استارتاپ IRIS C2 میلیون‌ها دلار برای خرید آسیب‌پذیری صفرروزه پیشنهاد می‌دهد

استارتاپ IRIS C2 میلیون‌ها دلار برای خرید آسیب‌پذیری صفرروزه پیشنهاد می‌دهد

فعالیت‌های مشکوک استارتاپ IRIS C2

استارتاپ امنیت سایبری IRIS C2 که با پیشنهاد پرداخت میلیون‌ها دلار برای خرید آسیب‌پذیری‌های صفر روزه (zero-day) در نرم‌افزارهای محبوب فعالیت می‌کند، توسط دو نظریه‌پرداز راست افراطی و محکومان سابق اداره می‌شود. این دو نفر پیش‌تر شرکت‌های جعلی اطلاعاتی و پلتفرمی هوش مصنوعی برای لابی‌گری را تحت نام‌های مستعار مدیریت کرده بودند.

حساب کاربری IRIS C2 در شبکه اجتماعی ایکس (پیش‌تر توییتر) با نام کاربری @C2IRIS از زمان راه‌اندازی در ژانویه ۲۰۲۵ بیش از ۴ هزار دنبال‌کننده جذب کرده و به‌طور مکرر درباره آسیب‌پذیری‌های امنیتی، هوش مصنوعی و اکسپلویت‌های نرم‌افزاری پست منتشر می‌کند. این شرکت خود را به عنوان یک شرکت مستقر در مک‌لین، ویرجینیا معرفی می‌کند که قابلیت‌های امنیت سایبری تهاجمی (offensive cybersecurity) به فروش می‌رساند.

وب‌سایت این شرکت با پیشنهاد پرداخت میلیون‌ها دلار برای خرید اکسپلویت‌ها، تلاش می‌کند تا محققان vulnerability و توسعه‌دهندگان اکسپلویت را جذب کند. در پستی که در بالای صفحه حساب کاربری ایکس قرار گرفته، آمده است:

«مدل کسب‌وکار ما این است: بهترین محققان آسیب‌پذیری و توسعه‌دهندگان اکسپلویت جهان را جذب کنیم تا به شرکت ما بپیوندند. بیشتر این افراد مهندسان جوان با استعداد خام و ضریب هوشی بسیار بالا هستند. ما اهمیت نمی‌دهیم که آیا آن‌ها مدرک دانشگاهی دارند یا تجربه صنعتی.»

وب‌سایت شرکت که در پروفایل ایکس لینک شده است (irisc2[.]com)، اعلام کرده در حال استخدام برای چندین موقعیت شغلی است. همچنین، پستی اخیر در صفحه لینکدین این شرکت از تعداد overwhelming درخواست‌های شغلی از سوی متقاضیان خبر داده است. این وب‌سایت مدعی است که IRIS C2 در زمینه خرید «اکسپلویت‌های صفر روزه، اجزای پایه‌ای، زنجیره‌های جزئی و قابلیت‌های کامل در تمامی پلتفرم‌های اصلی» فعالیت می‌کند. پرداخت‌ها بسته به هدف، قابلیت اطمینان و ارزش عملیاتی، از ۱۰ هزار دلار تا ۷ میلیون دلار متغیر است.

پورتال دولتی g2exchange.com گزارش می‌دهد که وب‌سایت irisc2[.]com توسط شرکتی مستقر در ویرجینیا به نام Calvexa Group LLC اداره می‌شود. لینک «تماس» در وب‌سایت Calvexa Group (calvexagroup[.]com) بازدیدکنندگان را به irisc2[.]com هدایت می‌کند. طبق اطلاعات G2Exchange، اگرچه Calvexa Group LLC به عنوان یک پیمانکار فدرال ثبت شده است، اما به نظر نمی‌رسد در حال کار بر روی هیچ قرارداد دولتی مستقیم باشد.

بررسی آدرس آرلینگتون، ویرجینیا که در اسناد ثبت شرکت Calvexa Group LLC ذکر شده، نشان می‌دهد این ملک متعلق به جک بورکمن (Jack Burkman)، بنیان‌گذار و شریک مدیریتی شرکت لابی‌گری Burkman & Associates است. هنگامی که از بورکمن درباره IRIS C2 سوال شد، او پاسخ داد که برای پیگیری بیشتر باید با دستیار دیرینه‌اش، جیکوب وول (Jacob Wohl) که ۲۸ سال سن دارد، تماس گرفته شود.

جک بورکمن (چپ) و جیکوب وول در یک کنفرانس خبری در اوت ۲۰۲۰

جک بورکمن (چپ) و جیکوب وول در یک کنفرانس خبری در اوت ۲۰۲۰. منبع: ویکی‌پدیا

تاریخچه جنجالی بورکمن و وول

بورکمن و وول سابقه‌ای طولانی در راه‌اندازی شرکت‌های جعلی اطلاعاتی و استفاده از آن‌ها برای انتشار ادعاهای کذب درباره چهره‌های عمومی دارند. از جمله اقدامات آن‌ها می‌توان به ساخت ادعاهای جعلی تجاوز جنسی علیه رابرت مولر، مدیر وقت FBI، وPete Buttigieg، شهردار اسبق ساوث بند و نامزد دموکرات ریاست‌جمهوری، اشاره کرد. در سال ۲۰۱۹، این دو در کنفرانس‌های خبری ادعاهای دروغینی درباره روابط خارج از ازدواج سناتور الیزابت وارن (دموکرات-ماساچوست) و کمالا هریس، نامزد ریاست‌جمهوری ۲۰۲۰، مطرح کردند.

پس از انتخابات ریاست‌جمهوری ۲۰۲۰، وول و بورکمن توسط چندین ایالت آمریکا به دلیل ارسال هزاران تماس رباتیک (robocall) به ساکنان ایالت‌های کلیدی و انتشار ادعاهای کذب درباره رأی‌گیری پستی تحت پیگرد قانونی قرار گرفتند. آن‌ها در کلیولند به ۱۵ فقره اتهام جنایی به دلیل سازمان‌دهی یک طرح تماس رباتیک برای سرکوب رأی سیاه‌پوستان در دیترویت متهم شدند و در اواخر ۲۰۲۵، پس از رد شدن درخواست‌های تجدیدنظرشان، به دوره آزمایشی محکوم شدند.

در سال ۲۰۲۲، هر دو نفر به یک فقره اتهام کلاهبرداری مخابراتی در اوهایو اعتراف کردند و به پرداخت جریمه، دوره آزمایشی و خدمات اجتماعی محکوم شدند. در مارس ۲۰۲۳، قاضی در یک پرونده مدنی در نیویورک حکم داد که وول و بورکمن قوانین حقوق مدنی فدرال و ایالتی را نقض کرده‌اند و این دو موافقت کردند ۱ میلیون دلار جریمه پرداخت کنند.

در ژوئن ۲۰۲۳، کمیسیون ارتباطات فدرال (FCC) جریمه‌ای ۵.۱ میلیون دلاری علیه وول و بورکمن به دلیل کمپین‌های تماس رباتیک آن‌ها وضع کرد که در آن زمان بزرگ‌ترین جریمه‌ای بود که FCC تحت قانون حفاظت از مصرف‌کننده تلفن (Telephone Consumer Protection Act) درخواست کرده بود.

حساب کاربری جیکوب «جی» وول در گیت‌هاب.

وول در ۱۷ سالگی چندین شرکت سرمایه‌گذاری راه‌اندازی کرد و پس از حضور در برنامه فاکس نیوز در سال ۲۰۱۵ برای بحث درباره صندوق‌های پوشش ریسک جدید خود، لقب «وول از وال‌استریت» را کسب کرد. در سال ۲۰۱۷، کمیسیون شرکت‌های آریزونا وول و صندوق‌های سرمایه‌گذاری او را به ۱۴ فقره کلاهبرداری اوراق بهادار متهم کرد و دستور داد او ۳۵ هزار دلار خسارت پرداخت کند. در سال ۲۰۱۹، وول به چهار فقره کلاهبرداری اوراق بهادار در کالیفرنیا اعتراف کرد و به دو سال دوره آزمایشی محکوم شد.

بازار تاریک اکسپلویت‌های امنیتی

بازار خرید و فروش آسیب‌پذیری‌های امنیتی که پیش‌تر ناشناخته بوده‌اند، همواره شامل ترکیبی رنگارنگ از محققان، دانشگاهیان، شارلاتان‌ها، دنبال‌کنندگان شهرت و افرادی فعال در جوامع جرائم سایبری بوده است. با این حال، بازار فروش خدمات امنیت تهاجمی به دولت آمریکا معمولاً بسیار محتاطانه‌تر است. بسیاری از پیمانکاران دولتی محققان آسیب‌پذیری را استخدام می‌کنند و برای حقوق انحصاری اکسپلویت‌های جدید نرم‌افزاری پرداخت می‌کنند، اما هیچ‌کدام به اندازه IRIS C2 به‌طور آشکار و بی‌پرده عمل نمی‌کنند.

پست‌های اخیر از حساب توییتر/ایکس IRISC2 (@c2iris).

