امپراتوری سایبری REvil
از ظهور تا سقوط
امروز قراره بریم به اعماق یکی از مخوفترین داستانهای دنیای هک، یه گروه هکری که شرکتهای غولپیکر رو به زانو درآورد، از کنترل سوخت یک کشور تا تهدید هستهای و حتی درخواست باج از رئیسجمهور آمریکا!!
موسیقی پسزمینه - یه بیت الکترونیک سنگین، مثل ضربان قلب تو یه فیلم اکشن سایبری. صدای کیبورد و افکتهای دیجیتال تو بکگراند.
راوی (با لحن هیجانزده و مرموز)
سلام به شنوندههای پادکست «امروز قراره بریم به اعماق یکی از مخوفترین داستانهای دنیای هک». یه گروه هکری که شرکتهای غولپیکر رو به زانو درآورد، از کنترل سوخت یک کشور تا تهدید هستهای و حتی درخواست باج از رئیسجمهور آمریکا!! اسم این گروه؟ REvil، یا همون Ransomware Evil.
محل فایل صوتی
آمادهاید که پرده از برخی رازهای این امپراتوری سایبری برداریم؟ پس کمربنداتون رو ببندید، چون این داستان پر از پیچوخم، خیانت، و هیجانه! ویکیپدیا
افکت صوتی - صدای تایپ سریع روی کیبورد، یه صدای رمزنگاری دیجیتال، و بعد سکوت ناگهانی.
بخش اول - ظهور امپراتوری سایبری
راوی
داستان REvil از آوریل ۲۰۱۹ شروع میشه، وقتی یه گروه هکری روسزبان یا مستقر تو روسیه، مثل یه شبح از دل دارکوب سر برمیآره. اسم رمز: Sodinokibi. اما چرا اینقدر سریع معروف شدن؟ چون خیلیها معتقدند REvil در واقع ققنوسیه که از خاکستر یه گروه هکری قدیمیتر به اسم GandCrab بلند شده. GandCrab تو سال ۲۰۱۸ اعلام کرد که «بازنشسته» شده، (این گروه طبق اسناد در مجموع بیش از ۲ میلیارد دلار از قربانیهاش باج گرفته بود). و درست چند ماه بعد از بازنشستگی اون، REvil پیداش میشه، با کدهایی که انگار از GandCrab کپی شدن! انگار همون آدما بودن، فقط با یه نقاب جدید.
این گروه فقط یه مشت هکر جوون تو زیرزمین نبودن. REvil یه سازمان جنایی حرفهای بود که مثل یه شرکت چندملیتی کار میکرد. اونا حتی مصاحبه استخدامی برای هکرها برگزار میکردن و یه کد اخلاقی عجیب داشتن: «به سازمانهای روس یا کشورهای بلوک شوروی سابق حمله نکنید.» چرا؟ چون احتمالاً تو روسیه بودن و نمیخواستن توجه دولت خودشون رو جلب کنن. بعضیها حتی میگن دولت روسیه یه جورایی چتر حمایت رو بالای سرشون باز کرده بود.
افکت صوتی - صدای زنگ تلفن قدیمی، مکالمهای مبهم به زبان روسی، و بعد صدای کلیک قطع شدن خط.
بخش دوم - مدل کسبوکار مرگبار
راوی
حالا بیاید یه لحظه به این فکر کنیم، چطور یه گروه هکری میتونه اینقدر بزرگ بشه که شرکتهای چندمیلیارد دلاری رو فلج کنه؟ جوابش تو مدل کسبوکارشونه، Ransomware-as-a-Service یا همون RaaS. اینا چی بود؟ تصور کن یه شرکت نرمافزاری قانونی که ابزار میسازه و به بقیه میفروشه. حالا همون رو ببر تو دارکوب. REvil کد باجافزارش رو میساخت و به هکرهای دیگه، که بهشون میگفتن افیلیت affiliate اجاره میداد. این افیلیتها میرفتن و به شرکتها حمله میکردن، و سود رو با REvil تقسیم میکردن. معمولاً REvil بین ۲۰ تا ۳۰ درصد از پول باج رو میگرفت.
