آنوبیس (Anubis) چیست؟
آنوبیس در اسطورههای مصر باستان، خدای مردگان است و معمولاً به شکل انسانی با سر شغال یا سگ سیاه به تصویر کشیده میشود. اما در این مقاله، منظور گروه باجافزاری Anubis است.
عملیات باجافزار بهعنوان سرویس (Ransomware-as-a-Service یا RaaS) آنوبیس ابتدا با نام Sphinx فعالیت خود را آغاز کرد و سپس در اواخر سال ۲۰۲۴ با تغییر برند، نام Anubis را برگزید. در حالی که نسخه Sphinx پس از رمزگذاری فایلها، پسوند .sphinx را به آنها اضافه میکرد، نسخه جدید فایلهای قربانی را با پسوند .anubis علامتگذاری میکند.
آیا باجافزار آنوبیس منشأ مصری دارد؟
احتمال آن بسیار کم است.
اگرچه تاکنون هیچ انتساب رسمی یا قطعی درباره محل فعالیت این گروه منتشر نشده، اما پژوهشگران مشاهده کردهاند که اعضای آن اطلاعیهها و پیامهای خود را به زبان روسی منتشر میکنند. با این حال، نمیتوان نتیجه گرفت که تمامی اعضا یا همکاران این گروه روستبار هستند.
مدل همکاری آنوبیس به گونهای است که همکاران (Affiliates) میتوانند تا ۸۰ درصد مبلغ باج دریافتی را دریافت کنند؛ موضوعی که این سرویس را برای مجرمان سایبری در سراسر جهان به گزینهای جذاب تبدیل کرده است.
چه چیزی آنوبیس را از سایر باجافزارها متمایز میکند؟
اکثر گروههای باجافزاری امروزی، با تهدید انتشار دادههای سرقت شده، قربانی را به پرداخت باج وادار میکنند. اما آنوبیس یک قابلیت خطرناکتر نیز در اختیار دارد.
در کد این بدافزار، قابلیتی به نام Wipe Mode تعبیه شده که به جای رمزگذاری فایلها، محتوای آنها را بهطور کامل و غیرقابلبازگشت حذف میکند.
پس از اجرای این حالت، اندازه فایل به صفر بایت (۰ Bytes) کاهش مییابد؛ به این معنا که دادهها دیگر قابل بازیابی نیستند. این مکانیزم پاکسازی دائمی، فشار مضاعفی بر قربانی وارد میکند تا درخواست باج را بپذیرد.
به بیان دیگر؛ داشتن نسخه پشتیبان مطمئن حیاتی است.
اگرچه این توصیه سالهاست مطرح میشود، اما امروز بیش از هر زمان دیگری اهمیت دارد. داشتن نسخههای پشتیبان آفلاین، سالم و آزمایش شده میتواند تنها راه نجات در برابر حملاتی باشد که علاوه بر رمزگذاری، دادهها را نیز بهطور دائمی از بین میبرند.

آنوبیس چه سازمانهایی را هدف قرار میدهد؟
به نظر میرسد بخش سلامت و درمان یکی از اهداف اصلی این گروه باشد.
برای نمونه، Singing River Health System در ایالت میسیسیپی آمریکا هدف حمله آنوبیس قرار گرفت. در این حمله، علاوه بر نفوذ به شبکه سازمان، حجم قابلتوجهی از اطلاعات حساس به سرقت رفت؛ از جمله:
- اطلاعات تماس بیماران
- شمارههای تأمین اجتماعی
- تاریخ تولد
- مدارک هویتی
- سوابق درمان
- نتایج آزمایشهای تشخیصی
- فهرست داروهای مصرفی
- اطلاعات حسابهای بانکی
- شماره بیمه درمانی
- اطلاعات ارائهدهندگان خدمات درمانیطبق ادعای پژوهشگران، گروه آنوبیس حدود ۲۹۳ گیگابایت داده شامل تصاویر خصوصی جراحی و بیش از ۱.۲ میلیون فایل را از این مجموعه درمانی سرقت کرده است. این مرکز سالانه به بیش از ۱۰۰ هزار بیمار خدمات ارائه میدهد.
این دومین حمله بزرگ باجافزاری به این سازمان طی تنها دو سال بود؛ حمله نخست در سال ۲۰۲۳ توسط گروه Rhysida انجام شده بود.
علاوه بر حوزه سلامت، آنوبیس سازمانهای فعال در صنایع زیر را نیز هدف قرار میدهد:
- تولید و صنایع کارخانهای
- ساختوساز
- خدمات حقوقی
- خدمات مالیبر اساس اطلاعات منتشرشده در وبسایت نشت داده این گروه در دارکوب تا اوایل ژوئیه ۲۰۲۶، از میان حدود ۹۰ قربانی اعلامشده، بیشترین تعداد مربوط به ایالات متحده بوده و پس از آن بریتانیا، استرالیا، فرانسه و کانادا قرار دارند.
آنوبیس چگونه به شبکه سازمانها نفوذ میکند؟
بررسیهای پژوهشگران نشان میدهد رایجترین مسیرهای نفوذ عبارتاند از:
- ایمیلهای فیشینگ هدفمند (Spear Phishing) که حاوی فایلهای آلوده یا لینکهای مخرب هستند.
- سوءاستفاده از آسیبپذیری CitrixBleed 2 (CVE-2025-5777) که اخیراً مورد بهرهبرداری قرار گرفته است.
این آسیبپذیری امکان افشای Session Tokenها را فراهم میکند و به مهاجمان اجازه میدهد مکانیزم احراز هویت چندعاملی (MFA) را دور بزنند.
پس از ورود به شبکه، مهاجمان برای جابهجایی در بخشهای مختلف زیرساخت (Lateral Movement) معمولا از ابزارهای قانونی مدیریت و دسترسی از راه دور استفاده میکنند تا فعالیتهایشان کمتر جلب توجه کند و در میان ترافیک عادی شبکه پنهان بماند.
سازمانها چگونه میتوانند از خود در برابر آنوبیس محافظت کنند؟
سازمانهایی که احتمال میدهند در معرض تهدید آنوبیس قرار دارند، بهتر است علاوه بر رعایت اصول کلی مقابله با باجافزارها، اقدامات زیر را نیز در اولویت قرار دهند:
- آسیبپذیری CVE-۲۰۲۵-۵۷۷۷ را فوراً وصله (Patch) کنید. آسیبپذیری CitrixBleed ۲ بدون نیاز به هیچگونه تعامل کاربر قابل بهرهبرداری است و هر دستگاه NetScaler که بهروزرسانی نشده باشد، عملاً دروازهای باز برای مهاجمان محسوب میشود. پس از نصب وصله امنیتی، مطابق دستورالعمل Citrix تمامی نشستهای (Session) فعال را خاتمه دهید.
- احراز هویت چندعاملی (MFA) را برای تمام دسترسیهای راه دور اجباری کنید. از آنجا که سوءاستفاده از اعتبارنامههای سرقتشده یکی از رایجترین روشهای نفوذ است، MFA میتواند احتمال دسترسی موفق مهاجمان را بهطور قابلتوجهی کاهش دهد.
- ابزارهای مجاز مدیریت از راه دور را شناسایی و پایش کنید. فهرست دقیقی از ابزارهای مدیریت از راه دور مورد استفاده سازمان داشته باشید و هرگونه استقرار یا اجرای ابزارهای غیرمجاز را بهعنوان یک شاخص مهم از احتمال نفوذ در نظر بگیرید.
- نسخههای پشتیبان آفلاین، سالم و آزمایششده نگهداری کنید. صرف داشتن بکاپ کافی نیست؛ باید بهصورت دورهای فرآیند بازیابی اطلاعات نیز آزمایش شود تا در صورت وقوع حمله، امکان بازگردانی دادهها وجود داشته باشد.










