Водители автомагистрали I-405 в Лос-Анджелесе увидели на электронном табло не привычную дорожную информацию, а адрес веб-сайта Goorkan[.]info. Сайт содержал имена, фотографии и личные данные людей, критикующих иранское правительство. Неизвестные получили доступ к дорожной инфраструктуре и использовали её для устрашения.

Сообщение появилось 8 сентября рядом с Santa Monica Boulevard, в районе Westwood, где проживает крупная иранская диаспора. Калифорнийский департамент транспорта узнал о постороннем контенте 15 сентября. После этого подрядчик восстановил нормальную работу табло. Caltrans проводит проверку истории доступа к устройству.

Название Goorkan в переводе с фарси означает «могильщик». Сайт позиционировался как платформа для выявления людей, обвиняемых в предательстве и поддержке враждебных действий против Ирана. На нём существовал раздел Burn List с именами, фотографиями и персональной информацией — классический доксинг, переносящий угрозы из виртуального пространства в реальность.

Одна жительница иранского происхождения обнаружила на сайте свои данные и после получения угроз подала заявление в ФБР. Связанный с Goorkan канал Telegram предлагал пользователям отправлять информацию о людях за границей, которых авторы считают врагами режима. Иранские спецслужбы уже использовали Telegram в других операциях против диссидентов и журналистов.

Личность взломавших табло неизвестна. Caltrans подтвердила только само появление несанкционированного сообщения и продолжающееся расследование. Прямую связь между этим взломом и иранскими государственными структурами не установлено. Однако в тот же день, 15 сентября, британские, американские и нидерландские спецслужбы выпустили предупреждение об операции CHOSEN BRICK, в которой государственные иранские хакеры атакуют диссидентов, активистов и журналистов за рубежом.

CHOSEN BRICK — это шпионская программа, способная перехватывать сообщения, контакты и письма, делать скриншоты и активировать микрофон. Авторы предупреждения отметили: данные некоторых жертв позже публиковались на проиранских сайтах утечек. Табло на трассе показывало адрес Goorkan около недели, прежде чем дорожные службы получили сообщение о постороннем контенте.

За несколько дней до инцидента на I-405 аналитики разобрали механику CHOSEN BRICK. Злоумышленники устанавливали контакт через мессенджеры, завоёвывали доверие, затем отправляли вредоносные файлы, иногда маскируя их под результаты медицинских тестов.

Иранская группировка Handala демонстрирует ещё более широкий подход. Исследователи связывают её с взломами, публикацией украденных данных, физической слежкой, угрозами и попытками давления на людей вне страны. Пока нет открытых данных, напрямую связывающих Handala со взломом табло в Лос-Анджелесе.