عملیات نفوذ سایبری

جاسوسی با پوشش آنتی‌ویروس و V2Ray؛ ابزارهایی برای هدف‌گرفتن کاربران داخل ایران

بررسی یک پرونده در گزارش تهدیدهای آنتروپیک نشان می‌دهد چگونه یک عامل تهدید ایرانی از کلاود برای ساخت صفحات جعلی آنتی‌ویروس و V2Ray و توسعه ابزارهای جاسوسی از کاربران داخل ایران استفاده کرده است.

تحریریه رازنت
تحریریه رازنتتولید، ویرایش و انتشار گزارش‌ها، تحلیل‌ها و محتوای آموزشی درباره حقوق دیجیتال، سانسور، نظارت و امنیت کاربران
۲ مهر ۱۴۰۵
12 دقیقه مطالعه
جاسوسی با پوشش آنتی‌ویروس و V2Ray؛ ابزارهایی برای هدف‌گرفتن کاربران داخل ایران

شرکت آنتروپیک روز ۱۰ سپتامبر ۲۰۲۶ گزارشی ۱۵۴ صفحه‌ای درباره سوءاستفاده سازمان‌یافته از مدل‌های هوش مصنوعی خود منتشر کرد که در آن ۴۴ عملیات شناسایی و مختل‌شده بین دسامبر ۲۰۲۵ تا اوت ۲۰۲۶ بررسی شده‌اند. این عملیات‌ها به بازیگران دولتی، گروه‌های سیاسی، مجرمان سایبری و شرکت‌های تجاری نظارتی در چند کشور نسبت داده شده‌اند و هفت حوزه اصلی، از عملیات سایبری و نفوذ اطلاعاتی تا نظارت، تسلیحات، کلاهبرداری و تقطیر غیرمجاز مدل را در بر می‌گیرند. گزارش رازنت از تهدیدهای مربوط به ایران در این گزارش را از اینجا بخوانید: لینک. در ادامه یکی از این تهدیدها در زمینه نظارت و جاسوسی از کاربران ایرانی را مفصل‌تر بررسی می‌کنیم. این، تنها پرونده از شش مورد مربوط به ایران است که ردپای مشخصی از جمهوری اسلامی در آن دیده نمی‌شود و احتمالا با یک کلاهبردار اینترنتی مواجه هستیم.

یک عامل تهدید ایرانی با استفاده از دستیار هوش مصنوعی کلاود، ابزارهایی برای سرقت اطلاعات و جاسوسی از کاربران داخل ایران توسعه داده است. گزارش سپتامبر ۲۰۲۶ آنتروپیک، سازنده کلاود، این فعالیت را با شناسه GTG-30006 معرفی می‌کند: مجموعه‌ای شامل صفحه ورود جعلی آنتی‌ویروس ESET NOD32، صفحات مرتبط با V2Ray و بدافزارهایی که برای ثبت کلیدهای فشرده‌شده، تصویربرداری از صفحه و استخراج اطلاعات شخصی طراحی شده بودند. صفحات تحویل بدافزار نیز قرار بود محتوای مخرب را فقط به بازدیدکنندگانی نشان دهند که با نشانی اینترنتی ایران وارد می‌شدند.

وجه مشترک این پوشش‌ها، استفاده از اعتماد و نیاز روزمره کاربران بود. آنتی‌ویروس با وعده حفاظت از دستگاه شناخته می‌شود و ابزارهای مبتنی بر V2Ray برای دسترسی به اینترنت فیلترشده استفاده می‌شوند. در این پرونده، نام و ظاهر همین ابزارها در خدمت فریب کاربر قرار گرفته بود؛ در حالی که قابلیت‌های پشت آن‌ها، دسترسی به نوشته‌ها، تصاویر صفحه و حساب‌های شخصی را دنبال می‌کرد.

