חוקרי קספרסקי מזהירים: פרויקט ריגול איראני נגד ארגונים בישראל – שודרג

לקמפיין CAV3RN, שמתמקד בארגוני SMB ישראליים, יש יכולות התחמקות מתקדמות, המבוססות על ניצול לרעה של ענן גוגל - כך מצאו חוקרי החברה ● קספרסקי: הממצאים מדאיגים, הפרויקט יתרחב וארסנל הכלים יוסיף להשתדרג

עוד פרויקט סייבר איראני נגד ישראל.

התפתחויות מדאיגות בקמפיין הסייבר הזדוני האיראני Project CAV3RN, המכוון אך ורק נגד ארגונים ישראליים (בעיקר ארגוני SMB): על פי מחקר חדש של קספרסקי, התוקפים מהרפובליקה האסלאמית שידרגו את תשתית הריגול שלהם ומציגים כעת יכולות התחמקות מתקדמות, המבוססות על ניצול לרעה של שירותי הענן הפופולריים של גוגל. בעבר הם ניצלו גם את שרתי הענן של מיקרוסופט.

לפי צוות חוקרי הסיכונים GReAT של ענקית הגנת הסייבר, הקמפיין כולל רכיבים חדשים ומתוחכמים, המאפשרים לתוקפים לנהל את הכלים הזדוניים דרך Google Apps Script.

לדבריהם, "הסכנה המרכזית בכך היא שהתוקפים מנצלים פלטפורמות לגיטימיות של ענקיות ענן – בעבר מיקרוסופט וכעת גוגל – כדי להסוות את תנועת הנתונים שלהם בתוך התקשורת הארגונית היומיומית. זה מקשה מאוד על מערכות אבטחה רגילות לזהות את התקיפה".

רכיבים שלא תועדו בעבר בתשתית של CAV3RN

החוקרים ציינו כי התשתית של חברי Project CAV3RN כוללת כעת מנגנוני התאוששות אוטומטיים, המאפשרים לתוקפים לשמור על גישה לרשת הארגונית ולגנוב מידע רגיש – גם אם ערוץ התקשורת המקורי שלהם נחסם.

חוקרי קספרסקי הוסיפו שמתחילת החודש, הם זיהו רכיבים שלא תועדו בעבר בתוך התשתית של CAV3RN. הממצא המרכזי הוא מודול תקשורת ושליטה מורכב, שמסוגל לבחור בזמן אמת כיצד להעביר מידע לתוקפים – באמצעות תקשורת ישירה ומאובטחת (HTTPS) או באמצעות שימוש בשירות הענן Google Apps Script. שירות זה של גוגל משמש בשגרה לפיתוח ואוטומציה של תהליכים עסקיים. בשימוש בפלטפורמה זו, התוקפים "נטמעים" בתוך תנועת הרשת הרגילה של הארגון. טקטיקה זו, שמכונה Living off the Cloud (חיים מהענן), מקשה מאוד על פתרונות אבטחה מסורתיים לזהות את הפעילות הזדונית, שכן היא נראית כתקשורת לגיטימית לחלוטין מול שירותי גוגל.

מעבר להסוואה, התוקפים ציידו את הנוזקה במנגנון התאוששות מתקדם: אם ערוץ התקשורת מול גוגל נחסם על ידי צוותי האבטחה של הארגון, הנוזקה מסוגלת לבדוק באופן עצמאי עדכונים בערוץ נפרד ולחדש את התקשורת מול כתובת גוגל חדשה. זאת, בלא שהתוקפים צריכים להתקין מחדש את הנוזקה במחשב הנגוע.

"ההתפתחות – חלק מהשינוי הנרחב של תשתית CAV3RN"

לפי החוקרים, "ההתפתחות האחרונה היא חלק מתהליך שינוי נרחב של תשתית CAV3RN, שזיהינו באפריל השנה. התשתית הפכה ממבנה פשוט של תוכנת הורדה והפעלה לפלטפורמה מודולרית מתקדמת. זו מאפשרת לתוקפים להוסיף רכיבים, להתאים את יכולות הריגול לאורך זמן ולהבטיח נוכחות שקטה במחשבי הקורבן לטווח ארוך". הם ציינו שביולי האחרון קספרסקי חשפה שהתוקפים ניצלו בצורה דומה את שירותי Microsoft Outlook ו-Microsoft Graph – כדי לנהל את התקיפות.

אסף חזן, סמנכ"ל הטכנולוגיות של קספרסקי ישראל.

אסף חזן, סמנכ"ל הטכנולוגיות של קספרסקי ישראל. צילום: ניב קנטור

לדברי אסף חזן, סמנכ"ל הטכנולוגיות של קספרסקי ישראל, "המחקר העלה אופי התקפה חדש – וזה מה שבעיקר צריך להטריד אותנו. התוקפים מאחורי הקמפיין מפגינים יכולת הסתגלות גבוהה במיוחד והרחיבו את הפעילות שלהם בצורה חלקה נגד מטרות ישראליות. הם עברו מניצול של שירותי מיקרוסופט לניצול של שירותי גוגל, על מנת להסוות את התקשורת הזדונית שלהם בתוך פעילות יומיומית לגיטימית, לשמור על יכולות גמישות ודינמיות ולוודא שהתקיפה 'לא תמות' – או תיחסם ביום שבו היא תתגלה".

"בהתחשב בקצב הפיתוח של CAV3RN, בתכנון המודולרי ובקצב המבצעי שלה, אנחנו מעריכים בסבירות גבוהה שהתשתית תמשיך להתרחב ולשפר את ארסנל הכלים שלה. טקטיקת השימוש בשירותי ענן מעידה על מבצע ממוקד, מתוחכם ובעל משאבים רבים, שפועל במרחב שבו גבולות האבטחה הסטנדרטיים לעתים עיוורים", הוסיף חזן.

לאנשים ומחשבים נודע כי הפרויקט מתמקד במתקפות על ארגונים קטנים ובינוניים. "לארגונים אלה יש בעיית ניטור", הסביר מומחה סייבר. "עומק ההגנה ומספר שכבות ההגנה שלהם פחותים ממה שיש לארגונים גדולים. לכן, ההאקרים במקרה זה, כמו גם במתקפות אחרות, תוקפות את אותם ארגונים, כדי שהם ישמשו עבורם שער כניסה לארגונים גדולים. ההאקרים מנצלים פרצות וחולשות במערכות שיתופיות ארגוניות, ואז משתלטים על החשבון של החברה. דרך אתרי שיתוף הם מגיעים לקורבנות נוספים, שקשורים ליעד שהותקף".

תגובות

(1)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

  1. שי

    בעיה שקספרסקי עצמו אוליגרך של פוטין. אז מי שמבין -מבין ...

אירועים קרובים