APT Iran ظهور کرد؛ ادعای حمله به AT&T و تهدید زیرساختهای آمریکا
گروه APT Iran مسئولیت اختلال AT&T در تگزاس را بر عهده گرفت؛ اما این شرکت حمله سایبری را رد کرده است. جزئیات ادعا و ارتباط احتمالی با CyberAv3ngers.
گروهی با نام APT Iran در حالی در فضای سایبری ظاهر شده که مدعی است در اختلال گسترده خدمات شرکت مخابراتی AT&T در تگزاس نقش داشته و پیش از آن نیز یک شرکت میزبانی وب در ترکیه را هدف قرار داده است. این گروه همچنین تهدید کرده که زیرساختهای آب، انرژی و مخابرات در آمریکا را هدف قرار خواهد داد.
با این حال، مهمترین نکته در این پرونده آن است که ادعای APT Iran درباره حمله سایبری به AT&T تأیید نشده است. خود AT&T اعلام کرده که هیچ شواهدی از حمله سایبری پیدا نکرده و اختلال ایجادشده را به تلاش برای سرقت کابل نسبت داده است.
در این مقاله میخوانید
-
APT Iran چیست و چه زمانی ظاهر شد؟
-
نخستین حمله ادعایی این گروه به Yesibeyaz Hosting
-
ادعای حمله به AT&T در تگزاس
-
واکنش AT&T به ادعای هکرها
-
تهدید APT Iran علیه آب، انرژی و مخابرات آمریکا
-
ارتباط احتمالی APT Iran با CyberAv3ngers
-
چرا حمله به AT&T هنوز تأیید نشده است؟
-
این ماجرا چه اهمیتی برای امنیت زیرساختهای حیاتی دارد؟
-
تحلیل ۲۴ نیوز از ظهور این گروه
APT Iran چیست؟
بر اساس گزارش منتشرشده از سوی ICNA در ۱۴ سپتامبر ۲۰۲۶، گروهی با نام APT Iran بهتازگی وارد فضای عمومی سایبری شده است.
این گروه کانال تلگرامی خود را در ۹ سپتامبر ۲۰۲۶ ایجاد کرده و در پیامهای منتشرشده در این کانال، خود را یک گروه هکری معرفی کرده است.
در چنین مواردی باید میان نامی که یک گروه برای خود انتخاب میکند و انتساب مستقل آن به یک دولت یا نهاد مشخص تفاوت قائل شد. صرف استفاده از نام «Iran» برای اثبات وابستگی سازمانی به ایران کافی نیست و برای انتساب قطعی، به شواهد فنی و اطلاعات مستقل بیشتری نیاز است.
نخستین حمله ادعایی؛ Yesibeyaz Hosting در ترکیه
ICNA گزارش داده است که نخستین حمله منتسب به APT Iran در ۳ اوت ۲۰۲۶ علیه یک شرکت میزبانی وب در ترکیه با نام Yesibeyaz Hosting انجام شده است.
طبق این گزارش، مهاجمان از یک Disk Wiper استفاده کردهاند؛ نوعی بدافزار یا ابزار مخرب که هدف آن میتواند حذف یا تخریب دادهها و از کار انداختن سیستمها باشد.
ICNA مدعی است که این حمله باعث شد سرورهای این شرکت بهطور کامل از کار بیفتند.
با وجود اهمیت این ادعا، گزارش ICNA جزئیات فنی کافی مانند نمونه بدافزار، شاخصهای نفوذ (IoC)، روش اولیه دسترسی یا گزارش فنی منتشرشده از سوی قربانی را ارائه نمیکند. بنابراین این بخش نیز باید در پوشش خبری بهعنوان ادعای گزارششده بیان شود.
ادعای حمله به AT&T در تگزاس
مهمترین بخش پرونده APT Iran به اختلال خدمات AT&T در تگزاس مربوط میشود.
بر اساس گزارشهای منتشرشده، AT&T در ۷ سپتامبر ۲۰۲۶ با اختلال قابلتوجهی در خدمات خود مواجه شد. شهرهایی از جمله:
-
Houston
-
Spring
-
Dallas
-
Fort Worth
-
Austin
در میان مناطق تحت تأثیر این اختلال قرار داشتند.
