پشت پرده امپراتوری کانتی؛ افشای رازهای یکی از بدنام‌ترین گروه‌های هکری جهان

تصویرسازی از نمادهای روسی بر پسزمینه قرمز رنگ
    • نویسنده, جف وایت
    • شغل, بی‌بی‌سی
  • منتشر شده در
  • زمان مطالعه: ۹ دقیقه

«کانتی»، یکی از بزرگ‌ترین گروه‌های باج‌افزاری جهان، سال‌ها به هک کردن افراد و سازمان‌ها مشغول بود. اما در سال ۲۰۲۲ ورق برگشت؛ این باند تبهکار از هم پاشید و هزاران پیام داخلی اعضای آن در اینترنت منتشر شد. این پیام‌ها چه چیزهایی را فاش می‌کنند؟

هم‌زمان با انتشار خبر حمله روسیه به اوکراین، انگشت‌ها به‌سرعت روی صفحه‌کلیدها به حرکت درمی‌آیند.

«دیدی چه شده؟»

«چه کابوسی در خط مقدم.»

«یعنی جنگ شده؟»

این‌ها پیام‌هایی هستند که در گروه «کانتی» ردوبدل شدند؛ یک باند هکری که عمدتاً از اعضای روس تشکیل شده، اما همکارانی در نقاط مختلف جهان دارد.

یکی از اعضا در گفت‌وگوهای داخلی گروه پرسید: «دوستان، برادران، غیر از من اوکراینی دیگری هم اینجا هست؟»

این گروه با رمزگذاری داده‌های سازمان‌ها و درخواست پول برای آزادسازی آن‌ها، میلیون‌ها دلار اخاذی کرد و تنها در سال ۲۰۲۱ بر اساس برآوردها حدود ۱۸۰ میلیون دلار به دست آورد، اما برخی از اعضا هیچ تصوری نداشتند که همکاران واقعی‌شان چه کسانی هستند.

از شورای منطقه‌ای ردکار و کلیولند در شمال شرق انگلستان گرفته تا جواهرفروشی لوکس گراف، حملات کانتی بیش از هزار سازمان را تحت تاثیر قرار داده بود.

اما اختلاف نظر بر سر حمله روسیه به اوکراین، پیامدهای جدی برای این تبهکاران به همراه داشت.

یک نظامی پشت توپ در حال شلیک. آتش شلیک در تصویر دیده می‌شود

منبع تصویر، EPA

توضیح تصویر، حمله به اوکراین باعث شکاف در گروه کانتی شد

یک روز پس از حمله به اوکراین، پیامی در سایت دارک‌وب کانتی در حمایت از روسیه منتشر شد.

چند ساعت بعد این پیام حذف و با این متن جایگزین شد: «ما با هیچ دولتی هم‌پیمان نیستیم و جنگ جاری را محکوم می‌کنیم.»

اما دیگر کار از کار گذشته بود.

دو روز پس از اعلام حمایت کانتی از روسیه و تلاش خشمگینانه آن برای عقب‌نشینی از موضع خود، بیش از ۳۰۰ هزار پیام محرمانه این گروه توسط یکی از اعضایش فاش شد.

برای جو وریدن، مدیر اطلاعات تهدیدهای سایبری در شرکت امنیتی بریتانیایی «سایجکس»، آن روز واقعا شگفت‌آور بود.

او می‌گوید ناگهان حسابی ناشناس در شبکه اجتماعی ایکس (توییتر سابق) ظاهر شد و پیامی منتشر کرد: «کانتی، ما همه‌چیز را درباره شما می‌دانیم؛ حتی نمی‌توانید به دوست‌دخترتان اعتماد کنید.»

جو وریدن می‌گوید: «بالاخره توانستیم تقریبا تصویری کامل از آنچه سال‌ها در یکی از بدنام‌ترین گروه‌های باج‌افزاری جهان می‌گذشت، به دست آوریم.»

چهره جو وریدن به دوربین نگاه می‌کند و لبخند می‌زند، او موی بلند و ریش دارد
توضیح تصویر، جو وریدن، کارشناس امنیت سایبری، می‌گوید انتشار این پیام‌ها دیدی کم‌سابقه از درون یکی از بدنام‌ترین گروه‌های باج‌افزاری جهان در اختیار پژوهشگران قرار داد

این پیام‌ها، بحث‌ها و مهم‌تر از همه اختلاف‌نظرهای اعضای گروه را هنگام اجرای برخی از جسورانه‌ترین حملاتشان آشکار کرد.

