מתקפת הסייבר על יגואר לנד רובר: חוקרים מייחסים את אחת מתקיפות הכופרה החמורות בבריטניה להאקרים רוסים
על פי התחקיר, שפורסם ב”ניו יורק טיימס” ומבוסס על חמישה גורמים המעורים בחקירה, ההאקרים הצליחו לחדור לרשתות Jaguar Land Rover חודשים לפני הפעלת המתקפה
חקירת עומק של ה”ניו יורק טיימס” חושפת כי מאחורי מתקפת הסייבר ששיתקה את יצרנית הרכב הבריטית Jaguar Land Rover בקיץ 2025 עמד, לפי חוקרים בריטים ואמריקנים, צוות תקיפה רוסי ולא קבוצת פשיעת סייבר כפי שסברו בתחילה. אם הממצאים יאוששו, מדובר באחת הדוגמאות הבולטות למעבר ממתקפות כופרה למבצעי חבלה כלכליים בעלי מאפיינים של פעילות מדינתית.
על פי התחקיר, שפורסם ב”ניו יורק טיימס” ומבוסס על חמישה גורמים המעורים בחקירה, ההאקרים הצליחו לחדור לרשתות Jaguar Land Rover חודשים לפני הפעלת המתקפה. ב־31 באוגוסט 2025, סמוך להשקת דגמי רכב חדשים, הופעלה נוזקת כופרה מתקדמת שהובילה להשבתת מערכות החברה ולסגירת קווי הייצור למשך כחמישה שבועות.
בניגוד למתקפות כופרה קלאסיות, התוקפים לא דרשו תשלום. עובדה זו, יחד עם שיטות הפעולה והיכולות הטכנולוגיות שהפגינו, עוררו כבר בתחילת החקירה חשד כי מדובר בפעילות החורגת מפשיעה כלכלית רגילה.
לפי החוקרים, מיקרוסופט הייתה הראשונה שזיהתה כי מדובר בקבוצת תקיפה רוסית והעבירה את המידע לחברה זמן קצר לאחר האירוע. בחקירה השתתפו גם סוכנות הפשיעה הלאומית של בריטניה (NCA), מרכז הסייבר הלאומי הבריטי (NCSC), ה־FBI, וכן חברות הסייבר Palo Alto Networks ו־Mandiant של גוגל.
הכופרה שבה השתמשו התוקפים תוארה על ידי מומחי אבטחת מידע כאחת המתוחכמות שנראו עד כה. לדבריהם, אלגוריתם ההצפנה היה חריג ומתקדם במיוחד, ואף כלל יכולת להצפין גם שרתי גיבוי, במטרה למנוע מהחברה לשחזר את מערכותיה.
לפי התחקיר, ההאקרים ניצלו חולשות במערכות ותיקות, נעו לאורך רשתות הארגון במשך תקופה ארוכה, ורק לאחר שהשיגו שליטה רחבה הפעילו את הכופרה. עוד נמסר כי הם הזהירו את החברה שלא לערב את הרשויות הבריטיות, אך הנהלת Jaguar Land Rover התעלמה מהאיום והקימה חדר מצב משותף עם גורמי ממשל וחברות אבטחת מידע.
המתקפה אילצה את החברה להשבית מפעלים בבריטניה, הודו, סין, ברזיל וסלובקיה כדי למנוע השתלטות מלאה על הרשת הגלובלית. רק באוקטובר חודשה הפעילות בהדרגה, והייצור חזר לרמתו הרגילה באמצע נובמבר.
לפי נתוני התחקיר, הפגיעה הכלכלית הייתה משמעותית במיוחד. המתקפה גרעה כ־2.5 מיליארד דולר מהכלכלה הבריטית ברבעון השלישי של 2025, ועלותה הישירה ל־Jaguar Land Rover הסתכמה בכ־350 מיליון דולר בשנת הכספים 2026. בעקבות האירוע העניקה ממשלת בריטניה ערבות להלוואה של כ־2 מיליארד דולר שנועדה לסייע לחברה ולשרשרת האספקה שלה.
בשלב הראשון קיבלה על עצמה את האחריות קבוצה שכינתה את עצמה “Scattered Lapsus$ Hunters”, שם המשלב קבוצות סייבר מוכרות. אולם החוקרים הגיעו למסקנה כי שיטות הפעולה שונות לחלוטין מאלה של קבוצות כמו Scattered Spider, שהתמחו במתקפות כופרה המבוססות על הנדסה חברתית ודרישות כופר.
החוקרים עדיין אינם יודעים אם ההתקפה בוצעה בהוראה ישירה של הקרמלין או על ידי קבוצת האקרים שפעלה באישור שבשתיקה של השלטון הרוסי. עם זאת, גורמי ביטחון במערב מציינים כי קיימים קשרים ארוכי שנים בין שירותי המודיעין הרוסיים לבין ארגוני פשיעת סייבר, המשתפים פעולה במבצעי ריגול וחבלה.
התחקיר מציב את האירוע כדוגמה לחשש הגובר במערב מפני מתקפות סייבר שנועדו לא רק להשיג רווח כספי, אלא לפגוע ביכולת הכלכלית והתעשייתית של מדינות יריבות. במקרה זה, היעד היה אחת מיצרניות הרכב החשובות בבריטניה, המעסיקה כ־34 אלף עובדים ותומכת בכ־120 אלף משרות נוספות באמצעות שרשרת האספקה שלה.
דובר סוכנות הפשיעה הלאומית הבריטית מסר ל”ניו יורק טיימס” כי רבים ממתקפות הסייבר הבולטות נגד בריטניה מבוצעות על ידי עבריינים הפועלים מרוסיה, וכי לחלק מהקבוצות קיימים קשרים עם המדינה הרוסית. הקרמלין הכחיש כל מעורבות, ודוברו של נשיא רוסיה, דמיטרי פסקוב, אמר לעיתון כי “איננו יודעים על כך דבר”.