تعطیلی بازار سیاه اینترنتی روسی باعث ایجاد شکافهایی در زمینه فعالیت مجرمان سایبری شد و تلاش جهانی برای بستن این بازارهای سیاه دیجیتالی افزایش یافت.
"پایگاه رسانهای گرداب جهت اطلاع و افزایش دانش و سواد فضای مجازی مخاطبان خود و به ویژه دانشجویان، پژوهشگران و تصمیمگیران، ترجمههایی در این زمنیه منتشر میکند. بدیهی است انتشار این مطالب، لزوما به معنای تایید محتوای آن نیست."
به گزارش گرداب، در ماه فوریه ۲۰۲۲ زمانی که روسیه به اوکراین حمله کرد، گروه جرایم سایبری کنتی (Conti) حمایت کامل خود را از رئیس جمهور ولادیمیر پوتین اعلام کرد. سه روز بعد، یکی از اعضای گروه کنتی که طرفدار اوکراین بود گزارشهایی از جزئیات برنامههای این گروه را فاش کرد. اسناد فاش شده نشانگر روند تکامل یکی از بزرگترین گروههای جرایم سایبری جهان بود: این گروهها بر اساس اهداف ژئوپلیتیکی تقسیمبندی شده و برنامههای ملیگرایانه در عملیات جرایم سایبری دخیل شده بودند که متأسفانه بسیار سودمحور بوده است.
همین موضوع باعث رونق بازارهای سیاه اینترنتی شده است؛ جایی که مجرمان سایبری با ابزارهای هک رایانه، دادههای به سرقت رفته، مواد مخدر و خدمات پولشویی به تجارت میپردازند که این به معنی خطرناکتر شدن شرایط و سختتر شدن مهار این نوع فعالیتهاست. گروههای جرایم سایبری، دستورالعمل حاکم بر این بازارها را نادیده میگیرند و با بدافزارهایی که در این پلتفرمها رد و بدل میشوند به سیستمهای محاسباتی مهم مرتبط به زیرساختهای حیاتی و خدمات دولتی کشورهایی که دشمن خود میدانند حمله میکنند.
آدام میرز، معاون ارشد اطلاعاتی در شرکت فناوری امنیت سایبری کرود استرایک (CrowdStrike)، میگوید: «ما در اینجا با عملیات سایبری ایدئولوژیکی بین کاربران سر و کار داریم. در واقع ما شاهد گسترش عملیات سایبری تهاجمی در سطح ملی هستیم».
در ماه سپتامبر ۲۰۲۲، محققان گوگل و آیبیام (IBM) هم به این موضوع اشاره کردند و گفتند که از ابزارهای هک کنتی در حملات سایبری علیه اوکراین استفاده میشود.
این شرایط جدید حاکم بر دارک وب تا حدی به این دلیل ایجاد شد که در ماه آوریل ۲۰۲۲، مقامات آلمانی با ایجاد قانونی موفق به بستن قدیمیترین و بزرگترین بازار سیاه اینترنتی جهان به نام هیدرا (Hydra) شدند که یکی از مکانهای اصلی گروه کنتی برای خرید و فروش داده و ابزار هک بود. گروههایی همانند کنتی تقریبا همیشه وابسته به پلتفرم خاصی نبودهاند و به محض پیدا شدن پلتفرم بزرگ دیگری کار و تجارت خود را از سر میگیرند. زمانی که افبیآی (FBI) در اکتبر ۲۰۱۳ اولین بازار سیاه اینترنتی مدرن جهان را که سیلکرود (Silk Road) نام داشت تعطیل کرد، شرایط برای گسترش بازار آلفابی (AlphaBay) فراهم شد و نسبت به بازار قبلی تعطیل شده حدود ده برابر رشد کرد.
بعد از تعطیلی هیدرا، مدیران سابق آن سریعا خلاء ایجاد شده را با راهاندازی چندین بازار سیاه و انجمن جدید و کوچکتر پر کردند و به این ترتیب زمینه برای آن چه که تحلیلگر ارشد شرکت اطلاعاتی تهدیدات سایبری فلشپوینت (Flashpoint) به نام آندراس توث-سیفرا آن را جنگ بر سر بازار سیاه روسی مینامد، فراهم شد. این بازارهای سیاه نه تنها خلاف قوانین هستند، بلکه در تضاد ایدئولوژیکی با یکدیگر هم قرار دارند و به دو جبهه طرفدار کرملین و طرفدار اوکراین تقسیم شدهاند. واشنگتن نسبت به این مسأله نگرانیهایی دارد و در تلاش برای پیدا کردن راه حل است.
نماینده جیم هیمز که ریاست کمیته فرعی مجلس نمایندگان در امور امنیت ملی، توسعه بینالمللی و سیاست پولی را بر عهده دارد گفت جنایتکارانی که از بازار سیاه اینترنتی استفاده میکنند، بسیار خطرناکند، چون به منابع نسبتا کمی برای هک و دستکاری سیستمهای محاسباتی ایالات متحده نیاز دارند.
به گفته او این یک تهدید جدی است و وضع مقررات با توجه به پیچیدگی تکنولوژیکی دارک وب، سخت است و به رمزارز مونرو؛ ارز دیجیتالی که به سختی ردیابی میشود و در بازارهای سیاه اینترنتی رایج است، اشاره کرد.
پلیس و دستگاههای قضایی علیرغم تلاشهایشان همچنان عقب هستند و با فناوریهای خاص و عوامل بازدارنده دیپلماتیکیای که وجود دارند، تلاشها برای خنثیسازی فعالیتهای گسترده و غیرمتمرکز جنایی سایبری بینتیجه مانده است. در عین حال، مجرمان سایبری در این پلتفرمها دائما در حال بهبود امنیت عملیاتی خود هستند. در بسیاری از بازارهای سیاه جدید، استفاده از ارز دیجیتال مونرو اجباری است و به شدت استفاده از ابزارهای ارتباطی رمزگذاری شده توصیه میشود.
ژئوپلیتیک جرایم سایبری
فاش شدن اطلاعات کنتی اولین بن بست سیاسی گروههای جرایم سایبری در بازارهای سیاه جدید بعد از تعطیلی هیدرا بود. در آگوست ۲۰۲۲، گروه هکری کیلنت (Killnet) که طرفدار کرملین است به انجمن گفتگوی طرفداران اوکراین به نام RuTor حمله کرد و ادعایش این بود که مدیران آن عضو عوامل سرویس مخفی اوکراین بودند.
توث-سیفرا گفت که این حرکت از مجرمان سایبری زیرزمینی تاکنون بعید بوده است که بخواهند به کاربران دارک نت وابسته به شوروی سابق حمله کنند. مثلا در دستورالعملهای آلفابی صریحا نوشته شده است که هر گونه فعالیتی علیه روسیه، بلاروس، قزاقستان، ارمنستان و قرقیزستان در این پلتفرم ممنوع است.
همه به این دلیل است که همیشه یک بعد سیاسی برای فعال نگه داشتن بازارهای سیاه اینترنتی در نظر گرفته میشود و اغلب در رابطه با دولتهایی است که میتوانند نیازهای این نوع گروهها را برطرف سازند و در عوض سود ببرند. هیمز گروههای مشابه به کنتی را اعضای شبه دولتی مینامد که تحت حمایت دولت هستند و با انجام حملات سایبری علیه کشورهای رقیب، اهداف سیاسی دولت را برآورده میکنند. به گفته هیمز، کاری که روسیه و برخی کشورهای دیگر انجام میدهند این است که چشم خود را بر فعالیتهای گروههای جرایم سایبری میبندند.
قبل از حمله روسیه به اوکراین، چند پیشنهاد بین آمریکا و روسیه برای مقابله با جرایم سایبری فراملی رد و بدل شده بود. در ژوئیه ۲۰۲۱، رئیس جمهور جو بایدن در تماسی تلفنی با پوتین سعی کرد تا او را متقاعد به برخورد با گروههای هکری مستقر در روسیه کند. بایدن علاوه بر این که تهدید به انجام دادن هرگونه اقدام لازم برای محافظت از زیرساختهای حیاتی آمریکا کرد، اظهار داشت که دو کشور روسیه و آمریکا درباره این مسأله به هماهنگیهایی رسیدهاند.
