ايران امروز

نشريه خبری سياسی الكترونيك

Iran Emrooz (iranian political online magazine)

iran-emrooz.net | Tue, 15.09.2026, 19:59
هشدار درباره یک بدافزار جاسوسی مرتبط با ایران

۱۵ سپتامبر ۲۰۲۶

نهادهای امنیتی بریتانیا، آمریکا و هلند به‌طور مشترک یک هشدار امنیت سایبری درباره یک جاسوس‌افزار مرتبط با ایران منتشر کرده‌اند و درباره حملات جاسوسی سایبری منتسب به ایران علیه دستگاه‌های مجهز به سیستم عامل ویندوز هشدار داده‌اند.

نهادهای امنیتی بریتانیا، آمریکا و هلند به‌طور مشترک یک هشدار امنیت سایبری درباره یک جاسوس‌افزار مرتبط با ایران منتشر کرده‌اند.

بر اساس گزارش‌ها، این هشدار هماهنگ‌شده از سوی «مرکز ملی امنیت سایبری» بریتانیا (NCSC)، پلیس فدرال آمریکا (FBI) و سازمان اطلاعات و امنیت هلند (AIVD)، فعالیت‌های جاسوسی مخربی را هدف قرار می‌دهد که به‌طور مشخص منتقدان حکومت ایران، فعالان و روزنامه‌نگاران را نشانه گرفته‌اند.

طبق ارزیابی این نهادها، بازیگران سایبری نزدیک به حکومت ایران عمدتاً از خانواده‌ای از بدافزارها با نام «چوزن بریک» (CHOSEN BRICK) استفاده می‌کنند. مهاجمان از طریق سرویس‌های پیام‌رسانی مانند واتس‌اپ و تلگرام با قربانیان احتمالی تماس برقرار می‌کنند.

آن‌ها با بهره‌گیری از روش‌های هدفمند «فیشینگ نیزه‌ای» (Spear Phishing) تلاش می‌کنند افراد مورد نظر را به باز کردن فایل‌های آلوده ترغیب کنند. در صورت موفقیت‌آمیز بودن آلودگی، این نرم‌افزار کنترل کامل دستگاه را در اختیار می‌گیرد.

قابلیت‌های گسترده جاسوسی در سیستم‌های ویندوزی

این بدافزار برای دستگاه‌های مجهز به سیستم‌عامل ویندوز طراحی شده و حتی پس از راه‌اندازی مجدد سیستم نیز روی رایانه باقی می‌ماند. پس از نصب، برنامه جاسوسی قادر است طیف گسترده‌ای از داده‌های حساس را جمع‌آوری کند.

از جمله این اطلاعات می‌توان به فهرست مخاطبان، ایمیل‌ها، پیام‌های گفت‌وگو و اطلاعات حساب‌های کاربری در شبکه‌های اجتماعی اشاره کرد. علاوه بر این، بدافزار می‌تواند از صفحه نمایش تصویر تهیه کند، تنظیمات امنیتی دستگاه را دستکاری کند و با دسترسی به میکروفون، محیط اطراف را شنود کند.

اف‌بی‌آی استفاده از این بدافزار را مستقیماً به وزارت اطلاعات و امنیت جمهوری اسلامی ایران (MOIS) نسبت داده است. به گفته این نهاد، هدف اصلی این عملیات‌ها سرقت اطلاعات محرمانه و همچنین تخریب هدفمند اعتبار و حیثیت افراد مورد هدف است. مرکز ملی امنیت سایبری بریتانیا نیز ارزیابی مشابهی ارائه کرده و معتقد است که ایران به احتمال بسیار زیاد از فعالیت‌های سایبری خود به‌طور هدفمند برای سرکوب دگراندیشان و منتقدان حکومت استفاده می‌کند.

پل چیچستر، مدیر «مرکز ملی امنیت سایبری» بریتانیا، در این زمینه اعلام کرد که تهران از روش‌های نظارت دیجیتال به شکلی بی‌ملاحظه علیه مخالفان استفاده می‌کند. به گفته این مرکز، داده‌های به‌دست‌آمده از برخی فعالان و مخالفان پیش‌تر در وب‌سایت‌های حامی ایران منتشر شده است.

راه‌اندازی سامانه اینترنتی «علاج»

بیانیه مشترک سه نهاد اطلاعاتی در واقع به‌روزرسانی هشدار قبلی «مرکز ملی امنیت سایبری» بریتانیا در مارس ۲۰۲۶ است که درباره گروه «هندالا هک» (Handala Hack) منتشر شده بود. سازمان اطلاعات و امنیت هلند (AIVD) اعلام کرد افرادی که تحت تأثیر این تهدید قرار گرفته‌اند از موضوع آگاه شده‌اند. با این حال، شمار دقیق افراد آسیب‌دیده یا نفوذشده در سطح منطقه‌ای یا جهانی هنوز مشخص نیست.

این جاسوسی دیجیتال در چارچوب اقدامات گسترده‌تری قرار می‌گیرد که هدف آن افزایش کنترل حکومت ایران بر ایرانیان خارج از کشور است. در ۱۴ سپتامبر ۲۰۲۶، نهادهای ایرانی سامانه اینترنتی «علاج» را راه‌اندازی کردند.

بر اساس توضیحات رسمی، هدف این پلتفرم کمک به حفظ امنیت ملی از طریق فراهم کردن امکان گزارش محرمانه افرادی است که به‌عنوان منتقدان احتمالی حکومت در خارج از کشور شناخته می‌شوند؛ امکانی که گزارش‌دهی از طریق شبکه‌های اجتماعی را نیز شامل می‌شود.

طبق اطلاعات منتشرشده در وب‌سایت این سامانه، تاکنون ۶۰۰ نفر گزارش شده‌اند و هویت برخی از ایرانیان مقیم خارج نیز منتشر شده است. برآوردها نشان می‌دهد حدود چهار میلیون نفر با تابعیت ایرانی یا پیشینه مهاجرتی ایرانی در خارج از کشور زندگی می‌کنند.


۱. زمینه و معرفی تهدید

- ماهیت تهدید: بدافزار «چوزین بریک» (CHOSEN BRICK) یک خانواده بدافزاری است که حداقل از سال ۲۰۲۵ برای هدف قرار دادن افراد در سراسر جهان (با تمرکز ویژه بر بریتانیا، آمریکا و هلند) استفاده شده است.
- انگیزه و پیامدهای واقعی: فعالیت‌های سایبری ایران تقریباً به‌طور قطع در خدمت سرکوب افرادی است که رژیم آن‌ها را تهدید می‌داند (مخالفان، فعالان و روزنامه‌نگاران). در برخی موارد، این فعالیت‌های سایبری مقدمه‌ای برای عملیات‌های فیزیکی، شامل ربایش (Kidnapping) یا عملیات مرگبار علیه افراد در خارج از کشور بوده است.
- خطر افشای اطلاعات: جزئیات شخصی برخی از قربانیان قبلی این بدافزار در سایت‌های افشای اطلاعات (Leak sites) طرفدار ایران منتشر شده است که این امر خطر امنیت جانی و آزار و اذیت (Harassment) آن‌ها را به‌طور چشمگیری افزایش می‌دهد.

۲. روش حمله

مهاجمان رویکردی بسیار شخصی‌سازی‌شده (Tailored) دارند و مراحل حمله به شرح زیر است:

▪️ایجاد اعتماد: مهاجمان قبل از ارسال بدافزار، از طریق پیام‌رسان‌هایی مانند واتس‌اپ و تلگرام با قربانی ارتباط برقرار می‌کنند. آن‌ها با استفاده از تحقیقات گسترده قبلی (OSINT)، خود را به‌عنوان فردی که قربانی او را می‌شناسد یا به‌عنوان “پشتیبانی فنی” همان پلتفرم پیام‌رسان جا می‌زنند.
▪️طعمه‌های جعلی: فایل مخرب به‌گونه‌ای طراحی شده که کاملاً معتبر به نظر برسد. نمونه‌های مشاهده‌شده شامل فایل‌های نصبی جعلی نرم‌افزارهای معروف مانند Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player, KeePass و حتی فایل‌های جعلی حاوی نتایج اسکن MRI پزشکی بوده است.
▪️استراتژی دو مرحله‌ای: مهاجم اغلب ابتدا دستگاه کاری یا سازمانی قربانی را هدف قرار می‌دهد. اگر تحویل بدافزار به دلیل کنترل‌های امنیتی سازمانی شکست بخورد، مهاجم به‌سرعت تغییر تاکتیک داده و از قربانی می‌خواهد که فایل را در دستگاه شخصی خود باز کند تا از سد فایروال‌ها و آنتی‌ویروس‌های سازمانی عبور کند.
▪️فریب بصری: هنگام اجرای فایل، یک صفحه نمایش معتبر و مرتبط با موضوع طعمه (مثلاً پنجره نصب نرم‌افزار یا نمایش تصویر MRI) به کاربر نشان داده می‌شود تا فریب حفظ شود، در حالی که در پس‌زمینه، هسته اصلی بدافزار CHOSEN BRICK دانلود و اجرا می‌شود.

۳. نصب، پایداری و فرار از تشخیص

▪️مکانیسم پایداری: بدافزار برای باقی ماندن در سیستم پس از ری‌استارت، از کلیدهای رجیستری ویندوز استفاده می‌کند. رایج‌ترین مسیر، کلید `Run` در آدرس `HKCU\Software\Microsoft\Windows\CurrentVersion\Run` است. این روش نیاز به دسترسی ادمین (Administrator) ندارد و به‌طور خودکار با ورود کاربر اجرا می‌شود.
▪️فرار از آنتی‌ویروس: بدافزار به‌طور فعال تلاش می‌کند تا استثناهایی (Exclusions) در Microsoft Defender ایجاد کند تا از اسکن و شناسایی شدن جلوگیری نماید.
▪️کانال فرمان و کنترل: برخلاف بسیاری از بدافزارها که از سرورهای اختصاصی استفاده می‌کنند، CHOSEN BRICK برای ارتباط با سرور کنترل از ربات‌های تلگرام استفاده می‌کند تا ترافیک مخرب خود را در میان ترافیک قانونی تلگرام پنهان کند.
▪️امنیت عملیاتی مهاجم: هر دستگاه قربانی به یک Bot ID منحصر‌به‌فرد در تلگرام متصل می‌شود. این کار یک اقدام احتیاطی برای جلوگیری از “آلودگی متقاطع” (Cross-contamination) است؛ یعنی اگر یک ربات مسدود یا کشف شود، سایر قربانیان تحت تأثیر قرار نمی‌گیرند.
▪️حرکت جانبی: این بدافزار به‌طور خودکار قابلیت حرکت در شبکه را ندارد و بر روی یک دستگاه متمرکز است. اما قابلیت دانلود بدافزارهای ثانویه را دارد که از نظر فنی می‌تواند برای حرکت جانبی استفاده شود.

۴. اقدامات پس از نفوذ و سرقت داده

این بدافزار مانند یک “آچار فرانسه” عمل می‌کند و دستورات متنوعی را از طریق ربات تلگرام می‌پذیرد:

▪️جرم‌شناسی دیجیتال معکوس: لیست کردن فرآیندهای در حال اجرا و اطلاعات سیستم.
▪️جاسوسی محیطی: فعال‌سازی میکروفون برای ضبط صدا و ضبط مداوم صفحه نمایش. این ویژگی بسیار حیاتی است، زیرا به مهاجم اجازه می‌دهد مخاطبان، موقعیت مکانی و “الگوی زندگی” قربانی را نقشه‌برداری کند.
▪️ سرقت داده‌های ارتباطی: استخراج داده‌های تلگرام و واتس‌اپ از نسخه‌های تحت وب (Web browsers) و سرقت محتوای ایمیل‌ها.
▪️تخریب: قابلیت حذف فایل‌ها و حتی پاک‌سازی کامل سیستم (Wipe) در صورت نیاز مهاجم.
▪️ مسیرهای خروج داده: داده‌ها از طریق ربات تلگرام یا سرویس‌های ذخیره‌سازی ابری قانونی اما ناشناس مانند VultrObjects و StorjShare خارج می‌شوند. نسخه‌های جدیدتر از پروکسی‌های HTTPS/SOCKS5 برای پنهان‌سازی بیشتر ارتباطات تلگرامی استفاده می‌کنند.
▪️ نکته فنی جالب: اگر بدافزار ثانویه دانلود شود، معمولاً در مسیری غیراستاندارد ذخیره می‌شود: `C:Windows SysWOW64` (توجه به فاصله بعد از کلمه Windows؛ این یک دایرکتوری جعلی است که توسط مهاجم ساخته شده تا شبیه به پوشه سیستمی واقعی `C:\Windows\SysWOW64` به نظر برسد).

