کد خبر: ۶۱۷

گروه‌های هکری منتسب به ایران در سال ۲۰۲۶؛ آشنایی با MuddyWater،OilRig ،APT35 و بازیگران فعال سایبری

گروه‌های هکری منتسب به ایران در سال ۲۰۲۶؛ آشنایی با  MuddyWater،OilRig ،APT35  و بازیگران فعال سایبری

گروه‌های هکری منتسب به ایران در سال ۲۰۲۶ را بشناسید. بررسی فنی MuddyWater، OilRig، APT35، CyberAv3ngers، ابزارها، تاکتیک‌ها، تکنیک‌های حمله و راهکارهای دفاعی سازمان‌ها.

فضای تهدیدات سایبری در سال‌های اخیر تغییرات قابل توجهی داشته است. گروه‌های موسوم به APT (Advanced Persistent Threat)  دیگر صرفاً با حملات گسترده و پرسر و صدا شناخته نمی‌شوند؛ بسیاری از بازیگران سایبری با تغییر زیرساخت‌ها، استفاده از سرویس‌های ابری، ابزارهای بومی و روش‌های جدید نفوذ تلاش می‌کنند فعالیت‌های خود را پنهان‌تر و ماندگارتر کنند.

در این میان، گروه‌هایی که توسط شرکت‌های امنیت سایبری و نهادهای بین‌المللی به‌عنوان بازیگران تهدید منتسب به ایران ردیابی می‌شوند، همچنان یکی از موضوعات مورد توجه در گزارش‌های اطلاعات تهدید (Threat Intelligence)  هستند.

گزارش‌های منتشرشده در سال ۲۰۲۶ نشان می‌دهند که الگوی فعالیت این گروه‌ها نیز مانند سایر بازیگران سایبری در حال تغییر است؛ برخی گروه‌ها زیرساخت‌های خود را بازطراحی کرده‌اند، برخی فعالیت‌های آشکار کمتری دارند و برخی دیگر با استفاده از روش‌های جدید، تلاش می‌کنند کمتر در معرض دید پژوهشگران امنیتی قرار بگیرند.

این مقاله با هدف بررسی فنی مهم‌ترین گروه‌های هکری منتسب به ایران، ابزارهای مورد استفاده، روش‌های حمله و تغییرات تاکتیکی آن‌ها در سال ۲۰۲۶ تهیه شده است.

نکته: انتساب فعالیت‌های سایبری معمولاً بر اساس مجموعه‌ای از شواهد فنی، زیرساختی و اطلاعاتی انجام می‌شود. در این مقاله، انتساب‌ها بر اساس ارزیابی شرکت‌ها و نهادهای امنیتی ذکرشده در منابع مختلف بیان شده و به معنای تأیید مستقل این نسبت‌ها نیست.

 

چرا شناخت گروه‌های APT برای سازمان‌ها اهمیت دارد؟

برخلاف حملات سایبری معمولی که معمولاً با هدف کسب درآمد سریع انجام می‌شوند، گروه‌های APT معمولاً عملیات طولانی‌مدت و هدفمند طراحی می‌کنند.

هدف این گروه‌ها می‌تواند شامل موارد زیر باشد:

جمع‌آوری اطلاعات حساس

جاسوسی سایبری

دسترسی طولانی‌مدت به شبکه سازمان‌ها

سرقت داده‌ها

ایجاد اختلال در زیرساخت‌ها

آماده‌سازی دسترسی برای عملیات‌های بعدی

شناخت روش‌های مورد استفاده این گروه‌ها به سازمان‌ها کمک می‌کند به جای تمرکز صرف بر واکنش پس از حادثه، رویکرد پیشگیرانه‌تری در امنیت اتخاذ کنند.

 

تفاوت APT با گروه‌های Hacktivist چیست؟

یکی از اشتباهات رایج در تحلیل تهدیدات سایبری، قرار دادن همه گروه‌ها در یک دسته است.

گروه‌های APT معمولاً دارای ویژگی‌هایی مانند:

عملیات برنامه‌ریزی‌شده و طولانی‌مدت

استفاده از ابزارهای اختصاصی یا سفارشی

تمرکز بر اهداف مشخص

تلاش برای حفظ دسترسی مخفیانه

هستند.

در مقابل، گروه‌های Hacktivist معمولاً بیشتر بر عملیات‌هایی مانند:

تغییر ظاهر وب‌سایت‌ها  (Defacement)

حملات   DDoS

انتشار داده‌های افشاشده

عملیات رسانه‌ای

تمرکز دارند.

البته در سال‌های اخیر مرز میان این دو دسته همیشه کاملاً مشخص نیست و برخی گروه‌ها ممکن است از ترکیبی از روش‌های فنی و تبلیغاتی استفاده کنند.

