בחודשים האחרונים: איראן הגבירה מאוד את מתקפות הריגול בסייבר בישראל

חוקרי קספרסקי מצאו עשרות ניסיונות תקיפה כאלה, שבוצעו על ידי קבוצת האיום הוותיקה OilRig ● לא נמסר כמה מהם הצליחו, אולם בענקית הגנת הסייבר מזהירים כי "מדובר בעליית מדרגה בטכנולוגיות התקיפה האיראניות"

עוד ועוד מתקפות סייבר איראניות נגד ישראל.

בחצי השנה האחרונה ערכה איראן עשרות ניסיונות תקיפה בסייבר נגד ארגונים בישראל, למטרות ריגול. הארגונים היו מכל הגדלים – מאנטרפרייז ועד עסקים קטנים, ומכל המגזרים – כך לפי חוקרי Kaspersky GReAT, מודיעין האיומים של קספרסקי. לא נמסר כמה מניסיונות המתקפה האיראניים הצליחו. המחקר הגיע בלעדית לידי אנשים ומחשבים.

תחת הכותרת "פרויקט CAV3RN: מסגרת עבודה, פלטפורמה מודולרית למתקפות בסייבר – מיקוד בישראל" כתבו חוקרי ענקית הגנת הסייבר: "בדצמבר 2025 זיהינו כמה נוזקות והמפתחים סימנו אותן. דגימות הנוזקות העלו כי הן נמצאות בישראל. אז התחלנו בחיקור, עקבנו אחרי פעילות זו, ובסוף אפריל 2026 זיהינו העלאות נוספות של נוזקות הקשורות אליהן".

החוקרים מתארים את CAV3RN כ-"מעין פלטפורמה, מסגרת נוזקה מודולרית, שנבנתה סביב איסוף וביצוע פקודות לאחר פריצה". לדבריהם, "הדגימות המוקדמות משתמשות בעיצוב מודול מפוצל, הכולל הורדת HTTP, מודול ביצוע פקודות והעלאת HTTP. דגימות מאוחרות יותר מראות שדרוג בארכיטקטורה, הוספת מודול שליטה ובקרה לתקשורת C2, ומשלוח פקודות לקורבנות או תוספים חיצוניים". החוקרים ציינו שהמשך הפיתוח של מסגרת התקיפה מעיד על כוונת התוקפים להמשיך ולפגוע במטרות בישראל.

גרסה חדשה – ורחבה יותר

בקספרסקי אומרים כי "המפתחים התקדמו ועברו מארכיטקטורה מוקדמת, שכוללת שלושה רכיבי תקיפה – לגרסה רחבה יותר. הגרסה החדשה יותר כוללת עדכונים, שדרוגים ותוספות, והופכת את ערכת כלי הפריצה למודולרית יותר וקלה יותר להרחבה".

החוקרים קובעים שפרויקט CAV3RN תוכנן כדי לבצע ריגול בסייבר, ומבססים את הקביעה שלהם על היכולות המיושמות במודולים ובתוספים שהם בדקו. "הפונקציונליות שלו תומכת בסיור מארח, ביצוע פקודות, איסוף קבצים, גישה למסדי נתונים, רישום LDAP ו-Active Directory, אימות אישורים, גילוי רשת וחילוץ דאטה", כתבו.

חוקרי קספרסקי ציינו כי הפיתוחים נעשו בשפת NET. – מה שמעיד על כך ש-"הם פועלים בסביבת מיקרוסופט, תוך ניסיונות הסוואה, חדירה ושהות שקטים במערכות הקורבן".

אסף חזן, סמנכ"ל הטכנולוגיות של קספרסקי ישראל.

אסף חזן, סמנכ"ל הטכנולוגיות של קספרסקי ישראל. צילום: ניב קנטור

מי אתם, חברי OilRig?

הטכנולוגיה ששימשה לתקיפה פותחה על ידי מבצעיה – חברי OilRig. זוהי קבוצת איום איראנית, שמפעילה מתקפות סייבר נגד קורבנות במזרח התיכון ובכלל בעולם מאז 2014. הקבוצה תקפה בעבר ארגונים רבים ממגוון מגזרים, כולל פיננסים, ממשל, אנרגיה, כימיה ותקשורת. אחת מדרכי הפעולה שלה היא מתקפות על שרשראות אספקה, תוך ניצול מערכת האמון בין ארגונים כדי לתקוף את היעדים העיקריים שלהם. הקבוצה פועלת מטעם ממשלת איראן, משתמשת בתשתיות איראניות ויעדי התקיפה שלה תואמים את האינטרסים של המדינה.

אסף חזן, סמנכ"ל הטכנולוגיות של קספרסקי ישראל, אמר כי "אנחנו עדים למבצע מתוחכם ויוצא דופן בהיקפו. מדובר בתשתית תקיפה שמתוכננת לפעול גם בעתיד – גם ברמת הארכיטקטורה וגם ברמת פעילויות השליטה על מחשבים. מדובר בעליית מדרגה בטכנולוגיות התקיפה האיראניות".

"אין הפסקת אש במרחב הסייבר"

בתוך כך, אתמול (א') התפרסם ראיון עם יוסי כראדי, ראש מערך הסייבר הלאומי, בעיתון הגרמני די וולט, שבו הוא אמר כי מספר מתקפות הסייבר האיראניות נגד ישראל זינק פי שלושה מאז עם כלביא ביוני 2025, אז נרשמו כ-1,600 אירועי סייבר עוינים נגד ישראל, עד היום, עם 4,800 מתקפות נגד יעדים בארץ.

"חלק מקבוצות התקיפה האיראניות מאוד מיומנות", אמר כראדי. "אנחנו יכולים להתמודד איתן, אבל עלינו לקחת אותן ברצינות. בניגוד למה שקורה במרחב הקיברנטי (העולם הפיזי), אין הפסקת אש במרחב הסייבר".

תא"ל (מיל') יוסי כראדי, ראש מערך הסייבר הלאומי.

תא"ל (מיל') יוסי כראדי, ראש מערך הסייבר הלאומי. צילום: דרור סיתהכל

כראדי אמר כי המתקפות כוונו נגד מערכות IT הנמצאות בשימוש בארגוני תשתיות קריטיות של ישראל, כנגד ארגונים מרכזיים (אנטרפרייז), חברות בינוניות, חברות קטנות, דוגמת משרדי עורכי דין ומשרדי ראיית חשבון, וכן נגד משתמשים בישראל.

"עד כה – ועם קצת מזל זה יישאר כך – הצלחנו להדוף מתקפות על תשתיות קריטיות", אמר כראדי, "חברות שקל יותר לחדור אליהן, לעיתים קרובות מצאו עצמן נמחקות בסופו של דבר". הוא לא נקב בשמות של ארגונים שהיו קורבנות.

בתחילת החודש קרא מערך הסייבר הלאומי לציבור ולארגונים להגביר ערנות ולנקוט בפעולות להגנה בסייבר "לאור המשך מצב החירום".

"במקביל להתפתחויות הביטחוניות, מערך הסייבר הלאומי פועל בכוננות מוגברת וממשיך לעקוב אחר מרחב הסייבר, במטרה לזהות, לסכל ולבלום פעילות סייבר עוינת נגד מדינת ישראל", צוין בהודעה.

על פי המערך, "הניסיון מהמערכות האחרונות מראה כי גורמים עוינים פועלים בתקופה זו גם במרחב הסייבר בניסיון לפגוע בארגונים, לאסוף מידע, ליצור לחץ פסיכולוגי ולערער את תחושת הביטחון של הציבור".

איזה סוג מתקפות איראניות בוצעו עד כה?

במערך ציינו את המגמות המרכזיות שזוהו בתקופות האחרונות, ואשר עלולות להתעצם בהווה ובעתיד: ניסיונות פריצה למצלמות אבטחה פרטיות וציבוריות לצורך איסוף מידע ותצפית; שימוש במידע שדלף בעבר לצורך קמפיינים של השפעה, הפחדה ויצירת מצג שווא של אירועים חדשים; ניסיונות לשבש ולהשבית פעילות של ארגונים באמצעות מתקפות מחיקה (מגב, Wiper) והצפנה; ניצול חולשות אבטחה ידועות במערכות שלא עודכנו; והפצת מסרוני פישינג, הודעות התחזות לגורמים רשמיים, מסרי הפחדה ושיחות טלפון שמטרתן לייצר לחץ, בלבול והטעיה.

במהלך מבצע "שאגת הארי", נמסר, איראן תקפה בסייבר יעדים במדינות שונות, ובמרכזן ישראל, ארצות הברית ומדינות המפרץ. היא ביצעה זאת על ידי מערך שלם של קבוצות תקיפה בסייבר, כשהמוכרת וה-"רועשת" מביניהן היא קבוצת חנדלה. אחת המתקפות הגדולות ש-חנדלה ביצעה במלחמה הייתה על סטרייקר (Stryker). זו הייתה המתקפה הראשונה שהקבוצה ביצעה נגד חברה אמריקנית.

בישראל, האיראנים ביצעו כמה קמפייני סייבר, בהם מתקפת פישינג של הודעות SMS שמתחזות לפיקוד העורף ומתקפת השפעה באמצעות פריצה למערכות של רכבת ישראל.

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים