امنیت سایبری در این هفته دوباره در کانون توجه قرار گرفت: یک تولیدکننده ضعیف عبارتهای نشانهای منجر به سرقت میلیونها دلار در رمز ارز شد، یک بدافزار جدید برای macOS یاد گرفت که به آرامی تنها بخشی از وجوه را از کیف پولها سرقت کند و حملات به شبکههای Wi-Fi هتلها برای شکار حسابهای شرکتی و مهمانان VIP استفاده شد.
در کانون توجه چندین حوزه امنیت سایبری قرار گرفت:
از نظر نوع تهدیدات، این موارد عمدتاً شامل:
در زیر --- مهمترین وقایع هفته.
امنیت سایبری به حفاظت از دستگاهها، شبکهها، برنامهها، خدمات ابری، حسابها و دادهها در برابر حملات، نشتها و دسترسی غیرمجاز اشاره دارد. این موضوع مهم است زیرا به حفظ پول، دادههای شخصی، تداوم کسبوکار و اعتماد کاربران کمک میکند.
امنیت اطلاعات وسیعتر است: این امنیت را در هر شکلی --- دیجیتال، کاغذی و سازمانی --- حفاظت میکند. امنیت سایبری بر محیط دیجیتال متمرکز است: شبکهها، سیستمها، خدمات، برنامهها و کاربران.
متخصص امنیت سایبری به دنبال آسیبپذیریها میگردد، حفاظت را تنظیم میکند، فعالیتهای مشکوک را زیر نظر دارد، حوادث را بررسی میکند و به تیمها کمک میکند تا به گونهای کار کنند که یک اشتباه به نشت بزرگ یا اختلال در کسبوکار تبدیل نشود.
برای چنین کاری به دانش شبکهها، سیستمهای عامل، رمزنگاری، امنیت وب، خدمات ابری و استانداردهای امنیتی نیاز است. همچنین دقت، توانایی توضیح خطرات به زبان ساده، کار آرام تحت فشار و عادت به یادگیری مداوم کمک زیادی میکند.
سطح حقوق در امنیت سایبری معمولاً تحت تأثیر تجربه، تخصص، منطقه، صنعت، مقیاس زیرساخت و آمادگی برای کار با حوادث در حالت ۲۴/۷ قرار دارد.
شما میتوانید با دورههای پایه، دانشگاههای تخصصی یا یادگیری خودآموز کار خود را آغاز کنید: یک آزمایشگاه خانگی بسازید، لینوکس، شبکهها و اصول برنامهنویسی را یاد بگیرید، در پلتفرمهای قانونی CTF تمرین کنید، یک پورتفولیو تهیه کنید و به دنبال کارآموزی، موقعیتهای جونیور یا نقشهایی در پشتیبانی فنی با انتقال به امنیت باشید.
امنیت سایبری پایه با عادتهای ساده آغاز میشود: بهروزرسانی نرمافزار، فعالسازی MFA، استفاده از مدیر رمز عبور، تهیه نسخههای پشتیبان، محدود کردن دسترسیها، بررسی ایمیلها و لینکها و همچنین آموزش منظم کارکنان.
بهروزرسانیهای منظم نرمافزار آسیبپذیریهای شناخته شده را میبندند، اما تنظیمات اولیه نیز مهم هستند: اگر کلید یا عبارت نشانهگذاری با الگوریتم ضعیفی ایجاد شده باشد، یک بهروزرسانی ریسک را از بین نمیبرد.
حملات گسترده به مالکان ارزهای دیجیتال به دلیل استفاده از یک تولیدکننده عدد تصادفی در ایجاد عبارتهای نشانهگذاری آغاز شد. کمپین Ill Bloom توسط متخصصان Coinspect توصیف شده است.
آسیبپذیری کلیدی در امنیت کامپیوتر به تابع () مربوط میشد. کد آن ۱۲ سال پیش نوشته شده بود و برای تولید عبارتهای نشانهگذاری ۱۲۸ و ۲۵۶ بیتی، انتروپی بسیار پایینی ارائه میداد. به جای فضای مطمئن جستجوی ۲^۱۲۸ و ۲^۲۵۶، سختی واقعی به ۲^۳۹ و ۲^۴۷ کاهش مییافت. برای هکرها این کافی بود تا کلیدها را با تجهیزات معمولی پیدا کنند.
مهاجمان به طور مداوم گزینههای ممکن عبارات را ایجاد کرده، آنها را به آدرسهای فرمت BIP39 تبدیل کرده و نتیجه را با بلاکچینهای عمومی مقایسه میکردند. در واقع، یک خطای نرمافزاری در نرمافزار قدیمی، حفاظت از کیف پولها را به یک وظیفهای تبدیل کرد که نه تنها برای خوشههای تخصصی، بلکه برای سیستمهای نسبتاً در دسترس نیز ممکن بود.
خسارت تأیید شده حدود ۵.۷ میلیون دلار بود. شبکههای Bitcoin، Ethereum و شبکههای سازگار با EVM، Tron، Rootstock و Polygon تحت تأثیر قرار گرفتند.
کد آسیبپذیر در حداقل پنج کیف پول ارز دیجیتال پیدا شد. وضعیت اصلاحات به این صورت است:
Coinspect بهطور جداگانه هشدار داد: بهروزرسانی ساده برنامه، کیف پولی که قبلاً ایجاد شده را نجات نمیدهد. اگر عبارت نشانهگذاری با الگوریتم ضعیفی تولید شده باشد، همیشه در معرض خطر باقی میماند. حتی انتقال چنین عبارتی به کیف پول سختافزاری نیز به آن امنیت نمیبخشد.
ذخیرهسازی سرد خطرات را کاهش میدهد، اما الزامات پایهای برای تولید کلیدها، رمزنگاری و بررسی نرمافزاری که عبارت نشانهگذاری را ایجاد میکند را لغو نمیکند.
محققان Huntress یک استیلر جدید برای macOS را که به زبان Go نوشته شده است، کشف کردند. این نرمافزار از طریق حملات ClickFix توزیع میشد و رمزهای عبور سیستم، دادههای Apple Keychain، کوکیها و اطلاعات ذخیرهشده در مرورگرها را سرقت میکرد. از نظر رفتار، این نرمافزار فقط یک ویروس کامپیوتری نیست، بلکه یک ابزار هیبریدی برای سرقت اطلاعات حساب کاربری و ارزهای دیجیتال است.
زنجیره عفونت با یک ایمیل آغاز میشد. کاربر با کلیک بر روی یک لینک به یک صفحه فیشینگ منتقل میشد، جایی که از او خواسته میشد تا یک دستور را کپی کرده و آن را در ترمینال به عنوان یک دستور فنی اجرا کند.
پس از تثبیت در سیستم، استیلر به بررسی پایگاههای داده رمزهای عبور مرورگرها، کوکیها و محتوای Apple Keychain میپرداخت. برای یک مدیر سیستم، این طرح بهویژه خطرناک است: اگر کامپیوتر آلوده به خدمات کاری دسترسی داشته باشد، یک حساب کاربری میتواند راه را به زیرساختهای وسیعتری باز کند.
ویژگی اصلی این بدافزار، ماژول کار با ارزهای دیجیتال است. این نرمافزار تراکنشهای Bitcoin، Litecoin، Dogecoin، Monero، Ethereum و Ripple را درست قبل از امضا، رهگیری و تغییر میداد.
Huntress به یک جزئیات غیرمعمول اشاره کرد: کریپتودریدر کیف پول را بهطور کامل خالی نمیکرد. در کد توابعی وجود داشت که مجموع کل انتقال را محاسبه کرده و تنها درصد مشخصی را به آدرس مهاجم هدایت میکرد. به این ترتیب هکرها میتوانستند مدت طولانیتری بر روی کیف پول پارازیت کنند و شک و تردید فوری قربانی را برانگیزند.
طبق گزارشات Huntress، زیرساخت به گروه Aeza روسیه مرتبط است. پیش از این، خود شرکت و افراد مرتبط با آن تحت تحریمهای ایالات متحده و بریتانیا به خاطر خدمات میزبانی Bulletproof به اپراتورهای باجافزار قرار گرفته بودند.
وزارت دادگستری ایالات متحده حکمی علیه ۴۰ ساله بلاروسی، مکسیم سیلینکوف صادر کرد. او به عنوان سازنده و اپراتور زیرساخت برنامه باجافزار Ransom Cartel شناخته شد.
در دنیای سایبری روسزبان، مکسیم سیلینکوف با نامهای مستعار J.P. Morgan، xxx و lansky شناخته میشد. تحقیقات نشان میدهد که او از حداقل سال ۲۰۰۵ در جرایم سایبری شرکت داشته و توسعه Ransom Cartel را در مه ۲۰۲۱ بر اساس مدل CaaS آغاز کرده است.
از سال ۲۰۲۱ تا ۲۰۲۳، Ransom Cartel به حداقل ۱۸ شرکت در کشورهای مختلف حمله کرده است. خسارت تأیید شده ناشی از توقف فعالیتها بیش از ۶.۷ میلیون دلار بوده و مبلغ درخواستهای باج حداقل ۵.۲ میلیون دلار است.
از جمله موارد قابل توجه، حمله در اوت ۲۰۲۲ به یک استارتاپ پزشکی در زمینه جراحی رباتیک بود. این شرکت به مدت دو ماه نتوانست بهطور کامل کار کند. در بهار ۲۰۲۳، گروه زیرساخت چندین شرکت حقوقی را هک کرد؛ دو مورد از آنها ۱۲۵,۰۰۰ و ۳۰۰,۰۰۰ دلار برای بازیابی دادهها پرداخت کردند.
در ژوئیه ۲۰۲۳، مکسیم سیلینکوف در اسپانیا در حین یک عملیات بینالمللی دستگیر شد. او موفق به فرار شد، اما بعداً نیروهای انتظامی او را در حین تلاش برای عبور از مرز بلاروس دستگیر کردند. او با استرداد موافقت کرد.
دادگاه او را به دلیل توطئه علیه ایالات متحده، کلاهبرداری با استفاده از وسایل ارتباطی الکترونیکی و سرقت اطلاعات شخصی در شرایط تشدیدکننده مجرم شناخت. او با ۱۶ سال حبس مواجه است.
در بریتانیا، پایگاه داده حقوقی ملی پلیس PNLD هک شده است. در نتیجه، اطلاعات تماس بیش از ۱۰۰,۰۰۰ پلیس و کارکنان سیستم عدالت کیفری به خطر افتاده است. گروه ExfilSquad مسئولیت این حمله را بر عهده گرفته است.
PNLD یک منبع آنلاین مهم است که بیش از ۳۰ سال است که ۴۳ اداره پلیس انگلستان و ولز و همچنین پلیس حمل و نقل بریتانیا از آن استفاده میکنند. برای این ادارات، این تنها یک دایرکتوری نیست، بلکه ابزاری کاری است که با عمل روزمره اجرای قانون مرتبط است.
ExfilSquad اعلام کرد که ۱.۹ گیگابایت داده، حدود ۱۳۵,۰۰۰ رکورد را به دست آورده است. به گفته مجرمان، در پایگاه داده نشت کرده:
هکرها بخشهایی از پایگاه داده را منتشر کرده و درخواست باج کردهاند و قول دادهاند که اطلاعات باقیمانده را منتشر نکنند. نمایندگان PNLD اعلام کردند که این حادثه در حال تحقیق است. به گفته آنها، این سرویس اطلاعات محرمانهای درباره قربانیان جرایم، شاهدان یا متخلفان ذخیره نمیکند و نشانهای از نقض رمزهای عبور وجود ندارد.
حتی در غیاب رمزهای عبور، چنین نشتهایی به حریم خصوصی آسیب میزند: اطلاعات شخصی کارکنان اجرای قانون میتواند برای فیشینگ، فشار، داکسینگ و آمادهسازی حملات دقیقتر استفاده شود.
مایکروسافت کمپین CaptiveCrunch را با Midnight Blizzard، که همچنین به عنوان APT29، Cozy Bear و Storm-2945 شناخته میشود، مرتبط دانسته است. این حملات به مهمانان هتلها و شرکتکنندگان کنفرانسها هدف قرار داده شدهاند. هدف این حملات حسابهای کاربری شرکتی Microsoft 365 و نظارت بر مهمانان VIP بوده است. این کمپین از حداقل مه ۲۰۲۶ فعال است.
طرح این حملات حول Wi-Fi هتل میچرخید. مهاجمان تجهیزات صفحات ورود را هک کرده، تنظیمات DNS را تغییر داده و ترافیک کاربران را به سمت خود هدایت میکردند.
این نوع حمله به ویژه در شبکههای عمومی خطرناک است: شبکه محلی هتل اغلب به عنوان یک سرویس عادی برای مهمانان در نظر گرفته میشود، اما در واقع میتواند نقطه ورودی به حسابهای شرکتی باشد. فایروال روی لپتاپ همیشه نجاتدهنده نیست، اگر کاربر خود رمز عبور را در صفحه جعلی وارد کند یا دستوری را که پیشنهاد شده است، اجرا کند.
در این کمپین از دو بدافزار جدید استفاده شده است. در کد آنها، محققان نشانههایی از استفاده از ابزارهای هوش مصنوعی مشاهده کردند.
مدیریت دستگاههای آلوده و جمعآوری اطلاعات از طریق پنل وب غیرمحرمانه FruitStone انجام میشد. در چنین مواردی، سرور به عنوان نرمافزار نه تنها مرکز کنترل حمله، بلکه نقطه ضعف کل عملیات نیز میشود.
اهداف سنتی چنین کمپینهایی:
در پسزمینه جنگ سایبری و افزایش عملیاتهای جاسوسی، ابزارهای کلاس Spyware به طور فزایندهای به عنوان بهروزرسانیهای عادی و فرآیندهای خدماتی پنهان میشوند.
مایکروسافت توصیه کرده است که Wi-Fi عمومی در هتلها و مراکز کنفرانس را به عنوان یک شبکه بالقوه آسیبدیده در نظر بگیرید. برای کار، بهتر است از اینترنت موبایل یا VPN مطمئن استفاده کنید و هرگونه پیشنهاد برای نصب بهروزرسانی یا ابزار هنگام اتصال به شبکه مهمان را به عنوان یک ریسک در نظر بگیرید.
در 30 ژوئیه 2026، فرد ناشناسی وجوه را تقریباً از 1200 آدرس خارج کرد، بدون اینکه به هیچ دستگاه Coldcard دسترسی پیدا کند. ویژگیهای پیشرفته امنیتی و تصویر محصول بهعنوان یک رمزنگار نتوانست به کسانی که به نظر میرسید تمام قوانین را رعایت کردهاند، کمک کند.
داستان Coldcard یادآور دردناکی است: امنیت کیف پول سختافزاری تنها به دستگاه بستگی ندارد. فرآیند تولید کلیدها، اعتماد به تأمینکننده، بررسی بهروزرسانیها، رفتار کاربر و اینکه چگونه کل زنجیره امنیتی در عمل کار میکند، اهمیت دارد.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























