חברת אבטחת המידע קספרסקי חשפה התפתחויות מדאיגות בקמפיין הסייבר הזדוני האיראני Project CAV3RN, המכוון אך ורק נגד ארגונים ישראליים. על פי מחקר חדש של צוות חוקרי הסיכונים GReAT בחברה, התוקפים שידרגו את תשתית הריגול שלהם ומציגים כעת יכולות התחמקות מתקדמות המבוססות על ניצול לרעה של שירותי ענן פופולריים.
הקמפיין מציג רכיבים חדשים ומתוחכמים המאפשרים לתוקפים לנהל את הכלים הזדוניים דרך Google Apps Script.
הסכנה המרכזית: התוקפים מנצלים פלטפורמות ענן לגיטימיות של חברות ענק (בעבר מיקרוסופט כעת גוגל) כדי להסוות את תנועת הנתונים שלהם בתוך התקשורת הארגונית היומיומית - מה שמקשה מאוד על מערכות אבטחה רגילות לזהות את התקיפה.
התשתית כוללת כעת מנגנוני התאוששות אוטומטיים, המאפשרים לתוקפים לשמור על גישה לרשת הארגונית ולגנוב מידע רגיש גם אם ערוץ התקשורת המקורי שלהם נחסם.
החל מראשית אוגוסט 2026, זיהו חוקרי קספרסקי רכיבים שלא תועדו בעבר בתוך תשתית CAV3RN. הממצא המרכזי הוא מודול תקשורת ושליטה מורכב, המסוגל לבחור בזמן אמת כיצד להעביר מידע לתוקפים, אם באמצעות תקשורת ישירה ומאובטחת (HTTPS) או באמצעות שימוש בשירות הענן Google Apps Script.
שירות זה של גוגל משמש בשגרה לפיתוח ואוטומציה של תהליכים עסקיים. על ידי שימוש בפלטפורמה לגיטימית זו, התוקפים "ניטמעים" בתוך תנועת הרשת הרגילה של הארגון. טקטיקה זו, המכונה בעולם הסייבר "Living off the Cloud", מקשה מאוד על פתרונות אבטחה מסורתיים לזהות את הפעילות הזדונית, שכן היא נראית כתקשורת לגיטימית לחלוטין מול שירותי גוגל.
מנגנון גיבוי שמשאיר את התוקפים בתוך הארגון
מעבר להסוואה, התוקפים ציידו את הנוזקה במנגנון התאוששות מתקדם: במידה וערוץ התקשורת מול גוגל נחסם על ידי צוותי האבטחה של הארגון, הנוזקה מסוגלת לבדוק באופן עצמאי עדכונים בערוץ נפרד ולחדש את התקשורת מול כתובת גוגל חדשה, כל זאת מבלי שהתוקפים צריכים להתקין מחדש את התוכנה הזדונית במחשב הנגוע.
התפתחות זו היא חלק מתהליך שינוי נרחב של תשתית CAV3RN שזיהתה קספרסקי עוד באפריל 2026. התשתית הפכה ממבנה פשוט של תוכנת הורדה והפעלה, לפלטפורמה מודולרית מתקדמת המאפשרת לתוקפים להוסיף רכיבים, להתאים את יכולות הריגול לאורך זמן ולהבטיח נוכחות שקטה במחשבי הקורבן לטווח ארוך.
כזכור, רק בחודש יולי האחרון חשפה קספרסקי כי התוקפים ניצלו בצורה דומה את שירותי Microsoft Outlook ו-Microsoft Graph כדי לנהל את התקיפה.
אסף חזן, CTO בקספרסקי ישראל: "המחקר מגלה אופי התקפה חדש וזה מה שבעיקר צריך להטריד אותנו. התוקפים שעומדים מאחורי הקמפיין מפגינים יכולת הסתגלות גבוהה במיוחד והרחיבו את הפעילות שלהם בצורה חלקה נגד מטרות ישראליות, משרותי מיקרוסופט לשירותי גוגל וזאת על מנת להסוות את התקשורת הזדונית שלהם בתוך פעילות יומיומית לגיטימית, לשמור על יכולות גמישות ודינמיות ולוודא שהתקיפה 'לא תמות' או תיחסם ביום שבו היא מתגלה".
לדבריו, "בהתחשב בקצב הפיתוח של CAV3RN, בתכנון המודולרי ובקצב המבצעי שלה, אנו מעריכים בסבירות גבוהה כי התשתית תמשיך להתרחב ולשפר את ארסנל הכלים שלה. על הארגונים להיות מודעים לתופעה ולהיערך אליה מבעוד מועד. טקטיקת השימוש בשירותי ענן - Cloud-based services מעידה על מבצע ממוקד, מתוחכם ובעל משאבים רבים, הפועל במרחב שבו גבולות האבטחה הסטנדרטיים לעיתים עיוורים. נמשיך לעקוב מקרוב אחר התשתית כדי להבטיח שארגונים יוכלו להישאר צעד אחד לפני האיומים החמקמקים הללו".
טעינו? נתקן! אם מצאתם טעות בכתבה, נשמח שתשתפו אותנו