این مدل مثل یه ویروس بود. هر هکری تو دنیا که یه کم مهارت داشت، میتونست از ابزارهای پیشرفته REvil استفاده کنه و به یه غول سایبری تبدیل بشه. نتیجه؟ یه ارتش هکری غیرمتمرکز که از آمریکا تا آسیا همهجا رو به هم ریخت. اونا حتی ۱ میلیون دلار بیتکوین تو یه فروم هکری واریز کردن تا هکرهای جدید رو جذب کنن. اینا یه امپراتوری ساخته بودن!
تا مدتها تو شرکتهای بزرگ دنیا جلسات متعددی برگذار میشد بین گروههای امنیتی که ببینن برای جلوگیری از حملات REvil چهکارهایی میشه انجام داد!
موسیقی - یه بیت تندتر، مثل یه تعقیبوگریز سایبری.
بخش سوم - تکنیکهای شیطانی
راوی
حالا بیاید ببینیم اینا چطور اینقدر موفق بودن.
این گروه از یه جعبهابزار مرگبار استفاده میکرد:
فیشینگ: ایمیلهای جعلی که یه فایل مخرب توش بود. یه کلیک، و بوم! کل سیستم قفل.
اکسپلویت باگها: مثلاً از یه حفره امنیتی تو سرورهای Oracle WebLogic برای نفوذ استفاده کردن.
حمله به RDP: سرورهای Remote Desktop رو با حملات بروتفورس هک میکردن.
زنجیره تأمین: حمله به یه شرکت که به بقیه سرویس میده، مثل حمله معروف به Kaseya تو جولای ۲۰۲۱ که ۲۰۰۰ سازمان رو تو یه لحظه آلوده کرد.
باجافزارشون از رمزنگاری Elliptic-curve Diffie-Hellman و Salsa20 استفاده میکرد، که عملاً غیرقابل شکست بود. اما اینا فقط فایلها رو قفل نمیکردن. قبلش دادههای حساس رو میدزدیدن و تهدید میکردن که اگه باج ندی، اطلاعاتت رو تو وبسایتشون به اسم Happy Blog منتشر میکنن. این تاکتیک به اسم دابل اکستورشن (اخاذی دوگانه) معروف شد. بعداً حتی یه چیز دیگه هم اضافه کردن: تریپل اکستورشن. تو حمله به شرکت Quanta، نهتنها از خود شرکت باج خواستن، بلکه مستقیم از اپل هم باج طلب کردن!
افکت صوتی - صدای آژیر خطر، کلیکهای کیبورد، و یه صدای تهدیدآمیز به زبان انگلیسی با لهجه غلیظ روسی.
بخش چهارم: حملات معروف
راوی:
حالا بریم سراغ بخش هیجانانگیز داستان: حملات REvil که دنیا رو شوکه کرد. اینا به غولهای صنعت، سلبریتیها، و حتی زیرساختهای حیاتی حمله کردن. بیاید با چند تا از معروفترینهاشون شروع کنیم.
حمله به Colonial Pipeline
وقتی آمریکا بدون سوخت موند
موسیقی - یه بیت پرتنش، مثل یه فیلم جاسوسی هالیوودی.
۷ می ۲۰۲۱. یه روز معمولی تو آمریکا. اما یهو خبر میرسه که Colonial Pipeline، بزرگترین خط لوله سوخت شرق آمریکا که ۴۵٪ بنزین و سوخت جت منطقه رو تأمین میکنه، از کار افتاده. چرا؟ یه حمله باجافزاری. اول همه فکر کردن کار DarkSide، یه گروه هکری دیگهست. اما بعداً معلوم شد که ردپای REvil هم تو این ماجرا پررنگه. چطور؟ کد باجافزار DarkSide شباهت عجیبی به REvil داشت، و خیلیها معتقدند یا DarkSide یه شاخه از REvil بود، یا حداقل افیلیتهاشون با هم کار میکردن. حتی یه مقام آمریکایی گفت یکی از افیلیتهای DarkSide که تو این حمله دست داشت، بعداً به REvil پیوست.
کمپانی Colonial Pipeline مجبور شد ۷۵ بیتکوین (حدود ۴.۴ میلیون دلار) باج بده.
مدیرعامل شرکت، جوزف بلونت، بعداً تو مصاحبه با والاستریت ژورنال گفت: «ما پرداخت کردیم چون نمیدونستیم چقدر طول میکشه سیستم رو برگردونیم. این کار رو برای کشور کردیم.» ولی این حمله فقط یه اخاذی ساده نبود. وقتی خط لوله خاموش شد، پمپبنزینها تو شرق آمریکا خالی شدن. مردم وحشتزده صف کشیدن، قیمت بنزین سر به فلک کشید، پروازهای هواپیماها مختل شد. این اولین باری بود که یه حمله سایبری عملاً زندگی روزمره میلیونها نفر رو فلج کرد. دولت بایدن وضعیت اضطراری اعلام کرد و FBI وارد ماجرا شد.
جالب اینجاست که FBI تونست 3.1 بیتکوین از باج رو پس بگیره. چطور؟ چون بیتکوین رو تو بلاکچین ردیابی کردن و کلید خصوصی کیفپول DarkSide رو به دست آوردن. ولی این فقط یه پیروزی کوچیک بود. REvil و همدستاش همچنان با 72 بیتکوین آزاد بودن.
افکت صوتی - صدای صفهای طولانی پمپبنزین، بوق ماشینها، و گزارش خبری که میگه: «کمبود سوخت سراسر شرق آمریکا رو فلج کرده.»
باجگیری از دونالد ترامپ
راوی حالا بیاید بریم سراغ یه داستان دیگه که انگار از یه فیلم جیمز باند اومده. تو می ۲۰۲۰، REvil به یه شرکت حقوقی معروف تو نیویورک به اسم Grubman Shire Meiselas & Sacks حمله کرد. این شرکت وکیل سلبریتیهای بزرگی مثل لیدی گاگا، تیلور سوئیفت، مدونا، و حتی دونالد ترامپ بود. REvil حدود ۱ ترابایت داده حساس دزدید و تهدید کرد که اگه باج نگیرن، همهچیز رو تو Happy Blog منتشر میکنن.
اول اونا ۴۲ میلیون دلار از خود شرکت خواستن. وقتی شرکت زیر بار نرفت، REvil مستقیم سراغ ترامپ رفت! اونا ادعا کردن مدارکی دارن که نشون میده ترامپ تو فعالیتهای تجاری مشکوک دست داشته. تو یه پیام تهدیدآمیز گفتن: «اگه تا ۱ هفته ۴۲ میلیون دلار ندی، مدارک رو لو میدیم.» حتی ۱۶۹ ایمیل که اسم «ترامپ» توش بود رو منتشر کردن، ولی این نمونهها خیلی مدارک محکمی نبودن که علیه ترامپ استفاده بشن.
یه عضو REvil که با اسم UNKN تو دارکوب فعالیت میکرد، تو یه مصاحبه گفت: «ما برای اطلاعات ترامپ مشتری پیدا کردیم.» آخرش با اینکه ترامپ باج رو پرداخت نکرد ولی مدارک حساسی هم منتشر نشد فقط چند گیگابایت نمونه برای اثبات ادعا منتشر کرده بودن، ولی این حرکت نشون داد که REvil هیچ خط قرمزی نداره. اونا حتی از رئیسجمهور وقت آمریکا هم نمیترسیدن!
افکت صوتی - صدای یه پیام تهدیدآمیز با لهجه روسی: «آقای ترامپ، وقت داره تموم میشه. پول رو بده، وگرنه همهچیز رو لو میدیم.»
حمله به Sol Oriens - تهدید هستهای
راوی
حالا برسیم به حملهی کمتر شناخته شده ولی به شدت ترسناک که ازش به عنوان جسورانهترین حمله تاریخ یاد میشه. تو می ۲۰۲۱، REvil به یه شرکت آمریکایی به اسم Sol Oriens حمله کرد. این شرکت چی کار میکرد؟ مشاوره و طراحی تجهیزات هستهای و پروژههای دفاعی حساس برای وزارت دفاع آمریکا. بله، درست شنیدید: هستهای! REvil دادههای محرمانهای از این شرکت دزدید و تهدید کرد که اگه باج نگیرن، اطلاعات رو تو Happy Blog منتشر میکنن.
این حمله بهقدری حساس بود که FBI و وزارت دفاع آمریکا مستقیم وارد ماجرا شدن.
