וואלה
וואלה
וואלה
וואלה

וואלה האתר המוביל בישראל - עדכונים מסביב לשעון

מחקר חושף: איראן משתמשת בכלי של גוגל כדי לתקוף את ישראל

עודכן לאחרונה: 13.8.2026 / 11:12

וקרי קספרסקי זיהו יכולות חדשות בקמפיין שמכוון לארגונים בישראל: התוקפים משתמשים ב-Google Apps Script כדי להסוות תקשורת זדונית, ומפעילים מנגנון התאוששות שנועד לשמור על הגישה למחשבים גם לאחר חסימת ערוץ התקשורת

מתקפת סייבר איראנית. ShutterStock
מתקפת סייבר איראנית/ShutterStock

קמפיין הריגול האיראני Project CAV3RN, שמכוון נגד ארגונים בישראל, ממשיך להשתכלל - והפעם התוקפים עוברים משירותי הענן של מיקרוסופט לאלה של גוגל. מחקר חדש של צוות GReAT בקספרסקי חושף רכיבים חדשים בתשתית התקיפה, שמאפשרים לתוקפים להסוות את הפעילות הזדונית בתוך תעבורת רשת לגיטימית ולהמשיך לפעול גם כאשר אחד מערוצי התקשורת שלהם נחסם.

לפי קספרסקי, החל מראשית אוגוסט 2026 זיהו החוקרים רכיבים שלא תועדו בעבר בתשתית CAV3RN. הבולט שבהם הוא מודול תקשורת ושליטה שמסוגל לבחור בזמן אמת כיצד להעביר מידע בין המחשב הנגוע לתוקפים - באמצעות חיבור HTTPS ישיר או דרך Google Apps Script.

Google Apps Script הוא שירות לגיטימי של גוגל המשמש לפיתוח ולאוטומציה של תהליכים. אלא שבמקרה הזה, דווקא העובדה שמדובר בשירות מוכר ונפוץ הופכת אותו לכלי שימושי עבור התוקפים. במקום שתעבורת הרשת הזדונית תפנה לשרת חשוד שקל יחסית לסמן ולחסום, היא יכולה להיראות כמו עוד תקשורת שגרתית עם שירות של גוגל.

הטקטיקה הזו מכונה בעולם הסייבר "Living off the Cloud" - שימוש בתשתיות ענן לגיטימיות לצורך פעילות זדונית. מבחינת מערכות האבטחה בארגון, האתגר ברור: חסימת שירותי ענן מרכזיים אינה בהכרח אפשרות מעשית, ובמקביל קשה יותר להפריד בין הפעילות העסקית הרגילה לבין התקשורת שמשרתת את התוקפים.

Google Apps Script הוא שירות לגיטימי של גוגל המשמש לפיתוח ולאוטומציה של תהליכים/וואלה! טכנולוגיה, ינון בן שושן

גם חסימה לא בהכרח מספיקה

אלא שהשימוש בגוגל הוא רק חלק מהשדרוג. לפי החוקרים, CAV3RN מצויד כעת גם במנגנון התאוששות שנועד לאפשר לתוקפים לשמור על דריסת רגל ברשת הארגונית לאורך זמן.

אם ערוץ התקשורת המבוסס על שירותי גוגל נחסם בידי צוותי האבטחה, הנוזקה מסוגלת לבדוק באופן עצמאי עדכונים באמצעות ערוץ נפרד ולקבל כתובת חדשה שדרכה תחודש התקשורת. המשמעות היא שחסימת הכתובת ששימשה את התקיפה אינה בהכרח מסלקת את התוקפים מהמחשב הנגוע, והם אינם חייבים להתקין מחדש את הנוזקה כדי לחדש את הקשר.

היכולות החדשות הן חלק משינוי רחב יותר שעוברת התשתית בחודשים האחרונים. קספרסקי זיהתה כבר באפריל 2026 מעבר ממבנה פשוט יחסית של הורדה והפעלה של תוכנה זדונית לפלטפורמה מודולרית. המבנה החדש מאפשר להוסיף רכיבים לאורך זמן, לשנות את יכולות הריגול ולשמור על נוכחות ממושכת ושקטה במחשבי הקורבנות.

גם המעבר לגוגל אינו מגיע בחלל ריק. בחודש יולי חשפה קספרסקי כי מפעילי הקמפיין ניצלו באופן דומה את Microsoft Outlook ואת Microsoft Graph כדי לנהל את התקשורת במסגרת התקיפה. כעת, לפי החברה, השימוש ב-Google Apps Script מצביע על יכולתם של המפעילים לעבור בין שירותי ענן מרכזיים ולהתאים את התשתית שלהם בהתאם לצורך.

"המחקר מגלה אופי התקפה חדש וזה מה שבעיקר צריך להטריד אותנו", אומר אסף חזן, CTO בקספרסקי ישראל. לדבריו, התוקפים מפגינים "יכולת הסתגלות גבוהה במיוחד", בין היתר במעבר משירותי מיקרוסופט לשירותי גוגל, במטרה להסוות את התקשורת הזדונית בתוך פעילות יומיומית לגיטימית ולמנוע מצב שבו התקיפה נעצרת ברגע שהיא מתגלה.

בקספרסקי מעריכים כי קצב הפיתוח, המבנה המודולרי והפעילות של CAV3RN מצביעים על כך שהתשתית עשויה להמשיך ולהתרחב. מבחינת ארגונים בישראל, האתגר הוא לא רק לזהות נוזקה או לחסום שרת חשוד, אלא להתמודד עם תקיפה שמנסה בכוונה להיראות כמו חלק בלתי נפרד מתעבורת הענן הרגילה שלהם. וככל שהגבול בין שירות לגיטימי לערוץ תקיפה מיטשטש, גם עבודתם של צוותי האבטחה הופכת מורכבת יותר.

  • גוגל
  • איראן
  • קספרסקי

טרם התפרסמו תגובות

top-form-right-icon

בשליחת התגובה אני מסכים לתנאי השימוש

    walla_ssr_page_has_been_loaded_successfully