گروه هکری TA505 که با نامهایی مانند EvilCorp، GRACEFUL SPIDER و SectorJ04 شناخته میشود، یکی از فعالترین و خطرناکترین گروههای جرایم سایبری سازمانیافته در جهان است.
گروه هکری TA505 که با نامهایی مانند EvilCorp، GRACEFUL SPIDER و SectorJ04 شناخته میشود، یکی از فعالترین و خطرناکترین گروههای جرایم سایبری سازمانیافته در جهان است.
به گزارش افتانا، این گروه که فعالیتش از سال ۲۰۰۶ آغاز شده و در سال ۲۰۱۴ برای اولینبار بهطور جدی ردیابی شد، تاکنون صدها سازمان و شرکت بزرگ را هدف حمله قرار داده است.
دامنه قربانیان: از بانکها تا هوافضا
بر اساس گزارشهای Proofpoint، این گروه بهطور مداوم سازمانهایی در صنایع حیاتی مانند بانکداری، انرژی، داروسازی، هوافضا و نهادهای دولتی را هدف قرار میدهد. این تنوع هدفگذاری نشان میدهد TA505 انعطافپذیری بالایی در طراحی حملات دارد و میتواند از مهندسی اجتماعی تا بهرهبرداری از آسیبپذیریهای روز استفاده کند.
فیشینگ هدفمند (Spear Phishing) ستون فقرات کمپینهای TA505 است. این گروه بارها نشان داده که توانایی تطبیق محتوای ایمیلهای فیشینگ با موضوعات حساس روز را دارد — از پاندمی کووید-۱۹ گرفته تا اطلاعیههای جعلی بانکی یا مالیات. در این کمپینها اغلب پیوستهای آلوده یا لینکهای مخرب استفاده میشود که کاربر را فریب میدهند تا بدافزار روی سیستم اجرا شود. گزارشهای Proofpoint ،PT و سایر منابع امنیتی فهرست گستردهای از ابزارهای این گروه را تأیید کردهاند.
حملههای گسترده باجافزار Clop
یکی از شناختهشدهترین فعالیتهای TA505، توسعه و توزیع باجافزار Clop بوده که در چند سال اخیر صدها شرکت بزرگ و دانشگاه را قربانی کرده است.
در سال ۲۰۲۰، این گروه با نفوذ به شبکههای سازمانی و رمزگذاری دادهها، از شرکتهای بزرگ فناوری و دانشگاههای معتبر (مثل دانشگاههای آمریکا) میلیونها دلار باج درخواست کردند. این گروه حتی از تاکتیک «انتشار اطلاعات دزدیدهشده» هم استفاده کرد؛ یعنی تهدید میکرد اگر باج پرداخت نشود، اطلاعات سرقتشده را در وب تاریک منتشر میکند.
حملههای گسترده ایمیلی Dridex
در حدود سالهای ۲۰۱۴ تا ۲۰۱۹، TA505 با راهاندازی یکی از بزرگترین کمپینهای بدافزار Dridex میلیونها ایمیل فیشینگ به شرکتهای مالی و بانکی در سراسر جهان ارسال کرد.
Dridex یک تروجان بانکی قدرتمند است که اطلاعات بانکی، لاگینها و اعتبارنامهها را سرقت میکند. طبق گزارشها، این حملات خسارتهای مالی هنگفتی به بانکها وارد کردند.
حمله به صنایع حملونقل و لجستیک
در سال ۲۰۱۹، TA505 با استفاده از ایمیلهای جعلی و فیشینگ، به چندین شرکت بزرگ حملونقل بینالمللی نفوذ کرد و باجافزارهای خود را در شبکههای این شرکتها منتشر کرد. در این حملات از بدافزارهایی مثل FlawedAmmyy برای دسترسی از راه دور استفاده شد.
کمپینهای Covid-19
در زمان اوج پاندمی کرونا، TA505 یکی از فعالترین گروههایی بود که موج ایمیلهای فیشینگ با موضوع «اطلاعات بهداشتی»، «کمکهای دولتی» یا «بستههای محرک اقتصادی» را اجرا کرد. هزاران کاربر فریب این ایمیلهای جعلی را خوردند و بدافزار Trickbot یا Dridex را دانلود کردند.
نوآوری مستمر: از ZeroLogon تا ابزارهای جدید
TA505 جزو اولین گروههایی بود که پس از کشف آسیبپذیری معروف ZeroLogon (CVE-2020-1472) فوراً از آن برای نفوذ به دامنههای ویندوزی استفاده کرد. این آسیبپذیری به مهاجمان اجازه میداد کنترل کامل دامین کنترلر ویندوز را به دست بگیرند. بسیاری از حملات Clop و دیگر باجافزارها در آن دوره با بهرهبرداری از ZeroLogon رخ داد.
همچنین، تحقیقات نشان داده که این گروه، بدافزارهای جدید مانند SDBbot و EmailStealer را برای حملات هدفمند طراحی کرده است.
TA505 برای بقا در سیستم قربانیان از تکنیکهای متنوع دور زدن آنتیویروسها، امضای دیجیتال جعلی و استفاده از ابزارهای قانونی بهره میبرد. این گروه با بهکارگیری ابزارهایی مانند Cobalt Strike و چارچوبهای پیشرفته حمله، ردپای خود را بهحداقل میرساند.
چرا TA505 هنوز تهدیدی جدی است
از دیدگاه محققان، دلیل بقای بلندمدت TA505، انعطافپذیری، سرعت تغییر تاکتیکها و استفاده ترکیبی از مهندسی اجتماعی و بدافزارهای پیشرفته است. همین ویژگیها باعث شده کارشناسان امنیتی، این گروه را یکی از قدرتمندترین بازیگران تهدید در دنیای جرایم سایبری بدانند.
TA505 ثابت کرده که در موجسواری روی بحرانهای جهانی، بهرهبرداری از آسیبپذیریهای روز و اجرای باجافزارها یکی از سازمانیافتهترین گروههای دنیا است. کارشناسان توصیه میکنند سازمانها با آموزش کارمندان، بهروزرسانی منظم سیستمها و استفاده از راهکارهای چندلایه امنیتی، شانس موفقیت حملات TA505 را کاهش دهند.