پس از انتشار گزارشهای مربوط به قطعی، گروه APT Iran مدعی شد که در این حادثه نقش داشته است.
گروه همچنین ادعا کرد که فعالیت آن تنها به شبکه مخابراتی محدود نبوده و یک شرکت آبرسانی در تگزاس را نیز هدف قرار داده است.
اما در اینجا یک نکته اساسی وجود دارد: هیچکدام از این ادعاها نباید بدون تأیید مستقل بهعنوان حمله سایبری قطعی گزارش شوند.
AT&T ادعای حمله سایبری را رد کرد
AT&T پس از مطرح شدن ادعای APT Iran اعلام کرد که بررسیهای این شرکت هیچ مدرکی مبنی بر وقوع حمله سایبری پیدا نکرده است.
طبق گزارش Chron، شرکت AT&T علت اختلال را تلاش برای سرقت کابل اعلام کرده است.
AT&T همچنین اعلام کرد که خدمات مختلشده مجدداً به حالت عادی بازگشته و شبکه برای اطمینان از پایداری عملیات تحت نظارت قرار دارد.
این موضع رسمی اهمیت زیادی دارد؛ زیرا نشان میدهد در حال حاضر دو روایت متفاوت درباره علت حادثه وجود دارد:
| روایت | توضیح |
|---|---|
| APT Iran | ادعا میکند اختلال نتیجه عملیات سایبری این گروه بوده است |
| AT&T | حمله سایبری را تأیید نمیکند و سرقت کابل را علت اختلال میداند |
تا زمانی که شواهد فنی مستقلی منتشر نشود، نمیتوان یکی از این دو روایت را بهعنوان واقعیت قطعی معرفی کرد.
چرا ادعای APT Iran درباره AT&T قابل توجه است؟
اهمیت پرونده فقط به یک قطعی مخابراتی محدود نمیشود.
اگر ادعای گروه درباره حمله سایبری واقعی باشد، هدف قرار گرفتن یک شرکت بزرگ مخابراتی میتواند از منظر امنیت زیرساختهای حیاتی اهمیت داشته باشد.
اما حتی در صورت تأیید نشدن ادعا نیز خودِ تهدیدها قابل توجه هستند؛ زیرا گروه از هدف قرار دادن حوزههایی مانند:
-
مخابرات
-
آب
-
انرژی
صحبت کرده است.
این بخشها در صورت وقوع حمله واقعی میتوانند پیامدهایی فراتر از سرقت اطلاعات داشته باشند و مستقیماً بر ارائه خدمات عمومی تأثیر بگذارند.
تهدید زیرساختهای آب و انرژی
APT Iran در پیامهای خود تهدید کرده که زیرساختهای حیاتی آمریکا را هدف قرار خواهد داد.
در گزارش ICNA، علاوه بر مخابرات، آب و انرژی نیز در میان بخشهایی قرار گرفتهاند که این گروه درباره هدف قرار دادن آنها صحبت کرده است.
از منظر امنیت سایبری، این موضوع بهخصوص در مورد سامانههای کنترل صنعتی (ICS) و فناوری عملیاتی (OT) اهمیت دارد؛ زیرا بسیاری از فرآیندهای فیزیکی در صنایع، تأسیسات آب و انرژی از طریق تجهیزات و شبکههای کنترلی مدیریت میشوند.
با این حال، تهدید یک گروه با حمله موفق تفاوت دارد و در پرونده حاضر نباید صرفاً بر اساس پیامهای منتشرشده، وقوع نفوذ موفق به زیرساختهای حیاتی را قطعی دانست.
ارتباط APT Iran با CyberAv3ngers
یکی از نکات قابل توجه درباره این گروه، ارتباط احتمالی آن با CyberAv3ngers است.
CyberAv3ngers نامی شناختهشده در پرونده تهدیدهای سایبری علیه زیرساختهای حیاتی است و پیشتر نیز در گزارشهای امنیتی بینالمللی با فعالیتهای منتسب به بازیگران مرتبط با ایران مطرح شده است.
با این حال، در مورد APT Iran باید با احتیاط صحبت کرد.
وجود شباهت، ارتباط یا ادعای وابستگی به یک گروه دیگر، بهتنهایی اثبات نمیکند که تمام فعالیتهای APT Iran تحت کنترل یک نهاد مشخص انجام میشود.
برای چنین انتسابی، تحلیلگران امنیت سایبری معمولاً به مجموعهای از شواهد نیاز دارند؛ از جمله:
-
زیرساختهای فنی مشترک
-
کد یا ابزارهای مشترک
-
الگوهای عملیاتی مشابه
-
حسابها و دامنههای مرتبط
-
روشهای حمله مشترک
-
شواهد مستقل درباره ارتباط سازمانی
در نتیجه، در وضعیت فعلی بهتر است از عبارتهایی مانند «گروه منتسب به ایران» یا «گروهی که خود را APT Iran معرفی میکند» استفاده شود، نه اینکه وابستگی دولتی آن بهعنوان یک واقعیت قطعی بیان شود.
یک نکته مهم درباره حادثه امنیتی قبلی AT&T
در گزارش ICNA به یک حادثه امنیتی قدیمیتر AT&T نیز اشاره شده است.
این شرکت در مارس ۲۰۲۴ اعلام کرده بود که دادههای مشتریان از یک پلتفرم ابری متعلق به یک شخص ثالث بهصورت غیرقانونی دانلود شده است.
با این حال، این حادثه ارتباط مستقیمی با ادعای فعلی APT Iran ندارد و نباید این دو رویداد با یکدیگر ترکیب شوند.
همچنین Cybernews در بررسی نمونهای از دادههای منتشرشده درباره حادثه قبلی، اعلام کرده بود که تأیید اصالت کل مجموعه داده دشوار است و نمونه اولیه تنها شامل اطلاعات یک فرد بوده است.
بنابراین استفاده از حادثه سال ۲۰۲۴ بهعنوان «سابقه هک AT&T» بدون توضیح دقیق، میتواند باعث ایجاد برداشت نادرست درباره پرونده فعلی شود.
آیا AT&T واقعاً هک شده است؟
در حال حاضر نمیتوان چنین نتیجهای گرفت.
آنچه میدانیم:
-
اختلال خدمات AT&T در تگزاس رخ داده است.
-
APT Iran مسئولیت آن را بر عهده گرفته است.
-
این گروه ادعا کرده زیرساختهای دیگری را نیز هدف قرار داده است.
-
AT&T حمله سایبری را تأیید نکرده است.
-
AT&T علت اختلال را تلاش برای سرقت کابل اعلام کرده است.
-
شواهد فنی مستقلی که نقش APT Iran را در این اختلال ثابت کند، در منابع مورد بررسی ارائه نشده است.
بنابراین تیترهایی مانند «هکرهای ایرانی AT&T را هک کردند» در شرایط فعلی بیش از اندازه قطعی هستند.
عبارت دقیقتر این است:
«گروهی با نام APT Iran مسئولیت اختلال AT&T را بر عهده گرفت؛ این ادعا تأیید نشده است.»
چرا گروههای هکری مسئولیت اختلالها را بر عهده میگیرند؟
مسئولیتپذیری یک گروه هکری لزوماً به معنای انجام واقعی حمله نیست.
گروهها ممکن است با انتشار چنین ادعاهایی تلاش کنند:
-
اعتبار خود را در جامعه هکری افزایش دهند.
-
توانایی عملیاتی خود را بزرگتر نشان دهند.
-
توجه رسانهها را جلب کنند.
-
برای قربانی یا دولت هدف فشار روانی ایجاد کنند.
-
یک اختلال واقعی را به فعالیت خود نسبت دهند.
به همین دلیل، ادعا باید نقطه شروع تحقیقات باشد، نه نقطه پایان آن.
برای اثبات نقش مهاجم، شواهد فنی و اطلاعات مستقل اهمیت بسیار بیشتری از پیامهای منتشرشده در کانالهای تلگرامی دارند.
اهمیت این پرونده برای امنیت زیرساختهای حیاتی
پرونده APT Iran بار دیگر اهمیت حفاظت از زیرساختهای حیاتی را نشان میدهد.
شبکههای مخابراتی، سامانههای آب و تأسیسات انرژی میتوانند اهداف جذابی برای گروههایی باشند که قصد ایجاد اختلال، نمایش قدرت یا اعمال فشار روانی دارند.
در چنین محیطهایی، امنیت تنها به آنتیویروس و فایروال محدود نیست. تجهیزات شبکه، سامانههای کنترل صنعتی، دسترسی پیمانکاران، حسابهای مدیریتی و حتی امنیت فیزیکی زیرساخت باید همزمان مورد توجه قرار گیرد.
از سوی دیگر، پرونده AT&T یک نکته مهم دیگر را هم نشان میدهد: هر اختلال زیرساختی الزاماً حمله سایبری نیست.
ممکن است یک حادثه فیزیکی، نقص تجهیزات، خطای انسانی یا اقدام خرابکارانه غیرسایبری نیز ظاهری مشابه یک حمله سایبری ایجاد کند.
جمعبندی
ظهور گروهی با نام APT Iran و ادعاهای آن درباره حمله به زیرساختهای آمریکا، موضوعی قابل توجه برای جامعه امنیت سایبری است؛ بهخصوص به دلیل تمرکز این گروه بر بخشهایی مانند مخابرات، آب و انرژی.
با این حال، در پرونده AT&T هنوز باید میان ادعای مهاجمان و واقعیت فنی حادثه فاصله گذاشت.
تا این لحظه، APT Iran مسئولیت اختلال AT&T را پذیرفته، اما AT&T وقوع حمله سایبری را رد کرده و علت اختلال را تلاش برای سرقت کابل دانسته است.
بنابراین، آنچه اکنون اهمیت دارد نه اعلام عجولانه «هک AT&T»، بلکه بررسی دقیق این پرسش است:
APT Iran واقعاً یک بازیگر سایبری جدید با توانایی عملیاتی است یا در حال استفاده تبلیغاتی از اختلالهای واقعی برای ساختن اعتبار خود است؟
پاسخ قطعی به این پرسش به انتشار شواهد فنی و تأیید منابع مستقل نیاز دارد.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
پرونده APT Iran را باید فراتر از یک خبر درباره «هک شدن AT&T» دید.
در عملیاتهای سایبری امروزی، روایتسازی بخشی از میدان نبرد است. یک گروه میتواند ادعای نفوذ به یک زیرساخت را مطرح کند و حتی اگر شواهد فنی کافی برای اثبات آن وجود نداشته باشد، همین ادعا ممکن است توجه رسانهها، افکار عمومی و تیمهای امنیتی را به خود جلب کند.
در مورد AT&T، مسئله مهم دقیقاً همین فاصله میان اختلال واقعی و علت اختلال است. AT&T وجود اختلال را انکار نکرده، اما علت سایبری آن را تأیید نکرده و سرقت کابل را عامل حادثه معرفی کرده است. بنابراین تبدیل این پرونده به تیتر «هک AT&T توسط هکرهای ایرانی» از نظر حرفهای قابل دفاع نیست.
از طرف دیگر، ظهور گروهی که خود را APT Iran معرفی میکند و زیرساختهایی مانند مخابرات، آب و انرژی را در فهرست اهداف خود قرار میدهد، ارزش رصد دارد. اگر این گروه در آینده شواهد فنی قابل اتکایی از عملیات خود منتشر کند یا پژوهشگران امنیتی بتوانند ارتباط آن با زیرساختها و گروههای شناختهشده را تأیید کنند، اهمیت پرونده بهطور محسوسی افزایش خواهد یافت.
منابع مستقیم
- AT&T — اطلاعات رسمی اختلالات شبکه: صفحه رسمی AT&T برای بررسی اختلال سرویس
- Chron — گزارش درباره ادعای APT Iran و پاسخ AT&T: گزارش Chron درباره قطعی AT&T و ادعای APT Iran
- FOX 4 Dallas-Fort Worth — ادعای APT Iran و موضع AT&T: گزارش FOX 4 درباره قطعی AT&T در تگزاس
- KHOU — گزارش اولیه اختلال AT&T در هیوستون: گزارش KHOU درباره اختلال AT&T