یک سرور پشتیبان متعلق به گروه سایبری «ابابیل میناب» (Ababil of Minab) که از اواخر مارس ۲۰۲۶ حملات مخربی را علیه اهدافی در آمریکا و خاورمیانه آغاز کرده بود، به دلیل پیکربندی نادرست بهصورت کاملا باز در اینترنت رها شد و ابعاد گسترده جاسوسی این گروه را آشکار کرد. این نشت اطلاعاتی نه تنها دسترسی هکرها به سیستمهای کنترل زیرساختهای حیاتی آمریکا (مانند متروی لسآنجلس) را تایید میکند، بلکه هویت دهها قربانی دیگر در اسرائیل و ترکیه را که پیشتر مخفی مانده بود، برملا ساخت.
ماجرا: طبق گزارش پژوهشگران Hunt.io، یک سرور میزبان واسط با آدرس آیپی مشخص در هلند کشف شده که حاوی ۲,۲۳۸ فایل و حدود ۵ گیگابایت داده ربوده شده از قربانیان است. این سرور به دلیل اشتباه هکرها، بدون هیچ لایه امنیتی در دسترس عموم قرار گرفته بود.
زیر ذرهبین: بررسی دادههای لو رفته نشان میدهد که سیستمهای مدیریت حملونقل و اطلاعات پرسنلی چندین سازمان بزرگ به مخاطره افتاده است:
- متروی لسآنجلس (LA Metro): بیش از ۱ گیگابایت نسخه پشتیبان از پایگاههای داده اسکیوال شامل سیستمهای حساس کنترل قطار و زمانبندی (SCADA)، مدیریت محوطه ریلی، اطلاعات پرسنلی و آرشیو ایمیلهای کارکنان افشا شده است.
- مرکز دانشگاهی روپین (Ruppin) در اسرائیل: بیش از ۲ گیگابایت داده، شامل اطلاعات تحصیلی و دانشگاهی بر روی این سرور ثبت شده است.
- شرکتهای اسرائیلی و ترکیهای: اطلاعات حساس گروه رسانهای ایفات (Ifat)، پلتفرم تبلیغاتی Courier و کارگزاری بیمه Ada Broker ترکیه (شامل کد ملی، آدرس و اطلاعات مالی مشتریان) در میان فایلها دیده میشود.
پشتصحنه: ردپای دیجیتال بهجامانده در تاریخچه فرمانهای سرور (bash_history)، ارتباط مستقیم این زیرساخت را با سرورهای یک کارزار فیشینگ ایرانی علیه سربازان ارتش اسرائیل در سال ۲۰۲۵ تایید میکند. شرکت امنیتی گامبیت (Gambit Security) با اطمینان بالا این عملیات را به گروه «سایه سیاه» (Black Shadow) وابسته به وزارت اطلاعات ایران منتسب کرده است.
سازوکار: هکرها برای پنهانکاری، یک ابزار سفارشی بر پایه فریمورک Flask توسعه داده بودند که فایلهای حجیم قربانیان را بهصورت تکههای کوچک و رمزگذاریشده (AES-CBC) دریافت و بازسازی میکرد. در یک اقدام انحرافی، این ابزار تمام درخواستهای ناشناس یا آدرسهای اشتباه روی سرور را به وبسایت رسمی پلیس فدرال آمریکا هدایت میکرد تا عادی جلوه کند.
ردپای ایران: فایل .bash_history روی سرور، انتقال مستقیم داده از آدرس 31.172.87.20 را ثبت کرده، همان آیپی که Hunt.io پیشتر آن را با دامنه nefeshhope[.]com مرتبط دانسته بود؛ یک درگاه جعلی پشتیبانی روانپزشکی که در اوت ۲۰۲۵ برای هدف قرار دادن سربازان ارتش اسرائیل و انتشار بدافزار به کار رفت. شرکت Gambit Security این عملیات را با اطمینان بالا به گروه «سایه سیاه» (Black Shadow) وابسته به وزارت اطلاعات ایران نسبت داده است.
دیدگاه سرتفا: ارتباط زیرساختی میان این کارزار و عملیات فیشینگ علیه سربازان اسرائیلی در ۲۰۲۵ الگویی را نشان میدهد که ما بارها در بازیگران وابسته به وزارت اطلاعات رصد کردهایم: استفاده چندباره از زیرساخت در عملیاتهای متفاوت با فاصله زمانی کوتاه. باز ماندن این سرور یک نقص عملیاتی جدی به حساب میآید.
حرف آخر: وجود دادههای یک شبکه حملونقل عمومی، اطلاعات هویتی شهروندان ترکیه و اعتبارنامههای شبکه یک رسانه اسرائیلی روی یک سرور از گسترده بودن دامنه واقعی این کارزار خبر میدهد. با این حال یک خطای ساده فنی تمام آن را برملا کرد.
