דו"ח CISA חושף פערים בהגנה על תשתיות: הצלחה למגזר המים לעומת כשל של משרד ממשלתי בבלימת תקיפה

סוכנות הסייבר האמריקאית CISA פרסמה דו"ח המפרט תוצאות של תרגילי צוות אדום שבוצעו מול ארגון ממשלתי וארגון מתחום המים. בעוד שארגון המים הצליח לזהות את הניסיונות הראשוניים ולבודד מערכות נגועות בזמן אמת, הארגון הממשלתי נכשל בזיהוי ובבלימת התוקפים, אשר הצליחו להשיג הרשאות מנהל ולנוע בתוך הרשת ללא הפרעה. על פי הדו"ח, הארגון הממשלתי התקשה לסנן התראות סייבר מתוך אלפי התראות שווא וסבל מליקויים בתקשורת הפנים-ארגונית. שני הארגונים אובחנו עם נקודות תורפה משותפות, הכוללות חוסר בבקרות גישה מותנית (Conditional Access) וקשיים בניהול סיכוני ענן וזהויות.

פגיעויות חמורות בספריות Kaltura מאפשרות הרצת קוד מרחוק וגישה לקבצים רגישים

חוקר אבטחה חשף שתי פגיעויות משמעותיות בספריית הנגן Kaltura HTML5, המאפשרות לתוקפים ללא אימות להריץ קוד מרחוק ולקרוא קבצים שרירותיים מהשרת. הפגיעויות, המזוהות כ-CVE-2026-19912 ו-CVE-2026-19913, נובעות מטיפול לא מאובטח בפרמטרים בנקודת הקצה mwEmbedLoader.php, המאפשר הרצת פקודות בשם המשתמש שמריץ את שרת האינטרנט. מאחר שלא קיים עדכון אבטחה זמין מצד הספק בשלב זה, ארגון CERT/CC ממליץ למשתמשים להגביל באופן מיידי את הגישה לנקודת הקצה הפגיעה או לחסום אותה כליל, ולהטמיע רשימה לבנה של כתובות URL מאושרות עבור ממשקי ה-API האחוריים כדי לצמצם את סיכוני החשיפה לניצול.

חוקרי אבטחה מזהירים: תוקפים מנצלים פונקציונליות לגיטימית בבסיסי נתונים של Oracle

חברת Huntress חשפה מתקפה שבה השתמשו גורמים עוינים בהזרקת SQL כדי להחדיר כלי תקיפה מסוג khunt ישירות לתוך בסיס נתונים של Oracle. התוקפים ניצלו את היכולת המובנית של המערכת להריץ קוד Java מתוך מסד הנתונים, טכניקה שאינה דורשת ניצול נקודת תורפה ואינה נמנעת באמצעות עדכוני אבטחה שגרתיים. מומחים מצביעים על כך שמדובר בשימוש לרעה בפונקציונליות לגיטימית של המוצר עקב הגדרות אבטחה לקויות. המקרה מדגיש כי לצד הצורך בתיקון נקודות תורפה, על ארגונים לוודא הגדרות קשיחות של שרתי בסיסי הנתונים כדי למנוע מתוקפים לנצל יכולות פנימיות לביצוע פעולות זדוניות לאחר השגת גישה ראשונית.

חוקרי אבטחה מזהירים: תוקפים עוקפים חסימות IP באמצעות שמות מתחם דינמיים

חוקרי אבטחה מ-SANS Internet Storm Center מדווחים כי תוקפים המנסים לנצל פגיעויות מסוג SSRF נגד שירותי מטא-דאטה בענן, עוברים להשתמש בשמות מתחם (Hostnames) במקום בכתובות IP ישירות כדי לעקוף מנגנוני סינון ורשימות חסימה. התוקפים נעזרים בשירותים דוגמת 1u.ms המאפשרים יצירה דינמית של כתובות המפנות לכתובת המטרה, כגון 169.254.169.254, תוך שימוש בשיטות ערפול שונות. המומחים מדגישים כי חסימה מבוססת IP אינה פתרון אפקטיבי וממליצים לארגונים לבחון את יומני ה-DNS שלהם כדי לאתר פניות לשמות מתחם המפוענחים לכתובות IP רגישות, ובכך לזהות ניסיונות תקיפה המנצלים שיטות אלו לעקיפת הגנות קיימות ברשת.

חולשת אבטחה ב-NVIDIA NemoClaw מאפשרת השתלטות על מודלי AI מקומיים

חוקרי חברת Oasis Security חשפו פגיעות אבטחה במוצר NVIDIA NemoClaw, המאפשרת לאתר אינטרנט זדוני להשיג שליטה ללא אימות על מופע Ollama מקומי המשמש כסוכן בינה מלאכותית. ניצול הפרצה מאפשר לתוקפים להחדיר הוראות נסתרות למודל ה-AI, ובכך להשפיע על פעילותו והחלטותיו. החוקרים דיווחו על הממצאים לצוות אבטחת המוצרים של חברת NVIDIA כדי לאפשר טיפול בהם. חשיפה זו מדגישה את הסיכונים הכרוכים בקישור בין רכיבי אינטרנט לבין מודלי בינה מלאכותית הרצים בסביבה מקומית, ומדגישה את הצורך בהידוק מנגנוני האימות בעת הרצת סוכנים אוטונומיים על גבי תשתיות מחשוב מקומיות.

וואטסאפ מעדכנת את מנגנון האבטחה: תמיכה במספר מפתחות גישה (Passkeys) בו-זמנית

חברת מטא הכריזה על שדרוג משמעותי במערך האבטחה של אפליקציית וואטסאפ, המאפשר כעת למשתמשים להגדיר מספר מפתחות גישה (Passkeys) עבור חשבון אחד. עדכון זה נועד לספק מענה למשתמשים המחזיקים במכשירים מבוססי iOS ואנדרואיד במקביל, ומאפשר להם להתחבר לחשבונם באמצעות שיטת אימות עמידה בפני פישינג. המהלך מצטרף למדיניות החברה לעידוד השימוש במפתחות גישה, טכנולוגיה שכבר נמצאת בשימוש אצל למעלה ממיליארד משתמשים. היכולת להשתמש במספר מפתחות מקלה על המעבר בין מכשירים שונים תוך שמירה על רמת הגנה גבוהה יותר מאשר אימות באמצעות סיסמאות מסורתיות.

קמפיין פישינג נרחב בשם Mirage2FA תקף כ-4,500 חברות בארה

חוקרי אבטחה מ-ANY.RUN חשפו קמפיין פישינג מתוחכם המכונה Mirage2FA, אשר תקף בין השנים 2024 ל-2026 כ-4,500 ארגונים בארצות הברית ובאירופה. הכלי, המוצע במודל של פישינג כשירות, מתמקד בעקיפת מנגנוני אימות דו-שלבי בחשבונות Microsoft 365 תוך ניצול תהליכי התחברות לגיטימיים. על פי הנתונים, כ-48% מכתובות הדואר האלקטרוני שהיוו יעד למתקפה הוגדרו כחשופות לפשרה, כאשר רוב הארגונים שנפגעו ממוקמים בארצות הברית. המתקפה מדגישה את הסיכון הגובר של כלים אוטומטיים המנצלים פרצות בתהליכי אימות כדי להשיג גישה לא מורשית למערכות ארגוניות רגישות.

24 חבילות npm נוצלו להפצת דפי פישינג מזויפים של Cloudflare

חוקרי אבטחה חשפו קמפיין זדוני שבו נעשה שימוש ב-24 חבילות שפורסמו במאגר ה-npm כדי להקים תשתית פישינג מבוזרת. התוקפים ניצלו את שירות ה-unpkg כדי לארח דפי CAPTCHA מזויפים המעוצבים בסגנון ClickFix, שמטרתם להונות משתמשים ולהוביל אותם לביצוע פעולות זדוניות. על פי הדיווח, המטרה של התוקפים אינה להדביק את המפתחים שמתקינים את החבילות, אלא להשתמש בתשתית האחסון החינמית של npm כדי להפיץ את דפי הפישינג הללו בצורה שנראית לגיטימית למשתמשי קצה. האירוע מדגיש את השימוש לרעה במאגרי קוד פתוח לצורך פעולות הונאה והפצת תוכן זדוני.

