هشدار افبیآی درباره حملات باجافزاری اسکترد اسپایدر و شاینیهانترز
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این دو گروه اکنون سازمانها را با تهدید به افشای اطلاعات حساس وادار به پرداخت باجهای کلان میکنند.
به گفته افبیآی، این کمپین از اکتبر 2024 آغاز شده و تاکنون صدها شرکت بزرگ جهانی را هدف قرار داده است.
هکرها با روشهای مهندسی اجتماعی، از جمله تماس با مراکز پشتیبانی و جعل هویت کارکنان فناوری اطلاعات، توانستهاند به اعتبارنامههای کارمندان دسترسی پیدا کنند و وارد حسابهای سیلزفورس (Salesforce) حاوی دادههای مشتریان شوند.
در برخی موارد نیز از طریق ایمیلها و پیامکهای فیشینگ کنترل تلفن یا رایانه کارکنان به دست آمده است.
در تابستان 2025، مهاجمان تاکتیکهای خود را تغییر دادند و با سوءاستفاده از اپلیکیشنهای جانبی متصل به سیلزفورس توانستند لایههای امنیتی مانند احراز هویت چندمرحلهای و پایش ورود را دور بزنند.
بهویژه حملات به برنامه سیلزلافت دریفت (Salesloft Drift)، یک چتبات هوش مصنوعی یکپارچه با سیلزفورس، امکان استخراج مستقیم دادهها را فراهم کرده است.
تحقیقات نشان داده که هکرها حتی با ایجاد حسابهای آزمایشی سیلزفورس اپلیکیشنهای مخرب طراحی کردهاند تا بدون نیاز به حسابهای سازمانی معتبر، دسترسی مخفیانه به دادهها داشته باشند.
این حملات تاکنون قربانیان بزرگی داشته است.
شرکت فرانسوی کرینگ (Kering)، مالک برندهای گوچی (Gucci)، بالنسیاگا (Balenciaga) و الکساندر مک کوئین (Alexander McQueen) تأیید کرده که اطلاعات مرتبط با ۷.۴ میلیون آدرس ایمیل در این حمله سرقت شده است.
همچنین یک نهاد دولتی در ویتنام اعلام کرده که میلیونها رکورد مالی در حملهای مشابه از دست رفته است.
پیشتر نیز همین گروهها صنایع بیمه، خردهفروشی و هوانوردی را هدف قرار داده بودند.
افبیآی برای کمک به شناسایی نفوذ، نشانههای فنی این حملات را منتشر کرده و به سازمانها توصیه کرده است تا سطح دسترسی کارکنان را به حداقل برسانند، محدودیتهای آی پی را اجرا کنند، استفاده از رابط های کاربری را زیر نظر بگیرند و کارکنان بخشهای پاسخگویی را نسبت به شگردهای مهندسی اجتماعی آموزش دهند.
این هشدار در شرایطی صادر شد که مهاجمان در تلگرام مدعی بازنشستگی و توقف فعالیت شدند.
آنها علت این تصمیم را دستگیریها و فشارهای قانونی اخیر عنوان کردند.
با این حال، کارشناسان امنیتی به این ادعاها با تردید مینگرند و میگویند چنین گروههایی اغلب با نام و ساختاری جدید بازمیگردند.
به گفته «سم روبین» از واحد 42 شرکت پالو آلتو نتوورکس (Palo Alto Networks)، حتی اگر فعالیت عمومی متوقف شود، خطر باقی میماند؛ چرا که دادههای سرقتشده میتوانند دوباره منتشر شوند و دسترسیهای پنهان همچنان فعال باقی بمانند.
او هشدار داد:
سکوت یک گروه تهدید به معنای امنیت نیست.