یک استارتآپ امنیت سایبری که میلیونها دلار برای خرید آسیبپذیریهای امنیتی روز-صفر در نرمافزارهای محبوب وعده میدهد، توسط دو نظریهپرداز توطئهٔ افراطی و مجرم سابقهدار اداره میشود. جدیدترین فعالیتهای این دو نفر شامل شرکتهای جعلی اطلاعاتی و یک پلتفرم لابیگری مبتنی بر هوش مصنوعی بوده است که با نامهای مستعار اداره میکردند.
ماجرای IRIS C2 چیست؟
حساب X/Twitter با نام IRIS C2 (@C2IRIS) از زمان ایجاد خود در ژانویهٔ ۲۰۲۵ بیش از ۴٬۰۰۰ دنبالکننده جذب کرده است و بهطور مکرر دربارهٔ آسیبپذیریهای امنیتی، هوش مصنوعی و اکسپلویتهای نرمافزاری پست میگذارد. IRIS C2 ادعا میکند شرکتی در مکلین، ویرجینیا است که قابلیتهای امنیت سایبری تهاجمی میفروشد.
در یک پست پینشده در این حساب آمده است: «مدل کسبوکار ما جذب بهترین محققان آسیبپذیری و توسعهدهندگان اکسپلویت در جهان است. این عمدتاً حول مهندسان جوان با استعداد خام و ضریب هوشی بسیار بالا میچرخد. ما اهمیتی نمیدهیم که آنها مدرک دانشگاهی یا تجربهٔ صنعتی داشته باشند.»
وبسایت irisc2.com مدعی است که در زمینهٔ خرید اکسپلویتهای روز-صفر، اصول اولیهٔ جداگانه، زنجیرههای جزئی و قابلیتهای کامل در تمام پلتفرمهای اصلی فعالیت میکند. پرداختها بسته به هدف، قابلیت اطمینان و ارزش عملیاتی از ۱۰٬۰۰۰ تا ۷ میلیون دلار متغیر است.
پشت پرده: جک بورکمن و جیکوب وول
یک بررسی از سوابق ثبتی نشان میدهد که IRIS C2 توسط شرکتی به نام Calvexa Group LLC اداره میشود که در ویرجینیا ثبت شده است. آدرس این شرکت در آرلینگتون به ملکی تعلق دارد که توسط جک بورکمن، بنیانگذار و مدیر شرکت لابیگری Burkman & Associates اشغال شده است. بورکمن در پاسخ به پرسشها، خبرنگاران را به همکار دیرینهاش، جیکوب وول ۲۸ ساله ارجاع داد.
بورکمن و وول سابقهٔ طولانی در ایجاد شرکتهای جعلی اطلاعاتی و انتشار ادعاهای نادرست علیه شخصیتهای عمومی دارند. از جمله اقدامات آنها میتوان به موارد زیر اشاره کرد:
- ارائهٔ ادعاهای جعلی تجاوز جنسی علیه رابرت مولر، مدیر وقت FBI، و پیت بوتیگیج، شهردار سابق ساوت بند.
- برگزاری کنفرانسهای خبری در سال ۲۰۱۹ با ادعای نادرست روابط خارج از ازدواج برای الیزابت وارن و کامالا هریس.
- طراحی یک طرح تماس رباتیک گسترده برای سرکوب رأیگیری سیاهپوستان در ایالتهای کلیدی در انتخابات ۲۰۲۰.
سابقه سیاه: جریمهها و محکومیتها
این دو مجرم سابقهدار در سال ۲۰۲۰ به ۱۵ اتهام جنایی سنگین در کلیولند متهم شدند و در اواخر سال ۲۰۲۵ به حبس تعلیقی محکوم شدند. در سال ۲۰۲۲، هر دو در اوهایو به یک اتهام سنگین کلاهبرداری مخابراتی اعتراف کردند و به جریمه و خدمات اجتماعی محکوم شدند. در مارس ۲۰۲۳، یک قاضی در نیویورک حکم داد که آنها قوانین حقوق مدنی را نقض کردهاند و این دو موافقت کردند که ۱ میلیون دلار غرامت بپردازند.
در ژوئن ۲۰۲۳، کمیسیون ارتباطات فدرال (FCC) جریمهٔ ۵٫۱ میلیون دلاری علیه این دو به دلیل کمپینهای تماس رباتیک اعمال کرد که در آن زمان بزرگترین جریمه تحت قانون حمایت از مصرفکننده تلفن بود.
جیکوب وول از ۱۷ سالگی وارد دنیای سرمایهگذاری شد و پس از حضور در فاکس نیوز در سال ۲۰۱۵، لقب «وول والاستریت» را به دست آورد. با این حال، در سال ۲۰۱۷ کمیسیون شرکتهای آریزونا او و صندوقهای سرمایهگذاریاش را به ۱۴ مورد کلاهبرداری اوراق بهادار متهم کرد و به پرداخت ۳۵٬۰۰۰ دلار محکوم شد. در سال ۲۰۱۹ نیز در کالیفرنیا به چهار اتهام جنایی سنگین متهم شد.
آیا IRIS C2 یک تله است؟
با توجه به سابقهٔ این دو نفر، کارشناسان امنیتی نسبت به فعالیت IRIS C2 هشدار میدهند. هنوز مشخص نیست که آیا این شرکت واقعاً قصد خرید و بهرهبرداری از آسیبپذیریها را دارد یا اینکه این یک عملیات فریبنده برای جمعآوری اطلاعات از محققان امنیتی است. پورتال قراردادهای دولتی نشان میدهد که Calvexa Group LLC علیرغم ثبت به عنوان پیمانکار فدرال، در حال حاضر روی هیچ قرارداد دولتی کار نمیکند.
این اولین بار نیست که افراد دارای سابقهٔ کلاهبرداری وارد حوزهٔ امنیت سایبری میشوند، اما حضور وول و بورکمن با این پیشینهٔ سیاه، زنگ خطر را برای جامعهٔ امنیتی به صدا درآورده است. توصیه میشود محققان آسیبپذیری از همکاری با این استارتآپ خودداری کنند.





