ادعای حمله هکرهای روس به اوکراین به کمک دوربینهای دارای اینترنت
به گزارش کارگروه حملات سایبری سایبربان؛ کارشناسان غربی ادعا کردند که هکرهای روسزبان از دوربینهای متصل به اینترنت واقع در شهرهای خط مقدم اوکراین و کشورهای متحد برای جاسوسی علیه تلاشهای اروپا برای مقابله با جنگ مداوم کرملین برای گسترش قلمرو استفاده میکنند.
شرکت اطلاعات تهدید «Hunt.io» اخیراً ادعای کشف سرور مورد استفاده هکرها را کرده که دارای یک پلتفرم سفارشی ساخته شده برای یافتن، بهرهبرداری و فهرستبندی دوربینهای آیپی در معرض اینترنت بود. هر فایل و اسکریپت «bash»، که آنها بازیابی کردند، عمدتاً به زبان روسی نوشته شده بود و اسکریپتهای پایتون که دوربینهای آسیبپذیر را اسکن میکردند، به نام مناطقی که هدف قرار داده بودند، یعنی شهرهای خط مقدم دوبروپیلیا، کراماتورسک و اسلاویانسک، نامگذاری شده بودند.
محققان یافتههای خود را در 30 ژوئیه با تیم واکنش اضطراری رایانهای اوکراین (CERT-UA) به اشتراک گذاشتند. Hunt.io گفت که تحقیقاتش پس از هشدار اطلاعاتی هلند در ماه گذشته، 4 سال پس از آغاز جنگ روسیه و اوکراین، مبنی بر اینکه عوامل تهدید کرملین در حال هک کردن دوربینهای متصل به اینترنت در سراسر اوکراین و اروپا، از جمله در کشورهای عضو ناتو هستند، آغاز شد. آنها با ردیابی حملات علیه یک سایت تجارت الکترونیک اوکراینی که توسط هکرها به عنوان یک سرور پروکسی استفاده میشد، سرور را شناسایی کردند.
یک دایرکتوری باز در سایت تجارت الکترونیک اوکراین شامل سرنخهایی بود که آنها را به سرورهایی که توسط ارائهدهنده خدمات میزبانی وب روسی «Aeza Group» میزبانی میشدند، هدایت میکرد.
آن سرور حاوی نمونهای از یک پروژه «Docker» به نام «camview» بود که مهاجم از آن به همراه اینگرام (Ingram)، یک اسکنر آسیبپذیری وبکم که در دسترس عموم است، برای شناسایی دوربینهای «Dahua» و «Hikvision» متصل به اینترنت پچ نشده و دسترسی از راه دور به آنها با سوءاستفاده از آسیبپذیریهای شناخته شده استفاده میکرد. همچنین در دایرکتوریهای مهاجمان یک سرور دوربین Dahua ساختگی وجود داشت که محققان معتقدند برای آزمایش حملات قبل از اجرای آنها در سطح اینترنت استفاده شده است.
کارشناسان غربی ادعا کردند که مهاجمان روترها و دوربینهای «TP-Link»، میکروتیک (MikroTik) و عمومی مستقر در ۱۵ کشور مختلف اروپایی را هدف قرار دادهاند و از آنها برای راهاندازی حملات پروکسی علیه سرورهایی که عمدتاً در شهرهای «Burshtyn»، «Kherson» و «Odessa» اوکراین مستقر هستند، استفاده کردهاند. هکرها علاوه بر این، دوربینهای آیپی در اتریش و مولداوی و همچنین کشورهای عضو ناتو مانند بلغارستان، چک، فرانسه، آلمان، مجارستان، ایتالیا، هلند، لهستان، رومانی، اسلواکی، اسپانیا و بریتانیا را هدف قرار دادند.
آسیبپذیریهایی که توسط مهاجمان هدف قرار گرفتهاند، جدید به نظر نمیرسند. این موارد شامل یک نقص دور زدن احراز هویت در تجهیزات هایک ویژن بود که در سال ۲۰۱۷ پچ شد، نقصهای دی-لینک و رئولینک در سال ۲۰۲۰ پچ شدند و آسیبپذیریهای داهوا و هایک ویژن در سال ۲۰۲۱ پچ شدند. جدیدترین آسیبپذیریهای هدفمند، ظاهراً دو نقص روتر TP-Link Archer بودند که فروشنده در سال ۲۰۲۴ برای آنها پچهایی صادر کرد.
ابزارهای دیگری که توسط محققان شناسایی شدند شامل مجموعهای از اسکریپتها بود که برای پرسوجوی دادههای شخصی اوکراینیها طراحی شده بودند و «چشم خدا اوکراین - موتور اصلی» نام داشتند و به نظر میرسید که نامشان از «چشم خدا» گرفته شده باشد که یک سرویس بدنام روسی «probiv» است که از طریق تلگرام اداره میشود و گزارشهایی را در مورد افراد با استفاده از دادههای شخصی متنباز و فاششده ایجاد میکند.
این ابزار به گونهای طراحی شده که ورودیهایی مانند نام، پلاک یا شماره شناسایی وسیله نقلیه فرد را دریافت و اطلاعات منبعباز جمعآوریشده از نقض پایگاههای داده وسایل نقلیه اوکراین را پرسوجو کند. به نظر نمیرسید که این ابزار زمانی که محققان به زیرساخت دسترسی پیدا کردند، فعال باشد که نشاندهنده چالشهای فنی احتمالی یا یک ویژگی در حال توسعه است.
محققان غربی براین باورند که هر تکنیکی که توسط این مهاجمان استفاده میشود، میتواند با اقدامات امنیتی اولیه متوقف شود: اعتبارنامههای قوی، سیستم عامل فعلی و حذف دسترسی به اینترنت برای دستگاههایی که به آن نیاز ندارند.
بنابر ادعای کارشناسان غربی، سازمان اطلاعات نظامی روسیه با کمپینهای هک قبلی که دوربینهای نظارتی را با هدف قرار دادن اهداف بالقوه برای حملات موشکی و پهپادی خود هدف قرار میدادند، مرتبط بوده است؛ این شامل پدافند هوایی اوکراین و زیرساختهای حیاتی در کیف نیز بوده است.
به نظر میرسد چنین هکهایی گسترده است و محدود به اوکراین نیست و گزارشهایی حاکی از آن است که رژیم صهیونیستی مدتهاست از چنین حملاتی برای نظارت بر تهران استفاده میکند. پس از آغاز جنگ ایالات متحده و اسرائیل علیه ایران در 28 فوریه گذشته، گزارشها حاکی از آن بود که نیروهای ایرانی برای تسهیل هدفگیری پهپادها و موشکهای خود و پس از حمله برای ارزیابی خسارات وارده، به دوربینهای آیپی دسترسی داشتهاند.
سازمان اطلاعاتی هلند ماه گذشته هشدار داد که حداقل یک سرویس اطلاعاتی و امنیتی روسیه، به عنوان بخشی از یک کمپین جاسوسی سایبری که برای جمعآوری اطلاعات نظامی طراحی شده، دوربینهای متصل به اینترنت در اروپا، از جمله اوکراین، را هدف قرار داده است.
این کمپین شامل تحلیل خودکار تصاویر از طریق نرمافزار تشخیص تصویر برای انجام جستجوهای هدفمند برای وسایل نقلیه نظامی و محمولههای نظامی که آنها حمل میکنند است و از این اطلاعات برای تلاش برای خنثیسازی پرسنل نظامی اوکراین و نابودی تجهیزات نظامی آنها استفاده میشود. در حالی که هیچ نشانهای وجود ندارد که روسها از این اطلاعات برای راهاندازی حملات نظامی خارج از اوکراین استفاده میکنند، آژانسها هشدار دادند که همین تاکتیکها ممکن است توسط واحدهای نظامی روسیه در یک درگیری آینده اجرا شود.