פגיעות קריטית ב-NGINX מאפשרת הרצת קוד מרחוק ומניעת שירות

חברת F5 פרסמה עדכון אבטחה עבור פגיעות מסוג חריגת חוצץ בזיכרון (Heap-based buffer overflow) בשרתי NGINX הפופולריים, המזוהה כ-CVE-2026-42533. הפגם נובע משימוש בהנחיית ה-map עם ביטויים רגולריים ומשתני לכידה, מה שעלול לאפשר לתוקף מרוחק ללא אימות לגרום לקריסת תהליך ה-worker של השרת, ובמקרים מסוימים אף להוביל להרצת קוד מרחוק. הפגיעות משפיעה על מגוון גרסאות של NGINX Open Source ו-NGINX Plus. מומלץ לארגונים לעדכן בהקדם את גרסאות התוכנה לגרסאות המתוקנות שפורסמו על ידי היצרנית, לבחון את תצורות ה-map בשרתים ולנטר בקשות HTTP חריגות או קריסות של תהליכי שרת כדי לזהות ניסיונות ניצול אפשריים.

פרצת אבטחה קריטית בתוסף miniOrange לוורדפרס מאפשרת עקיפת אימות

חוקרי אבטחה מדווחים על ניצול פעיל של פרצות אבטחה קריטיות מסוג עקיפת אימות בתוסף miniOrange עבור מערכת וורדפרס. הפגיעויות, המזוהות תחת המזהים CVE-2026-61979 ו-CVE-2026-15981, נוגעות לרכיבי ה-SAML של התוסף ומאפשרות לתוקפים להשיג גישה בלתי מורשית למערכות. על פי הדיווחים, הפרצות משפיעות על כ-40,000 אתרי וורדפרס ארגוניים המשתמשים בתוסף זה. לאור העובדה שמדובר בניצול פעיל של נקודות התורפה ברחבי הרשת, מומלץ למנהלי מערכות לוודא כי התוסף מעודכן לגרסה האחרונה המטפלת בכשלים אלו ולבחון הגדרות אבטחה נוספות כדי למנוע חדירה לאתרים וגישה למידע רגיש של משתמשים וארגונים.

משרד האוצר האמריקאי הטיל סנקציות על ארבעה איראנים המקושרים למתקפות סייבר על תשתיות קריטיות

משרד האוצר של ארצות הברית הטיל סנקציות על ארבעה אזרחים איראנים בגין מעורבותם בפריצה לתשתיות קריטיות בארצות הברית ובביצוע גניבות מידע. על פי ההודעה הרשמית, החשודים – קיוואן פיאז גרה בלאג, סאבר שהבאזי באלוז'ה, מוחמד רזא קדخودאי ומוג'טבא גאלה-קוהי – פעלו מאז סוף שנת 2023 נגד חברות במגזרי האנרגיה, הביטחון, הבריאות והפיננסים. גורמי הממשל האמריקאי מייחסים לחבורה קשרים למכון Mabna ולמשרד המודיעין והביטחון האיראני. סבב סנקציות זה מגיע כחלק ממהלך נרחב של הממשל נגד איראן, המכונה על ידם כלכלי של יום הדין, במטרה לפגוע ביכולות הכלכליות של המשטר ושל גורמי סייבר הפועלים מטעמו.

תושב ניו ג'רזי נעצר בחשד ששימש כ'פרד כספים' עבור רשת הונאות סייבר

תושב ג'רזי סיטי נעצר בארצות הברית לאחר שנחשד במעורבות ברשת הונאות סייבר בינלאומית שפגעה באוכלוסייה מבוגרת בניו יורק. על פי כתב האישום, החשוד שימש כ'פרד כספים' (Money Mule) וסייע להעביר כספים שנגנבו במרמה מהקורבנות, בסכום כולל של כ-7.5 מיליון דולר, אל גורמים בחוץ לארץ. המעצר מגיע לאחר חקירה של רשויות אכיפת החוק בארצות הברית בעקבות ניסיונותיו של החשוד להימלט מהמדינה. האירוע מדגיש את הקושי של רשויות החוק בהתמודדות עם רשתות הונאה מבוזרות המשתמשות באנשי קשר מקומיים כדי להלבין כספים ולהעבירם לידי תוקפים הפועלים ממדינות אחרות.