جزئیات زیادی ازش منتشر نشد، چون موضوع به امنیت ملی ربط داشت، ولی تصور کن: یه گروه هکری که میتونه به اسرار تسلیحات هستهای دسترسی پیدا کنه! این دیگه فقط یه اخاذی ساده نبود؛ این یه تهدید جهانی بود. معلوم نیست Sol Oriens باج داد یا نه، ولی این حمله نشون داد که REvil داره به قلمروهایی پا میذاره که حتی فکرشم مو به تن آدم سیخ میکنه.
افکت صوتی - صدای یه تایمر که تیکتاک میکنه، و یه صدای مرموز که میگه: این اطلاعات میتونه دنیا رو عوض کنه... یا نابودش کنه.
چند حمله دیگه که دنیا رو لرزوند
راوی
گروه REvil فقط به اینا بسنده نکرد.
اونا به JBS، بزرگترین شرکت فرآوری گوشت دنیا، حمله کردن و ۱۱ میلیون دلار باج گرفتن.
این حمله تو می ۲۰۲۱ باعث شد ۲۰٪ تولید گوشت گاو تو آمریکا متوقف بشه، یا حمله به Kaseya تو جولای ۲۰۲۱ که ۲۰۰۰ سازمان تو سراسر دنیا رو آلوده کرد و REvil هفتاد میلیون دلار از ۵۵۰ میلیون دلار باج درخواست کرده رو ازشون گرفتن که بیشترین مبلغ باج تاریخشون بود. اونها حتی به Acer، غول تکنولوژی تایوانی، حمله کرده و ۵۰ میلیون دلار گرفتن!
ولی چیزی که اینا رو خطرناکتر میکرد، این بود که فقط دنبال پول نبودن. اونا میخواستن قدرتشون رو به رخ بکشن. تو Happy Blog، از اپل تا سلبریتیها رو تهدید کردن و حتی یه بار مستقیم از Apple باج خواستن چون نقشههای محرمانه مکبوک و اپل واچ رو دزدیده بودن. اینا داشتن دنیا رو به بازی میگرفتن!
موسیقی - یه بیت حماسی، انگار قراره یه جنگ سایبری شروع بشه.
بخش پنجم - چرا REvil اینقدر خطرناک بود
راوی
حالا بیاید یه لحظه وایستیم و به این فکر کنیم: چرا REvil اینقدر ترسناک بود؟ اینا یه گروه هکری معمولی نبودن. بیاید دلایلش رو بشمریم:
1. حرفهای بودن: کد باجافزارشون مثل یه اثر هنری بود. تمیز، بهینه، و غیرقابل شکست.
2. اخاذی چندلایه: دابل اکستورشن، تریپل اکستورشن. اینا فقط فایلها رو قفل نمیکردن، بلکه دادهها رو میدزدیدن، تهدید به انتشار میکردن، و حتی از مشتریهای قربانی باج میخواستن.
3. اهداف بزرگ: از اپل و JBS گرفته تا زیرساختهای حیاتی مثل Colonial Pipeline، اینا به هر چیزی که فکر کنی حمله کردن.
4. شبکه گسترده: مدل RaaS بهشون اجازه داد یه ارتش هکری جهانی ساخته و اونو رهبری کنن. انگار یه مافیای سایبری بودن.
5. مصونیت ظاهری: چون تو روسیه بودن و به سازمانهای روس حمله نمیکردن، انگار یه جورایی از حمایت غیرمستقیم دولت روسیه برخوردار بودن. حتی وقتی بایدن به پوتین فشار آورد، پوتین فقط یه لبخند مرموز تحویلش داد.
گروه REvil یه کابوس سایبری بود. اونا نشون دادن که یه گروه هکری میتونه یه کشور رو فلج کنه، بازارها رو به هم بریزه، و حتی امنیت ملی رو تهدید کنه. اینا فقط هکر نبودن؛ اینا یه تهدید جهانی بودن.
افکت صوتی - صدای یه انفجار دیجیتال، انگار یه بمب سایبری منفجر شده.
بخش ششم - سقوط و خیانت
راوی
ولی هر امپراتوری بالاخره یه روز فرو میریزه.
