توقیف ۷ دامنه و ابزارهای هک توسط افبیآی
به گزارش کارگروه بینالملل سایبربان، وزارت دادگستری ایالات متحده و افبیآی از توقیف هفت دامنه که شبکههای زیرساخت حیاتی را در ایالات متحده، آسیا و اروپا هدف قرار میدادند، خبر دادند.
توقیف دو ابزار هک مرتبط با فلکس تایفون (Flax Typhoon)، میکرواسکن (Microscan) و فیش هاب (FishHub) و هفت دامنه توسط FBI در ۸ اکتبر ۲۰۲۶، نشان میدهد که چگونه دولتها به طور فزایندهای از اقدامات قضایی و فنی برای ایجاد اختلال در زیرساختهای پشتیبانیکننده از عملیات سایبری فراملی استفاده میکنند.
این عملیات که توسط FBI و وزارت دادگستری (DOJ) اعلام شد، ابزارهایی را هدف قرار داد که مقامات آمریکایی ادعا میکنند توسط گروه فناوری اینتگریتی (Integrity Technology)، یک شرکت امنیت اطلاعات مستقر در چین که توسط FBI با کمپین تهدید سایبری معروف به فلکس تایفون مرتبط است، اداره میشدند. این اقدام به دنبال جلوگیری از دسترسی اپراتورها به زیرساختهای مورداستفاده برای شناسایی، فیشینگ و نفوذهای بعدی به شبکه بود. این اقدام پس از عملیات FBI در سپتامبر ۲۰۲۴ علیه یک باتنت مرتبط انجام شد که چالش مداوم ایجاد اختلال در قابلیتهای سایبری را که میتوانند پس از اقدامات اجرایی بازسازی شوند، نشان میدهد.
این دو ابزار از مراحل مختلف فرایند نفوذ ادعایی پشتیبانی میکردند. میکرواسکن برای اسکن شبکهها جهت یافتن آسیبپذیریهایی که میتوانند متعاقباً مورد سوءاستفاده قرار گیرند، طراحی شده بود و از یک باتنت متشکل از دستگاههای متصل به اینترنت آلوده بهنوعی از بدافزار Mirai استفاده میکرد. مقامات آمریکایی میگویند اهداف آن شامل یک شرکت برق در کارولینای جنوبی، فرودگاههایی در ژاپن و لهستان، سازمانهای بخش گاز طبیعی و برق تایوان، یک سازمان غیردولتی چندملیتی و دو دانشگاه تایوانی بود.
در مقابل، فیش هاب حملات فیشینگ هدفمند و ارائه بدافزارهای اضافی را پس از یک نفوذ اولیه تسهیل میکرد. به گفته وزارت دادگستری، این بدافزار میتوانست دسترسی از راه دور غیرمجاز را فعال کند یا فایلهای انتخاب شده را به سرورهای تحت کنترل گروه فناوری اینتگریتی شناسایی و منتقل کند. تقریباً ۲۰ دانشگاه تایوانی بهعنوان قربانیان تأیید شده فعالیت فیش هاب شناسایی شدند. این عملیات شامل توقیف هفت دامنه اینترنتی مرتبط با این ابزارها و زیرساختهای دسترسی از راه دور مرتبط با مجوز دادگاه بود.
این عملیات همچنین نشاندهنده یک استراتژی گستردهتر برای هدف قراردادن زیرساختهای فعال در پشت تهدیدات سایبری بهجای تمرکز انحصاری بر حملات فردی است. با توقیف دامنههایی که برای دسترسی یا توزیع ابزارهای مخرب استفاده میشوند، مقامات میتوانند ارتباطات بین اپراتورها و زیرساختهای آنها را قطع کنند، انتقال بدافزار را محدود کرده و ادامه یک کمپین نفوذ را پیچیده کنند.
بااینحال، توقیف دامنهها به طور خودکار بدافزار را از دستگاهها یا شبکههای از قبل آلوده حذف نمیکند و همچنین مانع از ایجاد دامنهها، سرورها یا مکانیسمهای دسترسی جایگزین توسط اپراتورها نمیشود؛ بنابراین، اثربخشی چنین مداخلاتی به اقدامات تکمیلی، از جمله شناسایی سیستمهای در معرض خطر، حذف دسترسی مداوم، به اشتراک گذاشتن شاخصهای خطر و بهبود دفاع شبکه بستگی دارد. در کنار این توقیفها، افبیآی و آژانسهای همکار، یک توصیهنامه امنیت سایبری برای کمک به سازمانها در شناسایی و واکنش به فعالیتهای مرتبط با گروه فناوری اینتگریتی صادر کردند.
این اقدام همچنین اهمیت ژئوپلیتیکی دارد. مقامات آمریکایی ادعا میکنند که گروه فناوری اینتگریتی از فعالیتهای سایبری مرتبط با منافع دولت چین حمایت کرده و این شرکت را بهعنوان یک بازیگر توانمند توصیف میکنند که زیرساختهای آن دامنه عملیات مخرب را گسترش داده است. بااینحال، چین ادعاهای ایالات متحده را رد کرد و خواستار رسیدگی به خطرات امنیت سایبری از طریق گفتگو شد و واشنگتن را به سیاسیکردن این موضوع متهم کرد.
این مواضع رقابتی، دشواریهای ایجاد درک مشترک از مسئولیت دولت در فضای مجازی را برجسته میکند، بهویژه هنگامی که عملیات شامل شرکتهای خصوصی، دستگاههای شخص ثالث در معرض خطر و زیرساختهای توزیع شده در چندین حوزه قضایی باشد. اگرچه این توقیف، دامنه اختیارات تحقیقاتی و قضایی ایالات متحده را نشان میدهد، اما میزان تمام سازشهای موفق و تأثیر بلندمدت بر قابلیتهای اپراتورهای ادعایی همچنان نامشخص است.