گوگل: مجرمان سایبری، جوانتر و نترس شدهاند

رزنیکا رادمهر - کودکان و نوجوانان، پشت برخی از حملات سایبری بسیار تهاجمی و سودآور در جهان هستند، اما بسیاری از آنها، بدون مجازات باقی میمانند، چون میدانند احتمال روبهرو شدن با عواقب جدی، بسیار کم است.
به گزارش Securitybrief، جان هالتکویست، تحلیلگر ارشد گروه اطلاعات تهدید گوگل، در گفتگویی اختصاصی با TechDay توضیح داد که دقیقاً چهکسانی پشت این حملات هستند.
هالتکویست گفت: «ما درباره دهها میلیون و شاید صدها میلیون دلار پولی صحبت میکنیم که این بچهها به دست میآورند. انگیزه مالی بهوضوح وجود دارد، اما مسئله، فقط پول نیست، بلکه آنها به شهرت هم اهمیت میدهند و از تحسین توسط همسالان در این جامعه فرهنگی کوچک، انرژی میگیرند.»
- نوجوانان مجرم سایبری
امروزه مجرم سایبری، فقط یک فرد مرموز و ناشناس وابسته به دولت نیست، بلکه معمولاً نوجوانی است که ریسکپذیری بالایی دارد و از عواقب آن ترسی ندارد. طبق گفته هالتکویست، مقابله با این ترکیب برای نهادهای قانونگذار، بسیار سخت است.
او گفت: «هیچ بازدارندگیای وجود ندارد. آنها میدانند احتمال روبهرو شدن با عواقب جدی کم است و از این موضوع، سوءاستفاده میکنند. یکی از دلایلی که خودم وارد دنیای جرم سایبری نمیشوم، علاوه بر دلایل اخلاقی، این است که نمیخواهم به زندان بروم. این بچهها میدانند احتمال اینکه به زندان بیفتند، خیلی کم است.»
این نگرانی با دادههای تازه شرکت مشاوره امنیت سایبری ماندیانت (Mandiant Consulting) نیز مطابق است. 55 درصد از حملات سایبری در سال ۲۰۲۴، به دلایل مالی بوده که بیشتر باجافزار یا اخاذی را شامل میشود.
ماندیانت همچنین مشاهده کرد که گروههای نوجوانمحور مانند UNC3944 که به Scattered Spider نیز معروف هستند، پشت بسیاری از حملات مخرب قرار دارند که اغلب با استفاده از اطلاعات حسابهای سرقتشده و مهندسی اجتماعی به مدافعان نفوذ میکنند.
هالتکویست افزود: «عاملان جوانتر حاضرند از خطوط قرمزی مانند تهدید خانوادهها عبور کنند که حتی مجرمان روسی هم به آنها پایبندند. جوانها نگران قواعد و هنجارهای خارج از جامعه فرهنگیشان نیستند. در دنیای خودشان، تحسین میشوند.»
حتی وقتی مقامات میدانند پشت حمله چهکسی است، پیگیری و اجرای عدالت در مقابل رفتار آنها، بهندرت سریع انجام میشود.
هالتکویست گفت: «تشکیل یک پرونده، سالها طول میکشد و در این مدت، آنها میتوانند آسیب جدی واردکنند.» این فوریت همراه با سرعت حرکت مجرمان سایبری، اکنون بیشتر هم شده است.
طبق گزارش ماندیانت، زمان متوسط شناسایی نفوذگران در سراسر جهان، به تنها ۱۱ روز کاهش یافته و در موارد باجافزار، این زمان، حتی به ۶ روز هم میرسد. بیش از 56 درصد حملات باجافزاری ظرف یک هفته کشف میشوند که بیانگر سرعت بالای این عملیاتهاست.
اگرچه بسیاری از این عاملان بهطور مستقل عمل میکنند، اما برخی دیگر در بین خطوط تاریک بین سازمانهای مجرمانه و کمپینهای تحت حمایت دولتها فعالیت دارند. هالتکویست توضیح داد که دولتها، به ویژه در روسیه و ایران، اغلب عملیات سایبری خود را به گروههای مجرمانه، برونسپاری میکنند و در ازای خدمات آنها، از این مجرمان محافظت میکنند.
- معامله پرخطر
او گفت: «این، یک معامله فاوستی [پرهزینه و پرخطر] است.» این معامله بدین معناست که: «دولت اجازه میدهد مجرمان به فعالیتهای مجرمانه خود ادامه دهند، تا زمانی که آنها نیز در مقابل، برای دولت، کاری انجام دهند.» (این اصطلاح، به داستان مشهور «فاوست» در ادبیات آلمان اشاره دارد، که در آن فردی به همین نام، بهخاطر دستیابی به قدرت، دانش یا موفقیت، روح خود را به شیطان میفروشد.)
خرید شرکت ماندیانت توسط گوگل در سال ۲۰۲۲، به هالتکویست و تیمش امکان داده تا تهدیدهای جهانی را با ترکیب تیم امنیت داخلی گوگل و قابلیتهای اطلاعات تهدید ماندیانت، مؤثرتر رصد کنند. این ادغام، به شکلگیری گروه اطلاعات تهدید گوگل منجر شده که هالتکویست آن را «نیروی قدرتمند» توصیف میکند.
او گفت: «ما دید بسیار خوبی روی تهدیدها در جهان داریم و تهدیدهایی که کاربران گوگل را هدف قرار میدهند، میبینیم.»
این سطح دسترسی و گستردگی، به تیم گوگل اجازه داده دفاع سایبری را به سطح بیسابقهای برساند. در یکی از موارد اخیر، آنها از یک مدل هوش مصنوعی برای کشف و خنثیسازی آسیبپذیری روز صفر استفاده کردند، قبل از آنکه مهاجمان بتوانند از آن سوءاستفاده کنند.
هالتکویست گفت: «این مدل، واقعاً آسیبپذیری روز صفر را پیدا کرد. مهاجم در حال آمادهسازی حمله بود و ما آن را متوقف کردیم. بهتر از این نمیشود.»
- مدافعان و مهاجمان در عصر هوش مصنوعی
هوش مصنوعی، هم بهعنوان ابزار و هم بهعنوان تهدید مطرح شده است. گوگل از آن، برای دفاع پیشگیرانه استفاده میکند، اما مهاجمان نیز از آن، برای تقویت تواناییهای خود بهرهبرداری میکنند. تصاویر، ویدئوها و متنهای جعلی، مدتهاست در حملات فیشینگ و کمپینهای اطلاعات نادرست استفاده میشوند، اما هالتکویست میگوید مرحله بعدی، بسیار نگرانکنندهتر است.
او گفت: «ما شاهد بدافزاری بودهایم که به هوش مصنوعی متصل میشود تا در لحظه، فرمانهای خود را بنویسد. این امر، باعث میشود تشخیص آن سختتر شود، چون فرمانها دائماً تغییر میکنند.»
هالتکویست هشدار داد که هوش مصنوعی ممکن است بهزودی کل فرایند نفوذ را خودکار کند، به مجرمان سایبری اجازه دهد شبکهها با سرعت ماشین نفوذ کنند، امتیازات دسترسی را بالا ببرند و باجافزار را سریعتر از توان پاسخگویی مدافعان اجرا کنند.
او افزود: «اگر کسی بتواند با سرعت ماشین در شبکه شما حرکت کند، ممکن است قبل از اینکه بفهمید چه اتفاقی افتاده، باجخواهی کند. بنابراین پنجره واکنش شما، هر لحظه کوچکتر میشود.» با پیشرفت مهاجمان، بسیاری از مدافعان، بهویژه در حوزه امنیت فضای ابری، هنوز به مدلهای ذهنی قدیمی وابستهاند.
هالتکویست گفت: «هنوز مردم فکر میکنند از سیستمهای سنتی و محلی محافظت میکنند. یکی از بزرگترین مشکلات در فضای ابری، هویت، بهویژه در حوزه دسترسی اشخاص ثالث است. در این فضا، ممکن است جواهرات تاج [دادهها و اطلاعات] شما قرار داشته باشند، اما همیشه بر آنها کنترل کامل ندارید.»
هرچند برخی افراد، نگران تهدیدات سایبری علیه دولتها هستند، اما هالتکویست میگوید هدف واقعی، اغلب بخش خصوصی است. به گفته او «اگر کشوری بخواهد به کشورهای عضو «ائتلاف پنجچشم» (Five Eyes) [اتحاد اطلاعاتی امنیتی پنج کشور انگلیسیزبان] پاسخ دهد، دنبال نظامیان یا سازمانهای اطلاعاتی نمیرود. آنها زیرساختهای حیاتی بخش خصوصی را هدف قرار میدهند. این موضوع، همیشه مزیت نامتقارن بوده است.»
با وجود تکامل مداوم تهدیدات، هالتکویست معتقد است در هر دو طرف پیشرفتهایی صورت گرفته است. او به روزهای اولیه حملات حمایتشده توسط دولت چین اشاره کرد که اشتباهات املایی و گرامری، ایمیلهایشان را خندهدار و قابل ردیابی میکرد.
او گفت: «قبلاً آنها را چاپ میکردیم و روی دیوارهای کابین فعالیتمان میچسباندیم، اما حالا بسیار پیچیدهتر شدهاند. دلیل پیشرفتشان این است که ما بهتر شدهایم و دفاع ما پیشرفت کرده است.» به گفته هالتکویست، این بازی موش و گربه به این زودیها تمام نمیشود.
او گفت: «ما مثل مهندسان ایمنی با قوانین فیزیک مبارزه نمیکنیم. دشمنان ما سازگار میشوند. اگر همهچیز را درست کنیم، آنها نیز تغییر میکنند تا بر آن غلبه کنند.» (منبع:عصرارتباط)