به گزارش زوم تک از هکر نیوز، یک باج افزار به عنوان سرویس (RaaS) تحت حمایت ایران به نام Pay2Key، در پی درگیری های ماه گذشته میان اسرائیل، ایران و ایالات متحده، بار دیگر ظهور کرده و به مجرمان سایبری که حملاتی را علیه اسرائیل و آمریکا انجام می دهند، سهم سود بیشتری پیشنهاد می کند.
ارزیابی می شود که این طرح با انگیزه مالی، که اکنون تحت نام مستعار Pay2Key.I2P فعالیت می کند، با یک گروه هکری به نام Fox Kitten (همچنین شناخته شده به عنوان Lemon Sandstorm) مرتبط است.
انگیزه های ایدئولوژیک در کنار سود مالی
ایلیا کولمین، محقق امنیتی مورفیسک (Morphisec) می گوید: “Pay2Key.I2P که به گروه بدنام Fox Kitten APT مرتبط است و ارتباط نزدیکی با باج افزار شناخته شده Mimic دارد، به نظر می رسد با قابلیت های Mimic شریک شده یا آنها را در خود جای داده است.” او افزود: “به طور رسمی، این گروه 80 درصد از سود (که از 70 درصد افزایش یافته) را به همکارانی که از ایران حمایت می کنند یا در حملات علیه دشمنان ایران شرکت می کنند، ارائه می دهد که نشان دهنده تعهد ایدئولوژیک آنهاست.”
سال گذشته، دولت ایالات متحده روش کار این تهدید پیشرفته پایدار (APT) را فاش کرد که با همکاری مخفیانه با گروه های NoEscape، RansomHouse و BlackCat (ALPHV) حملات باج افزاری انجام می داد. استفاده از Pay2Key توسط عاملان تهدید ایرانی به اکتبر 2020 باز می گردد، زمانی که حملات با بهره برداری از آسیب پذیری های امنیتی شناخته شده، شرکت های اسرائیلی را هدف قرار می دادند.
نوآوری های فنی و مدل کسب و کار جدید
طبق گفته مورفیسک، Pay2Key.I2P در فوریه 2025 وارد صحنه شد و ادعا کرد که در چهار ماه بیش از 51 پرداخت باج موفق داشته است که بیش از 4 میلیون دلار باج و 100 هزار دلار سود برای اپراتور های فردی به همراه داشته است. در حالی که انگیزه های مالی آنها آشکار و بدون شک موثر است، یک دستور کار ایدئولوژیک اساسی نیز پشت آنها وجود دارد: این کمپین به نظر می رسد یک مورد از جنگ سایبری است که علیه اهدافی در اسرائیل و ایالات متحده به راه افتاده است.
یک جنبه قابل توجه از آخرین نسخه Pay2Key.I2P این است که این اولین پلتفرم RaaS شناخته شده ای است که بر روی پروژه اینترنت نامرئی (I2P) میزبانی می شود. شرکت امنیت سایبری سوئیسی PRODAFT در ماه مارس 2025 در پستی در شبکه اجتماعی ایکس اعلام کرد: “در حالی که برخی از خانواده های بدافزار از I2P برای ارتباطات فرمان و کنترل استفاده کرده اند، این یک گام فراتر است – یک عملیات باج افزار به عنوان سرویس که زیرساخت خود را مستقیما روی I2P اجرا می کند.”
علاوه بر این، مشاهده شده است که Pay2Key.I2P در یک فروم دارک نت روسی پستی منتشر کرده که به هر کسی اجازه می دهد باینری باج افزار را در ازای پرداخت 20 هزار دلار برای هر حمله موفق، مستقر کند، که نشان دهنده تغییری در عملیات های RaaS است.
قابلیت های بدافزار و تکنیک های فرار از شناسایی
تا ژوئن 2025، سازنده این باج افزار گزینه ای برای هدف قرار دادن سیستم های لینوکس را نیز شامل می شود که نشان می دهد عاملان تهدید به طور فعال در حال اصلاح و بهبود عملکرد این قفل کننده هستند. نسخه ویندوزی آن نیز به عنوان یک فایل اجرایی ویندوز در یک آرشیو خود استخراج شونده (SFX) ارائه می شود. این بدافزار همچنین تکنیک های مختلف فرار از شناسایی را در خود جای داده است که به آن اجازه می دهد با غیرفعال کردن آنتی ویروس مایکروسافت دیفندر و حذف آثار مخرب مستقر شده به عنوان بخشی از حمله، بدون مانع اجرا شود.
هشدار ها در بحبوحه تنش های ژئوپلیتیکی
مورفیسک اعلام کرد: “Pay2Key.I2P نشان دهنده یک همگرایی خطرناک از جنگ سایبری ایران و جرایم سایبری جهانی است. با ارتباطاتی که با Fox Kitten و Mimic دارد، انگیزه سود 80 درصدی برای حامیان ایران و بیش از 4 میلیون دلار باج دریافتی، این عملیات RaaS سازمان های غربی را با باج افزاری پیشرفته و گریزان تهدید می کند.”
این یافته ها در حالی منتشر می شود که آژانس های امنیت سایبری و اطلاعاتی ایالات متحده پس از حملات هوایی آمریکا به سه تاسیسات هسته ای در ایران، نسبت به حملات تلافی جویانه از سوی ایران هشدار داده اند. شرکت امنیت فناوری عملیاتی (OT) Nozomi Networks اعلام کرده است که گروه های هکری ایرانی مانند MuddyWater، APT33، OilRig، Cyber Av3ngers، Fox Kitten و Homeland Justice را مشاهده کرده است که سازمان های حمل و نقل و تولیدی در ایالات متحده را هدف قرار می دهند. این شرکت افزود که بین ماه می و ژوئن 2025، 28 حمله سایبری مرتبط با عاملان تهدید ایرانی را شناسایی کرده است.





عالی است