فهرست مطالب
مجتبی قلعهکوهی به عنوان ستون فقرات فنی چندین گروه هکری دولتی (APT) عمل کرده و زیرساختهای نفوذ را برای سپاه و وزارت اطلاعات مهندسی کرد و بعدها از همان ابزارها علیه اهداف داخلی بهره برد.
مشخصات
نام کامل: مجتبی قلعهکوهی
نامهای مستعار: "مجتبی برهانی"، "mb_1986"، "mb_1986m"، "Mosi PC"
تاریخ و محل تولد: ۸ تیر ۱۳۶۷ (۲۹ ژوئن ۱۹۸۸)؛ نقده، آذربایجان غربی، ایران
وابستگیهای سازمانی: تیم امنیتی ایران (Iran Security Team)، گروه پیشخدمت پرنده / پیشخدمت جذاب (Charming Kitten)، شرکت ایلیا نتگستر، پروژه سنبل
وضعیت حقوقی: تحت پیگرد وزارت دادگستری آمریکا؛ تحریم افک؛ جایزه ۱۰ میلیون دلاری
گامهای اولیه و اشتباه بزرگ امنیتی
قلعهکوهی کار خود را با گروه "تیم امنیتی ایران" در دنیای دیسفیس آغاز کرد. بین سالهای ۱۳۹۱ تا ۱۳۹۳، تحلیلگران سایبری ردپای او را در کمپینهای اولیه گروه هکری دولتی Charming Kitten (APT35) یافتند که در حال توسعه ابزارهای شناسایی و ثبت دامنههای مخرب بود.
در این میان یک اشتباه بزرگ امنیتی (OpSec) از سوی او رخ داد؛ او بین سالهای ۱۳۹۲ تا ۱۳۹۳ به طور تصادفی چتلاگهای ششماهه خود با منوچهر هاشملو را در پلتفرم توتالویروس آپلود کرد. این فایلها جزئیات دقیقی از تلاش یک تیم پیمانکار سایبری برای فروش ابزارهای نفوذ به نهادهای امنیتی ایران را فاش کرد.
پروژه سنبل و جاسوسی داخلی
در سال ۱۳۹۵، قلعهکوهی در شرکت ایلیا نتگستر ایرانیان فعالیت میکرد و ابزارهای شناسایی و مهندسی اجتماعی را برای نیروی قدس سپاه توسعه میداد. پس از صدور اولین کیفرخواست آمریکا علیه موسسه مبنا در سال ۱۳۹۷، او به عنوان رهبر فنی وارد پروژه سنبل در کرج (تحت نظارت وزارت اطلاعات) شد. او سرورهای نفوذ را مدیریت کرده و حملات گستردهای را علیه بخشهای دفاعی، انرژی، هوانوردی و فناوری اطلاعات آمریکا هدایت نمود.
در بخش داخلی، او پلتفرم findemail.io را به همراه مصری اداره میکرد و به استخراج رمزارز مشغول بود؛ تا جایی که وقتی اداره برق کرج به مصرف نجومی برق آنها مشکوک شد، با مداخله ماموران وزارت اطلاعات پرونده مختومه گردید. در بهار ۱۴۰۴، قلعهکوهی و صابر شهبازی با هک یک اپراتور مخابراتی داخلی، دیتابیس مشترکین آن را سرقت کرده و در بازارهای زیرزمینی به فروش رساندند.