جاسوسی با پوشش آنتیویروس و V2Ray؛ ابزارهایی برای هدفگرفتن کاربران داخل ایران
بررسی یک پرونده در گزارش تهدیدهای آنتروپیک نشان میدهد چگونه یک عامل تهدید ایرانی از کلاود برای ساخت صفحات جعلی آنتیویروس و V2Ray و توسعه ابزارهای جاسوسی از کاربران داخل ایران استفاده کرده است.


شرکت آنتروپیک روز ۱۰ سپتامبر ۲۰۲۶ گزارشی ۱۵۴ صفحهای درباره سوءاستفاده سازمانیافته از مدلهای هوش مصنوعی خود منتشر کرد که در آن ۴۴ عملیات شناسایی و مختلشده بین دسامبر ۲۰۲۵ تا اوت ۲۰۲۶ بررسی شدهاند. این عملیاتها به بازیگران دولتی، گروههای سیاسی، مجرمان سایبری و شرکتهای تجاری نظارتی در چند کشور نسبت داده شدهاند و هفت حوزه اصلی، از عملیات سایبری و نفوذ اطلاعاتی تا نظارت، تسلیحات، کلاهبرداری و تقطیر غیرمجاز مدل را در بر میگیرند. گزارش رازنت از تهدیدهای مربوط به ایران در این گزارش را از اینجا بخوانید: لینک. در ادامه یکی از این تهدیدها در زمینه نظارت و جاسوسی از کاربران ایرانی را مفصلتر بررسی میکنیم. این، تنها پرونده از شش مورد مربوط به ایران است که ردپای مشخصی از جمهوری اسلامی در آن دیده نمیشود و احتمالا با یک کلاهبردار اینترنتی مواجه هستیم.
یک عامل تهدید ایرانی با استفاده از دستیار هوش مصنوعی کلاود، ابزارهایی برای سرقت اطلاعات و جاسوسی از کاربران داخل ایران توسعه داده است. گزارش سپتامبر ۲۰۲۶ آنتروپیک، سازنده کلاود، این فعالیت را با شناسه GTG-30006 معرفی میکند: مجموعهای شامل صفحه ورود جعلی آنتیویروس ESET NOD32، صفحات مرتبط با V2Ray و بدافزارهایی که برای ثبت کلیدهای فشردهشده، تصویربرداری از صفحه و استخراج اطلاعات شخصی طراحی شده بودند. صفحات تحویل بدافزار نیز قرار بود محتوای مخرب را فقط به بازدیدکنندگانی نشان دهند که با نشانی اینترنتی ایران وارد میشدند.
وجه مشترک این پوششها، استفاده از اعتماد و نیاز روزمره کاربران بود. آنتیویروس با وعده حفاظت از دستگاه شناخته میشود و ابزارهای مبتنی بر V2Ray برای دسترسی به اینترنت فیلترشده استفاده میشوند. در این پرونده، نام و ظاهر همین ابزارها در خدمت فریب کاربر قرار گرفته بود؛ در حالی که قابلیتهای پشت آنها، دسترسی به نوشتهها، تصاویر صفحه و حسابهای شخصی را دنبال میکرد.
آنتیویروس جعلی چگونه اطلاعات ورود را میگرفت؟
یکی از اجزای این مجموعه، صفحه ورود جعلی با ظاهر ESET NOD32 بود که اطلاعات واردشده را به تلگرام میفرستاد. این روش نوعی فیشینگ است: کاربر با صفحهای روبهرو میشود که خود را متعلق به یک سرویس معتبر معرفی میکند، اما اطلاعات را به مقصدی تحت کنترل مهاجم تحویل میدهد.
در اینجا، اعتبار نام یک محصول امنیتی بخشی از فریب است. کسی که برای محافظت از رایانهاش به دنبال آنتیویروس میگردد، ممکن است درخواست ورود یا تأیید اطلاعات را بخشی از فرایند نصب و فعالسازی بداند. صفحه جعلی از همین انتظار استفاده میکند.
پنجرههای جعلی دریافت اطلاعات ورود ویندوز و مایکروسافت اکسل نیز در ابزارهای توسعهیافته دیده شدهاند. تنوع این ظاهرها به مهاجم امکان میدهد درخواست اطلاعات را در موقعیتهای مختلف، عادی جلوه دهد؛ مثلاً هنگام بازکردن یک فایل یا استفاده از نرمافزاری آشنا.