برای نمونه، حمله به سازمان خدمات درمانی ایرلند در مه سال ۲۰۲۱، درست در میانه همه‌گیری کووید-۱۹.

شیموس او‌رایلی، متخصص سرطان، در جریان بازدید همیشگی صبحگاهی خود از بخش‌های بیمارستان دانشگاهی کورک در ایرلند بود که ناگهان همه صفحه‌نمایش‌ها خاموش شدند.

او به یاد می‌آورد: «هیچ امکان ارتباطی نداشتم. هیچ دسترسی‌ به اطلاعات قبلی بیماران نداشتم.»

شیموس او‌رایلی می‌گوید: «اگر بخواهم کاملا صادق باشم، تنها زمانی که در دوران همه‌گیری کرونا از نظر روحی فرو ریختم، بعد از آن حمله سایبری بود.»

هکرها تقریبا همه بیمارستان‌ها و مراکز درمانی ایرلند را مختل کرده بودند و بنا بر گزارش‌ها ۲۰ میلیون دلار درخواست کرده بودند.

دونا-مری کالن، مادر دو فرزند، در حال آماده شدن برای دریافت درمان بسیار هدفمند سرطان بود که صبح همان روز خبر حمله را از تلویزیون شنید.

او می‌گوید هنوز اضطرابی را که آن روز احساس کرده بود، به خاطر دارد.

چهره دونا-مری، به دوربین نگاه می‌کند و لبخند می‌زند
توضیح تصویر، دونا-مری کالن نگران بود حمله کانتی درمان سرطان او را مختل کند
از % title % عبور کنید و به ادامه مطلب بروید
خبرنامه
خبرنامه بی‌بی‌سی فارسی

گزیده‌ای از مهم‌ترین خبرها، گزارش‌های میدانی و گفت‌وگوهای اختصاصی را هر هفته در ایمیل خود دریافت کنید.

اینجا مشترک شوید

پایان % title %

او می‌گوید: «آیا ممکن است افرادی که پشت این حمله سایبری هستند، جان مرا بگیرند؟»

موضوع حمله به مراکز درمانی بارها در پیام‌های فاش‌شده کانتی مطرح شده است. یکی از اعضا با نام تارگت به‌ویژه طرفدار این روش بود.

او یک سال پیش از حمله به سازمان خدمات درمانی ایرلند نوشته بود: «بگذار میلیون‌ها دلار پرداخت کنند. بگذار بمیرند.»

تارگت قصد داشت به صدها بیمارستان در سراسر آمریکا حمله کند.

او نوشته بود: «وحشت به وجود خواهد آمد.» و بعدتر اضافه کرد: «لعنتی، از خنده دارم می‌میرم.»

یکی از اعضای این گروه در توضیح اهداف حملات سایبری به یک عضو تازه‌وارد گفته بود که آنها نمی‌توانند به «بخش درمان» یا «بیمارستان‌های زایمان» حمله کنند.

با این حال، در پیام‌های داخلی گروه کانتی اشاره مستقیمی به حمله سایبری علیه سازمان خدمات درمانی ایرلند دیده نمی‌شود، هرچند هدف قرار دادن بیمارستان‌ها در بحبوحه یک بحران جهانی سلامت، موضوع بحث و اختلاف در میان اعضای این گروه بود.

در یکی از این گفت‌وگوها، یکی از اعضای گروه از «استرن»، بنیان‌گذار کانتی، می‌پرسد آیا شخصا حمله باج‌افزاری علیه یک بیمارستان را تایید کرده است یا نه.

او می‌نویسد: «اگر این حمله با تایید تو انجام نشده باشد، ابزار رمزگشایی را در اختیار آن درمانگاه قرار می‌دهم. قرارمان این بود که به بخش درمان دست نزنیم، یادت هست؟»

و در نهایت، دقیقا همین اتفاق در ایرلند رخ داد.

چهره جکی فاکس به دوربین نگاه می‌کند و لبخند می‌زند
توضیح تصویر، جکی فاکس هدایت تیمی را بر عهده داشت که تلاش می‌کرد حمله به سازمان خدمات سلامت ایرلند را برطرف کند

جکی فاکس، مدیر ارشد امنیت اطلاعات در شرکت «اکسنچر»، گروهی از کارشناسان ارشد را گرد هم آورد تا در «اتاق جنگی» که به‌سرعت برای مقابله با این حمله تشکیل شده بود، به بحران رسیدگی کنند.

آن‌ها روزی ۱۶ ساعت کار می‌کردند و غذایشان عمدتا پیتزا بود.

