گروههای هکری منتسب به ایران در سال ۲۰۲۶؛ آشنایی با MuddyWater،OilRig ،APT35 و بازیگران فعال سایبری
گروههای هکری منتسب به ایران در سال ۲۰۲۶ را بشناسید. بررسی فنی MuddyWater، OilRig، APT35، CyberAv3ngers، ابزارها، تاکتیکها، تکنیکهای حمله و راهکارهای دفاعی سازمانها.
فضای تهدیدات سایبری در سالهای اخیر تغییرات قابل توجهی داشته است. گروههای موسوم به APT (Advanced Persistent Threat) دیگر صرفاً با حملات گسترده و پرسر و صدا شناخته نمیشوند؛ بسیاری از بازیگران سایبری با تغییر زیرساختها، استفاده از سرویسهای ابری، ابزارهای بومی و روشهای جدید نفوذ تلاش میکنند فعالیتهای خود را پنهانتر و ماندگارتر کنند.
در این میان، گروههایی که توسط شرکتهای امنیت سایبری و نهادهای بینالمللی بهعنوان بازیگران تهدید منتسب به ایران ردیابی میشوند، همچنان یکی از موضوعات مورد توجه در گزارشهای اطلاعات تهدید (Threat Intelligence) هستند.
گزارشهای منتشرشده در سال ۲۰۲۶ نشان میدهند که الگوی فعالیت این گروهها نیز مانند سایر بازیگران سایبری در حال تغییر است؛ برخی گروهها زیرساختهای خود را بازطراحی کردهاند، برخی فعالیتهای آشکار کمتری دارند و برخی دیگر با استفاده از روشهای جدید، تلاش میکنند کمتر در معرض دید پژوهشگران امنیتی قرار بگیرند.
این مقاله با هدف بررسی فنی مهمترین گروههای هکری منتسب به ایران، ابزارهای مورد استفاده، روشهای حمله و تغییرات تاکتیکی آنها در سال ۲۰۲۶ تهیه شده است.
نکته: انتساب فعالیتهای سایبری معمولاً بر اساس مجموعهای از شواهد فنی، زیرساختی و اطلاعاتی انجام میشود. در این مقاله، انتسابها بر اساس ارزیابی شرکتها و نهادهای امنیتی ذکرشده در منابع مختلف بیان شده و به معنای تأیید مستقل این نسبتها نیست.
چرا شناخت گروههای APT برای سازمانها اهمیت دارد؟
برخلاف حملات سایبری معمولی که معمولاً با هدف کسب درآمد سریع انجام میشوند، گروههای APT معمولاً عملیات طولانیمدت و هدفمند طراحی میکنند.
هدف این گروهها میتواند شامل موارد زیر باشد:
جمعآوری اطلاعات حساس
جاسوسی سایبری
دسترسی طولانیمدت به شبکه سازمانها
سرقت دادهها
ایجاد اختلال در زیرساختها
آمادهسازی دسترسی برای عملیاتهای بعدی
شناخت روشهای مورد استفاده این گروهها به سازمانها کمک میکند به جای تمرکز صرف بر واکنش پس از حادثه، رویکرد پیشگیرانهتری در امنیت اتخاذ کنند.
تفاوت APT با گروههای Hacktivist چیست؟
یکی از اشتباهات رایج در تحلیل تهدیدات سایبری، قرار دادن همه گروهها در یک دسته است.
گروههای APT معمولاً دارای ویژگیهایی مانند:
عملیات برنامهریزیشده و طولانیمدت
استفاده از ابزارهای اختصاصی یا سفارشی
تمرکز بر اهداف مشخص
تلاش برای حفظ دسترسی مخفیانه
هستند.
در مقابل، گروههای Hacktivist معمولاً بیشتر بر عملیاتهایی مانند:
تغییر ظاهر وبسایتها (Defacement)
حملات DDoS
انتشار دادههای افشاشده
عملیات رسانهای
تمرکز دارند.
البته در سالهای اخیر مرز میان این دو دسته همیشه کاملاً مشخص نیست و برخی گروهها ممکن است از ترکیبی از روشهای فنی و تبلیغاتی استفاده کنند.
چشمانداز تهدیدات سایبری منتسب به ایران در سال ۲۰۲۶
بر اساس گزارشهای اخیر، چند روند مهم در فعالیت این بازیگران مشاهده میشود:
کاهش فعالیت آشکار، افزایش پنهانکاری
یکی از تغییرات مهم، کاهش برخی فعالیتهای قابل مشاهده عمومی است. این موضوع لزوماً به معنی توقف عملیات نیست؛ بلکه میتواند نشاندهنده تغییر روشهای عملیاتی باشد.
