یک استارت‌آپ امنیت سایبری که میلیون‌ها دلار برای خرید آسیب‌پذیری‌های امنیتی روز-صفر در نرم‌افزارهای محبوب وعده می‌دهد، توسط دو نظریه‌پرداز توطئهٔ افراطی و مجرم سابقه‌دار اداره می‌شود. جدیدترین فعالیت‌های این دو نفر شامل شرکت‌های جعلی اطلاعاتی و یک پلتفرم لابی‌گری مبتنی بر هوش مصنوعی بوده است که با نام‌های مستعار اداره می‌کردند.

ماجرای IRIS C2 چیست؟

حساب X/Twitter با نام IRIS C2 (@C2IRIS) از زمان ایجاد خود در ژانویهٔ ۲۰۲۵ بیش از ۴٬۰۰۰ دنبال‌کننده جذب کرده است و به‌طور مکرر دربارهٔ آسیب‌پذیری‌های امنیتی، هوش مصنوعی و اکسپلویت‌های نرم‌افزاری پست می‌گذارد. IRIS C2 ادعا می‌کند شرکتی در مکلین، ویرجینیا است که قابلیت‌های امنیت سایبری تهاجمی می‌فروشد.

در یک پست پین‌شده در این حساب آمده است: «مدل کسب‌وکار ما جذب بهترین محققان آسیب‌پذیری و توسعه‌دهندگان اکسپلویت در جهان است. این عمدتاً حول مهندسان جوان با استعداد خام و ضریب هوشی بسیار بالا می‌چرخد. ما اهمیتی نمی‌دهیم که آنها مدرک دانشگاهی یا تجربهٔ صنعتی داشته باشند.»

وب‌سایت irisc2.com مدعی است که در زمینهٔ خرید اکسپلویت‌های روز-صفر، اصول اولیهٔ جداگانه، زنجیره‌های جزئی و قابلیت‌های کامل در تمام پلتفرم‌های اصلی فعالیت می‌کند. پرداخت‌ها بسته به هدف، قابلیت اطمینان و ارزش عملیاتی از ۱۰٬۰۰۰ تا ۷ میلیون دلار متغیر است.

نمایی از وب‌سایت IRIS C2

پشت پرده: جک بورکمن و جیکوب وول

یک بررسی از سوابق ثبتی نشان می‌دهد که IRIS C2 توسط شرکتی به نام Calvexa Group LLC اداره می‌شود که در ویرجینیا ثبت شده است. آدرس این شرکت در آرلینگتون به ملکی تعلق دارد که توسط جک بورکمن، بنیانگذار و مدیر شرکت لابی‌گری Burkman & Associates اشغال شده است. بورکمن در پاسخ به پرسش‌ها، خبرنگاران را به همکار دیرینه‌اش، جیکوب وول ۲۸ ساله ارجاع داد.

بورکمن و وول سابقهٔ طولانی در ایجاد شرکت‌های جعلی اطلاعاتی و انتشار ادعاهای نادرست علیه شخصیت‌های عمومی دارند. از جمله اقدامات آنها می‌توان به موارد زیر اشاره کرد:

  • ارائهٔ ادعاهای جعلی تجاوز جنسی علیه رابرت مولر، مدیر وقت FBI، و پیت بوتیگیج، شهردار سابق ساوت بند.
  • برگزاری کنفرانس‌های خبری در سال ۲۰۱۹ با ادعای نادرست روابط خارج از ازدواج برای الیزابت وارن و کامالا هریس.
  • طراحی یک طرح تماس رباتیک گسترده برای سرکوب رأی‌گیری سیاه‌پوستان در ایالت‌های کلیدی در انتخابات ۲۰۲۰.

سابقه سیاه: جریمه‌ها و محکومیت‌ها

این دو مجرم سابقه‌دار در سال ۲۰۲۰ به ۱۵ اتهام جنایی سنگین در کلیولند متهم شدند و در اواخر سال ۲۰۲۵ به حبس تعلیقی محکوم شدند. در سال ۲۰۲۲، هر دو در اوهایو به یک اتهام سنگین کلاهبرداری مخابراتی اعتراف کردند و به جریمه و خدمات اجتماعی محکوم شدند. در مارس ۲۰۲۳، یک قاضی در نیویورک حکم داد که آنها قوانین حقوق مدنی را نقض کرده‌اند و این دو موافقت کردند که ۱ میلیون دلار غرامت بپردازند.

تصویر حکم دادگاه علیه وول و بورکمن

در ژوئن ۲۰۲۳، کمیسیون ارتباطات فدرال (FCC) جریمهٔ ۵٫۱ میلیون دلاری علیه این دو به دلیل کمپین‌های تماس رباتیک اعمال کرد که در آن زمان بزرگترین جریمه تحت قانون حمایت از مصرف‌کننده تلفن بود.

جیکوب وول از ۱۷ سالگی وارد دنیای سرمایه‌گذاری شد و پس از حضور در فاکس نیوز در سال ۲۰۱۵، لقب «وول وال‌استریت» را به دست آورد. با این حال، در سال ۲۰۱۷ کمیسیون شرکت‌های آریزونا او و صندوق‌های سرمایه‌گذاری‌اش را به ۱۴ مورد کلاهبرداری اوراق بهادار متهم کرد و به پرداخت ۳۵٬۰۰۰ دلار محکوم شد. در سال ۲۰۱۹ نیز در کالیفرنیا به چهار اتهام جنایی سنگین متهم شد.

آیا IRIS C2 یک تله است؟

با توجه به سابقهٔ این دو نفر، کارشناسان امنیتی نسبت به فعالیت IRIS C2 هشدار می‌دهند. هنوز مشخص نیست که آیا این شرکت واقعاً قصد خرید و بهره‌برداری از آسیب‌پذیری‌ها را دارد یا اینکه این یک عملیات فریبنده برای جمع‌آوری اطلاعات از محققان امنیتی است. پورتال قراردادهای دولتی نشان می‌دهد که Calvexa Group LLC علی‌رغم ثبت به عنوان پیمانکار فدرال، در حال حاضر روی هیچ قرارداد دولتی کار نمی‌کند.

لوگوی Calvexa Group

این اولین بار نیست که افراد دارای سابقهٔ کلاهبرداری وارد حوزهٔ امنیت سایبری می‌شوند، اما حضور وول و بورکمن با این پیشینهٔ سیاه، زنگ خطر را برای جامعهٔ امنیتی به صدا درآورده است. توصیه می‌شود محققان آسیب‌پذیری از همکاری با این استارت‌آپ خودداری کنند.