هکرهای Slim Spider به کیف پولهای رمزارزی بانکهای برزیل چشم دوختهاند؛ سرقت کلیدهای خصوصی با حمله ابری
گروه سایبری Slim Spider با حمله به زیرساخت ابری مؤسسات مالی برزیل، اعتبارنامههای حساس و اسرار کیف پولهای ارز دیجیتال را هدف گرفته است.
یک گروه تهدید سایبری با انگیزه مالی که پیشتر شناسایی نشده بود، از مارس ۲۰۲۶ حملاتی را علیه مؤسسات مالی در برزیل انجام داده و در یکی از مهمترین عملیاتهای خود، اسرار مربوط به نگهداری و مدیریت داراییهای رمزارزی را هدف قرار داده است.
شرکت امنیت سایبری CrowdStrike این گروه را با نام Slim Spider ردیابی میکند. بررسیها نشان میدهد مهاجمان شناخت عمیقی از زیرساختهای مالی برزیل، سرویس پرداخت فوری Pix، پلتفرمهای دارایی دیجیتال و محیطهای ابری سازمانهای مالی دارند.
طبق گزارش CrowdStrike، Slim Spider در اواخر مارس ۲۰۲۶ یک حمله چندمرحلهای علیه یک مؤسسه مالی مستقر در برزیل انجام داد. هدف مهاجمان، دسترسی به داراییهای ارز دیجیتال و حسابهای پرداخت فوری این مجموعه بود.
Slim Spider چگونه به اطلاعات ارزهای دیجیتال دسترسی پیدا کرد؟
مهاجمان برای این عملیات، اسکریپتهای اختصاصی Bash توسعه دادند که میتوانستند متادیتای نمونههای ابری را بررسی کرده و از طریق ارتباطات سوکتی، اعتبارنامههای موقت سرویسهای ابری را سرقت کنند.
پس از دستیابی به محیط ابری سازمان قربانی، مهاجمان تمام اسرار ذخیرهشده در سامانه مدیریت اعتبارنامه ابری را شناسایی کردند.
آنها سپس از ابزار خط فرمان sed برای کپی و تغییر اسکریپتهای استخراج اطلاعات استفاده کردند؛ روشی که بهطور ویژه روی اعتبارنامههای مرتبط با داراییهای مالی دیجیتال تمرکز داشت.
هدف اصلی؛ کلیدهای کنترل کیف پولهای رمزارزی
پس از استخراج اطلاعات مربوط به نگهداری داراییهای دیجیتال، Slim Spider از ابزار cast، یکی از اجزای مجموعه توسعهدهندگان Ethereum با نام Foundry، استفاده کرد تا آدرس کیف پول اتریوم مرتبط با یک کلید خصوصی سرقتشده را استخراج کند.
نکته قابل توجه این است که مهاجمان برای کاهش احتمال شناسایی، به کتابخانههای رمزنگاری شخص ثالث متکی نشدند. در عوض، عملیات امضای رمزنگاریشده را مستقیماً با استفاده از OpenSSL در اسکریپتهای Bash پیادهسازی کردند.
به گفته CrowdStrike، این انتخاب نشاندهنده سطح بالایی از آگاهی مهاجمان نسبت به امنیت عملیاتی و معماری محیطهای ابری است.
حرکت مهاجمان به سمت زیرساخت Kubernetes
پس از نفوذ اولیه، Slim Spider تلاش کرد به نودهایی دسترسی پیدا کند که در یک کلاستر سرویسهای کانتینری ابری اجرا میشدند.
مهاجمان برای مخفیکردن حضور خود، درهای پشتی را در قالب فایلها و باینریهایی شبیه ابزارهای مرتبط با زیرساخت ایجاد کردند. این تکنیک به آنها کمک میکرد فعالیت مخرب خود را میان ابزارهای قانونی سیستم پنهان کنند.
در مرحله بعد، مهاجمان با استفاده احتمالی از اعتبارنامههای سرقتشده به Azure DevOps روی آوردند و از طریق Pipelineهای مخرب، بدافزارهای بیشتری را در یک کلاستر مدیریتشده Kubernetes مستقر کردند.
یکی از این بدافزارها spi نام داشت؛ نامی که ظاهراً برای تقلید از Sistema de Pagamentos Instantâneos (SPI) انتخاب شده بود. SPI زیرساخت دیجیتال مرکزی پردازش پرداختهای Pix در برزیل است.
پنلهای اختصاصی برای خودکارسازی حملات
تحقیقات CrowdStrike نشان میدهد Slim Spider برای سرعت بخشیدن به مراحل مختلف حمله، مجموعهای از پنلهای تحت وب را نیز در اختیار داشته است.
از جمله این ابزارها میتوان به موارد زیر اشاره کرد:
NEXUS // Scanner
یک پنل اسکن نقاط پایانی API که از Ollama برای دستهبندی Endpointها استفاده میکند.
این سیستم نقاط پایانی را در ۱۶ گروه از جمله فینتک، بانکداری، پرداخت و ارز دیجیتال قرار داده و آنها را بر اساس میزان دسترسی و گزینههای احراز هویت رتبهبندی میکند.
Painel de Emails Entra ID
یک پنل شناسایی و بررسی ایمیل که صندوقهای ایمیل به خطر افتاده Microsoft 365 را جستوجو میکند و اطلاعات را در دستههایی مانند مالی، مدیریتی و برزیل مرتب میکند.
Painel Pix
پنلی برای مدیریت تراکنشهای Pix که مهاجمان را قادر میکند از حسابهای به خطر افتاده، انتقالهای غیرمجاز و گسترده Pix انجام دهند.
شناسایی سرور کنترل و فرماندهی مهاجمان
CrowdStrike همچنین یک پنل افشاشده Command-and-Control یا C2 را شناسایی کرده که به زیرساخت Slim Spider متصل بوده است.
این پنل فهرستی از چندین سیستم به خطر افتاده متعلق به بانکها و شرکتهای فینتک برزیلی را نمایش میداد و به احتمال زیاد برای انتقال فایلهای آرشیوی سرقتشده نیز استفاده میشده است.
یکی دیگر از ابزارهای مهم این گروه MikeDor نام دارد؛ یک بکدور نوشتهشده با زبان Go که قابلیت سرقت اطلاعات حساس و نظارت بر فعالیت کاربران را دارد.
هشدار درباره هدف قرار گرفتن داراییهای دیجیتال در فضای ابری
CrowdStrike معتقد است آگاهی Slim Spider از سطح حمله در محیطهای ابری، به این گروه اجازه داده است اعتبارنامههایی را هدف بگیرد که مستقیماً به داراییهای ارزشمند دیجیتال سازمانها مرتبط هستند.
این موضوع بهویژه در مورد اعتبارنامههای نگهداری داراییهای رمزارزی اهمیت دارد؛ زیرا این اطلاعات میتوانند کنترل کیف پولهای ارز دیجیتال را در اختیار مهاجمان قرار دهند.
در صورت دسترسی مهاجم به چنین اعتبارنامههایی، خسارت مالی میتواند بسیار سنگین باشد.
این شرکت امنیتی هشدار داده است که گروههای جرایم سایبری با سرعت زیادی در حال افزایش دانش خود درباره محیطهای ابری هستند و بهجای تمرکز صرف بر سیستمهای کاربری، اکنون زیرساختها و اعتبارنامههایی را هدف قرار میدهند که مستقیماً در مجاورت داراییهای مالی باارزش قرار دارند.
گروه دیگری نیز زیرساخت مالی برزیل را هدف گرفته است
افشای فعالیت Slim Spider همزمان با شناسایی گروه دیگری به نام Breeze Comet انجام شده است. این گروه با نامهای دیگری مانند CL-CRI-1163، Plump Spider و SHADOW-AETHER-064 نیز شناخته میشود.
بر اساس تحقیقات Google Threat Intelligence Group (GTIG) و Mandiant، این گروه هکری پرتغالیزبان نیز سازمانهای مالی برزیل را هدف قرار داده است.
