מחקר חושף: איראן משתמשת בכלי של גוגל כדי לתקוף את ישראל

עודכן לאחרונה: 13.8.2026 / 11:12
קמפיין הריגול האיראני Project CAV3RN, שמכוון נגד ארגונים בישראל, ממשיך להשתכלל – והפעם התוקפים עוברים משירותי הענן של מיקרוסופט לאלה של גוגל. מחקר חדש של צוות GReAT בקספרסקי חושף רכיבים חדשים בתשתית התקיפה, שמאפשרים לתוקפים להסוות את הפעילות הזדונית בתוך תעבורת רשת לגיטימית ולהמשיך לפעול גם כאשר אחד מערוצי התקשורת שלהם נחסם.לפי קספרסקי, החל מראשית אוגוסט 2026 זיהו החוקרים רכיבים שלא תועדו בעבר בתשתית CAV3RN. הבולט שבהם הוא מודול תקשורת ושליטה שמסוגל לבחור בזמן אמת כיצד להעביר מידע בין המחשב הנגוע לתוקפים – באמצעות חיבור HTTPS ישיר או דרך Google Apps Script.Google Apps Script הוא שירות לגיטימי של גוגל המשמש לפיתוח ולאוטומציה של תהליכים. אלא שבמקרה הזה, דווקא העובדה שמדובר בשירות מוכר ונפוץ הופכת אותו לכלי שימושי עבור התוקפים. במקום שתעבורת הרשת הזדונית תפנה לשרת חשוד שקל יחסית לסמן ולחסום, היא יכולה להיראות כמו עוד תקשורת שגרתית עם שירות של גוגל.הטקטיקה הזו מכונה בעולם הסייבר "Living off the Cloud" – שימוש בתשתיות ענן לגיטימיות לצורך פעילות זדונית. מבחינת מערכות האבטחה בארגון, האתגר ברור: חסימת שירותי ענן מרכזיים אינה בהכרח אפשרות מעשית, ובמקביל קשה יותר להפריד בין הפעילות העסקית הרגילה לבין התקשורת שמשרתת את התוקפים.
אלא שהשימוש בגוגל הוא רק חלק מהשדרוג. לפי החוקרים, CAV3RN מצויד כעת גם במנגנון התאוששות שנועד לאפשר לתוקפים לשמור על דריסת רגל ברשת הארגונית לאורך זמן.אם ערוץ התקשורת המבוסס על שירותי גוגל נחסם בידי צוותי האבטחה, הנוזקה מסוגלת לבדוק באופן עצמאי עדכונים באמצעות ערוץ נפרד ולקבל כתובת חדשה שדרכה תחודש התקשורת. המשמעות היא שחסימת הכתובת ששימשה את התקיפה אינה בהכרח מסלקת את התוקפים מהמחשב הנגוע, והם אינם חייבים להתקין מחדש את הנוזקה כדי לחדש את הקשר.היכולות החדשות הן חלק משינוי רחב יותר שעוברת התשתית בחודשים האחרונים. קספרסקי זיהתה כבר באפריל 2026 מעבר ממבנה פשוט יחסית של הורדה והפעלה של תוכנה זדונית לפלטפורמה מודולרית. המבנה החדש מאפשר להוסיף רכיבים לאורך זמן, לשנות את יכולות הריגול ולשמור על נוכחות ממושכת ושקטה במחשבי הקורבנות.גם המעבר לגוגל אינו מגיע בחלל ריק. בחודש יולי חשפה קספרסקי כי מפעילי הקמפיין ניצלו באופן דומה את Microsoft Outlook ואת Microsoft Graph כדי לנהל את התקשורת במסגרת התקיפה. כעת, לפי החברה, השימוש ב-Google Apps Script מצביע על יכולתם של המפעילים לעבור בין שירותי ענן מרכזיים ולהתאים את התשתית שלהם בהתאם לצורך."המחקר מגלה אופי התקפה חדש וזה מה שבעיקר צריך להטריד אותנו", אומר אסף חזן, CTO בקספרסקי ישראל. לדבריו, התוקפים מפגינים "יכולת הסתגלות גבוהה במיוחד", בין היתר במעבר משירותי מיקרוסופט לשירותי גוגל, במטרה להסוות את התקשורת הזדונית בתוך פעילות יומיומית לגיטימית ולמנוע מצב שבו התקיפה נעצרת ברגע שהיא מתגלה.בקספרסקי מעריכים כי קצב הפיתוח, המבנה המודולרי והפעילות של CAV3RN מצביעים על כך שהתשתית עשויה להמשיך ולהתרחב. מבחינת ארגונים בישראל, האתגר הוא לא רק לזהות נוזקה או לחסום שרת חשוד, אלא להתמודד עם תקיפה שמנסה בכוונה להיראות כמו חלק בלתי נפרד מתעבורת הענן הרגילה שלהם. וככל שהגבול בין שירות לגיטימי לערוץ תקיפה מיטשטש, גם עבודתם של צוותי האבטחה הופכת מורכבת יותר.
מחקר חדש של קספרסקי חושף כי קמפיין הריגול האיראני Project CAV3RN, המכוון נגד ארגונים בישראל, משתמש כעת בשירותי הענן של גוגל, ובפרט ב-Google Apps Script, כדי להסוות את פעילותו הזדונית. התוקפים עברו משירותי מיקרוסופט לגוגל החל מאוגוסט 2026, וזאת כחלק משדרוג נרחב של תשתית התקיפה למודל מודולרי.
המחקר מגלה אופי התקפה חדש וזה מה שבעיקר צריך להטריד אותנו
אמר אסף חזן, CTO בקספרסקי ישראל, והוסיף כי התוקפים מפגינים "יכולת הסתגלות גבוהה במיוחד".
- השימוש בשירותים לגיטימיים של גוגל מאפשר לתעבורה הזדונית להיראות כתקשורת רגילה, מה שמקשה על זיהויה וחסימתה על ידי מערכות אבטחה.
- הקמפיין כולל מנגנון התאוששות המאפשר לנוזקה לחדש תקשורת גם אם ערוץ אחד נחסם, ובכך לשמור על נוכחות מתמשכת ברשת הארגונית.
- המעבר לגוגל מצביע על יכולתם של מפעילי הקמפיין לעבור בין שירותי ענן מרכזיים ולהתאים את התשתית שלהם לצורך.
© כל הזכויות על הכתבה המקורית שמורות למקור. דין אונליין מציג כותרת, תקציר וקישור בלבד. דירוג האובייקטיביות מחושב אוטומטית ומהווה הערכה בלבד.
דיון
אין עדיין תגובות — היו הראשונים להגיב.