تهدید امنیت پیشرفته

گزارش انیسا؛ گروه‌های مرتبط با جمهوری اسلامی، سیاستمداران و صنایع حساس اروپا را هدف گرفته‌اند

گزارش سالانه آژانس امنیت سایبری اتحادیه اروپا (انیسا - ENISA) استفاده گروه‌های مرتبط با ایران از جاسوس‌افزار اندرویدی و هدف‌گیری سیاستمداران و صنایع دفاعی و هوانوردی را بررسی می‌کند.

ریحانه ولی‌پور
ریحانه ولی‌پورپژوهشگر حوزه فناوری اطلاعات
۱۴ مهر ۱۴۰۵
7 دقیقه مطالعه
گزارش انیسا؛ گروه‌های مرتبط با جمهوری اسلامی، سیاستمداران و صنایع حساس اروپا را هدف گرفته‌اند

آژانس امنیت سایبری اتحادیه اروپا، انیسا (ENISA)، در گزارش «چشم‌انداز تهدید ۲۰۲۶» از هدف‌گیری سیاستمداران، نهادهای دولتی و صنایع حساس اروپا توسط گروه‌های سایبری مرتبط با ایران گزارش داده است. دو سیاستمدار زن در آلمان و پارلمان اروپا، نمایندگی‌های دیپلماتیک دست‌کم ۱۰ کشور اروپایی و شرکت‌های دفاعی و هوانوردی، در میان اهداف نام‌برده‌شده در این گزارش هستند.

انیسا برای تهیه این گزارش، ۸٬۲۵۷ حادثه در سال گذشته را بر اساس منابع عمومی و اطلاعات کشورهای عضو و شرکای خود تحلیل کرده است. بخش‌های مربوط به ایران بیشتر به جاسوسی از افراد و سازمان‌های اروپایی می‌پردازند و روش‌های مختلف نفوذ، از پیام‌های فریبنده و وب‌سایت‌های جعلی استخدام گرفته تا جاسوس‌افزار تلفن همراه را شرح می‌دهند.

دو سیاستمدار زن در میان اهداف چارمینگ کیتن

انیسا هدف‌گیری هانا نویمان، رئیس هیئت روابط پارلمان اروپا با ایران، و فلور بادنبرگ، مسئول امور دادگستری ایالت برلین، را به گروه «چارمینگ کیتن» (Charming Kitten) نسبت می‌دهد. حمله به حساب‌های این افراد می‌تواند مکاتبات، تماس‌ها و اطلاعات کاری آن‌ها را در اختیار مهاجمان بگذارد. برای جاسوسی از یک نهاد سیاسی، نفوذ به حساب فردی که در آن مسئولیت دارد می‌تواند به‌اندازه دسترسی به شبکه سازمان ارزشمند باشد؛ به‌ویژه اگر مکاتبات شخصی و کاری او به هم پیوند خورده باشند.

گزارش‌های مربوط به فعالیت گروه‌های مرتبط با ایران در اروپا، در سه‌ماهه دوم و سوم سال ۲۰۲۵ بیشتر شده‌اند. انیسا این روند را احتمالاً مرتبط با جنگ دوازده‌روزه ایران و اسرائیل و بی‌ثباتی پس از آن می‌داند. بااین‌حال، مشخص نیست خود عملیات‌ها افزایش یافته‌اند یا توجه بیشتر به این گروه‌ها باعث انتشار گزارش‌های بیشتری شده است.

مدیران مالی و سازمان‌های غیرانتفاعی در میان اهداف مادی‌واتر

گروه «مادی‌واتر» (MuddyWater) در یکی از کارزارهای خود، مدیران مالی را در کشورهای مختلف، از جمله اعضای اتحادیه اروپا، هدف گرفته است. سازمان‌های دولتی و غیرانتفاعی نیز در میان اهداف این گروه بوده‌اند.

مهاجمان در برخی پیام‌ها خود را وابسته به یک دولت اروپایی معرفی کرده‌اند تا مخاطب به آن‌ها اعتماد کند. پیام با ظاهر یک مکاتبه رسمی به دست قربانی می‌رسد و او را به بازکردن فایل، دنبال‌کردن لینک یا انجام کاری ترغیب می‌کند که می‌تواند راه نفوذ را باز کند. انیسا برای شرح این فعالیت‌ها به تحقیقات شرکت‌های امنیتی و هشدار نهاد ناظر بازارهای مالی فرانسه استناد کرده است.

مادی‌واتر همچنین از NetBird و OpenSSH استفاده کرده است؛ ابزارهایی که برای اتصال و مدیریت دستگاه‌ها از راه دور کاربرد دارند. استفاده از نرم‌افزارهای معمول به مهاجمان امکان می‌دهد بخشی از فعالیت خود را شبیه کار روزمره مدیران شبکه جلوه دهند. برای تشخیص چنین دسترسی‌هایی باید بررسی کرد چه کسی ابزار را نصب کرده، چه کسی از آن استفاده می‌کند و اتصال به کجا برقرار می‌شود.

استفاده از جاسوس‌افزار اندرویدی هنگام جنگ دوازده‌روزه

انیسا به استفاده مادی‌واتر از نسخه جدید جاسوس‌افزار اندرویدی DCHSpy در جریان جنگ دوازده‌روزه اشاره می‌کند. تحقیق شرکت امنیتی Lookout، که منبع این بخش از گزارش است، همچنین از هم‌پوشانی زیرساخت این جاسوس‌افزار با بدافزار اندرویدی SandStrike خبر می‌دهد.

این یافته به پژوهشگران کمک می‌کند ارتباط میان عملیات‌های مختلف را دنبال کنند. استفاده از زیرساخت‌های مشترک، سرنخی برای بررسی نحوه توزیع و ارتباط بدافزارهاست، هرچند به‌تنهایی به معنی یکسان‌بودن آن‌ها نیست.

پیشنهادهای جعلی استخدام برای کارکنان صنایع حساس

گروه «نیمبوس مانتیکور» (Nimbus Manticore) در چند بخش گزارش، به‌دلیل حملاتش به صنایع دفاعی، مخابرات، هوانوردی و تولید اروپا نام برده شده است. یکی از روش‌های این گروه، ساخت وب‌سایت‌های جعلی استخدام برای رساندن بدافزار به قربانی است.

پیشنهاد شغلی، بهانه‌ای برای شروع ارتباط با فرد و ترغیب او به دریافت فایل یا اجرای نرم‌افزار فراهم می‌کند. در عملیات شرح‌داده‌شده، بدافزار طی چند مرحله و با روش «بارگذاری جانبی DLL» اجرا می‌شود. در این روش، یک برنامه به‌جای کتابخانه مورد انتظار، فایل مخرب مهاجم را بارگذاری می‌کند. درِ پشتی MiniJunk و ابزار سرقت اطلاعات MiniBrowse نیز در میان ابزارهای این گروه آمده‌اند.

نفوذ به یک شرکت دفاعی یا هوانوردی می‌تواند اطلاعات صنعتی و جزئیات همکاری آن با شرکت‌های دیگر را در اختیار مهاجم بگذارد. انیسا احتمال می‌دهد اطلاعات به‌دست‌آمده درباره برخی اهداف، برای نفوذ به شرکای آن‌ها هم استفاده شده باشد. به این ترتیب، دسترسی اولیه می‌تواند زمینه حمله به شرکت‌های دیگری را فراهم کند که با قربانی همکاری دارند.

آژانس در بررسی حملات چند گروه دولتی به بخش تولید اروپا، از جمله نیمبوس مانتیکور، سرقت مالکیت فکری برای دور زدن تحریم‌ها یا کسب مزیت رقابتی را یکی از انگیزه‌های احتمالی می‌داند.

جاسوسی از شرکت‌های هواپیمایی و نمایندگی‌های دیپلماتیک

گروه «چافر» (Chafer) نیز به‌دلیل فعالیت علیه بخش حمل‌ونقل هوایی در گزارش مطرح شده است. مطالب افشاشده درباره این گروه، از شناسایی و هدف‌گیری شرکت‌های هواپیمایی در کشورهای مختلف، از جمله شرکت‌های اروپایی، حکایت دارند.

گزارش همچنین از هدف‌گیری نمایندگی‌های دیپلماتیک دست‌کم ۱۰ کشور عضو اتحادیه اروپا توسط گروه Homeland Justice نام می‌برد. این حملات بخشی از عملیات گسترده‌تر جاسوسی از نهادهای دولتی و دیپلماتیک در دوره تشدید تنش‌های منطقه‌ای توصیف شده‌اند.

کمک گرفتن از هوش مصنوعی برای شناسایی و فیشینگ

گروه‌های مرتبط با ایران از ابزارهای هوش مصنوعی، به‌ویژه جمینای گوگل، برای تحقیق درباره اهداف و تولید محتوای فیشینگ استفاده کرده‌اند. این ابزارها می‌توانند آماده‌سازی حمله را سریع‌تر کنند. برای مثال، مهاجم می‌تواند اطلاعات عمومی درباره شغل و حوزه فعالیت یک فرد را جمع‌بندی کند و بر اساس آن، پیامی بنویسد که به کار او مربوط به نظر برسد. ترجمه و ویرایش متن نیز می‌تواند غلط‌های زبانی و عبارت‌های نامأنوسی را کمتر کند که معمولاً مخاطب را به یک ایمیل مشکوک می‌کنند.

با کمک این ابزارها، ساخت پیام اختصاصی برای هر قربانی وقت کمتری می‌گیرد. مهاجم می‌تواند به‌جای فرستادن یک متن یکسان برای همه، پیام‌ها را با موقعیت شغلی و زبان مخاطبان تطبیق دهد. این‌ها نمونه‌هایی از کاربرد هوش مصنوعی در شناسایی و تولید محتوای فریبنده‌اند؛ گزارش در این بخش از اجرای کاملاً خودکار حملات صحبت نمی‌کند.

سهم ایران در تهدیدهای دولتی علیه اروپا

در بخش جاسوسی سایبری علیه اتحادیه اروپا، سهم ایران را در تفکیک ارتباط دولتی گروه‌های بررسی‌شده ۹ درصد اعلام شده‌است. روسیه با ۴۷٫۶ درصد، چین با ۱۵٫۵ درصد و کره شمالی با ۱۴٫۱ درصد پیش از ایران قرار دارند. این عدد، سهم ایران از کل حملات سایبری اروپا نیست و فقط به ارزیابی همان بخش مربوط می‌شود.

مواردی که گزارش درباره ایران شرح می‌دهد، اهمیت دسترسی به افراد را در جاسوسی سیاسی و صنعتی روشن می‌کنند. یک پیام رسمی جعلی برای مدیر مالی یا پیشنهاد استخدام برای کارمند یک شرکت دفاعی می‌تواند راه ورود به اطلاعات سازمان را باز کند. حساب یک سیاستمدار نیز ممکن است مکاتبات و ارتباطاتی را در خود داشته باشد که مهاجم بدون نفوذ مستقیم به شبکه نهاد سیاسی، به دنبال آن‌هاست. حفاظت از این افراد و حساب‌هایشان، بخشی از حفاظت از اطلاعات سازمان‌هایی است که در آن‌ها کار می‌کنند.

اشتراک‌گذاری: