افشای سرور هکرهای وابسته به ایران؛ اطلاعات حساس متروی لس‌آنجلس و اهداف اسرائیلی لو رفت

۰۱ تیر ۱۴۰۵

یک سرور پشتیبان متعلق به گروه سایبری «ابابیل میناب» (Ababil of Minab) که از اواخر مارس ۲۰۲۶ حملات مخربی را علیه اهدافی در آمریکا و خاورمیانه آغاز کرده بود، به دلیل پیکربندی نادرست به‌صورت کاملا باز در اینترنت رها شد و ابعاد گسترده جاسوسی این گروه را آشکار کرد. این نشت اطلاعاتی نه تنها دسترسی هکرها به سیستم‌های کنترل زیرساخت‌های حیاتی آمریکا (مانند متروی لس‌آنجلس) را تایید می‌کند، بلکه هویت ده‌ها قربانی دیگر در اسرائیل و ترکیه را که پیش‌تر مخفی مانده بود، برملا ساخت.

ماجرا: طبق گزارش پژوهشگران Hunt.io، یک سرور میزبان واسط با آدرس آی‌پی مشخص در هلند کشف شده که حاوی ۲,۲۳۸ فایل و حدود ۵ گیگابایت داده ربوده شده از قربانیان است. این سرور به دلیل اشتباه هکرها، بدون هیچ لایه امنیتی در دسترس عموم قرار گرفته بود.

زیر ذره‌بین: بررسی داده‌های لو رفته نشان می‌دهد که سیستم‌های مدیریت حمل‌ونقل و اطلاعات پرسنلی چندین سازمان بزرگ به مخاطره افتاده است:

  • متروی لس‌آنجلس (LA Metro): بیش از ۱ گیگابایت نسخه پشتیبان از پایگاه‌های داده اس‌کیوال شامل سیستم‌های حساس کنترل قطار و زمان‌بندی (SCADA)، مدیریت محوطه ریلی، اطلاعات پرسنلی و آرشیو ایمیل‌های کارکنان افشا شده است.
  • مرکز دانشگاهی روپین (Ruppin) در اسرائیل: بیش از ۲ گیگابایت داده، شامل اطلاعات تحصیلی و دانشگاهی بر روی این سرور ثبت شده است.
  • شرکت‌های اسرائیلی و ترکیه‌ای: اطلاعات حساس گروه رسانه‌ای ایفات (Ifat)، پلتفرم تبلیغاتی Courier و کارگزاری بیمه Ada Broker ترکیه (شامل کد ملی، آدرس و اطلاعات مالی مشتریان) در میان فایل‌ها دیده می‌شود.

پشت‌صحنه: ردپای دیجیتال به‌جامانده در تاریخچه فرمان‌های سرور (bash_history)، ارتباط مستقیم این زیرساخت را با سرورهای یک کارزار فیشینگ ایرانی علیه سربازان ارتش اسرائیل در سال ۲۰۲۵ تایید می‌کند. شرکت امنیتی گامبیت (Gambit Security) با اطمینان بالا این عملیات را به گروه «سایه سیاه» (Black Shadow) وابسته به وزارت اطلاعات ایران منتسب کرده است.

سازوکار: هکرها برای پنهان‌کاری، یک ابزار سفارشی بر پایه فریم‌ورک Flask توسعه داده بودند که فایل‌های حجیم قربانیان را به‌صورت تکه‌های کوچک و رمزگذاری‌شده (AES-CBC) دریافت و بازسازی می‌کرد. در یک اقدام انحرافی، این ابزار تمام درخواست‌های ناشناس یا آدرس‌های اشتباه روی سرور را به وب‌سایت رسمی پلیس فدرال آمریکا هدایت می‌کرد تا عادی جلوه کند.

ردپای ایران: فایل .bash_history روی سرور، انتقال مستقیم داده از آدرس 31.172.87.20 را ثبت کرده، همان آی‌پی که Hunt.io پیش‌تر آن را با دامنه nefeshhope[.]com مرتبط دانسته بود؛ یک درگاه جعلی پشتیبانی روان‌پزشکی که در اوت ۲۰۲۵ برای هدف قرار دادن سربازان ارتش اسرائیل و انتشار بدافزار به کار رفت. شرکت Gambit Security این عملیات را با اطمینان بالا به گروه «سایه سیاه» (Black Shadow) وابسته به وزارت اطلاعات ایران نسبت داده است.

دیدگاه سرتفا: ارتباط زیرساختی میان این کارزار و عملیات فیشینگ علیه سربازان اسرائیلی در ۲۰۲۵ الگویی را نشان می‌دهد که ما بارها در بازیگران وابسته به وزارت اطلاعات رصد کرده‌ایم: استفاده چندباره از زیرساخت در عملیات‌های متفاوت با فاصله زمانی کوتاه. باز ماندن این سرور یک نقص عملیاتی جدی به حساب می‌آید.

حرف آخر: وجود داده‌های یک شبکه حمل‌ونقل عمومی، اطلاعات هویتی شهروندان ترکیه و اعتبارنامه‌های شبکه یک رسانه اسرائیلی روی یک سرور از گسترده بودن دامنه واقعی این کارزار خبر می‌دهد. با این حال یک خطای ساده فنی تمام آن را برملا کرد.