امنیت

پشت‌پرده‌ی مزاحمت در تلگرام

چند روز پیش یکی از دوستان از مزاحمت در تلگرام گفت و فردی رو معرفی کرد که دوست من نمی‌شناختش اما اون مزاحم شماره دوست من رو توی لیست کانتکت‌هاش داشت. بعد مشخص شد که مزاحم از یک اپلیکیشن استفاده کرده برای پیدا کردن اکانت تلگرام و مزاحمت. در این نوشته، اپلیکیشن و آدرس‌ها رو بررسی می‌کنم تا مشخص بشه که چه کسی اطلاعات افراد عادی رو (با متن‌های توهین‌آمیز) در اختیار دیگران می‌گذاره. پیشاپیش بابت کلمات استفاده شده در تصاویر عذر می‌خوام. اگر جایی از عکس کسی استفاده کردند، من صورت‌ها رو پوشوندم.

اپلیکیشنی که دانلود کرده بود از یکی از کانال‌های تلگرام بوده به اسم «دختر ایرونی» که بیش از ۵۳ هزار نفر عضو داره.

telegram

این کانال رو چک کردم و گذشته از تبلیغات مهوع و لفظ‌هایی که برای تبلیغ کانال‌های دیگه استفاده کرده بود، آدرس یک سایت رو داده بود برای خرید اپلیکیش «صیغه‌یاب و دوستیاب».

telegram2

کار من برای پیدا کرد کسانی که پشت تولید و توزیع این اپلیکیشن (و احتمالا مرتبط با این کانال تلگرامی) هستند از اینجا شروع می‌شه.

بخش اول: سوما

قدم اول: وبلاگ

اون آدرس کوتاه شده در تبلیغ اپلیکیشن، آدرس یک وبلاگ روی سرویس وبلاگ‌دهی روزبلاگه. تقریبا اکثر اسپم‌ها و بدافزارها اخیرا از این سرویس وبلاگ استفاده می‌کنند. هرچند که چند وقتی یک بار اکنتشون بسته می‌شه اما سریعا وبلاگ دیگری در همین سرویس می‌سازند.

فعلا از این آدرس‌ها استفاده می‌کنند. سایت‌ها رو بازدید نکنید چون ممکنه که بدافزار توزیع کنند.

blog

قدم دوم: جستجوی ایمیل

در ۳ صفحه بالا، ایمیل‌های زیر برای پشتیبانی نوشته شده:

این ایمیل‌ها در فروش محصولات متعددی از جمله اپلیکیشن جاسوسی از همسر و فرزندان، استفاده شده.

در ادامه آدرس‌های دیگه‌ای مرتبط یا این ایمیل‌ها هم پیدا شد.

google

بررسی این ایمیل‌ها نسون داد که همگی ایمیل‌های ساخته شده به منظور کلاه‌برداری بوده و ایمیل شخصی نیست. بنابراین باید بررسی رو از مسیر دیگه‌ای جلو ببرم.

قدم سوم: جستجوی متن

با جستجوی ترکیبی متن و ایمیل‌هایی که از وبلاگ‌های بالا به دست آوردم، به دو سایت جدید رسیدم که می‌تونه راه‌گشای پیدا کردن هویت کلاه‌برداران باشه.

همونطور که می‌بینید این دو دامنه روی یک سرور هستند و در واقع دامنه xyz جهت پوشش دامنه اصلی و جلوگیری از لو رفتن هویت، استفاده شده.

narmafzar2016

محتویات دامنه somaserver رو چک کنیم.

soma1

می‌بینید که برای پرداخت موفق و ناموفق فولدرهای جداگانه داره. بعدا به این فولدرها اشاره می‌کنم. توی فولدرهای دیگه، صفحه‌های فروش از پیش ساخته شده وجود داره با لینک پرداخت‌های متفاوت و ایمیل‌های مختلف. بریم فولدر behzad رو چک کنیم:

soma2

می‌بینید که ۱۰ تا نسخه مختلف آماده شده. یک فولدر به اسم m99 هم هست که بعدا بهش اشاره می‌کنم.

soma3

می‌بینید که داخل این فولدر دو صفحه html وجود داره. یکی برای فروش اپلیکیشن «صیغه‌یاب و دوستیاب» و دومی برای فروش اپلیکیشن دوربین.

soma4

در این صفحه آخر، ایمیل fileapknews@gmail.com به عنوان پشتیبان اعلام شده. در بخش بعدی این ایمیل رو بررسی می‌کنم.

