جرایم سایبری در دارک‌ وب و تهدیدات آن برای سازمان‌ها

جرایم سایبری در دارک وب

جرایم سایبری در دارک ‌وب امروزه پدیده‌هایی منفرد، غیرمحتمل یا دوراز دسترس تبهکاران نیستند؛ این تهدیدها، اکنون به بخشی از یک اکوسیستم سازمان‌یافته جرایم سایبری تبدیل شده‌اند که سازمان‌ها را فعالانه هدف قرار می‌دهد.

تبهکاران سایبری ترجیح می‌دهند در دارک‌وب فعالیت کنند، چون این فضا امکان ناشناس‌ماندن، هماهنگی و دسترسی به بازار جهانی ابزارها، داده‌ها و همکاران مختلف را برای آن‌ها فراهم می‌کند. از سرقت‌ اطلاعات برای ورود به حساب کاربری تا نفوذ به سیستم‌ها به‌عنوان واسطه دسترسی اولیه (IAB)، در بسیاری از حملات سایبری، پیش از آنکه دست‌اندرکاران داخلی سازمان نقص یا رخنه را شناسایی کنند، علائم خارجی حمله نمایان می‌شود.

این علائم، اغلب از دید برنامه‌های امنیتی سنتی که بر فعالیت‌های داخل شبکه تمرکز دارند، پنهان می‌ماند. بنابراین، لازم است سازمان‌ها نسبت به تهدیدهای موجود در خارج از محدوده فایروال خود، از جمله فعالیت‌های جاری در سطح وب (Surface web)، عمق وب (Deep web) و جرایم سایبری در دارک‌ وب (Dark web) دید و اشراف بیرونی داشته باشند.

با این مقدمه، بیایید به کنکاش در دنیای پیچیده دارک وب برویم وجرایم سایبری علیه سازمان‌ها را بشناسیم.

دارک‌وب چیست و تبهکاران چگونه از آن استفاده می‌کنند؟

دارک‌وب بخشی از اینترنت است که عمداً مخفی نگه داشته می‌شود و دسترسی به آن به ابزارهای تخصصی نیاز دارد. دارک‌وب به‌گونه‌ای طراحی شده است که موتورهای جست‌وجوگر سنتی مانند گوگل یا بینگ قادر به یافتن، بررسی و فهرست‌بندی محتوای آن نیستند؛ به این ترتیب است که ناشناس‌ماندن کاربران در این فضا امکان‌پذیر می‌شود.

دارک‌ وب در بستر گسترده‌تری به نام دیپ وب قرار دارد. بخش عمده‌ دیپ وب کاملاً قانونی است، اما محتوای آن برای همه کاربران، ایندکس و ارائه نمی‌شود. مثلا شما فقط با ورود اطلاعات کاربری می‌توانید وارد پایگاه‌داده‌های شخصی، سرویس‌های ایمیل، سامانه‌های بانکی یا سرویس‌های مبتنی بر اشتراک شوید و محتوای حساب‌های کاربری شما از دید و دسترسی سایر کاربران پنهان است. اما دارک‌وب فضایی است که معمولا از قابلیت ناشناس‌بودن در آن برای فعالیت‌های غیرقانونی بهره‌برداری می‌شود.

تبهکاران سایبری از دارک‌وب برای هماهنگی، برقراری ارتباط و انجام تراکنش‌ها با کاهش ریسک شناسایی استفاده می‌کنند. دارک‌وب در عمل مانند بازاری عمل می‌کند که در آن عاملان تهدید، داده‌های سرقت‌شده را خریدوفروش می‌کنند، دسترسی به سامانه‌های مختل‌شده را معامله می‌کنند و ابزارهایی اجرای خطرناک‌ترین حملات سایبری جهان را به اشتراک می‌گذارند.

دارک‌وب چگونه فعالیت ناشناس را امکان‌پذیر می‌کند؟

دسترسی به دارک‌وب بر شبکه‌های ناشناس‌سازی متکی است که با تغییر مسیر ترافیک وب از طریق گره‌های متعدد، هویت و موقعیت مکانی کاربران را پنهان می‌کنند. این ساختار لایه‌ای، ردیابی کاربران یا نسبت‌دادن فعالیت‌های خاص به افراد مشخص را دشوار می‌سازد. این ویژگی از اصلی‌ترین دلایل ترجیح تبهکاران سایبری برای فعالیت در دارک‌وب به حساب می‌آید؛ آن‌ها می‌توانند در این محیط، دسترسی‌های خود را اعتبارسنجی کنند، داده‌ها را مبادله کنند و حملات را هماهنگ سازند، بدون آنکه در معرض شناسایی قرار گیرند.

البته مسئله اصلی برای سازمان‌ها، نه چگونگی کارکرد این محیط‌ها، بلکه نحوه استفاده از آن‌ها است. دسترسی ناشناس به دارک وب، امکان مبادله اطلاعات کاربری سرقت‌شده، انواع سوءاستفاده‌ و دسترسی به شبکه‌هایی را فراهم می‌کند که بر کارکنان، سامانه‌ها و روابط سازمان با طرف‌های ثالث ‌تأثیر مستقیم می‌گذارند.

کوه یخ دارک وب
کوه یخ دارک وب (ترجمه اینفوگرافی از کادراس)

رمزارز چگونه به ارتکاب جرایم سایبری در دارک‌ وب کمک می‌کند؟

رمزارز امکان انجام تراکنش‌های سریع و غیرمتمرکز را با نام مستعار بین عاملان تهدیدهای سایبری فراهم می‌کند. برخلاف سامانه‌های پرداخت سنتی، افراد می‌توانند با رمزارز، وجوه مورد نظر خود را بدون کنترل یک نهاد مرکزی یا محدودیت‌های جغرافیایی در سراسر جهان منتقل کنند. به همین دلیل، رمزارز به روش پرداخت ترجیحی برای خریدوفروش داده‌های سرقت‌شده، فهرست‌های دسترسی، باج‌افزار و سرویس‌های کلاه‌برداری تبدیل شده است.

اگرچه تراکنش‌های رمزارزی ثبت عمومی می‌شوند، اما عاملان تهدید از لایه‌های ترکیبی رمزارز برای پنهان‌کردن مسیرهای مالی و کاهش قابلیت ردیابی استفاده می‌کنند. عملکرد این روش‌ها تا حدی مشابه شیوه‌های سنتی پول‌شویی است و به تبهکاران سایبری اجازه می‌دهد فعالیت‌های خود را در مقیاس گسترده‌تری انجام دهند. استفاده از رمزارزها در دارک وب یکی از بهترین روش‌ها برای مخفی‌سازی درآمدهای حاصل از جرایم سازمان‌یافته هم هست.

جرایم سایبری در دارک‌ وب با استفاده از لایه‌های ترکیبی پنهان‌سازی تراکنش رمزارزی
استفاده از لایه‌های ترکیبی توسط تبهکاران سایبری برای مخفی‌کردن تراکنش‌های رمز ارزی بین مبدأ و مقصد

رایج‌ترین جرایم سایبری در دارک ‌وب علیه سازمان‌ها

جرایم سایبری در دارک‌ وب، ساختاریافته و هدفمندند. عاملان این تهدیدات همواره سازمان‌ها را با سرقت داده‌ها، فروش دسترسی به شبکه آن‌ها و قابلیت‌های حمله خود، هدف قرار می‌دهند. در این میان، فروش دسترسی به شبکه محیط‌های سازمانی از مهم‌ترین خطرها است. عاملان تهدید پس از سرقت یا نفوذ، اطلاعات سرقت‌شده احراز هویت و دسترسی تأییدشده به VPN و سایر نقاط ورود به شبکه‌های سازمانی را به معامله می‌گذارند. این معاملات در بسیاری از موارد، پیش از آن که سازمان حتی از وقوع حمله یا سرقت نفوذی مطلع شود، صورت می‌گیرد.

سایر شکل‌های رایج جرایم سایبری در دارک وب عبارت‌اند از:

  • سرقت اطلاعات احراز هویت؛
  • سرقت مالکیت فکری؛
  • عملیات باج‌افزاری؛
  • سرویس‌های کلاهبردار.

این فعالیت‌ها به هم مرتبط است و زنجیره تأمین جرایم سایبری را در دارک وب شکل می‌دهند؛ یعنی یک عامل، داده‌ها را جمع‌آوری می‌کند، عامل دیگری دسترسی را اعتبارسنجی می‌کند و سایر عاملان، حمله را اجرا می‌کنند.

جرایم سایبری در دارک‌ وب
نمایی ساده از ساختار عملیاتی جرایم سایبری در دارک ‌وب

بازارگا‌ه‌های دارک‌وب و فعالیت‌های سایبری تبهکارانه

بازارگا‌ه‌های دارک‌وب، مراکز اصلی فعالیت‌های تبهکارانه سایبری‌اند. در این محیط‌ها هر کسی می‌تواند به خرید، فروش و مبادله کالاهای غیرقانونی، از جمله داده‌های سرقت‌شده، اطلاعات احراز هویت یا دسترسی به شبکه‌ها و سرویس‌ها و ابزارهای کلاهبرداری بپردازد.

برخلاف شبکه‌های تبهکارانه سنتی، این بازارها در ابعاد گسترده فعالیت می‌کنند و ساختار بیشتر آن‌ها مبتنی بر مشارکت تعداد زیادی از افراد یا جمع‌سپاری است. این‌گونه است که عاملان تهدید می‌توانند اطلاعات سرقت‌شده را به‌سرعت به پول تبدیل کنند یا ابزارهای موردنیاز برای اجرای حملات سایبری را به‌آسانی بخرند.

سازمان‌ها باید محتوای این بازارها را به‌عنوان شاخص‌های اولیه برای بررسی احتمال افشای اطلاعات یا به‌خطرافتادن امنیت داده‌های خود رصد کنند. اگر کارشناس امنیت سازمان متوجه وجود اطلاعات کاربری، فهرست‌های دسترسی یا گفت‌وگوهای مرتبط با برند سازمان خود در دارک وب شود، باید آن را نشانه‌ وجود یک تهدید در حال وقوع یا قریب‌الوقوع به حساب آورَد و برای مقابله با آن دست‌به‌کار شود.

monopoly landing page
نمونه‌ای از بازارهای دارک‌وب (سایت مونوپولی) که تبهکاران سایبری، داده‌ها و اطلاعات دسترسی را در آن خریدوفروش می‌کنند

رایج‌ترین جرایم سایبری در دارک‌ وب: از انجمن‌ها تا بازارها

انجمن‌ها (همان فروم‌ها) و بازارهای دارک‌وب فضای پشتیبانی از طیف گسترده‌ای از فعالیت‌های تبهکارانه سایبری‌اند که برسازمان‌ها تأثیر مستقیم می‌گذارند. این محیط‌ها صرفاً محل انجام معاملات نیستند، بلکه کارکرد عملیاتی نیز دارند و به عاملان تهدید اجازه می‌دهند روش‌های خود را توسعه دهند و در مقیاس وسیع‌تری اجرا کنند.

در ادامه این جرایم سایبری رایج در دارک وب را معرفی می‌کنیم.

کلاهبرداری مالی و سرقت از کارت‌های اعتباری

اطلاعات سرقت‌شده مربوط به کارت‌های پرداخت و حساب‌های مالی، در طرح‌های کلاهبرداری هماهنگ مورداستفاده قرار می‌گیرند. این عملیات اغلب به فیشینگ، مهندسی اجتماعی و روش‌هایی متکی است که برای دورزدن کنترل‌های احراز هویت طراحی شده‌اند.

آموزش‌ تکنیک‌ها و دوره‌های کلاهبرداری

راهنماها و سرویس‌های موجود در دارک وب به عاملان تهدید آموزش می‌دهد که کنترل‌های امنیتی را دور بزنند، از آسیب‌پذیری پلتفرم‌ها سوءاستفاده کنند یا کلاهبرداری‌هایی مانند بازپرداخت جعلی وجه و جعل هویت را اجرا کنند. این آموزش‌ها، موانع ورود به فعالیت‌های تبهکارانه را کاهش می‌دهد و گسترش تکنیک‌های مورد استفاده در حملات سایبری را سرعت می‌بخشد.

پول‌شویی رمزارزی

سرویس‌های ترکیب و مخلوط‌‌‌سازی رمزارزی، مسیر تراکنش‌ها را مبهم می‌کنند تا ردیابی وجوه به مبدأ آن‌ها دشوار شود.

جرایم سایبری در دارک وب یه کمک کریپتومیکسر برای مبهم‌سازی تراکنش‌ها
نمونه‌ای از عملکرد سرویس‌های ترکیبی رمزارز (کریپتومیکسر) برای مبهم‌سازی تراکنش‌ها و انتقال‌های مالی و جلوگیری از ردیابی آن‌ها

ایجاد هویت‌ها و حساب‌های کاربری جعلی  

یکی از رایج‌ترین جرایم سایبری در دارک وب، ایجاد هویت‌های ساختگی و حساب‌های جعلی است که برای بازیابی دسترسی به پلتفرم‌ها، کلاهبرداری وامکان ادامه فعالیت پس از حذف یا مسدودشدن حساب‌ها استفاده می‌شود. اگر در این فعالیت‌ها پای داده‌ها یا دسترسی‌های مربوط به یک سازمان خاص به میان آید، باید آن را نشانه‌ای از عملیات وسیع‌تر جرایم سایبری در آینده نزدیک دانست. چالش اصلی در این میان، شناسایی عامل یا عاملان تهدیدی است که پشت این هویت‌های ساختگی قرار دارد.

چه کسانی جرایم سایبری را در دارک وب هدایت می‌کنند؟

جرایم سایبری در دارک‌ وب در قالب یک اکوسیستم سازمان‌یافته پیش می‌رود. این اکوسیستم، عاملان یا نقش‌آفرینان مختلفی دارد که هریک به فعالیت در نقش‌ تخصصی خود مشغول است. همان‌طور که اشاره شد، این نقش‌ها در کنار یکدیگر، زنجیره تأمین جرایم سایبری را شکل می‌دهند؛ زنجیره‌ای که در آن، خروجی یک عامل به ورودی عامل بعدی تبدیل می‌شود.

فروشندگان

فروشندگان (Sellers) داده‌های سرقت‌شده، همانند اطلاعات کاربری، اطلاعات مالی و اطلاعات هویتی افراد را در دارک وب می‌فروشند و توزیع می‌کنند.

واسطه‌های دسترسی اولیه (IAB)

واسطه‌های دسترسی اولیه (IABها) پس از شناسایی نقاط ورود به محیط‌های سازمانی، مثلا اطلاعات دسترسی به VPN یا دسترسی از راه دور، این نقاط را اعتبارسنجی و تأیید می‌کنند. سپس این نقاط دسترسی‌ را به سایر عاملان می‌فروشند. این واسطه‌ها معمولا کار خود را پیش از آنکه سازمان‌ به نفوذ پی ببرد، به پایان می‌رسانند.

توسعه‌دهندگان ابزارها و کدهای مخرب

این توسعه‌دهندگان، بدافزارها، کیت‌های فیشینگ و کدهای مخربی تولید می‌کنند که اجرای حملات سایبری را در حجم گسترده امکان‌پذیر می‌سازد.

اپراتورهای فنی

این متخصصان، حملات سایبری را با حرکت جانبی بین لایه‌های شبکه، ارتقای سطح دسترسی، خارج‌سازی داده‌ها و استقرار باج‌افزار اجرا می‌کنند.

عامل انسانی در مهلکه خطر

جرایم سایبری در دارک‌ وب، نهایتا انسان‌ها را هدف قرار می‌دهند؛ مدیران ارشد سازمان‌ هدف جعل هویت و کلاهبرداری قرار می‌گیرند و کارکنان و سیستم کاری‌شان از طریق هک اطلاعات به نقطه ورود هکرها تبدیل می‌شوند. دسترسی به داده‌های شرکای تجاری و سایر طرف‌ها نیز ممکن است از طریق افشا یا آسیب‌پذیری‌های پنهان، خطرهای جدیدی برای سازمان ایجاد کند.

برای تفسیر تهدیدها و ارزیابی میزان خطر، سازمان باید پی ببرد چه کسی پشت این فعالیت‌ها است و هکرها چه ارتباطی با اشخاص حقیقی دارند.

راه مقابله سازمان‌ها با جرایم سایبری در دارک‌ وب

جرایم سایبری در دارک وب علیه سازمان و راه‌های مقابله با آن

سازمان‌ها، به‌ویژه سازمان‌های بزرگ باید با پایش فعالیت‌های دارک‌وب به دید و اشراف اطلاعاتی نسبت به تهدیدهایی برسند که از طریق سامانه‌های داخلی‌شان قابل‌شناسایی نیست. کارشناسان امنیت سایبری هر سازمان باید وظایف مقابله‌ای خود را با تمرکز بر چهار گروه اطلاعات زیر برنامه‌ریزی کنند:

اطلاعات مربوط به تهدیدهای سایبری:

  • شناسایی اطلاعات هک‌شده؛
  • شناسایی زیرساخت‌های مخرب و اکسپلویت‌ها؛
  • پایش فعالیت‌های مرتبط با باج‌افزار و فیشینگ.

اطلاعات مربوط به امنیت فیزیکی:

  • شناسایی اطلاعات شخصی هک‌شده؛
  • پایش تهدیدهای متوجه کارکنان یا مدیران ارشد.

اطلاعات مربوط به پلتفرم و کلاهبرداری:

  • شناسایی فعالیت‌های مرتبط با تصاحب حساب‌های کاربری و کلاهبرداری؛
  • شناسایی سوءاستفاده از اطلاعات کاربری.

اطلاعات مربوط به اعتبار، نام و شهرت سازمان:

  • پایش گفت‌وگوها و تولید محتوا در ارتباط با سازمان در سطح وب؛
  • شناسایی خطرهای احتمالی برای اعتبار و شهرت سازمان.

اطلاعات مربوط به طرف‌های ثالث سازمان:

  • شناسایی نفوذهای امنیتی در تأمین‌کنندگان؛
  • شناسایی خطرهای ناشی از افشای اطلاعات در بخش‌های پایین‌دستی.

چرا کنترل‌های امنیتی سنتی برای سازمان‌ها کافی نیست؟

کنترل‌های امنیتی سنتی برای تشخیص فعالیت‌های داخل شبکه طراحی شده‌اند، اما گستره وقوع جرایم سایبری در دارک‌ وب، خارج از این محدوده امنیتی است. در واقع، عاملان این تهدیدات پیش از آنکه فعالیتشان در شبکه داخلی سازمان قابل‌مشاهده باشد، داده‌ها را مبادله می‌کنند، دسترسی‌ها را اعتبارسنجی می‌کنند و حملات را با یکدیگر هماهنگ می‌سازند. در نتیجه، بین زمان ظهور یک تهدید و زمان تشخیص آن، شکافی ایجاد می‌شود که اعتبار و سرمایه سازمان را می‌بلعد.

پایش تهدیدهای سایبری دارک‌وب چگونه ممکن است؟

مانیتورینگ یا پایش کارآمد تهدیدات سایبری دارک وب برای سازمان‌ها به شناسایی نشانه‌های مرتبط، درک زمینه فعالیت‌ها و تعیین ریسک نیاز دارد که با سه دسته فعالیت‌ها زیر، یعنی ترکیب نظارت و تحقیق، امکان‌پذیر می‌شود.

پایش پیوسته فضای بیرونی:

  • اطلاعات کاربری و داده‌های حساس در معرض خطر؛
  • اشاره به نام سازمان یا مدیران ارشد آن؛
  • نشت داده‌های مربوط به کارکنان یا اشخاص ثالث؛
  • تهدیدهای نوظهور و فهرست‌های دسترسی (Access Listings)؛

تحقیق پیرامون تهدیدهای هدفمند:

  • تجزیه‌وتحلیل فعالیت‌های مرتبط با کاربران یا حوادث خاص؛
  • اعتبارسنجی فهرست‌های دسترسی یا داده‌های نشت‌یافته؛
  • شناسایی عاملان تهدیدگر اقدامات؛
  • مرتبط‌سازی سیگنال‌های خارج از سازمان با خطرهای داخلی.

نظارت همراه با تحقیق به سازمان‌ها کمک می‌کند تهدیدها را اولویت‌بندی کنند و پیش از تشدیدشان به مقابله با آن‌ها بپردازند.

کاهش خطر ناشی از افشای اطلاعات در دارک‌وب

سازمان‌ها باید علاوه بر فعالیت‌های بالا، با برنامه‌ریزی کنترل‌های مختلف، احتمال موفقیت مهاجمان را کاهش دهند و پیامدهای ناشی از افشای اطلاعات را محدود کنند. با این اقدامات کلیدی می‌توان احتمال استفاده هکرها از اطلاعات افشاشده را علیه سازمان کاهش داد:

  • مدیریت قدرتمند و اصولی اطلاعات کاربری؛
  • استفاده از احراز هویت چندعاملی (MFA)؛
  • پایش سوءاستفاده از اطلاعات شخصی یا مالی.

حرف آخر

جرایم سایبری در دارک ‌وب تهدیداتی بسیار مهم‌اند که بخشی از یک اکوسیستم سازمان‌یافته جرایم سایبری به حساب می‌آیند و دست‌اندرکاران آن‌ها سازمان‌ها را هدف قرار می‌دهند. ناشناس‌ماندن، هماهنگی و دسترسی به بازار جهانی ابزارها، داده‌ها و همکاران مختلف امکاناتی است که دارک وب برای تبهکاران فراهم می‌کند. این افراد، به سرقت‌ اطلاعات سازمان‌ها برای ورود به حساب کاربری یا نفوذ به سیستم‌ها به‌عنوان واسطه دسترسی اولیه (IAB) دست می‌زنند و بسیاری از این حملات سایبری پیش از آنکه متخصصان داخلی سازمان وارد عمل شوند، تأثیر خود را می‌گذارد و به اعتبار آن تشکیلات آسیب مهیبی می‌زند.

برای مقابله با جرایم سایبری در دارک ‌وب از راهکارهایی که در این مطلب ارائه کرده‌ایم استفاده کنید و با مطالعه و آموزش پیوسته پیرامون امنیت سایبری، به‌روز و آگاه بمانید.

منبع

https://nisos.com/understanding-dark-web-cybercrime/