This post is also available in:
ריגול סייבר ממוקד לא תמיד מתחיל בניצול חולשה טכנולוגית. כאשר המטרות הן עיתונאים, פעילים ואנשים אחרים הנמצאים בסיכון גבוה, תוקפים עשויים להשקיע זמן רב בלימוד היעד, להתחזות לאנשי קשר מהימנים ולבנות בהדרגה אמון שיגרום לקורבן לפתוח קובץ שנראה לגיטימי.
אזהרה משותפת שפרסמו סוכנויות ביטחון מארצות הברית, בריטניה והולנד מתארת קמפיין המקושר לאיראן, שבמסגרתו נעשה שימוש בשיטה הזו כדי להתקין את Chosen Brick, שהיא תוכנת ריגול למחשבי Windows שנועדה למעקב ממושך. הנוזקה מקושרת לפעילות סייבר איראנית לפחות מאז 2025, בעוד שנוזקה קשורה, שאחריה עוקב ה־FBI תחת השם Heavygram, מוכרת כבר מ־2023.
המתקפה מתחילה בדיוג (phishing) ממוקד ובהנדסה חברתית. המפעילים חוקרים את האדם לפני שהם יוצרים איתו קשר באמצעות שירותים כמו וואטסאפ או טלגרם, ולעיתים מנהלים עמו שיחה לאורך זמן לפני שהם שולחים את הקובץ הזדוני.
על פי דיווח של Cyber News, הקבצים מותאמים לסיפור הכיסוי. הרשויות זיהו גרסאות מזויפות של יישומים ובהם טלגרם, KeePass, אנטי־וירוס של Norton וכלי בינה מלאכותית. במקרה ממוקד במיוחד שלחו התוקפים קובץ שנחזה להכיל תוצאות של בדיקת MRI, במטרה לשכנע את הנמען לפתוח אותו.
לאחר הפעלתה, היא מתקינה נוזקות נוספות ויוצרת מנגנוני התמדה במחשב Windows, המאפשרים לה להישאר פעילה גם לאחר אתחול המערכת.
יכולות המעקב שלה חורגות הרבה מעבר לגניבת מסמכים. תוכנת הריגול יכולה לצלם את המסך, להקליט שמע מהמיקרופון, לאסוף קבצים ולהשיג מידע משירותי דואר אלקטרוני ומסרים. היא מסוגלת גם להתקין נוזקות נוספות או למחוק מידע מהמכשיר שנפרץ.
לצורכי פיקוד ושליטה, הנוזקה עושה שימוש חריג בתשתית של טלגרם. החוקרים גילו כי ניתן להקצות לקורבנות שונים מזהים נפרדים של בוטים, וכך לאפשר למפעילים לתקשר עם המחשבים הנגועים ולהוציא מהם מידע תוך הפרדה בין היעדים השונים.
המידע שנאסף יכול לספק מודיעין שחורג מתוכן המחשב עצמו. צילומי מסך חוזרים, הודעות ותקשורת יכולים לחשוף את אנשי הקשר של הקורבן, תנועותיו ושגרת יומו, וכך לאפשר לגורמי מודיעין למפות את הרשת הרחבה יותר המקיפה אדם אחד.
הרשויות מזהירות גם כי תוקפים עשויים לעבור במכוון ממחשבים ארגוניים למחשבים אישיים כאשר מערכות האבטחה במקום העבודה מצליחות לחסום את החדירה. כלומר, עצירת הורדה זדונית במכשיר מוגן אינה בהכרח מסיימת את הקמפיין, אם התוקף ממשיך לטפח את הקשר עם הקורבן בערוץ אחר.
לפעילות יש משמעות מיוחדת לביטחון הלאומי, משום שסוכנויות הביטחון מתארות אותה כחלק ממערך מעקב המקושר למדינה ומכוון נגד מתנגדי משטר, עיתונאים ופעילים ברחבי העולם. פריצה למכשיר של אדם אחד יכולה לספק מידע גם על אנשים רבים אחרים הקשורים אליו.
המלצות ההתגוננות פשוטות יחסית: להתייחס בזהירות להורדות בלתי צפויות גם כאשר הן מגיעות במסגרת שיחה שנראית אמינה, לשמור על המערכות מעודכנות, להשתמש באמצעי אימות חזקים ולהוריד תוכנות רק ממקורות מהימנים.
תוכנת הריגול ממחישה מדוע קשה כל כך לעצור ריגול ממוקד. הנוזקה מספקת את יכולת המעקב, אך השלב הראשון והקריטי הוא לעיתים קרובות אנושי ולא טכנולוגי: לשכנע את הקורבן שהקובץ הזדוני הוא בדיוק משהו שהוא רוצה לפתוח.


