این دامنه متعلق به آقای «محسن محمدنژاد» از مهاباد است و با ایمیل mohsen.mo75@gmail.com‌ ثبت شده.

somaserver-whois

آقای محسن محمدنژاد که سال‌هاست سایت‌های چت‌روم می‌ساخته، دامنه‌های دیگه‌ای رو با این ایمیل و به اسم شرکت irangap ثبت کرده.

mohsen

ایشون با اسم پارت‌طرح هم سری دیگه‌ای چت روم درست کرده و یا برای فروش آماده می‌کردند. تصویر زیر از بلاگ parttarh[.]blog.ir است.

parttarh2

دامنه parttarh[.]ir هم توسط «اسماعیل محمودنژاد» و با ایمیل jeyweb.ir@gmail.com ثبت شده. این سایت الان در دسترس نیست.

parttarh

با این ایمیل، سایت‌های دیگه‌ای هم ثبت شده.

jeyweb-domains

می‌بینید که اسم سوما رو قبلا هم استفاده کرده. سایت iranian1[.]ir هم توی لیست می‌بینید که بعدا بهش اشاره می‌کنم.

یکی از دامنه‌های این مجموعه، tarhshabgap[.]in است که الان در دسترس نیست اما من کپیش رو در سایت آرشیو پیدا کردم و شامل اطلاعات بانکی آقای اسماعیل محمودنژاد بود.

tarh-shab-gap

آقای محسن محمودنژاد اکانت توییتر هم داره. می بینید که یک توییت بیشتر نداشته و نوشته که دامنه iranian1[.]ir که با اسم «اسماعیل محمودنژاد» ثبت شده مال ایشونه.

twitter

قدم چهارم: ادریس وارد می‌شود

آقای محسن محمودنژاد با اسم مستعار «ادریس شاهکار» هک هم انجام می‌ده. ایشون که خودش رو «هکر سرشناس مهابادی کرد زیان» معرفی کرده، تخصصش هک کردن چت‌روم‌هاست.

edris-hacker

البته گویا بعدش کارهای جدیدی یاد گرفتند و هک سرور و دی‌داس هم به تخصصش اضافه شد.

edris-hacker2

ایشون با هکرهای «مسیح تیم» هم همکاری می‌کرده گویا و برای برگردوندن سایت‌های داخلی که هک کرده بودند، پول می‌گرفتند.edris-hacker3

البته یه جاهایی هم با اسم مستعار mohsen mo  و ایمیل mohsen.mo99 در یاهو، هم هک انجام می‌دادند. این mo99  کاملا شبیه همون فولدر m99 است که گفته بودم بعدا بهش اشاره می‌کنم.

yahoo

یک منبع دیگه هم من رو مطمئن کرد که ادریس، نام مستعار محسن محمودنژاد است. نوشته زیر در مزمت استمنا در ایام عزاداری رو از وبلاگ خودش بخونید.

masterb

نتیجه بخش اول:

محسن محمودنژاد (و احتمالا اسماعیل محمودنژاد) پشت‌پرده ی طراحی، تبلیغ و فروش اپلیکیشنی است که از هویت زنان سواستفاده می‌کنه و برچسب صیغه و … زده و اطلاعات تماسشون رو در اختیاز مزاحمان قرار می‌ده.

بخش دوم: پولی‌ها

قدم اول: ارتباط

در بررسی ایمیل Siqe.jendeYab@gmail.com به یک سایت دیگه غیر از سوما رسیدم.

fixfile-google

قدم دوم: حسن

دامنه fixfile[.]ir به اسم محمدحسن صنعتگر و با ایمیل www.hassansd110@gmail.com ثبت شده.

fixfile-whois

می‌بینید که NS های این دامنه از یک دامنه دیگه استفاده می‌کنه: poolyapp.com

نتیجه جستجوی این ایمیل هم نشون می‌ده که کارهای دیگه ایشون چی است.

hassan-domain

دامنه‌های دیگه‌ای که با این مشخصات ثبت شده اینهاست که همگی برای فروش اپلیکیشن‌های تقلبی بوده.

ایمیلی که در این سایت‌ها استفاده شده برای پشتیبانی poshtibansiteha@gmail.com است. نتیجه جستجوی این ایمیل رو ببینید.

poshtibansiteha

قدم سوم: اطمینان از ارتباط سوما و پولی‌ها

در صفحه‌های فروش اپلیکیشن دوربین در سایت سوما به ایمیل fileapknews@gmail.com برخوردم. نتیجه جستجو به یک سایت دیگه راهنمایی کرد.

irtelpool-google

استفاده از کلمه پول رو در دامنه می‌بینید. ثبت کننده دامنه رو چک کنیم:

irtelpool

مجددا اسم حسن رو می‌بینیم که با ایمیل user36211@talahost.net دامنه رو ثبت کرده. هرچند شهر رو اصفهان نوشته اما کدپستی تقلبی که وارد کرده با ۹۶ شروع می‌شه که کد پستی شهرستان کاشمره که شبیه آدرس اعلام شده در سایت‌های قبله.

بخش سوم: اپلیکیشن

برای بررسی اپلیکیشن از یکی از دوستان خواستم که از طرف من خرید رو انجام بده که پس از پرداخت، لینکی دانلودی براش راسال شد که غیرفعال بود.

app

همونطور که می‌بینید، لینک دانلود هم روی همون سایت somaserver است.

با توجه به اسکرین‌شات‌هایی که از اپلیکیشن دارم، حدس می‌زنم نحوه عملکرد این شکلیه که یک محدوده شماره تلفن می‌گیره و همه رو به کانتکت‌ها اضافه می‌کنه. اینجوری وقتی وارد تلگرام بشید، با لیستی از افراد مواجه می‌شید که این اپلیکیشن در موردشون لفظ «صیغه» و چیزای دیگه رو استفاده کرده. افرادی عادی که صرفا به شورت اتفاقی شماره‌شون تولید شده و در اختیار مزاحمان قرار گرفته.

02

در صورت دریافت اپلیکیشن، این بخش رو تکمیل می‌کنم.

Standard

27 thoughts on “پشت‌پرده‌ی مزاحمت در تلگرام

  1. آتنا says:

    سلام. چند وقتی هست که وبلاگتون رو دنبال می کنم.واقعا خیلی کار خوبی انجام می دید.
    یه سوال.شما چجوری یک صفحه مشکوک رو باز می کنید بدون این که خطر بدافزار تهدیدتون نکنه؟

    • من این کار رو می‌کنم:
      ۱. چک کردن سایت توی سرویس‌هایی مثل virustotal که ببینم چقدر خطرناکه
      ۲. باز کردن صفحه توی محیط ایزوله. برای این کار من از ماشین مجازی استفاده می‌کنم و توی اون از مرورگر tor استفاده می‌کنم که پیش‌فرضش غیرفعال بودن جاوااسکریپت و فلشه

    • ممنون.
      امیدوارم مال باخته‌ها و یا کسایی که مزاحمت مشابه در تلگرام داشتند با این اطلاعات برن پلیس فتا و اونجا هم به شکایت رسیدگی بشه.

    • صالح جان من برای دقایقی توی کانال‌های تلگرامیشون بودم و وافعا حالم بد شد از سطح نوشته‌ها و سواستفاده‌ای که از عکس‌های دیگران می‌کردند و صفت‌هایی که استفاده می‌کردند.

  2. payam says:

    با سلام خدمت دوست عزیز و بزرگوار و با عرض خسته نباشید ودست مریزادبه شما . امیدوارم همیشه سلامت باشی و بدور از هر گرفتاری باشی که انقدر بزرگواری که بدون هیچ چشم داشتی کلی پول و وقت و زمان گذاشتی. که اگاهی بدی به عده ای از دوستان که اکثرا هم فقط بدلیل کنجکاوی گول همچین افرادی که این اپلیکیشن های کثیفی رو میسازند .من بشخصه احترام زیادی برای شما قاءل هستم و امیدوارم هرجا هستی سلامت باشی و دست این نامردها رو برای همه باز کنی .واقعا ممنونم و بهت افتخار میکنم.

  3. payam says:

    کاش کلمه ای بود که میشد با اون از کار شما تشکر کرد و تمام حس قدر دانی که امیخته با احترام و افتخار زیاد نسبت به شما دارم رو بیان میکرد. فقط میتانم بگم ممنونم.

  4. مصطفی says:

    اینکه بعضی وقت ها بعضی از این آدم ها تهدیدتون میکنند ، شما رو دلسرد نکنه ، ادامه بدید ، این ها عده ای آدم کم خرد هستند که با علمی جزئی از جهل جامعه سوء‌استفاده می‌کنند !

  5. Pingback: پشت‌پرده‌ی مزاحمت در تلگرام – Filtercut

  6. میتی says:

    هوشمندجان خسته نباشی.من این اپلیکیشن رواستفاده کردم طرزکارش دقیقاهمونه که گفتی. کاری اگه ازم بربیادواسه کمک خوشحال میشم درخدمت باشم.

  7. ولی کاش انقدر دیتیل توضیح نمیدادی که چه جوری بهشون میرسی. چون الان داری یه کتاب راهنمای چگونه کلاهبرداری کنیم و گیر نیفتیم درست میکنی.

    • ایده این نوشته‌ها اینه که هم خودم یه کاری کرده باشم و هم راهش رو نشون بدم که قربانی‌ها خودشون هم بتونن بررسی کنن و پیدا کنن کسی رو که ازشون کلاه‌برداری کرده.
      همیشه این خطری که می‌گی وجود داره. ولی خب سه سری راه‌ها هست هنوز که من در موردشون ننوشتم

      • پرشین پرینت says:

        ممنون از پاسخت. راستی جزو معدود جاهایی هستی که نیم‌فاصله و سایر قواعد نوشتن رو رعایت می‌کنی. از شما بسیار سپاسگزارم.

  8. وحيد says:

    یک دنیا ممنون از اطلاعاتی که دادید .
    دانستن این اطلاعات به ما کمک میکنه توی دنیای مجازی هوشمندانه تر قدم بزاریم .

  9. محمود میرسالاری says:

    عالی بود دوست خوبم.آرزوی موفقیت روز افزون.من زیاد از این چیزای فنی سر در نمی یارم ، فقط فهمیدم که چیزای زیادی توی دنیای مجازی وجود داره که ازشون بی اطلاعم و باید خیلی مواظب بود.

  10. عالی بود هوشمند جان. خیلی خوب و دقیق پیش بردی.
    چه سودی ازینکار میبرن برام جای تعجبه و اینکه چطور به راحتی راضی به اینکار می‌شن هم موضوع مهمیه!
    به هرحال دگم بودن و عقده عقیده‌ای + دونستن یکسری چیز می‌تونه به اینکار برسه!
    یادمه اون موقع که بک ترک اومد یکی بود توی فرومش توی امضاش یه چیزی تو این مایه‌ها به انگلیسی که: «بک ترک در دست مردم مثل یک ماشین‌گان (مسلسل) توی دست میمونه» دقیقشو یادم نیست:))
    اینم در این حد نیست یه لوپ ساده گذاشته از فلان تا فلان بزنه همونطور که گفتی بعد خب میاره تلگرامه شماره داشته باشی!
    خلاصه عوضی بودن تا این حد
    ژن ناقص بهش رسیده بلاخره

  11. من از طرق توییتر سایتتونو پیدا کردم. مطالبتون بسیار یونیک و با کیفیت هستند. آرزومندم که همینطور کارتونو ادامه بدید.

Leave a Reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.