اسپیر اسپکتر؛ وقتی اعتماد به ابزار جاسوسی سازمان اطلاعات سپاه تبدیل میشود
گزارش عملیات SpearSpecter نشان میدهد هکرهای وابسته به سازمان اطلاعات سپاه چگونه با جعل هویت، گفتوگو در واتساپ و بدافزار TAMECAT اعتماد قربانیان را به مسیر جاسوسی تبدیل میکنند.


گزارشی که آژانس ملی دیجیتال اسرائیل در نوامبر ۲۰۲۵ منتشر کرد، جزئیات عملیات جاسوسی سایبری «اسپیر اسپکتر» (SpearSpecter) را آشکار میکند؛ کارزاری منتسب به APT42 که مقامهای دولتی و دفاعی، پژوهشگران، روزنامهنگاران و حتی اعضای خانواده آنها را هدف قرار میداد. در این عملیات، هکرهای وابسته به سازمان اطلاعات سپاه پیش از فرستادن هر لینک آلوده، درباره قربانی تحقیق میکردند و گاهی هفتهها برای جلب اعتماد او وقت میگذاشتند.
فعالیت این کارزار در اوایل سپتامبر ۲۰۲۵ شناسایی شد و هنگام انتشار گزارش فنی همچنان ادامه داشت. بااینحال، امروز نمیتوان بدون شواهد تازه از ادامه همان زیرساختها یا همان موج حملات سخن گفت. این گزارش نمونهای مستند از سازوکاری است که APT42 سالها برای جاسوسی از افراد مورد توجه جمهوری اسلامی به کار گرفته است: شناخت قربانی، جعل یک رابطه حرفهای و تبدیل اعتماد به مسیر نفوذ.
حمله پیش از فرستادن لینک آغاز میشود
در بسیاری از حملات فیشینگ، نخستین تماس با یک فایل یا پیوند مشکوک همراه است. در اسپیر اسپکتر، عملیات زودتر از این مرحله آغاز میشد. مهاجمان شبکههای اجتماعی، پایگاههای عمومی و ارتباطات حرفهای هدف را بررسی میکردند تا بدانند چه هویتی برای نزدیکشدن به او باورپذیرتر است.
آنها ممکن بود خود را پژوهشگر، مدیر یک موسسه، برگزارکننده کنفرانس یا فردی مرتبط با محیط کاری قربانی معرفی کنند. موضوع تماس نیز بر اساس موقعیت هدف انتخاب میشد: دعوت به یک رویداد معتبر، هماهنگی جلسهای مهم، درخواست مصاحبه یا ارسال سندی مرتبط با یک پروژه حرفهای.
نخستین پیامها لزوماً مخرب نبودند. مهاجمان گاهی گفتوگو را برای چند روز یا چند هفته ادامه میدادند و ارتباط را به واتساپ میکشاندند. استفاده از یک پیامرسان آشنا، نگارش طبیعی و اشاره به جزئیات واقعی، هویت جعلی را باورپذیرتر میکرد. لینک آلوده تنها زمانی فرستاده میشد که مهاجم احساس میکرد قربانی دیگر دلیلی برای تردید ندارد.
این روش پیش از اسپیر اسپکتر نیز در عملیات APT42 دیده شده بود. گوگل و مَندیَنت در سالهای گذشته گزارش داده بودند که این گروه با جعل هویت روزنامهنگاران، کارکنان سازمانهای غیردولتی و برگزارکنندگان رویدادها، به حسابهای شخصی و سازمانی فعالان، پژوهشگران و چهرههای سیاسی نزدیک میشود.
سرقت حساب یا کنترل دستگاه
مسیر حمله در اسپیر اسپکتر بر اساس ارزش هدف و نوع اطلاعات مورد نیاز تغییر میکرد. در بعضی موارد، مهاجمان قربانی را به صفحه جعلی یک جلسه آنلاین هدایت میکردند. این صفحات برای سرقت نام کاربری، رمز عبور و گاهی اطلاعات مورد نیاز برای عبور از تأیید دومرحلهای ساخته شده بودند.
در موارد دیگر، هدف تنها دسترسی به یک حساب نبود. مهاجمان میخواستند برای مدت طولانی روی رایانه قربانی باقی بمانند و به فایلها و اطلاعات او دسترسی داشته باشند. در این سناریو، قربانی لینکی را دریافت میکرد که ظاهراً به سند مورد نیاز یک جلسه یا کنفرانس مربوط بود.
پس از کلیک، یک سند فریبنده روی واندرایو نمایش داده میشد، اما در پسزمینه چند تغییر مسیر انجام میگرفت. یکی از صفحات از قابلیت داخلی search-ms در ویندوز سوءاستفاده میکرد و از کاربر میخواست ویندوز اکسپلورر را باز کند. در صورت تأیید، رایانه به یک سرور اشتراک فایل تحت کنترل مهاجم متصل میشد.
در آنجا یک میانبر ویندوز با پسوند LNK به شکل فایل پیدیاف ظاهر میشد. اجرای آن، مجموعهای از فرمانها و اسکریپتهای پاورشل را فعال میکرد و در نهایت در پشتی «تیمکت» (TAMECAT) را در حافظه رایانه به اجرا درمیآورد.
بدافزاری که کمتر روی دیسک دیده میشود
تیمکت یک در پشتی ماژولار مبتنی بر پاورشل است. مهاجمان میتوانند با استفاده از آن روی دستگاه آلوده فرمان اجرا کنند، اطلاعات سیستم را جمعآوری کنند و ماژولهای بیشتری را متناسب با نیاز عملیات بارگذاری کنند.
بخش مهمی از فعالیت این بدافزار در حافظه انجام میشود. در نتیجه، آثار محدودی روی دیسک باقی میماند و ابزارهای امنیتیای که عمدتاً در جستوجوی فایلهای مخرب هستند، ممکن است نتوانند تمام مراحل حمله را شناسایی کنند.
عاملان اسپیر اسپکتر برای ارتباط با دستگاههای آلوده از سه کانال HTTPS، تلگرام و دیسکورد استفاده میکردند. وجود چند مسیر فرماندهی و کنترل به مهاجمان اجازه میداد در صورت شناسایی یا مسدودشدن یکی از کانالها، ارتباط خود را از مسیر دیگری حفظ کنند. دادههای منتقلشده نیز با الگوریتم AES-256 رمزنگاری میشدند.
در کانال تلگرام، بدافزار منتظر فرمانهای یک ربات تحت کنترل مهاجم میماند و سپس کد مورد نیاز را از نشانیهای میزبانیشده روی کلادفلر ورکرز دریافت میکرد. در دیسکورد نیز مهاجمان میتوانستند از یک کانال مشترک برای فرستادن دستورهای متفاوت به چند دستگاه آلوده استفاده کنند.
به گفته پژوهشگران، اسپیر اسپکتر نخستین نمونه ثبتشده از استفاده APT42 از تلگرام و دیسکورد برای فرماندهی و کنترل بدافزار بود. استفاده از سرویسهای شناختهشدهای مانند واندرایو، کلادفلر، تلگرام و دیسکورد باعث میشد بخشی از ارتباطات مهاجمان شبیه ترافیک عادی کاربران دیده شود.
خانواده؛ حلقه ضعیف پیرامون هدف اصلی
اسپیر اسپکتر تنها افراد دارای سمت رسمی یا دسترسی مستقیم به اطلاعات حساس را هدف نمیگرفت. در مواردی، اعضای خانواده آنها نیز وارد دامنه عملیات شده بودند. یک حساب شخصی با امنیت ضعیفتر یا دستگاه یکی از نزدیکان میتواند راهی برای جمعآوری اطلاعات، شناخت برنامههای هدف یا نزدیکشدن به او باشد.
این روش نشان میدهد که در عملیات جاسوسی هدفمند، مرز میان زندگی کاری و خصوصی عملاً از میان میرود. ممکن است فرد اصلی از سامانههای سازمانی محافظتشده استفاده کند، اما مهاجمان از واتساپ شخصی، ایمیل خصوصی یا حساب یکی از اعضای خانواده به او نزدیک شوند.
APT42 نیز سابقه استفاده از اطلاعات و حسابهای افراد نزدیک به هدف را دارد. مَندیَنت پیشتر گزارش کرده بود که این گروه پس از سرقت اطلاعات ورود یک قربانی، گاهی تلاش میکند به حسابها و شبکههای همکاران، کارفرمایان و بستگان او نیز دسترسی پیدا کند.
انتساب عملیات به سازمان اطلاعات سپاه
پژوهشگران آژانس ملی دیجیتال اسرائیل با اطمینان بالا ارزیابی کردند که اسپیر اسپکتر از سوی عاملان همسو با جمهوری اسلامی و در خدمت سازمان اطلاعات سپاه اجرا شده است. این انتساب بر شباهت زیرساختها، شیوه مهندسی اجتماعی، بدافزار تیمکت و الگوهای شناختهشده عملیات APT42 استوار بود.
مَندیَنت نیز APT42 را گروهی وابسته به سازمان اطلاعات سپاه میداند که دستکم از سال ۲۰۱۵ در زمینه جاسوسی و نظارت سایبری فعالیت کرده است. اهداف شناختهشده این گروه شامل مخالفان جمهوری اسلامی، روزنامهنگاران، پژوهشگران، اندیشکدهها، فعالان مدنی، مقامهای دولتی و ایرانیان خارج از کشور بودهاند.
نامهای مختلفی برای بخشهای همپوشان این شبکه به کار رفته است؛ از جمله مینت سنداستورم (Mint Sandstorm)، فسفروس (Phosphorus)، چارمینگ کیتن (Charming Kitten)، ادیوکیتد منتیکور (Educated Manticore) و TA453. این نامها همیشه دقیقاً به یک مجموعه عملیاتی واحد اشاره نمیکنند، اما در گزارشهای امنیتی برای ردیابی بخشهایی از فعالیت سایبری مرتبط با سپاه استفاده شدهاند.
درستبودن پیام نشانه امنیت نیست
اسپیر اسپکتر یادآوری میکند که غلط املایی، زبان نامأنوس یا طراحی ضعیف دیگر تنها نشانههای قابل اتکای فیشینگ نیستند. یک پیام مخرب میتواند به رویدادی واقعی اشاره کند، از نام فردی واقعی استفاده کند و پس از هفتهها گفتوگوی عادی فرستاده شود.
برای روزنامهنگاران، پژوهشگران و فعالانی که ممکن است هدف سازمان اطلاعات سپاه باشند، هر دعوتنامه یا درخواست حرفهای غیرمنتظره باید از مسیری مستقل تأیید شود. اگر فردی خود را نماینده یک دانشگاه، رسانه یا موسسه معرفی میکند، هویت او باید با اطلاعات موجود در وبسایت رسمی آن سازمان بررسی شود؛ نه شماره تلفن یا نشانیای که خودش در پیام فرستاده است.
بازشدن ناگهانی ویندوز اکسپلورر پس از کلیک روی یک لینک نیز میتواند نشانه خطر باشد. سازمانهایی که کارکنان پرخطر دارند میتوانند قابلیت search-ms را غیرفعال کنند، ثبت رویدادهای پاورشل را فعال نگه دارند و ارتباطات غیرعادی با تلگرام، دیسکورد و کلادفلر ورکرز را بررسی کنند.
گزارش اسپیر اسپکتر بیش از هر چیز نشان میدهد که قدرت این عملیات تنها در بدافزار آن نیست. زیرساخت فنی زمانی وارد عمل میشود که مهاجم پیشتر با شناخت دقیق قربانی، یک رابطه باورپذیر ساخته باشد. در چنین عملیاتی، اعتماد نه مانعی در برابر نفوذ، بلکه نخستین چیزی است که مهاجمان تلاش میکنند آن را به ابزار جاسوسی تبدیل کنند.