הצעת עבודה בדובאי, מלכודת סייבר בעיראק: איראן תקפה, שוב, בסייבר

חוקרי פאלו אלטו חשפו ניסיון תקיפה המזוהה עם הרפובליקה האסלאמית ● בין היתר, ההאקרים האיראנים ניסו לגנוב פרטי התחברות מגוף ישראלי, ששמו לא צוין

האיראנים שוב "עושים זאת".

נחשף ניסיון תקיפה נגד אדם בתחום התשתיות הקריטיות בעיראק, ככל הנראה מהנדס תוכנה. התוקפים מזוהים עם איראן. חוקרי יחידה 42 (Unit 42), יחידת המחקר של פאלו אלטו, הם שחשפו באחרונה את ניסיונות התקיפה.

על פי הממצאים, התוקפים מאיראן התחזו למחלקת המחשוב של Dubai Airports, שמפעילה את נמלי התעופה בדובאי. כדי לנסות "לגייס" את העובד העיראקי הם בנו תהליך גיוס עובדים מזויף, שכלל פורטל קריירה, שאלון ומבחן תכנות לתיקון תקלה במערכת לניהול טיסות. המלכודת הסתתרה בקובץ הפרויקט: עצם פתיחתו בתוכנת הפיתוח Visual Studio עלולה הייתה להפעיל נוזקה, עוד לפני הרצת הקוד, ולאפשר לתוקפים להשיג גישה מרחוק.

התוקפים השתמשו גם בפלטפורמת הפיתוח גיטהאב, לטובת העברת הוראות לנוזקה ולהורדת רכיבים נוספים. זאת, כדי להסוות את התקשורת הזדונית בתוך פעילות שנראית לגיטימית. גיטהאב הסירה את התשתית הזדונית שזוהתה במסגרת המחקר.

יצוין שהתוקפים השתמשו בשם של Dubai Airports לצורך ההתחזות, ולא ידוע לחוקרים על פריצה למערכות החברה.

חלק מפעילות רחבה של התוקפים, כולל נגד ישראל

לפי חוקרי יחידה 42, ניסיון התקיפה הוא חלק מפעילות רחבה יותר של אותם תוקפים, שפועלים נגד גופים בתחומי התקשורת, התעופה ותשתיות קריטיות נוספות בעיראק, בישראל ובאיחוד האמירויות. בישראל הם זיהו קמפיין של ההאקרים, שכוון נגד גוף ישראלי בחודשים מאי ויוני 2026. הפיתיון במקרה הזה היה "מסמכי מלחמה שלא פורסמו": עמוד שהתחזה לגוגל דרייב הציע להוריד קובץ, אך לחיצה על כפתור ההורדה הובילה לעמוד התחברות מזויף של גוגל, שנועד לגנוב פרטי התחברות. שימוש בתשתית משותפת אפשר לחוקרים לקשר בין שני הקמפיינים הזדוניים.

החוקרים לא פירטו את זהות הגוף הישראלי שהותקף, או האם התוקפים הצליחו לגנוב פרטי התחברות.

"כנופיית ברמינגהם" האיראנית

פרט יוצא דופן במתקפות שחוקרי פאלו אלטו זיהו היה השימוש שעשו התוקפים בשמות של סדרת הטלוויזיה כנופיית ברמינגהם (Peaky Blinders) של נטפליקס והדמויות המככבות בה בתשתית התקיפה שלהם, ואף העלו את שיר הנושא שלה למאגר גיטהאב ציבורי. אולם, בקובץ האודיו נותר מידע שהצביע על אתר מוזיקה איראני שממנו הורד השיר. האזכורים החוזרים לסדרה סייעו לחוקרים לקשר בין פעילויות התוקפים, והמידע בקובץ תמך, לצד ממצאים נוספים, בהערכה שלהם שיש כאן זיקה לאיראן.

כנופיית ברמינגהם.

כנופיית ברמינגהם. צילום: ssi77, ShutterStock

החוקרים כתבו כי "במהלך המחקר שלנו גילינו שהתוקפים הקימו אחיזה ראשונית באמצעות שרשרת התקפה בת שלושה שלבים. אלה אפשרו להם לפרוס נוזקות מותאמות אישית, שאנחנו מכנים ShelbyLoader V2. כדי להשתלב בתעבורת ענן לגיטימית, הקמפיין השתמש לרעה בתשתית ה-API של גיטהאב לטובת תקשורת, פיקוד ושליטה (C2)".

"החקירה שלנו 'נהנתה' מטעויות אבטחה תפעולית (OpSec) וקריפטוגרפיה שונות של התוקפים, ביניהן: חשיפת כלים במאגרים ציבוריים, שילוב תשתיות פישינג והטמעת מטא-דאטה בשיר הנושא של התוכנית כנופיית ברמינגהם. טעויות טקטיות אלו קישרו את תשתית התקיפה לקמפיין נפרד, נוסף", ציינו אנשי יחידה 42.

החוקרים תייגו את הפעילות הזדונית כ-CL-STA-1178. לדבריהם, "זו מייצגת פעולות ממוקדות נגד רשתות ארגוניות במזרח התיכון בקמפיין החדש שנחשף. התוקפים מאחורי הפעילות השתמשו בטכניקות הנדסה חברתית מותאמות אישית כדי להתחזות למגייסים בנמלי התעופה של דובאי, תוך שימוש באתגר קידוד טרויאני של Visual Studio – על מנת לכוון למחפש עבודה בעל ערך גבוה בעיראק. המתקפות מדגישות את הצורך של ארגונים לאבטח סביבות מפתחים, לנטר תעבורת פלטפורמות ענן חריגות ולשמור על ערנות מפני פיתויים הנדסה חברתיים ספציפיים לתעשייה".

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים