elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin · cloud-misconfiguration · census

‏Elasticsearch در معرض دید: درون اقتصادِ پاک‌سازی و باج‌گیری

‏Kinryū Labs از 17,043 میزبان Elasticsearchِ رو به اینترنت سرشماری کرد و دریافت که یک پوستهٔ پاک‌شده با یک یادداشت باج‌خواهی درونش، رایج‌ترین وضعیت تک‌گانهٔ یک خوشهٔ در معرض دید است: 5,073 مورد از آن‌ها. ردیابی هر کیف‌پولی که یادداشت‌ها تبلیغ می‌کردند به پنج بازیگر، یازده پرداخت و در مجموع حدود $5,553 درآمد می‌رسد، و نشان می‌دهد که وعدهٔ بازگرداندن داده‌های حذف‌شده از سوی شواهد پشتیبانی نمی‌شود.

نوشتهٔ Davis Zheng·

CWE
CWE-306

TLP:CLEAR. برای انتشار عمومی تأیید شد. یافته‌ها از یک سرشماری سراسری‌اینترنتیِ Elasticsearchِ در معرض دید، اجراشده از یک نقطهٔ دیدِ ابری واحد، و از تحلیل روی‌زنجیرهٔ (on-chain) هر نشانی Bitcoin و Ethereامِ تبلیغ‌شده در یادداشت‌های باج‌خواهی به دست می‌آیند. کیف‌پول‌های مهاجم، نشانی‌های تماس، متن یادداشت و لینک‌ها نشانگرند و اینجا منتشر می‌شوند؛ لینک‌ها و دامنه‌های تماس خنثی‌شده (defanged) اند. سازمان‌های آسیب‌دیده تحت افشای جداگانه رسیدگی می‌شوند و نام‌شان برده نمی‌شود.

خلاصهٔ مدیریتی

  • 7,648میزبان بازِ بدون هیچ احراز هویتی
  • 5,073پوستهٔ پاک‌شده با باج‌خواهی
  • $5,553مجموع پرداختی، همهٔ بازیگران، همهٔ زمان‌ها
  • 1.2%قربانیانی که بعداً احراز هویت را فعال کردند

یک اسکنرِ بدون احراز هویت را به سمت Elasticsearchِ اینترنت نشانه بروید و بیشترِ آنچه پاسخ می‌دهد ویرانه است: خوشه‌هایی که خالی شده‌اند و به‌جای داده‌ها یک یادداشت باج‌خواهی در آن‌ها گذاشته شده. ما 17,043 میزبان Elasticsearch را از یک نقطهٔ دیدِ ابری واحد سرشماری کردیم؛ 11,850 مورد پاسخ دادند. از آن‌ها، 7,648 مورد اصلاً هیچ احراز هویتی نداشتند و باز بودند، و 5,073 مورد از میزبان‌های باز پیش‌تر خالی شده و به‌جای داده‌های‌شان یک یادداشت در آن‌ها گذاشته شده بود. یک پوستهٔ پاک‌شده با یک یادداشت درونش، رایج‌ترین وضعیت تک‌گانهٔ یک خوشهٔ Elasticsearchِ در معرض دید است.

خواندنِ کاملِ آن یادداشت‌ها از 2,500 میزبان، آن‌ها را در هفت الگو که پنج بازیگر آن‌ها را اداره می‌کنند دسته‌بندی می‌کند. سپس هر کیف‌پولی را که یادداشت‌ها تبلیغ می‌کردند ردیابی کردیم. در سراسرِ هر پنج بازیگر، سیزده نشانی Bitcoin و یک نشانی Ethereum، طی بازه‌ای بیش از یک سال، این کارزارها یازده پرداخت گرفتند که مجموعاً 0.06 BTC، به ارزش حدود $5,553 به قیمت رایج در لحظهٔ رسیدن هر یک، می‌شد. نرخ کلی پرداخت در میان قربانیانِ قابل‌انتساب 0.28% است.

ادعای بازیگر غالب این است که داده‌های شما از سرورتان حذف شده اما روی خوشهٔ آن در امان نگه داشته می‌شود، و به‌محض پرداخت بازمی‌گردد. شواهد آن را پشتیبانی نمی‌کنند. کد بازیابی‌ای که یادداشت سوگند می‌خورد یکتای پایگاه‌دادهٔ شماست، از آب درمی‌آید که یک رشتهٔ ثابتِ واحد است، یکسان در میان 1,199 قربانی در 56 کشور. قربانیان، از جانب خود، بیشترِ مواقع در‌معرض‌دیدِ بنیادین را رفع نمی‌کنند. با کاوشِ دوباره هفت هفته پس از سرشماری، 52% از یک نمونهٔ 2,500‑میزبانی هنوز باز، هنوز پاک‌شده، با یادداشتی که همچنان سر جایش بود بودند، و تنها 1.2% احراز هویت را روشن کرده بودند.

