کد خبر: ۱۰۵۴

APT Iran ظهور کرد؛ ادعای حمله به AT&T و تهدید زیرساخت‌های آمریکا

APT Iran ظهور کرد؛ ادعای حمله به AT&T و تهدید زیرساخت‌های آمریکا

گروه APT Iran مسئولیت اختلال AT&T در تگزاس را بر عهده گرفت؛ اما این شرکت حمله سایبری را رد کرده است. جزئیات ادعا و ارتباط احتمالی با CyberAv3ngers.

گروهی با نام APT Iran در حالی در فضای سایبری ظاهر شده که مدعی است در اختلال گسترده خدمات شرکت مخابراتی AT&T در تگزاس نقش داشته و پیش از آن نیز یک شرکت میزبانی وب در ترکیه را هدف قرار داده است. این گروه همچنین تهدید کرده که زیرساخت‌های آب، انرژی و مخابرات در آمریکا را هدف قرار خواهد داد.

با این حال، مهم‌ترین نکته در این پرونده آن است که ادعای APT Iran درباره حمله سایبری به AT&T تأیید نشده است. خود AT&T اعلام کرده که هیچ شواهدی از حمله سایبری پیدا نکرده و اختلال ایجادشده را به تلاش برای سرقت کابل نسبت داده است.

در این مقاله می‌خوانید

  • APT Iran چیست و چه زمانی ظاهر شد؟

  • نخستین حمله ادعایی این گروه به Yesibeyaz Hosting

  • ادعای حمله به AT&T در تگزاس

  • واکنش AT&T به ادعای هکرها

  • تهدید APT Iran علیه آب، انرژی و مخابرات آمریکا

  • ارتباط احتمالی APT Iran با CyberAv3ngers

  • چرا حمله به AT&T هنوز تأیید نشده است؟

  • این ماجرا چه اهمیتی برای امنیت زیرساخت‌های حیاتی دارد؟

  • تحلیل ۲۴ نیوز از ظهور این گروه

APT Iran چیست؟

بر اساس گزارش منتشرشده از سوی ICNA در ۱۴ سپتامبر ۲۰۲۶، گروهی با نام APT Iran به‌تازگی وارد فضای عمومی سایبری شده است.

این گروه کانال تلگرامی خود را در ۹ سپتامبر ۲۰۲۶ ایجاد کرده و در پیام‌های منتشرشده در این کانال، خود را یک گروه هکری معرفی کرده است.

در چنین مواردی باید میان نامی که یک گروه برای خود انتخاب می‌کند و انتساب مستقل آن به یک دولت یا نهاد مشخص تفاوت قائل شد. صرف استفاده از نام «Iran» برای اثبات وابستگی سازمانی به ایران کافی نیست و برای انتساب قطعی، به شواهد فنی و اطلاعات مستقل بیشتری نیاز است.

نخستین حمله ادعایی؛ Yesibeyaz Hosting در ترکیه

ICNA گزارش داده است که نخستین حمله منتسب به APT Iran در ۳ اوت ۲۰۲۶ علیه یک شرکت میزبانی وب در ترکیه با نام Yesibeyaz Hosting انجام شده است.

طبق این گزارش، مهاجمان از یک Disk Wiper استفاده کرده‌اند؛ نوعی بدافزار یا ابزار مخرب که هدف آن می‌تواند حذف یا تخریب داده‌ها و از کار انداختن سیستم‌ها باشد.

ICNA مدعی است که این حمله باعث شد سرورهای این شرکت به‌طور کامل از کار بیفتند.

با وجود اهمیت این ادعا، گزارش ICNA جزئیات فنی کافی مانند نمونه بدافزار، شاخص‌های نفوذ (IoC)، روش اولیه دسترسی یا گزارش فنی منتشرشده از سوی قربانی را ارائه نمی‌کند. بنابراین این بخش نیز باید در پوشش خبری به‌عنوان ادعای گزارش‌شده بیان شود.

ادعای حمله به AT&T در تگزاس

مهم‌ترین بخش پرونده APT Iran به اختلال خدمات AT&T در تگزاس مربوط می‌شود.

