התראת אבטחה – SpearSpecter / APT42
קמפיין ריגול מתמשך ומתוחכם, המזוהה כ־SpearSpecter, מיוחס לגורמים איראניים המזוהים עם APT42 ועם מערך הסייבר של משמרות המהפכה. הקמפיין מתמקד ביעדים בכירים, בעיקר בעולמות ממשל, ביטחון ובעלי גישה למידע רגיש, תוך שימוש בהנדסה חברתית ממושכת, קבצי פיתוי, תשתיות ענן לגיטימיות ונוזקה מודולרית מסוג TAMECAT.
תקציר מנהלים
בניגוד לקמפייני פישינג המוניים, התוקף משקיע ימים ואף שבועות בבניית אמון עם הקורבן, לעיתים דרך WhatsApp, הזמנות לכנסים או פגישות יוקרתיות, ובהמשך שולח קישור למסמך או תוכן שנראה לגיטימי. בפועל, מדובר בשרשרת תקיפה שמובילה להפעלת קוד זדוני, גישה מתמשכת, גניבת מסמכים, נתוני דפדפן, תיבות דוא"ל, צילומי מסך ומידע רגיש נוסף – והכול תוך צמצום ממצאים על הדיסק והסתמכות רבה על פעילות בזיכרון.
מה הסיכון לארגון?
- חדירה ממוקדת לעובדים בכירים או בעלי תפקידים רגישים
- השתלטות ארוכת טווח על תחנות קצה
- גניבת מסמכים, קבצי Outlook, נתוני דפדפן, קוקיז וסיסמאות
- שימוש בערוצי C2 לגיטימיים יחסית כמו Telegram, Discord ו־Cloudflare Workers
- קושי בזיהוי באמצעות אמצעים מסורתיים, בשל פעילות fileless וביצוע בזיכרון
שרשרת התקיפה בקצרה
- יצירת קשר אישי וממוקד עם הקורבן ובניית אמון
- שליחת קישור למסמך/פגישה/כנס הנראה לגיטימי
- מעבר דרך דפי פיתוי והפעלה של search-ms / WebDAV
- הצגת קובץ LNK שמתחזה ל־PDF
- הורדת Loader שמפעיל PowerShell בזיכרון
- טעינת מודולים של TAMECAT לגניבה, שליטה מרחוק ואיסוף מידע
- שימוש ב־Telegram, Discord, HTTPS ו־FTP לתקשורת ושליפת פקודות
מזהים לחסימה – DNS / URL
מומלץ לחסום ברמת DNS, Proxy, Secure Web Gateway או Firewall את היעדים הבאים:
datadrift.somee.com line.completely.workers.dev eaggcz2fj7yzqdzx97i96.darijo-bosanac-dl.workers.dev f3nq6re4nmjwbr8ks5g2qu.darijo-bosanac-dl.workers.dev kxp5sxfwiu7b6quo346hhyc.darijo-bosanac-dl.workers.dev 2tv995jjg6cx679bspy.darijo-bosanac-dl.workers.dev mvwmh7pxxd33375gj9wwjhcmbk.darijo-bosanac-dl.workers.dev 27ehoddkc8t7jer4aic55uh3.darijo-bosanac-dl.workers.dev w5fb5r3txrsvga7zot9uz54k.darijo-bosanac-dl.workers.dev
איך לחסום בפועל?
- ברמת DNS Filtering – ליצור Policy לחסימת FQDN/Domain
- ברמת Proxy / SWG – לחסום HTTP/HTTPS ליעדים האלו
- ברמת Firewall – לחסום גישה ליעדים, במיוחד מתחנות קצה
- ב־EDR/NDR – ליצור IOC watchlist והתראה על כל פנייה אליהם
- לשקול חסימה רחבה יותר של workers.dev כאשר אין צורך עסקי מובהק
מזהים מומלצים לזיהוי ב־EDR / SIEM
מומלץ ליצור חוקים, קורלציות והתראות סביב האינדיקציות הבאות:
rundll32.exe + davclnt.dll + DavSetCookie msedge.exe with --remote-debugging-port=9222 pssuspend.exe execution from user profile/cache file creation in %LOCALAPPDATA%\Microsoft\Windows\AutoUpdate\ file creation in %LOCALAPPDATA%\Caches\ALL.txt / FileCrawler.txt / Runs.dll / R.exe access to discord.com/api/webhooks/* polling to api.telegram.org/*/getUpdates* registry key HKCU\SOFTWARE\firstOrder\id
דוגמאות פרקטיות למה לחפש
- rundll32.exe שטוען את davclnt.dll ומבצע DavSetCookie – אינדיקציה ל־WebDAV staging
- Microsoft Edge עם פרמטר remote-debugging-port=9222 – חריג מאוד ברוב הסביבות
- הרצת pssuspend.exe מתוך AppData / Cache – חריג ומחשיד
- יצירת קבצים תחת AutoUpdate או Caches ב־LOCALAPPDATA עם שמות חריגים
- תקשורת ל־Discord Webhooks או Telegram API מתחנות קצה
- יצירת מפתח רג'יסטרי HKCU\SOFTWARE\firstOrder\id
המלצות מיידיות
- להפעיל PowerShell Script Block Logging
- להתקין ולהגדיר Sysmon עם דיווח ל־SIEM
- לוודא EDR פעיל על תחנות ושרתים רגישים
- לבצע Retro Hunt על כל ה־IOCs וה־TTPs שפורטו לעיל
- לנטר ולאפשר זיהוי של שימוש ב־search-ms וב־WebDAV
- לשקול חסימת search-ms ב־Windows בתחנות שאינן צריכות זאת
- לנטר שימוש ב־Telegram/Discord/Cloudflare Workers מסביבות שאינן אמורות להשתמש בהם עסקית
- להקשיח PowerShell באמצעות Constrained Language Mode, AMSI ו־AppLocker/WDAC
- להעלות מודעות אצל בכירים, עוזרים אישיים ובני משפחה הרלוונטיים ליעד
מדובר בקמפיין ממוקד ומתמשך. גם פנייה שנראית אמינה, אישית ומקצועית ב־WhatsApp, במייל או בהזמנה לכנס – עלולה להיות חלק משרשרת תקיפה.
שורה תחתונה
הקמפיין SpearSpecter ממחיש מעבר למתקפות ריגול סבלניות, ממוקדות ואיכותיות יותר, עם השקעה אמיתית בבניית אמון ועם תשתיות גמישות שמקשות על זיהוי. ארגונים רגישים, ובעיקר בעלי תפקידים בכירים, צריכים להיערך בהתאם ברמת ההגנה, הניטור והמודעות.