«نتیجه ام‌آرآی و سرقت اطلاعات شخصی»؛ هشدار مشترک سه کشور درباره «جاسوسی سایبری ایران» از مخالفان و روزنامه‌نگاران

کامپیوتر و کاربر

منبع تصویر، Getty Images

توضیح تصویر، بر اساس هشدار سه نهاد غربی، مهاجمان سایبری با جا زدن خود به عنوان دوست و آشنا یا کارمند پشتیبانی فنی پیام‌رسان‌ها، اعتماد افراد را جلب می‌کنند
منتشر شده در
زمان مطالعه: ۹ دقیقه

سازمان‌های اطلاعاتی و امنیتی بریتانیا، آمریکا و هلند در هشداری مشترک، جزئیات یک کارزار تجسس سایبری را منتشر کرده‌اند که به گفته آن‌ها، عوامل وابسته به حکومت ایران با استفاده از آن، مخالفان، فعالان و روزنامه‌نگاران را در کشورهای مختلف هدف قرار می‌دهند.

بر اساس این هشدار، مهاجمان با جا زدن خود به عنوان دوست و آشنا یا کارمند پشتیبانی فنی پیام‌رسان‌ها، اعتماد افراد را جلب می‌کنند و سپس آن‌ها را به نصب برنامه‌ای ظاهرا معتبر یا باز کردن فایلی، مانند نتیجه آزمایش پزشکی، ترغیب می‌کنند.

به گفته این سازمان‌ها، بدافزاری که از این طریق روی کامپیوتر نصب می‌شود، می‌تواند به پیام‌ها، ایمیل‌ها و اطلاعات شخصی قربانی دسترسی پیدا کند، از صفحه کامپیوتر تصویر بگیرد و در برخی موارد، صدا و تصویر جلسات آنلاین را ضبط کند.

این هشدار جدید که روز ۱۵ سپتامبر ۲۰۲۶ (۲۴ شهریور) منتشر شد، حاصل همکاری مرکز ملی امنیت سایبری بریتانیا وابسته به سازمان اطلاعاتی جی‌سی‌اچ‌کیو، پلیس فدرال آمریکا‌ (اف‌بی‌آی) و ای‌آی‌وی‌دی، سازمان اطلاعات و امنیت هلند، است.

این سه نهاد، اطلاعات فنی و توصیه‌هایی نیز برای شناسایی حملات و کاهش خطر آلودگی دستگاه‌ها منتشر کرده‌اند. سازمان اطلاعات هلند همچنین اعلام کرده است که قربانیان شناسایی‌شده این بدافزار در آن کشور را از موضوع مطلع کرده است.

این حملات چگونه انجام می‌شود، چه اطلاعاتی در معرض خطر قرار دارد و درباره ارتباط این کارزار با نهادهای اطلاعاتی ایران چه جزئیاتی ارائه شده است؟

هشدار تازه درباره حملاتی که پیشتر آغاز شده‌ است

مرکز ملی امنیت سایبری بریتانیا، بدافزار مورد استفاده در این حملات را «چوزن بریک» (CHOSEN BRICK) نامیده است. این نهاد می‌گوید دست‌کم از سال ۲۰۲۵، افرادی در کشورهای مختلف، از جمله بریتانیا، آمریکا و هلند، با استفاده از این خانواده بدافزاری هدف قرار گرفته‌اند.

اف‌بی‌آی نیز در گزارش فنی جداگانه‌ای که هم‌زمان منتشر شده، بدافزاری با ویژگی‌های مشابه را با نام «هوی‌گرام» (HEAVYGRAM) معرفی کرده و گفته است که مهاجمان استفاده از نمونه‌های مختلف آن را از پاییز ۲۰۲۳ آغاز کرده‌اند. این گزارش بر تحلیل هفت نمونه بدافزار به‌دست‌آمده در جریان تحقیقات این نهاد استوار است.

هشدار تازه از حملاتی پرده برمی‌دارد که از چند سال پیش آغاز شده‌اند. گزارش‌های جدید، جزئیات بیشتری از شیوه نفوذ به کامپیوتر قربانیان، پنهان ماندن بدافزار و نوع اطلاعاتی که مهاجمان قادر به سرقت آن هستند، ارائه می‌کنند.

اف‌بی‌آی پیش‌تر، در ۲۰ مارس ۲۰۲۶، درباره استفاده عوامل منتسب به وزارت اطلاعات ایران از تلگرام برای کنترل بدافزارهای نصب‌شده روی دستگاه قربانیان هشدار داده بود. گزارش سپتامبر، جزئیات فنی بیشتری از این فعالیت و نشانه‌های تازه‌ای برای شناسایی آلودگی ارائه می‌کند.

در گزارش جدید، اف‌بی‌آی مسئولیت کارزار مورد بررسی را به عوامل سایبری وزارت اطلاعات جمهوری اسلامی نسبت می‌دهد و تمرکز آن بر نصب بدافزار و دسترسی به دستگاه قربانی است.

موبایل و لپ‌تاپ

منبع تصویر، Getty Images

توضیح تصویر، اف‌بی‌آی می‌گوید برخی نمونه‌های بررسی‌شده بدافزار می‌توانند فایل‌های قابل دسترسی روی تلفن همراه متصل به کامپیوتر آلوده را نیز کپی کنند

حمله چگونه آغاز می‌شود؟

از % title % عبور کنید و به ادامه مطلب بروید
خبرنامه بی‌بی‌سی فارسی

گزیده‌ای از مهم‌ترین خبرها، گزارش‌های میدانی و گفت‌وگوهای اختصاصی را هر هفته در ایمیل خود دریافت کنید.

اینجا مشترک شوید

پایان % title %

بر اساس گزارش مشترک، نخستین مرحله حمله معمولا نه با نفوذ مستقیم به سیستم‌های کامپیوتری، بلکه با برقراری ارتباط با فرد هدف آغاز می‌شود.

مهاجمان پیش از تماس، درباره فرد مورد نظر تحقیق می‌کنند تا از علایق، روابط یا موضوعات مرتبط با زندگی و کار او اطلاع پیدا کنند. سپس ممکن است از طریق تلگرام، واتس‌اپ یا اینستاگرام با او ارتباط بگیرند و خود را فردی آشنا، شخصی مورد اعتماد یا از کارکنان پشتیبانی فنی معرفی کنند.

هدف این مرحله ایجاد اعتماد است؛ فرایندی که در حوزه امنیت سایبری، «مهندسی اجتماعی» نامیده می‌شود. پس از شکل‌گیری ارتباط، مهاجم تلاش می‌کند فرد را به دریافت و باز کردن یک فایل یا نصب برنامه‌ای متقاعد کند که ظاهرا با موضوع گفت‌وگو ارتباط دارد.

در برخی موارد، فایل ارسالی به شکلی طراحی شده که شبیه نتیجه اسکن ام‌آر‌آی باشد. گزارش بریتانیا تصاویری از نمونه‌ای را منتشر کرده که پس از باز شدن، صفحه‌ای حاوی تصاویر پزشکی را نمایش می‌دهد.

در موارد دیگر، مهاجمان از نام و ظاهر برنامه‌های شناخته‌شده استفاده کرده‌اند؛ از جمله نرم‌افزارهای تولید ویدیو با هوش مصنوعی پیکتوری و ران‌وی، برنامه مدیریت رمز عبور کی‌پس، تلگرام، فلش‌پلیر و نرم‌افزار آنتی‌ویروس نورتون.

استفاده از نام این برنامه‌ها به معنای آلوده بودن نسخه‌های اصلی آن‌ها نیست. مهاجمان فایل‌هایی ساخته‌اند که خود را به جای نرم‌افزارهای معتبر معرفی می‌کنند.

در نمونه‌ای که اف‌بی‌آی بررسی کرده، فایل مخرب پس از اجرا، صفحه‌ای شبیه ورود به حساب کاربری پیکتوری را نمایش می‌دهد. حتی بخش‌هایی از صفحه خرید اشتراک این نرم‌افزار نیز بازسازی شده‌اند و برخی دکمه‌ها کاربر را به وب‌سایت واقعی این سرویس هدایت می‌کنند.

در همان حال، فایل‌های دیگری در پس‌زمینه کامپیوتر ذخیره و اجرا می‌شوند. به این ترتیب، نمایش ظاهری برنامه می‌تواند توجه کاربر را از فعالیت بدافزار منحرف کند.

بر اساس گزارش مشترک، در بعضی موارد مهاجمان ابتدا تلاش می‌کنند فرد را به باز کردن فایل آلوده روی کامپیوتر محل کارش ترغیب کنند. اگر تدابیر امنیتی سازمان مانع نصب بدافزار شود یا احتمال شناسایی آن وجود داشته باشد، از او می‌خواهند فایل را روی کامپیوتر شخصی خود باز کند؛ دستگاهی که ممکن است از همان سطح حفاظت امنیتی برخوردار نباشد.

اف‌بی‌آی در گزارش خود به روش دیگری نیز اشاره کرده است: مهاجمان گاهی با پیشنهاد خدمات پشتیبانی فنی، افراد را به نصب نرم‌افزار قانونی کنترل از راه دور «انی‌دسک» (AnyDesk) ترغیب می‌کنند. اگر فرد اطلاعات لازم برای اتصال را در اختیار آن‌ها قرار دهد، ممکن است بدون نصب بدافزار نیز امکان دسترسی از راه دور به کامپیوتر او فراهم شود.

مهاجمان چگونه از تلگرام برای کنترل بدافزار استفاده می‌کنند؟

یکی از یافته‌های گزارش مشترک سازمان‌های اطلاعاتی و امنیتی بریتانیا، آمریکا و هلند، استفاده مهاجمان از زیرساخت پیام‌رسان تلگرام برای کنترل بدافزار نصب‌شده روی کامپیوتر قربانیان است.

بر اساس این گزارش، پس از نصب بدافزار «چوزن بریک»، ارتباطی میان کامپیوتر آلوده و یک ربات تلگرامی برقرار می‌شود. مهاجم می‌تواند از طریق این ربات، فرمان‌هایی مانند تصویربرداری از صفحه کامپیوتر یا جمع‌آوری فایل‌ها را ارسال کند و اطلاعات به‌دست‌آمده را دریافت کند.

مرکز ملی امنیت سایبری بریتانیا می‌گوید در نمونه‌های بررسی‌شده، برای هر دستگاه آلوده از یک ربات تلگرامی با شناسه اختصاصی استفاده شده است. به گفته این نهاد، این روش به مهاجمان کمک می‌کند فعالیت‌های مربوط به قربانیان مختلف را از یکدیگر جدا نگه دارند.

در گزارش مشترک آمده است که استفاده از تلگرام به مهاجمان امکان می‌دهد ارتباطات بدافزار را در میان ترافیک عادی اینترنت پنهان کنند. نسخه‌های جدیدتر این بدافزار از سرورهای واسطه نیز برای مخفی کردن ارتباط با ربات‌های تلگرامی استفاده می‌کنند.

گزارش‌های منتشرشده شواهدی از همکاری شرکت تلگرام با مهاجمان یا نفوذ آن‌ها به زیرساخت این پیام‌رسان ارائه نمی‌کند. آنچه نهادهای اطلاعاتی غربی توصیف کرده‌اند، استفاده مهاجمان از امکانات معمول تلگرام برای کنترل بدافزارهایی است که روی کامپیوتر قربانیان نصب شده‌اند.

بر اساس هشدار منتشرشده، بدافزار می‌تواند اطلاعات ذخیره‌شده مربوط به تلگرام و واتس‌اپ را از مرورگر یا کامپیوتر آلوده جمع‌آوری کند. اف‌بی‌آی می‌گوید برخی نمونه‌های بدافزار می‌توانند اطلاعاتی را از نسخه کامپیوتری تلگرام سرقت کنند که ممکن است به مهاجمان امکان دسترسی به حساب قربانی را بدهد. این روش‌ها لزوما مستلزم شکستن رمزگذاری پیام‌رسان‌ها نیستند؛ مهاجمان می‌توانند اطلاعات ذخیره‌شده در کامپیوتر را مستقیما به دست آورند یا از محتوای نمایش‌داده‌شده روی صفحه تصویر بگیرند.

بدافزار چه اطلاعاتی را می‌تواند سرقت کند؟

تصویری از صفحه جعلی اشتراک نرم‌افزار پیکتوری که به گفته اف‌بی‌آی مهاجمان برای فریب قربانیان طراحی کرده‌اند

منبع تصویر، FBI

توضیح تصویر، تصویری از صفحه جعلی اشتراک نرم‌افزار پیکتوری که به گفته اف‌بی‌آی مهاجمان برای فریب قربانیان طراحی کرده‌اند. تنها دکمه‌های خرید و استفاده آزمایشی در ستون سمت چپ این صفحه قابل کلیک بودند

بر اساس گزارش مشترک، بدافزار «چوزن بریک» قابلیت‌های متعددی برای جمع‌آوری اطلاعات از کامپیوتر قربانی دارد؛ از جمله دسترسی به ایمیل‌ها و اطلاعات پیام‌رسان‌ها، تصویربرداری از صفحه، فعال کردن میکروفون و جمع‌آوری اطلاعات مربوط به برنامه‌های نصب‌شده و در حال اجرا.

این بدافزار همچنین می‌تواند فایل‌های مخرب دیگری را دریافت و اجرا کند. به گفته مرکز ملی امنیت سایبری بریتانیا، در برخی نمونه‌ها امکان حذف فایل‌ها و دست‌کم در یک نمونه، قابلیت پاک کردن اطلاعات کامپیوتر نیز شناسایی شده است.

جزئیات بیشتری از توانایی‌های این بدافزار در گزارش فنی اف‌بی‌آی منتشر شده است. این نهاد می‌گوید یکی از برنامه‌های مخرب بررسی‌شده، موسوم به «مایک‌درایور»، قابلیت ضبط تصویر و صدای جلسات زوم را دارد. تحلیلگران اف‌بی‌آی در فایل‌های ذخیره‌شده روی کامپیوتر یکی از قربانیان، تصاویری از تماس‌های ویدیویی زوم و فایل‌های ضبط‌شده از صدای میکروفون و بلندگو پیدا کرده‌اند.

اف‌بی‌آی همچنین می‌گوید برخی نمونه‌های بدافزار می‌توانند رمزهای ذخیره‌شده در مرورگر کروم و اطلاعات لازم برای دسترسی به حساب جی‌میل را سرقت کنند. نمونه‌های دیگری نیز قابلیت استخراج ایمیل‌ها و پیوست‌های آن‌ها از برنامه آوت‌لوک را دارند.

به گزارش اف‌بی‌آی، یکی از نمونه‌های بدافزار می‌تواند اطلاعاتی را سرقت کند که ممکن است به مهاجمان امکان دسترسی به حساب جی‌میل قربانی را بدون وارد کردن دوباره رمز عبور بدهد. این قابلیت نشان می‌دهد که فعال بودن احراز هویت چندمرحله‌ای نیز به تنهایی نمی‌تواند از اطلاعات کامپیوتری که به بدافزار آلوده شده است، محافظت کند.

در یکی دیگر از روش‌های شناسایی‌شده، بدافزار می‌تواند برنامه اصلی واتس‌اپ را ببندد و نسخه‌ای جعلی را به جای آن اجرا کند یا مسیر باز شدن واتس‌اپ را به برنامه جعلی تغییر دهد. به این ترتیب، مهاجمان ممکن است به اطلاعاتی که کاربر از طریق این برنامه در اختیار دارد نیز دسترسی پیدا کنند.

مرکز ملی امنیت سایبری بریتانیا نیز هشدار داده است که اطلاعات جمع‌آوری‌شده می‌تواند برای شناسایی ارتباطات و رفت‌وآمد قربانیان استفاده شود. به گفته این نهاد، مهاجمان در مواردی اطلاعات شخصی قربانیان را منتشر کرده‌اند.

برای روزنامه‌نگاران، چنین دسترسی‌هایی می‌تواند علاوه بر افشای اطلاعات شخصی، هویت منابع خبری و محرمانگی ارتباط با آن‌ها را نیز به خطر بیندازد.

به گفته مرکز ملی امنیت سایبری بریتانیا، بدافزار «چوزن بریک» تاکنون فقط روی کامپیوترهای مجهز به ویندوز شناسایی شده و گزارشی از نصب آن روی گوشی‌های هوشمند یا کامپیوترهای اپل منتشر نشده است. با این حال، اف‌بی‌آی می‌گوید برخی نمونه‌های بررسی‌شده می‌توانند فایل‌های قابل دسترسی روی تلفن همراه متصل به کامپیوتر آلوده را نیز کپی کنند. به این ترتیب حتی اگر خود تلفن همراه آلوده نشده باشد، اطلاعات قابل دسترسی روی آن ممکن است در معرض سرقت قرار گیرد.

همچنین گفته شده است که این بدافزار می‌تواند حتی پس از خاموش و روشن شدن کامپیوتر فعال بماند و با تغییر تنظیمات آنتی‌ویروس، شناسایی خود را دشوارتر کند.

درباره ارتباط حملات با حکومت ایران چه گفته شده؟

مرکز ملی امنیت سایبری بریتانیا ارزیابی می‌کند که ایران «تقریبا به طور قطع» از فعالیت‌های سایبری برای کمک به سرکوب افرادی استفاده می‌کند که تهدیدی علیه حکومت تلقی می‌شوند. این نهاد در هشدار مشترک، وزارتخانه مشخصی را مسئول حملات معرفی نکرده است.

