گزارش ICTNews – در فاصله کمتر از یک هفته، چهار رویداد امنیتی جداگانه در نقاط مختلف جهان به بازداشت یا شناسایی مظنونان انجامید. از بازگشت ۳.۸ میلیون دلار به NEAR Intents تا بازداشت نوجوان ۱۶ ساله‌ای که گروه باج‌افزاری KillSec را اداره می‌کرد، این رویدادها تصویری از یک شبکه جهانی مبارزه با جرایم سایبری ترسیم می‌کنند که از پورتوریکو تا اردن و از اسپانیا تا مونته‌نگرو گسترده است.

NEAR Intents: خطای نرم‌افزاری که به بازگشت وجه منجر شد

NEAR Intents، پروتکل تراکنش‌های بین‌زنجیره‌ای، در تاریخ ۳۰ سپتامبر ۲۰۲۶ (۸ مهر ۱۴۰۵) هدف یک نفوذ امنیتی قرار گرفت. مهاجم با سوءاستفاده از یک خطای نرم‌افزاری در تعامل میان زیرساخت واریز و برداشت Omni و قرارداد هوشمند اصلی، حدود ۳.۸ میلیون دلار USDT را طی پنج برداشت در حدود شش ساعت از یک خزانه در شبکه BNB Chain خارج کرد .
تحلیل‌های آن‌چین Bitquery نشان می‌دهد که مهاجم ابتدا دو تراکنش آزمایشی کوچک (۱۰ و ۱۱ دلار) انجام داد و سپس مبالغ بزرگ‌تر را خارج کرد. تا ساعت ۱۴:۳۰ روز اول اکتبر، حدود ۷۶ درصد از وجوه به ۳۴.۶۹ بیت‌کوین تبدیل شده بود و ۲۱ درصد به صرافی KuCoin رسیده بود. کارآگاه بلاک‌چین ZachXBT نیز مسیر انتقال به KuCoin و سپس تبدیل به بیت‌کوین را تأیید کرد .
نقطه عطف: الکس شوچنکو، مدیرکل NEAR Intents، در تاریخ ۲ اکتبر اعلام کرد که تیم موفق به شناسایی هویت مهاجم شده و یک ضرب‌الاجل ۴۸ ساعته برای بازگرداندن وجوه از طریق «افشای مسئولانه» تعیین کرده است. او خطاب به مهاجم نوشت: «شما بهتر از هر کسی می‌دانید افشای مسئولانه چگونه کار می‌کند: این آخرین پنجره برای استفاده از آن است. پس از ۴۸ ساعت، این پنجره بسته خواهد شد» .
مهاجم پیش از انقضای مهلت، وجوه را بازگرداند. پیامی که به یک تراکنش متصل و منتشر شد، از سوی مهاجم اعتراف به اشتباه کرده و از برنامه‌های پاداش برای گزارش آسیب‌پذیری‌ها تمجید کرده بود. شوچنکو در ۲ اکتبر اعلام کرد: «وجوه هک NEAR Intents به‌طور کامل بازگردانده شد. ما تحقیقات را متوقف می‌کنیم» .
ارتباط با بیت‌گت: NEAR Intents پیش‌تر اعلام کرده بود که بیش از ۵۰ میلیون دلار از تلاش‌های انتقال وجوه مرتبط با هکر بیت‌گت را مسدود کرده است. از این مبلغ، ۵۰۳ هزار دلار در مرحله اجرا مسدود شد و تنها ۱۶۶ هزار دلار از آن عبور کرد .

