افشای جاسوسی ویپیان ایرانی «20speed» از کاربران
شرکت امنیتی «بیتدیفندر» تولید کننده نرمافزار آنتی ویروس معروف (Bitdefender)، در گزارشی که بیست و یکم دی ماه ۱۴۰۱ در وبلاگ خود منتشر کرده، پرده از کمپین جاسوسی وی پی ان ایرانی(20Speed)، با استفاده از یک جاسوسافزار جانبی برداشته است.
این وی پی ان که امکان خرید خدمات خود را از طریق شبکه شتاب برای کاربران ایرانی فراهم کرده بود، از حدود خرداد ماه ۱۴۰۱، کمپین جاسوسی از متقاضیان خدمات خود را آغاز کرده، و حدود شهریورماه همین سال، با پیدا شدن چند قربانی در ایران، آلمان و آمریکا، در لیست سیاه نرمافزارهای جاسوسی قرار گرفت.
محققان بیتدیفندر در ابتدای تجزیه و تحلیلهای فنی، با فرایندهایی با الگوی یکسان مواجه شدند که با نامهایی نظیر (win)، (sys)، (lib) آغاز و به پسوند (32.exe) ختم میشد.
این فرایندها همچنین حاوی کلمههایی مانند (init)، (cache)، (temp)، (crt)، (bus) بودند که عملکردشان را توصیف میکردند. اما فایل متنی (bat) و پیلودهای همراه، درواقع مربوط به یک برنامه نظارتی بود بنام (SecondEye)، که پیشتر توسط مهندسان ایرانی توسعه یافته و به طور قانونی نیز از طریق وبسایت به فروش میرسد.
(SecondEye) که بارها از سوی مجرمان اینترنتی مورد بهرهبرداری قرار گرفته، درواقع مشابه نرمافزارهای نظارتی است که شرکتها و سازمانها، برای کنترل رایانه کارمندان دورکارشان در خارج از دفتر استفاده میکنند. توسعهدهندگان ایرانی (SecondEye)، این محصول را تحت عنوان نرم افزار نظارت کارکنان یا سیستم کنترل والدین، با قیمتی بین ۹۹ تا ۲۰۰ دلار به فروش میرساندند.
در روزهای ابتدایی سال ۲۰۲۲ میلادی، شرکت امنیتی «بلکپوینت» (Blackpoint)، به مدت دو ماه، دو تحرک مشکوک را رصد کرد که از طریق پروتکل (FTP)، فایلهایی را به یک سرور در ایران منتقل میکرد. این نقل و انتقالها به (SecondEye) تعلق داشت. تحقیقات تکمیلی مشخص کرد که یک سرور آلمانی نیز وجود دارد که از وبسایت (SecondEye) میزبانی میکند. بلکپوینت با بهرهگیری از هوش منبع باز (OSINT) و تجزیه و تحلیل، به این نتیجه رسید که (SecondEye) یک محصول دومنظوره ایرانی است.
شرکت امنیتی بیت دیفندر گفته، اگرچه کمپین جاسوسی وی پی ان (20Speed) از اجزای (SecondEye) استفاده میکند، اما این اجزاء توسط فایل نصبی این نرمافزار نظارتی به دستگاه قربانی منتقل نشده و نصابهای تروجانیزه شده موجود در وی پی ان، رایانه کاربر را آلوده میکند.
این آلودگی به شکل جدی، حریم خصوصی قربانی را تهدید کرده و امکان دسترسی عوامل پشت پرده این وی پی ان ایرانی به اطلاعات حساس، مانند اسناد، تصاویر، کیف پول اینترنتی، رمز عبور و غیره را فراهم میکند. متن کامل اطلاعیه بیت دیفندر را میتوانید در این آدرس بخوانید. منبع خبر