اما آخرین باری که مسئولان روسی حتی به طور ظاهری با همتایان آمریکایی در یک عملیات مربوط به دارک نت همکاری کردند در ماه آوریل بود؛ یعنی ده روز بعد از تعطیلی هیدرا و کمتر از دو ماه پس از حمله به اوکراین. مقامات روسی، دیمیتری پاولوف را به اتهام قاچاق مواد مخدر دستگیر کردند. پاولوف اعتراف کرد که سرورهای اجارهای به عنوان واسطه ارائه میدهد، اما دخالت مستقیمی در مدیریت سایت ندارد. در عین حال، گروههای جنایتکار بیپروایانه در بازارهای سیاه اینترنتی فعالیت دارند و از ابزارهای هکی که از این پلتفرمها خریداری میکنند برای پیشبرد حمله سایبری به اهداف بزرگتر و مختلسازی فعالیت دولتها استفاده میکنند.
تا سال ۲۰۱۷، آدام میِرز شاهد ظهور باجافزارهای سازمانی و ابزارهایی که باعث جلوگیری از دسترسی یافتن به سیستم رایانهای تا زمان پرداخت مبلغ درخواستی میشدند بود. این مجرمان متوجه شدند که هرچقدر هزینه آفلاین شدن چند ساعته یک سازمان سنگینتر باشد یا دادههای حساستری به خطر بیفتند، احتمال موافقت برای پرداخت باج بیشتر است. به گفته توث-سیفرا، انجام حملات سایبری در سطح گسترده به این معنی است که مجرمان کمتر نگران تهدید شدن از سوی دولتها هستند.
توث-سیفرا میگوید: «فکر میکردیم مجرمان سایبری به خاطر ترس از برخورد شدن با آنها نتوانند زیرساختهای مهم یا سیستمهای صنعتی را هدف قرار دهند، اما دیدیم که چه اتفاقی برای شرکت کلونیال پایپ لاین (Colonial Pipeline) افتاد». در ماه مه ۲۰۲۱، گروه هکری دارکساید (DarkSide) از اروپای شرقی به خط لوله اصلی سوخت ساحل شرقی حمله کرد و این شرکت مجبور شد تا به مدت شش روز فعالیتهای خود را متوقف کند. گروه دارکساید اعلام کرد که این حمله انگیزه سیاسی نداشته است.
مشکل بودن وضع مقررات و اجرای آنها
روزی که هیدرا متلاشی شد، وزیر خزانهداری جانت یلن هشداری به کابران پلتفرم صادر کرد. او گفت: «شما نمیتوانید بیشتر از این در دارک نت یا انجمنهای آنها پنهان شوید و به روسیه یا هر جای دیگر پناه ببرید. ما با هماهنگی و همکاری متحدان و شرکای خود از جمله آلمان و استونی، این نوع شبکهها را مختل خواهیم کرد». با این حال، بیشتر مجرمان سایبریای که در هیدرا فعال بودند از جمله فروشندگان، خریداران و مدیران تحت پیگرد قانونی قرار نگرفتند. منتقدان میگویند سیستم قضایی ضعیف عمل کرده و هماهنگی بین سرویسها و نهادهای دولتی به درستی ایجاد نشده است.
سرویسهای فدرال در داخل کشور هنوز نتوانستهاند روی یک استراتژی منسجم برای مقابله با فعالیتهای مجرمانه سایبری در دارک وب از جمله خرید و فروش غیرقانونی مواد مخدر، علی رغم تلاشهای زیاد نهادهای قضایی، به توافق برسند و تصمیمگیری کنند. دلیل عمده این است که روشهای قدیمی برای پیدا کردن منشأ پول در دنیایی که با ارز دیجیتال اداره میشود کارآمد نیستند. مامور سابق DEA با نام الیزابت بیسبی از سال ۲۰۱۵ تلاش کرده است تا نهادهای قانونی را متقاعد کند درباره نحوه نظارت بر تراکنشهای ارزهای دیجیتال که یکی از روشهای اصلی پرداخت در بازارهای سیاه اینترنتی مخصوصاً برای معاملات مواد مخدر است، آموزش ببینند.
بیسبی که در حال حاضر ریاست تحقیقات را در شرکت خصوصی تجزیه و تحلیل بلاکچین چینالیسیس (Chainalysis) بر عهده دارد، گفت حمایت مضاعف سایبری در تحقیقات DEA به اندازه کافی انجام نمیشد و در محیطی با دستورالعملهای سنتی، مفاهیمی مانند پرداختهای دیجیتال و ارز دیجیتال گنگ و ناآشنا هستند. او هنوز اظهاراتی را که اغلب از مجریان قانون میشنید، به یاد میآورد: «ما روی تماسهای تلفنی و خیابانها نظارت داریم. حالا باید روی رایانهها هم نظارت کنیم؟ اصلا این کار چه معنیای دارد؟».