 

چشم‌انداز تهدیدات سایبری منتسب به ایران در سال ۲۰۲۶

بر اساس گزارش‌های اخیر، چند روند مهم در فعالیت این بازیگران مشاهده می‌شود:

کاهش فعالیت آشکار، افزایش پنهان‌کاری

یکی از تغییرات مهم، کاهش برخی فعالیت‌های قابل مشاهده عمومی است. این موضوع لزوماً به معنی توقف عملیات نیست؛ بلکه می‌تواند نشان‌دهنده تغییر روش‌های عملیاتی باشد.

مهاجمان برای کاهش احتمال شناسایی، روش‌هایی مانند:

تغییر مداوم زیرساخت‌ها

استفاده از سرویس‌های ابری

استفاده از میزبان‌های واسطه

تغییر دامنه‌ها و سرورها

چرخش سریع زیرساخت

را به کار می‌گیرند.

 

تغییر در مدیریت زیرساخت

امروزه شناسایی یک گروه سایبری فقط بر اساس یک دامنه یا یک سرور انجام نمی‌شود. بسیاری از بازیگران تهدید از تکنیک‌هایی مانند:

Infrastructure Rotation

Cloud Hosting

Bulletproof Hosting

Fast Flux

ASN Rotation

استفاده می‌کنند تا ردیابی فعالیت‌هایشان دشوارتر شود.

 

MuddyWater؛ یکی از فعال‌ترین بازیگران منتسب به ایران

MuddyWater   که در برخی گزارش‌های امنیتی با نام‌هایی مانند Seedworm نیز شناخته می‌شود، یکی از گروه‌هایی است که سال‌ها در گزارش‌های اطلاعات تهدید مورد بررسی قرار گرفته است.

بر اساس ارزیابی‌های منتشرشده، این گروه عمدتاً بر عملیات جاسوسی سایبری، جمع‌آوری اطلاعات و نفوذ به سازمان‌های هدف تمرکز داشته است.

ابزارها و بدافزارهای مرتبط با   MuddyWater

از ابزارهایی که در گزارش‌های مختلف به این گروه مرتبط شده‌اند می‌توان به موارد زیر اشاره کرد:

ابزار

توضیح

BugSleep

ابزار مورد استفاده برای ارتباط با زیرساخت فرماندهی و کنترل

Dindoor

بدافزار مرتبط با عملیات‌های جاسوسی

PhonyC2

زیرساخت یا ابزار مرتبط با مدیریت ارتباطات C2

یکی از نکات مهم گزارش‌های جدید این است که فعالیت MuddyWater همچنان ادامه‌دار ارزیابی شده و زیرساخت‌های جدید مرتبط با آن در اواخر ۲۰۲۵ و اوایل ۲۰۲۶ مشاهده شده‌اند.

 

OilRig   (APT34)؛ کاهش دیده‌شدن به معنای پایان فعالیت نیست

OilRig   که در بسیاری از گزارش‌های امنیتی با نام  APT34 نیز شناخته می‌شود، یکی از قدیمی‌ترین گروه‌هایی است که در گزارش‌های اطلاعات تهدید به‌عنوان یک بازیگر سایبری منتسب به ایران مورد بررسی قرار گرفته است.

این گروه در طول سال‌های گذشته عمدتاً با عملیات‌های جاسوسی سایبری، جمع‌آوری اطلاعات و هدف قرار دادن سازمان‌های دولتی، شرکت‌های انرژی، مخابراتی و صنایع حساس در خاورمیانه شناخته شده است.

برخلاف برخی گروه‌ها که فعالیت‌های آن‌ها با انتشار ابزارهای جدید یا حملات گسترده به‌سرعت قابل مشاهده است،OilRig  در سال‌های اخیر بیشتر به دلیل تغییر در روش‌های عملیاتی و کاهش ردپای قابل مشاهده مورد توجه پژوهشگران امنیتی قرار گرفته است.

نبود زیرساخت جدید، به معنی توقف عملیات نیست

یکی از نکات مهم مطرح‌شده در گزارش‌های اخیر این است که کاهش مشاهده زیرساخت‌های جدید، الزاماً نشان‌دهنده توقف فعالیت یک گروه APT نیست.

در عملیات‌های سایبری پیشرفته، مهاجمان ممکن است برای کاهش احتمال شناسایی:

زیرساخت‌های قدیمی را کنار بگذارند

از سرویس‌های موجود استفاده کنند

سرورها و دامنه‌های خود را تغییر دهند

ارتباطات فرماندهی و کنترل (C2) را بازطراحی کنند

از ابزارهای عمومی‌تر استفاده کنند

به همین دلیل، تحلیلگران امنیتی معمولاً برای ارزیابی وضعیت یک گروه، تنها به تعداد دامنه‌ها یا سرورهای شناسایی‌شده اتکا نمی‌کنند؛ بلکه مجموعه‌ای از رفتارها، تکنیک‌ها و الگوهای عملیاتی را بررسی می‌کنند.

ابزارها و تکنیک‌های مرتبط با  OilRig

در گزارش‌های مختلف، ابزارها و تکنیک‌هایی به این گروه نسبت داده شده است، از جمله:

ابزار

کاربرد

RDAT

ابزار مورد استفاده برای دسترسی و ارتباط با سیستم‌های آلوده

ISMDoor

درب پشتی (Backdoor) مورد استفاده در برخی عملیات‌های منتسب به گروه

PowerShell Abuse

استفاده از قابلیت‌های داخلی سیستم‌عامل برای اجرای عملیات

 

یکی از ویژگی‌های قابل توجه عملیات‌های مرتبط با OilRig، استفاده گسترده از روش‌های کم‌سر و صدا است؛ به‌گونه‌ای که مهاجمان تلاش می‌کنند با استفاده از ابزارهای موجود در سیستم‌عامل (Living off the Land) و حداقل استفاده از بدافزارهای پرسر و صدا، احتمال شناسایی را کاهش دهند.

 

APT35؛ ترکیب جاسوسی سایبری، مهندسی اجتماعی و سوءاستفاده از اعتماد

APT35  که در برخی گزارش‌ها با نام‌هایی مانند Charming Kitten،Mint Sandstorm  یا  Phosphorus نیز معرفی شده است، یکی دیگر از گروه‌هایی است که در گزارش‌های امنیتی بین‌المللی به‌عنوان یک بازیگر تهدید منتسب به ایران ردیابی می‌شود.

این گروه بیشتر به دلیل عملیات‌های جاسوسی سایبری، کمپین‌های فیشینگ هدفمند و تلاش برای دسترسی به حساب‌های کاربران شناخته شده است.

برخلاف حملات سنتی که صرفاً بر آسیب‌پذیری‌های فنی تمرکز دارند، بخش قابل توجهی از عملیات‌های منتسب به APT35 بر عنصر انسانی تکیه دارد.

فیشینگ هدفمند؛ نقطه شروع بسیاری از عملیات‌ها

یکی از روش‌های رایج مشاهده‌شده در کمپین‌های مرتبط با این گروه،Spear Phishing  یا فیشینگ هدفمند است.

در این روش، مهاجمان به جای ارسال پیام‌های گسترده و تصادفی، افراد یا سازمان‌های مشخص را هدف قرار می‌دهند و تلاش می‌کنند پیام‌هایی متناسب با موقعیت و فعالیت قربانی طراحی کنند.

نمونه‌هایی از این روش‌ها:

ایجاد صفحات ورود جعلی

ارسال ایمیل‌های ظاهراً مرتبط با فعالیت کاری

استفاده از هویت‌های جعلی

برقراری ارتباط طولانی‌مدت برای جلب اعتماد

تمرکز بیشتر بر حساب‌های کاربری و  MFA

با افزایش استفاده سازمان‌ها از احراز هویت چندمرحله‌ای  (MFA)، برخی گروه‌های تهدید نیز روش‌های خود را تغییر داده‌اند.

در سال‌های اخیر، تکنیک‌هایی مانند:

سرقت اطلاعات ورود

حملات مهندسی اجتماعی علیه کاربران

MFA Fatigue

سوءاستفاده از فرآیند بازیابی حساب

به یکی از موضوعات مهم در دفاع سایبری تبدیل شده‌اند.

نکته مهم این است که MFA به‌تنهایی یک راهکار کامل نیست؛ بلکه باید همراه با سیاست‌های امنیتی مانند:

احراز هویت مقاوم در برابر فیشینگ  (Phishing-resistant MFA)

آموزش کاربران

بررسی رفتارهای غیرعادی ورود

Conditional Access

پیاده‌سازی شود.

 

استفاده از هوش مصنوعی در فیشینگ هدفمند

یکی از روندهای جدید در فضای تهدیدات سایبری، استفاده مهاجمان از ابزارهای هوش مصنوعی برای افزایش کیفیت حملات مهندسی اجتماعی است.

این استفاده می‌تواند شامل مواردی مانند:

تولید ایمیل‌های طبیعی‌تر

ترجمه دقیق‌تر پیام‌ها

شخصی‌سازی ارتباطات

تولید محتوای متناسب با هدف

باشد.

هوش مصنوعی لزوماً یک ابزار اختصاصی برای گروه خاصی نیست؛ بلکه مانند بسیاری از فناوری‌های دیگر، می‌تواند توسط طیف گسترده‌ای از بازیگران تهدید برای بهبود عملیات استفاده شود.

 

CyberAv3ngers؛ وقتی امنیت زیرساخت‌های صنعتی به موضوع اصلی تبدیل می‌شود

در سال‌های اخیر، برخی گروه‌ها و نام‌های فعال در فضای سایبری بیشتر به دلیل هدف قرار دادن زیرساخت‌های حیاتی و سامانه‌های صنعتی مورد توجه قرار گرفته‌اند.

CyberAv3ngers  یکی از این نام‌هاست که در گزارش‌های امنیتی مختلف در ارتباط با فعالیت‌هایی علیه محیط‌های صنعتی، به‌ویژه سامانه‌های کنترل صنعتی (ICS) و فناوری عملیاتی (OT)، مورد بررسی قرار گرفته است.

برخلاف بسیاری از عملیات‌های جاسوسی سایبری که هدف اصلی آن‌ها جمع‌آوری اطلاعات و حفظ دسترسی طولانی‌مدت است، حملات علیه محیط‌های OT می‌توانند پیامدهایی مانند اختلال در فرآیندهای صنعتی، توقف خدمات یا ایجاد نگرانی‌های عملیاتی داشته باشند.

تفاوت IT و OT؛ چرا حملات صنعتی حساس‌تر هستند؟

برای درک اهمیت حملات علیه زیرساخت‌های صنعتی، ابتدا باید تفاوت میان IT و OT را شناخت.

در محیط‌های IT، تمرکز اصلی معمولاً روی:

داده‌ها

سیستم‌های اطلاعاتی

حساب‌های کاربری

ارتباطات سازمانی

است.

اما در محیط‌های OT، موضوع کنترل فرآیندهای فیزیکی مطرح است، مانند:

تجهیزات صنعتی

سامانه‌های کنترل

خطوط تولید

تأسیسات انرژی و آب

تجهیزات کنترل از راه دور

به همین دلیل، یک رخداد سایبری در محیط OT می‌تواند علاوه بر پیامدهای دیجیتال، اثرات عملیاتی در دنیای واقعی داشته باشد.

 

PLCها؛ یکی از اهداف مهم حملات صنعتی

یکی از اجزای مهم در بسیاری از محیط‌های صنعتی، کنترل‌کننده‌های منطقی برنامه‌پذیر یا PLCها هستند.

PLCها وظیفه کنترل فرآیندهای مختلف صنعتی را بر عهده دارند، از جمله:

کنترل تجهیزات

مدیریت سنسورها

اجرای دستورات عملیاتی

در سال‌های اخیر، مشاهده شده است که برخی بازیگران تهدید تلاش کرده‌اند با هدف قرار دادن این تجهیزات یا سیستم‌های مدیریت مرتبط با آن‌ها، به محیط‌های صنعتی دسترسی پیدا کنند.

 

بدافزار IOCONTROL و تمرکز بر محیط‌های صنعتی

یکی از مواردی که در گزارش‌های امنیتی مرتبط با تهدیدات صنعتی مورد توجه قرار گرفته، بدافزار IOCONTROL  است.

این بدافزار در تحلیل‌های امنیتی با فعالیت‌هایی مرتبط با تجهیزات اینترنت اشیا (IoT) و محیط‌های صنعتی بررسی شده است.

ویژگی‌هایی که در چنین تهدیداتی اهمیت دارند عبارت‌اند از:

قابلیت ارتباط با سرور فرماندهی و کنترل (C2)

امکان مدیریت از راه دور

تمرکز بر تجهیزات خاص

تلاش برای پنهان ماندن در محیط هدف

البته در تحلیل هر حادثه صنعتی، نسبت دادن یک عملیات به یک گروه مشخص نیازمند بررسی دقیق شواهد فنی است و صرفاً بر اساس شباهت ابزار یا روش حمله انجام نمی‌شود.

 

Handala؛ مرز میان Hacktivism و عملیات سایبری

Handala  یکی از نام‌هایی است که در برخی گزارش‌ها در ارتباط با فعالیت‌های سایبری با انگیزه سیاسی یا اعتراضی مطرح شده است.

برخلاف گروه‌های APT کلاسیک که معمولاً هدف اصلی آن‌ها جاسوسی و حفظ دسترسی مخفیانه است، گروه‌های Hacktivist اغلب اهداف متفاوتی دارند، از جمله:

ایجاد اختلال

جلب توجه رسانه‌ای

انتشار پیام سیاسی

افشای اطلاعات

به همین دلیل، تحلیل گروه‌هایی مانند Handala نیازمند توجه به تفاوت میان:

توانایی فنی

انگیزه

نوع عملیات

اهداف انتخاب‌شده

است.

 

چرا بعضی گروه‌های سایبری «ناپدید» می‌شوند؟

یکی از پرسش‌های رایج در حوزه اطلاعات تهدید این است که چرا برخی گروه‌های سایبری پس از مدتی کمتر دیده می‌شوند.

کاهش مشاهده فعالیت یک گروه می‌تواند دلایل مختلفی داشته باشد:

تغییر زیرساخت

مهاجمان ممکن است دامنه‌ها، سرورها و مسیرهای ارتباطی خود را تغییر دهند تا از ردیابی جلوگیری کنند.

تغییر ابزارها

گاهی گروه‌ها ابزارهای شناخته‌شده خود را کنار گذاشته و از ابزارهای جدید یا عمومی‌تر استفاده می‌کنند.

تغییر تاکتیک

یک گروه ممکن است از عملیات‌های پرسر و صدا به فعالیت‌های کم‌ردپا و هدفمندتر روی بیاورد.

استفاده از زیرساخت‌های واسطه

برخی بازیگران تهدید برای کاهش قابلیت انتساب، از سرویس‌های میزبانی مختلف، حساب‌های جعلی و زیرساخت‌های چندلایه استفاده می‌کنند.

بنابراین در دنیای امنیت سایبری، «ندیدن» یک گروه همیشه به معنی «فعال نبودن» آن نیست.

 

تغییر رفتار بازیگران تهدید؛ یک روند دائمی

یکی از مهم‌ترین درس‌های تحلیل گروه‌های APT این است که مهاجمان نیز مانند مدافعان، روش‌های خود را تغییر می‌دهند.

در گذشته، شناسایی یک مهاجم ممکن بود با پیدا کردن یک دامنه، یک بدافزار یا یک سرور مشخص امکان‌پذیر باشد.

اما امروز تحلیلگران باید مجموعه‌ای از نشانه‌ها را بررسی کنند:

رفتار شبکه

الگوهای دسترسی

تکنیک‌های مورد استفاده

زمان‌بندی عملیات

ارتباط میان زیرساخت‌ها

به همین دلیل، دفاع مدرن سایبری بیش از آنکه بر شناسایی یک ابزار خاص تکیه کند، بر شناخت رفتار مهاجم و شکار تهدید (Threat Hunting) تمرکز دارد.

 

جدول مرجع گروه‌های هکری منتسب به ایران و ابزارهای مرتبط

بررسی گزارش‌های اطلاعات تهدید نشان می‌دهد که بازیگران سایبری در طول زمان ابزارها، زیرساخت‌ها و روش‌های خود را تغییر می‌دهند. بنابراین فهرست ابزارهای مرتبط با هر گروه ثابت نیست و ممکن است در گزارش‌های مختلف، نمونه‌های متفاوتی مشاهده شود.

جدول زیر خلاصه‌ای از برخی گروه‌ها و ابزارهایی است که در گزارش‌های امنیتی مختلف به آن‌ها اشاره شده است.

گروه / نام ردیابی

نام‌های دیگر در گزارش‌ها

تمرکز اصلی

ابزارها یا بدافزارهای مرتبط

MuddyWater

Seedworm، Static Kitten

جاسوسی سایبری، جمع‌آوری اطلاعات، نفوذ هدفمند

BugSleep، Dindoor، PhonyC2

OilRig

APT34، Helix Kitten

عملیات جاسوسی، سرقت اطلاعات، هدف‌گیری سازمان‌ها

RDAT، ISMDoor

APT35

Charming Kitten، Mint Sandstorm، Phosphorus

فیشینگ هدفمند، سرقت حساب، عملیات جاسوسی

PowerLess، BellaCiao

CyberAv3ngers

عملیات علیه محیط‌های صنعتی و زیرساختی

IOCONTROL و ابزارهای مرتبط با ICS

Cotton Sandstorm

Charming Kitten در برخی گزارش‌ها با نام‌های متفاوت ردیابی شده

عملیات سایبری هدفمند

WezRat

 

نکته مهم: نام‌گذاری گروه‌های سایبری میان شرکت‌های امنیتی یکسان نیست. یک گروه ممکن است توسط چند شرکت با نام‌های متفاوت ردیابی شود و گاهی نیز درباره ارتباط میان گروه‌ها اختلاف نظر وجود دارد.

 

تکنیک‌های رایج مورد استفاده توسط بازیگران  APT

تمرکز تحلیل‌های مدرن امنیت سایبری دیگر فقط روی بدافزار نیست؛ بلکه رفتار مهاجم اهمیت بیشتری پیدا کرده است.

بسیاری از گروه‌های APT از ترکیبی از تکنیک‌های زیر استفاده می‌کنند:

فیشینگ هدفمند  (Spear Phishing)

یکی از رایج‌ترین روش‌های اولیه نفوذ است.

مهاجم با طراحی پیام‌هایی متناسب با فرد یا سازمان هدف، تلاش می‌کند قربانی را به:

باز کردن فایل مخرب

کلیک روی لینک جعلی

وارد کردن اطلاعات حساب

ترغیب کند.

سرقت اطلاعات ورود

حساب‌های کاربری یکی از اهداف اصلی مهاجمان هستند.

روش‌های رایج شامل:

صفحات ورود جعلی

بدافزارهای سرقت اطلاعات

مهندسی اجتماعی

سوءاستفاده از فرآیندهای بازیابی حساب

است.

سوءاستفاده از ابزارهای داخلی سیستم‌عامل

بسیاری از مهاجمان تلاش می‌کنند کمتر از فایل‌های مخرب شناخته‌شده استفاده کنند و به جای آن از ابزارهای موجود در سیستم مانند:

PowerShell

Windows Management Instrumentation (WMI)

ابزارهای مدیریت از راه دور

استفاده کنند.

این روش که با عنوان Living off the Land شناخته می‌شود، شناسایی حملات را دشوارتر می‌کند.

ایجاد کانال ارتباطی فرماندهی و کنترل (C2)

پس از نفوذ، مهاجم معمولاً به یک مسیر ارتباطی برای ارسال دستورات و دریافت اطلاعات نیاز دارد.

این ارتباط می‌تواند از طریق:

سرورهای اختصاصی

سرویس‌های ابری

دامنه‌های موقت

زیرساخت‌های چندلایه

انجام شود.

 

چرا سازمان‌ها نباید فقط به  IOCها وابسته باشند؟

یکی از اشتباهات رایج در دفاع سایبری، تمرکز بیش از حد بر Indicators of Compromise یا  IOCها است.

IOC ها مانند:

آدرس IP

دامنه

هش فایل

نام بدافزار

مفید هستند، اما عمر محدودی دارند.

یک مهاجم می‌تواند:

دامنه خود را تغییر دهد

سرور جدید ایجاد کند

نسخه جدیدی از ابزار را منتشر کند

هش فایل را تغییر دهد

به همین دلیل، سازمان‌ها باید علاوه بر IOC Monitoring، روی تحلیل رفتار و Threat Hunting نیز تمرکز کنند.

 

چارچوب MITRE ATT&CK؛ زبان مشترک تحلیل تهدید

یکی از ابزارهای مهم برای تحلیل رفتار گروه‌های سایبری، چارچوب MITRE ATT&CK است.

این چارچوب به جای تمرکز روی نام یک بدافزار، تکنیک‌هایی را بررسی می‌کند که مهاجم برای انجام عملیات استفاده می‌کند.

برخی تکنیک‌های رایج در فعالیت‌هایAPT 

تکنیک

توضیح

Phishing

استفاده از پیام‌های جعلی برای شروع نفوذ

Valid Accounts

سوءاستفاده از حساب‌های معتبر

Command and Scripting Interpreter

اجرای دستورات و اسکریپت‌ها

Exfiltration

خارج کردن داده از سازمان

Remote Access Tools

استفاده از ابزارهای دسترسی از راه دور

این رویکرد باعث می‌شود دفاع سازمانی وابسته به شناسایی یک گروه یا ابزار خاص نباشد.

 

سازمان‌ها چگونه در برابر گروه‌های APT آماده شوند؟

شناخت گروه‌های تهدید تنها زمانی ارزشمند است که به اقدامات دفاعی منجر شود.

مهم‌ترین اقدامات پیشنهادی:

۱. مدیریت وصله‌های امنیتی

آسیب‌پذیری‌های اصلاح‌نشده یکی از مسیرهای رایج ورود مهاجمان هستند.

سازمان‌ها باید:

دارایی‌های خود را شناسایی کنند

وصله‌های مهم را اولویت‌بندی کنند

سیستم‌های حیاتی را پایش کنند

۲. استفاده صحیح از  MFA

احراز هویت چندمرحله‌ای باید با روش‌های مقاوم در برابر فیشینگ همراه شود.

راهکارهایی مانند:

FIDO2

Passkey

سیاست‌های  Conditional Access

می‌توانند ریسک سرقت حساب را کاهش دهند.

۳. تقویت امنیت ایمیل

با توجه به نقش مهم مهندسی اجتماعی، امنیت ایمیل باید شامل:

فیلتر لینک‌های مخرب

بررسی فایل‌های پیوست

آموزش کاربران

شناسایی جعل هویت

باشد.

۴. فعال‌سازی EDR و پایش رفتار

راهکارهای EDR می‌توانند فعالیت‌های غیرعادی مانند:

اجرای ابزارهای مشکوک

ارتباطات غیرمعمول

رفتارهای مشابه بدافزار

را شناسایی کنند.

۵. تقسیم‌بندی شبکه  (Network Segmentation)

در محیط‌های حساس، جداسازی شبکه‌ها می‌تواند مانع گسترش دسترسی مهاجم شود.

این موضوع در محیط‌های صنعتی و OT اهمیت بیشتری دارد.

 

جمع‌بندی؛ تغییر تاکتیک‌ها، مهم‌ترین ویژگی بازیگران سایبری در سال ۲۰۲۶

بررسی فعالیت گروه‌های هکری منتسب به ایران در سال ۲۰۲۶ نشان می‌دهد که فضای تهدیدات سایبری بیش از گذشته بر پایه تغییر، تطبیق و پنهان‌کاری شکل گرفته است.

گروه‌هایی مانند  MuddyWater، OilRig  و APT35 که سال‌ها در گزارش‌های اطلاعات تهدید مورد بررسی قرار گرفته‌اند، همچنان نمونه‌هایی از بازیگران سایبری هستند که روش‌ها و زیرساخت‌های خود را در طول زمان تغییر می‌دهند.

در مقابل، گروه‌هایی مانند CyberAv3ngers و سایر بازیگران فعال در حوزه زیرساخت‌های صنعتی نشان می‌دهند که امنیت سایبری دیگر محدود به شبکه‌های سازمانی و سرقت اطلاعات نیست؛ بلکه حفاظت از محیط‌های OT، تجهیزات صنعتی و سامانه‌های کنترل نیز به یکی از چالش‌های مهم امنیتی تبدیل شده است.

یکی از مهم‌ترین نکات در تحلیل تهدیدات سایبری این است که کاهش فعالیت قابل مشاهده یک گروه، الزاماً به معنی پایان فعالیت آن نیست.

مهاجمان نیز مانند مدافعان، روش‌های خود را تغییر می‌دهند:

زیرساخت‌های جدید ایجاد می‌کنند

ابزارهای خود را تغییر می‌دهند

از سرویس‌های جدید استفاده می‌کنند

روش‌های مهندسی اجتماعی را بهبود می‌دهند

از تکنیک‌های کم‌ردپا برای کاهش احتمال شناسایی استفاده می‌کنند

به همین دلیل، سازمان‌ها نباید تنها به دنبال شناسایی یک بدافزار، یک IP یا یک گروه خاص باشند؛ بلکه باید توانایی شناسایی رفتارهای غیرعادی و شکار تهدید را در ساختار امنیتی خود تقویت کنند.

 

نکات کلیدی برای مدیران امنیت

برای مقابله با تهدیدات پیشرفته، سازمان‌ها باید مجموعه‌ای از اقدامات دفاعی را به‌صورت همزمان دنبال کنند:

۱. دفاع لایه‌ای ایجاد کنید

هیچ راهکار امنیتی به‌تنهایی نمی‌تواند مانع تمام حملات شود.

ترکیبی از:

مدیریت وصله‌ها

امنیت ایمیل

MFA  مقاوم در برابر فیشینگ

EDR

پایش شبکه

آموزش کاربران

لازم است.

۲. رفتار مهاجم را تحلیل کنید، نه فقط ابزار او را

ابزارها تغییر می‌کنند، اما الگوهای رفتاری مهاجمان معمولاً قابل تحلیل هستند.

Threat Hunting، تحلیل لاگ‌ها و بررسی رفتار کاربران می‌تواند نشانه‌های اولیه یک عملیات مخفیانه را آشکار کند.

۳. محیط‌های صنعتی را جدی بگیرید

با افزایش اتصال تجهیزات صنعتی به شبکه‌ها، امنیت OT و ICS باید بخشی از برنامه امنیت سازمان باشد.

اقداماتی مانند:

جداسازی شبکه‌های صنعتی

کنترل دسترسی

پایش تجهیزات

مدیریت حساب‌های حساس

اهمیت بیشتری پیدا کرده‌اند.

 

سوالات متداول

گروه‌های هکری منتسب به ایران چه گروه‌هایی هستند؟

در گزارش‌های شرکت‌های امنیتی مختلف، نام‌هایی مانند  MuddyWater، OilRig (APT34)، APT35  و برخی گروه‌های فعال در حوزه عملیات صنعتی مانند CyberAv3ngers مورد بررسی قرار گرفته‌اند.

نام‌گذاری و انتساب این گروه‌ها ممکن است میان منابع مختلف متفاوت باشد.

 

MuddyWater  چیست؟

MuddyWater  نامی است که برخی شرکت‌های امنیت سایبری برای ردیابی یک بازیگر تهدید سایبری استفاده می‌کنند. این گروه در گزارش‌های مختلف با فعالیت‌هایی مانند جاسوسی سایبری، جمع‌آوری اطلاعات و عملیات نفوذ هدفمند مرتبط دانسته شده است.

