CISA ו-FBI: עלייה במספר קורבנות קבוצת הכופר Medusa

סוכנות הסייבר והתשתיות האמריקנית CISA יחד עם ה-FBI עדכנו התרעה בנוגע לפעילות קבוצת הכופר Medusa. על פי העדכון, נכון לאפריל 2026, הקבוצה תקפה יותר מ-500 קורבנות, זאת בהשוואה ל-300 קורבנות שעליהם דווח במרץ 2025. הרשויות ציינו כי רבים מהקורבנות משתייכים למגזרי תשתיות קריטיות. העדכון הנוכחי מצביע על כך שלמעלה מ-200 ארגונים נוספו לרשימת הקורבנות של קבוצת התקיפה במהלך השנה האחרונה בלבד, מה שמעיד על היקף הפעילות המתרחב של הקבוצה ועל הסיכון המתמשך שהיא מציבה למגזרים חיוניים ברחבי העולם ובפרט למשק האמריקני.

תוקפים מנצלים פגיעויות ב-MLflow וב-FUXA לסריקה ופריצה

חוקרי אבטחה מדווחים על זיהוי פעילות זדונית וניסיונות ניצול פעילים נגד שתי פלטפורמות בולטות: MLflow, פלטפורמה מבוססת קוד פתוח לניהול מחזור חיי בינה מלאכותית, ותוכנת FUXA המיועדת למערכות בקרה תעשייתיות (SCADA/HMI). על פי הדיווחים של חברות watchTowr ו-VulnCheck, התוקפים עושים שימוש בפרצות קריטיות כדי לבצע סריקות ברשת ולאתר נקודות תורפה. אחת מהפגיעויות המנוצלות ב-MLflow מאפשרת תקיפת Server-Side Request Forgery (SSRF), מה שמעלה חשש ממשי לחשיפת פרטי זיהוי וסודות ארגוניים המאוחסנים בענן. מומחי אבטחה ממליצים לארגונים המשתמשים בכלים אלו לוודא כי התוכנות שלהם מעודכנות לגרסאות האחרונות כדי לצמצם את סיכוני החשיפה והחדירה למערכות תפעוליות ומידע רגיש.

קבוצת הכופר Clop פיתחה תוכנת Web Shell ייעודית לתקיפת שרתי PTC Windchill

חוקרי אבטחה זיהו כלי תקיפה מסוג Web Shell שנכתב בשפת Java ומיועד ספציפית לניצול שרתי PTC Windchill ו-FlexPLM. הכלי, המקושר להערכות של חוקרים לקבוצת הכופר Clop, כולל יכולות טכניות מתקדמות שנועדו להקל על גניבת נתונים מארגונים המשתמשים בתוכנות אלו. בין הפונקציות המובנות של הקוד הזדוני ניתן למצוא אפשרות לפיענוח אישורי התחברות שמורים, מיפוי מאגרי קבצים רגישים וביצוע פעולות שליפה וגניבה של מידע מתוך המערכות המותקפות. מדובר במהלך נוסף של הקבוצה המדגיש את המעבר לשימוש בכלים מותאמים אישית לניצול פרצות והשגת דריסת רגל בשרתים עסקיים קריטיים, תוך מיקוד במערכות לניהול מחזור חיי מוצר.

מיקרוסופט מזהירה מפני טכניקות הפעולה של גנב המידע MacSync Stealer על מערכות macOS

מומחי האבטחה של מיקרוסופט פרסמו ניתוח מקיף על תוכנת גניבת המידע MacSync Stealer, המכוונת למשתמשי macOS. התוקפים משתמשים בתשתיות תקשורת דינמיות ומשתנות במהירות כדי לחמוק מחסימות מבוססות דומיינים. עם זאת, החוקרים זיהו דפוסי התנהגות עקביים לאורך שרשרת התקיפה, הכוללים שימוש ב-ClickFix להרצת פקודות בטרמינל, שימוש בכלי המערכת osascript, ופרוטוקולי העלאת נתונים ייחודיים המבוססים על פקודות curl ו-HTTP PUT. גילוי זה מאפשר לארגונים לזהות את פעילות הנוזקה באמצעות ניטור התנהגותי של תהליכים, בקשות רשת ופרמטרים של העלאת קבצים, גם כאשר כתובות השרתים של התוקפים מתחלפות בתדירות גבוהה.

