# Iranian Threat Actor Hijacks DNS

URL: https://www.ionsec.io/resources/iranian-threat-actor-hijacks-dns
Category: Case Study
Author: IONSEC Team
Published: 2025-07-02
Tags: dns-hijacking, iran, apt, incident-response, israel

קבוצת התקיפה האיראנית פתח אלקודס פרצה לרשם דומיינים ישראלי ושינתה רשומות DNS ו-MX של יותר מ-1,000 דומיינים, והפנתה אותם לשרת זדוני ולדף תעמולה.

---
במה שנראה כמתקפה  מתואמת ורחבה על תשתות האינטרנט הישראלית, קבוצת התקיפה האיראנית פתח אלקודס (Fath Al-Qouds) הצליחה לפרוץ למערכת של אחת מרשמי הדומיינים העיקריים בישראל. במסגרת המתקפה, שונתה התצורה של יותר מ־1,000 שמות דומיין — כך שכתובות ה-DNS וה־MX הופנו לשרת זדוני המופעל על ידי התוקפים בכתובת: 101.99.76.176.

הדפים הראשיים של הדומיינים שנחטפו הוחלפו בדף תעמולה איראני הכולל סרטון תעמולה, מפת מטרות בתוך שטח מדינת ישראל, וקישור לטלגרם של התוקפים.

## סקירה טכנית של המתקפה:

חטיפת רשומות DNS:

שמות הדומיין הוחתמו עם רשומות זדוניות:

![תצורת רשומות DNS מזויפות](/assets/blog/iranian-threat-actor-hijacks-dns/68a618975c3898069dc1cd32_AD_4nXeftkgqkbly2HEejTgAKltMIMyYZMrCja4fZ_vrqhP9grsAfStwGWZdQJ2DDSSUnpAdNxa9zsoxG8-TZ7HexyUdpHynKqSR9u4j_4ZnyLBs4gCac3tyQz7-uaJUjzp-cTBlx4TmerAUY-wci-MwCg.webp)

איור 1:תצורת רשומות DNS מזויפות

שרת אחיד לכל השירותים:  
 גם רשומות A  גם שרתי הדואר (MX), וגם שרתי השמות (NS) כולם הפנו לשרת אחד:

101.99.76.176

![כתובת השרת הזדוני ומקורו](/assets/blog/iranian-threat-actor-hijacks-dns/68a618975c3898069dc1cd2c_AD_4nXfIvvAPiWlF7P1LihfyzguRFKHuBavfKiLR3Enmt82V39PG3WzLyvzRA2cRzbW05S5X7v8MTYBiHnkKQAgS22y_pgnxBiOe4izRIuXsXKCs4IOGLf5pbjsZhFdeKj_jvFD4Sx55IfD4kqxBQ_qTE8s.webp)

*איור 2: כתובת השרת הזדוני ומקורו*

אחסון במלזיה:  
השרתים הופעלו תחת תשתית של חברת Shinjiru Technology במלזיה  ספק שידוע כמארח תשתיות של גורמים עוינים בעבר.

![כל רשומות ה-DNS, MX ו-NS מצביעות על אותו IP, מה שמעיד על ריכוז השליטה בשרת אחד](/assets/blog/iranian-threat-actor-hijacks-dns/68a618975c3898069dc1cd2f_AD_4nXcKR7rWvFgtLkvHXK_R4wC2wJehTTGqH4gmVqJTff4NNkg1u5FMSseVkIOYiuVlX6KtXP3x1GfYNTVnuMR9dpZVdsGzQC3tAcItCoOr5tq5G6IO4YgrzfiD2ndm2udy9R7SWgdW_QQVpmZl916W0JI.webp)

*איור 3: כל רשומות ה־DNS, MX ו־NS אשר מצביעות על אותו IP, מה שמעיד על ריכוז השליטה של התוקפים בשרת אחד.*

#### פרופגנדה ותוכן מסית:

במקום אתרי היעד המקוריים, הגולשים הובלו לדף תעמולה שכלל:

- דגל איראן
- מסר הקורא "להעניש ולהשמיד את ישראל"
- מפת מטרות ישראלית אינטראקטיבית
- כפתור יצירת קשר לטלגרם של התוקפים

![דף תעמולה ראשי באתר שנחטף](/assets/blog/iranian-threat-actor-hijacks-dns/68a618975c3898069dc1cd45_AD_4nXfkGJ30IPiRXXXaZ7VbXIGd5gEO6j2mb_5O-yWrqMFvDJS9AkdxVprgC_yrSmx3-Urlb4mWIxTHnSi1mKMiDuwfmVrKa7O5wgeTRmLO6WcQeO0ItSkdi2xRME97Pyw4Xv009nEC2BPTwvElutFyZ3U.webp)

*איור  4: דף תעמולה ראשי באתר שנחטף*

הדף כולל קריאה להצטרפות למאבק, וסמל של הרפובליקה האיסלאמית של איראן.