 

تفاوت APT و Hacktivist چیست؟

APTها معمولاً عملیات‌های طولانی‌مدت، هدفمند و مخفیانه انجام می‌دهند، در حالی که Hacktivistها بیشتر با اهداف اعتراضی یا رسانه‌ای مانند حملات  DDoS، افشای اطلاعات یا ایجاد اختلال شناخته می‌شوند.

البته در برخی موارد مرز میان این دو گروه کاملاً مشخص نیست.

 

آیا ناپدید شدن یک گروه سایبری به معنی پایان فعالیت آن است؟

خیر. کاهش مشاهده فعالیت یک گروه می‌تواند نتیجه تغییر زیرساخت، تغییر ابزار، استفاده از سرویس‌های جدید یا تغییر تاکتیک باشد.

تحلیلگران امنیتی معمولاً مجموعه‌ای از شواهد را برای ارزیابی وضعیت یک گروه بررسی می‌کنند.

 

سازمان‌ها چگونه در برابر حملات APT دفاع کنند؟

اقدامات مهم شامل:

فعال‌سازی MFA مقاوم در برابر فیشینگ

به‌روزرسانی منظم سیستم‌ها

استفاده از  EDR

آموزش کاربران

پایش تهدیدات

تقسیم‌بندی شبکه

برنامه پاسخ به حادثه

است.

 

منابع پیشنهادی برای مطالعه بیشتر

برای بررسی دقیق‌تر فعالیت گروه‌های تهدید، گزارش‌های منتشرشده توسط منابعی مانند:

CISA

Microsoft Threat Intelligence

Google Threat Intelligence

Palo Alto Networks Unit 42

ESET Research

Mandiant

Recorded Future

از منابع مهم اطلاعات تهدید محسوب می‌شوند.

 

نتیجه نهایی

در سال ۲۰۲۶، مهم‌ترین ویژگی بازیگران سایبری پیشرفته نه فقط ابزارهای جدید، بلکه توانایی آن‌ها در تغییر تاکتیک‌ها و سازگار شدن با روش‌های دفاعی جدید است.

شناخت این تغییرات به سازمان‌ها کمک می‌کند از رویکرد واکنشی فاصله گرفته و به سمت امنیت پیشگیرانه، پایش مستمر و آمادگی بیشتر حرکت کنند.

 

جمع‌بندی؛ تغییر تاکتیک‌ها، مهم‌ترین ویژگی بازیگران سایبری در سال ۲۰۲۶

بررسی فعالیت گروه‌های هکری منتسب به ایران در سال ۲۰۲۶ نشان می‌دهد که فضای تهدیدات سایبری بیش از گذشته بر پایه تغییر، تطبیق و پنهان‌کاری شکل گرفته است.

گروه‌هایی مانند  MuddyWater،OilRig  و APT35 که سال‌ها در گزارش‌های اطلاعات تهدید مورد بررسی قرار گرفته‌اند، همچنان نمونه‌هایی از بازیگران سایبری هستند که روش‌ها و زیرساخت‌های خود را در طول زمان تغییر می‌دهند.

در مقابل، گروه‌هایی مانند CyberAv3ngers و سایر بازیگران فعال در حوزه زیرساخت‌های صنعتی نشان می‌دهند که امنیت سایبری دیگر محدود به شبکه‌های سازمانی و سرقت اطلاعات نیست؛ بلکه حفاظت از محیط‌های OT، تجهیزات صنعتی و سامانه‌های کنترل نیز به یکی از چالش‌های مهم امنیتی تبدیل شده است.

یکی از مهم‌ترین نکات در تحلیل تهدیدات سایبری این است که کاهش فعالیت قابل مشاهده یک گروه، الزاماً به معنی پایان فعالیت آن نیست.

مهاجمان نیز مانند مدافعان، روش‌های خود را تغییر می‌دهند:

زیرساخت‌های جدید ایجاد می‌کنند

ابزارهای خود را تغییر می‌دهند

از سرویس‌های جدید استفاده می‌کنند

روش‌های مهندسی اجتماعی را بهبود می‌دهند

از تکنیک‌های کم‌ردپا برای کاهش احتمال شناسایی استفاده می‌کنند

به همین دلیل، سازمان‌ها نباید تنها به دنبال شناسایی یک بدافزار، یک IP یا یک گروه خاص باشند؛ بلکه باید توانایی شناسایی رفتارهای غیرعادی و شکار تهدید را در ساختار امنیتی خود تقویت کنند.

 

منابع پیشنهادی برای مطالعه بیشتر

برای بررسی دقیق‌تر فعالیت گروه‌های تهدید، گزارش‌های منتشرشده توسط منابعی مانند:

CISA

Microsoft Threat Intelligence

Google Threat Intelligence

Palo Alto Networks Unit 42

ESET Research

Mandiant

Recorded Future

از منابع مهم اطلاعات تهدید محسوب می‌شوند.

 


گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
خانه پربازدید پربحث