מחקר חושף: איראן משתמשת בכלי של גוגל כדי לתקוף את ישראל

עודכן לאחרונה: 13.8.2026 / 11:12קמפיין הריגול האיראני Project CAV3RN, שמכוון נגד ארגונים בישראל, ממשיך להשתכלל – והפעם התוקפים עוברים משירותי הענן של מיקרוסופט לאלה של גוגל. מחקר חדש של צוות GReAT בקספרסקי חושף רכיבים חדשים בתשתית התקיפה, שמאפשרים לתוקפים להסוות את הפעילות הזדונית בתוך תעבורת רשת לגיטימית ולהמשיך לפעול גם כאשר אחד מערוצי התקשורת שלהם נחסם.לפי קספרסקי, החל מראשית אוגוסט 2026 זיהו החוקרים רכיבים שלא תועדו בעבר בתשתית CAV3RN. הבולט שבהם הוא מודול תקשורת ושליטה שמסוגל לבחור בזמן אמת כיצד להעביר מידע בין המחשב הנגוע לתוקפים – באמצעות חיבור HTTPS ישיר או דרך Google Apps Script.Google Apps Script הוא שירות לגיטימי של גוגל המשמש לפיתוח ולאוטומציה של תהליכים. אלא שבמקרה הזה, דווקא העובדה שמדובר בשירות מוכר ונפוץ הופכת אותו לכלי שימושי עבור התוקפים. במקום שתעבורת הרשת הזדונית תפנה לשרת חשוד שקל יחסית לסמן ולחסום, היא יכולה להיראות כמו עוד תקשורת שגרתית עם שירות של גוגל.הטקטיקה הזו מכונה בעולם הסייבר "Living…
מחקר חדש של קספרסקי חושף כי קמפיין הריגול האיראני Project CAV3RN, המכוון נגד ארגונים בישראל, משתמש כעת בשירותי הענן של גוגל, ובפרט ב-Google Apps Script, כדי להסוות את פעילותו הזדונית. התוקפים עברו משירותי מיקרוסופט לגוגל החל מאוגוסט 2026, וזאת כחלק משדרוג נרחב של תשתית התקיפה למודל מודולרי.
המחקר מגלה אופי התקפה חדש וזה מה שבעיקר צריך להטריד אותנו
אמר אסף חזן, CTO בקספרסקי ישראל, והוסיף כי התוקפים מפגינים "יכולת הסתגלות גבוהה במיוחד".
- השימוש בשירותים לגיטימיים של גוגל מאפשר לתעבורה הזדונית להיראות כתקשורת רגילה, מה שמקשה על זיהויה וחסימתה על ידי מערכות אבטחה.
- הקמפיין כולל מנגנון התאוששות המאפשר לנוזקה לחדש תקשורת גם אם ערוץ אחד נחסם, ובכך לשמור על נוכחות מתמשכת ברשת הארגונית.
- המעבר לגוגל מצביע על יכולתם של מפעילי הקמפיין לעבור בין שירותי ענן מרכזיים ולהתאים את התשתית שלהם לצורך.
© כל הזכויות על הכתבה המקורית שמורות למקור. דין אונליין מציג כותרת, תקציר וקישור בלבד. דירוג האובייקטיביות מחושב אוטומטית ומהווה הערכה בלבד.
דיון
אין עדיין תגובות — היו הראשונים להגיב.