ברלין ניתקה שני משרדים ממשלתיים מהרשת בעקבות פרצת אבטחה

רשויות העיר ברלין בגרמניה ניתקו מאז יום שישי האחרון שני משרדי ממשלה מרשת המחשוב הממשלתית, זאת בעקבות גילוי פרצת אבטחה. המשרדים שנפגעו הם המשרד לפיתוח עירוני, בינוי ושיכון, והמשרד לניידות, תחבורה, הגנת האקלים והסביבה. על פי הדיווחים, הצעד ננקט כאמצעי זהירות כדי למנוע את התפשטות הפגיעה ברשת הממשלתית הרחבה יותר. בשלב זה לא נמסרו פרטים טכניים נוספים אודות אופי התקיפה או הגורמים האחראים לה, והרשויות ממשיכות בחקירת האירוע כדי להבטיח את אבטחת המערכות לפני חיבורן מחדש לרשת המרכזית.

תושב אשקלון נעצר בחשד להחדרת נוזקה לעשרות חברות במשק הישראלי

בלשי יחידת הסייבר בלהב 433 עצרו תושב אשקלון בחשד לביצוע עבירות סייבר ממושכות כנגד עשרות חברות בישראל. על פי החשד, החשוד החדיר נוזקה למערכות המחשוב של החברות ודרכה אסף מידע רגיש ופרטי. מעצרו של החשוד, ששמו נאסר לפרסום, התבצע לאחר חקירה סמויה שניהלו חוקרי היחידה, ובמסגרתה נערכו חיפושים בביתו ובחברות נוספות. החשוד נחקר באזהרה בגין חשד לעבירות על חוק המחשבים, האזנת סתר ופגיעה בפרטיות, כאשר החקירה מלווה על ידי מחלקת הסייבר בפרקליטות המדינה. בית משפט השלום בראשון לציון האריך את מעצרו של החשוד עד ליום ה-23 באוגוסט 2026.

מתקפת סייבר אילצה את אוניברסיטת טקסס בסן אנטוניו להשבית מערכות

אוניברסיטת טקסס בסן אנטוניו, המשרתת כ-40,000 סטודנטים בשישה קמפוסים שונים, דיווחה על זיהוי פעילות עוינת ברשת המחשוב של הקמפוס האקדמי במהלך סוף השבוע האחרון. בעקבות האירוע, צוותי טכנולוגיית המידע של האוניברסיטה נקטו פעולות מיידיות כדי לבלום את האיום והחליטו להשבית באופן יזום חלק מהמערכות המקוונות, ביניהן מערכות הטלפוניה, כדי להגביל את השפעת המתקפה. נכון לעכשיו, צוותי המחשוב של המוסד האקדמי פועלים לחקירת נסיבות התקרית ולשחזור השירותים המושבתים, תוך שהם משתפים פעולה עם הגורמים הרלוונטיים כדי להעריך את היקף הפגיעה במערכות האוניברסיטה.

דליפת מידע בחברת Bits of Gold: כ-200,000 רשומות לקוחות נחשפו בעקבות פריצה לספק חיצוני

חברת הפינטק הישראלית Bits of Gold חוותה אירוע אבטחת מידע משמעותי, במסגרתו נחשפו פרטיהם של כ-200,000 לקוחות. על פי הדיווחים, הפריצה לא התרחשה במערכות הליבה של החברה עצמה, אלא דרך ספק חיצוני המספק שירותי אנליטיקה וניתוח נתונים. האירוע מדגיש שוב את הסיכונים המשמעותיים הטמונים בשרשרת האספקה של ארגונים פיננסיים, כאשר גישה של ספקים צד ג' למידע רגיש עלולה להוביל לחשיפת בסיסי נתונים רחבי היקף. החברה פועלת כעת לטיפול באירוע ולמזעור הנזקים שנגרמו ללקוחותיה בעקבות דליפת המידע האישי והפיננסי.