برای REvil، این سقوط از جولای ۲۰۲۱ شروع شد. بعد از حمله Kaseya و فشارهای سیاسی بین بایدن و پوتین، یهو وبسایتها و سرورهای REvil از دارکوب غیبشون زد. بعضیا گفتن این کار خود روسها بود، بعضیا گفتن REvil اونقدر باهوش هست که بدونه الان وقت ریسک کردن نیست و باید رفت زیرزمین. FBI از طریق یکی از وبسایتها با کمک BitDefender یه کلید رمزگشایی برای قربانیهای Kaseya پیدا کرد و بهشون کمک کرد تا باقیمونده فایلهاشون رو برگردونن و درواقع با اینکار مانع به دست اوردن باج ۵۵۰ میلیون دلاری شد که شرکتها در مجموع قرار بود پرداخت کنن.
ولی بدترین ضربه از داخل خود REvil اومد.
تو سپتامبر ۲۰۲۱، معلوم شد که REvil یه بکدور تو باجافزارش گذاشته بود که بهشون اجازه میداد پول باج رو از افیلیتهاشون بدزدن. این مثل این بود که مافیا به افراد خودش خیانت کنه! افیلیتها عصبانی شدن و تو یه «دادگاه هکرها» علیه REvil شکایت کردن. اعتماد به گروه از بین رفت.
تو اکتبر ۲۰۲۱، تو عملیات GoldDust که با همکاری ۱۷ کشور، انجام شد سرورهای REvil کامل آفلاین شدن. یکی از اعضای گروه به اسم NI با لحن تحقیر آمیز گفت: سرورها رو خودمون رها کرده بودیم تا هک کرده و به گنج قارون دست پیدا کنن ولی متاسفم که هفده کشور نهایت هنرشون این بود که سرورها رو آفلاین کنن، احتمالا بخاطر این هنرمندی به خودشون جایزه هم خواهند داد ؛)
اوج ماجرا تو ژانویه ۲۰۲۲ بود.
سرویس امنیتی فدرال روسیه (FSB) اعلام کرد که REvil رو متلاشی و چند نفر از اعضاش رو دستگیر کرده. ولی یه نکته جالب: فقط دو نفر از این گروه دستگیر شدن که برنامهنویسهای Front-End بودن که روی وبسایتهای REvil کار میکردن، نه مغزهای اصلی. کسایی که نقشههای بزرگ رو میکشیدن، انگار مثل شبح غیبشون زد، تو خونه ای که به امنیت فدرال روسیه لو داده بودن فقط دوتا برنامه نویس فرانت و اسکریپتی حضور داشتن و یه مقدار پول کَش که مشخص بود اینارو خودشون عمدا گذاشتن اونجا که FBS یه چیزی تو دست و بالش داشته باشه که به آمریکا نشون بده و بگه گروه رو منحل کردم، در نهایت روسیه اعلام کرد 14 نفر از اعضای اصلی REvil رو دستگیر و حدود پنج میلیون دلار پول نقد و چندتا خودروی لوکس مصادره کرده، ولی در واقع اعضای REvil به زندگی غیر مجرمانه خودشون برگشتن با جیب پُر !
افکت صوتی - صدای دستبند زدن، فریاد مأمورهای FSB به زبان روسی، و بعد سکوت.
بخش هفتم - نکات جالب و جمعبندی
راوی
قبل از اینکه این داستان رو تموم کنیم، چند تا نکته باحال از REvil براتون بگم که مو به تنتون سیخ کنه:
- وبسایت Happy Blog: این وبسایت مثل یه ویترین افتخارات برای REvil بود. اونا دادههای دزدیدهشده رو مثل جایزه به نمایش میذاشتن و حتی از اپل مستقیم باج خواستن!
- دعوای داخلی: وقتی معلوم شد REvil داره از افیلیتهاش کلاهبرداری میکنه، هکرها علیه هم شدن. انگار تو یه فیلم گانگستری بودیم!
- فشار سیاسی: مکالمه بایدن و پوتین تو جولای ۲۰۲۱ یه نقطه عطف بود. بایدن گفت: «اگه جلوی REvil رو نگیرید، کلاهامون میره توهم.» و انگار پوتین یه جورایی گوش کرد... یا شایدم نه، فقط دلش تنش سیاسی بین کشورس و امریکا نمیخواست یا شاید نمیخواست اقتصاد کشورش از اینی که هست ضعیفتر بشه بخاطر تهدیدهای جو بایدن !
موسیقی - یه بیت احساسی و حماسی، انگار داریم یه داستان افسانهای رو تموم میکنیم.
