''
נקודה
תל אביב
שמיים בהירים
26°
ירושלים 21°
חיפה 26°
באר שבע 24°
אילת 30°
מדורים
שימושי PLUS

פאלו אלטו חושפת: קמפיין ריגול אירני תקף בישראל ובארה"ב

חוקרי UNIT 42 של פאלו אלטו נטוורקס טוענים כי קבוצת תקיפה המזוהה עם אירן הפעילה קמפיין ריגול נגד יעדים בישראל, בארה"ב ובאיחוד האמירויות * לפי הדוח, התוקפים השתמשו בטכניקת חדירה חדשה שמנטרלת מנגנוני אבטחה כבר בשלבי האתחול של המערכת * החוקרים זיהו שש גרסאות חדשות של סוסי טרויאני לגישה מרחוק * עיתוי המתקפות תאם להסלמה האזורית ולמבצע שאגת הארי

עידן יוסף
ח' סיון התשפ"ו
אירן השתמשה בשיטת פריצה חדשה [עיבוד AI]
אירן השתמשה בשיטת פריצה חדשה [עיבוד AI]

חוקרי חברת אבטחת המידע האמריקנית פאלו אלטו (Palo Alto Networks) חשפו (24.5.26) כי קבוצת התקיפה Screening Serpens, המזוהה עם אירן, ניהלה בחודשים האחרונים קמפיין ריגול נגד גופים בישראל, בארה"ב, באיחוד האמירויות וביעדים נוספים במזרח התיכון. לפי החוקרים, מדובר במערך תקיפה מתמשך שכלל הפעלת נוזקות מתקדמות וטכניקת פריצה חדשה שנועדה לנטרל מנגנוני אבטחה עוד לפני שהספיקו לפעול.

לפי דוח שפרסמו צוותי המחקר UNIT 42 של החברה, הקבוצה - המוכרת גם בשמות UNC1549, Smoke Sandstorm ו-"Iranian Dream Job" - פעלה בין אמצע פברואר לאפריל 2026. בחברה מציינים כי עיתוי הפעילות תאם באופן הדוק להסלמה האזורית שהחלה ב-28 בפברואר ולמבצע "שאגת הארי".

שש גרסאות חדשות של נוזקות ריגול

במהלך החקירה זיהו החוקרים שש גרסאות חדשות של סוסי טרויאני לגישה מרחוק (RAT), אשר סווגו לשתי משפחות נוזקה חדשות. לפי הדוח, הנוזקות הופעלו במסגרת שני גלי תקיפה מתואמים נגד יעדים שונים, כאשר לפחות אחת מהגרסאות כללה מנגנוני תזמון ייעודיים שנועדו לאפשר הפעלה מדויקת של המתקפה.

החוקרים טוענים כי הנוזקות נבנו כך שיוכלו לבצע מגוון רחב של פעולות ריגול, ובהן גניבת מידע, איסוף קבצים, ניטור פעילות משתמשים והפעלת פקודות מרחוק בתוך מערכות הארגון שנפרצו.

טכניקת פריצה חדשה

לפי פאלו אלטו, ההתפתחות המשמעותית ביותר שנצפתה בקמפיין היא שימוש בטכניקה המכונה AppDomainManager hijacking. מדובר בשיטה המנצלת את שלב האתחול של יישומי ‎.NET‎ באמצעות קובץ תצורה לגיטימי לכאורה, כדי לשבש או לנטרל מראש מנגנוני אבטחה של המערכת.

בחברה מסבירים כי ברגע שמנגנוני ההגנה מנוטרלים כבר בשלבי ההפעלה הראשונים, הארגון המותקף נותר חשוף להפעלת נוזקות ריגול מבלי שמערכות הזיהוי והניטור מספיקות להגיב בזמן אמת.

לפי הדוח, חלק מהתקיפות כוונו נגד ארגונים בעלי רגישות גבוהה, אך החברה לא פירטה את שמות היעדים שנפגעו בפועל. החוקרים מעריכים כי מדובר בחלק ממגמת הסלמה רחבה יותר של פעילות הסייבר האירנית על-רקע המתיחות הביטחונית באזור.

תגובות

רגע, שקט פה מדי

דעתך חשובה - תהיו הראשונים להגיב על הכתבה