مبانی امنیت

جاسوسی از بازرس؛ بدافزار پگاسوس چطور به تلفن عضو کمیته تحقیق اروپا نفوذ کرد؟

جاسوسی که بی‌صدا وارد پرونده شد!
هوشیار ذوالفقارنسب، نویسنده نوشدارو
هوشیار ذوالفقارنسب
زمان مطالعه ۸ دقیقه
بازبینی: شایان ضیایی
صحت سنجی شده

سال ۲۰۲۲، استلیوس کولوگلو (Stelios Kouloglou)، روزنامه‌نگار و عضو کمیته‌ی «تحقیق پارلمان اروپا درباره جاسوس‌افزارها»، بدون اینکه روی هیچ لینکی کلیک کند یا حتی پیامی باز کند، هدف یک حمله سایبری قرار گرفت و آیفون‌اش هک شد!

تناقض ماجرا اینجا بود: کولوگلو عضو کمیته‌ای بود که مأموریتش بررسی سوءاستفاده از جاسوس‌افزارهای تجاری مانند «پگاسوس» بود؛ اما همان ابزاری که درباره‌اش تحقیق می‌کرد، به تلفن شخصی او راه پیدا کرده بود.

پژوهشگران آزمایشگاه سیتیزن‌لب سال‌ها بعد با بررسی بقایای دیجیتال دستگاه دریافتند آیفون کولوگلو دست‌کم در دو بازه (اکتبر ۲۰۲۲ و مارس ۲۰۲۳) به جاسوس‌افزار پگاسوس آلوده شده است. این آلودگی‌ها در دوره‌هایی رخ دادند که کمیته او سرگرم جلسات حساس، سفرهای تحقیقاتی و تدوین گزارش نهایی خود بود.

پگاسوس چیست؟

پگاسوس یک جاسوس‌افزار تجاری ساخته شرکت NSO Group است که در صورت نفوذ موفق، می‌تواند به طیف گسترده‌ای از اطلاعات دستگاه دسترسی پیدا کند؛ از پیام‌ها و فایل‌ها گرفته تا موقعیت مکانی. در برخی موارد نیز امکان فعال‌کردن میکروفون و دوربین دستگاه وجود دارد.

بازرس پگاسوس، قربانی پگاسوس

افشاگری‌های سال ۲۰۲۱ درباره پروژه پگاسوس نشان داد تلفن روزنامه‌نگاران، فعالان، سیاستمداران و مقام‌های دولتی در کشورهای مختلف هدف این جاسوس‌افزار قرار گرفته است.

همین نگرانی‌ها باعث شد پارلمان اروپا در سال ۲۰۲۲ کمیته‌ای ویژه با نام PEGA تشکیل دهد تا استفاده از پگاسوس و دیگر جاسوس‌افزارهای تجاری در کشورهای عضو اتحادیه اروپا را بررسی کند.

استلیوس کولوگلو، روزنامه‌نگار و عضو کمیته تحقیق پارلمان اروپا

کولوگلو، روزنامه‌نگار تحقیقی و نماینده وقت یونان، ماه مارس همان سال به‌عنوان عضو جایگزین به کمیته پیوست.

مأموریت او و دیگر اعضا، بررسی نرم‌افزارهایی بود که می‌توانند تلفن فرد را به ابزار شنود تبدیل کنند. آنچه آن‌ها نمی‌دانستند این بود که تلفن دست‌کم یکی از اعضای حاضر در این تحقیقات، پیشاپیش در تیررس قرار گرفته بود!

نفوذ نخست؛ جاسوسی در اتاق بیمارستان

نخستین آلودگی در ساعت ۱۰:۱۶ روز ۲۱ اکتبر ۲۰۲۲ آغاز شد. آیفون کولوگلو که iOS 15.5 را اجرا می‌کرد، با زنجیره نفوذی به نام PWNYOURHOME هدف قرار گرفت.