גוגל חשפה את כלי ה-AVDH לזיהוי אוטומטי של פגיעויות בקוד

חטיבת מודיעין האיומים של גוגל חשפה את כלי ה-AVDH, פלטפורמה מבוססת בינה מלאכותית שנועדה לזיהוי וניתוח מהיר של פגיעויות בקוד מקור. המערכת עושה שימוש בארכיטקטורה של סוכני AI הפועלים בשלבים כדי לבצע סריקות מורכבות, וסייעה לחוקרי החברה לזהות מאות פגיעויות קריטיות במהלך חקירות אירועי סייבר. הטכנולוגיה, שהובילה כבר להקצאת 12 מזהי CVE שונים, מאפשרת לבצע ניתוח מעמיק של מיליוני שורות קוד בזמן קצר, תוך שילוב של מומחיות אנושית בתהליך העבודה. גוגל פרסמה את פרטי הארכיטקטורה של הכלי כדי לסייע למגני סייבר בארגונים לשפר את תהליכי סקירת הקוד שלהם אל מול איומים מודרניים.

קמפיין סייבר רחב היקף מנצל אלפי אתרי וורדפרס שנפרצו להפצת נוזקות

חוקרי חברת צ'ק פוינט חשפו קמפיין זדוני נרחב בשם StopAndProtect, המנצל אלפי אתרי וורדפרס שנפרצו כתשתית להפצת נוזקות, שליטה במחשבים נגועים ואחסון נתונים גנובים. התוקפים משתמשים בטכניקת הנדסה חברתית מסוג ClickFix כדי להריץ פקודות PowerShell, המובילות להורדת מגוון כלים זדוניים הכוללים כופרות, גנבי פרטי התחברות וסוסים טרויאניים. מחדלי אבטחה תפעוליים של התוקפים חשפו לעיני החוקרים יומני פעילות, צילומי מסך של קורבנות וקוד מקור של כלי ניהול. הקמפיין פועל לפחות מאז מאי 2026 ומשפיע על משתמשים באזורים נרחבים בעולם, תוך שהוא מנצל אתרים שאינם מעודכנים וסובלים מפרצות אבטחה ידועות כדי להנציח את פעילותו הזדונית.

חשיפה: תוקפי כופר מתחזים לספקי שירותי התאוששות לאחר תקיפה

חוקרי אבטחה זיהו קמפיין זדוני שבו שותפים של קבוצות כופר פונים לקורבנות תקיפה ומציעים להם סיוע בניהול האירוע והתאוששות ממנו. מאחורי ההצעה עומדת כוונה זדונית של התוקפים להטות את תשלומי הכופר לכיסם ולהשיג שליטה נוספת על התהליך. שיטה זו מאפשרת לגורמים העוינים לנצל את המצוקה המיידית של הארגונים שנפגעו ולהתחזות למומחים לגיטימיים בתחום ה-Incident Response. המקרה מדגיש את החשיבות של אימות זהותם של נותני שירותים חיצוניים בעת התמודדות עם מתקפות סייבר, ומוכיח כי תוקפי כופר משכללים את שיטות ההנדסה החברתית שלהם כדי להבטיח את קבלת התשלום ולהעמיק את הנזק הנגרם לארגונים.

חוקרים חשפו פרצת אבטחה ב-Microsoft Copilot המאפשרת הרצת פקודות זדוניות ללא אינטראקציה

חוקרי אבטחה ממעבדת Varonis חשפו פרצת אבטחה ב-Microsoft Copilot המכונה CoSnitch, המאפשרת לתוקפים להריץ פקודות זדוניות באופן אוטומטי בהתקן של משתמש ללא צורך באינטראקציה מצדו. החוקרים הצליחו לדלות מה-AI עצמו פרטים על פרמטרים פנימיים לא מתועדים, כגון autorun=1, ששימשו לעקיפת מנגנוני הגנה. באמצעות שליחת קישור זדוני המשלב פרמטרים אלו, תוקפים יכולים להורות ל-Copilot לשאוב מידע אישי מתיבות דואר אלקטרוני, מסמכים ושירותים מקושרים, או להרעיל את זיכרון המודל. מיקרוסופט צפויה לפרסם תיקון אבטחה ומספר CVE לטיפול בכשל זה לאחר שהתגלה על ידי החוקרים עוד בדצמבר 2025.