متهم شدن هکرهای ایرانی به حمله علیه شرکتهای دفاعی اسرائیلی و اماراتی
به گزارش کارگروه حملات سایبری سایبربان؛ محققان امنیت سایبری شرکت اطلاعات تهدید ماندیانت (Mandiant)، ادعا کردند که یک کمپین مشکوک جاسوسی ایران صنایع هوافضا، هوانوردی و دفاعی را در سراسر خاورمیانه از جمله در اراضی اشغالی و امارات متحده عربی هدف قرار داده است.
ماندیانت گزارشی منتشر کرد که در آن یک یک گروه هکری به نام «UNC1549»، که گفته میشود با سپاه پاسداران ایران مرتبط است، را به یک سری حملات هماهنگ شده علیه نهادهای خاورمیانه وابسته به بخشهای هوافضا و دفاعی مرتبط میکند.
اوفیر رُزمان (Ofir Rozmann)، محقق ارشد ماندیانت و یکی از نویسندگان گزارش، به گروه رسانه امنیت اطلاعات گفت که هکرها برای دسترسی اولیه به سیستمهای هدف از فریب و در درجه اول از زیرساخت ابری «Microsoft Azure» برای برقراری ارتباط با درهای پشتی مستقر شده خود استفاده کردند، تکنیکی که برای فرار از شناسایی استفاده میشود.
رُزمان مدعی شد :
«هکرهای وابسته به تهران پیچیدهتر شدهاند و برای انجام کمپینهای جاسوسی سایبری مناسب هستند. به نظر میرسد هدف اصلی این کمپین جاسوسی باشد، اما ممکن است از فعالیتهای دیگری مانند عملیات هک و نشت یا فعال کردن حملات جنگ جنبشی نیز پشتیبانی کند.»
محققان ماندیانت گروه هک ایرانی معروف به «TortoiseShell»، «Crimson Sandstorm» و «Imperial Kitten» را مشاهده کردند که به عنوان بخشی از جنبش «آنها را به خانه بیاورید»، تلاش نخست وزیر رژیم صهیونیستی برای بازگرداندن گروگانهای ربوده شده توسط حماس، ظاهر شد. عوامل تهدید همچنین از سایتهای استخدام جعلی شغل، ایمیلهای فیشینگ و مکاتبات رسانههای اجتماعی برای فریب قربانیان به دانلود بارهای مخرب استفاده کردند.
براساس این گزارش، هکرها کارکنان بخشهای هوانوردی و دفاعی را با پیشنهادهای شغلی جعلی برای پستهای مرتبط با فناوری و دفاع، بهویژه برای افرادی که با تصویربرداری حرارتی کار میکنند، هدف قرار دادند. هکرها از طریق مجموعهای از تکنیکها از جمله استفاده از سرورهای واقع در کشورهای هدف و استفاده از زیرساخت مایکروسافت آزور از شناسایی فرار کردند.
در گزارش ماندیانت آمده است :
«گروه هکری UNC1549 حداقل از ژوئن 2022 فعال بوده است و همچنان در فوریه 2024 فعالیت میکند؛ در حالیکه ماهیت منطقهای دارد و بیشتر در خاورمیانه متمرکز است، اما هدفگذاری شامل نهادهایی میشود که در سراسر جهان فعالیت میکنند.»
بنابر ادعای ماندیانت، هکرهای ایرانی از رویدادهای اخیر مانند جنگ رژیم صهیونیستی و حماس برای انجام حملات سایبری پیشرفتهتر استفاده و برای حمله مؤثر زیر رادار حرکت میکنند.
رُزمان ادعا کرد :
«این کمپین قبل از اوت 2023 علیه اسرائیل فعال نبود. از ماه اوت سال 2023، ما انواع بدافزارهای متعدد و همچنین زیرساختهای گستردهای را مشاهده کردهایم که توسط این کمپین مورد استفاده قرار میگیرد، که این احتمال را مطرح میکند که فعالیت این گروه هکری از آن زمان بیشتر شده است.»
کارشناسان معتقدند که ایران در سالهای اخیر مجموعهای از حملات سایبری را انجام و بخشها و سازمانهای زیرساختی حیاتی رژیم صهیونیستی را هدف قرار داده است و به نظر میرسد پس از آغاز جنگ اسرائیل و حماس و حمله طوفانالاقصی در اکتبر سال گذشته، این حملات را پیش برد. آنها مدعی شدند که هکرهای مرتبط با سپاه پاسداران انقلاب اسلامی با مجموعهای از حملات سایبری اخیر مرتبط بودهاند که کنترل کنندههای نظارت بر فشار ساخت اسرائیل را که در سیستمهای آبی ایالات متحده استفاده میشوند، هدف قرار دادهاند.