در واقع، KrebsOnSecurity تا ماه گذشته از وجود IRIS C2 بی‌اطلاع بود تا اینکه یک شرکت‌کننده در یک کنفرانس منطقه‌ای امنیت سایبری به این رسانه گفت که وول و Calvexa Group در حال آزار و اذیت افراد در آن کنفرانس برای فروش تحقیقات آسیب‌پذیری خود بوده‌اند.

در مصاحبه‌ای با KrebsOnSecurity، وول گفت آقای بورکمن در عملیات روزانه IRIS C2 دخالتی ندارد. او توضیح داد که IRIS C2 در ابتدا به عنوان یک شرکت تست نفوذ (penetration testing) آغاز به کار کرد، اما اخیراً تمرکز خود را به فروش خدمات هک تلفن به دولت تغییر داده است. در چندین بخش از مصاحبه، آقای وول به کار بر روی قراردادهای دولتی اشاره کرد، اما هنگامی که برای جزئیات بیشتر تحت فشار قرار گرفت، گفت که مجاز به صحبت عمومی درباره آن‌ها نیست.

وول گفت که او تحصیلات یا آموزش رسمی در علوم کامپیوتر یا امنیت اطلاعات ندارد و بیشتر دانش خود در این زمینه را به صورت خودآموخته کسب کرده است.

«من درباره فناوری از هر کسی بیشتر می‌دانم»، وول با غرور گفت. «پیشینه من همیشه بسیار فنی بوده و من همیشه به شدت درگیر فناوری بوده‌ام. مردم من را به عنوان کسی می‌شناسند که می‌تواند قابلیت‌های فوق‌العاده پیچیده‌ای ایجاد کند که سر شما را بچرخاند.»

وول گفت محققان امنیت سایبری یافته‌های منحصر به فرد آسیب‌پذیری را «به‌طور منظم» برای این شرکت ارسال می‌کنند، اما در بسیاری از موارد این یافته‌ها مقدماتی و به‌طور کامل توسعه نیافته هستند.

«فرض کنید کسی نقصی در یک دیکودر رسانه‌ای روی تلفن پیدا می‌کند»، وول گفت. «اغلب اوقات آنچه ما دریافت می‌کنیم یک primitive اکسپلویت است، جایی که ایده وجود دارد اما اجرای آن نیاز به کار دارد. شما به اکسپلایتی نیاز دارید که پایدار و قابل اعتماد باشد و این کاری است که ما انجام می‌دهیم.»

وول ادعا می‌کند که IRIS C2 حدود ۴۰ کارمند دارد، اگرچه گفت که هیچ‌کدام از آن‌ها به دلایل امنیتی عملیاتی مجاز به ذکر شغل خود در لینکدین نیستند. در ماه مه، نویسنده حساب کاربری IRIS C2 در ایکس گفت که دوست دخترش هیچ ایده‌ای از شغل او ندارد. اما اگر IRIS C2 کارمندان دیگری داشته باشد، آن‌ها ممکن است از تاریخچه جعل‌های آشکار و حتی نام واقعی آقای وول بی‌اطلاع باشند.

در سپتامبر ۲۰۲۴، Politico گزارش داد که بورکمن و وول درباره شرکت از رده خارج شده LobbyMatic خود که ادعا می‌کرد از هوش مصنوعی برای کمک به لابی‌گری سیاسی استفاده می‌کند، در حال تبلیغ خدمات شرکت‌های بزرگ بودند. با این حال، Politico دریافت که این دو شرکت را با نام‌های مستعار اداره می‌کردند؛ وول reportedly از نام «جی کلاین» (Jay Klein) و بورکمن از نام مستعار «بیل سندرز» (Bill Sanders) استفاده می‌کردند. Politico گزارش داد که دو تن از کارمندان سابق LobbyMatic پس از آگاه شدن از هویت واقعی آن‌ها استعفا دادند، در حالی که سایر کارمندان تنها پس از ترک شرکت از این موضوع مطلع شدند.

به‌روزرسانی: ارتباط با کلاهبرداری رمزارزی

به‌روزرسانی، ۹ ژوئیه، ساعت ۹:۴۴ صبح به وقت شرقی: چندین خواننده توجه ما را به انتشار مارس ۲۰۲۴ از سوی روزنامه‌نگار مالی Molly White جلب کردند که گزارش داد بورکمن و وول ۳۰۰ هزار دلار دستمزد از یک کلاهبردار رمزارزی کانادایی دریافت کرده‌اند که توسط ایالات متحده و چندین کشور دیگر به دلیل سرقت ۶۵ میلیون دلار از پلتفرم‌های KyberSwap و Indexed Finance تحت تعقیب است. طبق آن گزارش، این دو نفر برای پیگیری «درخواست عفو ریاست‌جمهوری برای جلوگیری از بی‌عدالتی» به نفع متهم هکری که هنوز محکوم نشده است، استخدام شده بودند.