نگاهی به آمادهسازی هکرهای وزارت اطلاعات پیش از جنگ ۴۰ روزه
گزارش Augur از شناسایی زیرساختهای منتسب به MuddyWater پیش از حملات ۲۸ فوریه خبر میدهد؛ اما دادهها خرید تازه یا آمادگی برای جنگ را ثابت نمیکنند.


یک ارزیابی تازه از شرکت Augur Security نشان میدهد چند محدوده شبکه در ماههای منتهی به جنگ ۴۰روزه با خوشههای منتسب به MuddyWater مرتبط شدهاند. این گروه تهدید پیشرفته که با وزارت اطلاعات جمهوری اسلامی مرتبط است، سابقه طولانی در جاسوسی، فیشینگ و حفظ دسترسی پنهان به شبکه سازمانهای دولتی و خصوصی دارد. این شرکت میگوید هفت محدوده را طی ۷۲ ساعت در سپتامبر ۲۰۲۵ و محدوده دیگری را در ۲۸ ژانویه ۲۰۲۶ شناسایی کرده است. نزدیکی زمانی آخرین شناسایی به آغاز حملات، احتمال آمادهسازی عملیاتی را مطرح میکند.
هشت محدوده در سه شبکه میزبانی
دو خوشه فعال با شمارههای ۱۳۷۱۱۳ و ۱۵۲۱۳۱ در این گزارش دنبال میشود که هر دو دارای برچسبهای MuddyWater و BugSleep هستند. BugSleep نام یک بدافزار مورداستفاده این گروه است و نباید آن را بازیگری مستقل در نظر گرفت.
در فاصله ۱۸ تا ۲۰ سپتامبر ۲۰۲۵، هفت CIDR (مسیریابی بین دامنهای بدون کلاس) با خوشه ۱۵۲۱۳۱ مرتبط شدند. چهار محدوده روی AS62005 متعلق به شرکت استونیایی BV-EU-AS و سه محدوده روی AS62240 متعلق به شرکت بریتانیایی Clouvider میزبانی میشدند. محدوده هشتم، 109.104.156.0/24، در ۲۸ ژانویه ۲۰۲۶ روی شبکه HostRoyale با پروایدر هندی شناسایی شد.
پراکندگی این زیرساخت میان سه ارائهدهنده میتواند تلاشی برای کاهش خطر شناسایی و مسدودسازی همزمان باشد. احتمال دیگر این است که زیرمجموعههای متفاوت MuddyWater از کانالهای جداگانهای برای تأمین خدمات میزبانی استفاده کنند. Augur هر دو سناریو را با بهبود امنیت عملیاتی گروه سازگار میداند، اما شواهد منتشرشده امکان انتخاب قطعی میان آنها را فراهم نمیکنند.
برچسب «بازیگر» شامل بدافزار هم میشود
این نکته را باید درنظر گرفت که دستهبندی تهدیدات سایبری پیشرفته در موسسات مستقل امنیت سایبری، براساس ابزارها و TTP آنها انجام میشود و نمیتوان این تفکیک را دقیقا بر ساختار سازمانی و وابستگی واقعی این بازیگران، نسبت داد. قرارگرفتن دو یا چند برچسب در یک خوشه لزوماً به معنای یکسانبودن گروهها یا وجود ارتباط سازمانی میان آنها نیست. این همپوشانی ممکن است حاصل استفاده مشترک از یک ارائهدهنده، بازاستفاده از زیرساخت قدیمی، مشاهده یک بدافزار روی شبکههای مختلف، واگذاری مجدد آدرسها یا خطای تاریخی مدل باشد.
برای نمونه، پروفایل ۹۰۰۲۲ همزمان برچسبهای APT33، Charming Kitten و Cleaver را دارد. این پروفایل، تنها خوشه منتسب به APT33 است و آخرین پیشبینی ثبتشده آن در ژوئن ۲۰۲۰، جدیدترین زمان مشاهده زیرساخت مرتبط با APT33 را نشان میدهد. ثبت ۲۷ پیشبینی و ۲۷ محدوده فعال CIDR در این پروفایل حاکی از آن است که این گروه در زمان آخرین مشاهده، ردپای زیرساختی قابلتوجهی داشته است.
با این حال، MITRE ATT&CK، گروه Cleaver را بهصورت مستقل ثبت کرده است. همچنین محدوده 45.142.212.0/24 در دادههای منتسب به MuddyWater و Cotton Sandstorm وابسته به جمهوری اسلامی دیده میشود. این اشتراک میتواند از همپوشانی فنی یا ابهام انتساب ناشی باشد و بهتنهایی همکاری دو گروه وابسته به نهادهای متفاوت جمهوری اسلامی را ثابت نمیکند.
شناسایی تازه به معنای خرید تازه نیست
تاریخ شناسایی یک محدوده شبکه نشان میدهد که آن محدوده چه زمانی به فعالیتهای MuddyWater مرتبط شده است، اما زمان خرید، اجاره یا استفاده آن را نشان نمیدهد. برای نمونه، محدودههایی که در سپتامبر ۲۰۲۵ شناسایی شدند، بین سالهای ۲۰۱۸ تا ۲۰۲۱ تخصیص یافته بودند و تخصیص محدوده HostRoyale نیز به سال ۲۰۰۹ بازمیگردد. البته قدیمیبودن محدودهها احتمال استفاده تازه MuddyWater از آنها را رد نمیکند، اما دادههای موجود نیز ثابت نمیکنند که این زیرساختها همزمان با شناسایی خریداری شدهاند.
بنابراین، آنچه تازه است انتساب این محدودهها به MuddyWater است، نه لزوماً خود زیرساخت یا زمان تهیه آن. بر پایه دادههای عمومی نمیتوان نتیجه گرفت که این گروه در سپتامبر ۲۰۲۵ و ژانویه ۲۰۲۶ زیرساخت تازهای برای درگیری پیشرو خریداری کرده است.
نشانهای مهم، اما نه مدرک آمادهسازی برای جنگ
این گزارش در مجموع تصویری مهم از تغییر روشهای میزبانی و کاهش قابلیت مشاهده اپراتورهای اصلی جمهوری اسلامی ارائه میدهد. با این حال، ارزش این دادهها زمانی حفظ میشود که میان «شناسایی مدل»، «استفاده عملیاتی»، «خرید زیرساخت» و «انتساب سازمانی» تمایز گذاشته شود. تمرکز هفت محدوده در یک بازه ۷۲ ساعته و شناسایی محدودهای دیگر یک ماه پیش از حملات، با الگوی آمادهسازی عملیاتی سازگار است. آنچه دیده شده افزایش زیرساخت مرتبطشده با MuddyWater پیش از جنگ است و آنچه هنوز اثبات نشده، خرید این زیرساخت با هدف مشخص آمادهشدن برای حملات ۲۸ فوریه است.