Handala, presentado durante dos años como luchadores independientes por la verdad, resultó ser inteligencia estatal a sueldo.

Los servicios de inteligencia iraníes intensificaron sus intentos de obtener acceso a los teléfonos y a las cuentas de periodistas israelíes. Los atacantes contactan a miembros de los medios a través de WhatsApp y Telegram, se presentan como personas conocidas y ofrecen entrevistas, proyectos en conjunto o material exclusivo.
Sobre la nueva ola de correos de phishing informaron el Servicio de Seguridad General de Israel (Shabak) y la Dirección Nacional de Ciberseguridad del país. Entre los mensajes sospechosos figuraron, entre otros, periodistas de Haaretz. Según el medio, a algunos empleados les ofrecían grabaciones de eventos en el Golfo Pérsico y en el estrecho de Ormuz.
Los mensajes contenían enlaces que externamente se parecían a direcciones de Google Drive. Tras hacer clic, el usuario era redirigido a otro sitio creado para robar credenciales. En otros casos, los atacantes enviaban invitaciones a reuniones en línea que abrían una página de inicio de sesión falsa de Google.
Las autoridades israelíes también detectaron que los atacantes distribuían archivos maliciosos. Si la víctima ejecutaba uno de esos archivos, los atacantes podían obtener control de su dispositivo móvil.
Los mensajes se adaptan cuidadosamente al trabajo de cada periodista. Los remitentes se hacen pasar por personas conocidas, ofrecen material sobre hechos políticos y militares actuales o invitan a colaborar. Ese enfoque aumenta la probabilidad de que el destinatario abra un enlace o un archivo.
Según Shabak y la Dirección Nacional de Ciberseguridad, los servicios de inteligencia iraníes intentan recopilar información sobre la situación política y militar, acceder a fuentes periodísticas, correspondencia y materiales de trabajo. Los datos obtenidos pueden usarse para inteligencia, operaciones de información y búsqueda de personas que puedan ser reclutadas.
La actividad de campañas de este tipo aumentó después del 7 de octubre de 2023. En junio de 2025 ya se detectó en Israel una gran campaña de phishing contra decenas de periodistas y figuras públicas. Entonces los atacantes se hacían pasar por la exasesora del primer ministro Caroline Glick y por el exembajador de Israel en EE. UU. Michael Oren.
También se relaciona con los ataques a Israel el grupo Handala. En marzo de 2026 el Departamento de Justicia de EE. UU. acusó oficialmente al Ministerio de Inteligencia y Seguridad Nacional de Irán de dirigir Handala. Las autoridades estadounidenses estiman que el grupo escondía su carácter estatal bajo la apariencia de un movimiento hacktivista y publicó datos sustraídos en operaciones de influencia.
La Dirección Nacional de Ciberseguridad aconseja verificar la identidad de quien contacta de forma inesperada por otro canal, especialmente si el mensaje contiene un enlace o un archivo. No se deben introducir contraseñas ni códigos de verificación en páginas abiertas desde enlaces enviados. Para cuentas importantes como Google, WhatsApp y otras, la entidad recomienda activar la verificación en dos pasos, configurar una dirección de correo electrónico de respaldo y revisar periódicamente la lista de dispositivos conectados.