راوی
ولی REvil به هیچ وجه فقط یه گروه هکری نبود؛ یه امپراتوری سایبری بود که دنیا رو به زانو درآورد. از فلج کردن خطوط سوخت آمریکا تا تهدید تسلیحات هستهای و باجگیری از دونالد Trump، اینا نشون دادن که تو دنیای دیجیتال، یه گروه کوچیک میتونه قویتر از یه ارتش باشه. هرچند تو سال ۲۰۲۲ رسماً ناپدید شدن، ولی سایهشون هنوز تو دنیای سایبریه. افیلیتهاشون با اسمهای جدید برگشتن، کد باجافزارشون هنوز تو حملات جدید دیده میشه، و مدل RaaS که اونا رواج دادن، حالا یه استاندارد تو دنیای جرایم سایبریه.
سؤالم از شماست:
اگه گروه REvil دوباره برگرده، دنیا چطور میتونه جلوی همچین کابوسی رو بگیره؟ خیلی مراقب کلیکهاتون باشید... تو دنیای دیجیتال، یه کلیک میتونه یه امپراتوری رو نابود کنه.
موسیقی پایانی - یه بیت آرام و مرموز که کمکم محو میشه.
نکاتی برای پادکست
- لحن و اجرا: لحنت باید پرشور و هیجانانگیز باشه، انگار داری یه داستان جنایی تعریف میکنی. تو بخشهای حساس (مثل Colonial Pipeline یا Sol Oriens) مکث کن و تن صدات رو پایین بیار تا حس تعلیق ایجاد بشه.
- افکتهای صوتی: از صداهای دیجیتال، تایپ کیبورد، آژیر، و مکالمههای تهدیدآمیز با لهجه روسی استفاده کن تا فضا واقعیتر بشه.
- موسیقی: یه ترک الکترونیک یا سایبرپانک برای پسزمینه انتخاب کن. تو بخشهای هیجانی (مثل حملات) بیت رو تندتر کن.
- زمانبندی: این متن برای یه پادکست ۲۰-۲۵ دقیقهای مناسبه.
- تعامل با مخاطب: آخر پادکست یه سؤال باز بپرس.
منابع تکمیلی:
از بین میلیونها اخبار که صدها خبرگزاری ساپورت کردن فقط چندتا از اونایی که خیلی معروف بودن ذکر شده مثل واشنگتن پست، رویترز، نیویورک تایمز، فوربس، سرویس خبری افبیای و ...
https://en.m.wikipedia.org/wiki/REvil
https://www.nytimes.com/2021/05/14/business/darkside-pipeline-hack.html
https://www.washingtonpost.com/world/2022/01/14/russia-hacker-revil/
https://www.fbi.gov/news/press-releases/fbi-statement-on-compromise-of-colonial-pipeline-networks
https://www.cnbc.com/2021/06/11/revil-hacker-group-attacks-sol-oriens-with-ransomware.html
https://www.nytimes.com/2021/06/07/us/politics/pipeline-attack.html
https://reliaquest.com/blog/colonial-pipeline-one-year-later-whats-changed/
https://threatpost.com/revil-hits-us-nuclear-weapons-contractor-sol-oriens/166858/
https://krebsonsecurity.com/tag/revil/
https://thecyberwire.com/newsletters/daily-briefing/10/111
https://news.clearancejobs.com/2021/06/16/dod-contractor-becomes-the-latest-revil-ransomware-victim/
https://en.wikipedia.org/wiki/Colonial_Pipeline_ransomware_attack
https://www.theregister.com/2021/06/15/us_nuclear_weapons_contractor_sol_oriens/
https://www.cbsnews.com/news/colonial-pipeline-ransom-payments-hackers-seized-united-states/
https://www.foxbusiness.com/technology/hackers-jbs-ransomware-new-triple-extortion-tactic
https://www.infosecurity-magazine.com/news/colonial-pipeline-attackers-linked/
https://www.zdnet.com/article/colonial-pipeline-ransomware-attack-everything-you-need-to-know/
ابزارهای استفاده شده:
تولید پادکست:
NotebookLM
مولدهای تصویر:
رباتهای تلگرامی - مولد تصویر
رباتهای تلگرامی - افزایش کیفیت تصویر