Chaos כמסווה: Rapid7 קושרת בין מתקפת כופרה לכאורה לבין קבוצת הריגול האיראנית MuddyWater
חוקרי הסייבר של Rapid7 טוענים כי מתקפה שנראתה בתחילה כפעילות רגילה של כנופיית הכופרה Chaos, הייתה למעשה מבצע ריגול מדינתי מוסווה, שבוצע ככל הנראה בידי קבוצת MuddyWater האיראנית, המזוהה עם משרד המודיעין והביטחון של איראן (MOIS)
לפי הדו”ח, התוקפים פעלו תחת המעטפת של שירות הכופרה Chaos RaaS, אך ניתוח פורנזי של התשתיות, כלי התקיפה ותעודות החתימה הדיגיטליות הצביע על קשר אפשרי לקבוצת MuddyWater, הידועה גם בשם Seedworm. ב־Rapid7 מעריכים ברמת ביטחון בינונית כי מדובר במבצע “False Flag”, שנועד להיראות כפעילות פלילית רגילה כדי לטשטש ייחוס מדינתי.
החדירה החלה בקמפיין הנדסה חברתית דרך Microsoft Teams. התוקפים יצרו קשר עם עובדים באמצעות צ’אטים חיצוניים, ביצעו שיחות שיתוף מסך, והנחו קורבנות להזין סיסמאות לקבצי טקסט מקומיים ואף להוסיף התקני MFA בשליטת התוקף. בהמשך השתמשו בגישה שהושגה כדי להתחבר למערכות פנימיות, כולל Domain Controller, באמצעות חשבונות לגיטימיים שנגנבו.
במקום להפעיל מנגנון הצפנה קלאסי של כופרה, כפי שמקובל בפעילות RaaS, התוקפים התמקדו בהשגת התמדה ארוכת טווח ובגניבת מידע. לצורך כך הותקנו כלי גישה מרחוק כמו DWAgent ו־AnyDesk, לצד RAT ייעודי בשם Game.exe שהתחזה ליישום לגיטימי של Microsoft WebView2.
לפי החוקרים, Game.exe פותח על בסיס דוגמת קוד רשמית של מיקרוסופט, אך הוסב לכלי שליטה מרחוק הכולל יכולות הרצת פקודות, PowerShell, העלאת קבצים, מחיקת מידע ופתיחת Shell אינטראקטיבי. הכלי כלל גם מנגנוני התחמקות מניתוח, בהם זיהוי סביבות Sandbox ומכונות וירטואליות.
אחד הממצאים המרכזיים בדו”ח הוא תעודת החתימה הדיגיטלית שבה נחתמו הקבצים הזדוניים. התעודה, על שם “Donald Gay”, נקשרה בעבר לקמפיינים שיוחסו ל־MuddyWater, כולל פעילות נגד יעדים בארה”ב ובמזרח התיכון במהלך 2026. בנוסף זוהו חפיפות בתשתיות Command-and-Control ובשיטות הפעולה, כולל שימוש ב־pythonw.exe וטכניקות התחזות לאנשי IT דרך Teams.
ב־Rapid7 מדגישים כי חרף השימוש במיתוג של Chaos, המאפיינים המבצעיים אינם תואמים לפעילות כופרה קלאסית שמטרתה רווח כספי. היעדר הצפנת קבצים, לצד הדגש על גניבת מידע, גישה מתמשכת והתחמקות מייחוס, מצביעים לדבריהם על מבצע ריגול והכנה לפעילות עתידית.
החוקרים טוענים כי מדובר בדוגמה נוספת לטשטוש ההולך וגובר בין פשיעת סייבר לבין פעילות מדינתית. לדבריהם, שימוש במסגרת של RaaS מאפשר לשחקנים מדינתיים ליהנות מ”הכחשה סבירה”, תוך הסחת תשומת הלב של צוותי ההגנה למשא ומתן על כופר במקום לזיהוי מנגנוני ההתמדה והמודיעין שהושתלו ברשת.