در روزهای اخیر هدف یک حملهی سایبریِ هدفمند و حسابشده قرار گرفتم؛ تلاشی برای ربودن حساب تلگرامم. این حمله دقیقاً در بحبوحهی پوشش گستردهی رویدادهای ایران، از جمله هشدار رسمی ایران اینترنشنال «درباره حملات سایبری و جعل هویت خبرنگاران» (
iranintl.com/202606077576) این رسانه طراحی شده بود.
این تنها مورد نبود. در همین روزها چند پیام مشکوک دیگر هم گرفتم؛ از جمله فردی که خودش را از «فاکس نیوز» معرفی کرد و درخواست مصاحبه داشت. الگو روشن بود. استفاده از پوشش رسانهای معتبر برای جلب اعتماد و کشاندن هدف به مسیری از پیشچیدهشده.
سناریوی اصلی اینطور شروع شد. کسی با لحن محترمانه گفت میخواهد «خبری دربارهی کوی دانشگاه کار کند» و برای یک نشست خبری با «سردبیر، آقای رمضانپور» هماهنگ کند. یک معرّف که قرار بود مرا به «شخص اصلی» وصل کند. ساختار کلاسیک دو نفره برای کمکردن بدگمانی.
برای واقعی جلوهدادن ماجرا حتی دو فایل صوتی فرستادند که با هوش مصنوعی و به تقلید صدای «رمضانپور» ساخته شده بود. بعد هم شمارهای دیگر با نام او وارد شد و با لحنی صمیمی، طوری که انگار از قبل آشنا بودیم، اعتمادسازی کرد.
و تله، لینک یک «گروه خصوصی تلگرام». اما دامنه یک جعلِ بصری بود. حرف بزرک «i» بزرگ بهجای کوچک «L» در telegram، به این شکل: (telIgram) و گفتند «جوین کن، کد ورود به نشست به تلگرامت میآید.» آن «کد ورود به نشست»، در واقع کد ورود واقعی تلگرام خودم بود.
نکتهی فنی مهم این است که آنها تلاش کرده بودند خود و سرور اصلیشان را پشت Cloudflare پنهان کنند تا ردیابی نشوند. همان شگردی که پیشتر APT33، APT34، APT35/42، APT39 و شاخههایی مثل MuddyWater برای مخفیکردن نشانی واقعی سرور بهکار میبردند.
این نشانهها برایم آشنا بود. از این رو آگاهانه همراهیشان کردم تا وادارشان کنم زیرساخت و لینکشان را رو کنند. و در همان حال شروع کردم به استخراج ردپای فنیشان.
بخشی از آنچه بهدست آوردم (عمداً فقط بخشی را منتشر میکنم): دامنهی هوموگرافِ تازهثبتشده که فقط برای همین حمله ساخته شده بود، پنهان پشت Cloudflare. و یک ابزار سرقت حساب تلگرام بهصورت بلادرنگ که حتی رمز دومرحلهای (2FA) را هم هدف میگرفت. مابقی اطلاعات نزد من محفوظ است.
از تمام این مراحل ویدیو و مستندات کامل تهیه کردم و یک پروندهی فنی با شواهد کافی را در اختیار مراجع ذیصلاح قرار دادهام. هدف من از انتشار این رشته، نه شخص مهاجم، بلکه آگاهکردن دیگران از این الگوست.
مراقب این نشانهها باشید:
۱- دامنههای جعلیِ شبیه (مثل I بزرگ بهجای l)
۲- هر «کد نشست/ورود» که در واقع کد لاگین تلگرام شماست
۳- پیام صوتیِ ساختهشده با هوش مصنوعی به تقلید صدای افراد
۴- سناریوی «معرّف شخص اصلی» و ترکیب فوریت، تعریف و تمجید و ادعای آشناییِ قبلی
و یک قاعدهی طلایی: کد ورود تلگرام هیچوقت «کد ورود به جلسه» نیست. آن را در هیچ صفحه یا سایتی وارد نکنید، فقط در اپلیکیشن رسمی. تأیید دومرحلهای را فعال کنید و هویت افراد را از یک کانال مستقل راستیآزمایی کنید.
این نوع عملیات، فعالان و روزنامهنگاران را هدف میگیرد. اگر پیام مشابهی گرفتید، کلیک نکنید، کدتان را ندهید، و موضوع را با دیگران در میان بگذارید. شناختنِ الگو، بهترین دفاع است. مراقب خودتان و حسابهایتان باشید.
* شمارههای واتساپی که در این عملیات استفاده شد 44 7868 168267 و 44 7576 076203 بودند
#هک
#حمله_سایبری