بیش از یک دهه است که فعالان حوزه امنیت سایبری برای گروههای مختلف هکری نامهای مشخصی انتخاب میکنند. برخی از این گروهها، مانند «فَنسی بِر» (Fancy Bear)، به دلیل حملات سایبری مهم و نامهای بهیادماندنی خود حتی در میان عموم مردم نیز شناخته شدهاند. برخی دیگر اما تقریباً فقط در صنعت امنیت سایبری شناخته میشوند.
گاهی حتی متخصصان این حوزه نیز نمیتوانند همه این گروهها را بهدرستی از یکدیگر تشخیص دهند. یکی از دلایل این مسئله آن است که شرکتهای مختلف برای یک گروه هکری، نامهای متفاوتی انتخاب میکنند. به همین دلیل منابعی مانند پایگاه MITRE ایجاد شدهاند تا بهعنوان مرجعی جامع عمل کنند و به متخصصان امنیت سایبری، مقامهای دولتی، سیاستگذاران، خبرنگاران و عموم مردم کمک کنند بفهمند هر گروه هکری چه نامهایی دارد و دقیقاً با کدام گروه مواجه هستند.
تبلیغات متنی | طراحی سایت فروشگاهی
ماه گذشته، گوگل به جدیدترین شرکتی تبدیل شد که سیستم نامگذاری خود برای گروههای هکری را تغییر داده است.
در سیستم جدید، دیگر خبری از نامهایی مانند APT1، APT41 یا دیگر نامهای مشابه که پیشتر توسط شرکت امنیتی Mandiant استفاده میشد، نیست. Mandiant که اکنون بخشی از گوگل است، از نخستین شرکتهایی بود که برای گروههای هکری یک سیستم نامگذاری مشخص ایجاد کرد.
سیستم جدید گوگل نسبتاً ساده است. هر گروه هکری یک نام اول تصادفی و بهیادماندنی خواهد داشت و کلمه دوم بر اساس حرف اول خود، کشور مبدأ گروه را مشخص میکند. برای مثال، Castle برای چین، Ion برای ایران، Neptune برای کره شمالی و Relic برای روسیه استفاده میشود.
شین هانتلی، مدیر فناوری گروه Google Threat Intelligence که تیم داخلی گوگل برای شناسایی و ردیابی هکرهاست، میگوید تغییر این سیستم برای ایجاد شفافیت بیشتر در میان پژوهشگران امنیتی داخل و خارج از گوگل ضروری بود.
هانتلی به TechCrunch گفت در اوایل دهه ۲۰۱۰، زمانی که شرکتها شروع به انتشار گزارشهایی درباره حملات سایبری و معرفی گروههای پشت این حملات کردند، کسی انتظار نداشت تعداد گروههای تهدیدکننده در سالهای بعد تا این اندازه افزایش پیدا کند.
بهمرور، شناسایی و دنبال کردن همه این گروهها دشوار شد. جان هالتکویست، تحلیلگر ارشد گروه Google Threat Intelligence، میگوید گوگل اکنون بیش از ۵ هزار «خوشه فعالیت» مرتبط با حملات سایبری را در چندین کشور ردیابی میکند. هانتلی نیز معتقد است تعداد بسیار کمی از کشورهای توسعهیافته وجود دارند که قابلیتهای سایبری و گروههای هکری اختصاصی نداشته باشند.
اما هدف از نامگذاری گروههای هکری چیست؟ شین هانتلی توضیح میدهد که این کار صرفاً یک فعالیت دانشگاهی یا پژوهشی نیست. هدف اصلی، ایجاد یک درک پایه و مشترک از این موضوع است که چه گروهی به چه هدفی حمله میکند و از چه روشهایی برای انجام حملات خود استفاده میکند.
این اطلاعات به سازمانها کمک میکند تهدیدهای سایبری را سریعتر شناسایی کنند، برای مقابله با آنها آماده باشند و در حالت ایدهآل، جلوی حملات را بگیرند. حتی اگر حملهای رخ دهد، داشتن اطلاعات دقیق درباره گروه مهاجم باعث میشود بررسی و تحقیق درباره حادثه با سرعت بیشتری انجام شود.
به گفته هانتلی، دستیابی به چنین شناختی تنها زمانی امکانپذیر است که گروههای هکری نامگذاری شوند و فعالیت آنها بهصورت منظم و مستمر مورد ردیابی قرار گیرد.
هانتلی گفت: «اگر واقعاً توسط یک گروه هکری مورد حمله قرار بگیرید یا با یک حادثه امنیتی مواجه شوید، دانستن اینکه آن گروه چگونه رفتار میکند، چه کارهایی انجام میدهد و در گذشته چه اقداماتی داشته است، اهمیت بسیار زیادی پیدا میکند. این اطلاعات هم به مقابله با حادثه کمک میکند و هم نشان میدهد سازمان تا چه اندازه در برابر این تهدیدها آمادگی و پوشش امنیتی دارد.»
برای مثال، آشنایی با نحوه فعالیت هکرهای دولتی کره شمالی که با نام «گروه لازاروس» شناخته میشوند، اهداف معمول آنها و اینکه برای چه نهادی فعالیت میکنند، میتواند نقطه شروع مناسبی برای مدافعان سایبری در مقابله با این گروه باشد.
هانتلی توضیح داد که ردیابی هکرهای مورد حمایت دولتها، با وجود دشواریهای خاص خود، معمولاً از شناسایی و دنبال کردن گروههای مجرمان سایبری و هکرهای اجارهای آسانتر است. هکرهای دولتی معمولاً اهداف و فعالیتهای ثابتتری دارند، در حالی که اعضای گروههای مجرم سایبری ممکن است دائماً تغییر کنند، از یکدیگر جدا شوند یا گروههای جدیدی تشکیل دهند و در نتیجه ساختار مشخص و ثابتی نداشته باشند.
گروههای هکری اجارهای و شرکتهای تولیدکننده جاسوسافزار نیز معمولاً مشتریان زیادی در نقاط مختلف جهان دارند و همین موضوع باعث میشود شناسایی و ردیابی فعالیتهای آنها تا حدی دشوارتر باشد.