داوری‌های کلیدی
  • پاک‌سازی‑باج‌خواهی وضعیت غالبِ یک خوشهٔ در معرض دید است. 5,073 مورد از 7,648 میزبانِ بازِ بدون احراز هویت (66%) پاک و باج‌خواهی شده بودند. یک Elasticsearchِ در معرض دید محتمل‌تر است که یک پوستهٔ غارت‌شده باشد تا یک پایگاه‌دادهٔ کارآمد. اطمینان بالا، به‌طور مستقیم اندازه‌گیری‌شده.
  • ادعای نگهداری داده پشتیبانی نمی‌شود. بازیگر غالب یک کد بازیابی ثابت را در میان 1,199 قربانی صادر می‌کند و داده‌ها را به‌جای صادر کردن، با حذف کردنِ ایندکس‌ها نابود می‌کند. هیچ‌چیز در شواهد نشان نمی‌دهد که نسخه‌ای نگه داشته شده باشد. اطمینان بالا.
  • این یک خودکارسازیِ فرصت‌طلبانه است، نه یک نفوذ هدفمند. بیش از نُه نفر از هر ده قربانی یک نسخهٔ روزآمدِ Elasticsearch را اجرا می‌کنند؛ راهِ ورود یک پورت باز است، و یک وصله آن را نمی‌بست. اطمینان بالا.
  • اقتصاد این کار ناچیز است. $5,553 در قالب یازده پرداخت طی بیش از یک سال، در حالی که 8 مورد از 13 کیف‌پول هرگز حتی یک ساتوشی دریافت نکردند. این بیشتر شبیه یک اسکریپتِ ارزان است که در مقیاس اجرا شده، نه یک کسب‌وکار سازمان‌یافتهٔ باج‌افزار. اطمینان بالا.
  • کارزارهای کوچکِ به‌ازای هر قربانی از پاششِ انبوه پیشی می‌گیرند. یک بازیگر که سه میزبان را با کیف‌پول‌های به‌ازای هر قربانی اخاذی می‌کرد، بیش از بازیگری درآمد داشت که با یک کیف‌پول مشترک به 3,730 قربانی زد. اطمینان متوسط؛ نمونه سه قربانی است، پس جهت روشن‌تر از اندازه است.

سرشماری: چند تا، و در چه وضعیتی

یک جاروبِ masscan تقریباً 39,900 نقطهٔ پایانیِ نامزدِ Elasticsearch و Kibana را آشکار کرد. تفکیک سمت Elasticsearch به یک حکمِ تمیزِ به‌ازای هر میزبان از نقطهٔ دید، 17,043 میزبان را با یک نتیجهٔ متعارف باقی می‌گذارد. از آن‌ها، 11,850 مورد به HTTP پاسخ دادند و 5,193 مورد پاسخ ندادند.

احکام دربارهٔ کل 17,043 مورد:

حکمتعدادمعنا
باز، بدون احراز هویت7,648GET / بدون اعتبارنامه 200 بازمی‌گرداند؛ مستقیماً خواندنی
محافظت‌شده4,026401/403، و پیش‌فرض‌های شناخته‌شده شکست می‌خورند
مرده5,193بدون HTTP از نقطهٔ دید
نیازمند احراز هویت71401/403، هنوز اعتبارنامه‌آزمایی‌نشده
اعتبارنامهٔ پیش‌فرض39یک اعتبارنامهٔ پیش‌فرض احراز هویت می‌شود
سایر66قابل‌دسترس اما غیر-Elasticsearch یا وضعیتی نامتعارف

نزدیک به دو سومِ میزبان‌های قابل‌دسترس اصلاً بدون هیچ احراز هویتی پاسخ می‌دهند. با این حال واژهٔ «باز» پیش از آنکه کسی آن را به شمارِ قربانیان بدل کند، به دقت نیاز دارد.

«باز» را هرگز «قربانی» نخوانید

از 7,648 میزبان باز، 5,073 مورد پیش‌تر پوسته‌های پاک‌شده با باج‌خواهی‌اند، و برشی دیگر طعمه‌اند: خوشه‌ای از گره‌های خودکارنام‌گذاری‌شده که یک اسکیمای کنسروی یکسان را عرضه می‌کنند، به‌علاوهٔ میزبان‌هایی که فهرست ایندکس‌های خود را جعل می‌کنند تا پُرتر از آنچه هستند به نظر برسند. هر دو را کنار بگذارید و باقی‌ماندهٔ خوشه‌های واقعاً بازی که هنوز داده‌های واقعی و باج‌خواهی‌نشده دارند تقریباً 2,500 است. موارد پرارزش درون آن باقی‌مانده تحت افشای جداگانه رسیدگی می‌شوند و اینجا نام‌شان برده نمی‌شود.

از نظر جغرافیایی، جمعیتِ بازِ بدون احراز هویت با اختلاف زیاد اکثریتی چینی دارد: CN 2,518، سپس US 874، DE 731، FR 518، IN 435، MX 277، RU 256، SG 181، JP 131، KR 125، NL 124، GB 120.

39 میزبانی که یک اعتبارنامهٔ پیش‌فرض روی آن‌ها کار می‌کند مشکلی کوچک‌تر و تیزتر است. شش جفت پیش‌فرضِ شناخته‌شده به‌صورت فقط‑خواندنی آزمایش شدند (elastic:elastic, changeme, password, bitnami; admin:admin; kibana:kibana)، و امتیازی که هر یک اعطا می‌کرد به‌ازای هر میزبان تأیید شد. آن‌ها به دو دسته تقسیم می‌شوند: حساب‌های kibana_system که فراداده را می‌بینند اما روی _search یک 403 می‌گیرند، و ابرکاربرانِ کاملِ elastic با خواندن، نوشتن و حذف. یک نقطهٔ دیدِ خانگیِ ضعیف‌تر 26 مورد از میزبان‌هایی را که یک اعتبارنامهٔ پیش‌فرض روی آن‌ها به‌عنوان ابرکاربر کار می‌کرد به‌کلی از دست داده بود، که پیش‌درآمدی است بر مسئلهٔ سوگیریِ نقطهٔ دید که در پایان بحث می‌شود. بدترین تک‑مورد یک پشتهٔ Elastic Defend EDR و SIEM با اعتبارنامهٔ پیش‌فرض و با Fleet متصل است، جایی که دسترسی ابرکاربر به یک محصول امنیتی، دستکاری هشدارها و یک مسیرِ مدیریت‑به‑عامل برای اجرای کد روی هر میزبانی که مدیریت می‌کند را می‌خرد.