![מפת מטרות ישראלית (לכאורה) בדף התעמולה](/assets/blog/iranian-threat-actor-hijacks-dns/68a618975c3898069dc1cd74_AD_4nXfGwP_jLuCJVULDsFH8iHp03hm_9KR0h26hI1_AgCqbfoFcllcE7JHYtdkByQRGtJfPBJrFfVJpMN2DQnJoVwAJ2wRBL1-XzvghzDwhF2QnJ2sW1NS00X4luP9U0QFq2yfOnBVZZt2r8ofDMDdoZkU.webp)

*איור 5:מפת מטרות ישראלית (לכאורה)*

מפה דינמית עם סינון לפי סוגי מטרות: מתקנים צבאיים, גרעיניים, תחנות כוח, נמל תעופה ועוד.

#### ייחוס המתקפה לקבוצת פתח אלקודס:

במספר אתרים הושתל כפתור קישור ישיר לבוט טלגרם בשם fathalqoudsbot, הכולל סמל ושם הקבוצה. השימוש בטלגרם להפצת תעמולה ואיסוף מודיעין מהווה חלק משיטת פעולה ידועה של הקבוצה.

![הבוט בטלגרם של הקבוצה](/assets/blog/iranian-threat-actor-hijacks-dns/68a618975c3898069dc1cd77_AD_4nXcWuxHrxsqXZ6tyrAQs6J0hUHFkOWMezjMuwYgv16vgKdTyGpxLpq3BNLpyfEiG8BOqtD8YLxJD104UMN5NbWTXhcNShfP-TWwYhqVs713BS33nDKwz7mBdj56GWvW234N1-Vwl8B0n0DcmrxgVTfM.webp)

*איור 6: הבוט בטלגרם של הקבוצה*

![חשבון הטלגרם הרשמי של הקבוצה, כפי שהופיע באתרי הקורבנות](/assets/blog/iranian-threat-actor-hijacks-dns/68a618975c3898069dc1cd29_AD_4nXcBhznub2LnQIawxzhoq182ihUeQukI8cXT7x1tyWSZJQATkpP1uG3ddMZyXOPMvPIoMMmu5SY8hfBITVI7bmNlCO00bkQ9zGNq0F43mHCq8YtChNiU5ywxhgVywmlOZmwwSk9dyvTL8AJoI0X6xb8.webp)

*איור  7:מבט על חשבון הטלגרם הרשמי של הקבוצה, כפי שהופיע באתרי הקורבנות.*

#### תרשים תשתית המתקפה:

הקבוצה השתמשה בארכיטקטורה פשוטה אך יעילה: שליטה מלאה על DNS,  
 מיילים ודפי נחיתה - כולם מאוחדים תחת אותו IP

![מפת ארכיטקטורת התקיפה: דומיינים, מיילים ודפי נחיתה מאוחדים תחת אותו IP](/assets/blog/iranian-threat-actor-hijacks-dns/68a618975c3898069dc1cd35_AD_4nXfbjcSPBra_Wgz4BIvP4ogXzT45GnzwxJ9SGQzk5K5NcKqui96q7wyc_DyNdnySheUWTKql2Rxf0i6ohWHI4_ar7d3iQV62AVWacZY7pikjWMheXeqPdHOO5PyViS9yv77kTLSLnxIKxKqcR-RHMPA.webp)

 מפת ארכיטקטורה של התוקפים

מתאר את הקשר בין שרתי השמות, רשומות הדואר, וה- DNS — כולם מופנים לשרת הזדוני במלזיה.

היקף ונזק:

- מעל 1,000 דומיינים נפגעו - בעיקר אתרים ודפי נחיתה של עסקים בישראל.
- חשש להאזנה לדוא״ל: עקב הפניית רשומות MX, קיימת סבירות שהאקרים יכלו ליירט תעבורת דוא״ל.

סיכום:

**אנחנו בחברת IONSec** זיהינו אינדיקציות ראשונות לתחילתה של המתקפה כבר בשעות הבוקר, וכבר אז התחלנו להפיץ התראות ללקוחותינו.

בעקבות האירועים, **אנחנו ממליצים** לשים לב לרמת האבטחה של הדומיין שלכם:

- ודאו שלרשם הדומיין (Registrar) שלכם מופעל מנגנון אימות דו-שלבי .
- בחנו את רמת האבטחה הכללית שלו וודאו שהיא עומדת בסטנדרטים הגבוהים ביותר.

שמירה על רמת אבטחה גבוהה ומעודכנת – במיוחד אצל ספקים חיצוניים קריטיים כמו רשמי דומיינים – יכולה לעשות את ההבדל בין מתקפה שנחסמת לבין פגיעה של ממש.

למידע נוסף או לייעוץ מותאם, אתם מוזמנים לפנות אלינו דרך האתר: [www.ionsec.io](/contact)

כמו כן תוכלו לבדוק [באפליקציה שפותחה](https://app--domain-guard-625073b9.base44.app/) בעזרת base44 האם הדומיין שלכם היה חשוף להתקפה:

![האפליקציה לבדיקה אם הדומיין נחשף להתקפה](/assets/blog/iranian-threat-actor-hijacks-dns/68a618975c3898069dc1cd3b_AD_4nXeO1SSS5WmrqcPYEj2W7bw7MTO5uAsJ8I6LU4a6RuXhBJuhvLG5udE0NNjEVKl4pQc18vCb50QRcTufN3B1cacyjVaYmcoVaucRmcR2UZyz1IklFlOE3BvrdIpIuGtJMcTwRKb1GgaXugknqN9-rjk.webp)
