سازمان‌ها مرتبط هستند.

این موضوع به‌ویژه در مورد اعتبارنامه‌های نگهداری دارایی‌های رمزارزی اهمیت دارد؛ زیرا این اطلاعات می‌توانند کنترل کیف پول‌های ارز دیجیتال را در اختیار مهاجمان قرار دهند.

در صورت دسترسی مهاجم به چنین اعتبارنامه‌هایی، خسارت مالی می‌تواند بسیار سنگین باشد.

این شرکت امنیتی هشدار داده است که گروه‌های جرایم سایبری با سرعت زیادی در حال افزایش دانش خود درباره محیط‌های ابری هستند و به‌جای تمرکز صرف بر سیستم‌های کاربری، اکنون زیرساخت‌ها و اعتبارنامه‌هایی را هدف قرار می‌دهند که مستقیماً در مجاورت دارایی‌های مالی باارزش قرار دارند.

گروه دیگری نیز زیرساخت مالی برزیل را هدف گرفته است

افشای فعالیت Slim Spider هم‌زمان با شناسایی گروه دیگری به نام Breeze Comet انجام شده است. این گروه با نام‌های دیگری مانند CL-CRI-1163، Plump Spider و SHADOW-AETHER-064 نیز شناخته می‌شود.

بر اساس تحقیقات Google Threat Intelligence Group (GTIG) و Mandiant، این گروه هکری پرتغالی‌زبان نیز سازمان‌های مالی برزیل را هدف قرار داده است.

Breeze Comet به سیستم‌هایی نفوذ می‌کند که مؤسسات مالی برزیلی برای انجام تراکنش‌ها از آنها استفاده می‌کنند و سپس تلاش می‌کند پرداخت‌ها را به نفع خود انجام دهد. نخستین حملات منتسب به این گروه به سال ۲۰۲۴ بازمی‌گردد.

استفاده از سایت‌های دولتی برای پنهان کردن بدافزار

مهاجمان Breeze Comet همچنین از برخی وب‌سایت‌های دولتی برزیل که امنیت مناسبی نداشتند برای میزبانی بدافزارهای خود استفاده کرده‌اند.

آنها سپس از اعتبار و اعتماد ایجادشده نسبت به این وب‌سایت‌ها در حملات مهندسی اجتماعی علیه قربانیان استفاده کردند.

این گروه حتی تلاش کرده است همین روش را در کشورهای دیگر نیز اجرا کند و وب‌سایت‌های شهری در کشورهایی مانند نیجریه، پاراگوئه، غنا و ونزوئلا را هدف قرار داده است.

هدف نهایی، دستیابی به برنامه‌های مالی مورد استفاده سازمان‌های قربانی برای انجام پرداخت‌هاست؛ از جمله Pix، Boleto و سامانه انتقال ذخایر (STR).

مهاجمان پس از دستیابی به این سامانه‌ها می‌توانند صدها تراکنش جعلی را اجرا کنند.

چرا Pix به هدف جذابی برای هکرها تبدیل شده است؟

تمرکز هم‌زمان دو گروه تهدید متفاوت، یعنی Slim Spider و Breeze Comet، روی Pix نشان می‌دهد محبوبیت این سامانه پرداخت فوری برزیل، آن را به یک هدف بسیار جذاب برای مجرمان سایبری تبدیل کرده است.

Pix یکی از پرکاربردترین روش‌های پرداخت در برزیل محسوب می‌شود و به همین دلیل، دسترسی غیرمجاز به زیرساخت یا حساب‌های مرتبط با آن می‌تواند فرصت قابل توجهی برای کسب درآمد غیرقانونی در اختیار مهاجمان قرار دهد.

این روند همچنین نشان‌دهنده تغییر قابل توجه در اکوسیستم جرایم سایبری آمریکای لاتین است.

در گذشته، بخش بزرگی از حملات مالی این منطقه بر کلاهبرداری‌های گسترده و حملات سمت کاربر متمرکز بود؛ اما فعالیت گروه‌هایی مانند Breeze Comet نشان می‌دهد مهاجمان به‌تدریج به سمت نفوذ مستقیم به زیرساخت‌های اصلی مالی و سامانه‌های پرداخت فوری حرکت می‌کنند.

تهدید جدید برای امنیت مؤسسات مالی

فعالیت Slim Spider و Breeze Comet نشان می‌دهد مجرمان سایبری دیگر تنها به سرقت اطلاعات بانکی کاربران یا آلوده‌کردن سیستم‌های شخصی اکتفا نمی‌کنند.

زیرساخت ابری، اعتبارنامه‌های مدیریتی، کلاسترهای Kubernetes، کیف پول‌های ارز دیجیتال و سامانه‌های پرداخت فوری اکنون همگی بخشی از سطح حمله مؤسسات مالی محسوب می‌شوند.

به‌ویژه ترکیب سرقت اعتبارنامه‌های ابری با دسترسی به دارایی‌های رمزارزی می‌تواند یکی از خطرناک‌ترین سناریوهای حمله برای بانک‌ها، صرافی‌ها و شرکت‌های فین‌تک باشد؛ زیرا مهاجم ممکن است بدون نیاز به نفوذ مستقیم به کیف پول، از طریق زیرساخت ابری و اعتبارنامه‌های مرتبط به دارایی‌های دیجیتال دسترسی پیدا کند.

افشای فعالیت Slim Spider بار دیگر نشان می‌دهد که حفاظت از دارایی‌های دیجیتال تنها به امنیت خود کیف پول یا کلید خصوصی محدود نمی‌شود و امنیت کل زنجیره زیرساخت ابری، اعتبارنامه‌ها و سامانه‌های مدیریت دسترسی باید به همان اندازه جدی گرفته شود.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث