شنبه, مرداد ۲۴, ۱۴۰۵

باج افزار The Gentlemen: هر چیزی که باید بدانید

0
5
باج افزار The Gentlemen: هر چیزی که باید بدانید

The Gentlemen چه کسانی هستند؟
با وجود نام بسیار مودبانه، این گروه سایبری هیچ چیز مودبانه یا ظریفی در کار خود ندارد.

The Gentlemen در مدت کمی بیش از یک سال، از یک گروه نسبتا ناشناخته به یکی از فعال ترین عملیات های باج افزاری در جهان تبدیل شده است.

The Gentlemen که نخستین بار در اواسط سال ۲۰۲۵ دیده شد، یک عملیات Ransomware-as-a-Service (RaaS) است که به نظر میرسد از گروه بدنام باج افزاری Qilin جدا شده باشد.

چرا از Qilin جدا شدند؟
به نظر میرسد بنیانگذاران The Gentlemen پیش از این به عنوان یکی از همکارهای Qilin با نام ArmCorp فعالیت میکردند، اما در جولای ۲۰۲۵ از این گروه جدا شدند. دلیل این جدایی، متهم کردن اپراتورهای Qilin به پرداخت نکردن حدود ۴۸ هزار دلار از کمیسیون های آنها بود.

تا چه حد باید نگران The Gentlemen باشم؟
چیزی که مشخص است این است که The Gentlemen یک گروه فعال در زمینه جرایم سایبری است که با سرعت نگران کننده ای رشد کرده است.

تنها در نیمه اول سال ۲۰۲۶، The Gentlemen ادعا کرده که بیش از ۳۰۰ قربانی داشته است. این رقم تقریبا معادل یک مورد از هر ۱۰ مورد باج افزاری ثبت شده در سراسر جهان در این بازه زمانی است.

این گروه از نظر تعداد قربانیان در جایگاه دوم قرار گرفته؛ تنها پس از Qilin و بالاتر از نام های قدیمی و شناخته شده ای مانند Cl0p، LockBit و RansomHub.

همین هفته، گروه The Gentlemen تهدید کرده که اطلاعات حساس مربوط به Indra، یک پیمانکار دفاعی NATO، را منتشر خواهد کرد. این گروه ادعا میکند که موفق شده این شرکت را هک کند.

آیا صنعت یا کشورهای خاصی بیشتر هدف The Gentlemen قرار گرفته اند؟
حملات این گروه در بیش از ۶۰ کشور در تمام قاره ها مشاهده شده و بیش از ۲۰ صنعت را هدف قرار داده است؛ از جمله حوزه های healthcare، انرژی، دولت، manufacturing، حمل و نقل، آموزش و خدمات مالی.

نکته جالب و غیرمعمول این است که تایلند بیشترین تعداد هدف را داشته و پس از آن آمریکا، فرانسه و برزیل قرار دارند.

خب، پس با یک مشکل جهانی روبرو هستیم. مهاجمان چطور وارد شبکه میشوند؟
روش مورد علاقه گروه The Gentlemen برای دسترسی به شبکه های سازمانی، هدف قرار دادن edge device های در معرض اینترنت است. تجهیزات Fortinet و Cisco از اهداف محبوب آنها بوده اند. همچنین VPN های وصله نشده، RDP های متصل به اینترنت و ابزارهای مدیریت از راه دور نیز مورد استفاده قرار میگیرند.

مهاجمان به شدت به login credential هایی متکی هستند که توسط info-stealing malware سرقت شده اند یا از Initial Access Broker ها خریداری شده اند.

این یعنی مهاجمان میتوانند با استفاده از username و password های معتبر وارد سیستم ها شوند و لزوما نیازی به سو استفاده از آسیب‌پذیری روز صفر ندارند.

پس از به دست آوردن دسترسی، هکرها از تکنیک های Living off the Land (LOTL) استفاده میکنند تا فعالیت خود را در میان ترافیک عادی شبکه پنهان کنند. برای این کار از ابزارهای مدیریتی مانند AnyDesk و PsExec نیز استفاده میکنند.

آیا چیزی وجود دارد که باج افزار The Gentlemen را از بقیه متمایز کند؟
چند ویژگی، بدافزار مربوط به The Gentlemen را از بسیاری از نمونه های دیگر متمایز میکند.

این باج افزار cross-platform است و میتواند در محیط های Windows، Linux، ESXi، NAS و BSD اجرا شود.

همچنین به سرعت گسترش پیدا میکند و قابلیت self-propagation تهاجمی دارد. هدف این است که پیش از آنکه تیم های IT سازمان متوجه حمله شوند، تا جای ممکن در شبکه گسترش پیدا کرده و سیستم های بیشتری را آلوده کند.

یکی از نشانه هایی که میتواند مشخص کند شبکه شما توسط گروه The Gentlemen آلوده شده، ایجاد فایل یادداشت باج‌افزاری با نام README-GENTLEMEN.txt و تغییر عکس دسکتاپ است.

و احتمالا همان روش همیشگی است؟ یعنی اطلاعات را سرقت میکنند و بعد اگر باج پرداخت نشود، تهدید میکنند که اطلاعات را منتشر خواهند کرد؟
بله. داستان آشنایی است.

البته فقط قربانیان باج افزار The Gentlemen نیستند که با افشای اطلاعات مواجه شده اند. در ماه می ۲۰۲۶، چت های داخلی خود گروه افشا شد و بخشی از روش های مذاکره The Gentlemen را آشکار کرد.

این چت های افشا شده همچنین نشان داد که این گروه قربانیان خود را علیه یکدیگر قرار میدهد.

اطلاعاتی که از یک شرکت مشاور نرم‌افزاری در بریتانیا سرقت شده بود، برای حمله به یکی از مشتریان آن شرکت در ترکیه مورد استفاده قرار گرفت.

سپس The Gentlemen به شرکت ترکیه ای «مدرکی» ارائه کرد که نشان میداد منشا نفوذ همان شرکت مشاوره ای بوده است و آن را تشویق کرد که علیه شرکت مذکور اقدام قانونی کند.

چطور از کسب وکارم در برابر The Gentlemen محافظت کنم؟
هیچ راهکار جادویی‌ای وجود ندارد، اما رعایت اصول پایه میتواند تا حد زیادی از حملاتی که به ضعف های شناخته شده متکی هستند جلوگیری کند:

  • فرض کنید ممکن است کردنشیال‌های ورود (نام کاربری و رمزعبور) شرکت شما همین حالا برای فروش در دسترس باشند. credential های افشا شده را جستجو کنید و پسوردهای در معرض خطر را تغییر دهید.
  • مطمئن شوید VPN، firewall و سایر تجهیزات internet-facing به درستی پیکربندی شده اند و آخرین وصله‌‌های امنیتی روی آنها نصب شده است.
    RDP
  • را از اینترنت عمومی خارج کنید و ابزارهای مدیریت از راه دور را به شکل مناسب محدود و ایمن کنید.
  • در همه جا Multi-Factor Authentication (MFA) را فعال کنید، به ویژه روی VPN و سرویس های دسترسی از راه دور.
  • مراقب ابزارهای معمولی و رایجی باشید که مهاجمان گروه The Gentlemen معمولا از آنها استفاده میکنند. AnyDesk، PsExec، WinSCP و تغییرات غیرمنتظره در Group Policy میتوانند از نشانه های اولیه یک حمله باشند.
    Backup
  • های امن و offline تهیه کنید، آنها را به صورت منظم تست کنید و مطمئن شوید در صورت حمله قابل بازیابی هستند. این کار میتواند به سازمان کمک کند بدون پرداخت باج دوباره فعالیت خود را آغاز کند.
  • یک Incident Response Plan آماده داشته باشید و مطمئن شوید تیم مربوطه پیش از وقوع حادثه آن را تمرین کرده است.

    منبع: https://www.fortra.com/blog/gentlemen-ransomware-what-you-need-know

مقاله قبلیسرویس‌های هوش مصنوعی ارزان‌ قیمت ممکن است تک‌تک کلمات شما را بخوانند

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.