מתקפת מניעת שירות (DDoS) גדולה השביתה אתרי ממשל בנורווגיה

הסוכנות לדיגיטציה של נורווגיה דיווחה על מתקפת מניעת שירות (DDoS) רחבת היקף שגרמה לשיבושים משמעותיים בשירותים ציבוריים מקוונים במדינה. בעקבות המתקפה, מספר אתרים ושירותים ממשלתיים ירדו מהאוויר ולא היו זמינים למשתמשים. הסוכנות פועלת בשיתוף פעולה הדוק עם שותפי ה-IT שלה כדי לייצב את התשתיות המותקפות ולבלום את עומסי התעבורה החריגים. על פי הודעת הרשויות בנורווגיה, תהליך החזרת השירותים לפעילות מלאה החל בהדרגה, אך המאמצים הטכניים להבטחת יציבות המערכות נמשכים כחלק מההתמודדות עם האירוע. בשלב זה לא פורסמו פרטים נוספים אודות זהות הגורמים העומדים מאחורי התקיפה או היקף הנזק המדויק למאגרי מידע.

קמפיין חדש משתמש בבאנרים של FTP להפצת סוסים טרויאניים מסוג E4del ו-PINHOLE

חוקרי אבטחת מידע חשפו קמפיין זדוני חדש המשתמש בבאנרים של שרתי FTP כנקודות קצה להפצת פקודות עבור נוזקות. במסגרת פעילות זו, התוקפים מפיצים שני סוסים טרויאניים מסוג גישה מרחוק שטרם תועדו, המכונים E4del ו-PINHOLE. שיטת הפעולה מנצלת שירותים לגיטימיים כדי להפנות לתשתית שליטה ובקרה מוסווית, ובכך מאפשרת לנוזקות להיטמע בתעבורת הרשת הרגילה ולהתחמק מגילוי. הטכניקה מציגה אבולוציה בשיטות התקשורת של תוקפים השואפים לשמור על יציבות התשתית שלהם תוך שימוש במקורות מידע תמימים לכאורה כדי לנהל את מערך התקיפה והשליטה על המחשבים הנגועים.

נוזקה חדשה המיועדת ליחידות שליטה ברכב נמצאה כחלק מרשת הבוטנט BadBox

חוקרי חברת קספרסקי זיהו נוזקה ראשונה מסוגה שפותחה באופן ייעודי עבור יחידות תצוגה ושליטה (Head Units) בכלי רכב. הנוזקה החדשה קושרה על ידי החוקרים לרשת הבוטנט רחבת ההיקף BadBox, אשר הדביקה עד כה מיליוני מכשירים מסוגים שונים ברחבי העולם. ממצאים אלו מצביעים על התרחבות פעילות הרשת אל עבר רכיבי חומרה נוספים המותקנים ברכבים, ומדגישים את הסיכונים הביטחוניים הגוברים המלווים את חיבור כלי הרכב המודרניים לרשת האינטרנט. הפעילות המזוהה מדגישה את הצורך בהגברת רמת האבטחה של מערכות המולטימדיה המותקנות בכלי רכב, המהוות פוטנציאל לניצול עבור גורמים עוינים המפעילים תשתית בוטנטים גלובלית.

מעצרם של 58 חשודים בפעילות פלילית מקוונת ברחבי העולם

רשויות אכיפת החוק מ-22 מדינות שונות הובילו מבצע בינלאומי נרחב כנגד רשתות פשיעת סייבר, שהוביל למעצרם של 58 חשודים וזיהוי של 263 מעורבים נוספים. על פי הדיווחים, הפעילות העבריינית נוהלה על ידי ארגוני פשיעה שמקורם באפריקה ופעלו במגוון זירות דיגיטליות. המבצע המשותף מדגיש את שיתוף הפעולה הבינלאומי הגובר בין גופי האכיפה במטרה לשבש תשתיות פשיעה מאורגנת ברשת ולהביא לדין את העומדים מאחורי הפעילויות הללו, שפגעו בקורבנות ברחבי העולם. מדובר בהישג משמעותי במאבק העולמי כנגד רשתות סייבר עברייניות הפועלות חוצות גבולות.