Loading Now

כך האיראנים מנסים לתקוף ישראלים ברשת; “הימנעו מלחיצות על קישורים”

כך האיראנים מנסים לתקוף ישראלים ברשת; “הימנעו מלחיצות על קישורים”

מתקפת דיוג חדשה מאיראן מנסה למחוק מידע בארגונים
מערך הסייבר הלאומי מזהיר היום (שלישי) מפני מתקפת דיוג איראנית הכוללת הודעת דוא”ל מתחזה שמנסה להונות אנשי מחשוב של ארגונים להוריד עדכון אבטחה, אך בפועל מביאה להורדת תוכנות מזיקות שגונבות ומוחקות מידע.
על פי מחקר של המערך בשיתוף חברה מסחרית, נמצא כי מי שעומד מאחורי ניסיון זה היא קבוצת תקיפה איראנית.
הודעת הדיוג מתחזה לחברת F5 המספקת מוצרי אבטחה לארגונים רבים. בהודעה נטען כי קיים עדכון אבטחה קריטי לתוכנה המחייב הורדת תוכנה מקישור מצורף.
המערך מצא כי למימוש מתקפה זו נעשתה עבודת הכנה תשתיתית של קבוצת התקיפה הכוללת זיהוי הגורמים הטכניים הרלוונטיים בארגונים השונים אשר סומנו כיעדים לשליחת ההודעה.
יעד זה נבחר במטרה לנסות להביא להטעמת התוכנה הזדונית בכלל שרתי הארגון.
הקישור המתחזה מכיל שני קבצים זדוניים שהורדתם מפעילה כלי שאוסף מידע מהמערכת וכלי שמוחק את כלל המידע שברשת הארגונית (Wiper).
המתקפה משתמשת בכתובת דוא”ל עם סיומת הנראית במבט ראשון של F5 וכן מנצלת התרעה קודמת של החברה אודות הצורך להוריד ולהריץ קובץ מסוים כדי להגן על המערכת. במטרה לנסות לשכנע את הנמענים, אף צורפו להודעה המתחזה כתובות ה-IP החיצוניות של ציוד F5 אשר בבעלות הארגון.
בהתרעה שהוציא המערך לארגונים, מפורטים המחקר על הכלי הזדוני, הדרכים לזהות את המתקפה והמזהים לחסימתה במערכות הארגון. המערך קורא לארגונים לנקוט בצעדים לחסימת המתקפה מבעוד מועד, לדווח על הודעות דומות ולהימנע מלחיצה על קישורים לפני בדיקתם.
איך להתמודד? על פי מערך הסייבר: “מומלץ מאד לחסום את מזהי התקשורת (כתובת דוא”ל של השולח והדומיין שלה) ואת מזהי הקבצים בכל מערכות האבטחה הארגוניות הרלוונטיות כגון SIEM, מערכות סינון דוא”ל, מערכות סינון להורדת קבצים, AV, EDR וכד'”. עוד נמסר: “נא עדכנו את מערך הסייבר הלאומי אם מצאתם אחד או יותר ממזהים אלו במערכותיכם”.

Read More

מקור: Walls

Post Comment