دو عضو گروه سایبری مجرمانه ViLE به دلیل دست داشتن در یک کمپین برجستهی نفوذ و اخاذی علیه یک پورتال فدرال ایالات متحده، این هفته در دادگاه فدرال بروکلین محکوم شدند.
-
Sagar Steven Singh با نام کاربری «Weep» به ۲۷ ماه زندان محکوم شد.
-
Nicholas Ceraolo با نامهای «Convict»، «Anon» و «Ominous» به ۲۵ ماه زندان محکوم شد.
این دو متهم به توطئه برای نفوذ رایانهای و سرقت شدید هویت (aggravated identity theft) اعتراف کردند.
فعالیتهای مجرمانه گروه ViLE
گروه ViLE در زمینه داکسینگ (Doxing) تخصص داشت؛ یعنی جمعآوری و افشای اطلاعات شخصی افراد بهمنظور آزار، تهدید یا اخاذی.
با استفاده از رمز عبور سرقتشده یک افسر قانون، این گروه به پورتال غیرعمومی و حفاظتشدهای که برای اشتراک اطلاعات حساس بین آژانسهای فدرال طراحی شده بود دسترسی پیدا کرد. این پورتال شامل دادههایی مانند:
-
سوابق ضبط مواد مخدر و ارز
-
شمارههای تأمین اجتماعی (Social Security)
-
آدرسهای خانگی افراد
روشهای فنی و مهندسی اجتماعی ViLE
-
سرقت اعتبارنامهها (Credential Stuffing):
با استفاده از رمز عبور افسر برای ورود به سیستم -
مهندسی اجتماعی و جعل هویت (Social Engineering):
جعل هویت مأموران قانون برای ارسال درخواستهای اضطراری جعلی به پلتفرمهایی مانند توییتر یا فیسبوک -
داکسینگ (Doxing):
تهدید به افشای عمومی اطلاعات محرمانه در صورت عدم همکاری قربانی (مثلاً تحویل دادن اکانتهای شبکه اجتماعی یا پرداخت پول) -
درخواست اضطراری جعلی (Emergency Data Request):
استفاده از ایمیل افسر پلیس خارجی هکشده برای ارسال درخواستهای جعلی به شرکتهای آمریکایی و دسترسی بیشتر به اطلاعات کاربران -
استخراج اطلاعات (Exfiltration):
دانلود و انتقال غیرمجاز دادههای حساس از سیستمهای فدرال
پیامدهای قانونی و امنیتی
هردو متهم در پیامهای شخصی، از احتمال دستگیری صحبت کرده بودند؛ برای مثال، Ceraolo در پیامی به Singh نوشت:
«یه روزی بالاخره میریزند سرمون، قسم میخورم.»
مقامات فدرال تأکید کردند که این حکم، پیامی قوی برای مجرمان دیجیتال است که قصد دارند از زیرساختهای دولت برای منافع شخصی بهرهبرداری کنند.
تحقیقات توسط تیم ویژه El Dorado وابسته به HSI همچنان ادامه دارد و سایر اعضای گروه ViLE نیز تحت بررسی هستند.
عناصر فنی کلیدی در حمله ViLE
اصطلاح فنی | توضیح | نمونه در این پرونده |
---|---|---|
Credential Stuffing | استفاده از اطلاعات لاگین دزدیدهشده | استفاده از رمز افسر برای ورود به پورتال |
Social Engineering | فریب انسانی برای دریافت اطلاعات | جعل هویت مأموران قانون |
Doxing | تهدید به افشای عمومی اطلاعات شخصی | تهدید به افشای اطلاعات برای اخاذی |
Emergency Data Request | درخواست اضطراری جعلی برای دریافت اطلاعات کاربران | ارسال درخواست به شرکتهای شبکه اجتماعی |
Exfiltration | استخراج غیرمجاز اطلاعات از سیستم | دانلود دادههای حساس از پورتال |
این پرونده نشاندهنده تهدید مستمر گروههای سایبری سازمانیافته است که با ترکیب مهارتهای فنی و فریب روانشناختی، دست به سرقت و اخاذی اطلاعات شخصی میزنند. مقابله با این تهدیدات نیازمند تکامل مداوم استراتژیهای دفاعی و پاسخ امنیتی از سوی نهادهای اجرای قانون است.
یک نظر