اتاق عملیات مشترک هکرهای جمهوری اسلامی
بررسـی زیرساختهای حنظله و دو پرسونای ضداسرائیلی برای هماهنگی عملیاتهای نیابتی وزارت اطلاعات


تحلیلهای مجموعه امنیتی ویسرت (VECERT) پلتفرمی به نام «کیتن» (Kitten) را آشکار کرده که محل ارتباط و مدیریت محتوای سه پرسونای سایبری ضد اسرائیلی است: حنظله (Handala، KilledByIsrael) و «جبهه پشتیبانی سایبری» (Cyber Isnaad Front).
پرسوناهای سایبری، حسابهای کاربری در شبکه های اجتماعی هستند که تهدیدهای امنیتی پیشرفته، تمایل دارند به این نام و برند شناختهشوند و معمولا برای پنهانکردن ماهیت وابستگی یا انتشار دستاوردهای حملات سایبری، از آن استفاده میکنند. ویسرت، نسخه آزمایشی پلتفرم کیتن را پیش از انتقال به دامنه مستقل thekitten[.]group، روی زیردامنه thekitten[.]ir[.]zagrosguard[.]ir پیدا کرده؛ زیردامنهای در فضای نام وبسایت یک شرکت امنیت سایبری ثبتشده در استان فارس.
بررسی نشان میدهد اینجا با یک هممکانی اتفاقی یا «سرنخ» مبهم روبهرو نیستیم. استقرار نسخه توسعهای کیتن روی زیردامنه «زاگرس»، وجود پنل اختصاصی با بخش pro_iran_projects، نمایش سه پرسونای ضداسرائیلی و قرارگرفتن همه این اجزا در زیرساخت یک شرکت فعال در امنیت شبکه، یک زنجیره شواهد همجهت میسازد. دامنه زاگرس نیز متعلق به یک شرکت صوری یا ثبتنشده نیست. «امن پرداز نصر زاگرس» شرکتی ثبتشده در استان فارس با سابقه فعالیت در نرمافزار، شبکه، امنیت شبکه و اتوماسیون صنعتی است.
این شواهد نشان میدهند تیمی برخوردار از دسترسی به زیرساخت زاگرس در ساخت و استقرار اولیه پلتفرم نقش داشته است. پرسش باز دیگر این است که این همکاری با اطلاع چه کسانی انجام شده و کدام بخش از ساختار سایبری جمهوری اسلامی سفارشدهنده، پشتیبان یا بهرهبردار آن بوده است.
کیتن برای چه کاری ساخته شده بود؟
پلتفرم کیتن از متقاضیان ایمیل و شناسه Signal میگرفت و برای هر درخواست یک شناسه رهگیری تولید میکرد. بخش مدیریتی آن نیز امکان بررسی درخواستها، مدیریت پروژه، بارگذاری فایل و ساماندهی تصویر و ویدئو را فراهم میکرد و در ساختار کد، مسیرها و پوشههایی با عنوان pro_iran_projects دیده شدهاند. این اجزا با یک سامانه هماهنگی، مدیریت محتوا و انتشار عملیات هکوافشا سازگارند. نامگذاری pro_iran_projects نیز جهتگیری سیاسی گردانندگان را تقویت میکند. بااینحال، کد منتشرشده بدافزار، چارچوب فرماندهی و کنترل، ابزار بهرهبرداری یا سامانه حمله به زیرساخت صنعتی را نشان نمیدهد.
وجود یک شناسه ۶۴ کاراکتری هم بهخودیخود نشانه «سامانه پیشرفته نظارت» نیست. چنین توکنهایی در وباپلیکیشنها برای رهگیری درخواست یا ایجاد شناسه یکتا عادیاند. مسیرهای API، پنل ادمین و مدیریت فایل نیز امکانات استاندارد یک وباپلیکیشناند. اهمیت پرونده نه در پیچیدگی این کد، بلکه در بازیگرانی است که پلتفرم برای پشتیبانی از آنها معرفی شده و زیرساختی است که نسخه آزمایشی روی آن قرار گرفته بود.
گزارش عمومی ویسِرت همچنین لاگ ورود، محتوای گفتوگوهای خصوصی یا دادهای مستقل منتشر نکرده که نشان دهد هر سه پرسونای نامبرده عملا وارد سامانه شده و عملیات مشخصی را از آنجا هدایت کردهاند. نمایش نام و نشان این برندها در سایت، از وجود رابطه یا دستکم تلاش برای ایجاد رابطه خبر میدهد؛ اما با استفاده عملیاتی اثباتشده یکسان نیست.
مهمترین شاهد فنی: زیردامنه ایرانی
دادههای میزبانی نشان میدهند نشانی 185.164.72.226 یک سرور اشتراکی بوده و حدود ۵۶۰ دامنه روی آن دیده شده است. بنابراین اشتراک آیپی بهتنهایی نمیتواند مالک مشترک یا اپراتور واحد را ثابت کند. دادههای مسیریابی RIPE و فهرست میزبانی IPinfo فقط میگویند سرویس روی زیرساخت میزبانی ایرانی قرار داشته است.
زیردامنه، سرنخ قویتری است. ایجاد thekitten[.]ir[.]zagrosguard[.]ir در حالت عادی به دسترسی به DNS، پنل میزبانی یا فرایند استقرار دامنه zagrosguard[.]ir نیاز دارد. به همین دلیل، این یافته را نمیتوان مانند هممکانی اتفاقی روی یک آیپی اشتراکی کنار گذاشت.
نفوذ به پنل دامنه یا استفاده بدون اطلاع مدیران شرکت از نظر نظری ممکن است، اما در دادههای منتشرشده هیچ نشانهای از چنین نفوذی دیده نمیشود. در مقابل، استقرار نسخه آزمایشی، ساختار کامل پنل و پیوند آن با پروژههای همسو با جمهوری اسلامی، با یک استقرار آگاهانه و هدفمند سازگاری بیشتری دارد. آنچه به شواهد تکمیلی نیاز دارد اصل ارتباط نیست، بلکه تعیین شکل دقیق آن است: نقش مدیران شرکت، توسعهدهندگان یا پیمانکاران، حساب میزبانی مورد استفاده، و نهاد حکومتی سفارشدهنده یا تأمینکننده بودجه.
این همان تمایزی است که رازنت پیشتر در گزارش «جنگ پیش از جنگ» بر آن تأکید کرده بود: زیرساخت مشترک میتواند چند عملیات را به یک لایه خدماتی واحد وصل کند، اما لزوما ثابت نمیکند همه بازیگران یک تیم یا زیر یک فرماندهی هستند.
شرکت امن پرداز نصر زاگرس چیست؟
«شرکت امن پرداز نصر زاگرس» در ۲۰ آذر ۱۳۹۷ در اقلید استان فارس، با شماره ثبت ۹۸۰ و شناسه ملی 14008000668 ثبت شده است. سوابق گردآوریشده از آگهیهای رسمی، چهار آگهی تأسیس و تغییرات شرکت را نشان میدهند و موضوع فعالیت آن شامل تولید نرمافزار، طراحی شبکه، امنیت شبکه، اتوماسیون صنعتی و اجرای پروژه برای بخش خصوصی و دولتی است. پرونده ثبتی شرکت همچنین سابقه دریافت نماد اعتماد برای محصولات «تحریمشکن زاگرس» و «مرصاد» را ثبت کرده است.
کانال عمومی زاگرس در تلگرام نیز این محصول را صراحتا توسعهیافته توسط همین شرکت، با همان شماره ثبت و شناسه ملی، معرفی کرده و در کنار تلفن ثابت ایران، دو شماره واتساپ با پیششماره ترکیه را بهعنوان راه ارتباطی عمومی نوشته است. بنابراین وجود شمارههای ترکیهای در کد یا صفحات زاگرس، بهتنهایی شاهدی برای پنهانکردن موقعیت گردانندگان نیست و در واقع، این شمارهها علنی و در کنار هویت ثبتی شرکت منتشر شده بودند.
آگهیهای استخدام کارآموز تست نفوذ و هک اخلاقی در شیراز نیز نشان میدهند مجموعه در پی جذب نیروی فنی بوده است. اما جذب نیروی امنیت سایبری از سوی شرکتی که همین حوزه را در موضوع فعالیت رسمی خود دارد، مدرک عملیات تهاجمی حکومتی محسوب نمیشود.
تصحیح این خطا، شاهد اصلی پرونده را بیاهمیت نمیکند و برعکس، پرسش را دقیقتر میسازد: چرا نسخه آزمایشی یک پلتفرم هماهنگی برای پرسوناهای ضداسرائیلی روی زیردامنه یک شرکت واقعی و ثبتشده امنیت سایبری قرار داشته است؟
سه برند با دو انتساب متفاوت
در میان سه نام نمایشدادهشده در کیتن، حنظله شناختهشدهترین است. چکپوینت حنظله را پرسونای آنلاین Void Manticore میداند که به وزارت اطلاعات جمهوری اسلامی نسبت داده شده و عملیات نفوذ، پاککن، هکوافشا و ارعاب را با هم ترکیب میکند. رازنت نیز در «جنگ پس از جنگ» توضیح داده بود که حنظله را بهتر است یک «برند عملیاتی» دانست تا صرفا یک گروه هکری مستقل؛ برندی که داده سرقتشده، افشا، تهدید و عملیات روانی را در یک روایت واحد عرضه میکند. بررسی رازنت درباره ادعای نفوذ حنظله به زیرساخت آبی کالیفرنیا نیز نشان داد که باید میان ادعای پرسونای مهاجم، دسترسی دادهای و اثر فیزیکی تأییدشده فاصله گذاشت.
در سوی دیگر، شرکت Profero با اطمینان بالا Cyber Isnaad Front را یک پرسونای هدایتشده دولتی و مرتبط با «آریا سپهر آیندهسازان» ارزیابی کرده است؛ مجموعهای وابسته به سپاه و جانشین «ایمننت پاسارگاد». این پرسونا از ژوئن ۲۰۲۵ ظاهر شد و علاوه بر هکوافشا، به یک عملیات واقعی و مخرب در محیطهای IT و OT اسرائیل نسبت داده شده است.
پرسونای KilledByIsrael در منابع عمومی بسیار کمتر مستند شده و داده کافی برای انتساب آن به یک نهاد مشخص وجود ندارد. همچنین گروه اطلاعات تهدید گوگل حنظله، Cyber Toufan و Cyber Isnaad Front را پرسوناهای متمایز در اکوسیستم گستردهتر عملیات همسو با جمهوری اسلامی توصیف میکند، نه نامهای متفاوت یک گروه واحد.
قرارگرفتن حنظله و Cyber Isnaad Front در یک پلتفرم مشترک، کیتن را به نمونهای از یک لایه خدماتی یا پیمانکاری میان بازیگرانی تبدیل میکند که به دو بازوی متفاوت حکومت، وزارت اطلاعات و سپاه، نسبت داده شدهاند. این پیوند با الگوی شناختهشده اشتراک زیرساخت، ابزار و نیروی انسانی در اکوسیستم سایبری جمهوری اسلامی همخوان است. آنچه هنوز روشن نیست، شکل سازمانی این لایه مشترک و میزان استفاده عملی هر پرسونا از امکانات داخلی کیتن است.
شواهد تا کجا اجازه انتساب میدهند؟
بر پایه دادههای موجود، ارزیابی رازنت را میتوان در چهار سطح خلاصه کرد:
- تأییدشده: امن پرداز نصر زاگرس یک شرکت ثبتشده ایرانی با سابقه فعالیت عمومی در نرمافزار، شبکه و امنیت است. آیپی مورد اشاره نیز به زیرساخت میزبانی اشتراکی در ایران تعلق دارد.
- مستندشده در دادههای افشاشده: تصاویر و کدهای منتشرشده نشان میدهند نسخه آزمایشی کیتن روی زیردامنه zagrosguard[.]ir مستقر بوده و پنل آن برای مدیریت اعضا، فایلها، رسانه و پروژههای همسو با جمهوری اسلامی طراحی شده است.
- ارزیابی با اطمینان بالا: توسعه یا استقرار کیتن توسط تیمی انجام شده که به زیرساخت دامنه زاگرس دسترسی داشته است. مجموعه شواهد با استفاده هدفمند از این زیرساخت سازگار است و نشانهای از هممکانی تصادفی ندارد.
- هنوز نامشخص: نقش دقیق مدیران شرکت و پیمانکاران، نهاد حکومتی سفارشدهنده یا تأمینکننده بودجه، میزان استفاده هر پرسونا از پنل داخلی و فهرست حملاتی که مستقیما از طریق کیتن هماهنگ شدهاند.
ویسِرت بعدتر در شبکه اجتماعی اکس مدعی شد که زیرساخت مرتبط با thekitten[.]group تعلیق شده و این اتفاق به توان عملیاتی چند پرسونای همسو با جمهوری اسلامی ضربه زده است. این ادعا نیز تاکنون تأیید مستقل عمومی ندارد و میزان وابستگی واقعی آن بازیگران به کیتن روشن نیست.
نتیجهگیری
توصیف کیتن بهعنوان «قرارگاه عملیات هکتیویستی علیه اسرائیل» صرفا یک عنوان تبلیغاتی نیست. ساختار سامانه نشان میدهد این پلتفرم برای پذیرش اعضا، ارتباط خصوصی، مدیریت فایل، ساماندهی پروژه و پشتیبانی رسانهای از چند پرسونای ضداسرائیلی ساخته شده بود که در مجموع یک مرکز هماهنگی دیجیتال را شکل میدهند.
پیوند کیتن با زاگرس نیز تنها بر پایه یک آیپی مشترک بنا نشده است. نسخه توسعهای سامانه در فضای دامنه زاگرس قرار داشت و پنل افشاشده آن پروژههای همسو با جمهوری اسلامی را مدیریت میکرد. کنار هم قرارگرفتن این شواهد نشان میدهد زیرساخت زاگرس در شکلگیری اولیه کیتن به کار رفته است. موضوع حلنشده، اصل استفاده از این زیرساخت نیست، بلکه رابطه حقوقی و سازمانی میان شرکت، توسعهدهندگان کیتن و نهادهای حکومتی است.
زیرساخت دامنه یک شرکت امنیت سایبری ثبتشده در استان فارس برای توسعه و استقرار اولیه پلتفرمی به کار رفته که حنظله و دیگر پرسوناهای هکری همسو با جمهوری اسلامی را پشتیبانی میکند. با توجه به انتساب حنظله به وزارت اطلاعات و Cyber Isnaad Front به شبکهای وابسته به سپاه، کیتن بخشی از اکوسیستم عملیاتی جمهوری اسلامی علیه اسرائیل است. آنچه هنوز باید روشن شود، نام نهاد سفارشدهنده، سازوکار تأمین مالی و نقش دقیق شرکت و پیمانکاران آن است.