گاهی ماموران به روشهای سنتی روی میآورند، مانند تجزیه و تحلیل سوابق تماسهای تلفنی فروشندگان بازار سیاه اینترنتی که میخواهند سود ارزهای دیجیتال خود را نقد کنند. اما این روش ایراداتی دارد چرا که ردیابی کردن یک فروشنده به تنهایی ساعتها طول میکشد. زمانی که سرورهای هیدرا مختل شدند، بیش از ۱۹ هزار فروشنده فعال حضور داشتند.
با وجود چالشهای تکنولوژیکی و سلسله مراتب تحقیقاتی، شاید سالها طول بکشد تا هماهنگیهای لازم برای اجرای عملیاتی با دخالت چند کشور جهت جلوگیری از فعالیتهای مجرمانه در دارک نت ایجاد شود. هفت سال طول کشید تا سرورهای هیدرا به طور کامل از کار بیفتند.
طی سالهای اخیر تغییراتی مثبت ایجاد شدهاند. در آمریکا، DEA چندین ابتکار عمل برای مقابله با تجارت آنلاین مواد مخدر به خرج داده است که یکی از آنها ایجاد تیم مشترک مقابله قانونی با مواد افیونی در دارک نت در سال ۲۰۱۸ است. در همان سال هم تیمی متشکل از چند نهاد به رهبری وزارت دادگستری موفق شد تا بازار سیاه اینترنتیای که در آن پورنوگرافی کودکان به فروش میرسید را منحل کند. در نهایت بعد از حدود چهار سال گفتگوی وزارت دادگستری و وزارت امور خارجه، یک پروتکل همکاری بینالمللی برای مبارزه با جرایم سایبری در ماه مه ۲۰۲۲ امضا شد.
اما شبکه جهانی جرایم سایبری باز هم راههای جدیدی را کشف کرده است. علاوه بر استفاده از ارزهای دیجیتالی مانند مونرو و رمزگذاری قوی، بازارهای سیاه اینترنتی جدید به میکسرهای رمزارز داخلی که ناشناس ماندن کاربران را با مبهم کردن منشأء پرداختها افزایش میدهد، روی آوردهاند. نبود مقررات لازم هم به ادامه فعالیتهای تجاری در بازارهای سیاه اینترنتی کمک میکند. مقررات مربوط به ارز دیجیتال در سراسر جهان متفاوت است، به این معنی که بازارها را میتوان از کشوری به کشور دیگر منتقل کرد.
واکنشهای شدید نشان داده شده علیه تحریم یکی از این میکسرها (Tornado Cash) در آگوست ۲۰۲۲ ثابت کرد که چقدر تنظیم مقررات برای فناوریهای حامی ناشناس بودن کاربران دشوار است. در حالی که قانونگذاران در پی یافتن راهحلی جهت وضع قوانین برای بلاکچین هستند، مونرو در آگوست ۲۰۲۲ اعلام کرد که قابلیت ناشناس بودن کاربران را ارتقا داده است.
تطبیق یافتن با شرایط جدید
نسل جدید بازارهای سیاه اینترنتی انگیزههایی برای ایجاد تأثیرات گسترده در سطح ملی دارند. آنها سازماندهیشده هستند و از اشتباهات امنیتی عملیاتی نسلهای پیشین درس گرفتهاند و همچنان فعالیتشان بیشتر و قویتر میشود. تنها در نیمه اول سال ۲۰۲۲ بیش از ۲۳۶ میلیون حمله باجافزار در سراسر جهان گزارش شده است.
کیث مولارسکی، بازپرس سابق سایبری افبیآی میگوید: «شما همیشه باید در حالت آماده باش باشید چرا که هر لحظه ممکن است هدف باجافزار، یک گروه جرایم سایبری سازمان یافته یا یک نهاد دولتی قرار بگیرید که میخواهد اطلاعات شما را بدزدد». از آن جایی که هدف و انگیزههای این نوع گروهها تغییر میکنند، رویکردهای مناسب برای مقابله با آنها هم باید تغییر کنند. به گفته مولارسکی نهایتا راهحل مقابله با تهدیدات سایبری مبهم در این خلاصه میشود که: قدرت درک فردی را که در آن سو با صفحه کلید نشسته است را پیدا کنیم.
_______________________
منبع: www.politico.com