این حمله از نوع «بدون کلیک» (Zero-Click) بود؛ یعنی قربانی برای فعال‌شدن آن لازم نبود روی لینک بزند یا فایل خاصی را باز کند.

نکته

در حملات معمول، قربانی باید روی یک لینک بزند یا فایلی را باز کند. در حمله بدون کلیک، پردازش خودکار یک پیام، تماس یا درخواست مخرب می‌تواند برای آغاز نفوذ کافی باشد. به همین دلیل حتی کاربران بسیار محتاط هم ممکن است گرفتار شوند.

«قابلیت دسترسی» یا «سرقت اثبات‌شده» ؟

پگاسوس پس از نفوذ می‌تواند به داده‌ها و حسگرهای حساس دسترسی پیدا کند، اما شواهد منتشرشده نشان نمی‌دهند مهاجمان دقیقاً کدام گفت‌وگوها یا فایل‌های کولوگلو را دریافت کرده‌اند.

زمان حمله اهمیت ویژه‌ای داشت. کمیته PEGA برای سفر تحقیقاتی به یونان و قبرس آماده می‌شد و پیش‌نویس نخست گزارش آن میان اعضا و کارکنان در گردش بود. تلفن کولوگلو فقط ده روز پیش از آغاز این سفر آلوده شد.

همان روز، تاناسیس کوکاکیس، روزنامه‌نگار یونانی، به ملاقات کولوگلو در بیمارستان رفت. کوکاکیس پیش‌تر قربانی جاسوس‌افزاری به نام «پرداتور» شده و درباره تجربه خود مقابل کمیته PEGA شهادت داده بود.

اگر پگاسوس توانسته باشد میکروفون یا داده‌های تلفن را در آن زمان فعال کند، گفت‌وگوهای داخل اتاق، اطلاعات پزشکی و ارتباطات مربوط به سفر کمیته هم ممکن است به دست هکرها افتاده بوده باشند.

حمله دوم در مسیر بروکسل

چند ماه بعد، نشانه‌های دومین دوره فعالیت پگاسوس روی همان دستگاه دیده شد.

دومین دوره فعالیت پگاسوس در روزهای ۶ و ۷ مارس ۲۰۲۳ شناسایی شد؛ زمانی که کولوگلو از آتن به بروکسل سفر کرده بود. کمیته PEGA در آن مقطع بر سر تدوین نسخه نهایی گزارش خود بحث می‌کرد و حدود دو ماه تا تصویب گزارش نهایی باقی مانده بود.

جالب اینجاست که اپل سه اخطار متفاوت درباره احتمال هدف‌ گرفته‌شدن با جاسوس‌افزارهای تجاری برای او فرستاده بود: یک‌بار در ماه مارس، یک بار در ماه آگوست ۲۰۲۳ و یک‌بار هم در آوریل ۲۰۲۴. کولوگلو بعدها گفت این هشدارها را به خاطر نمی‌آورد.

البته اعلان‌های تهدید اپل لزوماً همزمان با حمله ارسال نمی‌شوند و ممکن است هفته‌ها یا ماه‌ها پس از هدف‌گیری به دست کاربر برسند.

کشفی با چهار سال تاخیر

یکی از نکات مهم پرونده این است که کولوگلو هنگام وقوع حمله هیچ نشانه آشکاری ندیده بود. او در سال ۲۰۲۶ و پس از پایان دوره نمایندگی‌اش، با پژوهشگران سیتیزن‌لب ارتباط گرفت و آیفون خود را برای جرم‌شناسی در اختیار آن‌ها گذاشت.

کولوگلو هنگام وقوع حمله هیچ علامت آشکاری ندید. در ماه مِی ۲۰۲۶ و پس از پایان دوره نمایندگی‌اش، با پژوهشگران سیتیزن‌لب تماس گرفت و اطلاعات آیفون خود را برای بررسی جرم‌شناسی در اختیار آن‌ها گذاشت.

کارشناسان با تحلیل لاگ‌های سیستم و دیگر آثار باقی‌مانده، دو دوره آلودگی را با اطمینان بالا بازسازی کردند.

در زمان بررسی، پگاسوس دیگر روی دستگاه فعال نبود؛ اما قطعاتی از رد پای دیجیتال تلفن همچنان باقی مانده بود که آلودگی‌های قبلی را اثبات می‌کرد.

حمله بدون کلیک چگونه وارد آیفون شد؟

پگاسوس برای نفوذ به آیفون کولوگلو، از یک زنجیره چندمرحله‌ای استفاده کرد؛ روشی که بدون نیاز به هیچ تعاملی از سمت کاربر، چند لایه دفاعی دستگاه را هدف قرار می‌دهد.

مرحله اول از سرویس HomeKit اپل (سرویسی برای مدیریت تجهیزات خانه هوشمند) سوءاستفاده می‌کرد.

مهاجم داده‌ای دستکاری‌شده را به نشانی متصل به حساب هدف می‌فرستاد و پردازش آن می‌توانست راه اجرای کد مخرب را باز کند. برای اثرگذاری حمله نیز لازم نبود قربانی قبلاً HomeKit را راه‌اندازی کرده باشد.

محموله دوم از مسیر iMessage وارد می‌شد و پردازشی به نام MessagesBlastDoorService را هدف قرار می‌داد. BlastDoor محیطی ایزوله برای بررسی محتوای ورودی پیام‌ها بود، اما زنجیره پگاسوس توانست از این سد نیز عبور کند.

تلفن کولوگلو در هر دو دوره آلودگی از iOS 15.5 استفاده می‌کرد. اپل بخش HomeKit این زنجیره را در iOS 16.3.1 اصلاح کرد و احتمالاً بخش مرتبط با پیام‌ها را پیش‌تر در iOS 16.1 بسته بوده باشد.

اگر هشدار بدافزار دریافت کردید

هشدار اپل یا گوگل درباره حمله سایبری یا جاسوس‌افزار را نادیده نگیرید. دستگاه را به‌روز کنید، Lockdown Mode یا قابلیت‌های امنیتی مشابه را فعال کنید و برای بررسی تخصصی با یک مرکز معتبر امنیت دیجیتال تماس بگیرید.

قفلی برای کسانی که در معرض حمله‌اند

حملاتی در سطح پگاسوس معمولاً کاربران عادی را هدف نمی‌گیرند و بیشتر متوجه افرادی با موقعیت حساس هستند؛ اما تجربه این پرونده یک پیام عمومی دارد: هشدارهای امنیتی و به‌روزرسانی دستگاه را نباید نادیده گرفت.

سیتیزن‌لب معتقد است فعال‌ بودن Lockdown Mode آیفون می‌توانست این زنجیره را متوقف کند. این حالت امنیتی با محدودکردن برخی قابلیت‌های پیام‌رسانی، دعوت‌های ناشناس و ارتباطات پیچیده، سطح حمله را در آیفون کاهش می‌دهد.

البته Lockdown Mode برای همه کاربران ضروری نیست و بخشی از قابلیت‌های دستگاه را محدود می‌کند. اپل آن را برای افرادی طراحی کرده است که به‌دلیل شغل یا موقعیت خود ممکن است هدف حملات بسیار پیشرفته قرار بگیرند؛ از جمله روزنامه‌نگاران تحقیقی، دیپلمات‌ها و سیاستمداران.

یک ایمیل، تنها سرنخ باقی‌مانده

پگاسوس برای پاک‌کردن آثار خود طراحی شده بود، اما مهاجمان در حمله اکتبر یک نشانی ایمیل را روی دستگاه جا گذاشتند:

rauharepo888@gmail.com

سیتیزن‌لب همین نشانی را پیش‌تر در کارزاری علیه روزنامه‌نگاران و فعالان روس و بلاروس‌زبان ساکن اروپا مشاهده کرده بود.

