عملیات سایبری مخرب

اتاق عملیات مشترک هکرهای جمهوری اسلامی

بررسـی زیرساخت‌های حنظله و دو پرسونای ضداسرائیلی برای هماهنگی عملیات‌های نیابتی وزارت اطلاعات

تحریریه رازنت
تحریریه رازنتتولید، ویرایش و انتشار گزارش‌ها، تحلیل‌ها و محتوای آموزشی درباره حقوق دیجیتال، سانسور، نظارت و امنیت کاربران
۳ شهریور ۱۴۰۵
10 دقیقه مطالعه
اتاق عملیات مشترک هکرهای جمهوری اسلامی

تحلیل‌های مجموعه امنیتی وی‌سرت (VECERT) پلتفرمی به نام «کیتن» (Kitten) را آشکار کرده که محل ارتباط و مدیریت محتوای سه پرسونای سایبری ضد اسرائیلی است: حنظله (Handala، KilledByIsrael) و «جبهه پشتیبانی سایبری» (Cyber Isnaad Front).

پرسوناهای سایبری، حساب‌های کاربری در شبکه های اجتماعی هستند که تهدیدهای امنیتی پیشرفته، تمایل دارند به این نام و برند شناخته‌شوند و معمولا برای پنهان‌کردن ماهیت وابستگی یا انتشار دستاوردهای حملات سایبری، از آن استفاده می‌کنند. وی‌سرت، نسخه آزمایشی پلتفرم کیتن را پیش از انتقال به دامنه مستقل thekitten[.]group، روی زیردامنه thekitten[.]ir[.]zagrosguard[.]ir پیدا کرده؛ زیردامنه‌ای در فضای نام وب‌سایت یک شرکت امنیت سایبری ثبت‌شده در استان فارس.

بررسی نشان می‌دهد اینجا با یک هم‌مکانی اتفاقی یا «سرنخ» مبهم روبه‌رو نیستیم. استقرار نسخه توسعه‌ای کیتن روی زیردامنه «زاگرس»، وجود پنل اختصاصی با بخش pro_iran_projects، نمایش سه پرسونای ضداسرائیلی و قرارگرفتن همه این اجزا در زیرساخت یک شرکت فعال در امنیت شبکه، یک زنجیره شواهد هم‌جهت می‌سازد. دامنه زاگرس نیز متعلق به یک شرکت صوری یا ثبت‌نشده نیست. «امن پرداز نصر زاگرس» شرکتی ثبت‌شده در استان فارس با سابقه فعالیت در نرم‌افزار، شبکه، امنیت شبکه و اتوماسیون صنعتی است.

این شواهد نشان می‌دهند تیمی برخوردار از دسترسی به زیرساخت زاگرس در ساخت و استقرار اولیه پلتفرم نقش داشته است. پرسش باز دیگر این است که این همکاری با اطلاع چه کسانی انجام شده و کدام بخش از ساختار سایبری جمهوری اسلامی سفارش‌دهنده، پشتیبان یا بهره‌بردار آن بوده است.

کیتن برای چه کاری ساخته شده بود؟

پلتفرم کیتن از متقاضیان ایمیل و شناسه Signal می‌گرفت و برای هر درخواست یک شناسه رهگیری تولید می‌کرد. بخش مدیریتی آن نیز امکان بررسی درخواست‌ها، مدیریت پروژه، بارگذاری فایل و سامان‌دهی تصویر و ویدئو را فراهم می‌کرد و در ساختار کد، مسیرها و پوشه‌هایی با عنوان pro_iran_projects دیده شده‌اند. این اجزا با یک سامانه هماهنگی، مدیریت محتوا و انتشار عملیات هک‌و‌افشا سازگارند. نام‌گذاری pro_iran_projects نیز جهت‌گیری سیاسی گردانندگان را تقویت می‌کند. بااین‌حال، کد منتشرشده بدافزار، چارچوب فرماندهی و کنترل، ابزار بهره‌برداری یا سامانه حمله به زیرساخت صنعتی را نشان نمی‌دهد.

