Irańska kampania cyberszpiegowska wykorzystuje fałszywe rekrutacje

-Reklama-Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

Gdy uwaga świata skupia się na konfliktach zbrojnych, równolegle trwa cicha wojna w sieci. Irańska grupa hakerska Screening Serpens, znana także jako „Iranian Dream Job”, prowadzi kampanię szpiegowską wymierzoną w specjalistów z branży technologicznej i obronnej. Według analityków Unit 42 z Palo Alto Networks cyberprzestępcy podszywają się pod rekruterów i wykorzystują zaawansowane techniki, które pozwalają im ominąć systemy bezpieczeństwa jeszcze przed wykryciem zagrożenia.

W lutym 2026 roku, niemal równolegle z eskalacją napięć na Bliskim Wschodzie, analitycy Unit 42 z Palo Alto Networks odnotowali wyraźny wzrost aktywności irańskiej grupy hakerskiej Screening Serpens. Co istotne, kampania prowadzona była nawet w czasie poważnych ograniczeń dostępu do internetu w samym Iranie. Grupa, aktywna co najmniej od 2022 roku, z regionalnego zagrożenia przekształciła się w globalnie działającą organizację cyberprzestępczą, atakującą m.in. podmioty w USA, Izraelu, Zjednoczonych Emiratach Arabskich oraz Europie Zachodniej[1].

Fałszywe rekrutacje jako wektor ataku

Działania grupy Screening Serpens opierają się przede wszystkim na precyzyjnie przygotowanej socjotechnice. Hakerzy nie wysyłają masowych wiadomości, lecz tworzą wiarygodne i spersonalizowane oferty pracy, podszywając się pod znane firmy oraz platformy rekrutacyjne. Głównym celem są inżynierowie oprogramowania i specjaliści IT z sektorów lotniczego, obronnego oraz telekomunikacyjnego. Proces infekcji zaczyna się od przesłania pozornie niegroźnego pliku ZIP z ofertą pracy. Ofiara, przekonana, że łączy się z portalem do testów technicznych w ramach rekrutacji, w rzeczywistości uruchamia instalację złośliwego oprogramowania służącego do szpiegowania i przejmowania danych. Używany kod złośliwy należy m.in. do rodzin MiniUpdate oraz MiniJunk V2[2].

To, co wyróżnia ostatnie aktywności Screening Serpens, to stosowanie wysoko zaawansowanych technik ataku. Grupa zaczęła wykorzystywać metodę znaną jako AppDomainManager hijacking, która pozwala przejąć kontrolę nad procesem jeszcze na etapie uruchamiania aplikacji .NET. Zamiast próbować omijać zabezpieczenia już działającego programu, hakerzy ingerują w sam proces jej uruchomienia, korzystając z legalnych plików konfiguracyjnych. W efekcie złośliwy kod uruchamia się bardzo wcześnie, jeszcze przed startem właściwej aplikacji i jej zabezpieczeń. Dzięki temu atakujący mogą ominąć część narzędzi monitorujących Windows, w tym mechanizmy zbierające dane wykorzystywane przez systemy bezpieczeństwa, a jednocześnie ukryć swoją aktywność w sposób utrudniający wykrycie. Dodatkowo przestępcy mogą utrzymać dostęp do zainfekowanego systemu, wykorzystując Harmonogram Zadań Windows i ukrywając swoje procesy pod nazwami przypominającymi moduły systemowe, takie jak „WindowsSecurityUpdate”[3].

Wraz z rozwojem grup cyberprzestępców, takich jak Screening Serpens, które coraz częściej wykorzystują zaawansowane technologie, tradycyjne zabezpieczenia przestają być wystarczające. Organizacje potrzebują dziś wielowarstwowego podejścia do ochrony opartego na analizie zachowań, a nie tylko sygnatur złośliwych plików. Kluczowe jest wykrywanie już na etapie uruchomienia aplikacji nietypowych działań, takich jak AppDomain Hijacking czy wyłączanie telemetryki systemowej. Dzięki temu możliwe jest zatrzymanie złożonych ataków, zanim w pełni się rozwiną. Monitorowanie zachowania aplikacji staje się podstawą skutecznej, proaktywnej ochrony – wskazuje Tomasz Pietrzyk, dyrektor techniczny w Palo Alto Networks w Europie Środkowo-Wschodniej.

Czy w Polsce jesteśmy bezpieczni?