پژوهشگران معتقدند این هم‌پوشانی، حمله اکتبر ۲۰۲۲ را به همان هکرهای حمله قبلی مرتبط می‌کند. بااین‌حال، هنوز مشخص نیست آلودگی مارس ۲۰۲۳ نیز کار همان اپراتور بوده یا مشتری دیگری خواستار پیاده‌سازی آن شده است.

نفوذ در دو کشور یونان و بلژیک رخ داده بود. مقامات یونانی پیش‌تر در یک رسوایی بزرگ، با جاسوس‌افزار «پرداتور» مرتبط دانسته شده بودند، اما شواهدی از دخالت آن‌ها در آلودگی ناشی از «پگاسوس» پیدا نشد. بنابراین هویت سفارش‌دهنده همچنان نامعلوم است.

پارلمان اروپا زیر نگاه جاسوس‌افزارها

کولوگلو نخستین عضو کمیته PEGA است که آلودگی تلفنش در زمان فعالیت همان کمیته به‌طور عمومی تأیید شده، اما نخستین نماینده هدف‌گرفته‌شده نیست.

پیش از تشکیل کمیته، چند نماینده کاتالان پارلمان اروپا در پرونده «کاتالان‌گیت» هدف پگاسوس قرار گرفته بودند؛ بعضی از آن‌ها بعدها به عضویت PEGA درآمدند. در سال ۲۰۲۴ نیز رد جاسوس‌افزار روی تلفن نمایندگانی از زیرکمیته امنیت و دفاع پارلمان اروپا گزارش شد.

کمیته PEGA در مه ۲۰۲۳ گزارش نهایی خود را تصویب کرد و خواستار اصلاحات گسترده شد. اعضای کمیته، استفاده غیرقانونی از جاسوس‌افزارها را تهدیدی برای دموکراسی، آزادی رسانه و حاکمیت قانون دانستند و بر نظارت قضایی، تحقیقات مستقل و محدودکردن استناد گسترده به «امنیت ملی» تأکید کردند.

پارلمان اروپا نیز در ژوئن همان سال توصیه‌های امنیتی خود را خطاب به کمیسیون، شورا، یوروپل و کشورهای عضو تصویب کرد.

در پایان؛ جاسوسی که در جیب داریم…

پرونده کولوگلو فقط داستان نفوذ به تلفن یک سیاستمدار نیست؛ نمونه‌ای از تغییری بزرگ در دنیای امنیت دیجیتال است. جاسوس‌افزارها فقط ابزارهایی برای سرقت اطلاعات نیستند؛ بلکه می‌توانند روی آزادی رسانه، فعالیت مدنی و حتی فرایندهای سیاسی اثر مستقیم بگذارند.

از طرف دیگر، پگاسوس یادآوری می‌کند احتیاط فردی به‌تنهایی در برابر برخی از حملات کافی نیست. به‌روزرسانی سریع دستگاه، توجه فوری به هشدارهای امنیتی و بررسی دوره‌ای تلفن افراد در معرض خطر ضروری است؛ اما مهار این بازار بدون نظارت قانونی و مجازات استفاده غیرقانونی ممکن نخواهد بود.

بازبینی: شایان ضیایی

تازه‌ترین مطالب

مطالب پرنگاه

ویدیوهای نوشدارو

ویدیو های بیشتر
مشاهده همه ویدئوها

حکایت‌های کوتاه، حقیقت‌های بزرگ

در این بخش، به بررسی دقیق و جامع نشانه‌ها و رفتارهایی می‌پردازیم که ممکن است به کلاهبرداری آنلاین مرتبط باشند. شناخت این موارد می‌تواند به شما کمک کند.

ویدیو های بیشتر

منابع

  1. Citizen Lab
    https://citizenlab.ca/research/member-of-committee-investigating-spyware-hacked-with-pegasus/
  2. Security Affairs
    https://securityaffairs.com/194728/malware/pegasus-used-against-mep-investigating-pegasus-citizen-lab-finds.html?amp