پرونده: ارتش سایبری به روایت اسناد وزارت خزانهداری آمریکا
از سانسور اینترنت و سرکوب دیجیتال در داخل ایران تا حمله به دانشگاهها، زیرساختهای حیاتی، مخالفان و انتخابات آمریکا؛ اسناد OFAC چگونه معماری چندلایه عملیات سایبری جمهوری اسلامی را ترسیم میکنند؟
۱. یک اصطلاح سیاسی، چند ساختار عملیاتی
«ارتش سایبری» در این پرونده نام یک سازمان واحد با نمودار رسمی و واحدهای مشخص نیست. اسناد خزانهداری آمریکا از مجموعهای از ساختارها سخن میگویند: سازمان جنگ الکترونیک و دفاع سایبری سپاه، فرماندهی سایبری ـ الکترونیکی سپاه، گروههای موسوم به APT، واحدهای وزارت اطلاعات و شرکتهایی که بهعنوان پوشش یا پیمانکار عمل میکنند.
از نظر تحلیلی، این معماری را میتوان شبکهای دولتی ـ پیمانکاری دانست؛ شبکهای که در آن نهاد رسمی هدف و منابع را تعیین میکند، شرکت پوششی نیروی انسانی و زیرساخت فراهم میکند و افراد یا گروههای تخصصی عملیات را اجرا میکنند. این برداشت، تحلیل UKFarsi بر پایه نحوه توصیف OFAC از رابطه میان سپاه، وزارت اطلاعات، شرکتهای پوششی و افراد تحریمشده است؛ نه ادعای وجود سازمانی واحد با عنوان رسمی «ارتش سایبری». ([home.treasury.gov](https://home.treasury.gov/news/press-releases/jy2292?utm_source=openai))
۲. نقطه آغاز در اسناد خزانهداری: سانسور و کنترل فضای داخلی
در اسناد تحریمی سالهای ۲۰۱۲ و ۲۰۱۸، خزانهداری آمریکا عملیات سایبری جمهوری اسلامی را فقط به حمله خارجی محدود نمیکند. «سازمان جنگ الکترونیک و دفاع سایبری سپاه» بهدلیل ارتباط با سپاه و نقش آن در آموزش و اجرای فعالیتهای مرتبط با سانسور و محدود کردن دسترسی ایرانیان به رسانههای غربی هدف تحریم قرار گرفت. شورای عالی فضای مجازی و مرکز ملی فضای مجازی نیز در چارچوب تحریمهای مرتبط با سانسور معرفی شدند.
این اسناد نشان میدهد که از نگاه دولت آمریکا، فضای سایبری برای حکومت ایران از ابتدا فقط حوزهای نظامی یا جاسوسی نبوده؛ بلکه بخشی از سازوکار کنترل اجتماعی، محدودسازی گردش اطلاعات و مدیریت اعتراض سیاسی نیز بوده است. خزانهداری در راهنمای سال ۲۰۱۲ خود، سانسور اینترنت و پارازیت ماهوارهای را بخشی از «پرده الکترونیکی» توصیف کرد که ارتباط ایرانیان با جهان خارج و با یکدیگر را محدود میکند. این تعبیر، موضع رسمی دولت آمریکا است، نه داوری مستقل درباره همه اقدامات فنی یا حقوقی ایران. ([home.treasury.gov](https://home.treasury.gov/news/press-releases/sm0250?utm_source=openai))
۳. سال ۲۰۱۷: ورود رسمی حملات سایبری به پرونده تحریمها
در ۱۴ سپتامبر ۲۰۱۷، OFAC دو شبکه ایرانی را بهدلیل فعالیتهای سایبری مخرب علیه مؤسسات مالی آمریکا هدف قرار داد. خزانهداری گفت این شبکهها در حملاتی علیه نظام مالی آمریکا نقش داشتهاند و تحریمها بر اساس فرمان اجرایی ۱۳۶۹۴ اعمال شد؛ فرمانی که برای فعالیتهای سایبری مخرب قابل توجه طراحی شده است.
این اقدام از نظر نهادی مهم بود، زیرا پرونده سایبری ایران را از سطح هشدارهای فنی و امنیتی به سطح ابزارهای مالی و حقوقی آمریکا منتقل کرد. از آن پس، انتساب یک حمله به نهاد یا فرد ایرانی فقط به معنای انتشار گزارش اطلاعاتی نبود؛ میتوانست به مسدود شدن داراییها، ممنوعیت معامله با اشخاص آمریکایی و قرار گرفتن فرد یا شرکت در فهرست تحریمها منجر شود. ([home.treasury.gov](https://home.treasury.gov/news/press-releases/sm0158?utm_source=openai))
۴. پرونده مبنا: دانشگاهها بهعنوان هدف اقتصادی و علمی
در ۲۳ مارس ۲۰۱۸، خزانهداری آمریکا مؤسسه مبنا و ده فرد ایرانی را بهدلیل عملیات نفوذ علیه صدها دانشگاه در آمریکا و کشورهای دیگر تحریم کرد. طبق روایت رسمی وزارت خزانهداری، این عملیات با سرقت مالکیت فکری، اطلاعات دانشگاهی و دادههای شخصی همراه بود و برای منفعت مالی خصوصی نیز استفاده میشد.
OFAC گفت شبکه مبنا با سپاه همکاری داشته و سپاه از آن برای اجرای نفوذهای سایبری استفاده کرده است. وزارت دادگستری آمریکا نیز همزمان کیفرخواستهایی منتشر کرد. بر اساس اطلاعیه خزانهداری، یکی از افراد تحریمشده بیش از هزار حساب استادان دانشگاه را به خطر انداخته بود و برخی دادههای سرقتشده در وبسایتهایی برای فروش یا ارائه دسترسی عرضه میشد.
در این پرونده، مرز میان جاسوسی دولتی، سرقت مالکیت فکری و جرایم سایبری برای منفعت مالی مبهم میشود. سند خزانهداری از پشتیبانی سپاه سخن میگوید؛ اما همه جزئیات فنی و حقوقی آن الزاماً در خود اطلاعیه OFAC اثبات قضایی مستقل نشده است. بنابراین نسبت دادن نقش مستقیم هر فرد به زنجیره فرماندهی سپاه باید بهعنوان ادعای رسمی دولت آمریکا و نه حکم دادگاه بیان شود. ([home.treasury.gov](https://home.treasury.gov/news/press-releases/sm0332?utm_source=openai))
۵. پولِ حمله: باجافزار و تبدیل رمزارز به ریال
در دسامبر ۲۰۱۸، خزانهداری دو فرد ایرانی را که در تبدیل پرداختهای بیتکوینی باجافزار SamSam به ریال نقش داشتند، تحریم کرد. وزارت خزانهداری گفت این حملات بیش از ۲۰۰ قربانی شناختهشده داشت و زیرساختهای مهم و سازمانهای مختلف را هدف قرار داده بود.
این اقدام یک تحول مهم در رویکرد تحریمی آمریکا بود: برای نخستین بار، آدرسهای مشخص رمزارزی نیز در اطلاعیه OFAC معرفی شدند. هدف، قطع حلقه مالی میان حمله، دریافت باج و تبدیل ارز دیجیتال به پول قابل استفاده در اقتصاد ایران بود.
این پرونده بهتنهایی ثابت نمیکند که همه عملیات باجافزاری منتسب به افراد ایرانی تحت فرمان مستقیم دولت ایران انجام شدهاند. اما نشان میدهد که از دید خزانهداری، بخشی از اکوسیستم سایبری ایران میتوانست همزمان در جرایم مالی فرامرزی و فعالیتهایی با پیامدهای امنیتی علیه زیرساختها نقش داشته باشد. ([home.treasury.gov](https://home.treasury.gov/news/press-releases/sm556?utm_source=openai))
۶. وزارت اطلاعات و شرکت رانا: جاسوسی علیه شهروندان خودی
در ۱۷ سپتامبر ۲۰۲۰، OFAC وزارت اطلاعات و امنیت ایران، گروه موسوم به APT39، شرکت رانا و ۴۵ فرد مرتبط با آن را تحریم کرد. خزانهداری گفت رانا بهعنوان شرکت پوششی، برای سالها کارزارهای بدافزاری را علیه مخالفان ایرانی، روزنامهنگاران، فعالان محیط زیست، دانشجویان، استادان دانشگاه، کارکنان سازمانهای غیردولتی و افراد مرتبط با شرکتهای بینالمللی در حوزه سفر اجرا کرده است.