Breeze Comet به سیستمهایی نفوذ میکند که مؤسسات مالی برزیلی برای انجام تراکنشها از آنها استفاده میکنند و سپس تلاش میکند پرداختها را به نفع خود انجام دهد. نخستین حملات منتسب به این گروه به سال ۲۰۲۴ بازمیگردد.
استفاده از سایتهای دولتی برای پنهان کردن بدافزار
مهاجمان Breeze Comet همچنین از برخی وبسایتهای دولتی برزیل که امنیت مناسبی نداشتند برای میزبانی بدافزارهای خود استفاده کردهاند.
آنها سپس از اعتبار و اعتماد ایجادشده نسبت به این وبسایتها در حملات مهندسی اجتماعی علیه قربانیان استفاده کردند.
این گروه حتی تلاش کرده است همین روش را در کشورهای دیگر نیز اجرا کند و وبسایتهای شهری در کشورهایی مانند نیجریه، پاراگوئه، غنا و ونزوئلا را هدف قرار داده است.
هدف نهایی، دستیابی به برنامههای مالی مورد استفاده سازمانهای قربانی برای انجام پرداختهاست؛ از جمله Pix، Boleto و سامانه انتقال ذخایر (STR).
مهاجمان پس از دستیابی به این سامانهها میتوانند صدها تراکنش جعلی را اجرا کنند.
چرا Pix به هدف جذابی برای هکرها تبدیل شده است؟
تمرکز همزمان دو گروه تهدید متفاوت، یعنی Slim Spider و Breeze Comet، روی Pix نشان میدهد محبوبیت این سامانه پرداخت فوری برزیل، آن را به یک هدف بسیار جذاب برای مجرمان سایبری تبدیل کرده است.
Pix یکی از پرکاربردترین روشهای پرداخت در برزیل محسوب میشود و به همین دلیل، دسترسی غیرمجاز به زیرساخت یا حسابهای مرتبط با آن میتواند فرصت قابل توجهی برای کسب درآمد غیرقانونی در اختیار مهاجمان قرار دهد.
این روند همچنین نشاندهنده تغییر قابل توجه در اکوسیستم جرایم سایبری آمریکای لاتین است.
در گذشته، بخش بزرگی از حملات مالی این منطقه بر کلاهبرداریهای گسترده و حملات سمت کاربر متمرکز بود؛ اما فعالیت گروههایی مانند Breeze Comet نشان میدهد مهاجمان بهتدریج به سمت نفوذ مستقیم به زیرساختهای اصلی مالی و سامانههای پرداخت فوری حرکت میکنند.
تهدید جدید برای امنیت مؤسسات مالی
فعالیت Slim Spider و Breeze Comet نشان میدهد مجرمان سایبری دیگر تنها به سرقت اطلاعات بانکی کاربران یا آلودهکردن سیستمهای شخصی اکتفا نمیکنند.
زیرساخت ابری، اعتبارنامههای مدیریتی، کلاسترهای Kubernetes، کیف پولهای ارز دیجیتال و سامانههای پرداخت فوری اکنون همگی بخشی از سطح حمله مؤسسات مالی محسوب میشوند.
بهویژه ترکیب سرقت اعتبارنامههای ابری با دسترسی به داراییهای رمزارزی میتواند یکی از خطرناکترین سناریوهای حمله برای بانکها، صرافیها و شرکتهای فینتک باشد؛ زیرا مهاجم ممکن است بدون نیاز به نفوذ مستقیم به کیف پول، از طریق زیرساخت ابری و اعتبارنامههای مرتبط به داراییهای دیجیتال دسترسی پیدا کند.
افشای فعالیت Slim Spider بار دیگر نشان میدهد که حفاظت از داراییهای دیجیتال تنها به امنیت خود کیف پول یا کلید خصوصی محدود نمیشود و امنیت کل زنجیره زیرساخت ابری، اعتبارنامهها و سامانههای مدیریت دسترسی باید به همان اندازه جدی گرفته شود.