یادداشت‌های باج‌خواهی

قربانیان کسانی نیستند که از داستان همیشگیِ «جعبهٔ وصله‌نشده روی اینترنت» انتظارش را داشته باشید. بر اساس نسخهٔ اصلی، میزبان‌های پاک‌شده v8 (2,535)، v7 (1,960)، v9 (299)، v6 (117)، v5 (61) و v2 (42) را اجرا می‌کنند. نسخه‌های روزآمد غالب‌اند: v7، v8 و v9 روی‌هم 4,794 مورد از آن‌ها، بیش از نُه نفر از هر ده، هستند. این‌ها خوشه‌های نگهداری‌شده و به‌روزی‌اند که تصادفاً هیچ رمز عبوری روی درِ ورودی ندارند. در‌معرض‌دید بودن همان پورت باز است، و وصله‌گذاری آن را نمی‌بست.

میزبانی در ابرهای بزرگ چینی متمرکز است (Alibaba 730، Tencent 500، Volcano Engine 330، Huawei 84، روی‌هم حدود 1,644) و سپس ارائه‌دهندگانِ اقتصادیِ اروپایی (OVH 324، Contabo 250، Hetzner 236)، با یک خوشهٔ تک‑ارائه‌دهنده در Baja Datacenter در مکزیک (231). جغرافیای قربانیان از جغرافیای در‌معرض‌دید بودن پیروی می‌کند: CN 1,972، US 527، FR 423، DE 360، MX 235، RU 212، و یک دنبالهٔ بلند.

یادداشت‌ها چه می‌گویند

خواندنِ کاملِ 2,500 میزبان، 1,309 یادداشتِ کامل را بازیابی کرد که پس از کنار گذاشتنِ کیف‌پول، تماس، مبلغ و کد، به هفت الگوی متمایز نرمال می‌شوند. یکی از آن‌ها تقریباً همه‌چیز را در بر می‌گیرد. لینک‌ها و دامنه‌های تماس در ادامه خنثی‌شده‌اند.

بازیگر A، الگوی غالب، 1,199 از 1,309 یادداشت (92%)، در 56 کشور:

Your database has been deleted from your server, but all the information remains stored on our cluster. The instructions for recovery are as follows: You must send 0.0041 BTC to the following wallet: bc1q38rjul6gdamfflf6p4ukz0ymtvfgfv2j9saf6r. Then, you must send an email to wendy.etabw@gmx[.]com with the following code: 0SH7HH1Q72JL (it is important that you write it correctly, as it corresponds to your database). You must also attach the txid (the Bitcoin transaction ID) to the message. After following these steps, we will send you a zip file with all your information. You have 48 hours to complete the steps. For More Info - hxxps://tli[.]sh/73x1k

درون همین یک الگو، مبلغ تغییر می‌کند (0.0016، 0.0035، 0.0041، 0.0061 BTC)، و همچنین کیف‌پول، نشانی تماس (wendy.etabw@gmx[.]com, scandal@onionmail[.]org, bitwezen@cock[.]li) و کد (0SH7HH1Q72JL یا BITWEZEN2026). مهلت همیشه 48 ساعت است.

یک الگو به‌قدرِ کافی متفاوت است که کامل نقل شود. تنها در میان هفت الگو، این یکی به‌جای حذف داده‌ها تهدید به انتشار آن‌ها می‌کند، در کنار Bitcoin یک گزینهٔ Ethereum پیشنهاد می‌دهد، و مبلغی به‌مراتب بزرگ‌تر، تقریباً دوازده برابرِ خواستهٔ بازیگر A، مطالبه می‌کند:

بازیگر E، تهدید به افشا، دوزنجیره‌ای، 3 یادداشت:

Your database was compromised. Pay 0.1 ETH to 0x3C11Cf2974c3Fb4d7ebBfea711a4A0b26989979D or 0.05 BTC to bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl. THIS IS A UNIQUE ADDRESS GIVEN TO YOU AND YOUR PAYMENT WILL BE AUTOMATICALLY DETECTED. UPON WHICH WE WILL RESTORE YOUR DATA. IN 48 HOURS IF NO PAYMENT IS MADE WE WILL LEAK YOUR DATA PUBLICLY.

الگوهای باقی‌مانده، از جمله یک گونهٔ خرابِ ادغام‑ایمیلیِ (mail-merge) از یادداشت بازیگر A، در ادامه برای مدافعانی که در پی تطبیق با آن‌ها هستند عیناً بازتولید شده‌اند.

دیگر الگوهای یادداشت، عیناً (خنثی‌شده)

بازیگر B «sharebot»، 101 یادداشت، 15 کشور:

Your database has been backed up to our secure servers. To recover your data, send exactly 0.0061 BTC to: bc1quwlw8djc7hfamf3qpspma34uh9dr6w4kudfu8p Then email db-recovery@sharebot[.]net with your server IP and transaction ID. We will reply with a download link within 24 hours. If no payment is received in 48 hours, your data will be permanently deleted.

