عملیات سایبری مخرب

نگاهی به آماده‌سازی هکرهای وزارت اطلاعات پیش از جنگ ۴۰ روزه

گزارش Augur از شناسایی زیرساخت‌های منتسب به MuddyWater پیش از حملات ۲۸ فوریه خبر می‌دهد؛ اما داده‌ها خرید تازه یا آمادگی برای جنگ را ثابت نمی‌کنند.

تحریریه رازنت
تحریریه رازنتتولید، ویرایش و انتشار گزارش‌ها، تحلیل‌ها و محتوای آموزشی درباره حقوق دیجیتال، سانسور، نظارت و امنیت کاربران
۳۰ مرداد ۱۴۰۵
4 دقیقه مطالعه
نگاهی به آماده‌سازی هکرهای وزارت اطلاعات پیش از جنگ ۴۰ روزه

یک ارزیابی تازه از شرکت Augur Security نشان می‌دهد چند محدوده شبکه در ماه‌های منتهی به جنگ ۴۰روزه با خوشه‌های منتسب به MuddyWater مرتبط شده‌اند. این گروه تهدید پیشرفته که با وزارت اطلاعات جمهوری اسلامی مرتبط است، سابقه طولانی در جاسوسی، فیشینگ و حفظ دسترسی پنهان به شبکه سازمان‌های دولتی و خصوصی دارد. این شرکت می‌گوید هفت محدوده را طی ۷۲ ساعت در سپتامبر ۲۰۲۵ و محدوده دیگری را در ۲۸ ژانویه ۲۰۲۶ شناسایی کرده است. نزدیکی زمانی آخرین شناسایی به آغاز حملات، احتمال آماده‌سازی عملیاتی را مطرح می‌کند.

هشت محدوده در سه شبکه میزبانی

دو خوشه فعال با شماره‌های ۱۳۷۱۱۳ و ۱۵۲۱۳۱ در این گزارش دنبال می‌شود که هر دو دارای برچسب‌های MuddyWater و BugSleep هستند. BugSleep نام یک بدافزار مورداستفاده این گروه است و نباید آن را بازیگری مستقل در نظر گرفت.

در فاصله ۱۸ تا ۲۰ سپتامبر ۲۰۲۵، هفت CIDR (مسیریابی بین دامنه‌ای بدون کلاس) با خوشه ۱۵۲۱۳۱ مرتبط شدند. چهار محدوده روی AS62005 متعلق به شرکت استونیایی BV-EU-AS و سه محدوده روی AS62240 متعلق به شرکت بریتانیایی Clouvider میزبانی می‌شدند. محدوده هشتم، 109.104.156.0/24، در ۲۸ ژانویه ۲۰۲۶ روی شبکه HostRoyale با پروایدر هندی شناسایی شد.

پراکندگی این زیرساخت میان سه ارائه‌دهنده می‌تواند تلاشی برای کاهش خطر شناسایی و مسدودسازی هم‌زمان باشد. احتمال دیگر این است که زیرمجموعه‌های متفاوت MuddyWater از کانال‌های جداگانه‌ای برای تأمین خدمات میزبانی استفاده کنند. Augur هر دو سناریو را با بهبود امنیت عملیاتی گروه سازگار می‌داند، اما شواهد منتشرشده امکان انتخاب قطعی میان آنها را فراهم نمی‌کنند.

برچسب «بازیگر» شامل بدافزار هم می‌شود

این نکته را باید درنظر گرفت که دسته‌بندی تهدیدات سایبری پیشرفته در موسسات مستقل امنیت سایبری، براساس ابزارها و TTP آنها انجام می‌شود و نمی‌توان این تفکیک را دقیقا بر ساختار سازمانی و وابستگی واقعی این بازیگران، نسبت داد. قرارگرفتن دو یا چند برچسب در یک خوشه لزوماً به معنای یکسان‌بودن گروه‌ها یا وجود ارتباط سازمانی میان آنها نیست. این هم‌پوشانی ممکن است حاصل استفاده مشترک از یک ارائه‌دهنده، بازاستفاده از زیرساخت قدیمی، مشاهده یک بدافزار روی شبکه‌های مختلف، واگذاری مجدد آدرس‌ها یا خطای تاریخی مدل باشد.

برای نمونه، پروفایل ۹۰۰۲۲ هم‌زمان برچسب‌های APT33، Charming Kitten و Cleaver را دارد. این پروفایل، تنها خوشه منتسب به APT33 است و آخرین پیش‌بینی ثبت‌شده آن در ژوئن ۲۰۲۰، جدیدترین زمان مشاهده زیرساخت مرتبط با APT33 را نشان می‌دهد. ثبت ۲۷ پیش‌بینی و ۲۷ محدوده فعال CIDR در این پروفایل حاکی از آن است که این گروه در زمان آخرین مشاهده، ردپای زیرساختی قابل‌توجهی داشته است.

با این حال، MITRE ATT&CK، گروه Cleaver را به‌صورت مستقل ثبت کرده است. همچنین محدوده 45.142.212.0/24 در داده‌های منتسب به MuddyWater و Cotton Sandstorm وابسته به جمهوری اسلامی دیده می‌شود. این اشتراک می‌تواند از هم‌پوشانی فنی یا ابهام انتساب ناشی باشد و به‌تنهایی همکاری دو گروه وابسته به نهادهای متفاوت جمهوری اسلامی را ثابت نمی‌کند.

شناسایی تازه به معنای خرید تازه نیست

تاریخ شناسایی یک محدوده شبکه نشان می‌دهد که آن محدوده چه زمانی به فعالیت‌های MuddyWater مرتبط شده است، اما زمان خرید، اجاره یا استفاده آن را نشان نمی‌دهد. برای نمونه، محدوده‌هایی که در سپتامبر ۲۰۲۵ شناسایی شدند، بین سال‌های ۲۰۱۸ تا ۲۰۲۱ تخصیص یافته بودند و تخصیص محدوده HostRoyale نیز به سال ۲۰۰۹ بازمی‌گردد. البته قدیمی‌بودن محدوده‌ها احتمال استفاده تازه MuddyWater از آنها را رد نمی‌کند، اما داده‌های موجود نیز ثابت نمی‌کنند که این زیرساخت‌ها هم‌زمان با شناسایی خریداری شده‌اند.

بنابراین، آنچه تازه است انتساب این محدوده‌ها به MuddyWater است، نه لزوماً خود زیرساخت یا زمان تهیه آن. بر پایه داده‌های عمومی نمی‌توان نتیجه گرفت که این گروه در سپتامبر ۲۰۲۵ و ژانویه ۲۰۲۶ زیرساخت تازه‌ای برای درگیری پیش‌رو خریداری کرده است.

نشانه‌ای مهم، اما نه مدرک آماده‌سازی برای جنگ

این گزارش در مجموع تصویری مهم از تغییر روش‌های میزبانی و کاهش قابلیت مشاهده اپراتورهای اصلی جمهوری اسلامی ارائه می‌دهد. با این حال، ارزش این داده‌ها زمانی حفظ می‌شود که میان «شناسایی مدل»، «استفاده عملیاتی»، «خرید زیرساخت» و «انتساب سازمانی» تمایز گذاشته شود. تمرکز هفت محدوده در یک بازه ۷۲ ساعته و شناسایی محدوده‌ای دیگر یک ماه پیش از حملات، با الگوی آماده‌سازی عملیاتی سازگار است. آنچه دیده شده افزایش زیرساخت مرتبط‌شده با MuddyWater پیش از جنگ است و آنچه هنوز اثبات نشده، خرید این زیرساخت با هدف مشخص آماده‌شدن برای حملات ۲۸ فوریه است.

اشتراک‌گذاری: