מתקפת סייבר משולבת ומתוחכמת במיוחד מכה בימים אלו בארגונים ברחבי העולם.

קבוצות תקיפה מתקדמות, מנצלות שרתי SharePoint מקומיים (On-premises) שלא הותקנו בהם עדכוני אבטחה, כדי לחדור לרשתות ארגוניות, להשבית מערכות הגנה, להחדיר תוכנות כופר ולהותיר דלתות אחוריות נסתרות.
דו"ח מיוחד של צוות התגובה לאירועי סייבר של מיקרוסופט (DART), חושף כי לא מדובר בפריצות אקראיות, אלא בקמפיינים מתוכננים היטב שנועדו לאפשר לתוקפים לשמור על אחיזה ארוכת טווח בתוך הרשתות מבלי לעורר חשד.
שתי קבוצות תקיפה במקביל: המלכוד שסיבך את המגנים
במהלך חקירת אירוע חמור שניהלו מומחי DART, התגלה ממצא חריג ומורכב במיוחד, שתי קבוצות האקרים שונות לחלוטין פעלו בתוך אותה רשת ארגונית באותו הזמן בדיוק.
הקבוצות לא עבדו יחד, אלא פעלו במקביל. הפעילות הבו-זמנית הזו יצרה "רעש" דיגיטלי שבו כל קבוצה מסתירה, באופן בלתי מכוון, את עקבותיה של הקבוצה השנייה. מצב זה הפך את זיהוי שרשרת התקיפה המלאה למשימה כמעט בלתי אפשרית עבור מנהלי אבטחת המידע בארגון, ורק הצלבת נתונים מתקדמת בין זהויות משתמשים, נקודות קצה ופעילות ענן אפשרה לפענח את התמונה המלאה.
קבוצת Storm-2603 והשימוש בטקטיקת BYOVD
הקבוצה המרכזית שעומדת מאחורי גל התקיפות הנוכחי היא Storm-2603, הפעילה בנתיב זה מאז אמצע שנת 2025. התוקפים השיגו אחיזה ראשונית ברשתות באמצעות ניצול של מספר פרצות אבטחה ידועות בשרתי SharePoint, בהן CVE-2025-49706 ו-CVE-2025-49704, לצד סריקה של חולשות המאפשרות גישה לקבצי מערכת רגישים (כמו CVE-2025-11371).
ברגע שהיו בפנים, פעלו התוקפים במהירות כדי להבטיח את הישארותם:
- שימוש בכלי פורנזיקה לריגול: התוקפים הפעילו את הכלי הלגיטימי Velociraptor עם הרשאות מערכת הגבוהות ביותר כדי למפות את הרשת ולסרוק נתונים.
- יצירת ערוצי גישה נסתרים: הוקמו חיבורי שליחה ובקרה מרובים באמצעות מנהרות Cloudflare, תוכנות שליטה מרחוק (Zoho Assist) וחיבורי SSH מתוך Visual Studio Code.
- טקטיקת Bring Your Own Vulnerable Driver (BYOVD): כדי לשתק את תוכנות האנטי-וירוס וה-EDR בארגון מבלי להקפיץ התרעות, התוקפים התקינו דרייבר לגיטימי אך פגיע (NSecKrnl.sys). דרך חולשות מובנות בדרייבר זה, הם השיגו גישה ישירה לליבת מערכת ההפעלה (Kernel) וניטרלו את כלי ההגנה.
במקביל לפעילות זו, התוקף השני (שזהותו עדיין אינה ידועה) ניצל את הגישה כדי לגנוב את קובץ ה-NTDS.dit, מאגר הנתונים המרכזי של ה-Active Directory המכיל את כל הסיסמאות וההרשאות של הארגון, והחל לנוע בין שרתים שונים באמצעות פרוטוקול WinRM.
המלצות הגנה מיידיות לארגונים
מומחי האבטחה של מיקרוסופט מדגישים כי חלון הזמנים של ארגונים לחסום את המתקפות הללו הולך ונסגר, וממליצים על נקיטת הצעדים הבאים בהקדם האפשרי:
- תיעוד ותעדוף חסר פשרות של עדכוני אבטחה: ארגונים המריצים שרתי SharePoint מקומיים חייבים להתקין את חסימות האבטחה והטלאים הרשמיים באופן מיידי. מערכות הפונות לרשת האינטרנט החיצונית חייבות לקבל עדיפות עליונה.
- הקשחת הרשאות וניטור זהויות: יש לנהל מעקב הדוק אחר חשבונות בעלי הרשאות גבוהות (מנהלי דומיין), לאכוף מדיניות אימות מחמירה ולבחון מקרוב פעילויות התחברות חריגות.
- ביקורת כלי שליטה מרחוק: מומלץ לבצע בדיקה תקופתית של כל תוכנות הניהול והשליטה המרחוק הפועלות בארגון, ולוודא שלא הוקמו מנהרות תקשורת (Tunnels) לא מורשות.
טבלת מזהי התקיפה (IoCs)
| סוג מזהה | מזהה (Indicator) | תיאור |
| חולשת אבטחה | CVE-2025-49706 | חולשה ב-SharePoint שניצלה קבוצת Storm-2603 לצורך גישה ראשונית. |
| חולשת אבטחה | CVE-2025-49704 | חולשה ב-SharePoint שניצלה קבוצת Storm-2603 לצורך גישה ראשונית. |
| חולשת אבטחה | CVE-2025-11371 | כשל של הכללת קבצים מקומיים (LFI) ללא צורך באימות, המשמש לגישה לקבצי מערכת רגישים. |
| שם קובץ | NSecKrnl.sys | דרייבר פגיע שנטען לצורך גישה ברמת הליבה (BYOVD) ומעקף מערכות הגנת קצה. |
| שם קובץ | ulib.dll | קובץ DLL זדוני המשמש להרצה עקיפה (Sideloading) באמצעות replace.exe במכשיר א' (Device A). |
| שם קובץ | srvcli.dll | קובץ DLL זדוני לא חתום שנשתל בנתיבים %LOCALAPPDATA%\Temp ו-C:\Users\Public\Documents. |
| שם קובץ | NTDS.zip | קובץ ארכיון שנוצר על ידי תוקף לא ידוע ומכיל את נתוני ה-Active Directory שנפרצו (NTDS.dit). |
| שם קובץ | NTDS.dit | מאגר אישורי הגישה והסיסמאות של ה-Active Directory שהיווה יעד להוצאת מידע (Exfiltration). |
| שם קובץ | win.ini | קובץ שנתבקש על ידי התוקפים במהלך שלב האיסוף והסיור (Reconnaissance). |
| שם קובץ | web.config | קובץ שנתבקש במהלך שלב הסיור, המעיד על ניסיונות סריקה לחולשת הכללת קבצים מקומיים (LFI). |