مهاجمان برای کاهش احتمال شناسایی، روشهایی مانند:
تغییر مداوم زیرساختها
استفاده از سرویسهای ابری
استفاده از میزبانهای واسطه
تغییر دامنهها و سرورها
چرخش سریع زیرساخت
را به کار میگیرند.
تغییر در مدیریت زیرساخت
امروزه شناسایی یک گروه سایبری فقط بر اساس یک دامنه یا یک سرور انجام نمیشود. بسیاری از بازیگران تهدید از تکنیکهایی مانند:
Infrastructure Rotation
Cloud Hosting
Bulletproof Hosting
Fast Flux
ASN Rotation
استفاده میکنند تا ردیابی فعالیتهایشان دشوارتر شود.
MuddyWater؛ یکی از فعالترین بازیگران منتسب به ایران
MuddyWater که در برخی گزارشهای امنیتی با نامهایی مانند Seedworm نیز شناخته میشود، یکی از گروههایی است که سالها در گزارشهای اطلاعات تهدید مورد بررسی قرار گرفته است.
بر اساس ارزیابیهای منتشرشده، این گروه عمدتاً بر عملیات جاسوسی سایبری، جمعآوری اطلاعات و نفوذ به سازمانهای هدف تمرکز داشته است.
ابزارها و بدافزارهای مرتبط با MuddyWater
از ابزارهایی که در گزارشهای مختلف به این گروه مرتبط شدهاند میتوان به موارد زیر اشاره کرد:
|
ابزار |
توضیح |
|
BugSleep |
ابزار مورد استفاده برای ارتباط با زیرساخت فرماندهی و کنترل |
|
Dindoor |
بدافزار مرتبط با عملیاتهای جاسوسی |
|
PhonyC2 |
زیرساخت یا ابزار مرتبط با مدیریت ارتباطات C2 |
یکی از نکات مهم گزارشهای جدید این است که فعالیت MuddyWater همچنان ادامهدار ارزیابی شده و زیرساختهای جدید مرتبط با آن در اواخر ۲۰۲۵ و اوایل ۲۰۲۶ مشاهده شدهاند.
OilRig (APT34)؛ کاهش دیدهشدن به معنای پایان فعالیت نیست
OilRig که در بسیاری از گزارشهای امنیتی با نام APT34 نیز شناخته میشود، یکی از قدیمیترین گروههایی است که در گزارشهای اطلاعات تهدید بهعنوان یک بازیگر سایبری منتسب به ایران مورد بررسی قرار گرفته است.
این گروه در طول سالهای گذشته عمدتاً با عملیاتهای جاسوسی سایبری، جمعآوری اطلاعات و هدف قرار دادن سازمانهای دولتی، شرکتهای انرژی، مخابراتی و صنایع حساس در خاورمیانه شناخته شده است.
برخلاف برخی گروهها که فعالیتهای آنها با انتشار ابزارهای جدید یا حملات گسترده بهسرعت قابل مشاهده است،OilRig در سالهای اخیر بیشتر به دلیل تغییر در روشهای عملیاتی و کاهش ردپای قابل مشاهده مورد توجه پژوهشگران امنیتی قرار گرفته است.
نبود زیرساخت جدید، به معنی توقف عملیات نیست
یکی از نکات مهم مطرحشده در گزارشهای اخیر این است که کاهش مشاهده زیرساختهای جدید، الزاماً نشاندهنده توقف فعالیت یک گروه APT نیست.
در عملیاتهای سایبری پیشرفته، مهاجمان ممکن است برای کاهش احتمال شناسایی:
زیرساختهای قدیمی را کنار بگذارند
از سرویسهای موجود استفاده کنند
سرورها و دامنههای خود را تغییر دهند
ارتباطات فرماندهی و کنترل (C2) را بازطراحی کنند
از ابزارهای عمومیتر استفاده کنند
به همین دلیل، تحلیلگران امنیتی معمولاً برای ارزیابی وضعیت یک گروه، تنها به تعداد دامنهها یا سرورهای شناساییشده اتکا نمیکنند؛ بلکه مجموعهای از رفتارها، تکنیکها و الگوهای عملیاتی را بررسی میکنند.