ShinyHunters: از حمله به FBI تا همکاری با بازداشت‌شدگان

گروه هکری ShinyHunters در تاریخ ۲۲ سپتامبر ۲۰۲۶ ادعا کرد که به سیستم‌های FBI نفوذ کرده و داده‌های «تقریباً تمامی مأموران FBI و افرادی که برای استخدام درخواست داده بودند» را سرقت کرده است. این گروه به‌عنوان مدرک، تصویری از سایت استخدامی خراب‌شده FBI و نمونه‌ای از داده‌های حدود ۵,۰۰۰ مأمور را منتشر کرد .
تحلیل رویترز از نمونه داده‌ها نشان داد که این اطلاعات شامل نام، نشانی منزل، شماره تأمین اجتماعی، مأموریت‌ها و در برخی موارد نام اعضای خانواده مأموران است. رویترز توانست صحت بخشی از این داده‌ها را با تطبیق با سوابق اعتباری و داده‌های نقض‌شده قبلی تأیید کند. در حداقل ۱۰ مورد، از جمله اطلاعات کش پاتل، رئیس FBI، جزئیات مطابقت داشت .
انگیزه حمله: ShinyHunters اعلام کرد که این حمله پاسخی به بیانیه ماه مه ۲۰۲۶ FBI بود که در آن روش‌های گروه تشریح و به قربانیان توصیه شده بود باج پرداخت نکنند. این گروه تأکید کرد که انگیزه مالی نداشته است .
بازداشت «Rey»: در تاریخ ۲۹ سپتامبر ۲۰۲۶، مقام‌های اردنی سیف‌الدین خضر، معروف به Rey، را در امان بازداشت کردند. بر اساس گزارش رویترز، خضر در حال همکاری با FBI و نهادهای قانونی بین‌المللی برای شناسایی سایر اعضای ShinyHunters است. یک منبع آگاه گفت: «همکاری او برای تلاش‌های جاری جهت دستگیری این هکرها حیاتی است» .
هویت خضر از سال قبل برای محققان امنیتی شناخته‌شده بود. برایان کربس، روزنامه‌نگار امنیتی، در نوامبر ۲۰۲۵ او را به‌عنوان یکی از *سه مدیر گروه Scattered LAPSUS$ Hunters* (ترکیبی از Scattered Spider، LAPSUS$ و ShinyHunters) شناسایی کرده بود. خضر پیش‌تر مدیر سایت افشای داده گروه باج‌افزاری Hellcat و همچنین مدیر BreachForums بوده است .
نکته قابل توجه این است که خضر خودش به کربس گفته بود حداقل از ژوئن ۲۰۲۵ با نهادهای قانونی همکاری می‌کند و از سپتامبر ۲۰۲۵ «عملاً هیچ کار مجرمانه‌ای انجام نداده است». با این حال، بازداشت او نشان می‌دهد که این همکاری مانع از پیگرد قانونی او نشده است .
ریشه‌های گروه: بر اساس گزارش شرکت امنیتی Sekoia، ریشه ShinyHunters به دو گروه هکری قدیمی‌تر به نام‌های TheDarkOverlord و GnosticPlayers بازمی‌گردد که در زمینه اخاذی و افشای داده تخصص داشتند. برند ShinyHunters حدود آوریل یا مه ۲۰۲۰ به‌طور عمومی ظاهر شد . واکنش FBI: کاش پاتل، رئیس FBI، با اشاره به بازداشت قبلی پپین ون در استاپ در هلند، از بررسی سرنخ‌های جدید و احتمال بازداشت‌های بیشتر خبر داد. برت لدرمن، دستیار مدیر بخش سایبری FBI، خطاب به اعضای گروه گفت: «هرچه بیشتر در این کار بمانید، بیشتر درباره شما می‌آموزیم. شما می‌دانید چگونه ما را پیدا کنید، و ما می‌دانیم چگونه شما را پیدا کنیم» .

