שולחים לכם קובץ שנראה כמו תוצאות MRI, ובינתיים נפתח המיקרופון: כך מרגל המודיעין האיראני אחרי עיתונאים ופעילים
ההודעה מגיעה בוואטסאפ או בטלגרם ממישהו שאתם כבר מכירים, או ממי שמציג את עצמו כתמיכה הטכנית של האפליקציה. אחרי כמה ימים של שיחה נעימה מגיעה הבקשה לפתוח קובץ: התקנה של Norton Antivirus, של מנהל הסיסמאות KeePass, של טלגרם עצמה, ובמקרים מסוימים גם קובץ שנראה כמו תוצאות בדיקת MRI. הקובץ באמת נפתח ומציג מסך אמין לגמרי. ברקע, בלי שום סימן, מותקנת נוזקה.
מה קרה
ב-15 בספטמבר פרסמו שלוש סוכנויות ממשלתיות אזהרה משותפת: מרכז הסייבר הלאומי הבריטי (NCSC), ה-FBI האמריקאי ושירות המודיעין וביטחון המדינה של הולנד (AIVD). הן מתארות משפחת נוזקות שה-FBI קורא לה HEAVYGRAM וה-NCSC קורא לה CHOSEN BRICK, ומייחסות אותה למשרד המודיעין של איראן. לפי האזהרה הקמפיין הרחב פועל מאז סתיו 2023, והנוזקה עצמה שימשה נגד אנשים בבריטניה, בארצות הברית, בהולנד ובמקומות נוספים לפחות מאז 2025. הייחוס מוצג כהערכה של הסוכנויות, לא כעובדה שנקבעה בבית משפט.
כל מחשב נגוע מקבל בוט טלגרם משלו, כך שמה שקורה אצל קורבן אחד לא מתערבב עם אחר. זאת גם הסיבה שקשה לתפוס את התעבורה: היא נראית כמו טלגרם רגיל, שירות שממילא רץ על מיליוני מחשבים. כדי לשרוד כיבוי והדלקה של המחשב הנוזקה מוסיפה את עצמה לרשימה ש-Windows מפעיל ממנה תוכנות בכל כניסה של המשתמש, ובדרך גם אומרת ל-Windows Defender, האנטי-וירוס המובנה, לדלג על התיקיות שבהן היא יושבת.
רשימת הפקודות שאפשר לשלוח לה ארוכה. צילום מסך, הדלקת המיקרופון להקלטה, העתקה של נתוני טלגרם וואטסאפ מהדפדפן, חילוץ פרטי אימות שמורים, גניבת תוכן מיילים, הורדה של כלים נוספים ומחיקת קבצים. לפחות גרסה אחת יודעת גם למחוק את המחשב כולו.
למה זה חשוב לכם
היעדים העיקריים, לפי האזהרה, הם מתנגדי משטר איראנים, עיתונאים ופעילים. ה-FBI מוסיף שכל מי שאיראן רואה בו עניין עלול להיות יעד, ומזכיר שבמקרים מסוימים שירותי המודיעין האיראניים תכננו לחטוף או לפגוע פיזית באנשים כאלה בחו"ל. באוגוסט האחרון דיווחו שירות הביטחון הכללי ומערך הסייבר הלאומי על עלייה בניסיונות פישינג (פניות מזויפות שמתחזות לגורם אמין) שמכוונים לעיתונאים ישראלים ולגורמים נוספים שעוסקים בפעילות ציבורית.
יש כאן גם צעד אחד שנוגע לכל אחד, בלי קשר לעיסוק. התוקפים מנסים תחילה מול מחשב העבודה, ואם זה לא עובד הם מבקשים מהיעד לפתוח את הקובץ דווקא במחשב הפרטי. שם אין מחלקת IT, אין מדיניות ארגונית ואין מי שיעצור את ההתקנה.
מה עושים?
קובץ שהגיע בהודעה נשאר סגור. תוכנה מורידים רק מהאתר הרשמי של היצרן או מחנות האפליקציות, גם כשהשולח הוא מישהו שאתם מכירים, וגם כשהוא מציג את עצמו כתמיכה של טלגרם או של וואטסאפ.
פנייה מפתיעה שמבקשת מכם להתקין משהו? אמתו אותה בערוץ אחר. שיחת טלפון למספר שכבר שמור אצלכם שווה יותר מכל בדיקה של השם שמופיע בהודעה.
אל תדלגו על אזהרת SmartScreen כש-Windows מזהיר לפני פתיחת קובץ שהורדתם. זה בדיוק הרגע שבו המסך הזה עושה את העבודה שלו.
חושדים שהמחשב נגוע? נתקו אותו מהרשת, פנו לתמיכה הטכנית בארגון ודווחו למוקד 119 של מערך הסייבר הלאומי. הסוכנויות לא מבטיחות שהסרת הנוזקה לבדה מנקה את המחשב, ולכן כדאי שמישהו יבדוק אותו לעומק.
המיקרופון הוא הפרט שראוי להיתקע בו. מי שנדבק לא רק מאבד קבצים, הוא מאבד את מה שנאמר בחדר.
תגובות