elasticsearch · ransomware · extortion · data-exposure · on-chain-analysis · bitcoin · cloud-misconfiguration · census
Elasticsearch در معرض دید: درون اقتصادِ پاکسازی و باجگیری
Kinryū Labs از 17,043 میزبان Elasticsearchِ رو به اینترنت سرشماری کرد و دریافت که یک پوستهٔ پاکشده با یک یادداشت باجخواهی درونش، رایجترین وضعیت تکگانهٔ یک خوشهٔ در معرض دید است: 5,073 مورد از آنها. ردیابی هر کیفپولی که یادداشتها تبلیغ میکردند به پنج بازیگر، یازده پرداخت و در مجموع حدود $5,553 درآمد میرسد، و نشان میدهد که وعدهٔ بازگرداندن دادههای حذفشده از سوی شواهد پشتیبانی نمیشود.
نوشتهٔ Davis Zheng·
TLP:CLEAR. برای انتشار عمومی تأیید شد. یافتهها از یک سرشماری سراسریاینترنتیِ Elasticsearchِ در معرض دید، اجراشده از یک نقطهٔ دیدِ ابری واحد، و از تحلیل رویزنجیرهٔ (on-chain) هر نشانی Bitcoin و Ethereامِ تبلیغشده در یادداشتهای باجخواهی به دست میآیند. کیفپولهای مهاجم، نشانیهای تماس، متن یادداشت و لینکها نشانگرند و اینجا منتشر میشوند؛ لینکها و دامنههای تماس خنثیشده (defanged) اند. سازمانهای آسیبدیده تحت افشای جداگانه رسیدگی میشوند و نامشان برده نمیشود.
خلاصهٔ مدیریتی
- 7,648میزبان بازِ بدون هیچ احراز هویتی
- 5,073پوستهٔ پاکشده با باجخواهی
- $5,553مجموع پرداختی، همهٔ بازیگران، همهٔ زمانها
- 1.2%قربانیانی که بعداً احراز هویت را فعال کردند
یک اسکنرِ بدون احراز هویت را به سمت Elasticsearchِ اینترنت نشانه بروید و بیشترِ آنچه پاسخ میدهد ویرانه است: خوشههایی که خالی شدهاند و بهجای دادهها یک یادداشت باجخواهی در آنها گذاشته شده. ما 17,043 میزبان Elasticsearch را از یک نقطهٔ دیدِ ابری واحد سرشماری کردیم؛ 11,850 مورد پاسخ دادند. از آنها، 7,648 مورد اصلاً هیچ احراز هویتی نداشتند و باز بودند، و 5,073 مورد از میزبانهای باز پیشتر خالی شده و بهجای دادههایشان یک یادداشت در آنها گذاشته شده بود. یک پوستهٔ پاکشده با یک یادداشت درونش، رایجترین وضعیت تکگانهٔ یک خوشهٔ Elasticsearchِ در معرض دید است.
خواندنِ کاملِ آن یادداشتها از 2,500 میزبان، آنها را در هفت الگو که پنج بازیگر آنها را اداره میکنند دستهبندی میکند. سپس هر کیفپولی را که یادداشتها تبلیغ میکردند ردیابی کردیم. در سراسرِ هر پنج بازیگر، سیزده نشانی Bitcoin و یک نشانی Ethereum، طی بازهای بیش از یک سال، این کارزارها یازده پرداخت گرفتند که مجموعاً 0.06 BTC، به ارزش حدود $5,553 به قیمت رایج در لحظهٔ رسیدن هر یک، میشد. نرخ کلی پرداخت در میان قربانیانِ قابلانتساب 0.28% است.
ادعای بازیگر غالب این است که دادههای شما از سرورتان حذف شده اما روی خوشهٔ آن در امان نگه داشته میشود، و بهمحض پرداخت بازمیگردد. شواهد آن را پشتیبانی نمیکنند. کد بازیابیای که یادداشت سوگند میخورد یکتای پایگاهدادهٔ شماست، از آب درمیآید که یک رشتهٔ ثابتِ واحد است، یکسان در میان 1,199 قربانی در 56 کشور. قربانیان، از جانب خود، بیشترِ مواقع درمعرضدیدِ بنیادین را رفع نمیکنند. با کاوشِ دوباره هفت هفته پس از سرشماری، 52% از یک نمونهٔ 2,500‑میزبانی هنوز باز، هنوز پاکشده، با یادداشتی که همچنان سر جایش بود بودند، و تنها 1.2% احراز هویت را روشن کرده بودند.
- پاکسازی‑باجخواهی وضعیت غالبِ یک خوشهٔ در معرض دید است. 5,073 مورد از 7,648 میزبانِ بازِ بدون احراز هویت (66%) پاک و باجخواهی شده بودند. یک Elasticsearchِ در معرض دید محتملتر است که یک پوستهٔ غارتشده باشد تا یک پایگاهدادهٔ کارآمد. اطمینان بالا، بهطور مستقیم اندازهگیریشده.
- ادعای نگهداری داده پشتیبانی نمیشود. بازیگر غالب یک کد بازیابی ثابت را در میان 1,199 قربانی صادر میکند و دادهها را بهجای صادر کردن، با حذف کردنِ ایندکسها نابود میکند. هیچچیز در شواهد نشان نمیدهد که نسخهای نگه داشته شده باشد. اطمینان بالا.