KillSec: نوجوان ۱۶ ساله‌ای که ۱,۰۰۰ حمله را مدیریت می‌کرد

گروه باج‌افزاری KillSec که از حدود سال ۲۰۲۴ فعال بود، در تاریخ ۳۰ سپتامبر ۲۰۲۶ (۸ مهر ۱۴۰۵) هدف یک عملیات بین‌المللی به نام Operation KillSwitch قرار گرفت. این عملیات به رهبری پلیس جنایی هامبورگ آلمان و با مشارکت نهادهای قانونی از ۹ کشور (بلژیک، فنلاند، آلمان، یونان، هلند، رومانی، اسپانیا، سوئیس، بریتانیا و آمریکا) و هماهنگی Europol و Eurojust انجام شد .
بازداشت مظنون اصلی: یک نوجوان ۱۶ ساله رومانیایی در شهر آلیکانته اسپانیا بازداشت شد. او به‌عنوان مدیر و اپراتور اصلی گروه شناسایی شده است. دو مظنون دیگر نیز در بریتانیا و رومانی بازداشت شدند که هر دو حدود ۲۰ سال سن دارند. برای یکی از بازداشت‌شدگان در بریتانیا، درخواست استرداد از پورتوریکو صادر شده است .
نقش‌های شناسایی‌شده: محققان چهار نقش اصلی در گروه شناسایی کردند: مدیر، توسعه‌دهنده، مذاکره‌کننده و وابسته. توسعه‌دهنده مظنون در آگوست ۲۰۲۶ ۱۸ ساله شده و در زمان ارتکاب برخی از جرایم، خردسال بوده است .
روش‌های عملیاتی: KillSec با بهره‌برداری از آسیب‌پذیری‌های نرم‌افزاری و نقاط دسترسی با امنیت ضعیف، به‌ویژه در فضای ذخیره‌سازی ابری، به سیستم‌های سازمان‌ها نفوذ می‌کرد. اعضای گروه اطلاعات حساس را کپی کرده و به زیرساخت‌های تحت کنترل خود منتقل می‌کردند. قربانیان در یک سایت افشای داده در دارک‌وب نام‌گذاری شده و تهدید می‌شدند که در صورت عدم پرداخت باج، داده‌ها منتشر خواهند شد. در صورت عدم پرداخت، فایل‌های مسروقه برای دانلود رایگان در دسترس قرار می‌گرفتند. در برخی موارد، گروه مبالغ قابل‌توجهی باج دریافت کرده بود .
استفاده از هوش مصنوعی: محققان کشف کردند که KillSec از هوش مصنوعی برای ساخت و نگهداری زیرساخت باج‌افزاری خود و شناسایی قربانیان بالقوه استفاده می‌کرد .
مقیاس فعالیت: حدود ۱,۰۰۰ حمله در سراسر جهان، که حدود ۵۰۰ مورد موفق بوده و بیش از ۲۸۰ قربانی شناسایی شده است. برخی قربانیان تا ۵۰۰,۰۰۰ یورو باج پرداخت کرده‌اند .
نقطه شروع تحقیقات: تحقیقات Operación Rotoma در سال ۲۰۲۵ از همکاری پلیس با FBI در سان‌خوان پورتوریکو آغاز شد. محققان اسپانیایی تنها با یک تصویر پروفایل موفق به شناسایی یکی از مدیران گروه شدند که در استان آلیکانته زندگی می‌کرد .
نتیجه عملیات: مقامات ۵ سرور مرکزی گروه را تحت کنترل گرفتند، ۱۱۰ ترابایت داده مسروقه را ایمن کردند، دامنه‌های KillSec را مسدود کردند و سایت افشای داده گروه را از دسترس خارج کردند .