آنتی‌ویروس جعلی چگونه اطلاعات ورود را می‌گرفت؟

یکی از اجزای این مجموعه، صفحه ورود جعلی با ظاهر ESET NOD32 بود که اطلاعات واردشده را به تلگرام می‌فرستاد. این روش نوعی فیشینگ است: کاربر با صفحه‌ای روبه‌رو می‌شود که خود را متعلق به یک سرویس معتبر معرفی می‌کند، اما اطلاعات را به مقصدی تحت کنترل مهاجم تحویل می‌دهد.

در اینجا، اعتبار نام یک محصول امنیتی بخشی از فریب است. کسی که برای محافظت از رایانه‌اش به دنبال آنتی‌ویروس می‌گردد، ممکن است درخواست ورود یا تأیید اطلاعات را بخشی از فرایند نصب و فعال‌سازی بداند. صفحه جعلی از همین انتظار استفاده می‌کند.

پنجره‌های جعلی دریافت اطلاعات ورود ویندوز و مایکروسافت اکسل نیز در ابزارهای توسعه‌یافته دیده شده‌اند. تنوع این ظاهرها به مهاجم امکان می‌دهد درخواست اطلاعات را در موقعیت‌های مختلف، عادی جلوه دهد؛ مثلاً هنگام بازکردن یک فایل یا استفاده از نرم‌افزاری آشنا.

این یافته به جعل نام و ظاهر ESET مربوط است. در این پرونده، مدرکی درباره آلوده‌شدن محصول اصلی این شرکت یا مشارکت آن در فعالیت مهاجم ارائه نشده است.

استفاده از V2Ray و یک رسانه فارسی جعلی برای جذب کاربران

بخش دیگری از ابزارها، صفحات فرود با موضوع V2Ray بود. این صفحات در کنار پوشش‌های مرتبط با عبور از فیلترینگ و یک نام خبری فارسی ساختگی، «Azar-News»، در مجموعه تحویل محتوای مخرب قرار داشتند.

انتخاب این موضوع‌ها با مخاطب هدف تناسب داشت. کاربری که برای برقراری اتصال به اینترنت به دنبال ابزار، تنظیمات یا راهنمای تازه می‌گردد، ممکن است به صفحه‌ای مراجعه کند که پیش‌تر نمی‌شناخته است. چنین مراجعه‌ای فرصتی برای عرضه فایل یا دستور مخرب با ظاهر یک راه‌حل فنی ایجاد می‌کند. پوشش خبری فارسی نیز مسیر دیگری برای جلب توجه همان مخاطب فراهم می‌کرد.

در کنار این صفحات، ترفندی از نوع «کلیک‌فیکس» (ClickFix) با استفاده از پنجره اجرای دستور ویندوز دیده شده است. در این شیوه، مهاجم کاربر را به انجام کاری ظاهراً ضروری، مانند رفع یک مشکل، ترغیب می‌کند؛ اما کاری که کاربر با دست خود انجام می‌دهد، به اجرای دستور مخرب منجر می‌شود.

جزئیات منتشرشده نام یک کلاینت مشخص V2Ray یا نسخه آلوده معینی از آن را اعلام نمی‌کند. موضوع، استفاده از نام و کاربرد این فناوری به‌عنوان پوشش است؛ نه اثبات وجود مشکل در خود پروژه V2Ray.

چرا محتوای مخرب فقط برای IP ایران نمایش داده می‌شد؟

صفحات تحویل بدافزار با محدودیت جغرافیایی طراحی شده بودند: محتوای مخرب باید تنها برای بازدیدکنندگانی نمایش داده می‌شد که نشانی IP آن‌ها متعلق به ایران تشخیص داده می‌شد. این ویژگی، یکی از روشن‌ترین شواهد هدف‌گیری کاربران داخل کشور است.