תוכנת הזדונית Weedhack מופצת דרך לקוחות Minecraft מזויפים

חוקרי אבטחה מחברת McAfee Labs חשפו קמפיין זדוני מתמשך שבו מופצת תוכנת הזדונית המכונה Weedhack למשתמשי מחשב באמצעות לקוחות משחק Minecraft מזויפים. התוקפים משתמשים בטכניקות של הרעלת קידום אתרים כדי להוביל גולשים לאתרי אינטרנט מתחזים, אשר מעוצבים בדמיון רב לאתרים לגיטימיים של פרויקטים מוכרים בתחום הגיימינג, תוך שימוש במיתוג, רשימות תכונות ודפי שאלות ותשובות כוזבים. החוקרים ציינו כי חסמו למעלה מ-6,300 ניסיונות גישה לאתרים זדוניים אלו, מה שמעיד על היקף הפעילות הנרחב של התוקפים המכוונת אל קהילת הגיימרים ברחבי העולם במטרה להדביק את מכשיריהם בתוכנה הזדונית.

חברת הסייבר ReliaQuest סיכלה ניסיון גניבת מידע לאחר מתקפת הנדסה חברתית

חברת אבטחת המידע ReliaQuest אישרה כי אחד מעובדיה נפל קורבן לניסיון הנדסה חברתית מצד תוקפים שהתחזו לחבר בצוות האבטחה של הארגון. על פי דיווחי החברה, הניסיון למשוך נתונים פנימיים נכשל ולא הוביל לדליפת מידע רגיש או לפגיעה במערכות הלקוחות. האירוע התרחש על רקע פעילות קבוצת האקרים המכונה ShinyHunters, אשר טענה בתחילה לגישה לנתוני החברה. ב-ReliaQuest הדגישו כי תהליכי התגובה לאירועים ותשתית אבטחת המידע הצליחו לזהות ולבלום את הניסיון בזמן אמת, תוך הבטחת המשכיות העבודה ומניעת דליפת המידע שהייתה היעד המרכזי של התוקפים במתקפה זו.

פרצת אבטחה חמורה במשחק Metal Gear Online 3 מאפשרת הרצת קוד מרחוק

חוקרי אבטחה חשפו פגיעות מסוג גלישת חוצץ בזיכרון (Heap-based buffer overflow) במשחק Metal Gear Online 3, המזוהה תחת מזהה CVE-2026-19874. הפרצה נובעת מכשל בתיקוף קלט בעת עיבוד נתוני לובי של שירות Steam, מה שמאפשר לשחקן עוין המארח לובי להריץ קוד זדוני על מחשבי משתמשים אחרים המצטרפים למשחק. התוקף מסוגל להשתלט על תהליך המשחק ללא אינטראקציה מצד הקורבן, תוך ניצול הרשאות הרצה של אזורי זיכרון מוגנים. חברת Konami שחררה עדכון גרסה 1.1.2.9 הכולל תיקון לבעיה ומחייבת את המשתמשים להתעדכן כדי להימנע מניצול הפרצה המאפשרת פגיעה בפרטיות ובאבטחת המשתמשים.

קבוצת תקיפה המזוהה עם החות'ים טוענת לגישה למערכות ניהול של שדה פאנלים סולאריים בישראל

קבוצת תקיפה המייחסת את עצמה לגורמים בתימן ובארגון החות'ים פרסמה תיעוד המעיד לכאורה על השגת גישה לממשק ניהול מרכזי של שדה פאנלים סולאריים בישראל. מהתמונות שפורסמו על ידי התוקפים עולה כי מדובר בממשק ניהול של ממירים מתוצרת חברת Sungrow, כאשר התוקפים נראים כבעלי הרשאות גישה גבוהות למערכת. אירוע זה מדגיש את החשיבות של אבטחת ממשקי ניהול המחוברים לרשת האינטרנט, ובכלל זה הקפדה על הגדרת סיסמאות מורכבות, הטמעת מנגנוני אימות דו-שלבי והפעלת ניטור שוטף על כלל המערכות המקושרות, החל ממערכות אנרגיה ועד למערכות שליטה ובקרה ביתיות ותעשייתיות.

סקירת איומים: פריצות נרחבות וניצול חולשות קריטיות במוצרי טכנולוגיה

דוח האיומים העדכני מצביע על גל של פריצות משמעותיות, בהן דליפת מידע של 1.2 מיליון אזרחים בלטביה מתוך מערכת התחבורה, וחשיפת פרטי כ-1.36 מיליון משתמשים בשירותי Sakura Internet. במקביל, רשויות בברלין דיווחו על ניתוק משרדי ממשלה מהרשת עקב פריצה. בתחום הפגיעויות, חברות מרכזיות פרסמו תיקונים דחופים, בהן GitLab לטיפול בחולשת הזרקת קוד (CVE-2026-19478) ו-Cisco לטיפול בתשע חולשות קריטיות במוצרי Crosswork ו-Secure Workload. אזהרות נוספות מופנות כלפי קמפיינים המשתמשים ב-AI לשיבוש בקרים תעשייתיים של Siemens, ופעילות האקרים המנצלים חולשות בתוכנות ניהול מחזור חיים של מוצרים לטובת סחיטה וגניבת מידע.

מיקרוסופט מוסיפה אפשרות לחסימת בוטים חיצוניים בפגישות Microsoft Teams

חברת מיקרוסופט החלה בהפצת מדיניות הגנה חדשה עבור פגישות ביישום Microsoft Teams, המעניקה למנהלי מערכות את היכולת לחסום באופן אוטומטי בוטים חיצוניים מלהצטרף לשיחות. עדכון זה נועד לצמצם חשיפה לאיומי אבטחה ולמנוע מבוטים לא מורשים גישה למידע רגיש המועבר במהלך פגישות מקוונות. הפיצ'ר החדש מהווה חלק ממאמצי החברה להדק את הגדרות הפרטיות והאבטחה בארגונים המשתמשים בפלטפורמה, ומאפשר לצוותי ה-IT שליטה רבה יותר על זהות המשתתפים בכל פגישה מתוזמנת. מנהלים יוכלו להגדיר מדיניות זו דרך מרכז הניהול של Teams כחלק מההגנות המובנות של השירות, ובכך להפחית את הסיכונים הכרוכים בנוכחות גורמים חיצוניים לא רצויים בסביבת העבודה הדיגיטלית.

דליפת מידע בפלטפורמת סטארט-אפים ממשלתית בדרום קוריאה עקב ניהול לקוי של מפתחות הצפנה

פלטפורמת סטארט-אפים הנתמכת על ידי ממשלת דרום קוריאה חוותה דליפת מידע משמעותית, שחשפה נתונים אישיים של משתמשים. החקירה העלתה כי הפרצה התאפשרה בשל כשל קריטי בניהול אבטחת המידע, במסגרתו מפתח הצפנה רגיש נכלל בטעות בתוך ממשק תכנות יישומים (API). חברת Penta Security הדגישה בעקבות האירוע כי חשיפת מפתחות הצפנה לצד המידע המוצפן הופכת את ההצפנה לחסרת תועלת, וקראה לארגונים להקפיד על הפרדה מוחלטת וניהול מאובטח של מפתחות גישה כדי למנוע חשיפת מידע רגיש במקרה של גישה לא מורשית למערכות.

דליפת ענק בענן: מעל 9,000 מפתחות גישה של AWS נחשפו במאגרים ציבוריים

חשיפה משמעותית של אבטחת ענן העלתה כי מעל 9,300 מפתחות גישה פעילים ובעלי הרשאות גבוהות של שירותי AWS דלפו למאגרי קוד ציבוריים. על פי הדיווח, בין המפתחות שנחשפו נמצאו 526 מפתחות בעלי הרשאות ניהול מלאות (Root), מה שמעלה חשש כבד ליכולתם של גורמים עוינים להשתלט על תשתיות ענן של ארגונים שנפגעו. האירוע מדגיש את הסיכון הנמשך בחשיפת מפתחות רגישים בטעות בתוך מאגרים המנוהלים על ידי מפתחים, ומחייב את הארגונים הרלוונטיים לבצע בדיקה מיידית של הרשאות הגישה, לבטל מפתחות חשופים ולהחליף את אמצעי האימות באופן מיידי כדי למנוע גישה לא מורשית למשאבים רגישים בענן.