هک شدن نزدیکان روحانی توسط هکر های سپاه ایران
محمدجواد ظریف و حسین فریدون از اهداف حملات گروهی بودهاند که با سپاه مرتبط بوده، عباس عراقچی را گروه دیگری هدف گرفت است.
مستندات حاکی از آن است که هکر هایی از داخل ایران نزدیکان حسن روحانی، از جمله محمدجواد ظریف، وزیر امور خارجه را هدف قرار دادهاند. بنا به مستندات موجود دست کم یکی از این گروهها با سپاه پاسداران ارتباط داشته است.
بنیاد کارنگی برای صلح بینالملل گزارشی درباره حملات سایبری از داخل ایران منتشر کرده و بخشی از مستندات این گزارش پیش از انتشار عمومی آن در اختیار بیبیسی فارسی و روزنامه نیویورکتایمز قرار گرفته است. بنا بر این مستندات محمدجواد ظریف، حسین فریدون، مجید تخت روانچی، عباس عراقچی، حسامالدین آشنا و چند تن دیگر از مقامها و نزدیکان حسن روحانی جزو هدفهای حمله هکرهایی از داخل ایران بودهاند. شهیندخت مولاوردی، معاون وقت رئیس جمهور در امور زنان و خانواده یکی از اهداف در میان مقامهای دولتی بوده که هک موفق او در بهار سال ۱۳۹۵ و پاییز ۱۳۹۶ رسانهای شده است.
هکرها پس از در اختیار گرفتن حسابهای گوگل و فیسبوک خانم مولاوردی از آنها برای هک شماری از روزنامهنگاران و فعالان حقوق زنان استفاده کردند و به آشنایان خانم مولاوردی، که به لینک دریافتی از حساب او اطمینان داشتند، جاسوسافزاری برای دانلود فرستادند.
مکالمه هکرها با یک نفر از حساب شهیندخت مولاوردی
متخصصان امنیت سایبری غربی، گروه هکری را که در بهار ۱۳۹۵ به خانم مولاوردی حمله کردند به عنوان «بچهگربه موشکی» (Rocket Kitten) میشناسند.
بچهگربه موشکی گروهی است که تصور میشود پشت هک تلگرام و ربودن شماره تلفنهای ۱۵ میلیون کاربر ایرانی در سال ۱۳۹۵ بوده باشد.
بخوانید»
این گروه علاوه بر حمله به خانم مولاوردی، محمدجواد ظریف، وزیر خارجه ایران و حسین فریدون، برادر حسن روحانی و رئیس دفتر پیشین او را نیز هدف گرفته و با فرستادن لینکهایی که به صفحات جعلی جیمیل و گوگلدرایو میرفتند، سعی در دزدیدن رمز عبور آنها داشته است
صفحه ساختگی گوگل که به محمدجواد ظریف پیغام هشدار جعلی میدهد تا پس از وارد کردن مشخصات از طرف او رمزعبورش را بدزدد – این مورد مربوط به تلاش گروه هکری “بچهگربه پرنده” است نه “بچهگربه موشکی”
حمله فیشینگ چیست؟ (Phishing)
در حمله فیشینگ هکر به دنبال فریب قربانی است تا با او را به سایتهایی جعلی، که مشابه سرویسهای واقعی چون گوگل و فیسبوک و… طراحی شدهاند، هدایت کند. برای این کار وبسایت جعلی علاوه بر اینکه ظاهری مشابه سایت اصلی دارد، آدرسی مشابه نیز دارد که میتواند قربانی را به اشتباه بیندازد. (مثلا qooqle.com به جای google.com)
معمولا ایمیلی ساختگی از طرف یک سرویس برای قربانی فرستاده میشود. مثلا ایمیلی که به دروغ از طرف جیمیل به او میگوید باید برای افزایش امنیت، تنظیمات حسابش، مانند رمز عبور را تغییر بدهد. اگر قربانی فریب بخورد و به آن لینک برود، سایت قلابی از او میخواهد که رمزش را وارد کند. در صورتی که قربانی این کار را بکند هکرها به رمز او دسترسی پیدا میکنند و میتوانند کنترل حسابش را در دست بگیرند.
البته هک مقام های ایرانی میتواند از طرف نهادهای اطلاعاتی خارجی هم انجام شود.
چنان که پیش از این گزارش شده و ادوارد اسنودن، کارمند سابق آژانس امنیت ملی آمریکا نیز گفته است، آمریکا بدافزار استاکسنت را برای جاسوسی و همچنین ایجاد اختلال در تجهیزات هستهای ایران طراحی و استفاده کرد.
همچنین از میان موارد عمده حمله سایبری علیه مقامهای ایران که رسانهای شدهاند، میتوان به تلاش برای نفوذ به شبکه هتلهای محل برگزاری مذاکرات هستهای اشاره کرد. این تلاش برای نفوذ به گفته شرکتهای امنیت سایبری کاسپرسکی و سیمانتک احتمالا کار اسرائیل بود. اما حملات ذکرشده به شهیندخت مولادوردی، محمدجواد ظریف و حسین فریدون از داخل ایران انجام شدهاند. و مستنداتی وجود دارد که گروه بچهگربه موشکی، یعنی عامل این حملات را به سپاه پاسداران انقلاب اسلامی مرتبط میکند.
باقر نمازی، استاندار خوزستان در دوران حکومت پهلوی و از کارکنان پیشین یونیسف، در زمستان ۱۳۹۴ در حالی که به ایران رفته بود تا پیگیر وضعیت پسرش، سیامک نمازی، از مدیران کرسنت و زندانی در ایران باشد، بازداشت شد. چند ساعت پس از بازداشت آقای نمازی، و در حالی که بسیاری از نزدیکان او هنوز از بازداشتش مطلع نبودند، از حساب ایمیل او برای حملات “فیشینگ” (ربودن رمز عبور) استفاده شد و از آدرس او ایمیلهایی برای نزدیکانش فرستاده شد که آنها را به صفحهای جعلی برای وارد کردن رمز عبور میبرد. این صفحه جعلی از وبسایتهای مورد استفاده گروه بچهگربه موشکی بوده است.
از آنجا که بازداشت آقای نمازی از طرف سپاه پاسداران انجام شده، و گروه بچهگربه موشکی پس از بازداشت او به ایمیلش دسترسی پیدا کرده است، این گروه هکر قاعدتا باید با سپاه ارتباط داشته باشد.
سیامک نمازی (راست) و پدرش باقر نمازی
طبق مستنداتی که مشاهده کرده ایم، چند حمله دیگر نیز انجام گرفته که به ترتیب مشابهی گروه بچهگربه موشکی تنها از طریق در اختیار گرفتن اطلاعات بازداشتشدگان سپاه قادر به انجام آنها بوده است.
البته کالین اندرسون، پژوهشگر امنیت سایبری که گزارش کارنگی را تهیه کرده، میگوید به نظر میرسد گروههای هکری مانند بچهگربه موشکی در ایران، در قالب پیمانکاران و شرکتهای کوچکی کار میکنند که ضرورتا همه فعالیتهایشان رسمی و وابسته به نهادهای حکومتی نیست. شمار هکرها و هویت واقعی همه اشخاص در این گروههای هکری روشن نیست و دست کم در یک مورد یک شخص در دو گروه مختلف شناسایی شده، که میتواند به معنی ارتباط کاری یا سازمانی گروهها با یکدیگر باشد.
مستندات این گزارش چه طور به دست آمده؟
در مواردی قربانیان حملات با مختصصان امنیت سایبری تماس میگیرند و اطلاعات مربوط به حمله، مثلا ایمیل حاوی بدافزار یا لینک فیشینگ را به آنها میدهند.
ویژگیهای فنی موجود در این مستندات بررسی میشود و به عنوان مثال آدرس فرستنده، نشانی اینترنتی (آیپی)، بدافزار یا صفحه فیشینگ مورد استفاده، سرورهای مورد استفاده و ردپاهای دیگری نظیر آن به دست میآید.
از آنجا که یک گروه مادامی که لو نرفته ممکن است از ابزارها، کدها و سرویسهای مشابهی استفاده کند، میتوان آن را شناسایی کرده و ردش را در حملات مختلف دید.
در مواردی بدافزارها و ذخیرهسازی اطلاعات ربودهشده بر سرورهای مورد استفاده هکرها نقاط ضعف امنیتی دارند که اقدامات آنها را لو میدهد.
یک روش دیگر به دست آمدن چنین اطلاعاتی “سینکهولینگ“ است. اصطلاحی که برای منحرف کردن مسیر اطلاعات استفاده میشود.
شیوه عمل در سینکهولینگ از این قرار است:
هر بدافزاری برای فرستادن اطلاعات ربودهشده از قربانی به هکر، اطلاعات را به آدرسی میفرستد. متخصصان امنیت سایبری میتوانند در مواردی اطلاعات را رهگیری کنند و به طور کامل به آنچه هکر میبیند دسترسی داشته باشند.
مستندات مورد استناد در این گزارش هر یک به یکی از این شیوهها به دست آمده است.
گروه مشهور به بچهگربه موشکی تنها گروهی نیست که در سالهای اخیر از داخل ایران مقامها و چهرههای نزدیک به حسن روحانی را هدف گرفته است. از میانه زمستان ۱۳۹۲ تا بهار ۱۳۹۳ گروهی دیگر، که شرکتهای امنیت سایبری غربی آن را به نام “بچهگربه پرنده” ( Flying Kitten) میشناسند به شماری از چهرههای دیپلماتیک حمله کرد. علاوه بر محمدجواد ظریف، عباس عراقچی، مجید تختروانچی، صادق خرازی، حسین موسویان و سیروس ناصری هدف گروه بچهگربه پرنده قرار گرفتند. مقطعی که این حملات طی آن رخ دادهاند بین توافق موقت ژنو و توافق جامع هستهای است. در این مدت هکرهای بچهگربه پرنده با دست کم دو ایمیل جعلی که مشابه ایمیلهای آشنایان مقامهای دولت و اطرافیان حسن روحانی بوده، تلاش کردهاند تا با آنها ارتباط برقرار کرده و فریبشان دهند که فایلی را از طریق ایمیل دانلود و نصب کنند. فایلی که قاعدتا جاسوسافزار بوده است.
چنان که از اطلاعات لو رفته از این دو اکانت جعلی برمیآید، مقامهای دولت حسن روحانی چندین مکاتبه با هکر داشتهاند.
ادامه ای مقاله را در بی بی سی فارسی بخوانید.
محمدجواد ظریف, حسین فریدون و عباس عراقچی از اهداف هکر ها