پشت پرده امپراتوری کانتی؛ افشای رازهای یکی از بدنامترین گروههای هکری جهان

- نویسنده, جف وایت
- شغل, بیبیسی
- منتشر شده در
- زمان مطالعه: ۹ دقیقه
«کانتی»، یکی از بزرگترین گروههای باجافزاری جهان، سالها به هک کردن افراد و سازمانها مشغول بود. اما در سال ۲۰۲۲ ورق برگشت؛ این باند تبهکار از هم پاشید و هزاران پیام داخلی اعضای آن در اینترنت منتشر شد. این پیامها چه چیزهایی را فاش میکنند؟
همزمان با انتشار خبر حمله روسیه به اوکراین، انگشتها بهسرعت روی صفحهکلیدها به حرکت درمیآیند.
«دیدی چه شده؟»
«چه کابوسی در خط مقدم.»
«یعنی جنگ شده؟»
اینها پیامهایی هستند که در گروه «کانتی» ردوبدل شدند؛ یک باند هکری که عمدتاً از اعضای روس تشکیل شده، اما همکارانی در نقاط مختلف جهان دارد.
یکی از اعضا در گفتوگوهای داخلی گروه پرسید: «دوستان، برادران، غیر از من اوکراینی دیگری هم اینجا هست؟»
این گروه با رمزگذاری دادههای سازمانها و درخواست پول برای آزادسازی آنها، میلیونها دلار اخاذی کرد و تنها در سال ۲۰۲۱ بر اساس برآوردها حدود ۱۸۰ میلیون دلار به دست آورد، اما برخی از اعضا هیچ تصوری نداشتند که همکاران واقعیشان چه کسانی هستند.
از شورای منطقهای ردکار و کلیولند در شمال شرق انگلستان گرفته تا جواهرفروشی لوکس گراف، حملات کانتی بیش از هزار سازمان را تحت تاثیر قرار داده بود.
اما اختلاف نظر بر سر حمله روسیه به اوکراین، پیامدهای جدی برای این تبهکاران به همراه داشت.

منبع تصویر، EPA
یک روز پس از حمله به اوکراین، پیامی در سایت دارکوب کانتی در حمایت از روسیه منتشر شد.
چند ساعت بعد این پیام حذف و با این متن جایگزین شد: «ما با هیچ دولتی همپیمان نیستیم و جنگ جاری را محکوم میکنیم.»
اما دیگر کار از کار گذشته بود.
دو روز پس از اعلام حمایت کانتی از روسیه و تلاش خشمگینانه آن برای عقبنشینی از موضع خود، بیش از ۳۰۰ هزار پیام محرمانه این گروه توسط یکی از اعضایش فاش شد.
برای جو وریدن، مدیر اطلاعات تهدیدهای سایبری در شرکت امنیتی بریتانیایی «سایجکس»، آن روز واقعا شگفتآور بود.
او میگوید ناگهان حسابی ناشناس در شبکه اجتماعی ایکس (توییتر سابق) ظاهر شد و پیامی منتشر کرد: «کانتی، ما همهچیز را درباره شما میدانیم؛ حتی نمیتوانید به دوستدخترتان اعتماد کنید.»
جو وریدن میگوید: «بالاخره توانستیم تقریبا تصویری کامل از آنچه سالها در یکی از بدنامترین گروههای باجافزاری جهان میگذشت، به دست آوریم.»

این پیامها، بحثها و مهمتر از همه اختلافنظرهای اعضای گروه را هنگام اجرای برخی از جسورانهترین حملاتشان آشکار کرد.
برای نمونه، حمله به سازمان خدمات درمانی ایرلند در مه سال ۲۰۲۱، درست در میانه همهگیری کووید-۱۹.
شیموس اورایلی، متخصص سرطان، در جریان بازدید همیشگی صبحگاهی خود از بخشهای بیمارستان دانشگاهی کورک در ایرلند بود که ناگهان همه صفحهنمایشها خاموش شدند.
او به یاد میآورد: «هیچ امکان ارتباطی نداشتم. هیچ دسترسی به اطلاعات قبلی بیماران نداشتم.»
شیموس اورایلی میگوید: «اگر بخواهم کاملا صادق باشم، تنها زمانی که در دوران همهگیری کرونا از نظر روحی فرو ریختم، بعد از آن حمله سایبری بود.»
هکرها تقریبا همه بیمارستانها و مراکز درمانی ایرلند را مختل کرده بودند و بنا بر گزارشها ۲۰ میلیون دلار درخواست کرده بودند.
دونا-مری کالن، مادر دو فرزند، در حال آماده شدن برای دریافت درمان بسیار هدفمند سرطان بود که صبح همان روز خبر حمله را از تلویزیون شنید.
او میگوید هنوز اضطرابی را که آن روز احساس کرده بود، به خاطر دارد.