وجود یک شناسه ۶۴ کاراکتری هم به‌خودی‌خود نشانه «سامانه پیشرفته نظارت» نیست. چنین توکن‌هایی در وب‌اپلیکیشن‌ها برای رهگیری درخواست یا ایجاد شناسه یکتا عادی‌اند. مسیرهای API، پنل ادمین و مدیریت فایل نیز امکانات استاندارد یک وب‌اپلیکیشن‌اند. اهمیت پرونده نه در پیچیدگی این کد، بلکه در بازیگرانی است که پلتفرم برای پشتیبانی از آنها معرفی شده و زیرساختی است که نسخه آزمایشی روی آن قرار گرفته بود.

گزارش عمومی وی‌سِرت همچنین لاگ ورود، محتوای گفت‌وگوهای خصوصی یا داده‌ای مستقل منتشر نکرده که نشان دهد هر سه پرسونای نام‌برده عملا وارد سامانه شده و عملیات مشخصی را از آنجا هدایت کرده‌اند. نمایش نام و نشان این برندها در سایت، از وجود رابطه یا دست‌کم تلاش برای ایجاد رابطه خبر می‌دهد؛ اما با استفاده عملیاتی اثبات‌شده یکسان نیست.

مهم‌ترین شاهد فنی: زیردامنه ایرانی

داده‌های میزبانی نشان می‌دهند نشانی 185.164.72.226 یک سرور اشتراکی بوده و حدود ۵۶۰ دامنه روی آن دیده شده است. بنابراین اشتراک آی‌پی به‌تنهایی نمی‌تواند مالک مشترک یا اپراتور واحد را ثابت کند. داده‌های مسیریابی RIPE و فهرست میزبانی IPinfo فقط می‌گویند سرویس روی زیرساخت میزبانی ایرانی قرار داشته است.

زیردامنه، سرنخ قوی‌تری است. ایجاد thekitten[.]ir[.]zagrosguard[.]ir در حالت عادی به دسترسی به DNS، پنل میزبانی یا فرایند استقرار دامنه zagrosguard[.]ir نیاز دارد. به همین دلیل، این یافته را نمی‌توان مانند هم‌مکانی اتفاقی روی یک آی‌پی اشتراکی کنار گذاشت.

نفوذ به پنل دامنه یا استفاده بدون اطلاع مدیران شرکت از نظر نظری ممکن است، اما در داده‌های منتشرشده هیچ نشانه‌ای از چنین نفوذی دیده نمی‌شود. در مقابل، استقرار نسخه آزمایشی، ساختار کامل پنل و پیوند آن با پروژه‌های همسو با جمهوری اسلامی، با یک استقرار آگاهانه و هدفمند سازگاری بیشتری دارد. آنچه به شواهد تکمیلی نیاز دارد اصل ارتباط نیست، بلکه تعیین شکل دقیق آن است: نقش مدیران شرکت، توسعه‌دهندگان یا پیمانکاران، حساب میزبانی مورد استفاده، و نهاد حکومتی سفارش‌دهنده یا تأمین‌کننده بودجه.

این همان تمایزی است که رازنت پیش‌تر در گزارش «جنگ پیش از جنگ» بر آن تأکید کرده بود: زیرساخت مشترک می‌تواند چند عملیات را به یک لایه خدماتی واحد وصل کند، اما لزوما ثابت نمی‌کند همه بازیگران یک تیم یا زیر یک فرماندهی هستند.

شرکت امن پرداز نصر زاگرس چیست؟

«شرکت امن پرداز نصر زاگرس» در ۲۰ آذر ۱۳۹۷ در اقلید استان فارس، با شماره ثبت ۹۸۰ و شناسه ملی 14008000668 ثبت شده است. سوابق گردآوری‌شده از آگهی‌های رسمی، چهار آگهی تأسیس و تغییرات شرکت را نشان می‌دهند و موضوع فعالیت آن شامل تولید نرم‌افزار، طراحی شبکه، امنیت شبکه، اتوماسیون صنعتی و اجرای پروژه برای بخش خصوصی و دولتی است. پرونده ثبتی شرکت همچنین سابقه دریافت نماد اعتماد برای محصولات «تحریم‌شکن زاگرس» و «مرصاد» را ثبت کرده است.

کانال عمومی زاگرس در تلگرام نیز این محصول را صراحتا توسعه‌یافته توسط همین شرکت، با همان شماره ثبت و شناسه ملی، معرفی کرده و در کنار تلفن ثابت ایران، دو شماره واتس‌اپ با پیش‌شماره ترکیه را به‌عنوان راه ارتباطی عمومی نوشته است. بنابراین وجود شماره‌های ترکیه‌ای در کد یا صفحات زاگرس، به‌تنهایی شاهدی برای پنهان‌کردن موقعیت گردانندگان نیست و در واقع، این شماره‌ها علنی و در کنار هویت ثبتی شرکت منتشر شده بودند.

آگهی‌های استخدام کارآموز تست نفوذ و هک اخلاقی در شیراز نیز نشان می‌دهند مجموعه در پی جذب نیروی فنی بوده است. اما جذب نیروی امنیت سایبری از سوی شرکتی که همین حوزه را در موضوع فعالیت رسمی خود دارد، مدرک عملیات تهاجمی حکومتی محسوب نمی‌شود.

تصحیح این خطا، شاهد اصلی پرونده را بی‌اهمیت نمی‌کند و برعکس، پرسش را دقیق‌تر می‌سازد: چرا نسخه آزمایشی یک پلتفرم هماهنگی برای پرسوناهای ضداسرائیلی روی زیردامنه یک شرکت واقعی و ثبت‌شده امنیت سایبری قرار داشته است؟

سه برند با دو انتساب متفاوت

در میان سه نام نمایش‌داده‌شده در کیتن، حنظله شناخته‌شده‌ترین است. چک‌پوینت حنظله را پرسونای آنلاین Void Manticore می‌داند که به وزارت اطلاعات جمهوری اسلامی نسبت داده شده و عملیات نفوذ، پاک‌کن، هک‌و‌افشا و ارعاب را با هم ترکیب می‌کند. رازنت نیز در «جنگ پس از جنگ» توضیح داده بود که حنظله را بهتر است یک «برند عملیاتی» دانست تا صرفا یک گروه هکری مستقل؛ برندی که داده سرقت‌شده، افشا، تهدید و عملیات روانی را در یک روایت واحد عرضه می‌کند. بررسی رازنت درباره ادعای نفوذ حنظله به زیرساخت آبی کالیفرنیا نیز نشان داد که باید میان ادعای پرسونای مهاجم، دسترسی داده‌ای و اثر فیزیکی تأییدشده فاصله گذاشت.

در سوی دیگر، شرکت Profero با اطمینان بالا Cyber Isnaad Front را یک پرسونای هدایت‌شده دولتی و مرتبط با «آریا سپهر آینده‌سازان» ارزیابی کرده است؛ مجموعه‌ای وابسته به سپاه و جانشین «ایمن‌نت پاسارگاد». این پرسونا از ژوئن ۲۰۲۵ ظاهر شد و علاوه بر هک‌و‌افشا، به یک عملیات واقعی و مخرب در محیط‌های IT و OT اسرائیل نسبت داده شده است.

پرسونای KilledByIsrael در منابع عمومی بسیار کمتر مستند شده و داده کافی برای انتساب آن به یک نهاد مشخص وجود ندارد. همچنین گروه اطلاعات تهدید گوگل حنظله، Cyber Toufan و Cyber Isnaad Front را پرسوناهای متمایز در اکوسیستم گسترده‌تر عملیات همسو با جمهوری اسلامی توصیف می‌کند، نه نام‌های متفاوت یک گروه واحد.

قرارگرفتن حنظله و Cyber Isnaad Front در یک پلتفرم مشترک، کیتن را به نمونه‌ای از یک لایه خدماتی یا پیمانکاری میان بازیگرانی تبدیل می‌کند که به دو بازوی متفاوت حکومت، وزارت اطلاعات و سپاه، نسبت داده شده‌اند. این پیوند با الگوی شناخته‌شده اشتراک زیرساخت، ابزار و نیروی انسانی در اکوسیستم سایبری جمهوری اسلامی هم‌خوان است. آنچه هنوز روشن نیست، شکل سازمانی این لایه مشترک و میزان استفاده عملی هر پرسونا از امکانات داخلی کیتن است.

شواهد تا کجا اجازه انتساب می‌دهند؟

بر پایه داده‌های موجود، ارزیابی رازنت را می‌توان در چهار سطح خلاصه کرد:

  • تأییدشده: امن پرداز نصر زاگرس یک شرکت ثبت‌شده ایرانی با سابقه فعالیت عمومی در نرم‌افزار، شبکه و امنیت است. آی‌پی مورد اشاره نیز به زیرساخت میزبانی اشتراکی در ایران تعلق دارد.
  • مستندشده در داده‌های افشاشده: تصاویر و کدهای منتشرشده نشان می‌دهند نسخه آزمایشی کیتن روی زیردامنه zagrosguard[.]ir مستقر بوده و پنل آن برای مدیریت اعضا، فایل‌ها، رسانه و پروژه‌های همسو با جمهوری اسلامی طراحی شده است.
  • ارزیابی با اطمینان بالا: توسعه یا استقرار کیتن توسط تیمی انجام شده که به زیرساخت دامنه زاگرس دسترسی داشته است. مجموعه شواهد با استفاده هدفمند از این زیرساخت سازگار است و نشانه‌ای از هم‌مکانی تصادفی ندارد.
  • هنوز نامشخص: نقش دقیق مدیران شرکت و پیمانکاران، نهاد حکومتی سفارش‌دهنده یا تأمین‌کننده بودجه، میزان استفاده هر پرسونا از پنل داخلی و فهرست حملاتی که مستقیما از طریق کیتن هماهنگ شده‌اند.

وی‌سِرت بعدتر در شبکه اجتماعی اکس مدعی شد که زیرساخت مرتبط با thekitten[.]group تعلیق شده و این اتفاق به توان عملیاتی چند پرسونای همسو با جمهوری اسلامی ضربه زده است. این ادعا نیز تاکنون تأیید مستقل عمومی ندارد و میزان وابستگی واقعی آن بازیگران به کیتن روشن نیست.

نتیجه‌گیری

توصیف کیتن به‌عنوان «قرارگاه عملیات هکتیویستی علیه اسرائیل» صرفا یک عنوان تبلیغاتی نیست. ساختار سامانه نشان می‌دهد این پلتفرم برای پذیرش اعضا، ارتباط خصوصی، مدیریت فایل، سامان‌دهی پروژه و پشتیبانی رسانه‌ای از چند پرسونای ضداسرائیلی ساخته شده بود که در مجموع یک مرکز هماهنگی دیجیتال را شکل می‌دهند.

پیوند کیتن با زاگرس نیز تنها بر پایه یک آی‌پی مشترک بنا نشده است. نسخه توسعه‌ای سامانه در فضای دامنه زاگرس قرار داشت و پنل افشاشده آن پروژه‌های همسو با جمهوری اسلامی را مدیریت می‌کرد. کنار هم قرارگرفتن این شواهد نشان می‌دهد زیرساخت زاگرس در شکل‌گیری اولیه کیتن به کار رفته است. موضوع حل‌نشده، اصل استفاده از این زیرساخت نیست، بلکه رابطه حقوقی و سازمانی میان شرکت، توسعه‌دهندگان کیتن و نهادهای حکومتی است.

زیرساخت دامنه یک شرکت امنیت سایبری ثبت‌شده در استان فارس برای توسعه و استقرار اولیه پلتفرمی به کار رفته که حنظله و دیگر پرسوناهای هکری همسو با جمهوری اسلامی را پشتیبانی می‌کند. با توجه به انتساب حنظله به وزارت اطلاعات و Cyber Isnaad Front به شبکه‌ای وابسته به سپاه، کیتن بخشی از اکوسیستم عملیاتی جمهوری اسلامی علیه اسرائیل است. آنچه هنوز باید روشن شود، نام نهاد سفارش‌دهنده، سازوکار تأمین مالی و نقش دقیق شرکت و پیمانکاران آن است.

اشتراک‌گذاری: