نام Flame برای بسیاری از متخصصان امنیت سایبری یادآور یکی از پیچیده ترین عملیات های جاسوسی سایبری است که نخستین بار توجه گسترده جامعه امنیت اطلاعات را به خود جلب کرد. اما در سال ۲۰۲۶، اهمیت Flame صرفا به سابقه تاریخی آن محدود نمی شود. ارزش واقعی بررسی این تهدید در شناخت الگوی حمله ای است که در آن مهاجم به جای ایجاد اختلال سریع، تلاش میکند برای مدت طولانی در محیط سازمان باقی بماند، اطلاعات جمع آوری کند و فعالیت خود را تا حد ممکن پنهان نگه دارد. با وبلاگ آتنا همراه باشید تا این موضوع شفاف شود.
این رویکرد هنوز در حملات هدفمند علیه سازمانها دیده میشود. تفاوت اصلی این است که ابزارهای امروزی نسبت به نمونه های نسل Flame، تخصصی تر، ماژولارتر و در بسیاری از موارد وابسته تر به سرویس ها و ابزارهای قانونی موجود در شبکه هستند.
در سال ۲۰۲۶، Kaspersky گزارش داده است که سامانه های تشخیص این شرکت در نیمه نخست سال بیش از ۷۵.۸ میلیون حمله از منابع آنلاین علیه کاربران در منطقه خاورمیانه را متوقف کرده اند. این آمار نشان میدهد که سطح حملات سایبری در منطقه همچنان قابل توجه است و تهدیدهای هدفمند نیز باید در کنار حملات گسترده اینترنتی مورد توجه قرار گیرند.
Flame چیست؟
Flame یک مجموعه بدافزاری پیچیده برای جاسوسی سایبری است که در طبقه بندی MITRE ATT&CK با شناسه S0143 ثبت شده است. این پلتفرم برای جمع آوری اطلاعات از سیستم های Windows طراحی شده بود و قابلیتهای متعددی را در قالب ماژول های مختلف در اختیار مهاجم قرار میداد.
MITRE همچنان Flame را به عنوان یک ابزار جاسوسی پیچیده ثبت کرده است که برای جمع آوری اطلاعات مورد استفاده قرار گرفته و عمده اهداف آن در کشورهای خاورمیانه قرار داشته اند. در این پایگاه، Flamer و sKyWIper نیز به عنوان نامه ای مرتبط با این بدافزار ثبت شده اند.
نکته مهم در معماری Flame، وابستگی آن به یک قابلیت منفرد نبود. مهاجم میتوانست متناسب با هدف، ماژولهای مختلفی را فعال کند. این معماری به مهاجم اجازه میداد اطلاعات مورد نظر خود را از سیستم قربانی استخراج کند و همزمان سطح فعالیت بدافزار را متناسب با محیط تغییر دهد.

چرا Flame از دید امنیت سایبری ۲۰۲۶ هنوز مهم است؟
اگر Flame را صرفاً یک بدافزار مربوط به گذشته بدانیم، بخش مهمی از درس امنیتی آن را از دست خواهیم داد.
در حملات مدرن، مهاجم ممکن است پس از ورود اولیه به شبکه، به جای اجرای فوری یک باج افزار یا تخریب اطلاعات، ابتدا ساختار Active Directory، حسابهای کاربری، سرورها، سرویس های حیاتی، ارتباطات داخلی و اطلاعات حساس را شناسایی کند.
در چنین سناریویی، زمان حضور مهاجم در شبکه میتواند از خود مرحله ورود اولیه مهمتر باشد.
گزارشهای Kaspersky در سال ۲۰۲۶ نیز نشان میدهند که عملیات جاسوسی سایبری در منطقه خاورمیانه همچنان یک مسئله جدی است. در یکی از تحقیقات جدید این شرکت، گروه Mirage Kitten از ابزارهای سفارشی برای حفظ دسترسی طولانی مدت به شبکه قربانی و سرقت اطلاعات حساس استفاده کرده است. این عملیات سازمان هایی در بخشهای مختلف خاورمیانه و آفریقا را هدف قرار داده است.
این الگو از نظر مفهومی به همان مسئلهای نزدیک است که Flame سالها پیش به شکل بسیار پیشرفتهای نشان داد: مهاجم موفق کسی نیست که فقط وارد سیستم شود، بلکه کسی است که بتواند بدون جلب توجه در محیط باقی بماند.
قابلیت های Flame چه نوع تهدیدی ایجاد میکرد؟
Flame مجموعه ای از قابلیت های نظارتی و جاسوسی را در اختیار مهاجم قرار میداد. در مستندات MITRE ATT&CK، از جمله قابلیت های ثبت شده برای آن میتوان به ضبط صدا و استفاده از سخت افزارهای صوتی سیستم قربانی اشاره کرد. Flame همچنین میتوانست برای شناسایی نرم افزارهای امنیتی نصب شده روی سیستم مورد استفاده قرار گیرد.
یکی دیگر از ویژگیهای مهم آن، قابلیت استفاده از رسانه های قابل حمل برای گسترش آلودگی بود. MITRE این رفتار را در تکنیک T1091، Replication Through Removable Media ثبت کرده است. Flame دارای ماژولهایی برای آلوده کردن حافظه های USB و انتقال آلودگی به سیستم های Windows دیگر بود.
این موضوع در سال ۲۰۲۶ همچنان اهمیت دارد، زیرا رسانه های قابل حمل، تجهیزات خارج از شبکه و سیستم هایی که به شکل موقت به شبکه سازمان متصل می شوند، میتوانند بخشی از سطح حمله باشند.
در محیط های سازمانی، کنترل USB صرفاً یک موضوع مربوط به جلوگیری از اجرای فایل آلوده نیست. سازمان باید بداند چه دستگاهی، توسط چه کاربری، در چه سیستمی و با چه سطح دسترسی مورد استفاده قرار گرفته است.
تفاوت Flame با بدافزارهای رایج امروزی
Flame را نباید با یک Trojan یا باج افزار معمولی مقایسه کرد. هدف اصلی آن ایجاد اختلال عمومی یا دریافت سریع پول نبود. معماری آن بیشتر با یک پلتفرم جاسوسی هدفمند مطابقت داشت.
| ویژگی | Flame | الگوی رایج حملات هدفمند در ۲۰۲۶ |
| هدف اصلی | جاسوسی و جمعآوری اطلاعات | جاسوسی، سرقت اعتبارنامه، دسترسی پایدار و سرقت داده |
| معماری | ماژولار | ماژولار و چندمرحلهای |
| ماندگاری | ایجاد حضور طولانیمدت | استفاده از حسابها، سرویسها و ابزارهای سازمانی |
| رسانه قابل حمل | قابلیت انتشار از طریق USB | همچنان یکی از مسیرهای بالقوه انتقال آلودگی |
| جمعآوری اطلاعات | فایل، صدا، اطلاعات سیستم و فعالیت کاربر | دادههای سازمانی، اعتبارنامهها، مرورگرها، ایمیل و سرویسهای ابری |
| شناسایی محیط | بررسی سیستم و ابزارهای امنیتی | شناسایی هویت، داراییها، ابزارهای امنیتی و مسیرهای دسترسی |
| تمرکز | اهداف منتخب و حساس | سازمانها، زیرساختها، صنایع و کاربران دارای ارزش اطلاعاتی |
بنابراین شباهت اصلی میان Flame و تهدیدهای پیشرفته امروز در نام بدافزار یا کد آن نیست. شباهت در مدل عملیاتی است.

حملات جاسوسی سایبری در خاورمیانه در سال ۲۰۲۶
شرایط منطقه ای باعث شده است سازمان های خاورمیانه همچنان یکی از اهداف مهم عملیات های سایبری هدفمند باشند.
Kaspersky در گزارش مربوط به نیمه نخست سال ۲۰۲۶ اعلام کرده است که حملات آنلاین در منطقه در مقیاس دهها میلیون مورد شناسایی و مسدود شدهاند. ترکیه نیز در این گزارش بالاترین درصد کاربران تحت تأثیر تهدیدهای مبتنی بر وب را در میان کشورهای بررسی شده داشته است.
در گزارش دیگری که در سال ۲۰۲۶ منتشر شده، Kaspersky از افزایش شدت فعالیتهای جاسوسی سایبری در منطقه خاورمیانه، ترکیه و آفریقا خبر داده است. این روند نشان میدهد که تمرکز مهاجمان فقط بر حملات مالی یا باج افزاری نیست و عملیات جمع آوری اطلاعات همچنان بخشی جدی از تهدیدات منطقه محسوب میشود.
از طرف دیگر، حملات امروزی الزاما با یک فایل اجرایی ناشناخته وارد شبکه نمی شوند. در یکی از عملیاتهای بررسی شده توسط Kaspersky در سال ۲۰۲۶، مهاجمان از اعتبارنامه های VPN سرقت شده استفاده کرده و پس از ورود به شبکه، یک درِ پشتی روی سرورهای Microsoft Exchange مستقر کرده اند.
این تغییر اهمیت زیادی دارد. دفاع سازمانی دیگر نمی تواند تنها بر شناسایی فایل مخرب متکی باشد.
چگونه سازمانها در سال ۲۰۲۶ در برابر حملات مشابه دفاع کنند؟
دفاع در برابر حملات هدفمند نیازمند ترکیبی از پیشگیری، تشخیص و پاسخ است.
- اولین مرحله، مدیریت دقیق هویت و دسترسی است. حساب های دارای دسترسی بالا باید با احراز هویت چندمرحله ای محافظت شوند و استفاده از اعتبارنامه های مشترک یا حساب های بدون مالک مشخص باید حذف شود.
- مرحله بعد، کنترل Endpoint و سرورهاست. سیستم امنیتی باید بتواند رفتارهای غیرعادی را تشخیص دهد، نه اینکه فقط به فهرست فایل های شناخته شده مخرب وابسته باشد.
- در شبکه های سازمانی، پایش ارتباطات داخلی نیز اهمیت دارد. اگر یک سیستم کاربری معمولی شروع به برقراری ارتباط غیرمعمول با سرورهای حساس کند، این رفتار باید برای تیم امنیتی قابل مشاهده باشد.
- کنترل تجهیزات USB و رسانه های قابل حمل نیز باید بخشی از سیاست امنیتی سازمان باشد. در شبکه هایی که با زیرساخت های حساس یا سامانه های صنعتی کار میکنند، این موضوع اهمیت بیشتری پیدا میکند.
- در نهایت، سازمان باید بتواند رویدادهای امنیتی را در یک دیدگاه یکپارچه بررسی کند. ترکیب Endpoint Detection and Response، مدیریت رخدادها، اطلاعات تهدید و تحلیل رفتار میتواند تشخیص حملات چندمرحله ای را سریعتر کند.
Flame چه درسی برای امنیت سایبری امروز دارد؟
یک مهاجم پیشرفته میتواند با هدف جمع آوری اطلاعات وارد شبکه شود، محیط را بررسی کند، ابزارهای امنیتی را شناسایی کند، مسیرهای جانبی ایجاد کند و برای مدت طولانی منتظر بماند.
در سال ۲۰۲۶ نیز همین منطق در عملیات های سایبری هدفمند دیده میشود، با این تفاوت که مهاجمان امروز علاوه بر بدافزارهای اختصاصی، از حسابهای معتبر، سرویس های قانونی، زیرساخت های ابری و ابزارهای مدیریتی سازمان نیز استفاده میکنند.
به همین دلیل، امنیت سازمانی نباید صرفاً با این سؤال سنجیده شود که “آیا آنتی ویروس یک فایل مخرب را شناسایی میکند؟”
سؤال دقیقتر این است که اگر مهاجم از یک حساب معتبر وارد شبکه شود، آیا سازمان میتواند رفتار او را تشخیص دهد، مسیر حرکتش را پیدا کند، دسترسی او را محدود کند و پیش از رسیدن به دادههای حساس، عملیات را متوقف کند؟
این همان نقطه ای است که امنیت Endpoint، EDR Expert، XDR Expert، مدیریت هویت، Threat Intelligence و پایش مداوم شبکه در کنار یکدیگر معنا پیدا میکنند.
شناخت تهدیدهایی مانند Flame نشان میدهد که امنیت سازمانی فقط به شناسایی یک فایل مخرب یا مسدود کردن یک حمله محدود نمیشود. سازمانها به لایههای حفاظتی نیاز دارند که بتوانند رفتارهای مشکوک، تلاش برای دسترسی غیرمجاز، حرکت مهاجم در شبکه و تهدیدهای ماندگار را شناسایی و مدیریت کنند.
گروه آتنا به عنوان نماینده رسمی Kaspersky در ایران، راهکارهای امنیت سایبری Kaspersky را برای سازمانها و کسب و کارها ارائه میکند. این راهکارها طیف مختلفی از نیازهای امنیتی سازمانی، از حفاظت Endpoint و EDR تا راهکارهای XDR، امنیت زیرساخت و مدیریت تهدید را پوشش میدهند.
برای سازمانهایی که با اطلاعات حساس، زیرساختهای حیاتی یا شبکه های گسترده کار میکنند، انتخاب فناوری امنیتی تنها بخشی از فرآیند است. طراحی معماری مناسب، استقرار صحیح، پایش مداوم و واکنش سریع به رخدادها نیز در کاهش ریسک حملات هدفمند اهمیت دارد. آتنا در این مسیر، خدمات و راهکارهای امنیت سایبری Kaspersky را متناسب با نیازهای سازمانی ارائه میکند.