گزیدهای از مهمترین خبرها، گزارشهای میدانی و گفتوگوهای اختصاصی را هر هفته در ایمیل خود دریافت کنید.
اینجا مشترک شوید
پایان % title %
او میگوید: «آیا ممکن است افرادی که پشت این حمله سایبری هستند، جان مرا بگیرند؟»
موضوع حمله به مراکز درمانی بارها در پیامهای فاششده کانتی مطرح شده است. یکی از اعضا با نام تارگت بهویژه طرفدار این روش بود.
او یک سال پیش از حمله به سازمان خدمات درمانی ایرلند نوشته بود: «بگذار میلیونها دلار پرداخت کنند. بگذار بمیرند.»
تارگت قصد داشت به صدها بیمارستان در سراسر آمریکا حمله کند.
او نوشته بود: «وحشت به وجود خواهد آمد.» و بعدتر اضافه کرد: «لعنتی، از خنده دارم میمیرم.»
یکی از اعضای این گروه در توضیح اهداف حملات سایبری به یک عضو تازهوارد گفته بود که آنها نمیتوانند به «بخش درمان» یا «بیمارستانهای زایمان» حمله کنند.
با این حال، در پیامهای داخلی گروه کانتی اشاره مستقیمی به حمله سایبری علیه سازمان خدمات درمانی ایرلند دیده نمیشود، هرچند هدف قرار دادن بیمارستانها در بحبوحه یک بحران جهانی سلامت، موضوع بحث و اختلاف در میان اعضای این گروه بود.
در یکی از این گفتوگوها، یکی از اعضای گروه از «استرن»، بنیانگذار کانتی، میپرسد آیا شخصا حمله باجافزاری علیه یک بیمارستان را تایید کرده است یا نه.
او مینویسد: «اگر این حمله با تایید تو انجام نشده باشد، ابزار رمزگشایی را در اختیار آن درمانگاه قرار میدهم. قرارمان این بود که به بخش درمان دست نزنیم، یادت هست؟»
و در نهایت، دقیقا همین اتفاق در ایرلند رخ داد.

جکی فاکس، مدیر ارشد امنیت اطلاعات در شرکت «اکسنچر»، گروهی از کارشناسان ارشد را گرد هم آورد تا در «اتاق جنگی» که بهسرعت برای مقابله با این حمله تشکیل شده بود، به بحران رسیدگی کنند.
آنها روزی ۱۶ ساعت کار میکردند و غذایشان عمدتا پیتزا بود.
یک هفته بعد، یکی از همکاران جکی فاکس در حالی که برگهای در دست داشت وارد شد و فریاد زد که هکرها «کلید» را دادهاند. رشتهای از حروف و اعداد که میتوانست به رمزگشایی دادهها کمک کند.
جکی فاکس میگوید: «آنقدرهیجانزده شده بودم که فکر میکنم واقعا اشکم درآمد.»
اما ماهها طول کشید تا سامانهها کاملا بازیابی شوند.
خوشبختانه دونا-مری توانست درمان خود را دریافت کند و سرطان او برطرف شده است.
«افرادی با شهرتی جهانی»
علاوه بر بحث درباره حمله به مراکز درمانی، پیامها نشان میدهد هکرها درباره افراد ثروتمند و قدرتمند چگونه فکر میکردند.
در اکتبر سال ۲۰۲۱، جواهرفروشی بینالمللی گراف هک و با درخواست باج روبهرو شد و کانتی اطلاعات شخصی مشتریان سرشناس این شرکت را در دارکوب منتشر کرد.
بر اساس گزارشها، این اطلاعات شامل جزئیاتی درباره دونالد ترامپ، دیوید بکام، فیلیپ گرین، اپرا وینفری، فرانک لمپارد و اعضای خانوادههای حاکمان کشورهای خلیج فارس بود.
کوین اوسالیوان، سردبیر رسانه فناوری فیوچر اسکات، میگوید: «این میتوانست یک خبر واقعا بزرگ باشد.»
او هنگام پوشش یکی دیگر از حملات کانتی به این دادههای فاششده برخورد.
او میگوید: «واقعا شگفتانگیز بود، چون این اطلاعات مشتریان بود و شامل نام ستارههای درجه یک و افراد مشهور جهانی میشد.»

منبع تصویر، Getty Images
در گفتوگوهای داخلی، اعضای گروه درباره اطلاعاتی که درباره این افراد مشهور به دست آورده بودند صحبت میکردند. از سابقه خرید و اطلاعات کارتهای اعتباری گرفته تا نشانیها و حتی «رنگ لباس زیر.»
یکی از اعضا نوشت: «همه شبکه به تکاپو افتاده است»، و عضو دیگری قربانیان را «افرادی بسیار سرشناس و بانفوذ» توصیف کرد.
اما کانتی مرتکب اشتباه شد. پیش از انتشار، دادهها را به درستی بررسی نکرده بود و ناخواسته اطلاعات افراد بسیار با نفوذ، از جمله خریدهای گراف که ظاهرا متعلق به اعضای بلند پایه خاندان حاکم عربستان سعودی بود، منتشر شد.
یکی از اعضا نوشت: «آنها پیدایت میکنند. کارت تمام است.»
با انتشار پیامهای داخلی، موضوع مهار خسارت به یکی از دغدغههای اصلی اعضای گروه تبدیل شد. یکی از آنها هشدار داده بود که این افشاگری میتواند کل گروه را نابود کند و باید «هرچه سریعتر متوقف شود».
یکی از اعضا در پیامی نوشت: «فقط باید متوجه خط قرمزها باشید.» او سپس افزود: «خاندانهای حاکم، دوست ما هستند.»
در اقدامی کمسابقه، گروه کانتی بیانیهای منتشر و عذرخواهی کرد. در این بیانیه آمده بود: «هرگونه اطلاعات مربوط به اعضای خاندانهای حاکم عربستان سعودی، امارات متحده عربی و قطر بدون انتشار یا بررسی، حذف خواهد شد.»
«آخرین رمزگذارهای باقی مانده»
این عذرخواهی پس از آن منتشر شد که کوین اوسالیوان همراه با خبرنگاران جورجیا ادکینز و مایکل پاول گزارشی در روزنامه دیلیمیل منتشر کرد.
در پیام خود، کانتی حتی از روزنامه دیلیمیل بابت «پوشش عالی» تشکر کرد.
کوین اوسالیوان میگوید: «واقعا عجیب بود. انتظار نداشتم بابت کارم از من تعریف کنند.»
گراف حدود ۷ و نیم میلیون دلار باج پرداخت، اما به درخواست بیبیسی برای اظهار نظر پاسخ نداد.
گفتوگوهای داخلی کانتی نشان میدهد یکی از هکرها که مدعی بود در حمله به گراف نقش داشته، به دریافت حدود یک درصد از مبلغ باج، یعنی ۷۵ هزار دلار، افتخار میکرد و میگفت با آن خانهای خواهد ساخت.
حمله به گراف در اواخر اکتبر سال ۲۰۲۱ رخ داد و به نظر میرسید همه چیز برای کانتی به خوبی پیش میرود.
استرن، رهبر گروه کانتی، در یکی از پیامهای خود نوشته بود: «از میان گروههای بدنام باجافزاری، دیگر هیچکدام باقی نماندهاند.»
اما منگو، مدیر دفتری که معمولا فردی آرام و خونسرد بود، کمکم داشت کلافه میشد.
او در پیامی به استرن نوشت: «راستش را بخواهی، سعی میکنم همه خواستههای عجیب و غریب و گاه غیرمنطقی تو را عملی کنم، اما بیش از پیش این احساس به من دست میدهد که تو اصلا اهمیتی نمیدهی.
تمام زندگیام را صرف هماهنگ کردن این مجموعه و به راه انداختن آن کردهام.
اگر اوضاع به همین شکل پیش برود، یکی دو سال دیگر موهایم کاملا سفید میشود.»

منبع تصویر، US Secret Service
تا فوریه سال ۲۰۲۲، زمانی که پیامها فاش شد، استرن از گفتوگوهای گروهی ناپدید شده بود.
یکی از آخرین پیامها، سه روز پیش از حمله روسیه به اوکراین، توسط عضوی با نام فایر ارسال شد.
او نوشت: «ما در شرایط دشواری قرار داریم. توجه و نظارت بیرونی بیش از حد بر این مجموعه متمرکز شده و ظاهرا رئیس گروه تصمیم گرفته مدتی از انظار دور بماند.»
سه سال بعد، در مه سال ۲۰۲۵، پلیس آلمان استرن را مردی روس در دهه ۳۰ زندگی به نام ویتالی نیکلایویچ کووالف معرفی کرد.
او از سوی مقامهای آمریکا و بریتانیا تحریم شده و علیه او اعلان قرمز اینترپل صادر شده است.
بیبیسی نیز میخواست او را پیدا کند.

منبع تصویر، Other
تمام چیزی که در اختیار داشتیم یک نام و چند عکس بود، اما در اواخر سال ۲۰۲۵ پستی ناشناس در پیامرسان تلگرام منتشر شد که ویتالی کووالف را در حال بازی تنیس نشان میداد.
پادکست هک سایبری بیبیسی همین تصویر را به مجموعه گستردهای از حسابهای شبکههای اجتماعی مرتبط کرد که توسط یک اینفلوئنسر با هزاران دنبالکننده اداره میشد.
دیگر میشد کووالِف را در حالی دید که کت لویی ویتون بر تن دارد، با یک خودروی شاسیبلند بنتلی رفتوآمد میکند و تعطیلاتش را در یک اقامتگاه لوکس در جنوب روسیه میگذراند؛ جایی که اجاره یک ویلای خانوادگی در آن هفتهای ۲۲ هزار پوند هزینه دارد.
بیبیسی با ویتالی کووالف تماس گرفت، اما او پاسخی نداد.
در حالی که پیامها نشان میداد هکرها به سرعت به سراغ اهداف دیگر رفته بودند، قربانیان همچنان در حال کنار آمدن با پیامدهای حملات بودند.
جکی فاکس که مسئول رسیدگی به حمله ایرلند بود، میگوید: «کار وحشتناکی بود.»
او افزود: «هیچ همدردی، همدلی یا درکی ندارم که چگونه یک انسان میتواند چنین کاری انجام دهد.»



