- این یک خودکارسازیِ فرصتطلبانه است، نه یک نفوذ هدفمند. بیش از نُه نفر از هر ده قربانی یک نسخهٔ روزآمدِ Elasticsearch را اجرا میکنند؛ راهِ ورود یک پورت باز است، و یک وصله آن را نمیبست. اطمینان بالا.
- اقتصاد این کار ناچیز است. $5,553 در قالب یازده پرداخت طی بیش از یک سال، در حالی که 8 مورد از 13 کیفپول هرگز حتی یک ساتوشی دریافت نکردند. این بیشتر شبیه یک اسکریپتِ ارزان است که در مقیاس اجرا شده، نه یک کسبوکار سازمانیافتهٔ باجافزار. اطمینان بالا.
- کارزارهای کوچکِ بهازای هر قربانی از پاششِ انبوه پیشی میگیرند. یک بازیگر که سه میزبان را با کیفپولهای بهازای هر قربانی اخاذی میکرد، بیش از بازیگری درآمد داشت که با یک کیفپول مشترک به 3,730 قربانی زد. اطمینان متوسط؛ نمونه سه قربانی است، پس جهت روشنتر از اندازه است.
سرشماری: چند تا، و در چه وضعیتی
یک جاروبِ masscan تقریباً 39,900 نقطهٔ پایانیِ نامزدِ Elasticsearch و Kibana را آشکار کرد. تفکیک سمت Elasticsearch به یک حکمِ تمیزِ بهازای هر میزبان از نقطهٔ دید، 17,043 میزبان را با یک نتیجهٔ متعارف باقی میگذارد. از آنها، 11,850 مورد به HTTP پاسخ دادند و 5,193 مورد پاسخ ندادند.
احکام دربارهٔ کل 17,043 مورد:
| حکم | تعداد | معنا |
|---|---|---|
| باز، بدون احراز هویت | 7,648 | GET / بدون اعتبارنامه 200 بازمیگرداند؛ مستقیماً خواندنی |
| محافظتشده | 4,026 | 401/403، و پیشفرضهای شناختهشده شکست میخورند |
| مرده | 5,193 | بدون HTTP از نقطهٔ دید |
| نیازمند احراز هویت | 71 | 401/403، هنوز اعتبارنامهآزمایینشده |
| اعتبارنامهٔ پیشفرض | 39 | یک اعتبارنامهٔ پیشفرض احراز هویت میشود |
| سایر | 66 | قابلدسترس اما غیر-Elasticsearch یا وضعیتی نامتعارف |
نزدیک به دو سومِ میزبانهای قابلدسترس اصلاً بدون هیچ احراز هویتی پاسخ میدهند. با این حال واژهٔ «باز» پیش از آنکه کسی آن را به شمارِ قربانیان بدل کند، به دقت نیاز دارد.
از 7,648 میزبان باز، 5,073 مورد پیشتر پوستههای پاکشده با باجخواهیاند، و برشی دیگر طعمهاند: خوشهای از گرههای خودکارنامگذاریشده که یک اسکیمای کنسروی یکسان را عرضه میکنند، بهعلاوهٔ میزبانهایی که فهرست ایندکسهای خود را جعل میکنند تا پُرتر از آنچه هستند به نظر برسند. هر دو را کنار بگذارید و باقیماندهٔ خوشههای واقعاً بازی که هنوز دادههای واقعی و باجخواهینشده دارند تقریباً 2,500 است. موارد پرارزش درون آن باقیمانده تحت افشای جداگانه رسیدگی میشوند و اینجا نامشان برده نمیشود.
از نظر جغرافیایی، جمعیتِ بازِ بدون احراز هویت با اختلاف زیاد اکثریتی چینی دارد: CN 2,518، سپس US 874، DE 731، FR 518، IN 435، MX 277، RU 256، SG 181، JP 131، KR 125، NL 124، GB 120.
39 میزبانی که یک اعتبارنامهٔ پیشفرض روی آنها کار میکند مشکلی کوچکتر و تیزتر است. شش جفت پیشفرضِ شناختهشده بهصورت فقط‑خواندنی آزمایش شدند (elastic:elastic, changeme, password, bitnami; admin:admin; kibana:kibana)، و امتیازی که هر یک اعطا میکرد بهازای هر میزبان تأیید شد. آنها به دو دسته تقسیم میشوند: حسابهای kibana_system که فراداده را میبینند اما روی _search یک 403 میگیرند، و ابرکاربرانِ کاملِ elastic با خواندن، نوشتن و حذف. یک نقطهٔ دیدِ خانگیِ ضعیفتر 26 مورد از میزبانهایی را که یک اعتبارنامهٔ پیشفرض روی آنها بهعنوان ابرکاربر کار میکرد بهکلی از دست داده بود، که پیشدرآمدی است بر مسئلهٔ سوگیریِ نقطهٔ دید که در پایان بحث میشود. بدترین تک‑مورد یک پشتهٔ Elastic Defend EDR و SIEM با اعتبارنامهٔ پیشفرض و با Fleet متصل است، جایی که دسترسی ابرکاربر به یک محصول امنیتی، دستکاری هشدارها و یک مسیرِ مدیریت‑به‑عامل برای اجرای کد روی هر میزبانی که مدیریت میکند را میخرد.
یادداشتهای باجخواهی
قربانیان کسانی نیستند که از داستان همیشگیِ «جعبهٔ وصلهنشده روی اینترنت» انتظارش را داشته باشید. بر اساس نسخهٔ اصلی، میزبانهای پاکشده v8 (2,535)، v7 (1,960)، v9 (299)، v6 (117)، v5 (61) و v2 (42) را اجرا میکنند. نسخههای روزآمد غالباند: v7، v8 و v9 رویهم 4,794 مورد از آنها، بیش از نُه نفر از هر ده، هستند. اینها خوشههای نگهداریشده و بهروزیاند که تصادفاً هیچ رمز عبوری روی درِ ورودی ندارند. درمعرضدید بودن همان پورت باز است، و وصلهگذاری آن را نمیبست.
میزبانی در ابرهای بزرگ چینی متمرکز است (Alibaba 730، Tencent 500، Volcano Engine 330، Huawei 84، رویهم حدود 1,644) و سپس ارائهدهندگانِ اقتصادیِ اروپایی (OVH 324، Contabo 250، Hetzner 236)، با یک خوشهٔ تک‑ارائهدهنده در Baja Datacenter در مکزیک (231). جغرافیای قربانیان از جغرافیای درمعرضدید بودن پیروی میکند: CN 1,972، US 527، FR 423، DE 360، MX 235، RU 212، و یک دنبالهٔ بلند.
یادداشتها چه میگویند
خواندنِ کاملِ 2,500 میزبان، 1,309 یادداشتِ کامل را بازیابی کرد که پس از کنار گذاشتنِ کیفپول، تماس، مبلغ و کد، به هفت الگوی متمایز نرمال میشوند. یکی از آنها تقریباً همهچیز را در بر میگیرد. لینکها و دامنههای تماس در ادامه خنثیشدهاند.
بازیگر A، الگوی غالب، 1,199 از 1,309 یادداشت (92%)، در 56 کشور:
Your database has been deleted from your server, but all the information remains stored on our cluster. The instructions for recovery are as follows: You must send 0.0041 BTC to the following wallet:
bc1q38rjul6gdamfflf6p4ukz0ymtvfgfv2j9saf6r. Then, you must send an email towendy.etabw@gmx[.]comwith the following code: 0SH7HH1Q72JL (it is important that you write it correctly, as it corresponds to your database). You must also attach the txid (the Bitcoin transaction ID) to the message. After following these steps, we will send you a zip file with all your information. You have 48 hours to complete the steps. For More Info - hxxps://tli[.]sh/73x1k
درون همین یک الگو، مبلغ تغییر میکند (0.0016، 0.0035، 0.0041، 0.0061 BTC)، و همچنین کیفپول، نشانی تماس (wendy.etabw@gmx[.]com, scandal@onionmail[.]org, bitwezen@cock[.]li) و کد (0SH7HH1Q72JL یا BITWEZEN2026). مهلت همیشه 48 ساعت است.
یک الگو بهقدرِ کافی متفاوت است که کامل نقل شود. تنها در میان هفت الگو، این یکی بهجای حذف دادهها تهدید به انتشار آنها میکند، در کنار Bitcoin یک گزینهٔ Ethereum پیشنهاد میدهد، و مبلغی بهمراتب بزرگتر، تقریباً دوازده برابرِ خواستهٔ بازیگر A، مطالبه میکند:
بازیگر E، تهدید به افشا، دوزنجیرهای، 3 یادداشت:
Your database was compromised. Pay 0.1 ETH to
0x3C11Cf2974c3Fb4d7ebBfea711a4A0b26989979Dor 0.05 BTC tobc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl. THIS IS A UNIQUE ADDRESS GIVEN TO YOU AND YOUR PAYMENT WILL BE AUTOMATICALLY DETECTED. UPON WHICH WE WILL RESTORE YOUR DATA. IN 48 HOURS IF NO PAYMENT IS MADE WE WILL LEAK YOUR DATA PUBLICLY.
الگوهای باقیمانده، از جمله یک گونهٔ خرابِ ادغام‑ایمیلیِ (mail-merge) از یادداشت بازیگر A، در ادامه برای مدافعانی که در پی تطبیق با آنها هستند عیناً بازتولید شدهاند.
دیگر الگوهای یادداشت، عیناً (خنثیشده)
بازیگر B «sharebot»، 101 یادداشت، 15 کشور:
Your database has been backed up to our secure servers. To recover your data, send exactly 0.0061 BTC to:
bc1quwlw8djc7hfamf3qpspma34uh9dr6w4kudfu8pThen emaildb-recovery@sharebot[.]netwith your server IP and transaction ID. We will reply with a download link within 24 hours. If no payment is received in 48 hours, your data will be permanently deleted.
بازیگر B «sharebot»، گونهٔ کددار، 2 یادداشت:
Your data has been backed up. To recover it, send 0.0061 BTC to:
bc1qquzg5dg5yfqxlc0fy6pemcwa2xg5mw3l7l2gc4. Then emailes-recovery@sharebot[.]netwith code: 841BEACF110F and attach the transaction ID (txid). You will receive a download link within 24 hours. Do not modify this index.
بازیگر D، 1 یادداشت:
Your DB has been back up. The only way of recovery is you must send 0.002 BTC to
127ZBzXyLJFc7ShMmzkYFDhSiXXSnR8Jfr. Once paid please emaildatabaserestore32@onionmail[.]orgwith code: omoRmq and we will recover your database. please read hxxps://cutmyurl[.]com/3caF8EkT for more information
بازیگر A، گونهٔ خرابِ ادغام‑ایمیلی، 3 یادداشت:
Your database has been deleted from your server, but all the information remains stored on our cluster. […] You must send 0.0041 BTC to the following wallet:
bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl. Then, you must send an email to This is a unique address given to you and your payment will be automatically detected, upon which we will restore your data. with the following code: 0SH7HH1Q72JL […]
جایگاهِ تماس بهجای یک نشانی ایمیل با یک جمله پر شده است. آن جمله عیناً از الگوی بازیگر E است، و کیفپول همانی است که بازیگر E به کار میبرد.
کد بازیابی بهازای هر قربانی نیست
یادداشت بازیگر A بر یک وعده تکیه دارد: دادههای شما امن است، و کد ثابت میکند که میتوانیم مشخصاً مالِ شما را بازپس دهیم. در میان 1,199 قربانیِ نمونهگیریشده در 56 کشور، آن کد دقیقاً دو مقدار میگیرد، 0SH7HH1Q72JL و BITWEZEN2026. این یک ثابت است که در زمان ساخت درون الگو تعبیه شده، نه یک شناسه که به یک قربانی گره خورده باشد.
پیامدش ظریف نیست. گردانندهای که نمیتواند یک قربانی را از قربانیِ دیگر تشخیص دهد، نمیتواند دادههای یک قربانی را بهدرخواست بازگرداند. این را با این واقعیت ترکیب کنید که پاکسازی یک حذفِ انبوهِ ایندکس است و نه یک صادرات، آنگاه خطِ «all the information remains stored on our cluster» در هیچچیزِ قابلمشاهده در اینجا پشتیبانی ندارد. گونهٔ کددارِ بازیگر B چیزهایی حمل میکند که شبیه کدهای متمایزِ بهازای هر قربانی به نظر میرسند، اما آن گونه به 2 میزبان از 1,309 رسید، و بازیگر B هرگز پرداختی نگرفته است.
یک کیتِ مشترک دو «بازیگر» را به هم گره میزند
گونهٔ خرابِ بالا یک هدیهٔ کوچکِ پزشکی‑قانونی است. یادداشتِ خطاخوردهٔ بازیگر A و یادداشتِ تهدید‑به‑افشای بازیگر E یک کیفپول (bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl) و یک جمله را، کلمه‑به‑کلمه، به اشتراک میگذارند که در فیلدِ اشتباهِ یادداشت بازیگر A نشسته است. خوانشِ صرفهجویانه یک کیتِ مشترکِ تولیدِ یادداشت با جایگاههای قابل‑پیکربندی برای کیفپول، تماس، مبلغ و مهلت است، جایی که یک اجرا متن تبلیغیِ بازیگر E را در جایگاهِ تماسِ بازیگر A نوشته است. به زبانِ برآوردی این محتمل است: یک گرداننده که هر دو اسکریپت را اجرا میکند، یا دو گرداننده که یک کیت را به اشتراک میگذارند، هر دو جور درمیآیند، و متن یادداشت به‑تنهایی نمیتواند آنها را از هم جدا کند. آنچه شواهد رد میکنند، برخورد با این دو بهعنوانِ کاملاً مستقل است.
بازیگران
| بازیگر | تماس(ها) | مضمون | خواسته | قربانیان | نشانیها |
|---|---|---|---|---|---|
| A (غالب) | wendy.etabw@gmx[.]com, scandal@onionmail[.]org, bitwezen@cock[.]li | از سرورت حذف شد، روی خوشهٔ ما ذخیره شد؛ کد ثابت؛ لینکِ tli[.]sh | 0.0016 تا 0.0061 BTC | ~3,730 | 4 |
| B «sharebot» | db-recovery@, es-recovery@sharebot[.]net | روی سرورهای امنِ ما پشتیبانگیری شد؛ لینکِ 24 ساعته / حذفِ 48 ساعته | 0.0061 BTC | ~262 | 5 |
| C «rambler» | rambler+<id>@onionmail[.]org (یکتا برای هر قربانی) | کیفپول و ایمیلِ بهازای هر قربانی | ~0.0041 BTC | 3 | 3 |
| D | databaserestore32@onionmail[.]org | کیفپول قدیمیِ P2PKH؛ لینکِ cutmyurl | 0.002 BTC | 1 | 1 |
| E | ندارد (فقط پرداخت) | تهدید به افشا؛ BTC یا ETH | 0.05 BTC / 0.1 ETH | 3 | 1 BTC + 1 ETH |
بازیگر A یک کیفپول مشترک را روی هزاران قربانی میپاشد. بازیگر C عکسِ آن را انجام میدهد و برای هر یک از سه قربانیاش یک کیفپول تازه و یک ایمیلِ rambler+<id> میسازد. این تفاوت در فوت‑و‑فنِ کار از آب درمیآید که تعیینکنندهٔ آن است که چه کسی واقعاً پول گرفت.
دنبال کردن پول
هر نشانیِ تبلیغشده بهصورت فقط‑خواندنی در برابر یک block explorerِ عمومی جستوجو شد. ارقامِ USD ارزش در زمان بلاکِ هر پرداختاند، نه قیمت لحظهایِ امروز.
| معیار | مقدار |
|---|---|
| نشانیهای BTCِ تبلیغشده | 13 |
| نشانیهایی که هرگز چیزی دریافت کردند | 5 |
| مجموع دریافتی | 0.05995249 BTC |
| ارزشِ کل در زمانِ پرداخت | $5,553.21 |
| پرداختها، همهٔ بازیگران، همهٔ زمانها | 11 |
| میزبانهای قربانیِ قابلانتساب | 3,996 |
| نرخ تبدیلِ کلی | 0.28% |
| نشانیهای با درآمد صفر | 8 از 13 |
| نخستین / آخرین پرداخت | 2025-05-27 / 2026-06-04 |
به تفکیک بازیگر، خودِ ترتیب همان یافته است:
| بازیگر | نشانیها | قربانیان | پرداختها | BTCِ دریافتی | USD در آن زمان |
|---|---|---|---|---|---|
| A | 4 | 3,730 | 5 | 0.02442141 | $1,686.65 |
| C (rambler) | 3 | 3 | 6 | 0.03553108 | $3,866.56 |
| B (sharebot) | 5 | 262 | 0 | 0.00000000 | $0.00 |
| D | 1 | 1 | 0 | 0.00000000 | $0.00 |
| E | 1 BTC + 1 ETH | 3 | 0 (شاخهٔ BTC) | 0.00000000 | $0.00 |
بازیگر C سه میزبان را اخاذی کرد و پولی بیش از آنچه بازیگر A از 3,730 گرفت به دست آورد. سه قربانیاش شش پرداخت انجام دادند، چندتا از آنها تقریباً دو برابرِ خواسته، که همان چیزی است که از یادداشتهایی انتظار میرود که تهدید میکنند با گذشتنِ مهلت قیمت را بالا میبرند. بازیگر B تمیزترین نتیجهٔ منفی در این مجموعه است: 262 قربانی در 15 کشور، یک یادداشت با ظاهرِ حرفهای، یک نشانی تماسِ مبتنی بر دامنه، و حتی یک ساتوشی هم، هرگز.
کلِ درآمدِ هر کارزار در اینجا یازده تراکنش است. روی یک صفحه جا میشود:
| # | زمان (UTC) | بازیگر | نشانی | BTC | USD در آن زمان | مطابق خواسته |
|---|---|---|---|---|---|---|
| 1 | 2025-05-27 16:49 | C | bc1qk2cc4… | 0.00413108 | $455.32 | ~0.0041 |
| 2 | 2025-10-29 12:52 | C | bc1qqmyg9d… | 0.00750000 | $848.68 | خیر (~2 برابر) |
| 3 | 2025-10-30 18:41 | C | bc1qqmyg9d… | 0.00760000 | $816.67 | خیر (~2 برابر) |
| 4 | 2025-11-01 20:27 | C | bc1qqmyg9d… | 0.00390000 | $429.99 | ~0.0041 |
| 5 | 2025-11-10 13:42 | C | bc1q5xj2m… | 0.00820000 | $868.57 | خیر (~2 برابر) |
| 6 | 2025-11-10 14:45 | C | bc1q5xj2m… | 0.00420000 | $447.33 | ~0.0041 |
| 7 | 2026-02-02 05:52 | A | bc1q38rjul… | 0.00410000 | $310.83 | بله |
| 8 | 2026-02-07 00:08 | A | bc1q38rjul… | 0.00372427 | $262.65 | خیر |
| 9 | 2026-02-14 09:07 | A | bc1q38rjul… | 0.00608500 | $424.20 | خیر (~0.0061) |
| 10 | 2026-04-07 07:25 | A | bc1q38rjul… | 0.00410000 | $281.14 | بله |
| 11 | 2026-06-04 19:18 | A | bc1qvrryy2… | 0.00639778 | $407.83 | خیر (~0.0061) |
تنها دو مورد از یازده مورد دقیقاً با یک رقمِ خواستهشده مطابقاند. تقریبهای نزدیک (0.00372427، 0.006085، 0.00639778) همان چیزیاند که یک «send max»ِ شاملِ کارمزد یا یک تبدیلِ USD به BTC در لحظهٔ ارسال به آن شبیه است، نه اینکه کسی مبلغی دقیق را رونویسی کرده باشد. بازهٔ بازیگر C (مه تا نوامبر 2025) و بازهٔ بازیگر A (فوریه تا ژوئن 2026) با هم همپوشانی ندارند.
پول چگونه خارج میشود
هر پرداخت بیدرنگ جاروب (swept) شد. میانهٔ زمان از پرداخت تا جاروب حدود دو ساعتونیم است؛ سریعترین یازده دقیقه بود. هر جاروب یک تراکنشِ تک‑ورودی است، یک پرداخت به داخل و یک خرج به بیرون، بدون هیچ ادغامی، و به همین دلیل است که یک تحلیلِ مالکیتِ‑ورودیِ مشترک روی هر سیزده نشانی صفر خوشه بازمیگرداند. اینکه آیا این بازتابِ یک امنیتِ عملیاتیِ عمدی است یا صرفاً این واقعیت که هیچ کیفپولی هرگز دو پرداخت برای ادغام نداشت، از یازده نقطه‑دادهٔ قابل‑گفتن نیست.
دو بازیگری که پول گرفتند سپس به شیوههای متضاد رفتار میکنند، و این تفاوت برای هر کسی که بخواهد پیگیری کند اهمیت دارد. عوایدِ بازیگر A در یک پرشِ واحد به زیرساختِ امانیِ (custodial) پرحجم سرازیر میشود، کیفپولهایی با دهها یا صدها هزار تراکنش در طول عمر، از آن دست سرویسهایی که بهطور محتمل سوابقِ «مشتری‑خود‑را‑بشناس» (KYC) را نگه میدارند. بازیگر C فقط به نشانیهای تازه و یک‑بارمصرف میفرستد که هرگز بازاستفاده نشدهاند. پس بازیگر A یک ردِ کوتاه به‑اندازهٔ یک احضاریه تا یک نقطهٔ گلوگاهِ دارای KYC بهجا گذاشته، حال آنکه بازیگر C چنین نکرده است. هیچ نشانیِ نقدسازی میان این دو مشترک نیست، و هیچ نشانیِ پاییندستی به‑دستِ هر دو نمیرسد، پس زنجیره آنها را ادغام نمیکند؛ پیوند میان کیتِ بازیگر A و بازیگر E بر متن یادداشت و یک کیفپول تبلیغشدهٔ مشترک استوار است، نه بر جریان پول. (نشانیهای سرویسِ پاییندستیِ مشخص، محورهای تحقیقاتیاند نه نشانگرهای فهرست‑مسدودسازی، و پرحجمها به سرویسهای مشترک تعلق دارند، پس اینجا بازتولید نمیشوند تا از آلوده کردنِ یک نگهدارنده (custodian) به فعالیت یک گرداننده پرهیز شود.)
شاخهٔ Ethereum
نشانی Ethereamِ بازیگر E، که با 0.1 ETH تبلیغ شده، تاریخچهای دارد که اصلاً با خواسته مطابقت ندارد. کلِ زندگیِ ماهویِ آن یک انفجارِ 108‑دقیقهایِ واحد در 2026-07-27 است، پنج هفته پس از سرشماری: حدود 3.97 ETH وارد میشود و سپس در تکههای تمیزِ 0.5 و 1.0 ETH به هفت طرفِ مقابل، دو بار، خارج میشود. هیچچیز در آن یک پرداختِ قربانیِ 0.1 ETH نیست، و هیچ یادداشت Elasticsearchی چیزی نزدیک به ~4 ETHِ جابهجاشده مطالبه نمیکند. آن را محتمل ارزیابی میکنیم که یک پرشِ عبوری (pass-through) یا لایهبندی (layering) باشد، زیرساختِ مرتبط با مهاجم و نه شاهدی بر درآمدِ باجخواهی. چهارده انتقالِ گَردِ (dust) وارد‑شده به آن، هرزنامهٔ مسمومسازیِ نشانیِ شخصِ ثالث است و چیزی دربارهٔ گرداننده نمیگوید.
هفت هفته بعد
مفیدترین چیز دربارهٔ یک سرشماری، انجام دادنِ آن دو بار است. در 2026-08-07 یک نمونهٔ تصادفیِ قطعی از 2,500 مورد از 5,073 میزبانِ باجخواهیشده را در برابر خط‑مبنای سرشماری دوباره کاوش کردیم:
| نتیجه | میزبانها | سهم | معنا |
|---|---|---|---|
| همچنان یادداشتدار | 1,309 | 52.4% | هنوز باز، هنوز پاکشده، یادداشت همچنان حاضر |
| غیرقابلدسترس | 829 | 33.2% | بدون HTTP: از رده خارج، پشت دیوار آتش، یا نشانیعوضکرده |
| یادداشت رفته | 332 | 13.3% | میزبان پاسخ میدهد، اما یادداشت دیگر آنجا نیست |
| احراز هویت فعال | 30 | 1.2% | احراز هویت اکنون الزامی است |
تنها 1.2% از قربانیان دری را که اجازهٔ رخ دادنِ حادثه را داد بستند. بیش از نیمی در هفت هفته اصلاً هیچچیز را تغییر ندادند. حتی خواندنِ سخاوتمندانهٔ هر میزبانِ «غیرقابلدسترس» بهعنوانِ رفع‑از‑طریقِ‑ازرده‑خارج‑کردن، سقف را حدود یک‑سوم میگذارد، و «غیرقابلدسترس» شامل میزبانهایی هم میشود که صرفاً جابهجا شدهاند یا یک اختلالِ گذرای شبکه آنها را پنهان کرده است.
یک همگروه بهکلی الگو را میشکند. از 114 میزبان مکزیکیِ نمونهگیریشده، 113 مورد زندهاند در حالی که ایندکسِ باجخواهی رفته و هیچکدام دیگر یادداشتی حمل نمیکنند، در برابر خط‑مبنایی که در آن قربانیان مکزیک تقریباً بهکلی در یک ارائهدهندهٔ واحد متمرکز بودند (Baja Datacenter، 231 میزبان). هیچ کشور دیگری اینگونه به نظر نمیرسد. یک پاکسازیِ انبوهِ سمتِ میزبانبان یا گرداننده روی داراییِ یک ارائهدهنده، صرفهجویانهترین توضیح است، اما دادههای کنونی نمیتوانند وجودِ یک بازیگر دوم که یادداشتها را پاک کرده باشد رد کنند، و در هر صورت میزبانها قابلدسترس و بدون احراز هویت باقی میمانند. برای پیگیری علامتگذاری شد.
نشانگرهای نفوذ
کیفپولها و کدها نگاشتهٔ مهاجماند و بهصورت زنده حمل میشوند تا مدافعان بتوانند آنها را تطبیق و ردیابی کنند. دامنههای تماس و لینکها خنثیشدهاند.
Bitcoin (بازیگر A):
bc1q38rjul6gdamfflf6p4ukz0ymtvfgfv2j9saf6r (3,705 victims)
bc1qvrryy2vsq4jekejs8z2elkt3sxmhlyad06ymvr (25 victims)
bc1qzkk2cld734njkds9263udc2wqgncp9e3th66ps
bc1qu8t03mv2qwjv56gry2ft0qes0xwqhddjhsvkfl (shared with Actor E)
Bitcoin (بازیگر B، «sharebot»):
bc1quwlw8djc7hfamf3qpspma34uh9dr6w4kudfu8p bc1qvrte050fngjlrmcuptz33259kw3wktkd3uv5hv
bc1qquzg5dg5yfqxlc0fy6pemcwa2xg5mw3l7l2gc4 bc1qt5cq2mnghwyyfl0pkd3086z9cad0m3hspwgl9t
bc1qqy3uegcgqjjncagjnkqgpplyl3k4a00khek5rs
Bitcoin (بازیگر C، «rambler»):
bc1qk2cc4ssl9j3d0xu5ljv0prsfzjdulvgvm4u6e7 bc1q5xj2mvtaupy56fff4dsaxwjxm8ftjzxfhw3ylh
bc1qqmyg9d9uj2fm93fjjjfuw2xrq2fwpr53uhf52d
Bitcoin (بازیگر D): 127ZBzXyLJFc7ShMmzkYFDhSiXXSnR8Jfr
Ethereum (بازیگر E): 0x3C11Cf2974c3Fb4d7ebBfea711a4A0b26989979D
نشانیهای تماس (خنثیشده):
wendy.etabw@gmx[.]com scandal@onionmail[.]org bitwezen@cock[.]li
db-recovery@sharebot[.]net es-recovery@sharebot[.]net
rambler+<id>@onionmail[.]org databaserestore32@onionmail[.]org
کدهای بازیابی: 0SH7HH1Q72JL (بازیگر A، ثابت، نه بهازای هر قربانی)، BITWEZEN2026، 841BEACF110F، BCA95C11355F (بازیگر B)، omoRmq (بازیگر D).
لینکها (خنثیشده): hxxps://tli[.]sh/73x1k (به یک یادداشتِ paste[.]sh هدایت میشود که کلید رمزگشاییاش در قطعهٔ (fragment) URL مینشیند، پس محتوا در مرورگر رمزگشایی میشود و میزبان هرگز آن را نمیبیند، که یک درخواستِ حذفِ مبتنی بر محتوا را بیفایده میکند)، hxxps://cutmyurl[.]com/3caF8EkT (یک کوتاهکنندهٔ تجاریِ لینک؛ کانالِ سوءاستفادهٔ آن مسیرِ لینکِ بازیگر D است).
رفتاری: یک خوشهٔ Elasticsearch که به یک ایندکسِ واحد به نامِ read_me فروکاسته شده (میانهٔ شمار اسنادِ ساکن برابر یک، خودِ یادداشت)؛ یک GET /read_me/_search که هر یک از الگوهای بالا را بازمیگرداند.
چه باید کرد
- احراز هویت را جلوی Elasticsearch و Kibana قرار دهید، و پورت HTTP را از اینترنتِ عمومی دور نگه دارید. نسخهٔ کنونیِ Elasticsearch بهصورت پیشفرض با امنیتِ فعال عرضه میشود؛ تقریباً هر میزبان در اینجا آن را خاموش کرده یا به یک رابطِ عمومی مقید کرده بود. همان یک کنترل، کلِ سطح حملهٔ توصیفشده در بالا را میبندد.
- اگر ضربه خوردید، پرداخت نکنید. گردانندهٔ غالب نمیتواند دادههای شما را از دادههای هر کسِ دیگری تشخیص دهد و، بنا بر شواهدِ اینجا، هیچ نسخهای از آن نگه نداشته است. پرداخت، جاروب بعدی را تأمین مالی میکند و چیزی را بازپس نمیخرد. از پشتیبانهای خودتان بازیابی کنید و درمعرضدید بودن را ببندید.
- فرض کنید یک خوشهٔ پاکشده پیش از پاک شدن خوانده شده است. این خوشه برای همه باز بوده، نه فقط برای بازیگری که سرانجام آن را حذف کرد، پس با هر چه در آن بوده همچون افشاشده برخورد کنید و هر رازی در آن را بچرخانید.
- داراییِ خود را همانطور که یک مهاجم بررسی میکند بررسی کنید. یک
GET /بیرونی و بدون اعتبارنامه علیه نقاط پایانیِ Elasticsearchِ شما، در یک درخواست به شما میگوید که آیا آنها بدون رمز عبور پاسخ میدهند یا نه. آن را از بیرونِ شبکهٔ خود اجرا کنید، چون یک بررسیِ داخلی آنچه را اینترنت میبیند نخواهد دید. - پیشفرضها را بازنشانی کنید. شش جفت اعتبارنامهٔ شناختهشده در اینجا روی 39 میزبان کار کردند، که یکی از آنها یک محصول امنیتی بود. رمزهای عبورِ
elasticوkibanaو هر پیشفرضِ فروشنده را تغییر دهید، و تأیید کنید که هر حساب واقعاً چه امتیازی دارد.
نگاشت MITRE ATT&CK
| تاکتیک | تکنیک |
|---|---|
| Initial Access | T1190 Exploit Public-Facing Application (Elasticsearchِ باز و بدون احراز هویت)؛ T1078.001 Valid Accounts: Default Accounts (39 میزبان با اعتبارنامهٔ پیشفرض) |
| Impact | T1485 Data Destruction (حذفِ انبوهِ ایندکس)؛ T1491.001 Internal Defacement (یادداشتِ read_me که سر جایش گذاشته شده)؛ T1657 Financial Theft (اخاذی) |
یادداشتها همچنین ادعای برونبریِ داده (T1567) میکنند و، در موردِ بازیگر E، تهدید به اخاذیِ مبتنی بر افشا (T1657) میکنند. شواهد هیچیک از ادعاهای نگهداریِ یک نسخه را پشتیبانی نمیکنند؛ نابودی واقعی است، برونبری صرفاً ادعا شده است.
روششناسی و یادداشتهای تحلیلگر
- سوگیریِ نقطهٔ دید بزرگ است، و ما آن را اندازه گرفتیم. یک نقطهٔ دیدِ خانگی یا محلی 63% از میزبانهایی را که در واقع از یک نقطهٔ دیدِ ابریِ تمیز زنده بودند «مرده» خواند (7,201 از 11,388؛ 7,113 مورد از آنها کاملاً باز). هر سرشماریِ داراییِ در معرض دید که برای اینکه از کجا اسکن میکند کنترل نکند، با اختلاف زیاد کمشماری میکند. این سرشماری تک‑نقطهٔ‑دید است، یک مکانِ ابری، با برچسبهای نقطهٔ دید و مهرِ زمانیِ بهازای هر رکورد، و همهٔ شمارشها ارقامِ تک‑نقطهٔ‑دیدند.
- طعمهها شمارِ خامِ «باز» را متورم میکنند. مجموعهای از گرههای خودکارنامگذاریشده با یک اسکیمای کنسروی یکسان، و میزبانهایی که فهرست ایندکسهای خود را جعل میکنند، باید پیش از آنکه یک میزبانِ باز بهعنوان قربانی تلقی شود کنار گذاشته شوند. این کار پیشتر در اعداد بالا انجام شده است.
- نمونهٔ یادداشتها 2,500 از 5,073 میزبان (49%) است، با دانهٔ (seed) قطعی تا اجراهای مجدد قابل‑مقایسه باشند. نسبتهای الگوها خطای نمونهگیری دارند، و نادرترین الگوها (یک تا سه یادداشت) این را ثابت میکنند که چیزی وجود دارد، نه اینکه چقدر رایج است.
- مجموعهای روی‑زنجیره کفاند. آنها فقط نشانیهایی را که در یادداشتهایی که واقعاً خواندیم تبلیغ شده بودند پوشش میدهند. یادداشتهای نخوانده، میزبانهای نمونهگیرینشده و هر نشانیِ هرگز‑مشاهدهنشده در شمارش نیستند. نشانیهای پاییندستیِ پرحجم به سرویسهای مشترک تعلق دارند؛ فقط مبالغ مشخصی که از کیفپولهای باجخواهی فرستاده شدهاند به یک بازیگر قابل‑انتساباند، و مجموعهای طول‑عمرِ آن سرویسها نیستند.
- سراسر فقط‑خواندنی. یادداشتها از خوشههای پیشتر‑پاکشده و بدون احراز هویت با یک
GET /read_me/_searchِ بدون احراز هویت بهازای هر میزبان خوانده شدند. آزمایشِ اعتبارنامه شش پیشفرض بود، هر کدام یکGET /، با محدودیت نرخ، فقط‑خواندنی. جستوجوهای زنجیره فقط به explorerهای عمومی زدند. هیچ محتوای قربانی بازیابی نشد، و pasteِ رمزنگاریشده در سمتِ کلاینت که بازیگر A لینک کرده بود رمزگشایی نشد. - زبانِ برآوردی از ICD 203 پیروی میکند، و اطمینان فقط شواهدِ این مجموعه‑داده را بازتاب میدهد. سازمانهای آسیبدیدهٔ مشخص، از جمله خوشههای پرارزش در باقیماندهٔ باجخواهینشده، تحت افشای مسئولانهٔ جداگانه رسیدگی میشوند و نامشان برده نمیشود.
دادههای زیربناییِ سرشماری و تحلیل کیفپول بهدرخواست در اختیار دیگر پژوهشگران و مدافعان قرار میگیرد. به [email protected] با یادداشتی کوتاه دربارهٔ اینکه که هستید و چرا به آن نیاز دارید ایمیل بزنید.