بر اساس گزارش‌های منتشرشده، AT&T در ۷ سپتامبر ۲۰۲۶ با اختلال قابل‌توجهی در خدمات خود مواجه شد. شهرهایی از جمله:

  • Houston

  • Spring

  • Dallas

  • Fort Worth

  • Austin

در میان مناطق تحت تأثیر این اختلال قرار داشتند.

پس از انتشار گزارش‌های مربوط به قطعی، گروه APT Iran مدعی شد که در این حادثه نقش داشته است.

گروه همچنین ادعا کرد که فعالیت آن تنها به شبکه مخابراتی محدود نبوده و یک شرکت آب‌رسانی در تگزاس را نیز هدف قرار داده است.

اما در اینجا یک نکته اساسی وجود دارد: هیچ‌کدام از این ادعاها نباید بدون تأیید مستقل به‌عنوان حمله سایبری قطعی گزارش شوند.

AT&T ادعای حمله سایبری را رد کرد

AT&T پس از مطرح شدن ادعای APT Iran اعلام کرد که بررسی‌های این شرکت هیچ مدرکی مبنی بر وقوع حمله سایبری پیدا نکرده است.

طبق گزارش Chron، شرکت AT&T علت اختلال را تلاش برای سرقت کابل اعلام کرده است.

AT&T همچنین اعلام کرد که خدمات مختل‌شده مجدداً به حالت عادی بازگشته و شبکه برای اطمینان از پایداری عملیات تحت نظارت قرار دارد.

این موضع رسمی اهمیت زیادی دارد؛ زیرا نشان می‌دهد در حال حاضر دو روایت متفاوت درباره علت حادثه وجود دارد:

روایت توضیح
APT Iran ادعا می‌کند اختلال نتیجه عملیات سایبری این گروه بوده است
AT&T حمله سایبری را تأیید نمی‌کند و سرقت کابل را علت اختلال می‌داند

تا زمانی که شواهد فنی مستقلی منتشر نشود، نمی‌توان یکی از این دو روایت را به‌عنوان واقعیت قطعی معرفی کرد.

چرا ادعای APT Iran درباره AT&T قابل توجه است؟

اهمیت پرونده فقط به یک قطعی مخابراتی محدود نمی‌شود.

اگر ادعای گروه درباره حمله سایبری واقعی باشد، هدف قرار گرفتن یک شرکت بزرگ مخابراتی می‌تواند از منظر امنیت زیرساخت‌های حیاتی اهمیت داشته باشد.

اما حتی در صورت تأیید نشدن ادعا نیز خودِ تهدیدها قابل توجه هستند؛ زیرا گروه از هدف قرار دادن حوزه‌هایی مانند:

  • مخابرات

  • آب

  • انرژی

صحبت کرده است.

این بخش‌ها در صورت وقوع حمله واقعی می‌توانند پیامدهایی فراتر از سرقت اطلاعات داشته باشند و مستقیماً بر ارائه خدمات عمومی تأثیر بگذارند.

تهدید زیرساخت‌های آب و انرژی

APT Iran در پیام‌های خود تهدید کرده که زیرساخت‌های حیاتی آمریکا را هدف قرار خواهد داد.

در گزارش ICNA، علاوه بر مخابرات، آب و انرژی نیز در میان بخش‌هایی قرار گرفته‌اند که این گروه درباره هدف قرار دادن آن‌ها صحبت کرده است.

از منظر امنیت سایبری، این موضوع به‌خصوص در مورد سامانه‌های کنترل صنعتی (ICS) و فناوری عملیاتی (OT) اهمیت دارد؛ زیرا بسیاری از فرآیندهای فیزیکی در صنایع، تأسیسات آب و انرژی از طریق تجهیزات و شبکه‌های کنترلی مدیریت می‌شوند.

با این حال، تهدید یک گروه با حمله موفق تفاوت دارد و در پرونده حاضر نباید صرفاً بر اساس پیام‌های منتشرشده، وقوع نفوذ موفق به زیرساخت‌های حیاتی را قطعی دانست.

ارتباط APT Iran با CyberAv3ngers

یکی از نکات قابل توجه درباره این گروه، ارتباط احتمالی آن با CyberAv3ngers است.

