گروه هکری ایرانی با نام Nimbus Manticore که با نامهای Screening Serpens و UNC1549 نیز شناخته میشود، در یک کمپین سایبری جدید، سازمانهای فعال در حوزه هوانوردی و نرمافزار در آمریکا، اروپا و خاورمیانه را هدف قرار داده است. این حملات پس از عملیات نظامی مشترک آمریکا و اسرائیل علیه ایران در اواخر فوریه ۲۰۲۶ آغاز شد.
استفاده از بدافزار جدید MiniFast با کمک هوش مصنوعی
طبق گزارش شرکت امنیت سایبری Check Point، این گروه هکری از یک درب پشتی جدید به نام MiniFast یا MiniUpdate استفاده کرده که بهنظر میرسد در توسعه آن از ابزارهای مبتنی بر هوش مصنوعی کمک گرفته شده است.
گروه Nimbus Manticore که به سپاه پاسداران انقلاب اسلامی ایران نسبت داده میشود، پیشتر نیز با حملات فیشینگ مبتنی بر پیشنهادات شغلی جعلی شناخته شده بود. اهداف اصلی این گروه معمولاً شرکتهای فعال در صنایع دفاعی، هوافضا و مخابرات بودهاند.
شباهت حملات ایرانی به عملیات Dream Job کره شمالی
کارشناسان امنیت سایبری اعلام کردهاند که روشهای این گروه شباهت زیادی به عملیات مشهور Dream Job دارد؛ حملاتی که توسط هکرهای کره شمالی انجام میشد و از آگهیهای استخدام جعلی برای نفوذ به سازمانها استفاده میکرد.
تغییر تاکتیکهای حمله و استفاده از AppDomain Hijacking
بررسیها نشان میدهد که این گروه در فوریه ۲۰۲۶ از تکنیکی به نام AppDomain Hijacking برای توزیع بدافزار MiniJunk استفاده کرده است. سپس در ماه مارس، نسخه جدیدی از بدافزار MiniFast را مستقر کرد و در ماه آوریل نیز از روش SEO Poisoning برای انتشار نسخه آلوده نرمافزار Oracle SQL Developer بهره برد.
در یکی از کمپینهای اولیه، کارکنان شرکتهای فعال در حوزه نرمافزار و هوانوردی در عربستان سعودی و استرالیا هدف قرار گرفتند. مهاجمان با ارسال پیشنهادات شغلی جعلی، قربانیان را به دانلود فایل ZIP آلوده از پلتفرم OnlyOffice ترغیب کردند.
استفاده از نسخه آلوده Zoom در حملات فیشینگ
در حملات ماه مارس ۲۰۲۶، هکرها از نصبکننده جعلی Zoom نیز استفاده کردند. این فایل آلوده پس از اجرا، از تکنیک AppDomain Hijacking برای راهاندازی بدافزار MiniFast بهره میبرد.
بر اساس گزارشها، این حملات احتمالاً از طریق دعوتنامههای جعلی برای جلسات آنلاین انجام شدهاند.
نشانههای استفاده از هوش مصنوعی در توسعه بدافزار
کارشناسان امنیتی معتقدند ساختار کدنویسی MiniFast نشاندهنده استفاده از ابزارهای هوش مصنوعی در فرآیند توسعه آن است. برخی از این نشانهها عبارتاند از:
- مدیریت خطاهای بیشازحد و برنامهنویسی دفاعی
- استفاده مکرر از نامگذاری توصیفی برای توابع و متدها
- پیامهای خطای بسیار دقیق و شبیه به دیباگ
- ساختار ماژولار کد علیرغم سادگی بدافزار
سوءاستفاده از SEO Poisoning برای انتشار بدافزار
Check Point اعلام کرده است که این گروه در ماه گذشته یک وبسایت جعلی شبیه به صفحه دانلود Oracle SQL Developer ایجاد کرده بود. کاربران از طریق نتایج موتورهای جستجو و تکنیک SEO Poisoning به این صفحه هدایت میشدند و نسخه آلوده نرمافزار را دانلود میکردند.
این نخستین بار است که گروه Nimbus Manticore از روش سئو مسموم برای توزیع بدافزار استفاده میکند.
در این کمپین، مهاجمان با ثبت دهها دامنه مختلف که به سایت جعلی getsqldeveloper[.]com لینک میدادند، تلاش کردند رتبه این وبسایت را در موتورهای جستجو افزایش دهند.
قابلیتهای بدافزار MiniFast
بدافزار MiniFast یک درب پشتی پیشرفته برای جاسوسی سایبری و کنترل از راه دور سیستم قربانی است. این بدافزار از طریق درخواستهای HTTP با سرور فرماندهی ارتباط برقرار میکند و قابلیتهای متعددی دارد.
- اجرای دستورات از راه دور
- بارگذاری و دانلود فایلها
- جمعآوری اطلاعات سیستم
- اجرای فایلهای اضافی
- فهرستبرداری از پوشهها و پردازشها
- اجرای دستورات cmd.exe
- پایان دادن به پردازشها با استفاده از PID
- بارگذاری DLL
- ساخت فایل ZIP
- ایجاد ماندگاری از طریق Scheduled Tasks
- ارتقای سطح دسترسی با دستور runas
این بدافزار همچنین میتواند فاصله زمانی ارسال درخواستها به سرور را تغییر دهد تا شناسایی آن دشوارتر شود.
افزایش فعالیت هکرهای ایرانی در میانه درگیریهای منطقهای
سرگئی شیکویچ، مدیر بخش اطلاعات تهدیدات شرکت Check Point، اعلام کرد:
فعالیتهای این گروه بسیار فراتر از جاسوسی هدفمند در خاورمیانه بوده است. آنها در میانه درگیریها یک بدافزار کاملاً جدید توسعه داده و منتشر کردند و همزمان از روش SEO Poisoning نیز بهره گرفتند.
وی افزود:
این گروه صفحه دانلود جعلی SQL Developer را به صدر نتایج Bing و DuckDuckGo رساندند؛ بدون نیاز به فیشینگ مستقیم یا پیشنهاد شغلی جعلی. آنها فقط منتظر بودند تا یک توسعهدهنده نرمافزار عبارت موردنظر را جستجو کند.
گزارش Palo Alto Networks درباره MiniJunk V2
همزمان شرکت امنیتی Palo Alto Networks Unit 42 نیز گزارش داده است که این گروه هکری سازمانهایی در آمریکا، اسرائیل، امارات متحده عربی و سایر کشورهای خاورمیانه را با استفاده از MiniUpdate و نسخه جدید MiniJunk V2 هدف قرار داده است.
یکی از اهداف این حملات، یک شرکت نفت و گاز آمریکایی بوده است.
تمرکز هکرهای ایرانی بر مهندسی اجتماعی پیشرفته
بررسیها نشان میدهد که هکرهای ایرانی برای نفوذ به سازمانها از روشهای مهندسی اجتماعی بسیار هدفمند استفاده میکنند. این روشها شامل:
- آگهیهای استخدام جعلی
- دعوتنامههای تقلبی جلسات ویدئویی
- فیشینگ شخصیسازیشده
کارشناسان Unit 42 اعلام کردند که این حملات از فوریه ۲۰۲۶ تاکنون بدون توقف ادامه داشته و حتی شدت آنها افزایش یافته است.
حملات احتمالی به زیرساختهای سوخت آمریکا
در بخش دیگری از گزارشها آمده است که هکرهای ایرانی احتمالاً حملاتی را علیه سامانههای اندازهگیری مخازن سوخت در پمپبنزینهای آمریکا انجام دادهاند.
اگرچه این حملات خسارت فیزیکی ایجاد نکردهاند، اما نگرانیهایی درباره احتمال نشت سوخت و تهدید زیرساختهای حیاتی آمریکا به وجود آوردهاند.
بر اساس گزارش CNN، مهاجمان به سامانههای ATG که بدون رمز عبور در اینترنت قرار داشتند نفوذ کرده و در برخی موارد اطلاعات نمایشگر مخازن را دستکاری کردهاند.
جمعبندی
افزایش حملات سایبری گروه Nimbus Manticore نشان میدهد که هکرهای وابسته به ایران بهسرعت در حال توسعه روشهای جدید نفوذ، بدافزارهای پیشرفته و تکنیکهای فریب کاربران هستند. استفاده همزمان از فیشینگ، هوش مصنوعی و SEO Poisoning، این کمپینها را به یکی از پیچیدهترین عملیاتهای جاسوسی سایبری سال ۲۰۲۶ تبدیل کرده است.




نظرات در مورد : هکرهای ایرانی با استفاده از فیشینگ و سئو مسموم، بدافزارهای MiniFast و MiniJunk V2 را منتشر کردند