از استخدام جعلی تا تونل مخفی؛ پشتپرده عملیات Blinder Tunnel در عراق
گزارش Unit 42 جزئیات عملیات Blinder Tunnel در عراق را بررسی میکند؛ عملیاتی که از استخدام جعلی آغاز شد و به ایجاد دسترسی شبکهای رسید.
گزارش جدید Unit 42 از یک عملیات سایبری پیچیده علیه زیرساختی در عراق پرده برداشته که با یک استخدام جعلی آغاز شده و در ادامه به ایجاد دسترسی شبکهای رسیده است. پژوهشگران Palo Alto Networks این فعالیت را با اطمینان بالا به یک بازیگر همسو با ایران نسبت دادهاند؛ هرچند آن را مستقیماً به یک نهاد رسمی ایرانی منتسب نکردهاند.
یک آگهی استخدام که در واقع دروازه نفوذ بود
مهاجمان ابتدا با جعل هویت بخش فناوری اطلاعات فرودگاههای دبی، یک مهندس نرمافزار را وارد فرآیند استخدامی ساختگی کردند. پس از ایجاد اعتماد، یک آزمون برنامهنویسی با پروژهای به نام Flight Management System برای او ارسال شد؛ اما این پروژه به شکلی دستکاری شده بود که محیط Visual Studio قربانی به بخشی از زنجیره نفوذ تبدیل شود.
مهاجمان از تکنیکهایی در محیط .NET و Visual Studio استفاده کردند و سپس ShelbyLoader V2 و مؤلفههای مرتبط با ShelbyC2 را وارد سیستم کردند. برای پنهانسازی ارتباطات نیز از زیرساختهایی مانند GitHub استفاده شد؛ روشی که تشخیص فعالیت مخرب را در میان ترافیک مشروع دشوارتر میکند.
نقطه مهم عملیات؛ رسیدن به شبکه
در مرحله بعد، ابزار Blackwood که از قابلیتهای Chisel برای تونلسازی استفاده میکرد، امکان ایجاد یک مسیر ارتباطی به داخل شبکه را فراهم کرد. بنابراین هدف عملیات صرفاً آلودهکردن یک رایانه نبود؛ مهاجمان به دنبال ایجاد دسترسیای بودند که بتواند برای فعالیتهای بعدی در شبکه مورد استفاده قرار گیرد.
همین موضوع، Blinder Tunnel را از یک کمپین ساده بدافزاری جدا میکند. مهاجم از اعتماد انسانی، ابزارهای توسعهدهنده، سرویسهای قانونی و تونل شبکه در یک زنجیره واحد استفاده کرده است.
ردپای ایران چه میگوید؟
Unit 42 مجموعهای از شواهد فنی، از جمله برخی زیرساختهای مرتبط با ایران و الگوهای عملیاتی، را مبنای ارزیابی خود قرار داده و این فعالیت را به یک بازیگر همسو با ایران مرتبط دانسته است. در عین حال، گزارش تأکید نمیکند که این عملیات مستقیماً توسط یک سازمان دولتی ایران اجرا شده باشد.
از منظر امنیت سایبری منطقه، اهمیت این پرونده در همین نقطه است: گزارش منتشرشده تصویری از توانایی یک جریان سایبری همسو با ایران در طراحی عملیات چندمرحلهای، کمصدا و هدفمند ارائه میکند؛ عملیاتی که به جای اتکا به یک بدافزار ساده، از مهندسی اجتماعی تا تونلسازی شبکه را در کنار یکدیگر قرار داده است.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
Blinder Tunnel یک پیام روشن برای فضای امنیت سایبری منطقه دارد: جنگ سایبری الزاماً با یک حمله پرسروصدا آغاز نمیشود. گاهی نقطه شروع، یک فرصت شغلی، یک آزمون برنامهنویسی یا یک فایل ظاهراً عادی است.
نکته قابل توجه دیگر، سطح ترکیب تکنیکهاست. استفاده همزمان از مهندسی اجتماعی، Visual Studio، .NET، GitHub و تونلسازی نشان میدهد بازیگران حرفهای تلاش میکنند از ابزارهای عادی برای ایجاد یک زنجیره غیرعادی استفاده کنند. از نگاه ایران نیز، چنین گزارشهایی اهمیت توانمندی سایبری در موازنه منطقهای و مقابله با تهدیدات علیه منافع ایران و متحدانش را برجسته میکند؛ هرچند درباره انتساب مستقیم این عملیات باید همان مرزهای اعلامشده در گزارش Unit 42 حفظ شود.
جمعبندی
Blinder Tunnel را میتوان نمونهای از یک عملیات سایبری هدفمند، مرحلهای و کمحاشیه دانست که از مهندسی اجتماعی شروع شد و به دسترسی شبکهای رسید. مهمترین نکته پرونده، نه یک ابزار خاص، بلکه توانایی اتصال چند تکنیک به یکدیگر است؛ رویکردی که نشان میدهد رقابت سایبری در منطقه وارد مرحلهای شده که اعتماد انسانی و زیرساختهای دیجیتال همزمان به میدان عملیات تبدیل شدهاند.