۵. نحوه بررسی و کشف آلودگی

سازمان‌ها و افراد مشکوک باید اقدامات زیر را انجام دهند:

▪️ بررسی رجیستری برای پایداری: اجرای دستور زیر در PowerShell برای یافتن برنامه‌هایی که به‌طور خودکار اجرا می‌شوند:
  `reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run`
▪️ نمونه مقادیر مخرب مشاهده‌شده:
▪️نام: `SMQDService` | مسیر: `C:\ProgramData\SMQDServicePackages\...\smdqservice.exe`
▪️نام: `winappx` | مسیر: `C:\Users\All Users\MicrosoftDistribution\sysmain\winappx.exe`
  (توجه: این نام‌ها قطعی نیستند و مهاجم می‌تواند آن‌ها را تغییر دهد).
▪️بررسی ترافیک شبکه (Network Logs): جستجو در لاگ‌های DNS و پروکسی سازمانی برای یافتن ارتباطات غیرعادی با دامنه‌های زیر:
▪️ `api[.]telegram[.]org`
▪️ `backblazeb2[.]com`
▪️ `vultrobjects[.]com`
▪️ `storjshare[.]io`
▪️ `iproxyal[.]com`
▪️ `lightningproxies[.]net`

۶. راهکارهای کاهش ریسک و مقابله

برای کاربران و افراد در معرض خطر (به‌ویژه بر روی دستگاه‌های شخصی):
۱. هوشیاری در برابر مهندسی اجتماعی: هرگز نرم‌افزاری را از طریق لینک یا پیوست ارسالی در پیام‌رسان‌ها نصب نکنید. همیشه نرم‌افزار را مستقیماً از وب‌سایت رسمی یا فروشگاه اپلیکیشن دستگاه دانلود کنید.
۲. به‌روزرسانی خودکار: سیستم‌عامل و تمام برنامه‌ها را به‌روز نگه دارید.
۳. حفاظت از نقطه پایانی: آنتی‌ویروس را فعال نگه دارید و هرگز هشدارهای SmartScreen ویندوز را هنگام دانلود یا اجرای فایل‌ها غیرفعال یا نادیده نگیرید.

برای مدیران شبکه و سازمان‌ها:
ض. احراز هویت: استفاده از MFA مقاوم در برابر فیشینگ (مانند کلیدهای امنیتی فیزیکی یا اپلیکیشن‌های Authenticator، نه پیامک).
۲. مدیریت دستگاه‌ها: اعمال کنترل‌های سخت‌گیرانه مانند لیست سفید برنامه‌ها (Application Allowlisting) تا فقط نرم‌افزارهای تأییدشده اجرا شوند.
۳. امنیت ایمیل: فعال‌سازی قابلیت‌های پیشرفته اسکن و امنیت ایمیل ارائه‌شده توسط سرویس‌دهنده.
۴. نظارت فعال: پیاده‌سازی مانیتورینگ نقاط پایانی (EDR) و شبکه، و جستجوی فعالانه شاخص‌های آلودگی (IOCs) ذکرشده در این گزارش در لاگ‌های جمع‌آوری‌شده.
۵. آموزش کارکنان: از آنجا که مهاجمان دستگاه‌های شخصی را نیز هدف قرار می‌دهند، سازمان‌ها باید این هشدار را به کارکنان در معرض خطر رسانده و به آن‌ها در بررسی دستگاه‌های شخصی‌شان کمک کنند.