קמפיין נוזקות Guildma מופץ באמצעות דוא"ל בפורטוגזית הממוקד למשתמשים בברזיל

חוקרי אבטחה זיהו קמפיין נוזקות חדש מסוג Guildma, המכונה גם Astaroth, המופץ באמצעות דואר אלקטרוני בפורטוגזית המתחזה להסכם חתימה דיגיטלית. התקיפה עושה שימוש בטכניקות גיאופנסינג, כך שהנוזקה יורדת למחשב רק כאשר המשתמש מפעיל את הקישור מכתובת IP בברזיל ומשתמש בהגדרות שפה אזוריות מתאימות. בתהליך ההדבקה, נעשה שימוש בקובץ ZIP המכיל קיצור דרך של Windows, אשר מוריד רכיב DLL ומתקין חבילת AutoIt להפעלת הנוזקה. החוקרים פרסמו את האינדיקטורים הטכניים שנאספו במהלך ניתוח התקיפה, כולל דומיינים וערכי Hash של הקבצים הזדוניים, כדי לסייע בזיהוי ומניעה של ניסיונות תקיפה דומים.

ניתוח חדש חושף את שיטות הפעולה של קבוצת הכופר GOLD SHERWOOD

חוקרי חברת Sophos פרסמו דוח מפורט המתמקד בשיטות הפעולה של קבוצת הכופר המכונה GOLD SHERWOOD, הידועה גם בשם The Gentlemen. הניתוח, המבוסס על חקירה של 15 אירועי תקיפה שונים, מתאר את הטקטיקות, הטכניקות והנהלים (TTPs) שבהם משתמשים השותפים בתוכנית הכופר כשירות של הקבוצה. הממצאים מציעים תובנות טכניות משמעותיות על שלבי החדירה לרשתות ארגוניות, התנועה הרוחבית והפעולות שמובילות לבסוף להפעלת תוכנת הכופר, ומספקים למגיני סייבר מידע יקר ערך לשיפור מערכי ההגנה והזיהוי של ארגונים מפני פעילות זדונית מסוג זה.

מתקפות סייבר על ענקיות הבריאות בוסטון סיינטיפיק ומק'סון

חברות הבריאות בוסטון סיינטיפיק ומק'סון דיווחו על מתקפות סייבר משמעותיות ששיבשו את פעילותן. בבוסטון סיינטיפיק, פריצה למערכות המחשוב הובילה להשבתת יכולות הניטור מרחוק של קוצבי לב ומכשירים רפואיים, מה שמחייב את המטופלים בביצוע בדיקות ידניות עד להשבתת המערכות. במקביל, ענקית התרופות מק'סון אישרה כי חוותה פריצה למערכות צד-שלישי, בהן Snowflake ו-Salesforce, מה שהוביל לדליפת מידע של מיליוני מטופלים. קבוצת התקיפה ShinyHunters לקחה אחריות על האירוע במק'סון וטוענת כי גנבה רשומות רפואיות רבות באמצעות הנדסה חברתית. החברות פתחו בחקירות פנימיות בשיתוף גורמי אבטחה חיצוניים לטיפול בנזקים ולהחזרת הפעילות לסדרה.

ענקית שירותי הבריאות McKesson חוותה מתקפת סחיטה וגניבת מידע

חברת McKesson, ספקית גדולה של שירותי בריאות ותרופות בצפון אמריקה, אישרה כי חוותה מתקפת סייבר שהובילה לגניבת מידע של לקוחות במספר חטיבות עסקיות. התקיפה, שהחלה ב-21 באוגוסט ונמשכה ארבעה ימים, הובילה לשיבושים זמניים בשירותים. קבוצת התקיפה ShinyHunters נטלה אחריות לאירוע ופרסמה דרישת כופר משמעותית בסך עשרות מיליוני דולרים. החברה ציינה כי הפעילות הבלתי מורשית נעצרה וכי מערכותיה חזרו לפעילות תקינה, בעוד החקירה בנושא נמשכת בסיוע מומחי אבטחה חיצוניים. המתקפה מדגישה את המגמה הגוברת של ארגוני פשיעה המנצלים פרצות בניהול זהויות כדי לחדור לסביבות ענן וסחיטת חברות באמצעות איום בהדלפת נתונים רגישים.

דליפת מידע בצה"ל: הפרצה באתר בית הספר לחיל רגלים לא נסגרה והתרחבה

דיווח של דה מרקר חושף כי פרצת אבטחה באתרים השייכים לבית הספר לחיל רגלים בצה"ל לא טופלה כראוי לאחר שנחשפה, ואף הובילה להרחבת הדליפה. במסגרת הפרצה נחשפו פרטיהם האישיים של 996 אזרחים שנרשמו לביקור בטקס צבאי, הכוללים שמות מספרי תעודות זהות וקשר משפחתי לחיילים, לצד תמונות של חיילים בפנים גלויות. על פי הדיווח, האתרים נוצרו על ידי חייל באמצעות כלי תכנות מבוססי בינה מלאכותית. למרות פניית לוחם למערך ביטחון המידע, הטיפול התעכב, וגם לאחר הצהרת דובר צה"ל כי האתרים הוסרו, התברר כי חלקם נותרו נגישים וניתנים לעקיפה בטכניקות פשוטות.

רשת הבלוקצ'יין Cronos חזרה לפעילות לאחר תקיפת מניפולציה של מחירים ב-Tectonic

רשת הבלוקצ'יין Cronos חידשה את פעילות המסחר שלה לאחר שהושבתה בעקבות אירוע אבטחה משמעותי בפלטפורמת ההלוואות בקריפטו Tectonic. במסגרת התקיפה, ניצל גורם עוין פגיעות של מניפולציית מחירים בפרוטוקול, פעולה שאפשרה לו למשוך נכסים בשווי מוערך של כ-74 מיליון דולרים. בעקבות זיהוי הפעילות החריגה, רשת Cronos עצרה את הפעילות כדי להכיל את האירוע ולמנוע נזקים נוספים. כעת, לאחר סיום הטיפול בפרצה והסדרת המערכות, המשתמשים הונחו לבחון את יתרותיהם בעוד החקירה לגבי נסיבות האירוע המדויקות ואיתור האחראים לה נמצאת בעיצומה על ידי צוותי האבטחה של הפלטפורמה.

סיכון אבטחה חדש: סוכני בינה מלאכותית מופנים לנקודות קצה זדוניות

מחקר של SANS Internet Storm Center חושף טקטיקה שבה שרתי אינטרנט חשופים מנוצלים כנקודות קצה מזויפות עבור מודלי שפה גדולים. תוקפים סורקים את הרשת אחר נקודות קצה לא מוגנות, מתייגים אותן בשמות של מודלים מוכרים ומציעים אותן כגישה חינמית למשתמשים. כאשר סוכני בינה מלאכותית מוגדרים להשתמש בשרתים אלו, הם מעבירים את היסטוריית השיחה שלהם, הכוללת לעיתים גישה לקבצים מקומיים, פקודות מערכת ונתוני משתמש רגישים. מכיוון שסוכנים אלו מצוידים בכלים לביצוע פעולות על המחשב המארח, נקודת קצה זדונית עלולה להשתלט על בקרת הסוכן ולבצע פעולות לא מורשות בסביבת המשתמש.

ממשל טראמפ משיק את פרויקט Watershed 250 לאבטחת תשתיות המים בטקסס

ממשל טראמפ הכריז על השקת תוכנית פיילוט בת שישה חודשים בשם Watershed 250, שמטרתה לחזק את עמידותן של מערכות המים והשפכים בטקסס מפני מתקפות סייבר. התוכנית מתבססת על שיתוף פעולה בין הממשל הפדרלי, מדינת טקסס וחברות טכנולוגיה וסייבר מובילות, בהן Microsoft, Google Cloud, Palo Alto Networks ו-Dragos. היוזמה נועדה לספק ליווי מקצועי, בדיקות חדירות ושימוש בכלי בינה מלאכותית לזיהוי ותיקון נקודות תורפה בתשתיות קריטיות. המהלך מגיע על רקע גל מתקפות סייבר שפקד את מגזר המים בארצות הברית בשנים האחרונות, כולל אירועים שיוחסו לגורמים איראניים ורוסיים, ומדגיש את המעבר לגישה המבוססת על שיתוף פעולה וולונטרי עם המגזר הפרטי במקום רגולציה פדרלית כפויה.

תרמית העסקת עובדים מצפון קוריאה מתרחבת מעבר לתחום ה-IT

חוקרי אבטחה מדווחים כי גורמי איום המקושרים לצפון קוריאה מרחיבים את פעילותם במסגרת תרמית העסקת העובדים, ופועלים כעת להשתלב בתפקידים מעבר למגזר טכנולוגיית המידע. על פי הממצאים, חשודים הקשורים למשטר פיונגיאנג אותרו כשהם מנסים להתקבל למשרות בתחומי השיווק, המכירות והרפואה. מדובר בהתפתחות מדאיגה של תוכנית הונאה מתמשכת, המציבה איום פנימי על ארגונים ברחבי העולם הנחשפים לעובדים פיקטיביים אלו. הניסיונות לחדור לתחומי עיסוק מגוונים יותר מצביעים על שינוי בטקטיקות של פעילי הסייבר הצפון קוריאניים, שמטרתם להשתלב בתוך חברות לגיטימיות כדי לבצע ריגול, גניבת קניין רוחני או הפעלה של תוכנות זדוניות ישירות מתוך הרשתות הארגוניות של הקורבנות.

קאספרסקי תיקנה פגיעות במוצר ה-Endpoint Security בעקבות ניצול שזוהה כ-HardBreacher

חברת אבטחת המידע קאספרסקי הודיעה כי שחררה עדכון אבטחה לתיקון פגיעות במוצר ה-Endpoint Security שלה. התיקון מגיע לאחר פרסומים מצד גורמים המכנים את כלי הניצול בשם HardBreacher, אשר הדגימו שימוש בו נגד מוצרי החברה. קאספרסקי אישרה את דבר קיום הפגיעות והבהירה כי הפעולה בוצעה במסגרת מאמציה המתמשכים להבטיח את הגנת לקוחותיה. מומחים מדגישים כי חשוב למשתמשים וארגונים המפעילים את התוכנה לוודא כי המערכות שלהם מעודכנות לגרסה האחרונה כדי למנוע ניצול אפשרי של הפרצה שאותרה במערכת.

ServiceNow עדכנה שלוש פגיעויות קריטיות מסוג הזרקת קוד

חברת ServiceNow פרסמה עדכוני אבטחה לתיקון שלוש פגיעויות קריטיות המוגדרות כפגיעויות הזרקת קוד. על פי הדיווח, ניצול מוצלח של ליקויי אבטחה אלו עלול לאפשר לתוקפים לבצע הרצת קוד שרירותי על גבי המערכות המושפעות, ובכך להשיג גישה בלתי מורשית למידע או לבצע בו שינויים ללא אישור. המשתמשים וצוותי ה-IT מתבקשים לעדכן את המערכות לגרסאות האחרונות בהקדם האפשרי על מנת למנוע סיכונים פוטנציאליים הנובעים מפרצות אלו. חשיפה זו מדגישה את הצורך המתמיד בניהול פאצ'ים ובשמירה על רמת אבטחה גבוהה בסביבות ענן וארגונים המבוססות על פלטפורמות ServiceNow.

מחקר של צ'ק פוינט מציג כלי חדש לפירוק והבנה של נוזקת גניבת המידע JSCeal

חוקרי חברת צ'ק פוינט פיתחו כלי מחקרי חדש המאפשר לבצע דקונבולוציה (Deobfuscation) סטטית לקבצי Bytecode של מנוע V8, המשמשים את נוזקת ה-JSCeal. הנוזקה, המוכרת גם בשמות WEEVILPROXY או MeadowLocust, מופצת מאז 2024 ומתמקדת בגניבת פרטי גישה, נתונים פיננסיים, וביצוע מעקב והפעלת פרוקסי מקומי ליירוט תעבורת HTTPS. החוקרים הציגו את הכלי, ששוחרר כקוד פתוח, כדי להתגבר על טכניקות ההסוואה המורכבות של הנוזקה המקשות על ניתוח דינמי מסורתי. המחקר מספק הצצה לאופן שבו התוקפים משתמשים בסביבות זמן ריצה של Node.js כדי להריץ קוד זדוני מוסווה ומורכב הממוקד במשתמשי קריפטו ובמערכות הפעלה שונות.