دارک وب به صفحات وب اطلاق میشود که توسط موتورهای جستجو ایندکس نمیشوند. تحت پوشش ناشناسی، مجرمان سایبری و تهدیدگران میتوانند فعالیت کنند و انواع مختلفی از ابزارها و خدمات را بفروشند که میتوانند برای وارد کردن آشوب به سازمانها استفاده شوند. برای مدیران ارشد امنیت اطلاعات (CISO) چیزهای زیادی برای درک وجود دارد و در اینجا 10 نکته برای آگاهی از آنچه در هنگام جستجو در دارک وب باید بدانید آورده شده است.
جستجو در دارک وب و خدمات جدید
طبق گفته ایوان شفرین، کارشناس امنیت سایبری در کامکست بیزنس، تعداد و تنوع خدمات جرم سایبری در دارک وب در حال رشد است. این شامل باتنتها، کالاهای ساده برای پیادهسازی، مدارک دزدیده شده، بهرهبرداریهای ساده و بهرهبرداریهای پیچیده مانند دسترسی به سیستمهای امتیازدار مانند Active Directory و بهرهبرداریهای روز صفر منتشر نشده است.
باتنتها ارزان و استفاده از آنها آسان است، بنابراین همچنان یکی از رایجترین کالاهای جرم سایبری فروخته شده در دارک وب باقی میمانند. "این شبکههای بزرگ از کامپیوترها و دستگاههای اینترنت اشیاء که به خطر افتادهاند، میتوانند برای انواع فعالیتهای مخرب سایبری از جمله حملات DDoS، کلاهبرداری کلیک تجارت الکترونیکی، باجافزار و استخراج ارز دیجیتال استفاده شوند. از آنجا که استفاده مجدد از باتها در انواع مختلف حملات بهطور نسبتاً آسان شده است، این منجر به ایجاد یک بازار سیاه باتنتها شده است." شفرین میگوید.
مدارک دزدیده شده بهجای بهرهبرداریها به رایجترین روش دسترسی اولیه به محیطهای داخلی تبدیل شدهاند که بر آنچه در دارک وب در حال تقاضاست تأثیر میگذارد. "از جمله موردهای پرتقاضا، مدارک معتبر برای دسترسی به دسکتاپ از راه دور هستند که در طول پاندمی COVID-19 افزایش زیادی داشته است." شفرین میگوید. "دارک وب منبع اصلی برای بهدست آوردن دسترسی اولیه به شبکههای قربانیان است."
برخی فضاها فقط با دعوت قابل دسترسی هستند
یک اکوسیستم کامل در دارک وب برای فروش آسیبپذیریها و بهرهبرداریها از سیستمهای شرکتی وجود دارد که بسیاری از آنها فقط با جستجو در دارک وب قابل دسترسی هستند، طبق گفته گرت اونسون، محقق باتجربه دارک وب و مدیر فناوری جستجو در شرکت Searchlight Cyber.
روش کار اینگونه است که مجرمان ابتدا اطلاعاتی در مورد مشتریان و شبکه هدف جمعآوری میکنند و میدانند که چه سیستمها و شبکههایی را هنگام مراجعه به دارک وب اجرا میکنند. "آنها به این بازارها مراجعه میکنند و به دنبال آسیبپذیریهایی برای آن سیستمها میگردند. و زمانی که آنها این آسیبپذیریها را پیدا میکنند، برای یک بهرهبرداری که علیه آن آسیبپذیری کار میکند، مبلغی پرداخت میکنند."
یک زنجیره تأمین برای طراحی حملات علیه شبکههای شرکتی وجود دارد که در آن مجرمان از بازیگران دیگر خدمات و کالاهای فنی مختلفی خریداری میکنند که برخی از آنها افراد هستند و برخی دیگر گروههای مجرمان سازمانیافته و جدی در دارک وب. "بازیگران پشت یک حمله ممکن است مستقیماً به شبکه سازمان دسترسی نداشته باشند. آنها ممکن است به کسی دیگر پول بدهند تا این کار را انجام دهد زیرا آن شخص یک آسیبپذیری در دارک وب خریداری کرده است تا به دسترسی دست یابد."
شناخت افراد درست یا پرداخت برای دسترسی معمولاً رایجترین روش برای دسترسی به انجمنهای دعوتفقط است، طبق گفته رایان استس، تحلیلگر نفوذ در شرکت WatchGuard Technologies. "شما همچنین میتوانید با اعضای این گروهها یا انجمنها اعتمادسازی کنید، اما معمولاً این کاری است که مقامات اجرای قانون که بهطور مخفیانه فعالیت میکنند انجام میدهند."
رنی وستکات، تحلیلگر اطلاعات در Blackbird AI میگوید که دسترسی به مکانهای فقط با دعوت معمولاً از طریق ارائهدهندگان دادههای ثالث انجام میشود. "بیشتر سازمانها تحمل ریسک ندارند که به کارکنان خود اجازه دهند به انجمنهای عمیق و دارک وب فقط با دعوت دسترسی پیدا کنند."
با این حال، حرفهایهای باتجربه در سازمانهایی با تحمل ریسک بالا میتوانند مطمئناً از جستجو در انجمنهای وب عمیق برای مواردی مانند مدارک افشا شده و TTPهای مرتبط با زیرساخت امنیتی سازمان خود بهرهمند شوند. "محققان معمولاً شخصیتهای جعلی میسازند که به سایت مورد نظرشان اختصاص داده شده است و این جایی است که مهارتهای زبانی و توانایی انطباق با جوامع حاشیهای ضروری است."
چیزهای بدی در جستجو دارک وب وجود دارد
مقامات اجرای قانون ممکن است وارد گروهها شوند و اطلاعات کافی برای شناسایی گروههای ادارهکننده سایت یا اعضای گروه که ممکن است اشتباهی انجام دهند و آدرس ایمیل خود را بهطور تصادفی در دنیای واقعی منتشر کنند و شناسایی و دستگیر شوند، جمعآوری کنند.
با این حال، یکی از چالشهای مقامات اجرای قانون در از بین بردن این گروهها این است که آنها زیرساختهای خود را چرخشی میکنند. یک سرکوب اخیر از مقامات اجرای قانون شاهد یک حمله هماهنگ به بسیاری از سرورها بود زیرا اگر یک سرور از دست برود، کل سیستم همچنان در حال اجرا میماند، اونسون میگوید. "بنابراین، اگر همه مقامات اجرای قانون به یک سرور حمله کنند، آنها سرورهایی در سراسر جهان دارند که بهطور خودکار پر شده و جایگزین میشوند زمانی که آن سرورها از بین بروند."
مقامات اجرای قانون در بسیاری از کشورها، از جمله پلیس فدرال استرالیا (AFP)، با استفاده از تکنیکهای پیشرفته، عملیات هدفمند و قدرتهای جدید پلیسی مانند مجوزهای فعالیت شبکه و اختلال دادهها بهطور فعال دارک وب را نظارت میکنند. آنها فروش غیرقانونی دادههای شخصی، بدافزار و توسعه و فروش ابزارهای جرایم سایبری، و همچنین 'جرایم سایبری بهعنوان خدمات' را هدف قرار میدهند. "هدف شناسایی، اختلال و پیگرد قانونی مجرمان سایبری بهصورت داخلی و از طریق همکاریهای بینالمللی مقامات اجرای قانون است." سخنگوی AFP میگوید.
"اقدامات مشترک داخلی و بینالمللی مقامات اجرای قانون منجر به دستگیریها و ضبط داراییهای مجرمان و وجوه غیرقانونی شده است و امنیت و ایمنی محیط آنلاین را برای استرالیاییها افزایش داده است."
برخی از عملیاتهای بزرگ شامل حمله به بازار Genesis است که مدارک دزدیده شده و دسترسی به دستگاههای به خطر افتاده را ارائه میداد و تعطیلی "DarkMarket" که تقریباً 500,000 کاربر، بیش از 2,400 فروشنده و بیش از 320,000 تراکنش داشت.
مقامات اجرای قانون همچنین باید به نقضهای عمده پاسخ دهند با گروههای ویژه برای نظارت و کاهش سوءاستفاده از اطلاعات حساس و شخصی شناساییشده (PII). یک مثال دیگر، عملیات نگهبان (Operation Guardian) است که در همکاری با پلیس ایالتی و محلی و مرکز امنیت سایبری استرالیا برگزار شد و پس از نقضهای عمده در استرالیا در Optus، Medibank و Latitude راهاندازی شد. "عملیات نگهبان تلاش میکند تا رفتارهای مجرمانه را مختل کند، از جمله فروش احتمالی PII در دارک وب، و کسانی را که مسئول هستند، پیگیری کند." پس هنگام جستجو در دارک وب مراقب باشید.
جستجو در دارک وب و خرید
شاید همه چیز، اما تقریباً همه چیز در زمینه کالاهای غیرقانونی و غیرمجاز از جمله داروها، سلاحهای گرم و سموم، و همچنین بهرهبرداریها، آسیبپذیریها، دسترسیها، ابزارها، تکنیکها و دادههای دزدیده شده بهعنوان کالاهایی که در دارک وب فروخته میشوند، موجود است.
دادهها رایجترین کالای فروختهشده در دارک وب هستند، طبق گفته نیرمیت بیسواس، تحلیلگر ارشد تحقیقاتی در Market Research Future. "مدارک حسابها، اطلاعات کارت اعتباری، آدرسها و شمارههای امنیت اجتماعی همگی هک شدهاند. ممکن است کسی حتی متوجه نشود که هک شده است، اما اطلاعات شرکت و کارکنان او ممکن است به فروش برسد."
طبق شاخص قیمت دارک وب Privacy Affairs، مهاجمان میتوانند از اطلاعات شخصی دزدیده شده، از هر چیزی از کارتهای اعتباری گرفته تا حسابهای Netflix، پول زیادی بهدست آورند. در حال حاضر، قیمت اطلاعات کارت اعتباری دزدیده شده با موجودی تا 1,000 دلار فقط 70 دلار است، در حالی که کارتهایی با موجودی تا 5,000 دلار 110 دلار هزینه دارند. "شاخص نشان میدهد که دریافت دادهها در دارک وب چقدر ارزان است."
نیچهای خاص جستجو در دارک وب
آنچه که زمانی یک ناحیه کوچک و ناشناخته از اینترنت بود، طبق گفته بیسواس، به یک قدرت قوی تبدیل شده است و مهاجمان در حال نوآوری برای پیشی گرفتن از مدافعان در بازی گربه و موش هستند.
این بخشها متنوعتر و جامعتر شدهاند و یکی از مناطقی که در حال مشاهده علاقه روزافزون است، حملات باجافزار است که فعالیتهای جنایی را در دارک وب برانگیخته است.
سندیکاهای مجرمان سایبری اگر باج پرداخت نشود، دادههای دزدیده شده را منتشر میکنند. آنها همچنین جستجوی این دادهها برای ایمیلهای کارکنان و مشتریان را برای سایر مجرمان آسانتر میکنند. این بهمنظور افزایش آسیب به شهرت یک سازمان است تا احتمال پرداخت باج بیشتر شود.
"و چون مواد باجافزاری بسیار محبوب است، هکرها از عکسهایی که از مجموعههای باجافزار و فایلهای لاگهای باتنت گرفته شده است استفاده میکنند و آنها را منتشر میکنند تا شهرت و آوازه خود را افزایش دهند." بیسواس میگوید. بسیاری از فروشندگان در بازارها همچنین بهرهبرداریهای روز صفر را که هنوز پیدا یا منتشر نشدهاند، ارائه میدهند. "در موارد دیگر، زمانی که شرکتها آسیبپذیریهای نرمافزاری را فاش میکنند، بهرهبرداریهای عملیاتی در انجمنها و بازارهای دارکنت در دسترس قرار میگیرند."
منطقه دیگری که در حال رشد است، پایگاههای داده سرنخهای بازاریابی هستند که مدتهاست در دارک وب موجود بودهاند، اما مقدار کلی آنها در سالهای اخیر بهطور چشمگیری افزایش یافته است، طبق گفته بیسواس. اگرچه دادهها ممکن است بهطور عمومی در رسانههای اجتماعی یا فهرستهای کسبوکار موجود باشند، اما این دادهها جمعآوری شده و مجدداً ارسال میشوند. و حتی ممکن است کاملاً دقیق نباشند. "اما هنوز هم تعداد زیادی از افراد را در معرض حملات فیشینگ، کلاهبرداریهای شرکتی و مهندسی اجتماعی قرار میدهد."
استانداردسازی نقض دادهها در حال تبدیل شدن به هنجار است، طبق گفته سارا بوتبول، تحلیلگر اطلاعات در Blackbird AI، که به بازیگران بد کمک میکند تا جستجوهای هدفمندتری برای اطلاعات خاصی که در دارک وب بهدنبال آن هستند، انجام دهند. این به این معناست که فعالیتهای نقض دادهها در انجمنهای هک، اپلیکیشنهای چت و سایتهای پست بیشتر سازماندهی شده است. "تهدیدکنندگان بهطور فزایندهای دادههایی را درخواست و به اشتراک میگذارند که به دستهبندیهای خاصی میخورد، که منجر به ایجاد یک چشمانداز ساختاریافتهتر برای تجارت غیرقانونی دادهها شده است."
میتوانید از دارک وب برای خرید دارک وب بیشتر استفاده کنید
بدیهی است که دارک وب همچنین ابزارها و اطلاعات فنی را برای راهاندازی دارک وب دیگری میفروشد. "دارک وب های زیادی وجود دارد و اساساً هر شبکهای که از موتورهای جستجوی اینترنتی محافظت شده و دسترسی به آن محدود باشد، یک وب تاریک است. شما میتوانید لایه به لایه اضافه کنید اگر بخواهید."
استفاده از دارک وب در حال افزایش است
طبق آمار Tor، تعداد کاربران از طریق رلهها در سال 2023 افزایش یافته است و تعداد خود رلهها نیز افزایش یافته است، که نشان میدهد استفاده از دارک وب در حال افزایش است.
چند انجمن معروف وجود دارند که حراج آسیبپذیریها و بهرهبرداریها، معامله یا فروش آنها را ارائه میدهند، طبق گفته استس از WatchGuard، که شامل بازار روسی Anonymous Marketplace (RAMP)، exploit[.]in و xss[.]is است.
استس میگوید این انجمنها همچنین بهعنوان مسیرهای جذب نیرو برای گروههای باجافزار عمل میکنند و نکات هک را برای فروش ارائه میدهند. "در برخی موارد، کاربران اطلاعات دسترسی به سازمانها را در آنچه که به آنها IABs (کارگزاران دسترسی اولیه) گفته میشود، میفروشند. دارک وب یک آشفتگی از تجارت مجرمان سایبری است."
و همیشه دامنههای جدیدی آنلاین میآیند. "ما شاهد تعدادی از صفحات جدید باجافزار دوگانه در هر ماه هستیم؛ در برخی موارد، اینها برندهای جدیدی از گروههای باجافزاری قبلی هستند. بنابراین، همانطور که برخی وبسایتها از بین میروند، دیگران ظاهر میشوند (برند جدید میشوند). حجم دامنههای دارک وب ثابت مانده است، اگرچه ترافیک کلی اخیراً افزایش یافته است."
بسیاری کاملاً بیگناه هستند
استس موافق است که اهداف مشروعی برای استفاده از ابزارهای ناشناسسازی مانند Tor وجود دارد. در برخی موارد، برخی سازمانها هم یک دامنه وب روشن و هم یک دامنه دارک وب ایجاد میکنند. "واضحترین دلیل برای این کار این است که به کاربران اجازه دهند که بدون استفاده از Tor به وبسایت آنها دسترسی پیدا کنند." و FBI و X (که قبلاً Twitter بود) را بهعنوان دو مثال ذکر میکند.
در مورد سایتهای مخرب، مواردی وجود داشته است که یک گروه باجافزار یک دامنه یا دامنه دارک وب اشتباهنوشت را ایجاد کرده که شبیه وبسایت قربانی است. "آنها سپس دستورالعملها یا تلاشهای بیشتری برای باجگیری میدهند تا قربانیان را به پرداخت وادار کنند. ALPHV/BlackCat و Lorenz از این نوع هستند."
برخی از استفادههای مشروع از فناوری ناشناسسازی مانند Tor شامل زمانی است که روزنامهنگاران، فعالان و دیگران نیاز به میزبانی محتوای ناشناس و محافظت از ارتباطات خود از دولتها یا رژیمهای سرکوبگر دارند. اوونسون اذعان میکند که Tor استفادههای مشروعی برای حفظ حریم خصوصی و دور زدن سانسور دارد؛ با این حال، تحقیقات او نشان میدهد که اکثریت قریب به اتفاق فعالیتها جنایی هستند.
اوونسون معتقد است مشکل این است که کسانی که شبکه Tor را اداره میکنند، علیرغم میزبانی فعالیتهای غیرقانونی، به دلیل تعهد ایدئولوژیک خود به ناشناسسازی، بهطور فعال سایتها را نظارت نمیکنند. "آنها اعلام کردهاند که هیچ علاقهای به سانسور هیچ بخشی از دارک وب ندارند."
دارک وب هنوز هم در حال تقلید از دنیای شرکتی است
دارک وب بهطور فزایندهای در حال تبدیل شدن به دنیای شرکتی در زمینههای مختلفی مانند هک، جذب نیرو و خدمات فنی است. مجرمان سایبری برنامههای موبایلی، وبسایتها و پروفایلهای اجتماعی شبیه به کسانی که از مدیران و شرکتها هستند، ایجاد میکنند که دقیقاً شبیه نسخه واقعی آنها به نظر میرسند.
"این ممکن است یک برنامه بانکی باشد که شبیه بانک شما است اما نیست. اگر آن را دانلود کنید یا به یک سایت مراجعه کرده و نام کاربری و رمز عبور خود را ارسال کنید، تحت تأثیر قرار خواهید گرفت. اگر پروفایل اجتماعی جعلی باشد، مجرمان سایبری ممکن است اطلاعات دستکاری شدهای را به اشتراک بگذارند که بر برند شرکت و قیمت سهام تأثیر میگذارد."
علاوه بر این، انجمنهای دارک وب در حال پذیرش کنترلهای دسترسی سختگیرانهتری به سبک شرکتها به دلیل افزایش اقدامات اجرایی قانون هستند. "مدیران کاربران تازهوارد را با دقت بیشتری بررسی میکنند و از آنها ارجاعات و توکنهای تأیید میخواهند. برخی از پلتفرمها پرداختهای قابل توجهی از ارزهای دیجیتال پیشپرداخت میخواهند. مجرمان سایبری با افزایش فعالیتهای اجرایی قانون، به تقویت اقدامات امنیتی خود پاسخ میدهند."
چگونه سازمانها میتوانند با تهدیداتی که جستجو در دارک وب ایجاد میکند مبارزه کنند؟
ابزارها و خدمات مختلفی وجود دارند که دارک وب را برای تهدیدات و آسیبپذیریهای سازمانی اسکن میکنند، اما این هدفی است که دائماً در حال حرکت است. "نظارت بر دارک وب یک زمینه دائماً در حال تغییر است که نیاز به بهروزرسانیها و تنظیمات مداوم دارد تا موفقیتآمیز باقی بماند."
یک سیستم مؤثر نظارت بر دارک وب باید دید کلی به دارک وب فراهم کند بدون اینکه مجبور باشید وارد آن شوید. "این از قرار گرفتن کاربران مدیریتی در معرض خطر یا قرار گرفتن در معرض محتوای تحریکآمیز جلوگیری میکند. کلمات کلیدی مرتبط با سازمان شما باید توسط راهحلها برجسته شوند. سپس میتوانید تهدید را در حال تحول مشاهده کنید تا بهطور مناسب پاسخ دهید."
"هیچ راهحل واحدی برای نظارت بر دارک وب برای همه استفادهها وجود ندارد؛ برخی کاملاً خودکار هستند، برخی به تیمی از متخصصان نیاز دارند تا مدیریت شوند و برخی به یادگیری ماشین و هوش مصنوعی وابسته هستند تا اطلاعات دقیق و مرتبط ارائه دهند."
حال که با جستجو در دارک وب آشنا شدید، می توانید دوره آموزش دارک وب ، صفر تا صد وب تاریک را از ایوولرن خریداری کنید.