ابزارها و تکنیکهای مرتبط با OilRig
در گزارشهای مختلف، ابزارها و تکنیکهایی به این گروه نسبت داده شده است، از جمله:
|
ابزار |
کاربرد |
|
RDAT |
ابزار مورد استفاده برای دسترسی و ارتباط با سیستمهای آلوده |
|
ISMDoor |
درب پشتی (Backdoor) مورد استفاده در برخی عملیاتهای منتسب به گروه |
|
PowerShell Abuse |
استفاده از قابلیتهای داخلی سیستمعامل برای اجرای عملیات |
یکی از ویژگیهای قابل توجه عملیاتهای مرتبط با OilRig، استفاده گسترده از روشهای کمسر و صدا است؛ بهگونهای که مهاجمان تلاش میکنند با استفاده از ابزارهای موجود در سیستمعامل (Living off the Land) و حداقل استفاده از بدافزارهای پرسر و صدا، احتمال شناسایی را کاهش دهند.
APT35؛ ترکیب جاسوسی سایبری، مهندسی اجتماعی و سوءاستفاده از اعتماد
APT35 که در برخی گزارشها با نامهایی مانند Charming Kitten،Mint Sandstorm یا Phosphorus نیز معرفی شده است، یکی دیگر از گروههایی است که در گزارشهای امنیتی بینالمللی بهعنوان یک بازیگر تهدید منتسب به ایران ردیابی میشود.
این گروه بیشتر به دلیل عملیاتهای جاسوسی سایبری، کمپینهای فیشینگ هدفمند و تلاش برای دسترسی به حسابهای کاربران شناخته شده است.
برخلاف حملات سنتی که صرفاً بر آسیبپذیریهای فنی تمرکز دارند، بخش قابل توجهی از عملیاتهای منتسب به APT35 بر عنصر انسانی تکیه دارد.
فیشینگ هدفمند؛ نقطه شروع بسیاری از عملیاتها
یکی از روشهای رایج مشاهدهشده در کمپینهای مرتبط با این گروه،Spear Phishing یا فیشینگ هدفمند است.
در این روش، مهاجمان به جای ارسال پیامهای گسترده و تصادفی، افراد یا سازمانهای مشخص را هدف قرار میدهند و تلاش میکنند پیامهایی متناسب با موقعیت و فعالیت قربانی طراحی کنند.
نمونههایی از این روشها:
ایجاد صفحات ورود جعلی
ارسال ایمیلهای ظاهراً مرتبط با فعالیت کاری
استفاده از هویتهای جعلی
برقراری ارتباط طولانیمدت برای جلب اعتماد
تمرکز بیشتر بر حسابهای کاربری و MFA
با افزایش استفاده سازمانها از احراز هویت چندمرحلهای (MFA)، برخی گروههای تهدید نیز روشهای خود را تغییر دادهاند.
در سالهای اخیر، تکنیکهایی مانند:
سرقت اطلاعات ورود
حملات مهندسی اجتماعی علیه کاربران
MFA Fatigue
سوءاستفاده از فرآیند بازیابی حساب
به یکی از موضوعات مهم در دفاع سایبری تبدیل شدهاند.
نکته مهم این است که MFA بهتنهایی یک راهکار کامل نیست؛ بلکه باید همراه با سیاستهای امنیتی مانند:
احراز هویت مقاوم در برابر فیشینگ (Phishing-resistant MFA)
آموزش کاربران
بررسی رفتارهای غیرعادی ورود
Conditional Access
پیادهسازی شود.
استفاده از هوش مصنوعی در فیشینگ هدفمند
یکی از روندهای جدید در فضای تهدیدات سایبری، استفاده مهاجمان از ابزارهای هوش مصنوعی برای افزایش کیفیت حملات مهندسی اجتماعی است.
این استفاده میتواند شامل مواردی مانند:
تولید ایمیلهای طبیعیتر
ترجمه دقیقتر پیامها
شخصیسازی ارتباطات
تولید محتوای متناسب با هدف
باشد.
هوش مصنوعی لزوماً یک ابزار اختصاصی برای گروه خاصی نیست؛ بلکه مانند بسیاری از فناوریهای دیگر، میتواند توسط طیف گستردهای از بازیگران تهدید برای بهبود عملیات استفاده شود.
CyberAv3ngers؛ وقتی امنیت زیرساختهای صنعتی به موضوع اصلی تبدیل میشود
در سالهای اخیر، برخی گروهها و نامهای فعال در فضای سایبری بیشتر به دلیل هدف قرار دادن زیرساختهای حیاتی و سامانههای صنعتی مورد توجه قرار گرفتهاند.
CyberAv3ngers یکی از این نامهاست که در گزارشهای امنیتی مختلف در ارتباط با فعالیتهایی علیه محیطهای صنعتی، بهویژه سامانههای کنترل صنعتی (ICS) و فناوری عملیاتی (OT)، مورد بررسی قرار گرفته است.
برخلاف بسیاری از عملیاتهای جاسوسی سایبری که هدف اصلی آنها جمعآوری اطلاعات و حفظ دسترسی طولانیمدت است، حملات علیه محیطهای OT میتوانند پیامدهایی مانند اختلال در فرآیندهای صنعتی، توقف خدمات یا ایجاد نگرانیهای عملیاتی داشته باشند.
تفاوت IT و OT؛ چرا حملات صنعتی حساستر هستند؟
برای درک اهمیت حملات علیه زیرساختهای صنعتی، ابتدا باید تفاوت میان IT و OT را شناخت.
در محیطهای IT، تمرکز اصلی معمولاً روی:
دادهها
سیستمهای اطلاعاتی
حسابهای کاربری
ارتباطات سازمانی
است.
اما در محیطهای OT، موضوع کنترل فرآیندهای فیزیکی مطرح است، مانند:
تجهیزات صنعتی
سامانههای کنترل
خطوط تولید
تأسیسات انرژی و آب
تجهیزات کنترل از راه دور
به همین دلیل، یک رخداد سایبری در محیط OT میتواند علاوه بر پیامدهای دیجیتال، اثرات عملیاتی در دنیای واقعی داشته باشد.
PLCها؛ یکی از اهداف مهم حملات صنعتی
یکی از اجزای مهم در بسیاری از محیطهای صنعتی، کنترلکنندههای منطقی برنامهپذیر یا PLCها هستند.
PLCها وظیفه کنترل فرآیندهای مختلف صنعتی را بر عهده دارند، از جمله:
کنترل تجهیزات
مدیریت سنسورها
اجرای دستورات عملیاتی
در سالهای اخیر، مشاهده شده است که برخی بازیگران تهدید تلاش کردهاند با هدف قرار دادن این تجهیزات یا سیستمهای مدیریت مرتبط با آنها، به محیطهای صنعتی دسترسی پیدا کنند.
بدافزار IOCONTROL و تمرکز بر محیطهای صنعتی
یکی از مواردی که در گزارشهای امنیتی مرتبط با تهدیدات صنعتی مورد توجه قرار گرفته، بدافزار IOCONTROL است.
این بدافزار در تحلیلهای امنیتی با فعالیتهایی مرتبط با تجهیزات اینترنت اشیا (IoT) و محیطهای صنعتی بررسی شده است.
ویژگیهایی که در چنین تهدیداتی اهمیت دارند عبارتاند از:
قابلیت ارتباط با سرور فرماندهی و کنترل (C2)
امکان مدیریت از راه دور
تمرکز بر تجهیزات خاص
تلاش برای پنهان ماندن در محیط هدف
البته در تحلیل هر حادثه صنعتی، نسبت دادن یک عملیات به یک گروه مشخص نیازمند بررسی دقیق شواهد فنی است و صرفاً بر اساس شباهت ابزار یا روش حمله انجام نمیشود.
Handala؛ مرز میان Hacktivism و عملیات سایبری
Handala یکی از نامهایی است که در برخی گزارشها در ارتباط با فعالیتهای سایبری با انگیزه سیاسی یا اعتراضی مطرح شده است.
برخلاف گروههای APT کلاسیک که معمولاً هدف اصلی آنها جاسوسی و حفظ دسترسی مخفیانه است، گروههای Hacktivist اغلب اهداف متفاوتی دارند، از جمله:
ایجاد اختلال
جلب توجه رسانهای
انتشار پیام سیاسی
افشای اطلاعات
به همین دلیل، تحلیل گروههایی مانند Handala نیازمند توجه به تفاوت میان:
توانایی فنی
انگیزه
نوع عملیات
اهداف انتخابشده
است.
چرا بعضی گروههای سایبری «ناپدید» میشوند؟
یکی از پرسشهای رایج در حوزه اطلاعات تهدید این است که چرا برخی گروههای سایبری پس از مدتی کمتر دیده میشوند.
کاهش مشاهده فعالیت یک گروه میتواند دلایل مختلفی داشته باشد:
تغییر زیرساخت
مهاجمان ممکن است دامنهها، سرورها و مسیرهای ارتباطی خود را تغییر دهند تا از ردیابی جلوگیری کنند.
تغییر ابزارها
گاهی گروهها ابزارهای شناختهشده خود را کنار گذاشته و از ابزارهای جدید یا عمومیتر استفاده میکنند.
تغییر تاکتیک
یک گروه ممکن است از عملیاتهای پرسر و صدا به فعالیتهای کمردپا و هدفمندتر روی بیاورد.
استفاده از زیرساختهای واسطه
برخی بازیگران تهدید برای کاهش قابلیت انتساب، از سرویسهای میزبانی مختلف، حسابهای جعلی و زیرساختهای چندلایه استفاده میکنند.
بنابراین در دنیای امنیت سایبری، «ندیدن» یک گروه همیشه به معنی «فعال نبودن» آن نیست.
تغییر رفتار بازیگران تهدید؛ یک روند دائمی
یکی از مهمترین درسهای تحلیل گروههای APT این است که مهاجمان نیز مانند مدافعان، روشهای خود را تغییر میدهند.
در گذشته، شناسایی یک مهاجم ممکن بود با پیدا کردن یک دامنه، یک بدافزار یا یک سرور مشخص امکانپذیر باشد.
اما امروز تحلیلگران باید مجموعهای از نشانهها را بررسی کنند:
رفتار شبکه
الگوهای دسترسی
تکنیکهای مورد استفاده
زمانبندی عملیات
ارتباط میان زیرساختها
به همین دلیل، دفاع مدرن سایبری بیش از آنکه بر شناسایی یک ابزار خاص تکیه کند، بر شناخت رفتار مهاجم و شکار تهدید (Threat Hunting) تمرکز دارد.
جدول مرجع گروههای هکری منتسب به ایران و ابزارهای مرتبط
بررسی گزارشهای اطلاعات تهدید نشان میدهد که بازیگران سایبری در طول زمان ابزارها، زیرساختها و روشهای خود را تغییر میدهند. بنابراین فهرست ابزارهای مرتبط با هر گروه ثابت نیست و ممکن است در گزارشهای مختلف، نمونههای متفاوتی مشاهده شود.
جدول زیر خلاصهای از برخی گروهها و ابزارهایی است که در گزارشهای امنیتی مختلف به آنها اشاره شده است.
|
گروه / نام ردیابی |
نامهای دیگر در گزارشها |
تمرکز اصلی |
ابزارها یا بدافزارهای مرتبط |
|
MuddyWater |
Seedworm، Static Kitten |
جاسوسی سایبری، جمعآوری اطلاعات، نفوذ هدفمند |
BugSleep، Dindoor، PhonyC2 |
|
OilRig |
APT34، Helix Kitten |
عملیات جاسوسی، سرقت اطلاعات، هدفگیری سازمانها |
RDAT، ISMDoor |
|
APT35 |
Charming Kitten، Mint Sandstorm، Phosphorus |
فیشینگ هدفمند، سرقت حساب، عملیات جاسوسی |
PowerLess، BellaCiao |
|
CyberAv3ngers |
— |
عملیات علیه محیطهای صنعتی و زیرساختی |
IOCONTROL و ابزارهای مرتبط با ICS |
|
Cotton Sandstorm |
Charming Kitten در برخی گزارشها با نامهای متفاوت ردیابی شده |
عملیات سایبری هدفمند |
WezRat |
نکته مهم: نامگذاری گروههای سایبری میان شرکتهای امنیتی یکسان نیست. یک گروه ممکن است توسط چند شرکت با نامهای متفاوت ردیابی شود و گاهی نیز درباره ارتباط میان گروهها اختلاف نظر وجود دارد.
تکنیکهای رایج مورد استفاده توسط بازیگران APT
تمرکز تحلیلهای مدرن امنیت سایبری دیگر فقط روی بدافزار نیست؛ بلکه رفتار مهاجم اهمیت بیشتری پیدا کرده است.
بسیاری از گروههای APT از ترکیبی از تکنیکهای زیر استفاده میکنند:
فیشینگ هدفمند (Spear Phishing)
یکی از رایجترین روشهای اولیه نفوذ است.
مهاجم با طراحی پیامهایی متناسب با فرد یا سازمان هدف، تلاش میکند قربانی را به:
باز کردن فایل مخرب
کلیک روی لینک جعلی
وارد کردن اطلاعات حساب
ترغیب کند.
سرقت اطلاعات ورود
حسابهای کاربری یکی از اهداف اصلی مهاجمان هستند.
روشهای رایج شامل:
صفحات ورود جعلی
بدافزارهای سرقت اطلاعات
مهندسی اجتماعی
سوءاستفاده از فرآیندهای بازیابی حساب
است.
سوءاستفاده از ابزارهای داخلی سیستمعامل
بسیاری از مهاجمان تلاش میکنند کمتر از فایلهای مخرب شناختهشده استفاده کنند و به جای آن از ابزارهای موجود در سیستم مانند:
PowerShell
Windows Management Instrumentation (WMI)
ابزارهای مدیریت از راه دور
استفاده کنند.
این روش که با عنوان Living off the Land شناخته میشود، شناسایی حملات را دشوارتر میکند.
ایجاد کانال ارتباطی فرماندهی و کنترل (C2)
پس از نفوذ، مهاجم معمولاً به یک مسیر ارتباطی برای ارسال دستورات و دریافت اطلاعات نیاز دارد.
این ارتباط میتواند از طریق:
سرورهای اختصاصی
سرویسهای ابری
دامنههای موقت
زیرساختهای چندلایه
انجام شود.
چرا سازمانها نباید فقط به IOCها وابسته باشند؟
یکی از اشتباهات رایج در دفاع سایبری، تمرکز بیش از حد بر Indicators of Compromise یا IOCها است.
IOC ها مانند:
آدرس IP
دامنه
هش فایل
نام بدافزار
مفید هستند، اما عمر محدودی دارند.
یک مهاجم میتواند:
دامنه خود را تغییر دهد
سرور جدید ایجاد کند
نسخه جدیدی از ابزار را منتشر کند
هش فایل را تغییر دهد
به همین دلیل، سازمانها باید علاوه بر IOC Monitoring، روی تحلیل رفتار و Threat Hunting نیز تمرکز کنند.
چارچوب MITRE ATT&CK؛ زبان مشترک تحلیل تهدید
یکی از ابزارهای مهم برای تحلیل رفتار گروههای سایبری، چارچوب MITRE ATT&CK است.
این چارچوب به جای تمرکز روی نام یک بدافزار، تکنیکهایی را بررسی میکند که مهاجم برای انجام عملیات استفاده میکند.
برخی تکنیکهای رایج در فعالیتهایAPT
|
تکنیک |
توضیح |
|
Phishing |
استفاده از پیامهای جعلی برای شروع نفوذ |
|
Valid Accounts |
سوءاستفاده از حسابهای معتبر |
|
Command and Scripting Interpreter |
اجرای دستورات و اسکریپتها |
|
Exfiltration |
خارج کردن داده از سازمان |
|
Remote Access Tools |
استفاده از ابزارهای دسترسی از راه دور |
این رویکرد باعث میشود دفاع سازمانی وابسته به شناسایی یک گروه یا ابزار خاص نباشد.
سازمانها چگونه در برابر گروههای APT آماده شوند؟
شناخت گروههای تهدید تنها زمانی ارزشمند است که به اقدامات دفاعی منجر شود.
مهمترین اقدامات پیشنهادی:
۱. مدیریت وصلههای امنیتی
آسیبپذیریهای اصلاحنشده یکی از مسیرهای رایج ورود مهاجمان هستند.
سازمانها باید:
داراییهای خود را شناسایی کنند
وصلههای مهم را اولویتبندی کنند
سیستمهای حیاتی را پایش کنند
۲. استفاده صحیح از MFA
احراز هویت چندمرحلهای باید با روشهای مقاوم در برابر فیشینگ همراه شود.
راهکارهایی مانند:
FIDO2
Passkey
سیاستهای Conditional Access
میتوانند ریسک سرقت حساب را کاهش دهند.
۳. تقویت امنیت ایمیل
با توجه به نقش مهم مهندسی اجتماعی، امنیت ایمیل باید شامل:
فیلتر لینکهای مخرب
بررسی فایلهای پیوست
آموزش کاربران
شناسایی جعل هویت
باشد.
۴. فعالسازی EDR و پایش رفتار
راهکارهای EDR میتوانند فعالیتهای غیرعادی مانند:
اجرای ابزارهای مشکوک
ارتباطات غیرمعمول
رفتارهای مشابه بدافزار
را شناسایی کنند.
۵. تقسیمبندی شبکه (Network Segmentation)
در محیطهای حساس، جداسازی شبکهها میتواند مانع گسترش دسترسی مهاجم شود.
این موضوع در محیطهای صنعتی و OT اهمیت بیشتری دارد.
جمعبندی؛ تغییر تاکتیکها، مهمترین ویژگی بازیگران سایبری در سال ۲۰۲۶
بررسی فعالیت گروههای هکری منتسب به ایران در سال ۲۰۲۶ نشان میدهد که فضای تهدیدات سایبری بیش از گذشته بر پایه تغییر، تطبیق و پنهانکاری شکل گرفته است.
گروههایی مانند MuddyWater، OilRig و APT35 که سالها در گزارشهای اطلاعات تهدید مورد بررسی قرار گرفتهاند، همچنان نمونههایی از بازیگران سایبری هستند که روشها و زیرساختهای خود را در طول زمان تغییر میدهند.
در مقابل، گروههایی مانند CyberAv3ngers و سایر بازیگران فعال در حوزه زیرساختهای صنعتی نشان میدهند که امنیت سایبری دیگر محدود به شبکههای سازمانی و سرقت اطلاعات نیست؛ بلکه حفاظت از محیطهای OT، تجهیزات صنعتی و سامانههای کنترل نیز به یکی از چالشهای مهم امنیتی تبدیل شده است.
یکی از مهمترین نکات در تحلیل تهدیدات سایبری این است که کاهش فعالیت قابل مشاهده یک گروه، الزاماً به معنی پایان فعالیت آن نیست.
مهاجمان نیز مانند مدافعان، روشهای خود را تغییر میدهند:
زیرساختهای جدید ایجاد میکنند
ابزارهای خود را تغییر میدهند
از سرویسهای جدید استفاده میکنند
روشهای مهندسی اجتماعی را بهبود میدهند
از تکنیکهای کمردپا برای کاهش احتمال شناسایی استفاده میکنند
به همین دلیل، سازمانها نباید تنها به دنبال شناسایی یک بدافزار، یک IP یا یک گروه خاص باشند؛ بلکه باید توانایی شناسایی رفتارهای غیرعادی و شکار تهدید را در ساختار امنیتی خود تقویت کنند.
نکات کلیدی برای مدیران امنیت
برای مقابله با تهدیدات پیشرفته، سازمانها باید مجموعهای از اقدامات دفاعی را بهصورت همزمان دنبال کنند:
۱. دفاع لایهای ایجاد کنید
هیچ راهکار امنیتی بهتنهایی نمیتواند مانع تمام حملات شود.
ترکیبی از:
مدیریت وصلهها
امنیت ایمیل
MFA مقاوم در برابر فیشینگ
EDR
پایش شبکه
آموزش کاربران
لازم است.
۲. رفتار مهاجم را تحلیل کنید، نه فقط ابزار او را
ابزارها تغییر میکنند، اما الگوهای رفتاری مهاجمان معمولاً قابل تحلیل هستند.
Threat Hunting، تحلیل لاگها و بررسی رفتار کاربران میتواند نشانههای اولیه یک عملیات مخفیانه را آشکار کند.
۳. محیطهای صنعتی را جدی بگیرید
با افزایش اتصال تجهیزات صنعتی به شبکهها، امنیت OT و ICS باید بخشی از برنامه امنیت سازمان باشد.
اقداماتی مانند:
جداسازی شبکههای صنعتی
کنترل دسترسی
پایش تجهیزات
مدیریت حسابهای حساس
اهمیت بیشتری پیدا کردهاند.
سوالات متداول
گروههای هکری منتسب به ایران چه گروههایی هستند؟
در گزارشهای شرکتهای امنیتی مختلف، نامهایی مانند MuddyWater، OilRig (APT34)، APT35 و برخی گروههای فعال در حوزه عملیات صنعتی مانند CyberAv3ngers مورد بررسی قرار گرفتهاند.
نامگذاری و انتساب این گروهها ممکن است میان منابع مختلف متفاوت باشد.
MuddyWater چیست؟
MuddyWater نامی است که برخی شرکتهای امنیت سایبری برای ردیابی یک بازیگر تهدید سایبری استفاده میکنند. این گروه در گزارشهای مختلف با فعالیتهایی مانند جاسوسی سایبری، جمعآوری اطلاعات و عملیات نفوذ هدفمند مرتبط دانسته شده است.
