n0n چیست؟ و واقعا اسمش همین طور نوشته می شود؟
n0n یک گروه تازه ظهور کرده در حوزه اخاذی سایبری است و بله، آن عدد صفر است، نه حرف «o». این گروه نخستین بار در اواسط سپتامبر ۲۰۲۶ مشاهده شد و تنها چند روز بعد، در سایت افشای اطلاعات خود در دارک وب، مشخصات حدود دوازده سازمان را منتشر کرد که مدعی بود قربانی حملاتش شدهاند. از آن زمان تاکنون، تعداد قربانیان ادعایی این گروه همچنان در حال افزایش است.
n0n دقیقا چه تهدیدی میکند؟
گذشته از تهدید همیشگی گروههای اخاذی سایبری، یعنی «پول بدهید وگرنه اطلاعاتتان را منتشر می کنیم»، n0n ادعا میکند که شبکه قربانیان را از کار می اندازد و نسخههای پشتیبان و Shadow Copyها را نیز از بین میبرد. چنین ادعاهایی می تواند برای هر سازمانی بسیار نگران کننده باشد، اما احتمالا بهتر است ادعاهای این گروه را با کمی احتیاط در نظر گرفت.
پس آیا اصلا با یک باج افزار روبه رو هستیم؟
واقعیت این است که میان پژوهشگران امنیت سایبری در این باره اتفاق نظر وجود ندارد. کارشناسان CyberXTron فعالیت n0n را نوعی «اخاذی دوگانه» یا Double Extortion توصیف میکنند. به این معنا که مهاجمان علاوه بر سرقت اطلاعات، قربانی را به رمزگذاری یا نابودی نسخههای پشتیبان نیز تهدید می کنند. در مقابل، SOCRadar می گوید n0n بیشتر بر «سرقت اطلاعات و اخاذی، بدون اتکا به باج افزارهای سنتی» تمرکز دارد.
هرچه که هست، نمی خواهم در شبکه من پرسه بزند! چطور وارد شبکه می شوند؟
به نظر میرسد در این نفوذها از نام های کاربری، گذرواژهها و سایر اطلاعات احراز هویتی معتبر استفاده میشود که پیش از آن توسط بدافزارهای سرقت اطلاعات یا Infostealerها جمع آوری شدهاند. مهاجمان سپس برای حرکت در شبکه و دسترسی به سیستم های دیگر، از ابزارهای قانونی مدیریتی و RDP استفاده می کنند؛ نه از یک اسیب پذیری عجیب و ناشناخته در نرم افزاری که وصله امنیتی دریافت نکرده است.
می دانم n0n هنوز گروه تازهای است، اما قربانیان مهمی هم داشته که خبرساز شده باشند؟
در حال حاضر، عمده اطلاعات موجود بر اساس ادعاهای تایید نشدهای است که خود n0n در سایت افشای اطلاعاتش منتشر کرده است. برخی از این موارد عبارت اند از:
- Transcom، شرکت برون سپاری مستقر در هلند که خدمات پشتیبانی مشتریان را برای برندهای بزرگی مانند PayPal ارایه میدهد. گروه n0n ادعا می کند ۸۶.۷ میلیون رکورد مربوط به کارشناسان پشتیبانی را از سیستم های Citrix و سامانه های احراز هویت PayPal استخراج کرده و همچنین به نقشه شبکه داخلی دست یافته است.
- Inter، بزرگ ترین ارایه دهنده خدمات اینترنت در ونزویلا. n0n مدعی است بیش از ۱۵.۳ میلیون رکورد مربوط به اتصال مشترکان، از جمله ادرس مشتریان، را سرقت کرده است.
- Fanatics، شرکت بزرگ امریکایی فعال در فروش کالاهای ورزشی و تجارت الکترونیک، یکی دیگر از سازمان هایی است که n0n ادعا می کند به آن نفوذ کرده است. این گروه می گوید حدود ۱۰۸ گیگابایت داده، شامل اطلاعات مشتریان، فاکتورهای شرکای تجاری و سایر اطلاعات مالی را سرقت کرده است.
- TapClicks، پلتفرم امریکایی تحلیل بازاریابی، ظاهرا کل کد منبع، سیستم مدیریت Multi-tenant و پایگاه داده بازاریابی یکی از مشتریان خود را از دست داده است. این اطلاعات شامل حساب های کاربری همراه با هش گذرواژه ها و اطلاعات احراز هویت پلتفرم های تبلیغاتی بوده است.
- شرکت ارایه دهنده خدمات میزبانی ابری Dediserve نیز، طبق ادعای n0n، با متوقف شدن ۴۶ سرور، نفوذ به ۱۶۷ حساب مشتری و سرقت Disk Image سرورهای مشتریان روبه رو شده است.
ایا می توان مطمین بود که این سازمان ها واقعا هدف n0n قرار گرفتهاند؟
هنوز نه. اینکه یک گروه هکری نام شرکتی را در سایت افشای اطلاعات خود منتشر کند، تنها یک ادعا است و به خودی خود مدرکی برای اثبات وقوع نفوذ محسوب نمی شود.
با این حال، بهتر است اماده باشیم…
درست است. برای مقابله با حملاتی شبیه حملات منتسب به گروه n0n، این اقدامات پیشنهاد می شوند:
- برای هرگونه دسترسی به سیستم های سازمان از خارج شبکه، احراز هویت چندعاملی یا MFA را اجباری کنید. این موضوع به ویژه برای VPN، RDP و کنسول های مدیریتی سرویس های ابری اهمیت زیادی دارد.
- اگر کوچک ترین دلیلی برای احتمال سرقت اطلاعات احراز هویتی توسط Infostealerها وجود دارد، گذرواژه ها را تغییر دهید و از پسوردهای منحصربه فرد و مقاوم در برابر شکستن استفاده کنید.
- شبکه را به بخش های مجزا تقسیم کنید و سطح دسترسی کاربران و حساب ها را بر اساس اصل حداقل سطح دسترسی محدود نگه دارید.
- حساب های مدیریتی سرویسهای ابری را به شکل مناسبی محافظت کنید تا مهاجمان نتوانند منابع، داده ها یا نسخه های پشتیبان را حذف کنند.
- از نسخههای پشتیبان به درستی محافظت کنید. نسخههای Backup باید تا حد امکان افلاین و تغییرناپذیر یا Immutable باشند و دست کم یک نسخه نیز به صورت Air-gapped و کاملا جدا از شبکه اصلی نگهداری شود. همچنین باید به صورت دوره ای فرایند بازیابی اطلاعات از نسخه های پشتیبان را ازمایش کنید.
- ترافیک خروجی شبکه را برای شناسایی انتقال های غیرعادی داده مانیتور کنید. چنین رفتارهایی ممکن است نشانه تلاش یک مهاجم برای خارج کردن اطلاعات از شبکه یا Data Exfiltration باشد.
- از قبل برای زمانی که شرکت با تهدید اخاذی سایبری روبه رو می شود برنامه مشخصی داشته باشید. برنامه واکنش به حادثه نباید فقط برای شرایطی طراحی شده باشد که اطلاعات رمزگذاری شدهاند. فراموش نکنید که حتی اگر دادههای خود را از نسخه پشتیبان بازیابی کنید، اطلاعاتی که مهاجم سرقت کرده همچنان در اختیار او باقی می ماند.منبع: https://www.fortra.com/blog/n0n-ransomware-what-you-need-know