این یافته به جعل نام و ظاهر ESET مربوط است. در این پرونده، مدرکی درباره آلودهشدن محصول اصلی این شرکت یا مشارکت آن در فعالیت مهاجم ارائه نشده است.
استفاده از V2Ray و یک رسانه فارسی جعلی برای جذب کاربران
بخش دیگری از ابزارها، صفحات فرود با موضوع V2Ray بود. این صفحات در کنار پوششهای مرتبط با عبور از فیلترینگ و یک نام خبری فارسی ساختگی، «Azar-News»، در مجموعه تحویل محتوای مخرب قرار داشتند.
انتخاب این موضوعها با مخاطب هدف تناسب داشت. کاربری که برای برقراری اتصال به اینترنت به دنبال ابزار، تنظیمات یا راهنمای تازه میگردد، ممکن است به صفحهای مراجعه کند که پیشتر نمیشناخته است. چنین مراجعهای فرصتی برای عرضه فایل یا دستور مخرب با ظاهر یک راهحل فنی ایجاد میکند. پوشش خبری فارسی نیز مسیر دیگری برای جلب توجه همان مخاطب فراهم میکرد.
در کنار این صفحات، ترفندی از نوع «کلیکفیکس» (ClickFix) با استفاده از پنجره اجرای دستور ویندوز دیده شده است. در این شیوه، مهاجم کاربر را به انجام کاری ظاهراً ضروری، مانند رفع یک مشکل، ترغیب میکند؛ اما کاری که کاربر با دست خود انجام میدهد، به اجرای دستور مخرب منجر میشود.
جزئیات منتشرشده نام یک کلاینت مشخص V2Ray یا نسخه آلوده معینی از آن را اعلام نمیکند. موضوع، استفاده از نام و کاربرد این فناوری بهعنوان پوشش است؛ نه اثبات وجود مشکل در خود پروژه V2Ray.
چرا محتوای مخرب فقط برای IP ایران نمایش داده میشد؟
صفحات تحویل بدافزار با محدودیت جغرافیایی طراحی شده بودند: محتوای مخرب باید تنها برای بازدیدکنندگانی نمایش داده میشد که نشانی IP آنها متعلق به ایران تشخیص داده میشد. این ویژگی، یکی از روشنترین شواهد هدفگیری کاربران داخل کشور است.
چنین فیلتری علاوه بر محدودکردن مخاطبان، میتواند بررسی صفحه را دشوارتر کند. پژوهشگر یا سامانه امنیتی که از خارج ایران به همان نشانی مراجعه میکند، ممکن است محتوایی را که برای کاربر داخل کشور در نظر گرفته شده، نبیند. این پیامد فنیِ طراحی است؛ گزارش مشخص نمیکند که پنهانشدن از بررسیهای امنیتی، انگیزه اعلامشده سازنده بوده است یا نه.
البته موقعیت IP با هویت و محل واقعی فرد یکسان نیست. استفاده از ابزار تغییر مسیر اتصال میتواند نتیجه این تشخیص را عوض کند. با این حال، در کنار زبان فارسی و موضوع عبور از فیلترینگ، این محدودیت جغرافیایی تصویر مشخصی از مخاطب موردنظر سازنده میدهد.
بدافزاری برای دیدن آنچه روی دستگاه اتفاق میافتد
در بخش دیگری از این فعالیت، بدافزاری ماژولار برای ویندوز با نام SECOMS64 توسعه یافته بود. ساختار ماژولار به این معناست که قابلیتهای مختلف، مانند ثبت کلیدها و تصویربرداری، در اجزای جداگانه قرار میگیرند و میتوان آنها را در کنار یکدیگر به کار گرفت.
این بدافزار قابلیت ثبت کلیدهای فشردهشده، گرفتن تصویر از صفحه و استخراج اطلاعات ورود ذخیرهشده در کروم را داشت. در بخش مربوط به کروم، عبور از سازوکار حفاظتی «رمزگذاری وابسته به برنامه» (App-Bound Encryption) نیز ذکر شده است. همچنین ابزارهایی برای بررسی وضعیت مایکروسافت دیفندر و سامانه مدیریت دستگاه Intune وجود داشت؛ اطلاعاتی که میتوانند به مهاجم در شناخت محیط امنیتی رایانه کمک کنند.
دو جزئیات، تمرکز ابزارها بر فعالیت شخصی کاربر را روشنتر میکند. ثبتکننده کلیدها هنگام فعالبودن پنجره تلگرام دسکتاپ، ورودیهای صفحهکلید را ضبط میکرد. جزء تصویربرداری نیز با نام «Telegram» و آیکون مشابه اجرا میشد و تصاویر را از طریق یک بات تلگرام خارج میکرد.
اهمیت این روش در محل دسترسی مهاجم است. ثبت نوشتهها و تصاویر روی رایانه آلوده، اطلاعات را زمانی میگیرد که کاربر در حال تایپ یا مشاهده آنهاست. برای چنین نظارتی، مهاجم لزوماً به شکستن رمزگذاری ارتباط میان برنامه و سرور نیاز ندارد؛ خود دستگاه به محل جمعآوری اطلاعات تبدیل میشود.
این استفاده از نام و ظاهر تلگرام نیز نباید با آلودهبودن برنامه رسمی تلگرام اشتباه گرفته شود. جزء جاسوسی، خود را شبیه برنامهای آشنا نشان میداد.
ماندگاری روی رایانه و جمعآوری اطلاعات از تلفن
ابزارهای همراه SECOMS64، امکان کنترل از راه دور، انتشار از طریق حافظه USB و اجرای مرحلهای فایلهای مخرب را فراهم میکردند. یکی از اجزای USB، شماره سریال هر حافظهای را که با آن برخورد میکرد ثبت میکرد؛ قابلیتی که علاوه بر انتشار، امکان دنبالکردن حافظههای متصلشده را نیز فراهم میسازد.
برای باقیماندن روی رایانه، چند روش در کنار هم پیشبینی شده بود: اجرای خودکار از طریق رجیستری ویندوز، وظایف زمانبندیشده و فایلی با ظاهر یک سرویس مربوط به فونتهای ویندوز. برخی اجزا نیز برای اجرا بدون پنجره آشکار و عبور از هشدارهای SmartScreen بستهبندی شده بودند.
پوشش نرمافزار معتبر به صفحات ورود محدود نبود. بخشی از ابزارها در قالب یک برنامه ویرایش تصویر با نام «Image Processor Pro» و نشان حقنشر جعلی ادوبی عرضه میشد. چنین ظاهری میتواند حضور یک فایل ناشناس روی دستگاه را برای کاربر قابلقبولتر کند.
در همین مجموعه، یک برنامه اندرویدی با شناسه com.app.safeguard نیز شناسایی شده که مخاطبان، پیامکها و فایلهای رسانهای دستگاه را خارج میکرد. کنار هم قرارگرفتن این اطلاعات میتواند روابط فرد، محتوای ارتباطات و بخشهایی از زندگی خصوصی او را آشکار کند؛ دامنهای که از سرقت یک رمز عبور بسیار گستردهتر است.
مسیرهای خروج اطلاعات هم متنوع بودند. علاوه بر باتهای تلگرام، از فضای ذخیرهسازی ابری تجاری استفاده میشد؛ فایلها با نامهایی مرتبط با نام رایانه قربانی ذخیره و پس از دریافت، از سمت سرویس پاک میشدند. وجود چند مسیر، وابستگی مجموعه به یک روش انتقال را کاهش میداد.
دسترسی به ایمیل با سرقت توکن ورود
بخش دیگری از پروژه، ساخت ابزار برای دسترسی به صندوقهای ایمیل مایکروسافت ۳۶۵ بود. این بخش بهجای فرستادن کاربر به صفحه ورود جعلی، سراغ اطلاعات احراز هویت موجود روی دستگاه میرفت.
توکن ورود، مجوزی دیجیتال است که برنامه پس از ورود کاربر برای ادامه دسترسی به حساب استفاده میکند. ابزارهای توصیفشده برای استخراج این مجوزها و استفاده دوباره از آنها طراحی شده بودند؛ روشی که در آن لازم نیست کاربر در یک صفحه تازه، به برنامه مهاجم اجازه دسترسی بدهد.
اسکریپتها فرایندهای اوتلوک را میبستند تا فایلهای مربوط به اطلاعات ورود قابل دسترسی شوند، سپس مخازن محلی احراز هویت را بررسی میکردند. هدف، استفاده از توکنهای استخراجشده برای دریافت انبوه محتوای صندوق ایمیل، از جمله پیامهای حذفشده، بود. جزئیات این بخش در صفحه ۱۰۸ گزارش آمده است.
برای شبیهکردن این درخواستها به فعالیت معمول اوتلوک، ابزارها مشخصات نرمافزار و شناسههای متعلق به برنامههای رسمی مایکروسافت را تقلید میکردند. هدف این بود که دریافت اطلاعات از سمت سرور، کمتر شبیه رفتار یک برنامه ناشناس دیده شود.
این بخش اهمیت دسترسی به دستگاه را دوباره برجسته میکند. رایانهای که اطلاعات ورود در آن ذخیره شده، میتواند مسیر دسترسی به حسابهای آنلاین شود؛ حتی بدون آنکه مهاجم رمز عبور را مستقیماً از صاحب حساب بپرسد.
کلاود چه نقشی در ساخت این ابزارها داشت؟
عامل این فعالیت از حسابهای رایگان کلاود در ۱۶ فضای سازمانی تکاپراتوری استفاده کرده بود. این تعداد به ساختار حسابهای مورد استفاده اشاره دارد و به معنی شناسایی ۱۶ سازمان مستقل نیست.
کار توسعه به درخواستهای کوچکتر تقسیم میشد؛ درخواستهایی که هرکدام بهتنهایی میتوانستند شبیه یک کار عادی برنامهنویسی یا طراحی وب باشند. مسئله زمانی آشکار میشود که خروجی این درخواستها کنار هم قرار گیرد: صفحه ورود، انتقال داده، اجرای فایل و اجزای نظارت، هرکدام بخشی از یک مجموعه مخرب را تکمیل میکنند.
به گفته آنتروپیک، کلاود ۹ مورد از هر ۱۰ درخواست مستقیم و آشکارا مخرب را رد کرده بود، اما حفاظهای آن در برابر تقسیم کار به درخواستهای کوچکتر و گفتوگوهای جداگانه، عملکرد یکسانی نداشتند.
این یافته، محدودیت ارزیابی جداگانه درخواستها را نشان میدهد. ممکن است ساخت یک جزء نرمافزاری در ظاهر مسئلهای نداشته باشد، اما همان جزء در پروژهای بزرگتر برای سرقت اطلاعات استفاده شود. در این پرونده، نقش هوش مصنوعی کمک به مهندسی و آزمایش اجزای چنین پروژهای بود.
چه چیزی اثبات شده و مسئول این فعالیت کیست؟
GTG-30006 شناسهای است که آنتروپیک برای دستهبندی این فعالیت به کار برده؛ نام شناختهشده یک گروه هکری نیست. عامل در متن «ایرانی» معرفی شده، اما نام شخص، شرکت یا نهاد پشتیبان اعلام نشده است. این بخش انتساب مستقیمی به سپاه پاسداران یا وزارت اطلاعات ارائه نمیکند.
دامنه شواهد نیز مشخص است: استفاده از کلاود برای توسعه و آزمایش ابزارها مشاهده شده است. تعداد قربانیان، میزان انتشار بدافزار و موفقیت عملیاتی مجموعه اعلام نشده؛ بنابراین نمیتوان تمام قابلیتهای توصیفشده را معادل دسترسی موفق به دستگاههای کاربران دانست.
حسابهای شناساییشده مسدود شدهاند و یافتهها برای اصلاح حفاظهای کلاود و اطلاعرسانی به شرکای بخش عمومی و خصوصی به کار رفتهاند. این اقدام دسترسی حسابهای موردنظر به سرویس را متوقف میکند، اما بهتنهایی وضعیت ابزارهایی را که پیشتر ساخته شدهاند روشن نمیکند.
نیاز به امنیت، فرصتی برای فریب
ویژگی مهم این پرونده، پیوند میان پوشش اولیه و نوع اطلاعاتی است که ابزارها برای جمعآوری آن طراحی شدهاند. نام آنتیویروس و V2Ray کاربر را در موقعیتی هدف میگیرد که به دنبال حفاظت از دستگاه یا برقراری اتصال است. پس از دسترسی به دستگاه، قابلیتهای ثبت کلیدها، تصویربرداری و سرقت توکن میتوانند همان فعالیتهای روزمره را به منبع اطلاعات برای مهاجم تبدیل کنند.
در این الگو، اعتبار ظاهری یک نرمافزار یا صفحه، نقطه شروع اعتماد است؛ اما پیامد احتمالی به همان نرمافزار محدود نمیماند. دسترسی به رایانه میتواند مکاتبات، حسابهای کاری و ارتباطات شخصی را هم در معرض سرقت قرار دهد. یافته اصلی گزارش، مستندکردن تلاش برای ساخت همین مجموعه بههمپیوسته است: ابزارهایی که نیاز کاربران داخل ایران به اتصال و امنیت را برای دستیابی به اطلاعات خصوصی آنها به کار میگیرند.