Sandworm: از نفوذ به شبکههای IT تا هدف قرار دادن زیرساختهای صنعتی
خلاصهٔ کاملتر
گروه هکری Sandworm — که با نامهای APT44، Seashell Blizzard و Voodoo Bear هم شناخته میشه — یه تهدید سایبری دولتی وابسته به واحد ۷۴۴۵۵ GRU روسیهست. این گروه سابقهای سنگین داره: حملات به شبکه برق اوکراین و بدافزار مخرب NotPetya از کارنامهشونه. حالا طبق تحلیل جدید Nozomi Networks، این گروه داره تمرکزش رو از شبکههای IT به سمت OT یا فناوری عملیاتی (سیستمهایی که مستقیماً تأسیسات فیزیکی مثل نیروگاهها و کارخانهها رو کنترل میکنن) میبره.
این تحقیق روی دادههای ۱۰ سازمان صنعتی در ۷ کشور، بین جولای ۲۰۲۵ تا ژانویه ۲۰۲۶ انجام شده. از بیش از ۵.۵ میلیون هشدار، ۲۹ حادثه مستقیماً به Sandworm نسبت داده شده. الگوی کلی اینه که اول از طریق شبکه IT وارد میشن، بعد به سمت ایستگاههای مهندسی، HMIها (رابطهای انسان-ماشین)، و کنترلرهای صنعتی مثل PLC و RTU حرکت میکنن — یعنی دقیقاً جاهایی که میشه آسیب فیزیکی واقعی زد.
یکی از ویژگیهای بارز این گروه اینه که از ابزارهای موجود در خود محیط استفاده میکنه (Living off the Land یا LOTL)؛ به جای بدافزار جدید، از ابزارهای مشروع سیستم و دسترسیهای قبلاً بهدستآمده بهره میبره. در چند مورد، شبکهها قبلاً با ابزارهایی مثل Cobalt Strike و Metasploit توسط دیگران کامپروماید شده بودن و Sandworm از این فرصت استفاده کرده — یعنی عملاً دنبال «طعمههای آماده» میگرده.
جالب اینجاست که Sandworm هنوز داره از اکسپلویتهای قدیمی مثل EternalBlue، DoublePulsar و WannaCry استفاده میکنه. این نشون میده که روی سیستمهای پچنشده و آلودههای قدیمی حساب میکنه، نه ابزارهای پیشرفته روز. در یه مورد مشخص، یه سیستم آلوده به ۴۰۵ دستگاه داخلی حمله کرد و تعداد هشدارها ۱۲ برابر شد.
تفاوت Sandworm با باجافزارها اینه که وقتی کشف میشه، عقبنشینی نمیکنه بلکه تشدید میکنه: ابزار جدید بهکار میگیره، بخشهای جدیدی از شبکه رو هدف میگیره و به سمت تاکتیکهای پرضررتر میره. محققان همچنین یه کاهش نسبی در فعالیتها در اواخر ۲۰۲۵ دیدن که احتمالاً به خاطر تمرکز منابع روی یه حمله مشکوک به شبکه برق لهستان بوده.
شاید مهمترین نکته اینه که تمام سیستمهای آسیبدیده بهطور میانگین ۴۳ روز قبل از تشدید حمله، هشدارهای قابلشناسایی داشتن. یعنی خیلی از این حوادث با پچ کردن آسیبپذیریهای شناختهشده، بررسی هشدارهای «معمولی» و محدود کردن حرکت جانبی قابل پیشگیری بودن.
نکات کلیدی:
- Sandworm از IT به سمت OT (سیستمهای کنترل صنعتی) کوچ کرده
- این گروه به GRU روسیه وابستهست و هدفش خرابکاری، نه سود مالیه
- از اکسپلویتهای قدیمی مثل EternalBlue روی سیستمهای پچنشده استفاده میکنه
- وقتی شناسایی میشه، عقبنشینی نمیکنه بلکه حملات رو تشدید میکنه
- هشدارهای اولیه بهطور میانگین ۴۳ روز قبل از تشدید قابل مشاهده بودن
- فعالیتها با ساعات کاری مسکو و رویدادهای ژئوپلیتیکی همراستاست




