הקובץ שנוחת על המחשב מתחזה ל-wtsapi32.dll, ספרייה של Windows שאיש אינו מסתכל עליה פעמיים. מי שהעמיד אותו שם הוא קבוצת ריגול איראנית, ובין המדינות שהיא מכוונת אליהן, לפי הדוח שפורסם השבוע, נמצאת גם ישראל.

מה קרה

חברת המחקר Group-IB פרסמה ניתוח של שני כלים חדשים בארסנל של קבוצה שהיא מכנה Nimbus Manticore, קבוצת ריגול איראנית המזוהה עם משמרות המהפכה ומוכרת גם בשמות UNC1549 ו-Smoke Sandstorm. החוקרים מנסור אלחמוד ומוחמד אימאם מתארים שתי תוכנות שנועדו לפעול אחרי שהתוקף כבר הצליח להיכנס למחשב, ושתיהן מתחפשות לרכיבים לגיטימיים של Windows.

הראשונה היא דלת אחורית, כלומר תוכנה שמשאירה לתוקף ערוץ שליטה על המחשב מרחוק. היא יודעת להריץ פקודות, לרשום את תוכן התיקיות, למחוק קבצים, להוריד קבצים חדשים ולשלוח החוצה קבצים מהמחשב הנגוע. היא מתחברת דרך HTTPS לאחד משלושה שרתי שליטה קבועים שמוטמעים בקוד שלה, כך שמבחוץ התעבורה שלה נראית כמו גלישה מוצפנת רגילה.

הכלי השני מעניין יותר. במקום שהתוקף ינסה להתחבר מבחוץ פנימה אל רשת הארגון, מה שחומת אש חוסמת כמעט תמיד, המחשב הנגוע הוא זה שיוצר את החיבור החוצה אל שרת התוקפים ומשאיר את הקו פתוח. התוקף פשוט נכנס בחזרה דרך אותו קו. לטכניקה הזאת קוראים reverse SSH tunnel, והיא עובדת מפני שחומות אש בנויות לחשוד בתנועה שנכנסת, לא בתנועה שיוצאת.

Group-IB לא פירטה איך בדיוק הגיעו הכלים החדשים למחשבים שנפגעו. מה שכן, החברה מציינת שהקבוצה ידועה מזה שנים בשימוש באתרי גיוס מזויפים ובפנייה ליעדים תחת מסווה של הצעת עבודה, טכניקה שנקראת Dream Job. היעדים שמפורטים בדוח הם ארגוני ביטחון, תעופה וחלל, צבא וספקי שירותי IT, במדינות שכוללות את ישראל, איחוד האמירויות, סעודיה, טורקיה, בריטניה וצרפת. בין הכתובות שהחוקרים קושרים לתשתית של הקבוצה יש שמות שנראים תמימים לגמרי, כמו neexportfolio[.]com ו-tiktok-u[.]sbs.

למה זה חשוב לכם

רוב הקוראים כאן לא עובדים בתעשייה הביטחונית, אבל נקודת הכניסה בקמפיינים האלה היא כמעט תמיד אדם ולא מערכת. מישהו מקבל פנייה מ"מגייסת", מגיע לאתר שנראה כמו פורטל משרות, ומתבקש להוריד משהו כדי להמשיך בתהליך. אותה שיטה עצמה מופעלת בגרסה זולה בהרבה נגד אנשים פרטיים, ושם המטרה היא חשבון הבנק או חשבון הגוגל ולא סודות מדינה. מי שכן עובד בחברה ישראלית באחד התחומים שברשימה הוא היעד המקורי, וכדאי שיידע שהפנייה תגיע בערוץ אישי, לא במייל של העבודה.

מה עושים?

תהליך גיוס אמיתי לא מבקש מכם להריץ קובץ. "מגייס" ששולח קובץ להורדה, פורטל שדורש להתקין תוסף או מסמך שמבקש לאשר תוכן פעיל הם הסימן לעצור.

בדקו את הזהות בערוץ אחר לגמרי. חפשו את החברה בעצמכם, היכנסו לאתר הרשמי שלה ואתרו שם את המשרה, או התקשרו למספר שמופיע באתר. אל תסתמכו על הקישור שנשלח לכם.

הסתכלו על שם הדומיין לפני שאתם מקלידים בו משהו. אתר גיוס שיושב על סיומת חריגה, או שם שנראה כמו ערבוב של שתי מילים מוכרות, שווה חיפוש קצר בגוגל לפני שממשיכים.

אם קיבלתם פנייה כזאת ויש בארגון שלכם צוות אבטחה, העבירו להם אותה גם אם לא לחצתם על כלום. הפנייה עצמה היא מידע שהם צריכים.

הכלים שבדוח הזה מתוחכמים, אבל אף אחד מהם לא מתקין את עצמו. מישהו צריך ללחוץ קודם.