CyberAv3ngers نامی شناخته‌شده در پرونده تهدیدهای سایبری علیه زیرساخت‌های حیاتی است و پیش‌تر نیز در گزارش‌های امنیتی بین‌المللی با فعالیت‌های منتسب به بازیگران مرتبط با ایران مطرح شده است.

با این حال، در مورد APT Iran باید با احتیاط صحبت کرد.

وجود شباهت، ارتباط یا ادعای وابستگی به یک گروه دیگر، به‌تنهایی اثبات نمی‌کند که تمام فعالیت‌های APT Iran تحت کنترل یک نهاد مشخص انجام می‌شود.

برای چنین انتسابی، تحلیلگران امنیت سایبری معمولاً به مجموعه‌ای از شواهد نیاز دارند؛ از جمله:

  • زیرساخت‌های فنی مشترک

  • کد یا ابزارهای مشترک

  • الگوهای عملیاتی مشابه

  • حساب‌ها و دامنه‌های مرتبط

  • روش‌های حمله مشترک

  • شواهد مستقل درباره ارتباط سازمانی

در نتیجه، در وضعیت فعلی بهتر است از عبارت‌هایی مانند «گروه منتسب به ایران» یا «گروهی که خود را APT Iran معرفی می‌کند» استفاده شود، نه اینکه وابستگی دولتی آن به‌عنوان یک واقعیت قطعی بیان شود.

یک نکته مهم درباره حادثه امنیتی قبلی AT&T

در گزارش ICNA به یک حادثه امنیتی قدیمی‌تر AT&T نیز اشاره شده است.

این شرکت در مارس ۲۰۲۴ اعلام کرده بود که داده‌های مشتریان از یک پلتفرم ابری متعلق به یک شخص ثالث به‌صورت غیرقانونی دانلود شده است.

با این حال، این حادثه ارتباط مستقیمی با ادعای فعلی APT Iran ندارد و نباید این دو رویداد با یکدیگر ترکیب شوند.

همچنین Cybernews در بررسی نمونه‌ای از داده‌های منتشرشده درباره حادثه قبلی، اعلام کرده بود که تأیید اصالت کل مجموعه داده دشوار است و نمونه اولیه تنها شامل اطلاعات یک فرد بوده است.

بنابراین استفاده از حادثه سال ۲۰۲۴ به‌عنوان «سابقه هک AT&T» بدون توضیح دقیق، می‌تواند باعث ایجاد برداشت نادرست درباره پرونده فعلی شود.

آیا AT&T واقعاً هک شده است؟

در حال حاضر نمی‌توان چنین نتیجه‌ای گرفت.

آنچه می‌دانیم:

  • اختلال خدمات AT&T در تگزاس رخ داده است.

  • APT Iran مسئولیت آن را بر عهده گرفته است.

  • این گروه ادعا کرده زیرساخت‌های دیگری را نیز هدف قرار داده است.

  • AT&T حمله سایبری را تأیید نکرده است.

  • AT&T علت اختلال را تلاش برای سرقت کابل اعلام کرده است.

  • شواهد فنی مستقلی که نقش APT Iran را در این اختلال ثابت کند، در منابع مورد بررسی ارائه نشده است.

بنابراین تیترهایی مانند «هکرهای ایرانی AT&T را هک کردند» در شرایط فعلی بیش از اندازه قطعی هستند.

عبارت دقیق‌تر این است:

«گروهی با نام APT Iran مسئولیت اختلال AT&T را بر عهده گرفت؛ این ادعا تأیید نشده است.»

چرا گروه‌های هکری مسئولیت اختلال‌ها را بر عهده می‌گیرند؟

مسئولیت‌پذیری یک گروه هکری لزوماً به معنای انجام واقعی حمله نیست.

گروه‌ها ممکن است با انتشار چنین ادعاهایی تلاش کنند:

  • اعتبار خود را در جامعه هکری افزایش دهند.

  • توانایی عملیاتی خود را بزرگ‌تر نشان دهند.

  • توجه رسانه‌ها را جلب کنند.

  • برای قربانی یا دولت هدف فشار روانی ایجاد کنند.

  • یک اختلال واقعی را به فعالیت خود نسبت دهند.

به همین دلیل، ادعا باید نقطه شروع تحقیقات باشد، نه نقطه پایان آن.

برای اثبات نقش مهاجم، شواهد فنی و اطلاعات مستقل اهمیت بسیار بیشتری از پیام‌های منتشرشده در کانال‌های تلگرامی دارند.

اهمیت این پرونده برای امنیت زیرساخت‌های حیاتی

پرونده APT Iran بار دیگر اهمیت حفاظت از زیرساخت‌های حیاتی را نشان می‌دهد.

شبکه‌های مخابراتی، سامانه‌های آب و تأسیسات انرژی می‌توانند اهداف جذابی برای گروه‌هایی باشند که قصد ایجاد اختلال، نمایش قدرت یا اعمال فشار روانی دارند.

در چنین محیط‌هایی، امنیت تنها به آنتی‌ویروس و فایروال محدود نیست. تجهیزات شبکه، سامانه‌های کنترل صنعتی، دسترسی پیمانکاران، حساب‌های مدیریتی و حتی امنیت فیزیکی زیرساخت باید هم‌زمان مورد توجه قرار گیرد.

از سوی دیگر، پرونده AT&T یک نکته مهم دیگر را هم نشان می‌دهد: هر اختلال زیرساختی الزاماً حمله سایبری نیست.

ممکن است یک حادثه فیزیکی، نقص تجهیزات، خطای انسانی یا اقدام خرابکارانه غیرسایبری نیز ظاهری مشابه یک حمله سایبری ایجاد کند.

جمع‌بندی

ظهور گروهی با نام APT Iran و ادعاهای آن درباره حمله به زیرساخت‌های آمریکا، موضوعی قابل توجه برای جامعه امنیت سایبری است؛ به‌خصوص به دلیل تمرکز این گروه بر بخش‌هایی مانند مخابرات، آب و انرژی.

با این حال، در پرونده AT&T هنوز باید میان ادعای مهاجمان و واقعیت فنی حادثه فاصله گذاشت.

تا این لحظه، APT Iran مسئولیت اختلال AT&T را پذیرفته، اما AT&T وقوع حمله سایبری را رد کرده و علت اختلال را تلاش برای سرقت کابل دانسته است.

بنابراین، آنچه اکنون اهمیت دارد نه اعلام عجولانه «هک AT&T»، بلکه بررسی دقیق این پرسش است:

APT Iran واقعاً یک بازیگر سایبری جدید با توانایی عملیاتی است یا در حال استفاده تبلیغاتی از اختلال‌های واقعی برای ساختن اعتبار خود است؟

پاسخ قطعی به این پرسش به انتشار شواهد فنی و تأیید منابع مستقل نیاز دارد.


اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

پرونده APT Iran را باید فراتر از یک خبر درباره «هک شدن AT&T» دید.

در عملیات‌های سایبری امروزی، روایت‌سازی بخشی از میدان نبرد است. یک گروه می‌تواند ادعای نفوذ به یک زیرساخت را مطرح کند و حتی اگر شواهد فنی کافی برای اثبات آن وجود نداشته باشد، همین ادعا ممکن است توجه رسانه‌ها، افکار عمومی و تیم‌های امنیتی را به خود جلب کند.

در مورد AT&T، مسئله مهم دقیقاً همین فاصله میان اختلال واقعی و علت اختلال است. AT&T وجود اختلال را انکار نکرده، اما علت سایبری آن را تأیید نکرده و سرقت کابل را عامل حادثه معرفی کرده است. بنابراین تبدیل این پرونده به تیتر «هک AT&T توسط هکرهای ایرانی» از نظر حرفه‌ای قابل دفاع نیست.

از طرف دیگر، ظهور گروهی که خود را APT Iran معرفی می‌کند و زیرساخت‌هایی مانند مخابرات، آب و انرژی را در فهرست اهداف خود قرار می‌دهد، ارزش رصد دارد. اگر این گروه در آینده شواهد فنی قابل اتکایی از عملیات خود منتشر کند یا پژوهشگران امنیتی بتوانند ارتباط آن با زیرساخت‌ها و گروه‌های شناخته‌شده را تأیید کنند، اهمیت پرونده به‌طور محسوسی افزایش خواهد یافت.


منابع مستقیم

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث