وقتی باجافزارها به جون هم افتادن!
خلاصهٔ کاملتر
دو گروه باجافزاری کمسابقه به اسمهای 0APT و KryBit اخیراً به جای حمله به قربانیان معمولی، تصمیم گرفتن به جون همدیگه بیفتن؛ و این درگیری هر دو گروه رو از پا درآورد. مرکز تحقیقات باجافزار Halcyon ماجرا رو در یه گزارش تفصیلی پوشش داده.
گروه 0APT اواخر ژانویه ۲۰۲۶ ظاهر شد و ادعا کرد نزدیک به ۲۰۰ قربانی داشته؛ لیستی که تقریباً همه کارشناسان اون رو ساختگی دونستن چون هیچ مدرکی از نفوذ واقعی وجود نداشت. این گروه چند ماه خاموش موند تا اینکه در اواسط آوریل دوباره پیداش شد و این بار مدعی حمله به چند گروه باجافزاری دیگه از جمله KryBit، Everest و RansomHouse شد.
KryBit از اواخر مارس فعالیتش رو شروع کرده و کیتهای RaaS (باجافزار بهعنوان سرویس) برای ویندوز، لینوکس، ESXi و دستگاههای NAS ارائه میده. این گروه از یه مدل ۸۰/۲۰ استفاده میکنه؛ یعنی ۸۰٪ از پرداخت باج به افیلیت میرسه و ۲۰٪ نصیب KryBit میشه. این گروه در دو هفته اول فعالیتش ۱۰ قربانی واقعی داشت.
0APT برای جبران کمبود اعتبارش، اطلاعات زیرساخت و پنلهای مدیریتی KryBit رو لو داد. این اطلاعات نشون داد که KryBit دو ادمین، پنج افیلیت، ۲۰ قربانی احتمالی و درخواستهای باج بین ۴۰ تا ۱۰۰ هزار دلار داشته.
KryBit هم بیکار ننشست. زیرساخت 0APT رو هک کرد، کل اطلاعات عملیاتیشون رو فاش کرد و یه پیام روی سایت لیک 0APT گذاشت: «دفعه بعد با آدمهای بزرگ بازی نکن.» اطلاعات فاششده شامل لاگهای دسترسی کامل، سورسکد PHP و فایلهای سیستمی بود. همین لاگها ثابت کرد که ۱۹۰+ قربانی اولیه 0APT کاملاً جعلی بودن و هیچ دادهای از هیچکدوم استخراج نشده بود.
اریکا توتارو، تحلیلگر Halcyon، میگه این رویکرد 0APT در واقع یه تلاش برای خرید اعتبار بوده: «وقتی در یه بازار جنایی اعتبارت به قربانیان اثباتشده و پرداخت باج بستگه داره و هیچکدوم رو نداری، باید یه راه دیگه برای جلب توجه پیدا کنی.»
نکته جالبتر اینه که این جنگ داخلی برای مدافعان سایبری یه فرصت طلاییه. توتارو توضیح میده که وقتی این گروهها مجبور به بازسازی و ریبرندینگ میشن، تاکتیکها و روشهای عملیاتیشون (TTPs) با اونها میمونه؛ ابزارها عوض میشن ولی رفتار اساساً تغییری نمیکنه. همین همپوشانی رفتاری دقیقاً چیزیه که مدافعان میتونن روش هشدار تنظیم کنن.
Halcyon به مدافعان توصیه میکنه که علائم staging و استخراج داده رو رصد کنن، یکپارچگی بکاپها رو تأیید کنن و سیستمهای ضد باجافزار رو فعال نگه دارن. همچنین تأکید میکنه که با اینکه 0APT اعتبار زیادی نداره، KryBit و Everest باید تهدیدات جدی تلقی بشن.
نکات کلیدی:
- گروه 0APT لیست قربانیان ساختگی منتشر کرد تا اعتبار کسب کنه، اما این تاکتیک شکست خورد
- جنگ بین 0APT و KryBit زیرساخت، اعضا و روشهای عملیاتی هر دو گروه رو افشا کرد
- KryBit با هک کامل 0APT و انتشار سورسکد PHP و لاگهای دسترسی پیروز این نبرد شد
- برای مدافعان، این نوع درگیریها اطلاعات امنیتی ارزشمند و قابل استفادهای تولید میکنه
- TTPs گروههای باجافزاری حتی پس از ریبرندینگ تغییری نمیکنه و میشه روی اونها الرت گذاشت