چنین فیلتری علاوه بر محدودکردن مخاطبان، می‌تواند بررسی صفحه را دشوارتر کند. پژوهشگر یا سامانه امنیتی که از خارج ایران به همان نشانی مراجعه می‌کند، ممکن است محتوایی را که برای کاربر داخل کشور در نظر گرفته شده، نبیند. این پیامد فنیِ طراحی است؛ گزارش مشخص نمی‌کند که پنهان‌شدن از بررسی‌های امنیتی، انگیزه اعلام‌شده سازنده بوده است یا نه.

البته موقعیت IP با هویت و محل واقعی فرد یکسان نیست. استفاده از ابزار تغییر مسیر اتصال می‌تواند نتیجه این تشخیص را عوض کند. با این حال، در کنار زبان فارسی و موضوع عبور از فیلترینگ، این محدودیت جغرافیایی تصویر مشخصی از مخاطب موردنظر سازنده می‌دهد.

بدافزاری برای دیدن آنچه روی دستگاه اتفاق می‌افتد

در بخش دیگری از این فعالیت، بدافزاری ماژولار برای ویندوز با نام SECOMS64 توسعه یافته بود. ساختار ماژولار به این معناست که قابلیت‌های مختلف، مانند ثبت کلیدها و تصویربرداری، در اجزای جداگانه قرار می‌گیرند و می‌توان آن‌ها را در کنار یکدیگر به کار گرفت.

این بدافزار قابلیت ثبت کلیدهای فشرده‌شده، گرفتن تصویر از صفحه و استخراج اطلاعات ورود ذخیره‌شده در کروم را داشت. در بخش مربوط به کروم، عبور از سازوکار حفاظتی «رمزگذاری وابسته به برنامه» (App-Bound Encryption) نیز ذکر شده است. همچنین ابزارهایی برای بررسی وضعیت مایکروسافت دیفندر و سامانه مدیریت دستگاه Intune وجود داشت؛ اطلاعاتی که می‌توانند به مهاجم در شناخت محیط امنیتی رایانه کمک کنند.

دو جزئیات، تمرکز ابزارها بر فعالیت شخصی کاربر را روشن‌تر می‌کند. ثبت‌کننده کلیدها هنگام فعال‌بودن پنجره تلگرام دسکتاپ، ورودی‌های صفحه‌کلید را ضبط می‌کرد. جزء تصویربرداری نیز با نام «Telegram» و آیکون مشابه اجرا می‌شد و تصاویر را از طریق یک بات تلگرام خارج می‌کرد.

اهمیت این روش در محل دسترسی مهاجم است. ثبت نوشته‌ها و تصاویر روی رایانه آلوده، اطلاعات را زمانی می‌گیرد که کاربر در حال تایپ یا مشاهده آن‌هاست. برای چنین نظارتی، مهاجم لزوماً به شکستن رمزگذاری ارتباط میان برنامه و سرور نیاز ندارد؛ خود دستگاه به محل جمع‌آوری اطلاعات تبدیل می‌شود.

این استفاده از نام و ظاهر تلگرام نیز نباید با آلوده‌بودن برنامه رسمی تلگرام اشتباه گرفته شود. جزء جاسوسی، خود را شبیه برنامه‌ای آشنا نشان می‌داد.

ماندگاری روی رایانه و جمع‌آوری اطلاعات از تلفن

ابزارهای همراه SECOMS64، امکان کنترل از راه دور، انتشار از طریق حافظه USB و اجرای مرحله‌ای فایل‌های مخرب را فراهم می‌کردند. یکی از اجزای USB، شماره سریال هر حافظه‌ای را که با آن برخورد می‌کرد ثبت می‌کرد؛ قابلیتی که علاوه بر انتشار، امکان دنبال‌کردن حافظه‌های متصل‌شده را نیز فراهم می‌سازد.

برای باقی‌ماندن روی رایانه، چند روش در کنار هم پیش‌بینی شده بود: اجرای خودکار از طریق رجیستری ویندوز، وظایف زمان‌بندی‌شده و فایلی با ظاهر یک سرویس مربوط به فونت‌های ویندوز. برخی اجزا نیز برای اجرا بدون پنجره آشکار و عبور از هشدارهای SmartScreen بسته‌بندی شده بودند.