امیر براتی: استرداد نادری که یک دهه جاسوسی سایبری را آشکار کرد

امیر براتی، تبعه ۴۰ ساله ایرانی-ترکیه‌ای دوگانه، در تاریخ ۳۰ سپتامبر ۲۰۲۶ از مونته‌نگرو به آمریکا مسترد شد. او در ژوئن ۲۰۲۶ در شهر ساحلی کوتور به درخواست FBI بازداشت شده بود .
اتهامات: براتی در دادگاه فدرال منطقه جنوبی نیویورک با اتهامات کلاهبرداری رایانه‌ای، هک و سرقت هویت روبه‌رو خواهد شد. او یکی از ۱۷ تبعه ایرانی است که در کیفرخواست اصلاح‌شده‌ای در آگوست ۲۰۲۶ نامشان ذکر شده است .
مقیاس حملات: بر اساس اسناد دادگاهی، گروهی که براتی در آن عضو بود از سال ۲۰۱۳ فعالیت خود را آغاز کرد و در جریان آن بیش از ۸,۰۰۰ حساب ایمیل استادان و پژوهشگران در آمریکا، اروپا و سایر کشورها هدف دسترسی غیرمجاز قرار گرفت. دانشگاه‌های آسیب‌دیده نزدیک به ۳.۴ میلیارد دلار برای دسترسی قانونی به اطلاعات سرقت‌شده هزینه کرده بودند .
نقش براتی: در ساختار گروه، او نقش ردیابی روند پیشرفت نفوذها و تهیه فهرست اهداف بخش خصوصی را ایفا می‌کرد .
ارتباط با سپاه پاسداران: دادستان‌های آمریکایی مدعی‌اند که بخشی از این حملات به نفع سپاه پاسداران انقلاب اسلامی ایران (IRGC) انجام شده است. اطلاعات سرقت‌شده و دسترسی به حساب‌های دانشگاهی، ادعا می‌شود که برای مؤسسات ایرانی و دانشگاه‌ها استفاده شده است .
حساسیت استرداد: استرداد هکرهای مرتبط با دولت ایران به آمریکا بسیار نادر است، زیرا این افراد معمولاً از داخل ایران فعالیت می‌کنند و از سفر به کشورهایی با معاهده استرداد با آمریکا خودداری می‌کنند. سفر براتی به مونته‌نگرو و بازداشت او، یک اشتباه استراتژیک از سوی او محسوب می‌شود .
سابقه همکاری مونته‌نگرو و FBI: در سه سال گذشته، همکاری میان اینترپل، پودگوریتسا و FBI منجر به مکان‌یابی و بازداشت هفت نفر در مونته‌نگرو شده است که تحت تعقیب مقامات آمریکایی بودند .

تحلیل ICTNews

چهار رویداد اخیر، تصویری از طیف متنوع تهدیدات سایبری و شبکه جهانی مبارزه با آنها ترسیم می‌کنند. آنچه این رویدادها را به هم پیوند می‌دهد، افزایش همکاری بین‌المللی نهادهای قانونی است.

از یک سو، تنوع تهدیدات:

· NEAR Intents: یک خطای فنی در زیرساخت، نه یک حمله سازمان‌یافته. مهاجم احتمالاً یک فرد یا گروه کوچک بود که از یک آسیب‌پذیری تصادفی بهره برد.· ShinyHunters: یک گروه هکری باسابقه با انگیزه انتقام‌جویی از FBI. ریشه‌های این گروه به سال ۲۰۲۰ بازمی‌گردد و با وجود دستگیری‌ها، همچنان فعال است.· KillSec: یک گروه باج‌افزاری جوان که از هوش مصنوعی برای گسترش فعالیت‌های خود استفاده می‌کند. رهبر ۱۶ ساله آن نشان می‌دهد که جرایم سایبری پیچیده دیگر محدود به بزرگسالان نیست.· امیر براتی: یک عملیات سایبری دولتی با هدف سرقت مالکیت فکری و جاسوسی علمی. این پرونده نشان می‌دهد که جاسوسی سایبری همچنان یک تهدید جدی برای زیرساخت‌های علمی است.

از سوی دیگر، همکاری بین‌المللی:

· عملیات KillSwitch با مشارکت ۹ کشور و هماهنگی Europol و Eurojust.· بازداشت Rey در اردن با همکاری FBI.· استرداد براتی از مونته‌نگرو به نیویورک با هماهنگی اینترپل.· عملیات Rotoma که از همکاری FBI در پورتوریکو با پلیس اسپانیا آغاز شد.
نکته کلیدی: در سه رویداد از چهار رویداد، یک تصویر پروفایل، یک اشتباه کوچک یا یک همکاری قبلی نقطه شروع شناسایی مظنونان بوده است. KillSec با یک تصویر پروفایل شناسایی شد. Rey با یک اسکرین‌شات که رمز عبور ایمیلش را افشا کرده بود، لو رفت. براتی با سفر به کشوری که با FBI همکاری می‌کرد، خود را به دام انداخت.
این الگو نشان می‌دهد که ناشناسی کامل در فضای دیجیتال یک افسانه است. حتی حرفه‌ای‌ترین مجرمان سایبری نیز اشتباه می‌کنند، و زمانی که این اشتباهات با همکاری بین‌المللی ترکیب شود، به بازداشت و استرداد منجر می‌شود.