Choć kampania opisana przez Unit 42 koncentruje się głównie na osi USA–Izrael–ZEA, techniki stosowane przez grupę Screening Serpens są doskonale znane polskim ekspertom. Raport CERT Polska za 2025 rok potwierdza ogromną skalę tego typu zagrożeń: oszustwa komputerowe, w tym phishing, zdominowały krajobraz bezpieczeństwa, stanowiąc aż 97,1% wszystkich zarejestrowanych incydentów (łącznie 253 238 przypadków)[4]. W Polsce, podobnie jak w operacjach grupy irańskiej, najczęstszym wektorem ataku pozostaje inżynieria społeczna oraz profesjonalne podszywanie się pod zaufane instytucje i marki. Metody typu „Living-off-the-Land”, czyli użycie legalnych aplikacji i narzędzi systemowych w ataku, do których należy technika AppDomainManager hijacking, stanowią szczególne wyzwanie dla krajowych zespołów SOC zajmujących się incydentami bezpieczeństwa, ponieważ, jak zauważają analitycy CERT, pozwalają one napastnikom wykorzystywać narzędzia systemowe do omijania zabezpieczeń, a właściwy złośliwy kod jest często wgrywany dopiero po skutecznym wyłączeniu mechanizmów obronnych[5].

Wnioski z analiz Unit 42 są dość jednoznaczne: współczesne cyberataki nie opierają się wyłącznie na technicznych lukach w systemach. Coraz częściej ich skuteczność wynika z połączenia zaawansowanych narzędzi z precyzyjnie zaplanowaną manipulacją użytkownikami. Fałszywe rekrutacje, które jeszcze niedawno mogły wydawać się mało realnym scenariuszem, dziś stają się jedną z metod ataków wykorzystywanych przez grupy cyberprzestępców. Pokazuje to, że sama technologia ochrony nie wystarcza. Równie ważna jest świadomość użytkowników i umiejętność rozpoznawania nietypowych, podejrzanych schematów komunikacji. W praktyce oznacza to, że organizacje powinny traktować proces rekrutacyjny i kontakty z zewnętrznymi kandydatami do pracy jako realne źródło ryzyka, a nie wyłącznie standardowy element działalności. W świecie, w którym „oferta pracy” może być początkiem wieloetapowego ataku, kluczowe staje się połączenie edukacji pracowników z nowoczesnymi systemami wykrywania zagrożeń i reagowania na incydenty.

[1] https://unit42.paloaltonetworks.com/tracking-iran-apt-screening-serpens/

[2] https://unit42.paloaltonetworks.com/tracking-iran-apt-screening-serpens/

[3] https://unit42.paloaltonetworks.com/tracking-iran-apt-screening-serpens/

[4] https://cert.pl/uploads/docs/Raport_CP_2025.pdf

[5] https://cert.pl/uploads/docs/Raport_CP_2025.pdf

Autor/Źródło:

Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane dla konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Polecane

Jak upały wpływają na gospodarkę i biznes

Gdy temperatura rośnie, spada nie tylko komfort pracy. Ekstremalne...

Rynek pracy w Polsce: które zawody dominują, gdzie brakuje młodych i kogo zastąpi AI

Główny Urząd Statystyczny opublikował pierwsze tak szczegółowe zestawienie zawodów...

Czy boom na AI pęknie? Prognoza na III kwartał dla giełd, złota i ropy

Koniec II kwartału przyniósł mocne odbicie akcji spółek związanych...

Koniec last minute? Kryzys paliwowy może podnieść ceny biletów lotniczych

Niekoniecznie w domu, ale jeśli wyjazd to: na krócej,...

TFI zarobiły 1,4 mld zł. Zysk branży wyższy o 38 proc.

Towarzystwa funduszy inwestycyjnych zamknęły 2025 r. najlepszym wynikiem w...
Wiadomości

UODO: właściciel kamery nie może bez podstawy nagrywać sąsiadów i przechodniów

Osoba, która nie wykonała nakazu Prezesa Urzędu Ochrony Danych...

UODO chce szybszego usuwania deepfake’ów i danych wykradzionych w cyberatakach

Prezes Urzędu Ochrony Danych Osobowych pozytywnie ocenia uwzględnienie przez...

Baker McKenzie: Nowe przepisy o cyberbezpieczeństwie wyzwaniem dla wielu firm energetycznych w Polsce

Nowa unijna dyrektywa NIS2 zwiększająca poziom cyberbezpieczeństwa w infrastrukturze...

Kancelaria podatkowa ukarana za przejęte konto e-mail. Prezes UODO nałożył ponad 11 tys. zł kary

Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski nałożył karę...

Od ochrony systemów do zarządzania ryzykiem. Tak ewoluuje rola CISO

Jeszcze kilka lat temu niewiele polskich przedsiębiorstw posiadało w...

Nowy atak przejmuje konta Microsoft 365 bez kradzieży hasła

Analitycy ESET ostrzegają przed nowym rodzajem phishingu, który tylko...

DeepSeek wskazał sposób na atak przez legalną funkcję przeglądarki

Nie potrzeba już exploita, złośliwego załącznika ani instalacji podejrzanej...

Magdalena Sobkowiak-Czarnecka nowym pełnomocnikiem rządu ds. odporności państwa

Magdalena Sobkowiak-Czarnecka zostanie Pełnomocnikiem Rządu do spraw Wzmocnienia Odporności...
Coś dla Ciebie

Wybrane kategorie