
חוקרי Unit 42 של פאלו אלטו נטוורקס חשפו קמפיין סייבר מתוחכם, שלפי הערכתם מופעל בידי גורם המקושר לאיראן. במסגרת הקמפיין התחזו התוקפים למחלקת המחשוב של Dubai Airports וניסו לחדור למחשב של יעד בתחום התשתיות הקריטיות בעיראק באמצעות תהליך גיוס מזויף.
לפי החוקרים, התוקפים פנו למהנדס תוכנה בעיראק והציעו לו משרה בתחום הפיתוח. הוא התבקש להוריד תוכנה בשם "Dubai Airport Careers", שהציגה פורטל גיוס שנראה לגיטימי וכלל שאלון מקצועי. בשלב זה לא הופעלה נוזקה, ככל הנראה כדי לחזק את אמינות התהליך.
בהמשך נשלח למועמד מבחן תכנות שנראה כמשימה לאיתור תקלות במערכת לניהול טיסות. אלא שפתיחת הפרויקט ב-Visual Studio עלולה הייתה להפעיל קוד זדוני ולאפשר לתוקפים גישה למחשב.
עוד באתר:
שרשרת התקיפה כללה שימוש בקובץ פרויקט שעבר מניפולציה, מנגנוני Windows וטכניקת DLL Sideloading. לאחר החדירה תוכננו לפעול רכיבים בשם ShelbyLoader V2, ShelbyC2 V2 ו-Blackwood, שנועדו לאפשר שליטה מרחוק ותקשורת מוסתרת עם המערכת שנפגעה.
התוקפים השתמשו גם ב-GitHub לצורך העברת פקודות ורכיבים נוספים, באופן שנועד לטשטש את הפעילות בתוך תעבורת ענן רגילה. GitHub הסירה את התשתית הזדונית שאותרה.
Unit 42 קישרה את הקמפיין לפעילות נוספת מחודשים מאי ויוני 2026 נגד גוף ישראלי, שבה נעשה שימוש בעמוד Google Drive מזויף לצורך גניבת פרטי התחברות. החוקרים זיהו תשתיות משותפות בין שני האירועים.
אחד הסימנים החריגים היה שימוש חוזר בשמות ובתכנים מהסדרה "כנופיית ברמינגהם", לצד מטא-דאטה שהצביע על אתר מוזיקה איראני. בשילוב מאפייני היעדים ודפוסי הפעולה, החוקרים מעריכים ברמת ביטחון גבוהה כי מאחורי הקמפיין עומד גורם בעל זיקה לאיראן.
עם זאת, לא ידוע אם התקיפה בעיראק הצליחה, ולא נמצאו ראיות לכך שמערכות Dubai Airports עצמן נפרצו – שם החברה שימש לצורך ההתחזות בלבד.
