بازیگر B «sharebot»، گونهٔ کددار، 2 یادداشت:

Your data has been backed up. To recover it, send 0.0061 BTC to: bc1qquzg5dg5yfqxlc0fy6pemcwa2xg5mw3l7l2gc4. Then email es-recovery@sharebot[.]net with code: 841BEACF110F and attach the transaction ID (txid). You will receive a download link within 24 hours. Do not modify this index.

بازیگر D، 1 یادداشت:

Your DB has been back up. The only way of recovery is you must send 0.002 BTC to 127ZBzXyLJFc7ShMmzkYFDhSiXXSnR8Jfr. Once paid please email databaserestore32@onionmail[.]org with code: omoRmq and we will recover your database. please read hxxps://cutmyurl[.]com/3caF8EkT for more information

بازیگر A، گونهٔ خرابِ ادغام‑ایمیلی، 3 یادداشت:

Your database has been deleted from your server, but all the information remains stored on our cluster. […] You must send 0.0041 BTC to the following wallet: bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl. Then, you must send an email to This is a unique address given to you and your payment will be automatically detected, upon which we will restore your data. with the following code: 0SH7HH1Q72JL […]

جایگاهِ تماس به‌جای یک نشانی ایمیل با یک جمله پر شده است. آن جمله عیناً از الگوی بازیگر E است، و کیف‌پول همانی است که بازیگر E به کار می‌برد.

کد بازیابی به‌ازای هر قربانی نیست

یادداشت بازیگر A بر یک وعده تکیه دارد: داده‌های شما امن است، و کد ثابت می‌کند که می‌توانیم مشخصاً مالِ شما را بازپس دهیم. در میان 1,199 قربانیِ نمونه‌گیری‌شده در 56 کشور، آن کد دقیقاً دو مقدار می‌گیرد، 0SH7HH1Q72JL و BITWEZEN2026. این یک ثابت است که در زمان ساخت درون الگو تعبیه شده، نه یک شناسه که به یک قربانی گره خورده باشد.

پیامدش ظریف نیست. گرداننده‌ای که نمی‌تواند یک قربانی را از قربانیِ دیگر تشخیص دهد، نمی‌تواند داده‌های یک قربانی را به‌درخواست بازگرداند. این را با این واقعیت ترکیب کنید که پاک‌سازی یک حذفِ انبوهِ ایندکس است و نه یک صادرات، آن‌گاه خطِ «all the information remains stored on our cluster» در هیچ‌چیزِ قابل‌مشاهده در اینجا پشتیبانی ندارد. گونهٔ کددارِ بازیگر B چیزهایی حمل می‌کند که شبیه کدهای متمایزِ به‌ازای هر قربانی به نظر می‌رسند، اما آن گونه به 2 میزبان از 1,309 رسید، و بازیگر B هرگز پرداختی نگرفته است.

یک کیتِ مشترک دو «بازیگر» را به هم گره می‌زند

گونهٔ خرابِ بالا یک هدیهٔ کوچکِ پزشکی‑قانونی است. یادداشتِ خطاخوردهٔ بازیگر A و یادداشتِ تهدید‑به‑افشای بازیگر E یک کیف‌پول (bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl) و یک جمله را، کلمه‑به‑کلمه، به اشتراک می‌گذارند که در فیلدِ اشتباهِ یادداشت بازیگر A نشسته است. خوانشِ صرفه‌جویانه یک کیتِ مشترکِ تولیدِ یادداشت با جایگاه‌های قابل‑پیکربندی برای کیف‌پول، تماس، مبلغ و مهلت است، جایی که یک اجرا متن تبلیغیِ بازیگر E را در جایگاهِ تماسِ بازیگر A نوشته است. به زبانِ برآوردی این محتمل است: یک گرداننده که هر دو اسکریپت را اجرا می‌کند، یا دو گرداننده که یک کیت را به اشتراک می‌گذارند، هر دو جور درمی‌آیند، و متن یادداشت به‑تنهایی نمی‌تواند آن‌ها را از هم جدا کند. آنچه شواهد رد می‌کنند، برخورد با این دو به‌عنوانِ کاملاً مستقل است.

بازیگران

بازیگرتماس(ها)مضمونخواستهقربانیاننشانی‌ها
A (غالب)wendy.etabw@gmx[.]com, scandal@onionmail[.]org, bitwezen@cock[.]liاز سرورت حذف شد، روی خوشهٔ ما ذخیره شد؛ کد ثابت؛ لینکِ tli[.]sh0.0016 تا 0.0061 BTC~3,7304
B «sharebot»db-recovery@, es-recovery@sharebot[.]netروی سرورهای امنِ ما پشتیبان‌گیری شد؛ لینکِ 24 ساعته / حذفِ 48 ساعته0.0061 BTC~2625
C «rambler»rambler+<id>@onionmail[.]org (یکتا برای هر قربانی)کیف‌پول و ایمیلِ به‌ازای هر قربانی~0.0041 BTC33
Ddatabaserestore32@onionmail[.]orgکیف‌پول قدیمیِ P2PKH؛ لینکِ cutmyurl0.002 BTC11
Eندارد (فقط پرداخت)تهدید به افشا؛ BTC یا ETH0.05 BTC / 0.1 ETH31 BTC + 1 ETH

بازیگر A یک کیف‌پول مشترک را روی هزاران قربانی می‌پاشد. بازیگر C عکسِ آن را انجام می‌دهد و برای هر یک از سه قربانی‌اش یک کیف‌پول تازه و یک ایمیلِ rambler+<id> می‌سازد. این تفاوت در فوت‑و‑فنِ کار از آب درمی‌آید که تعیین‌کنندهٔ آن است که چه کسی واقعاً پول گرفت.

دنبال کردن پول

هر نشانیِ تبلیغ‌شده به‌صورت فقط‑خواندنی در برابر یک block explorerِ عمومی جست‌وجو شد. ارقامِ USD ارزش در زمان بلاکِ هر پرداخت‌اند، نه قیمت لحظه‌ایِ امروز.

معیارمقدار
نشانی‌های BTCِ تبلیغ‌شده13
نشانی‌هایی که هرگز چیزی دریافت کردند5
مجموع دریافتی0.05995249 BTC
ارزشِ کل در زمانِ پرداخت$5,553.21
پرداخت‌ها، همهٔ بازیگران، همهٔ زمان‌ها11
میزبان‌های قربانیِ قابل‌انتساب3,996
نرخ تبدیلِ کلی0.28%
نشانی‌های با درآمد صفر8 از 13
نخستین / آخرین پرداخت2025-05-27 / 2026-06-04

به تفکیک بازیگر، خودِ ترتیب همان یافته است:

بازیگرنشانی‌هاقربانیانپرداخت‌هاBTCِ دریافتیUSD در آن زمان
A43,73050.02442141$1,686.65
C (rambler)3360.03553108$3,866.56
B (sharebot)526200.00000000$0.00
D1100.00000000$0.00
E1 BTC + 1 ETH30 (شاخهٔ BTC)0.00000000$0.00

بازیگر C سه میزبان را اخاذی کرد و پولی بیش از آنچه بازیگر A از 3,730 گرفت به دست آورد. سه قربانی‌اش شش پرداخت انجام دادند، چندتا از آن‌ها تقریباً دو برابرِ خواسته، که همان چیزی است که از یادداشت‌هایی انتظار می‌رود که تهدید می‌کنند با گذشتنِ مهلت قیمت را بالا می‌برند. بازیگر B تمیزترین نتیجهٔ منفی در این مجموعه است: 262 قربانی در 15 کشور، یک یادداشت با ظاهرِ حرفه‌ای، یک نشانی تماسِ مبتنی بر دامنه، و حتی یک ساتوشی هم، هرگز.

کلِ درآمدِ هر کارزار در اینجا یازده تراکنش است. روی یک صفحه جا می‌شود:

#زمان (UTC)بازیگرنشانیBTCUSD در آن زمانمطابق خواسته
12025-05-27 16:49Cbc1qk2cc4…0.00413108$455.32~0.0041
22025-10-29 12:52Cbc1qqmyg9d…0.00750000$848.68خیر (~2 برابر)
32025-10-30 18:41Cbc1qqmyg9d…0.00760000$816.67خیر (~2 برابر)
42025-11-01 20:27Cbc1qqmyg9d…0.00390000$429.99~0.0041
52025-11-10 13:42Cbc1q5xj2m…0.00820000$868.57خیر (~2 برابر)
62025-11-10 14:45Cbc1q5xj2m…0.00420000$447.33~0.0041
72026-02-02 05:52Abc1q38rjul…0.00410000$310.83بله
82026-02-07 00:08Abc1q38rjul…0.00372427$262.65خیر
92026-02-14 09:07Abc1q38rjul…0.00608500$424.20خیر (~0.0061)
102026-04-07 07:25Abc1q38rjul…0.00410000$281.14بله
112026-06-04 19:18Abc1qvrryy2…0.00639778$407.83خیر (~0.0061)

تنها دو مورد از یازده مورد دقیقاً با یک رقمِ خواسته‌شده مطابق‌اند. تقریب‌های نزدیک (0.00372427، 0.006085، 0.00639778) همان چیزی‌اند که یک «send max»ِ شاملِ کارمزد یا یک تبدیلِ USD به BTC در لحظهٔ ارسال به آن شبیه است، نه اینکه کسی مبلغی دقیق را رونویسی کرده باشد. بازهٔ بازیگر C (مه تا نوامبر 2025) و بازهٔ بازیگر A (فوریه تا ژوئن 2026) با هم هم‌پوشانی ندارند.

پول چگونه خارج می‌شود

هر پرداخت بی‌درنگ جاروب (swept) شد. میانهٔ زمان از پرداخت تا جاروب حدود دو ساعت‌ونیم است؛ سریع‌ترین یازده دقیقه بود. هر جاروب یک تراکنشِ تک‑ورودی است، یک پرداخت به داخل و یک خرج به بیرون، بدون هیچ ادغامی، و به همین دلیل است که یک تحلیلِ مالکیتِ‑ورودیِ مشترک روی هر سیزده نشانی صفر خوشه بازمی‌گرداند. اینکه آیا این بازتابِ یک امنیتِ عملیاتیِ عمدی است یا صرفاً این واقعیت که هیچ کیف‌پولی هرگز دو پرداخت برای ادغام نداشت، از یازده نقطه‑دادهٔ قابل‑گفتن نیست.

