تاکتیک‌های جدید هکرهای حکومتی ایران؛ تلفیق هوش مصنوعی، فریب انسانی و بدافزار پیشرفته

۰۱ مرداد ۱۴۰۵

گروه هکری APT42 (وابسته به سپاه پاسداران) با ارتقای مدل‌های عملیاتی پیشین خود، شناسایی اقداماتش را دشوارتر و مقیاس حملاتش را گسترده‌تر کرده است. این گروه با تلفیق هوش مصنوعی، ارتباطات جعلی و بدافزار تازه‌ای به نام TAMECAT، ابعاد جدیدی به قابلیت‌های جاسوسی سایبری خود افزوده است.

ماجرا: گروه APT42 در جدیدترین کارزار خود در اوایل ۲۰۲۶، با دقت بیشتری استراتژی عملیاتی خود را اجرا کرده است:

  • استفاده از هوش مصنوعی: آن‌ها برای شناسایی اهداف، ساخت هویت‌های جعلی، ترجمه، توسعه، رفع اشکال کد و پژوهش روی روش‌های نفوذ از هوش مصنوعی بهره می‌برند.
  • پلتفرم جدید TAMECAT: تبدیل بدافزار TAMECAT از یک بارگذار ساده به یک زیرساخت جاسوسی و جمع‌آوری داده‌ ماژولار.
  • عملیات هم‌زمان با مناقشات منطقه‌ای: در ماه مارس ۲۰۲۶ (هم‌زمان با جنگ ایالات متحده، اسرائیل و جمهوری اسلامی)، شاخه‌ای مرتبط با این گروه با نام TA453 یک اندیشکده آمریکایی را هدف حملات فیشینگ قرار داد.

سازوکار: مراحل نفوذ در کارزارهای اخیر APT42 از الگوی پیچیده و چندلایه‌ای پیروی می‌کند:

  • برقراری ارتباط طولانی‌مدت: مهاجمان با حساب‌های جعلی، هفته‌ها از طریق ایمیل و سپس واتس‌اپ اعتماد هدف را جلب می‌کنند.
  • سوءاستفاده از مکانیزم‌های داخلی ویندوز: ارسال دعوت‌نامه‌های ساختگی که پروتکل search-ms در ویندوز را فراخوانی کرده و سیستم کاربر را به یک سرویس‌دهنده WebDAV تحت کنترل مهاجم متصل می‌کند.
  • استخراج اطلاعات حساس بدون نیاز به فایل: استفاده از فایل‌های میانبر LNK ظاهرشده در پوشه‌های اشتراکی، اجرای دستورات curl از طریق cmd.exe و بارگیری ماژول‌های PowerShell در حافظه.

زیر ذره‌بین: ماژول‌های جدید TAMECAT به مهاجم اجازه می‌دهند فراتر از آلوده‌سازی ساده عمل کنند:

  • مهاجم مرورگر Edge را با دستور --remote-debugging-port=9222 به‌صورت مخفی اجرا کرده و از طریق پروتکل DevTools، کوکی‌های رمزگشایی‌شده را استخراج می‌کند.
  • با ابزار PsSuspend فعالیت مرورگر کروم را متوقف می‌کند تا قفل دیتابیس‌ها باز شده و تمام گذرواژه‌ها و اطلاعات حساس ذخیره‌شده به‌سرعت منتقل شوند.
  • اطلاعات نرم‌افزارها، فایل‌های متنی، تصاویر لاگین، فریم‌ورک‌های ثبت‌شده و حتی فایل‌های .ost اوت‌لوک جمع‌آوری شده و از طریق ای‌پی‌آی‌های دیسکورد، تلگرام یا زیردامنه‌های Netlify خارج می‌شوند.

ردپای ایران: شواهد فنی، زیرساختی و زمینه‌ای ارتباط کامل این کارزار با نهادهای اطلاعاتی ایران را تایید می‌کند:

  • در مارس ۲۰۲۶، یکی از دفاتر مرتبط با اپراتورهای سایبری سپاه (واقع در خیابان ملک‌لو در شرق تهران) که پیش‌تر توسط مقامات قضایی آمریکا تحریم شده بودند، هدف حملات نظامی قرار گرفت. این مرکز از زیرساخت‌های کلیدی پشتیبانی از فیشینگ علیه مقامات و اندیشکده‌های آمریکایی بود.

دیدگاه سرتفا: ارزیابی ما نشان می‌دهد که ارتقای ابزارهای APT42، لزوم تغییر در استراتژی‌های دفاعی را اجتناب‌ناپذیر کرده است:

  • تکیه بر کیفیت نگارش متن یا غلط‌های املایی، حالا دیگر سنجه معتبری برای تشخیص فیشینگ نیست؛ هوش مصنوعی روان‌نویسی متون فیشینگ را بی‌نقص کرده است.
  • تغییر رمز عبور پس از آلودگی به TAMECAT به‌هیچ‌وجه کافی نیست؛ چرا که نشست‌های فعال و کوکی‌های مرورگر به سرقت می‌روند. تیم‌های امنیتی باید بلافاصله تمام توکن‌ها و نشست‌های فعال کاربر را ابطال کنند.
  • مسدود کردن ساده دامنه‌ها کاربرد چندانی ندارد. تحلیل الگوی رفتار مانند فراخوانی search-ms توسط مرورگر و متعاقبا ارتباط rundll32.exe با سرویس‌های WebDAV، دقیق‌ترین مسیر شناسایی این بدافزار است.

حرف آخر: خطر اصلی APT42 نه در یک بدافزار ساختارشکن، بلکه در ترکیب صبورانه فریب‌های انسانی با ابزارهای داخلی سیستم‌عامل و زیرساخت‌های ابری معتبر نهفته است؛ روندی که مقابله با آن نیازمند پایش هم‌زمان هویت، ایمیل و رفتارها در مرحله پایانی است.