شرکت امنیت سایبری چکپوینت از شناسایی یک گروه هکری تازه مرتبط با جمهوری اسلامی خبر داد که از اوایل سال ۲۰۲۶ سازمانهای دولتی و شرکتهای فناوری اطلاعات اسرائیل را هدف قرار داده است؛ گروهی که به گفته پژوهشگران، شباهتهایی با گروههای هکری وابسته به وزارت اطلاعات ایران دارد.
شرکت امنیت سایبری چکپوینت اعلام کرد یک گروه هکری تازه مرتبط با جمهوری اسلامی، از اوایل سال ۲۰۲۶ سازمانهای دولتی و نهادهای فعال در حوزه فناوری اطلاعات اسرائیل را هدف قرار داده است.
واحد پژوهشی چکپوینت، مستقر در تلآویو، در گزارشی که روز دوشنبه ۱۵ تیر منتشر شد، این گروه را با نام «کَوِرن مانتیکور» شناسایی کرده است. به گفته این شرکت، روشهای فنی این گروه با دو گروه هکری شناختهشده دیگر، یعنی «مادیواتر» و «لیسیوم»، شباهت دارد؛ گروههایی که پیشتر به وزارت اطلاعات جمهوری اسلامی نسبت داده شدهاند.
بر اساس گزارش چکپوینت، کَوِرن مانتیکور از یک زیرساخت ماژولار برای فرماندهی و کنترل حملات سایبری استفاده کرده است؛ زیرساختی که به گفته پژوهشگران این شرکت، پیش از این شناسایی و مستند نشده بود. ساختار ماژولار به مهاجمان امکان میدهد بخشهای مختلف عملیات را جداگانه اجرا کنند و در صورت شناسایی یک بخش، اجزای دیگر همچنان پنهان بمانند.
تمرکز اصلی این گروه بر اهداف اسرائیلی بوده است؛ بهویژه سازمانهای دولتی، نهادهای دفاعی و شرکتهای فعال در حوزه فناوری اطلاعات. چکپوینت میگوید شواهد نشان میدهد این گروه شناخت قابلتوجهی از زنجیره تأمین و ساختار پیچیده خدمات فناوری اطلاعات در اسرائیل دارد.
به گفته پژوهشگران، این گروه معمولاً برای ورود به شبکههای هدف از نرمافزارهای مدیریت و نظارت از راه دور، موسوم به RMM، سوءاستفاده میکند؛ ابزارهایی که در حالت عادی برای کنترل، پشتیبانی و نگهداری سیستمها از راه دور به کار میروند. مهاجمان با استفاده از همین ابزارها میتوانند در شبکه قربانی جابهجا شوند و برخی اجزای مخرب را در قالب بهروزرسانیهای عادی و معتبر نصب کنند.
یکی دیگر از روشهای مورد اشاره در گزارش، سوءاستفاده از ابزارهای دسکتاپ از راه دور مبتنی بر مرورگر است؛ از جمله قابلیتهایی مانند چاپ از راه دور. چکپوینت میگوید این روش میتواند به مهاجمان کمک کند حتی در شرایطی که انتقال فایل یا کپی و پیست محدود شده است، همچنان دادهها را از شبکه هدف خارج کنند.
پس از دسترسی اولیه، این گروه از سازوکار بهروزرسانی نرمافزار SysAid برای نصب فایلها و اجزای مخرب در محیط هدف استفاده کرده است. این موضوع از نگاه پژوهشگران اهمیت دارد، زیرا نشان میدهد مهاجمان نه فقط به سیستمهای منفرد، بلکه به زیرساختهای پشتیبانی و مدیریت سازمانی توجه داشتهاند.
چکپوینت در بخش دیگری از گزارش خود به ارتباطهای احتمالی کَوِرن مانتیکور با دیگر گروههای هکری ایرانی اشاره کرده است. این شرکت میگوید هنگام بررسی ابزارهای قدیمیتر این گروه، یک ماژول ارتباطی با نام CAV3RN_Http_Module شناسایی شده که برخی روشهای ارتباطی آن با فعالیتهایی شباهت دارد که پیشتر به زیرگروههایی از «لیسیوم» نسبت داده شده بود.
همچنین هدف قرار دادن سرورهای SysAid پیشتر در فعالیتهایی دیده شده بود که به عاملان همسو با وزارت اطلاعات ایران، از جمله گروه «مادیواتر»، نسبت داده شدهاند. چکپوینت میگوید این همپوشانیها احتمال ارتباط این کارزار با شبکههای سایبری وابسته به جمهوری اسلامی را تقویت میکند.
در گزارش همچنین آمده است که دامنه اصلی مشاهدهشده در این کارزار، یعنی hospitalinstallation[.]com، از طریق «فارس دیتا»، یک ارائهدهنده ایرانی خدمات میزبانی، ثبت شده بود. این موضوع یکی دیگر از نشانههایی است که پژوهشگران برای نسبت دادن این فعالیت به عوامل مرتبط با ایران مطرح کردهاند.
چکپوینت در نتیجهگیری گزارش خود میگوید کَوِرن مانتیکور نشانهای از ادامه تکامل توانمندیهای سایبری مرتبط با جمهوری اسلامی است. به گفته این شرکت، توانایی این گروه در نفوذ به سازمانهای دفاعی و دولتی اسرائیل، آن هم همزمان با کارزار نظامی آمریکا در ایران، نشاندهنده سرعت عملیاتی بالا و انتخاب دقیق اهداف است.
افزایش فعالیتهای سایبری منتسب به جمهوری اسلامی علیه اسرائیل در ماههای اخیر، بار دیگر نشان میدهد که جنگ سایبری به یکی از میدانهای اصلی تقابل تهران و تلآویو تبدیل شده است؛ میدانی که در آن زیرساختهای فناوری اطلاعات، سازمانهای دولتی و زنجیره تأمین دیجیتال به اهدافی حساس و راهبردی بدل شدهاند.