یک هفته بعد، یکی از همکاران جکی فاکس در حالی که برگه‌ای در دست داشت وارد شد و فریاد زد که هکرها «کلید» را داده‌اند. رشته‌ای از حروف و اعداد که می‌توانست به رمزگشایی داده‌ها کمک کند.

جکی فاکس می‌گوید: «آنقدرهیجان‌زده شده بودم که فکر می‌کنم واقعا اشکم درآمد.»

اما ماه‌ها طول کشید تا سامانه‌ها کاملا بازیابی شوند.

خوشبختانه دونا-مری توانست درمان خود را دریافت کند و سرطان او برطرف شده است.

«افرادی با شهرتی جهانی»

علاوه بر بحث درباره حمله به مراکز درمانی، پیام‌ها نشان می‌دهد هکرها درباره افراد ثروتمند و قدرتمند چگونه فکر می‌کردند.

در اکتبر سال ۲۰۲۱، جواهرفروشی بین‌المللی گراف هک و با درخواست باج روبه‌رو شد و کانتی اطلاعات شخصی مشتریان سرشناس این شرکت را در دارک‌وب منتشر کرد.

بر اساس گزارش‌ها، این اطلاعات شامل جزئیاتی درباره دونالد ترامپ، دیوید بکام، فیلیپ گرین، اپرا وینفری، فرانک لمپارد و اعضای خانواده‌های حاکمان کشورهای خلیج فارس بود.

کوین اوسالیوان، سردبیر رسانه فناوری فیوچر اسکات، می‌گوید: «این می‌توانست یک خبر واقعا بزرگ باشد.»

او هنگام پوشش یکی دیگر از حملات کانتی به این داده‌های فاش‌شده برخورد.

او می‌گوید: «واقعا شگفت‌انگیز بود، چون این اطلاعات مشتریان بود و شامل نام ستاره‌های درجه یک و افراد مشهور جهانی می‌شد.»

نمای نزدیک از یک الماس که بین دو انگشت با دستکش سفید است، یک ابزار برای برداشتن و نگه داشتن جواهرات هم در دست دیده می‌شود. پسزمینه عکس سیاه است

منبع تصویر، Getty Images

توضیح تصویر، کانتی جواهرفروشی بین‌المللی گراف را هدف قرار داد

در گفت‌وگوهای داخلی، اعضای گروه درباره اطلاعاتی که درباره این افراد مشهور به دست آورده بودند صحبت می‌کردند. از سابقه خرید و اطلاعات کارت‌های اعتباری گرفته تا نشانی‌ها و حتی «رنگ لباس زیر.»

یکی از اعضا نوشت: «همه شبکه به تکاپو افتاده است»، و عضو دیگری قربانیان را «افرادی بسیار سرشناس و بانفوذ» توصیف کرد.

اما کانتی مرتکب اشتباه شد. پیش از انتشار، داده‌ها را به درستی بررسی نکرده بود و ناخواسته اطلاعات افراد بسیار با نفوذ، از جمله خریدهای گراف که ظاهرا متعلق به اعضای بلند پایه خاندان حاکم عربستان سعودی بود، منتشر شد.

یکی از اعضا نوشت: «آن‌ها پیدایت می‌کنند. کارت تمام است.»

با انتشار پیام‌های داخلی، موضوع مهار خسارت به یکی از دغدغه‌های اصلی اعضای گروه تبدیل شد. یکی از آنها هشدار داده بود که این افشاگری می‌تواند کل گروه را نابود کند و باید «هرچه سریع‌تر متوقف شود».

یکی از اعضا در پیامی نوشت: «فقط باید متوجه خط قرمزها باشید.» او سپس افزود: «خاندان‌های حاکم، دوست ما هستند.»

در اقدامی کم‌سابقه، گروه کانتی بیانیه‌ای منتشر و عذرخواهی کرد. در این بیانیه آمده بود: «هرگونه اطلاعات مربوط به اعضای خاندان‌های حاکم عربستان سعودی، امارات متحده عربی و قطر بدون انتشار یا بررسی، حذف خواهد شد.»

«آخرین رمزگذارهای باقی مانده‌»

این عذرخواهی پس از آن منتشر شد که کوین اوسالیوان همراه با خبرنگاران جورجیا ادکینز و مایکل پاول گزارشی در روزنامه دیلی‌میل منتشر کرد.

در پیام خود، کانتی حتی از روزنامه دیلی‌میل بابت «پوشش عالی» تشکر کرد.

کوین اوسالیوان می‌گوید: «واقعا عجیب بود. انتظار نداشتم بابت کارم از من تعریف کنند.»

گراف حدود ۷ و نیم میلیون دلار باج پرداخت، اما به درخواست بی‌بی‌سی برای اظهار نظر پاسخ نداد.

گفت‌وگوهای داخلی کانتی نشان می‌دهد یکی از هکرها که مدعی بود در حمله به گراف نقش داشته، به دریافت حدود یک درصد از مبلغ باج، یعنی ۷۵ هزار دلار، افتخار می‌کرد و می‌گفت با آن خانه‌ای خواهد ساخت.

حمله به گراف در اواخر اکتبر سال ۲۰۲۱ رخ داد و به نظر می‌رسید همه چیز برای کانتی به خوبی پیش می‌رود.

استرن، رهبر گروه کانتی، در یکی از پیام‌های خود نوشته بود: «از میان گروه‌های بدنام باج‌افزاری، دیگر هیچ‌کدام باقی نمانده‌اند.»

اما منگو، مدیر دفتری که معمولا فردی آرام و خونسرد بود، کم‌کم داشت کلافه می‌شد.

او در پیامی به استرن نوشت: «راستش را بخواهی، سعی می‌کنم همه خواسته‌های عجیب و غریب و گاه غیرمنطقی تو را عملی کنم، اما بیش از پیش این احساس به من دست می‌دهد که تو اصلا اهمیتی نمی‌دهی.

تمام زندگی‌ام را صرف هماهنگ کردن این مجموعه و به راه انداختن آن کرده‌ام.

اگر اوضاع به همین شکل پیش برود، یکی دو سال دیگر موهایم کاملا سفید می‌شود.»

دو تصویر جداگانه از نمای نزدیک چهره یک فرد

منبع تصویر، US Secret Service

توضیح تصویر، استرن از سوی نهادهای اجرای قانون با عنوان ویتالی نیکلایویچ کووالف، شهروند روسیه، شناسایی شد

تا فوریه سال ۲۰۲۲، زمانی که پیام‌ها فاش شد، استرن از گفت‌وگوهای گروهی ناپدید شده بود.

یکی از آخرین پیام‌ها، سه روز پیش از حمله روسیه به اوکراین، توسط عضوی با نام فایر ارسال شد.

او نوشت: «ما در شرایط دشواری قرار داریم. توجه و نظارت بیرونی بیش از حد بر این مجموعه متمرکز شده و ظاهرا رئیس گروه تصمیم گرفته مدتی از انظار دور بماند.»

سه سال بعد، در مه سال ۲۰۲۵، پلیس آلمان استرن را مردی روس در دهه ۳۰ زندگی به نام ویتالی نیکلایویچ کووالف معرفی کرد.

او از سوی مقام‌های آمریکا و بریتانیا تحریم شده و علیه او اعلان قرمز اینترپل صادر شده است.

بی‌بی‌سی نیز می‌خواست او را پیدا کند.

تصویری از ویتالی کووالف در فضای باز

منبع تصویر، Other

توضیح تصویر، بی‌بی‌سی در شبکه‌های اجتماعی تصاویری از ویتالی کووالف در تعطیلاتی مجلل پیدا کرد

تمام چیزی که در اختیار داشتیم یک نام و چند عکس بود، اما در اواخر سال ۲۰۲۵ پستی ناشناس در پیام‌رسان تلگرام منتشر شد که ویتالی کووالف را در حال بازی تنیس نشان می‌داد.

پادکست هک سایبری بی‌بی‌سی همین تصویر را به مجموعه گسترده‌ای از حساب‌های شبکه‌های اجتماعی مرتبط کرد که توسط یک اینفلوئنسر با هزاران دنبال‌کننده اداره می‌شد.

دیگر می‌شد کووالِف را در حالی دید که کت لویی ویتون بر تن دارد، با یک خودروی شاسی‌بلند بنتلی رفت‌وآمد می‌کند و تعطیلاتش را در یک اقامتگاه لوکس در جنوب روسیه می‌گذراند؛ جایی که اجاره یک ویلای خانوادگی در آن هفته‌ای ۲۲ هزار پوند هزینه دارد.

بی‌بی‌سی با ویتالی کووالف تماس گرفت، اما او پاسخی نداد.

در حالی که پیام‌ها نشان می‌داد هکرها به سرعت به سراغ اهداف دیگر رفته بودند، قربانیان همچنان در حال کنار آمدن با پیامدهای حملات بودند.

جکی فاکس که مسئول رسیدگی به حمله ایرلند بود، می‌گوید: «کار وحشتناکی بود.»

او افزود: «هیچ همدردی، همدلی یا درکی ندارم که چگونه یک انسان می‌تواند چنین کاری انجام دهد.»