اهمیت این سند در آن است که عملیات سایبری را مستقیماً در امتداد سرکوب امنیتی داخلی قرار میدهد. در روایت رسمی آمریکا، وزارت اطلاعات افراد تحصیلکرده را از طریق رانا جذب کرد و توانایی فنی آنان را برای شناسایی، نظارت و آزار مخالفان به کار گرفت.
با این حال، باید میان دو گزاره تمایز گذاشت: خزانهداری آمریکا این ساختار و ارتباط سازمانی را مبنای تحریم قرار داده است؛ اما تحریم اداری آمریکا معادل رأی قضایی بینالمللی نیست. ادعاهای مربوط به هر فرد باید در سطحی بیان شود که سند رسمی از آن پشتیبانی میکند. ([home.treasury.gov](https://home.treasury.gov/news/press-releases/sm1127?utm_source=openai))
۷. عملیات برونمرزی علیه مخالفان و روزنامهنگاران
اسناد خزانهداری در سال ۲۰۲۱ نشان میدهد که برخورد با مخالفان خارج از ایران فقط به نفوذ سایبری محدود نبوده است. در سپتامبر همان سال، OFAC چهار مأمور اطلاعاتی ایران را بهدلیل مشارکت در شبکهای برای هدف قرار دادن یک شهروند آمریکایی و مخالفان ایرانی در چند کشور تحریم کرد. وزارت خزانهداری گفت این شبکه در طرح ربودن یک روزنامهنگار و فعال حقوق بشر نقش داشته است.
این پرونده در معنای وسیعتر، بخشی از همان معماری فشار فرامرزی است: جمعآوری اطلاعات، شناسایی مخالفان، عملیات نفوذ، تهدید و در مواردی طرحهای فیزیکی علیه افراد. ارتباط مستقیم این پرونده با یک گروه سایبری مشخص در اطلاعیه خزانهداری بهصورت کامل ترسیم نشده است؛ بنابراین نباید آن را بدون قید، یک عملیات «ارتش سایبری» دانست. اما از منظر ساختاری، پرونده نشان میدهد که فعالیت اطلاعاتی و عملیات دیجیتال در سیاست سرکوب برونمرزی جمهوری اسلامی میتوانند مکمل یکدیگر باشند. ([home.treasury.gov](https://home.treasury.gov/news/press-releases/jy0343?utm_source=openai))
۸. سال ۲۰۲۰: نفوذ اطلاعاتی و تلاش برای اثرگذاری بر انتخابات آمریکا
در ۲۲ اکتبر ۲۰۲۰، خزانهداری آمریکا چند نهاد ایرانی، از جمله سپاه، نیروی قدس و مؤسسه بیان رسانه گستر را بهدلیل تلاش برای اثرگذاری بر انتخابات ریاستجمهوری آمریکا تحریم کرد. در اطلاعیه رسمی، آمریکا گفت نهادهای وابسته به حکومت ایران با پوشش رسانهای و استفاده از شبکههای اجتماعی و پیامرسانها، محتوای گمراهکننده و روایتهایی برای ایجاد اختلاف میان رأیدهندگان منتشر کردهاند.
این پرونده تفاوت میان «حمله سایبری» و «عملیات نفوذ» را روشن میکند. عملیات نفوذ ممکن است شامل هک باشد، اما الزاماً به ورود غیرمجاز به شبکهها محدود نیست؛ تولید محتوای جعلی، جعل هویت رسانهای، انتشار هماهنگ اطلاعات گمراهکننده و هدفگیری روانی مخاطبان نیز در این دسته قرار میگیرد.
نسبت دادهشده در این اطلاعیه، موضع رسمی دولت آمریکا درباره تلاش ایران برای اثرگذاری بر انتخابات ۲۰۲۰ است. برای ارزیابی میزان موفقیت یا اثر واقعی این عملیات بر رفتار رأیدهندگان، این سند بهتنهایی کافی نیست و باید با شواهد انتخاباتی و تحقیقات مستقل تکمیل شود. ([home.treasury.gov](https://home.treasury.gov/news/press-releases/sm1158?utm_source=openai))
۹. از جاسوسی تا اخاذی: شبکه وابسته به سپاه در پرونده باجافزار
در ۱۴ سپتامبر ۲۰۲۲، OFAC ده فرد و دو شرکت را در ارتباط با فعالیتهای سایبری مخرب و باجافزار تحریم کرد. خزانهداری گفت این شبکه، که به سپاه وابسته بود، دستکم از سال ۲۰۲۰ به شبکههای قربانیان در آمریکا و کشورهای دیگر نفوذ میکرد، داده استخراج میکرد و از آسیبپذیریهای نرمافزاری برای حملات خود بهره میبرد.
در اطلاعیه، شرکتهای نجی تکنولوژی هوشمند فاطر و افکار سیستم یزد و افراد مرتبط با آنها معرفی شدند. خزانهداری نمونههایی از حمله به یک شهرداری در نیوجرسی، سوءاستفاده از آسیبپذیریهای Fortinet و Microsoft Exchange، ایجاد حسابهای غیرمجاز و استفاده از BitLocker برای رمزگذاری یا مختل کردن شبکهها را شرح داد. همچنین از حمله به یک شرکت برق در آمریکا سخن گفت.
این پرونده نشان میدهد که ابزارهای عملیات سایبری میتوانند از جاسوسی و سرقت داده به اخاذی و ایجاد اختلال عملیاتی تغییر کاربری دهند. وجود شرکتهای تجاری در این زنجیره نیز همان الگوی قدیمی استفاده از پوشش خصوصی برای اجرای فعالیتهای منتسب به نهاد نظامی را تکرار میکند. ([home.treasury.gov](https://home.treasury.gov/news/press-releases/jy0948?utm_source=openai))
۱۰. زیرساخت حیاتی و کنترل صنعتی: مرحله پرخطرتر
در فوریه ۲۰۲۴، OFAC شش مقام وابسته به فرماندهی سایبری ـ الکترونیکی سپاه را در واکنش به عملیاتهایی تحریم کرد که در آنها کنترلگرهای منطقی قابل برنامهریزی، یا PLC، دستکاری شده بودند. خزانهداری گفت این عملیاتها بر سامانههای زیرساخت حیاتی، از جمله در آمریکا، اثر گذاشتند؛ هرچند در موارد مورد اشاره، خدمات حیاتی قطع نشدند.
دستکاری PLC با نفوذ معمولی به حساب کاربری تفاوت دارد، زیرا میتواند مستقیماً به تجهیزات صنعتی، فرایندهای تولید، سامانههای آب، انرژی یا دیگر زیرساختهای فیزیکی مرتبط شود. خزانهداری هشدار داد که دسترسی غیرمجاز به چنین سامانههایی میتواند پیامدهای انسانی و بشردوستانه سنگینی داشته باشد.
این مرحله از پرونده، گذار از «داده» به «فرایند فیزیکی» را نشان میدهد. حتی وقتی اختلال گسترده رخ نداده باشد، ایجاد دسترسی به سامانههای صنعتی میتواند ظرفیت آسیبرسانی آینده را افزایش دهد. این جمله اخیر تحلیل UKFarsi بر اساس ماهیت فنی هدفگیری PLC است، نه ادعای وقوع یک فاجعه مشخص. ([home.treasury.gov](https://home.treasury.gov/news/press-releases/jy2292?utm_source=openai))
۱۱. آوریل ۲۰۲۴: شرکت پوششی بهعنوان حلقه اتصال
در ۲۳ آوریل ۲۰۲۴، خزانهداری دو شرکت و چهار فرد را بهدلیل فعالیت سایبری به نمایندگی از فرماندهی سایبری ـ الکترونیکی سپاه تحریم کرد. طبق اطلاعیه، این افراد بیش از دوازده شرکت و نهاد دولتی آمریکا را با حملات فیشینگ هدفمند و بدافزار هدف گرفته بودند.
شرکت مهرسام اندیشهساز نیک، که پیشتر با نام «مهک رایان افراز» فعالیت میکرد، در اطلاعیه بهعنوان شرکت پوششی وابسته به فرماندهی سایبری سپاه معرفی شد. خزانهداری گفت این شرکت با چند گروه موسوم به APT، از جمله Tortoiseshell، ارتباط داشته است.
اهمیت این پرونده در جزئیات سازمانی آن است: کارمندان شرکت خصوصی لزوماً در ظاهر عضو یک نهاد نظامی نیستند، اما طبق ادعای OFAC، شرکت و مدیران آن میتوانستند در خدمت عملیات یک فرماندهی سپاه قرار گیرند. این مدل، مسئولیتپذیری و انتساب را دشوار میکند و در عین حال به نهاد اصلی امکان انکارپذیری بیشتری میدهد. ([home.treasury.gov](https://home.treasury.gov/news/press-releases/jy2292?utm_source=openai))
۱۲. زنجیره فرماندهی در روایت تحریمها
اسناد خزانهداری چند لایه را از هم تفکیک میکنند:
۱) سپاه پاسداران بهعنوان نهاد مادر و دارنده ظرفیت نظامی، اطلاعاتی و اقتصادی؛
۲) فرماندهی سایبری ـ الکترونیکی یا سازمان جنگ الکترونیک و دفاع سایبری سپاه؛
۳) وزارت اطلاعات و واحدهای مرتبط با آن، از جمله شبکهای که خزانهداری آن را APT39 و رانا معرفی کرده است؛
۴) شرکتهای پوششی و پیمانکاران خصوصی؛
۵) افراد متخصص، مدیران، هکرها، واسطههای مالی و تبدیلکنندگان رمزارز؛
۶) خروجیهای عملیاتی شامل سانسور، جاسوسی، سرقت علمی، باجافزار، نفوذ به زیرساخت و عملیات نفوذ اطلاعاتی.
این طبقهبندی به معنای آن نیست که همه این بازیگران در هر عملیات با یکدیگر همکاری میکنند. برعکس، اسناد نشان میدهد که فعالیتها میان سپاه، وزارت اطلاعات و گروههای وابسته تقسیم شدهاند. بنابراین «ارتش سایبری» بیشتر یک چتر توصیفی برای اکوسیستم عملیات دولتی و شبهدولتی است تا نام یک واحد واحد. این جمعبندی، تحلیل UKFarsi بر مبنای مجموعه اسناد OFAC است. ([home.treasury.gov](https://home.treasury.gov/news/press-releases/sm0250?utm_source=openai))
۱۳. زبان حقوقی تحریمها و محدودیتهای آن
تحریمهای OFAC ابزار قضایی کیفری به معنای معمول نیستند. دولت آمریکا با استناد به فرمانهای اجرایی مختلف، اموال و منافع مالی افراد و نهادهای مشخص را در حوزه صلاحیت آمریکا مسدود میکند و معامله اشخاص آمریکایی با آنها را ممنوع میسازد. مبنای تحریم ممکن است مالکیت یا کنترل توسط یک نهاد تحریمشده، ارائه حمایت مادی، مشارکت در فعالیت سایبری مخرب یا ارتباط با نقض حقوق بشر باشد.
به همین دلیل، در گزارشنویسی دقیق باید از عباراتی مانند «طبق اعلام خزانهداری آمریکا»، «در روایت رسمی آمریکا» یا «OFAC ادعا کرد» استفاده شود. تنها در مواردی که دادگاه کیفرخواست یا حکم صادر کرده است، میتوان از زبان قضایی دقیقتری بهره برد. حتی کیفرخواست نیز اثبات جرم نیست؛ اتهامی است که باید در دادگاه رسیدگی شود.
این تفکیک اهمیت عملی دارد، زیرا تحریمها گاهی اطلاعات اطلاعاتی، یافتههای تحقیقات دولتی و مبانی حقوقی را در یک متن کوتاه کنار هم قرار میدهند. تبدیل تمام این ادعاها به «واقعیت قطعی» از نظر روزنامهنگاری نادرست است. ([home.treasury.gov](https://home.treasury.gov/news/press-releases/sm0158?utm_source=openai))
۱۴. جمعبندی: نیروی سایبری بهمثابه ابزار حکومتداری
روایت اسناد خزانهداری آمریکا از عملیات سایبری ایران، تصویری سهمرحلهای ارائه میدهد. در مرحله نخست، اینترنت عرصه کنترل داخلی و سانسور است. در مرحله دوم، توان فنی برای جمعآوری اطلاعات، سرقت علمی، جاسوسی علیه مخالفان و کسب درآمد به کار گرفته میشود. در مرحله سوم، عملیات به زیرساختهای حیاتی، سامانههای صنعتی و میدان سیاست خارجی و انتخابات گسترش مییابد.
نکته اصلی این پرونده، صرفاً فهرست هکرها و شرکتهای تحریمشده نیست. اسناد نشان میدهد که ظرفیت سایبری در ساختار جمهوری اسلامی به حوزههای امنیت داخلی، سیاست خارجی، اقتصاد زیرزمینی و سرکوب فرامرزی متصل شده است. شرکت خصوصی در این مدل میتواند ابزار پنهانسازی باشد؛ رمزارز میتواند مسیر تأمین مالی باشد؛ و حمله سایبری میتواند از سرقت داده تا خطر بالقوه برای خدمات عمومی امتداد پیدا کند.
در عین حال، اسناد خزانهداری آمریکا را نباید تنها روایت ممکن دانست. تحریمها در چارچوب سیاست خارجی و امنیت ملی آمریکا صادر میشوند و همه جزئیات آنها الزاماً در دادگاه مستقل آزموده نشده است. اما کنار هم گذاشتن اطلاعیههای رسمی از سال ۲۰۱۷ تا ۲۰۲۴، الگویی نسبتاً منسجم را نشان میدهد: عملیات سایبری جمهوری اسلامی، بر اساس این اسناد، نه فعالیتی پراکنده و صرفاً فردی، بلکه بخشی از شبکهای نهادی، پوششی و فرامرزی است که هزینه انسانی و امنیتی آن هم در داخل ایران و هم در خارج از کشور احساس میشود. ([home.treasury.gov](https://home.treasury.gov/news/press-releases/sm0158?utm_source=openai))
منابع و اسناد اصلی
- U.S. Department of the Treasury / OFAC — Treasury Targets Supporters of Iran’s Islamic Revolutionary Guard Corps and Networks Responsible for Cyber-Attacks Against the United States
- U.S. Department of the Treasury / OFAC — Treasury Sanctions Iranian Cyber Actors for Malicious Cyber-Enabled Activities Targeting Hundreds of Universities
- U.S. Department of the Treasury / OFAC — Treasury Designates Individuals and Entities for Cyber-Enabled Activities Targeting Hundreds of Universities
- U.S. Department of the Treasury / OFAC — Treasury Designates Iran-Based Financial Facilitators of Malicious Cyber Activity and for the First Time Identifies Associated Digital Currency Addresses
- U.S. Department of the Treasury / OFAC — Treasury Sanctions Cyber Actors Backed by Iranian Intelligence Ministry
- U.S. Department of the Treasury / OFAC — Treasury Sanctions Iranian Entities for Attempted Election Interference
- U.S. Department of the Treasury / OFAC — Treasury Sanctions Iranian Intelligence Network Targeting Iranian-American Activist in the United States
- U.S. Department of the Treasury / OFAC — Treasury Sanctions IRGC-Affiliated Cyber Actors for Roles in Ransomware Activity
- U.S. Department of the Treasury / OFAC — Treasury Designates Iranian Cyber Actors Targeting U.S. Companies and Government Agencies
- U.S. Department of the Treasury / OFAC — Treasury Sanctions Iranian Organizations and Individuals Supporting Intelligence and Cyber Targeting of U.S. Persons
- U.S. Department of the Treasury / OFAC — Fact Sheet: Treasury Issues Interpretive Guidance and Statement of Licensing Policy on Internet Freedom in Iran
- U.S. Department of the Treasury / OFAC — Treasury Designates the IRGC under Terrorism Authority and Targets IRGC and Military Supporters under Counter-Proliferation Authority

