
פאלו אלטו נטוורקס חושפת: הצעת עבודה מנמל התעופה בדובאי הסתירה מתקפת סייבר איראנית
חוקרי Unit 42 של פאלו אלטו נטוורקס חשפו ניסיון תקיפה שבו תוקפים התחזו ל-Dubai Airports ופנו למהנדס תוכנה בעיראק עם הצעת עבודה ומבחן תכנות זדוני. לפי החוקרים, הפעילות קשורה לגורם המזוהה עם איראן, ונמצאה גם זיקה לניסיון לגנוב פרטי התחברות מגוף ישראלי
הצעת עבודה שנראתה לגיטימית בדובאי התבררה, לפי חוקרי הסייבר של Unit 42 מבית פאלו אלטו נטוורקס, כחלק מקמפיין ריגול סייבר רחב יותר נגד תשתיות קריטיות במזרח התיכון. המחקר, שפורסם ב-6 באוקטובר, מתאר כיצד תוקפים המזוהים להערכת החוקרים עם איראן התחזו למחלקת ה-IT של Dubai Airports וניסו לחדור למחשב של יעד בעיראק באמצעות תהליך גיוס מזויף שנבנה כמעט עד לפרט האחרון.
היעד היה ככל הנראה מהנדס תוכנה הקשור לתשתית קריטית בעיראק. התוקפים לא שלחו לו קובץ חשוד באופן ישיר, אלא בנו מסלול שנראה כמו תהליך קבלה לעבודה: פורטל קריירה מזויף, פרטי התחברות, שאלון משאבי אנוש בן עשר שאלות ובהמשך מבחן תכנות שנראה מקצועי ואמין. לפי Unit 42, התשתית הוכנה כבר בנובמבר 2025 והקמפיין עצמו הופעל במרץ 2026. החוקרים מכנים אותו Blinder Tunnel.
בפאלו אלטו נטוורקס מדגישים שאין כל אינדיקציה לפריצה למערכות Dubai Airports עצמה. החברה שימשה כאן כפיתיון בלבד, והחוקרים אינם מודעים לחולשה או לפגיעה בתשתיות שלה.
המבחן נראה אמיתי - אבל עצם פתיחת הפרויקט הספיקה
השלב הראשון בתהליך נראה תמים. הקורבן התבקש להתקין קובץ בשם Dubai Airport Careers, שהפעיל אתר מקומי שנבנה כך שייראה כמו פורטל הקריירה של החברה. לאחר ההתחברות הוא קיבל שאלון משאבי אנוש רגיל, שנועד לחזק את תחושת האמינות. לפי החוקרים, בשלב הזה לא הייתה גניבת מידע ולא בוצעה תקשורת זדונית - כל המטרה הייתה לגרום לקורבן להרגיש שהוא נמצא בתהליך גיוס אמיתי.
המלכודת האמיתית הגיעה בשלב הבא. באפריל נשלח ליעד קובץ ZIP שהכיל פרויקט C# של מערכת לניהול טיסות, יחד עם הוראות אישיות בשמו. ה"תפקיד" שלו היה לאתר ולתקן תקלה פשוטה יחסית בקוד - לולאה שדילגה על האיבר האחרון. מבחינת מהנדס תוכנה, זו משימה שנראית לגיטימית לחלוטין כחלק ממבחן בית.
אלא שבתוך קובץ הפרויקט עצמו הושתלה פקודה זדונית. Visual Studio מבצע פעולות אוטומטיות ברקע ברגע שפרויקט נטען, עוד לפני שהמפתח לוחץ על "Run" או מקמפל את הקוד. התוקפים ניצלו את המנגנון הזה כך שהמטען הזדוני הופעל כבר עם פתיחת הפרויקט בתוכנת הפיתוח.
משם עברה התקיפה לשני שלבים נוספים: Hijacking של AppDomainManager ולאחר מכן DLL sideloading - טכניקות שמטרתן לאפשר לקוד זדוני להיטען דרך תהליכים שנראים לגיטימיים. במקרה הזה, לפי Unit 42, התוקפים גם ניסו לפגוע במנגנוני ניטור של Windows כדי להקשות על מוצרי אבטחה לזהות את הפעילות.
GitHub שימש כערוץ פיקוד - והקשר הגיע גם לישראל
לאחר החדירה, הנוזקה שכונתה ShelbyLoader V2 שימשה כשלב הראשון בתשתית רחבה יותר. היא יכלה לזהות את סביבת המחשב, ליצור התמדה במערכת וליצור קשר עם שרתי הפיקוד של התוקפים. אלא שבמקום להסתמך רק על שרתים חשודים, התוקפים השתמשו גם ב-GitHub כדי להסוות את התקשורת שלהם בתוך תעבורה שנראית לגיטימית.
לפי המחקר, מאגרי GitHub שימשו להורדת רכיבים נוספים, לשליפת מפתחות הצפנה ולניהול ערוץ גיבוי לפיקוד ושליטה. אחד המנגנונים השתמש בתגובות בתוך GitHub Issues, שבהן הוסתר מידע מוצפן שהנוזקה ידעה לאתר ולפענח. GitHub הסירה את התשתית הזדונית לאחר שזוהתה.
- קודלו: איראן עלולה לקרוס בתוך שבועיים; הריאל בשפל של 2.5 מיליון לדולר
- המאבק על מחצבים ואיך הוא קשור לעימות בין איראן לבין ארה"ב
אחד הממצאים המשמעותיים במחקר החדש הוא הקישור לפעילות נגד גוף ישראלי. במאי-יוני 2026 זיהו החוקרים קמפיין נוסף שבו נעשה שימוש בתשתית משותפת. הפיתיון הפעם היה קובץ שהוצג כ"מסמכי מלחמה שלא פורסמו" וכאילו הוא מאוחסן ב-Google Drive. לחיצה על כפתור ההורדה הובילה לעמוד התחברות מזויף של Google שנועד לאסוף שם משתמש וסיסמה.
המחקר אינו חושף את זהות הגוף הישראלי ואינו קובע אם פרטי התחברות אכן נגנבו.
אחד האלמנטים החריגים בקמפיין הוא השימוש העקבי בסדרה "כנופיית ברמינגהם" - Peaky Blinders - כחלק משמות הרכיבים, חשבונות GitHub והתשתיות. בין היתר נמצאו חשבונות ושמות המבוססים על דמויות מהסדרה, ואף שיר הנושא שלה הועלה למאגר ציבורי.
דווקא השימוש הזה סייע לחוקרים לקשור בין קמפיינים שונים. בקובץ האודיו נשאר מידע מטא-דאטה שהצביע על אתר מוזיקה איראני שממנו הורד השיר. לצד זאת נמצאו כתובות IP הקשורות לספק איראני, דומיינים בפרסית ותבניות פעולה שדומות לפעילות שיוחסה בעבר לקבוצות איראניות.
Unit 42 מדגישה שהממצאים אינם מספיקים כדי לייחס את הפעילות לקבוצת תקיפה איראנית מסוימת, אך היא מעריכה בביטחון גבוה כי מדובר בפעילות בעלת זיקה איראנית.
לחוקרים לא ידוע אם ניסיון החדירה ליעד בעיראק הצליח, ואין ראיה לכך שמערכות Dubai Airports נפרצו. עם זאת, המחקר ממחיש כיצד תוקפים מנצלים תהליכי גיוס מקצועיים - מקום שבו מפתחים ומהנדסים רגילים לקבל קבצי קוד, קישורים וכלי פיתוח - כדי להפוך משימה שנראית לגיטימית לנקודת כניסה לרשת הארגונית.
- המטוסים הופכים לקלף מיקוח: ארה"ב לוחצת על סין דרך שרשרת האספקה של התעופה
- מיקרוסופט רוצה להפוך את ווינדוס למערכת הפעלה של סוכני AI