پوشش نرم‌افزار معتبر به صفحات ورود محدود نبود. بخشی از ابزارها در قالب یک برنامه ویرایش تصویر با نام «Image Processor Pro» و نشان حق‌نشر جعلی ادوبی عرضه می‌شد. چنین ظاهری می‌تواند حضور یک فایل ناشناس روی دستگاه را برای کاربر قابل‌قبول‌تر کند.

در همین مجموعه، یک برنامه اندرویدی با شناسه com.app.safeguard نیز شناسایی شده که مخاطبان، پیامک‌ها و فایل‌های رسانه‌ای دستگاه را خارج می‌کرد. کنار هم قرارگرفتن این اطلاعات می‌تواند روابط فرد، محتوای ارتباطات و بخش‌هایی از زندگی خصوصی او را آشکار کند؛ دامنه‌ای که از سرقت یک رمز عبور بسیار گسترده‌تر است.

مسیرهای خروج اطلاعات هم متنوع بودند. علاوه بر بات‌های تلگرام، از فضای ذخیره‌سازی ابری تجاری استفاده می‌شد؛ فایل‌ها با نام‌هایی مرتبط با نام رایانه قربانی ذخیره و پس از دریافت، از سمت سرویس پاک می‌شدند. وجود چند مسیر، وابستگی مجموعه به یک روش انتقال را کاهش می‌داد.

دسترسی به ایمیل با سرقت توکن ورود

بخش دیگری از پروژه، ساخت ابزار برای دسترسی به صندوق‌های ایمیل مایکروسافت ۳۶۵ بود. این بخش به‌جای فرستادن کاربر به صفحه ورود جعلی، سراغ اطلاعات احراز هویت موجود روی دستگاه می‌رفت.

توکن ورود، مجوزی دیجیتال است که برنامه پس از ورود کاربر برای ادامه دسترسی به حساب استفاده می‌کند. ابزارهای توصیف‌شده برای استخراج این مجوزها و استفاده دوباره از آن‌ها طراحی شده بودند؛ روشی که در آن لازم نیست کاربر در یک صفحه تازه، به برنامه مهاجم اجازه دسترسی بدهد.

اسکریپت‌ها فرایندهای اوت‌لوک را می‌بستند تا فایل‌های مربوط به اطلاعات ورود قابل دسترسی شوند، سپس مخازن محلی احراز هویت را بررسی می‌کردند. هدف، استفاده از توکن‌های استخراج‌شده برای دریافت انبوه محتوای صندوق ایمیل، از جمله پیام‌های حذف‌شده، بود. جزئیات این بخش در صفحه ۱۰۸ گزارش آمده است.

برای شبیه‌کردن این درخواست‌ها به فعالیت معمول اوت‌لوک، ابزارها مشخصات نرم‌افزار و شناسه‌های متعلق به برنامه‌های رسمی مایکروسافت را تقلید می‌کردند. هدف این بود که دریافت اطلاعات از سمت سرور، کمتر شبیه رفتار یک برنامه ناشناس دیده شود.

این بخش اهمیت دسترسی به دستگاه را دوباره برجسته می‌کند. رایانه‌ای که اطلاعات ورود در آن ذخیره شده، می‌تواند مسیر دسترسی به حساب‌های آنلاین شود؛ حتی بدون آنکه مهاجم رمز عبور را مستقیماً از صاحب حساب بپرسد.

کلاود چه نقشی در ساخت این ابزارها داشت؟

عامل این فعالیت از حساب‌های رایگان کلاود در ۱۶ فضای سازمانی تک‌اپراتوری استفاده کرده بود. این تعداد به ساختار حساب‌های مورد استفاده اشاره دارد و به معنی شناسایی ۱۶ سازمان مستقل نیست.

