spearspecter – "שאגת הארי"

התרעת איום ממוקד

התראת אבטחה – SpearSpecter / APT42

קמפיין ריגול מתמשך ומתוחכם, המזוהה כ־SpearSpecter, מיוחס לגורמים איראניים המזוהים עם APT42 ועם מערך הסייבר של משמרות המהפכה. הקמפיין מתמקד ביעדים בכירים, בעיקר בעולמות ממשל, ביטחון ובעלי גישה למידע רגיש, תוך שימוש בהנדסה חברתית ממושכת, קבצי פיתוי, תשתיות ענן לגיטימיות ונוזקה מודולרית מסוג TAMECAT.

תקציר מנהלים

בניגוד לקמפייני פישינג המוניים, התוקף משקיע ימים ואף שבועות בבניית אמון עם הקורבן, לעיתים דרך WhatsApp, הזמנות לכנסים או פגישות יוקרתיות, ובהמשך שולח קישור למסמך או תוכן שנראה לגיטימי. בפועל, מדובר בשרשרת תקיפה שמובילה להפעלת קוד זדוני, גישה מתמשכת, גניבת מסמכים, נתוני דפדפן, תיבות דוא"ל, צילומי מסך ומידע רגיש נוסף – והכול תוך צמצום ממצאים על הדיסק והסתמכות רבה על פעילות בזיכרון.

מה הסיכון לארגון?

  • חדירה ממוקדת לעובדים בכירים או בעלי תפקידים רגישים
  • השתלטות ארוכת טווח על תחנות קצה
  • גניבת מסמכים, קבצי Outlook, נתוני דפדפן, קוקיז וסיסמאות
  • שימוש בערוצי C2 לגיטימיים יחסית כמו Telegram, Discord ו־Cloudflare Workers
  • קושי בזיהוי באמצעות אמצעים מסורתיים, בשל פעילות fileless וביצוע בזיכרון

שרשרת התקיפה בקצרה

  1. יצירת קשר אישי וממוקד עם הקורבן ובניית אמון
  2. שליחת קישור למסמך/פגישה/כנס הנראה לגיטימי
  3. מעבר דרך דפי פיתוי והפעלה של search-ms / WebDAV
  4. הצגת קובץ LNK שמתחזה ל־PDF
  5. הורדת Loader שמפעיל PowerShell בזיכרון
  6. טעינת מודולים של TAMECAT לגניבה, שליטה מרחוק ואיסוף מידע
  7. שימוש ב־Telegram, Discord, HTTPS ו־FTP לתקשורת ושליפת פקודות

מזהים לחסימה – DNS / URL

מומלץ לחסום ברמת DNS, Proxy, Secure Web Gateway או Firewall את היעדים הבאים:

datadrift.somee.com
line.completely.workers.dev
eaggcz2fj7yzqdzx97i96.darijo-bosanac-dl.workers.dev
f3nq6re4nmjwbr8ks5g2qu.darijo-bosanac-dl.workers.dev
kxp5sxfwiu7b6quo346hhyc.darijo-bosanac-dl.workers.dev
2tv995jjg6cx679bspy.darijo-bosanac-dl.workers.dev
mvwmh7pxxd33375gj9wwjhcmbk.darijo-bosanac-dl.workers.dev
27ehoddkc8t7jer4aic55uh3.darijo-bosanac-dl.workers.dev
w5fb5r3txrsvga7zot9uz54k.darijo-bosanac-dl.workers.dev

איך לחסום בפועל?

  • ברמת DNS Filtering – ליצור Policy לחסימת FQDN/Domain
  • ברמת Proxy / SWG – לחסום HTTP/HTTPS ליעדים האלו
  • ברמת Firewall – לחסום גישה ליעדים, במיוחד מתחנות קצה
  • ב־EDR/NDR – ליצור IOC watchlist והתראה על כל פנייה אליהם
  • לשקול חסימה רחבה יותר של workers.dev כאשר אין צורך עסקי מובהק

מזהים מומלצים לזיהוי ב־EDR / SIEM

מומלץ ליצור חוקים, קורלציות והתראות סביב האינדיקציות הבאות:

rundll32.exe + davclnt.dll + DavSetCookie
msedge.exe with --remote-debugging-port=9222
pssuspend.exe execution from user profile/cache
file creation in %LOCALAPPDATA%\Microsoft\Windows\AutoUpdate\
file creation in %LOCALAPPDATA%\Caches\ALL.txt / FileCrawler.txt / Runs.dll / R.exe
access to discord.com/api/webhooks/*
polling to api.telegram.org/*/getUpdates*
registry key HKCU\SOFTWARE\firstOrder\id

דוגמאות פרקטיות למה לחפש

  • rundll32.exe שטוען את davclnt.dll ומבצע DavSetCookie – אינדיקציה ל־WebDAV staging
  • Microsoft Edge עם פרמטר remote-debugging-port=9222 – חריג מאוד ברוב הסביבות
  • הרצת pssuspend.exe מתוך AppData / Cache – חריג ומחשיד
  • יצירת קבצים תחת AutoUpdate או Caches ב־LOCALAPPDATA עם שמות חריגים
  • תקשורת ל־Discord Webhooks או Telegram API מתחנות קצה
  • יצירת מפתח רג'יסטרי HKCU\SOFTWARE\firstOrder\id

המלצות מיידיות

  • להפעיל PowerShell Script Block Logging
  • להתקין ולהגדיר Sysmon עם דיווח ל־SIEM
  • לוודא EDR פעיל על תחנות ושרתים רגישים
  • לבצע Retro Hunt על כל ה־IOCs וה־TTPs שפורטו לעיל
  • לנטר ולאפשר זיהוי של שימוש ב־search-ms וב־WebDAV
  • לשקול חסימת search-ms ב־Windows בתחנות שאינן צריכות זאת
  • לנטר שימוש ב־Telegram/Discord/Cloudflare Workers מסביבות שאינן אמורות להשתמש בהם עסקית
  • להקשיח PowerShell באמצעות Constrained Language Mode, AMSI ו־AppLocker/WDAC
  • להעלות מודעות אצל בכירים, עוזרים אישיים ובני משפחה הרלוונטיים ליעד
דגש חשוב:
מדובר בקמפיין ממוקד ומתמשך. גם פנייה שנראית אמינה, אישית ומקצועית ב־WhatsApp, במייל או בהזמנה לכנס – עלולה להיות חלק משרשרת תקיפה.

שורה תחתונה

הקמפיין SpearSpecter ממחיש מעבר למתקפות ריגול סבלניות, ממוקדות ואיכותיות יותר, עם השקעה אמיתית בבניית אמון ועם תשתיות גמישות שמקשות על זיהוי. ארגונים רגישים, ובעיקר בעלי תפקידים בכירים, צריכים להיערך בהתאם ברמת ההגנה, הניטור והמודעות.

רוצים ליצור קשר?

דווחו לנו על אירוע סייבר בזמן אמת

השאירו פרטים