گروه باجافزاری Kyber با رمزنگاری post-quantum روی Windows آزمایش میکند
گروه باجافزاری Kyber در یک تحول قابل توجه، شروع به استفاده از الگوریتم رمزنگاری post-quantum CRYSTALS-Kyber در نسخهی جدید بدافزار خود کرده است. این انتخاب فنی، بهجز نشان دادن پیشرفت تکنیکی گروه، نگرانیهایی دربارهی future-proofing حملات ایجاد میکند.
ⓘ بهروزرسانی شد · ۵ خرداد ۱۴۰۵
سامان حیدری
@saman

ماجرا چه بود؟
در ۱۹ مارس ۲۰۲۶، تیم تحقیقاتی Fortinet FortiGuard Labs تأیید کرد که گروه باجافزاری Kyber از الگوریتم post-quantum CRYSTALS-Kyber در نسخهی جدید بدافزار خود استفاده میکند. این موضوع به دو دلیل قابل توجه است: نام گروه (Kyber) منسوب به همین الگوریتم انتخاب شده، و این اولین مشاهدهی استفادهی operational از post-quantum cryptography توسط یک گروه ransomware است.
جزئیات فنی
CRYSTALS-Kyber یکی از چهار الگوریتم post-quantum منتخب NIST در ۲۰۲۲ است که برای مقاوم بودن در برابر حملات کامپیوتر کوانتومی طراحی شده. ransomware ها معمولاً از ترکیب AES (برای رمزنگاری فایل) و RSA یا ECC (برای رمزنگاری کلید AES) استفاده میکنند. Kyber الگوریتم RSA را با CRYSTALS-Kyber جایگزین کرده.
عملاً، این تغییر مسیر decryption را تغییر نمیدهد — قربانیان همچنان باید کلید را از مهاجم بخرند. اما این انتخاب چند پیام دارد:
- نشان دادن sophistication فنی به رقبا و قربانیان.
- آمادهسازی برای آیندهای که در آن کلیدهای RSA توسط کوانتوم شکسته میشوند.
- پاسخ به نگرانی harvest-now-decrypt-later: قربانیان نمیتوانند با گذر زمان و ظهور کوانتوم، فایلهای خود را decrypt کنند.
تأثیر و واکنش
تا تاریخ گزارش، Kyber حدود ۳۰ قربانی شناختهشده دارد، بیشتر در بخش manufacturing و retail. حجم نسبتاً کم اما الگوی هدفگیری کسبوکارهای متوسط است.
FortiGuard هشدار داد که این یک trend است: گروههای دیگر احتمالاً post-quantum را در نسخههای آینده اضافه میکنند، چه برای تبلیغ، چه برای دفاع در برابر decryption آینده.
توصیههای امنیتی
- post-quantum migration برای دادههای sensitive سازمان نیز باید برنامهریزی شود — بهخصوص برای دادههایی که دههها باید مخفی بمانند.
- روی دفاع پیشرفت توجه کنید نه روی شکستن رمزنگاری: مهمتر این است که encryption هرگز اجرا نشود.
- behavioral EDR برای تشخیص فاز pre-encryption — listing فایلهای بزرگ، deletion shadow copies، توقف خدمات backup.
- network egress monitoring: backups مهاجم قبل از encryption معمولاً به سرور C2 ارسال میشوند.
- آموزش پرسنل: phishing هنوز نقطهی شروع ۹۰٪ حملات ransomware است.
منابع
منابع
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

غول ژاپنی Advantest قربانی حملهی باجافزاری شد
Advantest — تولیدکنندهی برجستهی تجهیزات تست نیمهرسانا و یکی از بازیگران کلیدی زنجیرهی تأمین چیپ جهانی — در ۱۲ مارس ۲۰۲۶ تأیید کرد که هدف حملهی باجافزاری قرار گرفته است. این حادثه نگرانیهای جدیدی دربارهی تأثیر حملات سایبری بر زنجیرهی تأمین چیپ ایجاد کرده.