دو بازیگری که پول گرفتند سپس به شیوه‌های متضاد رفتار می‌کنند، و این تفاوت برای هر کسی که بخواهد پیگیری کند اهمیت دارد. عوایدِ بازیگر A در یک پرشِ واحد به زیرساختِ امانیِ (custodial) پرحجم سرازیر می‌شود، کیف‌پول‌هایی با ده‌ها یا صدها هزار تراکنش در طول عمر، از آن دست سرویس‌هایی که به‌طور محتمل سوابقِ «مشتری‑خود‑را‑بشناس» (KYC) را نگه می‌دارند. بازیگر C فقط به نشانی‌های تازه و یک‑بارمصرف می‌فرستد که هرگز بازاستفاده نشده‌اند. پس بازیگر A یک ردِ کوتاه به‑اندازهٔ یک احضاریه تا یک نقطهٔ گلوگاهِ دارای KYC به‌جا گذاشته، حال آنکه بازیگر C چنین نکرده است. هیچ نشانیِ نقدسازی میان این دو مشترک نیست، و هیچ نشانیِ پایین‌دستی به‑دستِ هر دو نمی‌رسد، پس زنجیره آن‌ها را ادغام نمی‌کند؛ پیوند میان کیتِ بازیگر A و بازیگر E بر متن یادداشت و یک کیف‌پول تبلیغ‌شدهٔ مشترک استوار است، نه بر جریان پول. (نشانی‌های سرویسِ پایین‌دستیِ مشخص، محورهای تحقیقاتی‌اند نه نشانگرهای فهرست‑مسدودسازی، و پرحجم‌ها به سرویس‌های مشترک تعلق دارند، پس اینجا بازتولید نمی‌شوند تا از آلوده کردنِ یک نگهدارنده (custodian) به فعالیت یک گرداننده پرهیز شود.)

شاخهٔ Ethereum

نشانی Ethereamِ بازیگر E، که با 0.1 ETH تبلیغ شده، تاریخچه‌ای دارد که اصلاً با خواسته مطابقت ندارد. کلِ زندگیِ ماهویِ آن یک انفجارِ 108‑دقیقه‌ایِ واحد در 2026-07-27 است، پنج هفته پس از سرشماری: حدود 3.97 ETH وارد می‌شود و سپس در تکه‌های تمیزِ 0.5 و 1.0 ETH به هفت طرفِ مقابل، دو بار، خارج می‌شود. هیچ‌چیز در آن یک پرداختِ قربانیِ 0.1 ETH نیست، و هیچ یادداشت Elasticsearchی چیزی نزدیک به ~4 ETHِ جابه‌جاشده مطالبه نمی‌کند. آن را محتمل ارزیابی می‌کنیم که یک پرشِ عبوری (pass-through) یا لایه‌بندی (layering) باشد، زیرساختِ مرتبط با مهاجم و نه شاهدی بر درآمدِ باج‌خواهی. چهارده انتقالِ گَردِ (dust) وارد‑شده به آن، هرزنامهٔ مسموم‌سازیِ نشانیِ شخصِ ثالث است و چیزی دربارهٔ گرداننده نمی‌گوید.

هفت هفته بعد

مفیدترین چیز دربارهٔ یک سرشماری، انجام دادنِ آن دو بار است. در 2026-08-07 یک نمونهٔ تصادفیِ قطعی از 2,500 مورد از 5,073 میزبانِ باج‌خواهی‌شده را در برابر خط‑مبنای سرشماری دوباره کاوش کردیم:

نتیجهمیزبان‌هاسهممعنا
همچنان یادداشت‌دار1,30952.4%هنوز باز، هنوز پاک‌شده، یادداشت همچنان حاضر
غیرقابل‌دسترس82933.2%بدون HTTP: از رده خارج، پشت دیوار آتش، یا نشانی‌عوض‌کرده
یادداشت رفته33213.3%میزبان پاسخ می‌دهد، اما یادداشت دیگر آنجا نیست
احراز هویت فعال301.2%احراز هویت اکنون الزامی است

تنها 1.2% از قربانیان دری را که اجازهٔ رخ دادنِ حادثه را داد بستند. بیش از نیمی در هفت هفته اصلاً هیچ‌چیز را تغییر ندادند. حتی خواندنِ سخاوتمندانهٔ هر میزبانِ «غیرقابل‌دسترس» به‌عنوانِ رفع‑از‑طریقِ‑ازرده‑خارج‑کردن، سقف را حدود یک‑سوم می‌گذارد، و «غیرقابل‌دسترس» شامل میزبان‌هایی هم می‌شود که صرفاً جابه‌جا شده‌اند یا یک اختلالِ گذرای شبکه آن‌ها را پنهان کرده است.

دادهٔ پرتِ مکزیکی

یک هم‌گروه به‌کلی الگو را می‌شکند. از 114 میزبان مکزیکیِ نمونه‌گیری‌شده، 113 مورد زنده‌اند در حالی که ایندکسِ باج‌خواهی رفته و هیچ‌کدام دیگر یادداشتی حمل نمی‌کنند، در برابر خط‑مبنایی که در آن قربانیان مکزیک تقریباً به‌کلی در یک ارائه‌دهندهٔ واحد متمرکز بودند (Baja Datacenter، 231 میزبان). هیچ کشور دیگری این‌گونه به نظر نمی‌رسد. یک پاکسازیِ انبوهِ سمتِ میزبان‌بان یا گرداننده روی داراییِ یک ارائه‌دهنده، صرفه‌جویانه‌ترین توضیح است، اما داده‌های کنونی نمی‌توانند وجودِ یک بازیگر دوم که یادداشت‌ها را پاک کرده باشد رد کنند، و در هر صورت میزبان‌ها قابل‌دسترس و بدون احراز هویت باقی می‌مانند. برای پیگیری علامت‌گذاری شد.

نشانگرهای نفوذ

کیف‌پول‌ها و کدها نگاشتهٔ مهاجم‌اند و به‌صورت زنده حمل می‌شوند تا مدافعان بتوانند آن‌ها را تطبیق و ردیابی کنند. دامنه‌های تماس و لینک‌ها خنثی‌شده‌اند.

‏Bitcoin (بازیگر A):

bc1q38rjul6gdamfflf6p4ukz0ymtvfgfv2j9saf6r   (3,705 victims)
bc1qvrryy2vsq4jekejs8z2elkt3sxmhlyad06ymvr   (25 victims)
bc1qzkk2cld734njkds9263udc2wqgncp9e3th66ps
bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl   (shared with Actor E)

‏Bitcoin (بازیگر B، «sharebot»):

bc1quwlw8djc7hfamf3qpspma34uh9dr6w4kudfu8p   bc1qvrte050fngjlrmcuptz33259kw3wktkd3uv5hv
bc1qquzg5dg5yfqxlc0fy6pemcwa2xg5mw3l7l2gc4   bc1qt5cq2mnghwyyfl0pkd3086z9cad0m3hspwgl9t
bc1qqy3uegcgqjjncagjnkqgpplyl3k4a00khek5rs

‏Bitcoin (بازیگر C، «rambler»):

bc1qk2cc4ssl9j3d0xu5ljv0prsfzjdulvgvm4u6e7   bc1q5xj2mvtaupy56fff4dsaxwjxm8ftjzxfhw3ylh
bc1qqmyg9d9uj2fm93fjjjfuw2xrq2fwpr53uhf52d

‏Bitcoin (بازیگر D): 127ZBzXyLJFc7ShMmzkYFDhSiXXSnR8Jfr ‏Ethereum (بازیگر E): 0x3C11Cf2974c3Fb4d7ebBfea711a4A0b26989979D

نشانی‌های تماس (خنثی‌شده):

wendy.etabw@gmx[.]com      scandal@onionmail[.]org      bitwezen@cock[.]li
db-recovery@sharebot[.]net   es-recovery@sharebot[.]net
rambler+<id>@onionmail[.]org   databaserestore32@onionmail[.]org

کدهای بازیابی: 0SH7HH1Q72JL (بازیگر A، ثابت، نه به‌ازای هر قربانی)، BITWEZEN2026، 841BEACF110F، BCA95C11355F (بازیگر B)، omoRmq (بازیگر D).

لینک‌ها (خنثی‌شده): hxxps://tli[.]sh/73x1k (به یک یادداشتِ paste[.]sh هدایت می‌شود که کلید رمزگشایی‌اش در قطعهٔ (fragment) URL می‌نشیند، پس محتوا در مرورگر رمزگشایی می‌شود و میزبان هرگز آن را نمی‌بیند، که یک درخواستِ حذفِ مبتنی بر محتوا را بی‌فایده می‌کند)، hxxps://cutmyurl[.]com/3caF8EkT (یک کوتاه‌کنندهٔ تجاریِ لینک؛ کانالِ سوءاستفادهٔ آن مسیرِ لینکِ بازیگر D است).

رفتاری: یک خوشهٔ Elasticsearch که به یک ایندکسِ واحد به نامِ read_me فروکاسته شده (میانهٔ شمار اسنادِ ساکن برابر یک، خودِ یادداشت)؛ یک GET /read_me/_search که هر یک از الگوهای بالا را بازمی‌گرداند.

چه باید کرد

  • احراز هویت را جلوی Elasticsearch و Kibana قرار دهید، و پورت HTTP را از اینترنتِ عمومی دور نگه دارید. نسخهٔ کنونیِ Elasticsearch به‌صورت پیش‌فرض با امنیتِ فعال عرضه می‌شود؛ تقریباً هر میزبان در اینجا آن را خاموش کرده یا به یک رابطِ عمومی مقید کرده بود. همان یک کنترل، کلِ سطح حملهٔ توصیف‌شده در بالا را می‌بندد.
  • اگر ضربه خوردید، پرداخت نکنید. گردانندهٔ غالب نمی‌تواند داده‌های شما را از داده‌های هر کسِ دیگری تشخیص دهد و، بنا بر شواهدِ اینجا، هیچ نسخه‌ای از آن نگه نداشته است. پرداخت، جاروب بعدی را تأمین مالی می‌کند و چیزی را بازپس نمی‌خرد. از پشتیبان‌های خودتان بازیابی کنید و در‌معرض‌دید بودن را ببندید.
  • فرض کنید یک خوشهٔ پاک‌شده پیش از پاک شدن خوانده شده است. این خوشه برای همه باز بوده، نه فقط برای بازیگری که سرانجام آن را حذف کرد، پس با هر چه در آن بوده همچون افشاشده برخورد کنید و هر رازی در آن را بچرخانید.
  • داراییِ خود را همان‌طور که یک مهاجم بررسی می‌کند بررسی کنید. یک GET / بیرونی و بدون اعتبارنامه علیه نقاط پایانیِ Elasticsearchِ شما، در یک درخواست به شما می‌گوید که آیا آن‌ها بدون رمز عبور پاسخ می‌دهند یا نه. آن را از بیرونِ شبکهٔ خود اجرا کنید، چون یک بررسیِ داخلی آنچه را اینترنت می‌بیند نخواهد دید.
  • پیش‌فرض‌ها را بازنشانی کنید. شش جفت اعتبارنامهٔ شناخته‌شده در اینجا روی 39 میزبان کار کردند، که یکی از آن‌ها یک محصول امنیتی بود. رمزهای عبورِ elastic و kibana و هر پیش‌فرضِ فروشنده را تغییر دهید، و تأیید کنید که هر حساب واقعاً چه امتیازی دارد.

نگاشت MITRE ATT&CK

تاکتیکتکنیک
Initial AccessT1190 Exploit Public-Facing Application (‏Elasticsearchِ باز و بدون احراز هویت)؛ T1078.001 Valid Accounts: Default Accounts (39 میزبان با اعتبارنامهٔ پیش‌فرض)
ImpactT1485 Data Destruction (حذفِ انبوهِ ایندکس)؛ T1491.001 Internal Defacement (یادداشتِ read_me که سر جایش گذاشته شده)؛ T1657 Financial Theft (اخاذی)

یادداشت‌ها همچنین ادعای برون‌بریِ داده (T1567) می‌کنند و، در موردِ بازیگر E، تهدید به اخاذیِ مبتنی بر افشا (T1657) می‌کنند. شواهد هیچ‌یک از ادعاهای نگهداریِ یک نسخه را پشتیبانی نمی‌کنند؛ نابودی واقعی است، برون‌بری صرفاً ادعا شده است.

روش‌شناسی و یادداشت‌های تحلیلگر

  • سوگیریِ نقطهٔ دید بزرگ است، و ما آن را اندازه گرفتیم. یک نقطهٔ دیدِ خانگی یا محلی 63% از میزبان‌هایی را که در واقع از یک نقطهٔ دیدِ ابریِ تمیز زنده بودند «مرده» خواند (7,201 از 11,388؛ 7,113 مورد از آن‌ها کاملاً باز). هر سرشماریِ داراییِ در معرض دید که برای اینکه از کجا اسکن می‌کند کنترل نکند، با اختلاف زیاد کم‌شماری می‌کند. این سرشماری تک‑نقطهٔ‑دید است، یک مکانِ ابری، با برچسب‌های نقطهٔ دید و مهرِ زمانیِ به‌ازای هر رکورد، و همهٔ شمارش‌ها ارقامِ تک‑نقطهٔ‑دیدند.
  • طعمه‌ها شمارِ خامِ «باز» را متورم می‌کنند. مجموعه‌ای از گره‌های خودکارنام‌گذاری‌شده با یک اسکیمای کنسروی یکسان، و میزبان‌هایی که فهرست ایندکس‌های خود را جعل می‌کنند، باید پیش از آنکه یک میزبانِ باز به‌عنوان قربانی تلقی شود کنار گذاشته شوند. این کار پیش‌تر در اعداد بالا انجام شده است.
  • نمونهٔ یادداشت‌ها 2,500 از 5,073 میزبان (49%) است، با دانهٔ (seed) قطعی تا اجراهای مجدد قابل‑مقایسه باشند. نسبت‌های الگوها خطای نمونه‌گیری دارند، و نادرترین الگوها (یک تا سه یادداشت) این را ثابت می‌کنند که چیزی وجود دارد، نه اینکه چقدر رایج است.
  • مجموع‌های روی‑زنجیره کف‌اند. آن‌ها فقط نشانی‌هایی را که در یادداشت‌هایی که واقعاً خواندیم تبلیغ شده بودند پوشش می‌دهند. یادداشت‌های نخوانده، میزبان‌های نمونه‌گیری‌نشده و هر نشانیِ هرگز‑مشاهده‌نشده در شمارش نیستند. نشانی‌های پایین‌دستیِ پرحجم به سرویس‌های مشترک تعلق دارند؛ فقط مبالغ مشخصی که از کیف‌پول‌های باج‌خواهی فرستاده شده‌اند به یک بازیگر قابل‑انتساب‌اند، و مجموع‌های طول‑عمرِ آن سرویس‌ها نیستند.
  • سراسر فقط‑خواندنی. یادداشت‌ها از خوشه‌های پیش‌تر‑پاک‌شده و بدون احراز هویت با یک GET /read_me/_searchِ بدون احراز هویت به‌ازای هر میزبان خوانده شدند. آزمایشِ اعتبارنامه شش پیش‌فرض بود، هر کدام یک GET /، با محدودیت نرخ، فقط‑خواندنی. جست‌وجوهای زنجیره فقط به explorerهای عمومی زدند. هیچ محتوای قربانی بازیابی نشد، و pasteِ رمزنگاری‌شده در سمتِ کلاینت که بازیگر A لینک کرده بود رمزگشایی نشد.
  • زبانِ برآوردی از ICD 203 پیروی می‌کند، و اطمینان فقط شواهدِ این مجموعه‑داده را بازتاب می‌دهد. سازمان‌های آسیب‌دیدهٔ مشخص، از جمله خوشه‌های پرارزش در باقی‌ماندهٔ باج‌خواهی‌نشده، تحت افشای مسئولانهٔ جداگانه رسیدگی می‌شوند و نام‌شان برده نمی‌شود.

داده‌های زیربناییِ سرشماری و تحلیل کیف‌پول به‌درخواست در اختیار دیگر پژوهشگران و مدافعان قرار می‌گیرد. به [email protected] با یادداشتی کوتاه دربارهٔ اینکه که هستید و چرا به آن نیاز دارید ایمیل بزنید.

How to cite
Kinryū Labs (2026). ‏Elasticsearch در معرض دید: درون اقتصادِ پاک‌سازی و باج‌گیری. https://kinryu.sh/fa/reports/exposed-elasticsearch-ransom/