اف‌بی‌آی اما در گزارش فنی جداگانه خود، استفاده از بدافزار هِوی‌گرام را به عوامل سایبری فعال از طرف وزارت اطلاعات جمهوری اسلامی نسبت می‌دهد و هدف احتمالی آن‌ها را جمع‌آوری اطلاعات، انتشار داده‌های سرقت‌شده و آسیب رساندن به اعتبار افراد عنوان می‌کند.

اف‌بی‌آی در هشدار ۲۰ مارس ۲۰۲۶ خود به گروه هکری موسوم به «حنظله» نیز اشاره کرده است. بر اساس این سند، حنظله در ژوئیه ۲۰۲۵ مسئولیت هک و افشای اطلاعات چند نفر را پذیرفت که دیدگاه‌هایشان درباره تحولات ایران با مواضع حکومت جمهوری اسلامی در تضاد بود.

اف‌بی‌آی در همان هشدار ارزیابی کرده بود که بخشی از اطلاعات منتشرشده از سوی حنظله با استفاده از بدافزارهای این کارزار به دست آمده است. این نهاد همچنین حنظله را به گروه اینترنتی «هوم‌لند جاستیس» مرتبط می‌داند و هر دو را به عوامل وزارت اطلاعات ایران نسبت می‌دهد.

مرکز ملی امنیت سایبری بریتانیا می‌گوید اطلاعات شخصی برخی قربانیان قبلی در وب‌سایت‌های افشاگر طرفدار ایران منتشر شده است؛ اقدامی که به ارزیابی این نهاد، ممکن است خطراتی برای امنیت شخصی افراد ایجاد کند.

هشدار مشترک همچنین می‌گوید سرویس‌های اطلاعاتی ایران در مواردی برای ربودن یا کشتن افرادی در خارج از کشور که آن‌ها را دشمن حکومت می‌دانند، طرح‌ریزی کرده‌اند. با این حال، گزارش رابطه مستقیمی میان این موارد و حملات بدافزار «چوزن بریک» ارائه نمی‌کند.

چگونه می‌توان خطر این حملات را کاهش داد؟

مهم‌ترین توصیه نهادهای منتشرکننده هشدار، توجه به شیوه‌های مهندسی اجتماعی و خودداری از نصب نرم‌افزارهایی است که از طریق پیام‌های غیرمنتظره ارسال می‌شوند.

مرکز ملی امنیت سایبری بریتانیا توصیه می‌کند کاربران برنامه‌ها را مستقیما از وب‌سایت رسمی سازنده یا فروشگاه معتبر برنامه‌ها دریافت کنند، سیستم‌عامل و نرم‌افزارهای خود را به‌روز نگه دارند و از آنتی‌ویروس فعال و به‌روز استفاده کنند.

این نهاد همچنین تاکید می‌کند که هشدارهای امنیتی ویندوز هنگام دانلود و اجرای فایل‌ها نباید نادیده گرفته شود.

اف‌بی‌آی توصیه می‌کند کاربران حتی در برابر پیام‌های غیرمعمول از سوی آشنایان محتاط باشند و نرم‌افزارها را فقط از منابع رسمی دریافت کنند. این نهاد همچنین فعال کردن احراز هویت چندمرحله‌ای را توصیه می‌کند.

مرکز ملی امنیت سایبری بریتانیا از سازمان‌ها خواسته است در صورت احتمال آلودگی، برای بررسی کامپیوترهای کاری و شخصی کارکنان در معرض خطر کمک فراهم کنند. این مرکز همچنین افراد پرخطر را به استفاده از خدمات ویژه و رایگان حفاظت سایبری خود تشویق کرده است.

گزارش مشترک نشانه‌های فنی متعددی برای شناسایی بدافزار ارائه کرده است، اما اف‌بی‌آی تأکید می‌کند که وجود یک نشانه به تنهایی لزوما به معنای آلودگی نیست. مرکز ملی امنیت سایبری بریتانیا نیز توصیه می‌کند ارتباطات غیرمنتظره با تلگرام و برخی سرویس‌های ابری بررسی شوند.

در مجموع، هشدار تازه نشان می‌دهد که در این حملات، جلب اعتماد قربانی به اندازه توانایی فنی مهاجمان اهمیت دارد و باز کردن یک فایل ظاهرا معتبر ممکن است راه دسترسی آن‌ها به اطلاعات شخصی و ارتباطات فرد را باز کند.