فاش شدن چتلاگهای بزرگ گروه Black Basta: افشای اعضای کلیدی و قربانیان این باند باجافزاری!
اخیراً یک مجموعه از گفتگوهای چت که به گروه باجافزاری بلک باستا تعلق دارد، به صورت آنلاین منتشر شده است. این اطلاعات به افشای اعضای کلیدی این باند پرآوازه مرتبط با روسیه میپردازد.
این گفتگوها شامل بیش از ۲۰۰,۰۰۰ پیام است که از ۱۸ سپتامبر ۲۰۲۳ تا ۲۸ سپتامبر ۲۰۲۴ ادامه داشته و توسط یک افشاگر به شرکت تهدید اطلاعاتی پرو دافت ارائه شده است. این شرکت امنیت سایبری اعلام کرده که این افشاگری در پی وجود “اختلافات داخلی” در گروه بلک باستا رخ داده است، زیرا برخی اعضا به رغم دریافت مبلغ باج، به قربانیان خود ابزارهای رمزگشایی کارآمد ارائه نکردهاند.
هنوز مشخص نیست که آیا افشاگر که با نام مستعار “ExploitWhispers” در تلگرام شناخته میشود، یکی از اعضای گروه بلک باستا بوده است یا خیر.
گروه بلک باستا یکی از گروههای باجافزاری پرتعداد به زبان روسی است که دولت ایالات متحده آن را به صدها حمله به زیرساختهای حیاتی و کسب و کارهای جهانی مرتبط میداند. قربانیان شناختهشده این گروه شامل سازمان بهداشت و درمان ایالات متحده Ascension، شرکت خدماتی بریتانیایی Southern Water و غول برونسپاری بریتانیایی Capita هستند. گفتگوهای افشا شده نگاهی بیسابقه به داخل این گروه باجافزاری ارائه میدهند و شامل برخی از اهداف گزارش نشده آنها نیز میشود.
بر اساس یک پست در شبکه اجتماعی X توسط پرو دافت، افشاگر اعلام کرده که هکرها “خط قرمز” را با هدف قرار دادن بانکهای داخلی روسیه رد کردهاند.
وی اضافه کرد: “ما به دنبال کشف حقیقت و بررسی مراحل بعدی بلک باستا هستیم.”
اعضای کلیدی گروه بلک باستا
- “YY” (مدیر اصلی بلک باستا)
- “Lapa” (یکی دیگر از رهبران کلیدی بلک باستا)
- “Cortes” (هکری مرتبط با باتنت Qakbot)
- “Trump” (همچنین با نامهای “AA” و “GG” شناخته میشود)
هکر “Trump” به احتمال زیاد نام مستعار Oleg Nefedovaka است که محققان پرو دافت او را به عنوان “رئیس اصلی گروه” توصیف کردهاند. محققان Nefedovaka را به گروه باجافزاری Conti که به تازگی تعطیل شده، مرتبط میدانند. این گروه پس از انتشار گفتگوهای داخلی خود و اعلام حمایت از حمله روسیه به اوکراین در سال ۲۰۲۲، به فعالیتهای خود پایان داد.
گفتگوهای افشاشده بلک باستا همچنین یکی از اعضا را نقل کرده که گفتهاند آنان ۱۷ ساله هستند.
بر اساس بررسی ما، گفتگوهای افشا شده شامل ۳۸۰ لینک منحصر به فرد مرتبط با اطلاعات شرکتها بوده که بر روی Zoominfo، یک دلال داده که به جمعآوری و فروش اطلاعات کسب و کارها و کارکنان آنها میپردازد، میزبانی میشود. این لینکها همچنین به ما نشان میدهند که گروه در طول یک سال به چندین سازمان حمله کرده است.
این گفتگوها همچنین بینشهای بیسابقهای از عملیات گروه را فاش میکنند. پیامها شامل جزئیات مربوط به قربانیان بلک باستا، نسخههایی از الگوهای فیشینگ مورد استفاده در حملات سایبری، برخی از آسیبپذیریهای مورد استفاده توسط گروه، آدرسهای رمزارز مرتبط با پرداختهای باج، و جزئیات مربوط به درخواستهای باج و مذاکرات قربانیان با سازمانهای هک شده هستند.
ما همچنین گفتگوهای هکرها را درباره یک مقاله در TechCrunch که به فعالیتهای جاری Qakbot پرداخته، پیدا کردیم، هرچند که قبلاً یک عملیات افبیآی برای حذف این باتنت مشهور انجام شده بود.
گفتگوها همچنین نام چندین سازمان هدف ناشناخته را فاش کردند. این شامل خودروسازی آمریکایی Fisker، ارائهدهنده سلامتتک Cerner Corp که اکنون متعلق به Oracle است، و شرکت سفر مستقر در بریتانیا Hotelplan میشود. هنوز مشخص نیست که آیا این شرکتها مورد نفوذ قرار گرفتهاند یا خیر و هیچیک از این شرکتها به استعلامهای TechCrunch پاسخ ندادهاند.
گفتگوها به نظر میرسد نشاندهنده تلاشهای گروه در بهرهبرداری از باگهای امنیتی در دستگاههای شبکه شرکتی، مانند روترها و دیوارهای آتش است که در حاشیه شبکه یک شرکت قرار دارند و به عنوان دروازهبانان دیجیتال عمل میکنند.
هکرها توانایی خود را در بهرهبرداری از آسیبپذیریهای محصولات دسترسی از راه دور Citrix برای نفوذ به حداقل دو شبکه شرکتی به نمایش گذاشتهاند. گروه همچنین در مورد بهرهبرداری از آسیبپذیریهای نرمافزارهای Ivanti، Palo Alto Networks و Fortinet برای انجام حملات سایبری صحبت کردهاند.
در یک گفتگو بین اعضای بلک باستا، همچنین نگرانیهایی درباره احتمال بررسی آنها توسط مقامات روسیه در پاسخ به فشارهای ژئوپلیتیکی مطرح شده است. در حالی که روسیه مدتهاست که به عنوان پناهگاهی برای گروههای باجافزاری شناخته میشود، بلک باستا همچنین نگران اقداماتی است که توسط دولت ایالات متحده انجام میشود.
پیامهایی که پس از نفوذ گروه به سیستمهای Ascension ارسال شده، هشدار میدهد که افبیآی و CISA “به شدت ملزم” به مداخله هستند و این میتواند به “موضع سختتری در برابر بلک باستا” منجر شود.
در زمان انتشار، وبسایت افشای تاریک بلک باستا که برای اخاذی عمومی از قربانیان استفاده میشود، در دسترس نبود.