קמפיין ריגול בשם HOLLOWGRAPH עושה שימוש ביומני Microsoft 365 להעברת פקודות

חוקרי חברת Group-IB חשפו קמפיין ריגול ממוקד המכונה HOLLOWGRAPH, העושה שימוש יצירתי ביומני Microsoft 365 לצורך תקשורת עם שרת פיקוד ושליטה. התוקפים משתמשים באירועים ביומן המתוזמנים לשנת 2050 כדי להטמין פקודות מוצפנות וקבצים שנגנבו, תוך ניצול ה-API של Microsoft Graph כדי להסוות את התעבורה כפעילות לגיטימית. התוכנה הזדונית מעדכנת את פרטי הגישה לשירות דרך תעבורת DNS, ומקיימת דמיון טכני למסגרת העבודה Cavern. מתוך הממצאים עלה כי הפעילות מכוונת נגד ארגונים בישראל, כאשר זוהו 12 מערכות נגועות בתיבת דואר אחת שנפרצה, מה שמעיד על מאמץ ריגול ממוקד ולא על מתקפה רחבת היקף.

HollowGraph: נוזקה חדשה משתמשת ביומני Microsoft 365 כדי להסוות תקשורת שליטה ובקרה

חוקרי חברת Group-IB חשפו נוזקת ריגול חדשה בשם HollowGraph, המנצלת את תשתית ה-API של Microsoft Graph לצורך תקשורת עם שרת השליטה והבקרה. התוקפים משתמשים ביומני Microsoft 365 כדי להטמין פקודות ולהעביר קבצים שנגנבו כקבצים מצורפים לאירועים פיקטיביים המתוזמנים לשנת 2050. שימוש בנתיב לגיטימי של מיקרוסופט מאפשר למפעילי הנוזקה להסוות את תעבורת הנתונים כפעילות משרדית שגרתית, ובכך להקשות על זיהוי הפעילות הזדונית על ידי מערכות אבטחה מסורתיות המנטרות תעבורת רשת רגילה, תוך שהם מנצלים את האמון בתשתיות הענן של הארגון כדי להוציא לפועל את מתקפות הריגול שלהם מבלי לעורר חשד.

ניצול פעיל של פגיעויות Zero-Day במוצרי SonicWall להפצת נוזקות

חברת הסייבר Volexity דיווחה על ניצול פעיל של שתי פגיעויות מסוג Zero-Day במוצרי חברת SonicWall, אשר תועדו תחת המזהים CVE-2026-15409 ו-CVE-2026-15410. על פי הממצאים, קבוצת תקיפה המכונה UTA0533 עשתה שימוש בפגיעויות אלו על מנת לחדור למערכות ולהפיץ נוזקות מותאמות אישית במשך מספר שבועות טרם שחרור עדכוני האבטחה הרלוונטיים. מדובר באירוע אבטחה משמעותי המדגיש את הצורך בעדכון דחוף של רכיבי התשתית הארגונית החשופים, במטרה להתגונן מפני ניסיונות תקיפה דומים ופעילות עוינת מצד גורמים מיומנים המנצלים פרצות שטרם תוקנו במערכות גישה מרחוק וציוד רשת ארגוני.

סיכום שבועי: ניצול של פגיעויות Zero-Day במוצרי SonicWall ו-SharePoint

דוח אבטחה עדכני מצביע על שבוע עמוס באיומי סייבר משמעותיים, הכוללים ניצול של פגיעויות מסוג Zero-Day במוצרי SonicWall ובמערכת SharePoint של מיקרוסופט. בנוסף, דווח על תקיפות המכוונות לשירותי בינה מלאכותית ועל הרצת קוד מרחוק (RCE) בסביבת וורדפרס. ממצאי הדוח מדגישים כי התוקפים ניצלו שילוב של מערכות חשופות, כשלים בבקרות אימות ושימוש בקוד זדוני המופץ דרך כלים ציבוריים. פגיעויות אלו, שחלקן הופעלו עוד בטרם פורסמו עדכוני אבטחה, הובילו במקרים מסוימים למחיקת זיכרון, גניבת מפתחות הצפנה ונטרול של כלי הגנה ארגוניים, מה שמחייב את מנהלי המערכות לבצע עדכוני תוכנה דחופים ולבחון את חשיפת התשתיות שלהם.

OpenSSL תיקנה פרצת מניעת שירות (DoS) המכונה HollowByte

פרויקט OpenSSL עדכן את התוכנה כדי לפתור פרצת אבטחה המכונה HollowByte, שעלולה לאפשר לתוקפים לגרום להשבתת שירות. הפגיעות מאפשרת לשלוח רצף של מטענים זדוניים המפעילים תהליכי הקצאת זיכרון מראש בשרת, אשר אינם משתחררים כראוי לאחר העיבוד. הצטברות זו של הקצאות זיכרון עלולה להוביל לניצול מלא של משאבי המערכת ולגרום לקריסת שרתים המריצים גרסאות פגיעות. מומלץ למנהלי מערכות ואנשי אבטחה לבדוק את הגרסאות המותקנות בארגונם ולעדכן אותן בהקדם האפשרי כדי למנוע ניצול פוטנציאלי של הפרצה, שכן מדובר בפגם משמעותי העלול להשפיע על יציבות השירותים הנשענים על ספריית OpenSSL.

דיווח אבטחה שבועי: מתקפות כופר, פרצות בשרשראות אספקה וניצול כלי בינה מלאכותית

דוח האבטחה של חברת Check Point מציג שורת אירועים משמעותיים מהשבוע האחרון, בהם מתקפת כופר נגד חברת Fairlife של קוקה-קולה, פריצה לשרשרת האספקה של Jscrambler, ודליפת מידע מחברת Ernst & Young דרך ספקית חיצונית. לצד זאת, זוהו קמפיינים המנצלים כלי בינה מלאכותית כגון Claude ו-DeepSeek למתקפות סייבר ממוקדות. בתחום הפגיעויות, מיקרוסופט פרסמה עדכונים ל-622 חולשות, בהן שתיים תחת ניצול פעיל, ו-WordPress פרסמה תיקוני חירום לחולשות המאפשרות הרצת קוד מרחוק (wp2shell). בנוסף, פורסמו התרעות על ניצול פעיל של חולשות קריטיות במוצרי SMA 1000 של חברת SonicWall על ידי כופרת Inc.

מודיעין רוסי מנצל מצלמות אבטחה ברחבי אירופה ואוקראינה למעקב אחר משלוחי נשק

סוכנויות הביון של הולנד, ה-AIVD וה-MIVD, פרסמו אזהרת אבטחה חמורה בנוגע לפעילות עוינת של שירות ביון רוסי, המבצע פריצות שיטתיות למצלמות אבטחה המחוברות לרשת ברחבי אירופה ואוקראינה. על פי ממצאי המודיעין, התוקפים מנצלים את הגישה למצלמות כדי לנטר תנועות של כוחות צבאיים, לצפות בנתיבי הובלה לוגיסטיים ולעקוב אחר משלוחי נשק המיועדים לקייב. הפרצה חושפת סיכון ביטחוני משמעותי עבור מדינות נאט"ו ואוקראינה, שכן המידע הוויזואלי הנאסף על ידי גורמי הביון הרוסיים משמש להערכת עמדות צבאיות ומעקב אחר פעילות מבצעית קריטית בשטח, מה שמדגיש את החשיבות של אבטחת התקני קצה ורשתות תקשורת רגישות מפני השתלטות זדונית.

פרצת אבטחה ב-Hugging Face: סוכן AI אוטונומי שימש לתקיפת התשתית של החברה

פלטפורמת הבינה המלאכותית Hugging Face דיווחה על אירוע אבטחה חמור שבו הצליחו תוקפים להשיג גישה לתשתית הייצור שלה. על פי המידע שפורסם, התוקפים השתמשו במערכת המבוססת על סוכן AI אוטונומי כדי לחדור לרשת הארגונית. בעקבות הפריצה, נחשפו מאגרי נתונים פנימיים של החברה ונגנבו פרטי הזדהות של משתמשים ומערכות. החברה החלה בתחקור האירוע כדי להבין את היקף הפגיעה ולמנוע גישות בלתי מורשות נוספות למערכותיה. האירוע מדגיש את האתגרים הביטחוניים החדשים הנשקפים משימוש בכלי בינה מלאכותית אוטונומיים, שעשויים לשמש גורמים זדוניים לביצוע פעולות חדירה מתוחכמות וממוקדות נגד תשתיות טכנולוגיות רגישות.

ניצול פעיל של פרצת אבטחה קריטית בפלטפורמת ה-AI של ServiceNow

חברת מודיעין האיומים Defused דיווחה כי תוקפים החלו לנצל באופן פעיל פגיעות אבטחה קריטית בפלטפורמת ה-AI של ServiceNow, המסומנת במזהה CVE-2026-6875. מדובר בפרצת ביצוע קוד מרחוק המאפשרת לגורמים עוינים לנצל את המערכת, כאשר קיומו של ניצול פעיל בשטח מעלה את רמת הסיכון עבור ארגונים המשתמשים בשירותים אלו. מומחי אבטחה ממליצים למשתמשים ולמנהלי מערכות לעקוב אחר הנחיות החברה ולפעול בהתאם לעדכוני האבטחה הרשמיים כדי להגן על סביבות העבודה שלהם מפני ניסיונות תקיפה פוטנציאליים המנצלים פרצה זו, שכן היקף התקיפות נמצא כעת במעקב על ידי גורמי אבטחה בעולם.

תוקפים מנצלים את מנגנון העדכונים של תוכנת ViPNet לפגיעה בסוכנויות ממשלתיות ברוסיה

קבוצת תקיפה מתוחכמת עושה שימוש לרעה במנגנון העדכונים של חבילת תוכנת אבטחת הרשתות הפרטיות ViPNet כדי לתקוף ארגונים ברוסיה, ביניהם גופי ממשל. על פי דיווח של אתר BleepingComputer, התוקפים מנצלים את תהליכי העדכון הלגיטימיים של המוצר כדי לחדור לרשתות היעד באופן חשאי. פעילות זו מצביעה על ניצול שרשרת אספקה או מנגנוני ניהול פנימיים כדי להשיג דריסת רגל במערכות רגישות. נכון לעכשיו, המקרה נמצא תחת בדיקה כדי להבין את היקף החדירה ואת השיטות המדויקות ששימשו את הגורמים העוינים בביצוע הפעולה כנגד סוכנויות הממשל הרוסיות.

פרצות RCE קריטיות בוורדפרס תחת מתקפה: שוחררו קודי ניצול פומביים

חוקרי אבטחה מזהירים כי פורסמו קודי ניצול פומביים עבור פגיעויות מסוג ביצוע קוד מרחוק (RCE) המכונות wp2shell, המאיימות על ליבת מערכת הניהול WordPress. הפגיעויות מאפשרות לתוקפים להריץ פקודות זדוניות על גבי אתרים שאינם מעודכנים, מה שמהווה סיכון משמעותי לאבטחת המידע שלהם. לאור פרסום כלי התקיפה ברשת, קיימת סבירות גבוהה לניסיונות ניצול פעילים של הפרצות על ידי גורמים עוינים. בעלי אתרים ומנהלי מערכות נדרשים לבצע עדכון גרסה מיידי של ליבת המערכת כדי לחסום את הפרצות ולמנוע השתלטות על אתרים. ארגונים המשתמשים בפלטפורמה מתבקשים לתת עדיפות עליונה לתיקון המערכות בהתאם להנחיות הרשמיות של מפתחי וורדפרס.

מיקרוסופט מזהירה מפני עלייה משמעותית בתקיפות של נוזקת גניבת המידע ACR Stealer

חברת מיקרוסופט פרסמה אזהרה בנוגע לעלייה חדה בהיקף התקיפות המכוונות נגד לקוחות ארגוניים תוך שימוש בנוזקה המכונה ACR Stealer. על פי הדיווחים, הנוזקה משמשת גורמים עוינים כדי לגנוב באופן פעיל נתונים רגישים המאוחסנים בדפדפני הקורבנות, ובכלל זה סיסמאות אישיות, אסימוני אימות ומסמכים חסויים אחרים. מדובר במגמה מדאיגה המדגישה את הצורך בהגברת ערנות הארגונים מפני ניסיונות גניבת מידע באמצעות כלי תקיפה מסוג זה, שנועדו להשיג גישה לא מורשית למערכות פנים-ארגוניות ולמידע רגיש המוחזק על גבי תחנות הקצה.