בלעדי

נמשכות מתקפות סייבר איראניות על ישראל

לוח השנה של אאוטלוק - נשק ריגול וחלק מתשתית המתקפות ● אסף חזן, CTO קספרסקי ישראל: "האיראנים פועלים ביעילות - ובעיקר בתחכום"

תוקפים את ישראל בסייבר בעזרת אאוטלוק. האיראנים.

האקרים מאיראן עושים שימוש בטכניקות חדשות לטובת תקיפות ריגול בסייבר כנגד יעדים בישראל. רוב המתקפות נשארות בגדר ניסיונות, אולם לאנשים ומחשבים נודע כי חלקן צלחו, ובין הקורבנות יש ארגוני SMB בארץ; כך חשפו חוקרי GReAT, מודיעין האיומים של קספרסקי (Kaspersky).

החוקרים פרסמו ממצאים על מודול חדש שנעשה בו שימוש במסע הריגול בסייבר של Project CAV3RN. התוקפים הם חברי קבוצת אוילריג האיראנית (OilRig), הידועים גם כ-APT34.

הממצא המרכזי במחקר – מפתיע: התוקפים מסתירים את פקודות השליטה שלהם בתוך אירועי לוח שנה של אאוטלוק (Outlook) מבית מיקרוסופט. אם דרך פעולה זו לא מצליחה, הם שולפים את פרטי ההתחברות שלהם מתוך שאילתות DNS רגילות. בדרך יצירתית זו, הם מצליחים להתחמק ממערכות האבטחה.

לוח השנה של אאוטלוק – נשק ריגול 

לפי המחקר, המודול החדש עושה שימוש ב-Microsoft Graph API כדי לגשת לתיבת דוא”ל של Microsoft 365 שנפרצה. אז, במקום לשלוח הוראות ישירות לנוזקה – דרישה שהייתה נראית חשודה – התוקפים יוצרים אירועי לוח שנה בתיבת הדוא"ל של הקורבן. הפקודות לנוזקה מוסתרות בתוך קבצים מצורפים לאירועים האלה. אז הנוזקה מתחברת לאאוטלוק, קוראת את הפקודה, ומוחקת את האירוע כאילו שלא קרה. על מנת שהאירועים לא יופיעו לעיני הקורבן, הם מתוזמנים ל-2050, תאריך שלא יופיע בלוח שנה רגיל.

אם הגישה ל-אאוטלוק נכשלת – למשל, פרטי ההתחברות התבטלו – הנוזקה עוברת לתוכנית גיבוי חכמה. היא שולחת שאילתות DNS שנראות נורמליות. אלא שבתוך התשובה – כתובת IPv6 – מסתתרים פרטי התחברות חדשים. כך, ה-DNS משמש כמעין "כספת גיבוי", אשר מכילה את פרטי הגישה החדשים לשרת השליטה. לפי המחקר, "זו שיטה חכמה כי תנועת DNS רגילה כמעט אף פעם לא מעוררת חשד". 

"שרת המייל שנפרץ ושדרכו עוברות הפקודות, שייך למשרד עורכי דין ישראלי. חברי הקבוצה כבר עשו שימוש בשיטה כזו בעבר, במסגרת מתקפות על גופי ממשל בעיראק, אז הם ניצלו תיבות דוא"ל ממשלתיות עיראקיות. אלא שהפעם, תשתית של חברה ישראלית לגיטימית הפכה לאמצעי ריגול נגד מטרות ישראליות אחרות", כתבו החוקרים. 

"הפיתוח ממשיך", סיכמו חוקרי קספרסקי, "זהו פרויקט פעיל, הנמשך, ומשתכלל. המיוחד במתקפות אלה הוא שהנוזקה לא מתחברת לשרת חיצוני חשוד, אלא היא מסתתרת בכלים הלגיטימיים של המשתמשים. כך, אנשי האבטחה שמחפשים תעבורה חשודה, עלולים להחמיץ תוקף שמסתתר בתוך לוח השנה". 

ביוני האחרון פרסמנו כי איראן הגבירה מאוד את מתקפות הריגול בסייבר בישראל. חוקרי קספרסקי מצאו עשרות ניסיונות תקיפה כאלה, שבוצעו על ידי אוילריג.

אסף חזן, סמנכ"ל הטכנולוגיות של קספרסקי ישראל.

אסף חזן, סמנכ"ל הטכנולוגיות של קספרסקי ישראל. צילום: ניב קנטור

מה ידוע על פרויקט CAV3RN?

תחת הכותרת "פרויקט CAV3RN: מסגרת עבודה, פלטפורמה מודולרית למתקפות בסייבר – מיקוד בישראל" כתבו החוקרים, "בדצמבר 2025 זיהינו כמה נוזקות, ודגימות הנוזקות העלו שהן נמצאות בישראל. באפריל 2026 זיהינו העלאות נוספות של נוזקות הקשורות אליהן". 

החוקרים מתארים את CAV3RN כ-"מעין פלטפורמה, מסגרת נוזקה מודולרית, שנבנתה סביב איסוף וביצוע פקודות לאחר פריצה". לדבריהם, "הדגימות המוקדמות משתמשות בעיצוב מודול מפוצל, הכולל הורדת HTTP, מודול ביצוע פקודות והעלאת HTTP. דגימות מאוחרות יותר מראות שדרוג בארכיטקטורה, הוספת מודול שליטה ובקרה לתקשורת C2, ומשלוח פקודות לקורבנות או תוספים חיצוניים. המפתחים התקדמו ועברו מארכיטקטורה מוקדמת, שכוללת שלושה רכיבי תקיפה – לגרסה רחבה יותר, הכוללת עדכונים, שדרוגים ותוספות. ערכת כלי הפריצה מודולרית יותר וקלה יותר להרחבה". 

החוקרים קובעים שפרויקט CAV3RN תוכנן כדי לבצע ריגול בסייבר, ומבססים את הקביעה שלהם על היכולות המיושמות במודולים ובתוספים שהם בדקו: תמיכה בסיור מארח, ביצוע פקודות, איסוף קבצים, גישה למסדי נתונים, רישום LDAP ו-Active Directory, אימות אישורים, גילוי רשת וחילוץ דאטה. הפיתוחים נעשו בשפת NET. – מה שמעיד שהם פועלים בסביבת מיקרוסופט, תוך ניסיונות הסוואה, חדירה ושהות שקטים במערכות הקורבן. 

מי אתם, חברי אוילריג? 

הטכנולוגיה ששימשה לתקיפה פותחה על ידי מבצעיה – חברי אוילריג. זוהי קבוצת איום איראנית, שמפעילה מתקפות סייבר נגד קורבנות במזרח התיכון ובכלל בעולם מאז 2014.

הקבוצה תקפה בעבר ארגונים רבים ממגוון מגזרים, כולל פיננסים, ממשל, אנרגיה, כימיה ותקשורת. הקבוצה פועלת מטעם ממשלת איראן, משתמשת בתשתיות איראניות ויעדי התקיפה שלה תואמים את האינטרסים של המדינה. 

אסף חזן, סמנכ"ל הטכנולוגיות של קספרסקי ישראל, אמר כי "אנחנו עדים למבצע מתוחכם ויוצא דופן בהיקפו. מדובר בתשתית תקיפה שמתוכננת לפעול גם בעתיד – גם ברמת הארכיטקטורה וגם ברמת פעילויות השליטה על מחשבים. מדובר בעליית מדרגה בטכנולוגיות התקיפה האיראניות. מסגרת התקיפה עברה שינויים מבניים משמעותיים בין דצמבר 2025 למאי 2026 – עדות לפיתוח פעיל ומתמשך, המהווה איום על כל ארגון וחברה בישראל".

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים