Advertisement Placeholder

במסווה של הצעת עבודה: פאלו אלטו חושפת מתקפת סייבר המזוהה עם איראן

התוקפים התחזו למחלקת המחשוב של Dubai Airports ופנו למהנדס תוכנה בעיראק • החוקרים זיהו פעילות נוספת נגד גוף ישראלי, אך לא ידוע אם נגנבו פרטי התחברות
מתקפת סייבר, אילוסטרציה | קרדיט: שאטרסטוק

מתקפת סייבר, אילוסטרציה | קרדיט: שאטרסטוק

חוקרי יחידת המחקר Unit 42 של פאלו אלטו חושפים היום (שלישי) קמפיין סייבר שבו תוקפים, המזוהים ככל הנראה עם איראן, התחזו לחברת Dubai Airports וניסו לחדור למחשב של יעד בתחום התשתיות הקריטיות בעיראק.

התקיפה התבססה על הצעת עבודה מזויפת לתפקיד בתחום התוכנה. לאחר שהיעד עבר תהליך גיוס מדומה, הוא קיבל מבחן תכנות שנראה שגרתי, אך פתיחת הפרויקט בתוכנת הפיתוח Visual Studio עלולה הייתה להפעיל את הנוזקה ולאפשר לתוקפים גישה למחשב.

החוקרים קישרו את הפעילות לקמפיין נוסף שנועד לגנוב פרטי התחברות מגוף ישראלי בחודשים מאי ויוני 2026. לדבריהם, השימוש בתשתיות ובכלים משותפים סייע לזהות קשר בין שתי הפעילויות.

פאלו אלטו נטוורקס | צילום: שאטרסטוק
פאלו אלטו נטוורקס | צילום: שאטרסטוק

לפי Unit 42, הקמפיין שכונה "Blinder Tunnel" הוא חלק מפעילות רחבה יותר של גורם המקושר למדינה איראנית. החוקרים זיהו הכנות לתשתית התקיפה כבר בנובמבר 2025, אך הפעילות נגד יעד בעיראק יצאה לפועל במרץ 2026.

התקיפות התמקדו בגופים בעלי חשיבות אסטרטגית, בהם חברות תקשורת ותעופה ותשתיות קריטיות בעיראק, בישראל ובאיחוד האמירויות. החוקרים מציינים גם כי מדובר בניסיון לחבר בין מספר אירועים שבעבר נתפסו כפעילויות נפרדות.

המתקפה החלה באמצעות תהליך גיוס שנבנה כדי להיראות אמיתי. התוקפים התחזו למחלקת המחשוב של Dubai Airports ופנו לאדם בעיראק, שלפי החוקרים היה ככל הנראה מהנדס תוכנה, עם הצעה לתפקיד בתחום הפיתוח.

כחלק מהתהליך נדרש היעד להוריד תוכנה בשם "Dubai Airport Careers". הקובץ התקין במחשב פורטל גיוס שנראה כמו אתר קריירה אמיתי, ובאמצעותו התבקש המועמד להזדהות ולעבור שאלון.

החוקרים מדגישים כי לא מצאו ראיות לפריצה למערכות של Dubai Airports עצמה, אלא לשימוש בשם החברה לצורך ההתחזות.

מתקפת סייבר, אילוסטרציה | צילום: שאטרסטוק
מתקפת סייבר, אילוסטרציה | צילום: שאטרסטוק

לאחר הכניסה לפורטל הוצג למועמד שאלון שכלל 10 שאלות הקשורות לתפקיד ולניסיון המקצועי שלו. החוקרים מצאו כי בשלב הזה לא התבצעה פעילות זדונית, ככל הנראה כדי לחזק את האמינות של תהליך הגיוס.

בהמשך קיבל היעד מבחן תכנות שנבנה במיוחד עבורו. הקובץ הוצג כמשימה לבדיקת יכולות איתור ותיקון תקלות במערכת לניהול טיסות, אך למעשה כלל רכיב זדוני שהופעל בעת פתיחת הפרויקט בסביבת הפיתוח.

כך הצליחו התוקפים לשלב את מנגנון התקיפה בתוך פעולה שהמועמד היה צפוי לבצע ממילא כחלק מתהליך הקבלה לעבודה.

החוקרים זיהו שרשרת תקיפה בת שלושה שלבים. בשלב הראשון נעשה שימוש בקובץ פרויקט לגיטימי של Visual Studio שעבר מניפולציה, כך שהקוד הזדוני הופעל כבר עם טעינת הפרויקט לסביבת הפיתוח.

בהמשך ניצלו התוקפים מנגנון של מערכת Windows כדי להעביר את השליטה לתוכנה הזדונית, ולבסוף השתמשו בטכניקת DLL Sideloading, המאפשרת להפעיל קובץ זדוני באמצעות תוכנה לגיטימית.

לפי החוקרים, השילוב בין השלבים נועד להקשות על זיהוי הפעילות ולהסתיר את הנוזקה בתוך תהליכים שנראים לגיטימיים.

פאלו אלטו נטוורקס | צילום: שאטרסטוק
פאלו אלטו נטוורקס | צילום: שאטרסטוק

בנוסף, לאחר החדירה השתמשו התוקפים בכמה רכיבי תוכנה שפעלו בשלבים שונים. בין היתר זיהו החוקרים את ShelbyLoader V2, ששימש לטעינת הנוזקה, ואת ShelbyC2 V2, שאפשר לתוקפים לבצע פעולות מרחוק על המחשב שנפגע.

רכיב נוסף שכונה Blackwood שימש ליצירת ערוץ תקשורת מוסתר בין התוקפים לבין המערכת שנפרצה. שילוב הכלים אפשר לתוקפים להרחיב את הפעילות לאחר החדירה ולפעול בתוך הרשת שנפגעה.

אחד המאפיינים הבולטים בקמפיין היה השימוש ב-GitHub כחלק ממערך השליטה בנוזקה. התוקפים ניצלו את התשתית של הפלטפורמה כדי להעביר פקודות ורכיבים נוספים, ובכך טשטשו את התקשורת הזדונית בתוך פעילות ענן שנראית רגילה.

החוקרים מציינים כי נעשה גם שימוש במנגנון גיבוי המבוסס על GitHub, שנועד לאפשר לתוקפים להמשיך לפעול במקרה שהתשתית המרכזית תיחסם.

GitHub הסירה את התשתית הזדונית שאותרה במסגרת החקירה.

החוקרים מצאו קשר בין הקמפיין בעיראק לבין פעילות נוספת שנועדה לפגוע בגוף ישראלי בחודשים מאי ויוני 2026. במקרה הזה השתמשו התוקפים בפיתיון הקשור למלחמה והציגו עמוד שנראה כמו שירות Google Drive.

גוגל דרייב | צילום: שאטרסטוק

המשתמש שהתבקש להוריד את המסמך הועבר לעמוד התחברות מזויף של גוגל, שנועד לאסוף את פרטי הכניסה שלו. החוקרים זיהו תשתיות משותפות בין שני הקמפיינים, שאפשרו להם לקשור את הפעילויות לאותו גורם.

פאלו אלטו לא חשפה את זהות הגוף הישראלי ולא ציינה אם התוקפים הצליחו להשיג את פרטי ההתחברות.

אחד הממצאים החריגים בחקירה היה השימוש החוזר בסדרה "כנופיית ברמינגהם" (Peaky Blinders). שמות הקשורים לסדרה הופיעו בחלק מתשתיות התקיפה, והתוקפים אף שילבו את שיר הנושא של הסדרה באחד הקבצים שהעלו ל-GitHub.

לדברי החוקרים, בקובץ נמצאו גם פרטי מטא-דאטה שהצביעו על אתר מוזיקה איראני. הממצא הזה, לצד מידע נוסף על התשתיות, דפוסי התקיפה וזהות היעדים, חיזק את הערכת החוקרים שלפיה מאחורי הפעילות עומד גורם המקושר לאיראן.

איראן | צילום: שאטרסטוק

ב-Unit 42 מעריכים ברמת ביטחון גבוהה כי הקמפיין קשור לגורם בעל זיקה לאיראן. ההערכה מבוססת על שילוב של תשתיות, דפוסי פעולה, מאפייני היעדים וממצאים טכניים שנמצאו במהלך החקירה.

עם זאת, החוקרים אינם יודעים אם ניסיון התקיפה נגד היעד בעיראק הצליח. כמו כן, לא נמצאו אינדיקציות לפריצה למערכות של Dubai Airports עצמה, והחברה שימשה את התוקפים לצורך ההתחזות בלבד.

שתפו כתבה זו:

כותרות הכלכלה

guest
0 תגובות

עקבו אחרינו ברשתות החברתיות

עוד כתבות מעניינות

טען עוד כתבות