تفاوت APT و Hacktivist چیست؟
APTها معمولاً عملیاتهای طولانیمدت، هدفمند و مخفیانه انجام میدهند، در حالی که Hacktivistها بیشتر با اهداف اعتراضی یا رسانهای مانند حملات DDoS، افشای اطلاعات یا ایجاد اختلال شناخته میشوند.
البته در برخی موارد مرز میان این دو گروه کاملاً مشخص نیست.
آیا ناپدید شدن یک گروه سایبری به معنی پایان فعالیت آن است؟
خیر. کاهش مشاهده فعالیت یک گروه میتواند نتیجه تغییر زیرساخت، تغییر ابزار، استفاده از سرویسهای جدید یا تغییر تاکتیک باشد.
تحلیلگران امنیتی معمولاً مجموعهای از شواهد را برای ارزیابی وضعیت یک گروه بررسی میکنند.
سازمانها چگونه در برابر حملات APT دفاع کنند؟
اقدامات مهم شامل:
فعالسازی MFA مقاوم در برابر فیشینگ
بهروزرسانی منظم سیستمها
استفاده از EDR
آموزش کاربران
پایش تهدیدات
تقسیمبندی شبکه
برنامه پاسخ به حادثه
است.
منابع پیشنهادی برای مطالعه بیشتر
برای بررسی دقیقتر فعالیت گروههای تهدید، گزارشهای منتشرشده توسط منابعی مانند:
CISA
Microsoft Threat Intelligence
Google Threat Intelligence
Palo Alto Networks Unit 42
ESET Research
Mandiant
Recorded Future
از منابع مهم اطلاعات تهدید محسوب میشوند.
نتیجه نهایی
در سال ۲۰۲۶، مهمترین ویژگی بازیگران سایبری پیشرفته نه فقط ابزارهای جدید، بلکه توانایی آنها در تغییر تاکتیکها و سازگار شدن با روشهای دفاعی جدید است.
شناخت این تغییرات به سازمانها کمک میکند از رویکرد واکنشی فاصله گرفته و به سمت امنیت پیشگیرانه، پایش مستمر و آمادگی بیشتر حرکت کنند.
جمعبندی؛ تغییر تاکتیکها، مهمترین ویژگی بازیگران سایبری در سال ۲۰۲۶
بررسی فعالیت گروههای هکری منتسب به ایران در سال ۲۰۲۶ نشان میدهد که فضای تهدیدات سایبری بیش از گذشته بر پایه تغییر، تطبیق و پنهانکاری شکل گرفته است.
گروههایی مانند MuddyWater،OilRig و APT35 که سالها در گزارشهای اطلاعات تهدید مورد بررسی قرار گرفتهاند، همچنان نمونههایی از بازیگران سایبری هستند که روشها و زیرساختهای خود را در طول زمان تغییر میدهند.
در مقابل، گروههایی مانند CyberAv3ngers و سایر بازیگران فعال در حوزه زیرساختهای صنعتی نشان میدهند که امنیت سایبری دیگر محدود به شبکههای سازمانی و سرقت اطلاعات نیست؛ بلکه حفاظت از محیطهای OT، تجهیزات صنعتی و سامانههای کنترل نیز به یکی از چالشهای مهم امنیتی تبدیل شده است.
یکی از مهمترین نکات در تحلیل تهدیدات سایبری این است که کاهش فعالیت قابل مشاهده یک گروه، الزاماً به معنی پایان فعالیت آن نیست.
مهاجمان نیز مانند مدافعان، روشهای خود را تغییر میدهند:
زیرساختهای جدید ایجاد میکنند
ابزارهای خود را تغییر میدهند
از سرویسهای جدید استفاده میکنند
روشهای مهندسی اجتماعی را بهبود میدهند
از تکنیکهای کمردپا برای کاهش احتمال شناسایی استفاده میکنند
به همین دلیل، سازمانها نباید تنها به دنبال شناسایی یک بدافزار، یک IP یا یک گروه خاص باشند؛ بلکه باید توانایی شناسایی رفتارهای غیرعادی و شکار تهدید را در ساختار امنیتی خود تقویت کنند.
منابع پیشنهادی برای مطالعه بیشتر
برای بررسی دقیقتر فعالیت گروههای تهدید، گزارشهای منتشرشده توسط منابعی مانند:
CISA
Microsoft Threat Intelligence
Google Threat Intelligence
Palo Alto Networks Unit 42
ESET Research
Mandiant
Recorded Future
از منابع مهم اطلاعات تهدید محسوب میشوند.