کار توسعه به درخواست‌های کوچک‌تر تقسیم می‌شد؛ درخواست‌هایی که هرکدام به‌تنهایی می‌توانستند شبیه یک کار عادی برنامه‌نویسی یا طراحی وب باشند. مسئله زمانی آشکار می‌شود که خروجی این درخواست‌ها کنار هم قرار گیرد: صفحه ورود، انتقال داده، اجرای فایل و اجزای نظارت، هرکدام بخشی از یک مجموعه مخرب را تکمیل می‌کنند.

به گفته آنتروپیک، کلاود ۹ مورد از هر ۱۰ درخواست مستقیم و آشکارا مخرب را رد کرده بود، اما حفاظ‌های آن در برابر تقسیم کار به درخواست‌های کوچک‌تر و گفت‌وگوهای جداگانه، عملکرد یکسانی نداشتند.

این یافته، محدودیت ارزیابی جداگانه درخواست‌ها را نشان می‌دهد. ممکن است ساخت یک جزء نرم‌افزاری در ظاهر مسئله‌ای نداشته باشد، اما همان جزء در پروژه‌ای بزرگ‌تر برای سرقت اطلاعات استفاده شود. در این پرونده، نقش هوش مصنوعی کمک به مهندسی و آزمایش اجزای چنین پروژه‌ای بود.

چه چیزی اثبات شده و مسئول این فعالیت کیست؟

GTG-30006 شناسه‌ای است که آنتروپیک برای دسته‌بندی این فعالیت به کار برده؛ نام شناخته‌شده یک گروه هکری نیست. عامل در متن «ایرانی» معرفی شده، اما نام شخص، شرکت یا نهاد پشتیبان اعلام نشده است. این بخش انتساب مستقیمی به سپاه پاسداران یا وزارت اطلاعات ارائه نمی‌کند.

دامنه شواهد نیز مشخص است: استفاده از کلاود برای توسعه و آزمایش ابزارها مشاهده شده است. تعداد قربانیان، میزان انتشار بدافزار و موفقیت عملیاتی مجموعه اعلام نشده؛ بنابراین نمی‌توان تمام قابلیت‌های توصیف‌شده را معادل دسترسی موفق به دستگاه‌های کاربران دانست.

حساب‌های شناسایی‌شده مسدود شده‌اند و یافته‌ها برای اصلاح حفاظ‌های کلاود و اطلاع‌رسانی به شرکای بخش عمومی و خصوصی به کار رفته‌اند. این اقدام دسترسی حساب‌های موردنظر به سرویس را متوقف می‌کند، اما به‌تنهایی وضعیت ابزارهایی را که پیش‌تر ساخته شده‌اند روشن نمی‌کند.

نیاز به امنیت، فرصتی برای فریب

ویژگی مهم این پرونده، پیوند میان پوشش اولیه و نوع اطلاعاتی است که ابزارها برای جمع‌آوری آن طراحی شده‌اند. نام آنتی‌ویروس و V2Ray کاربر را در موقعیتی هدف می‌گیرد که به دنبال حفاظت از دستگاه یا برقراری اتصال است. پس از دسترسی به دستگاه، قابلیت‌های ثبت کلیدها، تصویربرداری و سرقت توکن می‌توانند همان فعالیت‌های روزمره را به منبع اطلاعات برای مهاجم تبدیل کنند.

در این الگو، اعتبار ظاهری یک نرم‌افزار یا صفحه، نقطه شروع اعتماد است؛ اما پیامد احتمالی به همان نرم‌افزار محدود نمی‌ماند. دسترسی به رایانه می‌تواند مکاتبات، حساب‌های کاری و ارتباطات شخصی را هم در معرض سرقت قرار دهد. یافته اصلی گزارش، مستندکردن تلاش برای ساخت همین مجموعه به‌هم‌پیوسته است: ابزارهایی که نیاز کاربران داخل ایران به اتصال و امنیت را برای دستیابی به اطلاعات خصوصی آن‌ها به کار می‌گیرند.

اشتراک‌گذاری: