گزارش انیسا؛ گروههای مرتبط با جمهوری اسلامی، سیاستمداران و صنایع حساس اروپا را هدف گرفتهاند
گزارش سالانه آژانس امنیت سایبری اتحادیه اروپا (انیسا - ENISA) استفاده گروههای مرتبط با ایران از جاسوسافزار اندرویدی و هدفگیری سیاستمداران و صنایع دفاعی و هوانوردی را بررسی میکند.


آژانس امنیت سایبری اتحادیه اروپا، انیسا (ENISA)، در گزارش «چشمانداز تهدید ۲۰۲۶» از هدفگیری سیاستمداران، نهادهای دولتی و صنایع حساس اروپا توسط گروههای سایبری مرتبط با ایران گزارش داده است. دو سیاستمدار زن در آلمان و پارلمان اروپا، نمایندگیهای دیپلماتیک دستکم ۱۰ کشور اروپایی و شرکتهای دفاعی و هوانوردی، در میان اهداف نامبردهشده در این گزارش هستند.
انیسا برای تهیه این گزارش، ۸٬۲۵۷ حادثه در سال گذشته را بر اساس منابع عمومی و اطلاعات کشورهای عضو و شرکای خود تحلیل کرده است. بخشهای مربوط به ایران بیشتر به جاسوسی از افراد و سازمانهای اروپایی میپردازند و روشهای مختلف نفوذ، از پیامهای فریبنده و وبسایتهای جعلی استخدام گرفته تا جاسوسافزار تلفن همراه را شرح میدهند.
دو سیاستمدار زن در میان اهداف چارمینگ کیتن
انیسا هدفگیری هانا نویمان، رئیس هیئت روابط پارلمان اروپا با ایران، و فلور بادنبرگ، مسئول امور دادگستری ایالت برلین، را به گروه «چارمینگ کیتن» (Charming Kitten) نسبت میدهد. حمله به حسابهای این افراد میتواند مکاتبات، تماسها و اطلاعات کاری آنها را در اختیار مهاجمان بگذارد. برای جاسوسی از یک نهاد سیاسی، نفوذ به حساب فردی که در آن مسئولیت دارد میتواند بهاندازه دسترسی به شبکه سازمان ارزشمند باشد؛ بهویژه اگر مکاتبات شخصی و کاری او به هم پیوند خورده باشند.
گزارشهای مربوط به فعالیت گروههای مرتبط با ایران در اروپا، در سهماهه دوم و سوم سال ۲۰۲۵ بیشتر شدهاند. انیسا این روند را احتمالاً مرتبط با جنگ دوازدهروزه ایران و اسرائیل و بیثباتی پس از آن میداند. بااینحال، مشخص نیست خود عملیاتها افزایش یافتهاند یا توجه بیشتر به این گروهها باعث انتشار گزارشهای بیشتری شده است.
مدیران مالی و سازمانهای غیرانتفاعی در میان اهداف مادیواتر
گروه «مادیواتر» (MuddyWater) در یکی از کارزارهای خود، مدیران مالی را در کشورهای مختلف، از جمله اعضای اتحادیه اروپا، هدف گرفته است. سازمانهای دولتی و غیرانتفاعی نیز در میان اهداف این گروه بودهاند.
مهاجمان در برخی پیامها خود را وابسته به یک دولت اروپایی معرفی کردهاند تا مخاطب به آنها اعتماد کند. پیام با ظاهر یک مکاتبه رسمی به دست قربانی میرسد و او را به بازکردن فایل، دنبالکردن لینک یا انجام کاری ترغیب میکند که میتواند راه نفوذ را باز کند. انیسا برای شرح این فعالیتها به تحقیقات شرکتهای امنیتی و هشدار نهاد ناظر بازارهای مالی فرانسه استناد کرده است.
مادیواتر همچنین از NetBird و OpenSSH استفاده کرده است؛ ابزارهایی که برای اتصال و مدیریت دستگاهها از راه دور کاربرد دارند. استفاده از نرمافزارهای معمول به مهاجمان امکان میدهد بخشی از فعالیت خود را شبیه کار روزمره مدیران شبکه جلوه دهند. برای تشخیص چنین دسترسیهایی باید بررسی کرد چه کسی ابزار را نصب کرده، چه کسی از آن استفاده میکند و اتصال به کجا برقرار میشود.
استفاده از جاسوسافزار اندرویدی هنگام جنگ دوازدهروزه
انیسا به استفاده مادیواتر از نسخه جدید جاسوسافزار اندرویدی DCHSpy در جریان جنگ دوازدهروزه اشاره میکند. تحقیق شرکت امنیتی Lookout، که منبع این بخش از گزارش است، همچنین از همپوشانی زیرساخت این جاسوسافزار با بدافزار اندرویدی SandStrike خبر میدهد.
این یافته به پژوهشگران کمک میکند ارتباط میان عملیاتهای مختلف را دنبال کنند. استفاده از زیرساختهای مشترک، سرنخی برای بررسی نحوه توزیع و ارتباط بدافزارهاست، هرچند بهتنهایی به معنی یکسانبودن آنها نیست.
پیشنهادهای جعلی استخدام برای کارکنان صنایع حساس
گروه «نیمبوس مانتیکور» (Nimbus Manticore) در چند بخش گزارش، بهدلیل حملاتش به صنایع دفاعی، مخابرات، هوانوردی و تولید اروپا نام برده شده است. یکی از روشهای این گروه، ساخت وبسایتهای جعلی استخدام برای رساندن بدافزار به قربانی است.
پیشنهاد شغلی، بهانهای برای شروع ارتباط با فرد و ترغیب او به دریافت فایل یا اجرای نرمافزار فراهم میکند. در عملیات شرحدادهشده، بدافزار طی چند مرحله و با روش «بارگذاری جانبی DLL» اجرا میشود. در این روش، یک برنامه بهجای کتابخانه مورد انتظار، فایل مخرب مهاجم را بارگذاری میکند. درِ پشتی MiniJunk و ابزار سرقت اطلاعات MiniBrowse نیز در میان ابزارهای این گروه آمدهاند.
نفوذ به یک شرکت دفاعی یا هوانوردی میتواند اطلاعات صنعتی و جزئیات همکاری آن با شرکتهای دیگر را در اختیار مهاجم بگذارد. انیسا احتمال میدهد اطلاعات بهدستآمده درباره برخی اهداف، برای نفوذ به شرکای آنها هم استفاده شده باشد. به این ترتیب، دسترسی اولیه میتواند زمینه حمله به شرکتهای دیگری را فراهم کند که با قربانی همکاری دارند.
آژانس در بررسی حملات چند گروه دولتی به بخش تولید اروپا، از جمله نیمبوس مانتیکور، سرقت مالکیت فکری برای دور زدن تحریمها یا کسب مزیت رقابتی را یکی از انگیزههای احتمالی میداند.
جاسوسی از شرکتهای هواپیمایی و نمایندگیهای دیپلماتیک
گروه «چافر» (Chafer) نیز بهدلیل فعالیت علیه بخش حملونقل هوایی در گزارش مطرح شده است. مطالب افشاشده درباره این گروه، از شناسایی و هدفگیری شرکتهای هواپیمایی در کشورهای مختلف، از جمله شرکتهای اروپایی، حکایت دارند.
گزارش همچنین از هدفگیری نمایندگیهای دیپلماتیک دستکم ۱۰ کشور عضو اتحادیه اروپا توسط گروه Homeland Justice نام میبرد. این حملات بخشی از عملیات گستردهتر جاسوسی از نهادهای دولتی و دیپلماتیک در دوره تشدید تنشهای منطقهای توصیف شدهاند.
کمک گرفتن از هوش مصنوعی برای شناسایی و فیشینگ
گروههای مرتبط با ایران از ابزارهای هوش مصنوعی، بهویژه جمینای گوگل، برای تحقیق درباره اهداف و تولید محتوای فیشینگ استفاده کردهاند. این ابزارها میتوانند آمادهسازی حمله را سریعتر کنند. برای مثال، مهاجم میتواند اطلاعات عمومی درباره شغل و حوزه فعالیت یک فرد را جمعبندی کند و بر اساس آن، پیامی بنویسد که به کار او مربوط به نظر برسد. ترجمه و ویرایش متن نیز میتواند غلطهای زبانی و عبارتهای نامأنوسی را کمتر کند که معمولاً مخاطب را به یک ایمیل مشکوک میکنند.
با کمک این ابزارها، ساخت پیام اختصاصی برای هر قربانی وقت کمتری میگیرد. مهاجم میتواند بهجای فرستادن یک متن یکسان برای همه، پیامها را با موقعیت شغلی و زبان مخاطبان تطبیق دهد. اینها نمونههایی از کاربرد هوش مصنوعی در شناسایی و تولید محتوای فریبندهاند؛ گزارش در این بخش از اجرای کاملاً خودکار حملات صحبت نمیکند.
سهم ایران در تهدیدهای دولتی علیه اروپا
در بخش جاسوسی سایبری علیه اتحادیه اروپا، سهم ایران را در تفکیک ارتباط دولتی گروههای بررسیشده ۹ درصد اعلام شدهاست. روسیه با ۴۷٫۶ درصد، چین با ۱۵٫۵ درصد و کره شمالی با ۱۴٫۱ درصد پیش از ایران قرار دارند. این عدد، سهم ایران از کل حملات سایبری اروپا نیست و فقط به ارزیابی همان بخش مربوط میشود.
مواردی که گزارش درباره ایران شرح میدهد، اهمیت دسترسی به افراد را در جاسوسی سیاسی و صنعتی روشن میکنند. یک پیام رسمی جعلی برای مدیر مالی یا پیشنهاد استخدام برای کارمند یک شرکت دفاعی میتواند راه ورود به اطلاعات سازمان را باز کند. حساب یک سیاستمدار نیز ممکن است مکاتبات و ارتباطاتی را در خود داشته باشد که مهاجم بدون نفوذ مستقیم به شبکه نهاد سیاسی، به دنبال آنهاست. حفاظت از این افراد و حسابهایشان، بخشی از حفاظت از اطلاعات سازمانهایی است که در آنها کار میکنند.