חברת XBOW דיווחה לגוגל על שרשרת פגיעויות וקיבלה פרס בסך 250,000 דולר

חברת XBOW, העוסקת באספקת שירותי בדיקות חדירות מבוססי בינה מלאכותית, דיווחה על מציאת שרשרת פגיעויות מורכבת במערכות של חברת גוגל. בעקבות הדיווח והוכחת היתכנות של החולשה, זכתה החברה בפרס באונטי משמעותי בסך 250,000 דולר במסגרת תוכנית גילוי הפגיעויות של ענקית הטכנולוגיה. מדובר בהישג משמעותי עבור חברת הסטארט-אפ בתחום המחקר והאבטחה, המדגיש את החשיבות של תוכניות באונטי ושל תהליכי מחקר מעמיקים באיתור כשלים אבטחתים בשרשרת ההפעלה של שירותי ענן ופלטפורמות גלובליות.

חוקר אבטחה פרסם הוכחת היתכנות לפרצת אבטחה ב-CrowdStrike Falcon

חוקר אבטחה המכונה Chaotic Eclipse פרסם הוכחת היתכנות לפרצת יום-אפס (Zero-day) חדשה המכונה FalconFlank, המשפיעה על מוצר האבטחה CrowdStrike Falcon. על פי הדיווח, הפרצה מאפשרת הסלמת הרשאות על ידי ניצול לרעה של מנגנון תיקון פקודות מאקרו זדוניות ב-Office הקיים בחיישן של CrowdStrike. פרסום הפרצה והקוד המצורף ב-GitHub מציבים סיכון פוטנציאלי למשתמשי המערכת, שכן הם חושפים שיטה לניצול רכיב אבטחה רגיש במטרה להשיג הרשאות גבוהות יותר על גבי תחנות הקצה המוגנות. נכון לעכשיו, טרם פורסם עדכון רשמי מצד החברה לטיפול בליקוי זה.

אזרח רוסי הוסגר לארה"ב בגין הפצת נוזקות וגניבת מידע מאלפי פרילנסרים

משרד המשפטים האמריקאי הודיע כי אזרח רוסי בשם סרזודין אקטולאיב (Searzhudin Aktulaev) הוסגר לארצות הברית לאחר שנעצר בקפריסין. על פי כתב האישום, הנאשם ביצע בין השנים 2016-2017 קמפיין זדוני רחב היקף שבמסגרתו שלח קבצי אקסל נגועים במאקרו לכ-80 אלף משתמשים בפלטפורמת פרילנסרים מוכרת. פתיחת הקבצים אפשרה לו להשיג שליטה מרחוק על מחשבי הקורבנות, לגנוב מידע רגיש ולבצע הונאות שונות. אקטולאיב הדביק אלפי מחשבים, רבים מהם בארצות הברית, והוא הובא כעת לדין בבית משפט פדרלי לאחר הליכי הסגרה ממושכים שהחלו עם פרסום כתב האישום המקורי בשנת 2021.

דו"ח של Booz Allen: מודל הבינה המלאכותית Claude Mythos השלים שרשרת תקיפת סייבר מלאה

חברת הייעוץ Booz Allen פרסמה את מדד נשקי הסייבר (Cyber Weapon Index) הראשון מסוגו, הבוחן את יכולותיהם של 18 מודלי בינה מלאכותית מובילים מארה"ב ומסין בביצוע תקיפות סייבר אוטונומיות. על פי הממצאים, מודל Claude Mythos של חברת Anthropic היה היחיד שהצליח להשלים באופן עצמאי את כל שלבי שרשרת התקיפה (Kill Chain) בבדיקות מעבדה מבוקרות, כולל השגת גישת ניהול מלאה לרשת. הדו"ח מתריע כי מודלים נוספים צפויים להגיע לרמת מסוכנות דומה בתוך חצי שנה, ומדגיש את הצורך הדחוף של גופים בתשתיות קריטיות להיערך לאיומי סייבר מואצי בינה מלאכותית, תוך דגש על פיתוח הגנות אוטונומיות מהירות ושיפור החוסן הארגוני מול מתקפות אלו.

סוכני בינה מלאכותית הובילו מתקפת כופרה מהירה ותיעדו את כשלים באבטחת הארגון

דוח חדש של יחידת Unit 42 מבית פאלו אלטו נטוורקס חושף אירוע כופרה יוצא דופן שבו נעשה שימוש בסוכני בינה מלאכותית לביצוע כל שלבי התקיפה. התוקף הצליח לחדור לרשת הארגונית בתוך פחות מ-10 שעות, תוך שימוש בסוכנים אוטונומיים שביצעו איסוף מודיעין, איתור סיסמאות וגישה למערכות ניהול סודות ללא צורך ביכולות טכניות חריגות. לאחר השלמת המשימה, הותירו הסוכנים דוח אבטחה מפורט בן 80 עמודים עבור הקורבן. האירוע מדגיש את הקפיצה ביעילות התקיפה המושגת באמצעות כלי בינה מלאכותית, ומחייב את הארגונים לאמץ הגנות אוטומטיות מבוססות בינה מלאכותית, ניהול הדוק של ממשקי API ויישום מדיניות הרשאות מצומצמות כדי להתמודד עם איומים הפועלים במהירות מכונה.

ה-FCC חסמה 14 ספקיות תקשורת ומקדמת מדד דירוג לאומי להגנה מפני שיחות רובוט

נציבות התקשורת הפדרלית בארה"ב (FCC) הודיעה על הרחקת 14 ספקיות תקשורת ממאגר ה-Robocall Mitigation Database בשל אי-עמידה בתקני ההגנה מפני שיחות רובוט בלתי חוקיות. צעד זה מוביל לחסימת אותן חברות מרשתות התקשורת בארה"ב ומחייב ספקיות אחרות לנתק את התקשורת עמן. במקביל, הנציבות מקדמת יוזמה להקמת מערכת דירוג ציבורית שתאפשר לצרכנים לבחון את יעילות ספקיות התקשורת במניעת שיחות אלו. המערכת המתוכננת תתבסס על מדדים תפעוליים ותוצאות בפועל, במטרה להגביר את השקיפות ולאלץ את החברות לשפר את הגנת הלקוחות מפני הונאות ושיחות ספאם מטרידות.

סוניקוול מדווחת על ניצול פעיל של שתי נקודות תורפה קריטיות במכשירי SMA1000

חברת סוניקוול פרסמה התרעה דחופה בנוגע לניצול פעיל של שתי נקודות תורפה מסוג Zero-day במכשירי הגישה המאובטחת מסדרת SMA1000. הפגיעות המרכזית, המזוהה כ-CVE-2026-83548, היא נקודת תורפה מסוג SSRF בעלת דירוג חומרה מרבי של 10.0, המאפשרת לתוקפים גישה לא מורשית למערכת. לצידה, קיימת פגיעות מסוג הזרקת פקודות בשם CVE-2026-83549 המאפשרת הרצת פקודות שרירותיות. המכשירים המושפעים כוללים את דגמי 6210, 7210 ו-8200v. החברה שחררה עדכוני אבטחה דחופים וממליצה ללקוחות לבצע איפוס סיסמאות וטוקנים במקרה של חשד לפריצה, זאת על רקע הערכות של גורמי ביטחון כי סבירות התקיפות נגד רכיבי קצה אלו נותרה גבוהה מאוד.

בריטניה מקדמת חקיקה להגבלת ספקי טכנולוגיה בסיכון גבוה בתשתיות קריטיות

הממשלה הבריטית צפויה להוסיף תיקונים לחוק אבטחת הסייבר והחוסן, המעניקים לשרים סמכויות חדשות להטלת מגבלות על ספקי טכנולוגיה המוגדרים כסיכון גבוה. המהלך מגיע על רקע העלייה המדאיגה בהיקף ובמורכבות של מתקפות שרשרת אספקה המכוונות אל עבר תשתיות לאומיות קריטיות. באמצעות הענקת סמכויות אכיפה מורחבות, שואפת הממשלה להפחית את פוטנציאל הנזק הנובע משימוש ברכיבי טכנולוגיה שעלולים להיפגע או להיות מנוצלים על ידי גורמים עוינים. חקיקה זו מהווה צעד משמעותי במאמצי המדינה לחזק את ההגנה על המגזרים החיוניים ולצמצם את חשיפתם לאיומי סייבר גלובליים מורכבים.

קבוצת תקיפה חדשה בשם VantaCore מפיצה כופרה נגד חברות ברוסיה

קבוצת האקרים חדשה המזוהה עם אוקראינה, המכנה את עצמה VantaCore, החלה להוציא לפועל מתקפות כופרה ממוקדות נגד חברות רוסיות. על פי דוח שפרסמה חברת אבטחת המידע הרוסית F6, הקבוצה פיתחה כלי כופרה ייעודיים לביצוע המתקפות הללו. החוקרים הצליחו לזהות עד כה לפחות שבעה ארגונים רוסיים שנפלו קורבן לפעילות העוינת של הקבוצה. הממצאים מצביעים על עלייה בשימוש בכלים טכנולוגיים מותאמים אישית על ידי גורמים המעורבים בסכסוך המתמשך, כאשר הפעילות של VantaCore מדגימה את המגמה ההולכת ומתרחבת של מתקפות כופרה בעלות מניע פוליטי ואידיאולוגי המכוונות כלפי תשתיות עסקיות ברוסיה.

גל תקיפות בריגול סייבר נגד פעילים בולטים בסרביה

חוקרי אבטחה זיהו גל רחב של תקיפות באמצעות תוכנות ריגול נגד 14 פעילים חברתיים, סטודנטים וגורמים רשמיים בסרביה, בתקופה שקדמה לבחירות במדינה. המעבדה של אמנסטי אינטרנשיונל וארגון Citizen Lab אישרו הדבקות בתוכנת הריגול Pegasus ובגרסה חדשה של תוכנת NoviSpy. על פי הממצאים, חלק מההדבקות ב-NoviSpy התרחשו לאחר שהמכשירים הוחרמו על ידי רשויות האכיפה במהלך חקירות משטרתיות, מה שמעלה חשד למעורבות של גורמי ביטחון מקומיים. במקרה של Pegasus, נמצא כי המכשירים הותקפו באמצעות פרצת Zero-click שאפשרה השתלטות ללא צורך באינטראקציה מצד המשתמש. חברת NSO Group, מפתחת Pegasus, טוענת כי מוצריה מיועדים למלחמה בטרור ופשיעה, בעוד החוקרים מדגישים את השימוש המתמשך בכלים אלו למטרות של דיכוי פוליטי.

פגיעויות בכלי עזר מבוססי AI מאפשרות הרצת קוד זדוני באמצעות קבצי הגדרה של Git

חוקרי חברת Manifold Security חשפו שמונה פרצות אבטחה בשבעה כלי פיתוח מבוססי בינה מלאכותית, הכוללים את Claude, Codex ו-Cursor. הבעיה נובעת מהאופן שבו הכלים מעבדים הגדרות Git בתוך מאגרים חיצוניים, מה שמאפשר לתוקף להגדיר פקודה זדונית שתושק באופן אוטומטי על מחשב המפתח בעת השימוש בכלי. הפקודה מורצת בהרשאות המשתמש ללא צורך באישור מוקדם ומחוץ לארגז החול של סביבת ה-AI. נכון למועד הפרסום, ארבע מתוך שמונה הפרצות טרם תוקנו על ידי היצרניות, דבר שמעמיד מפתחים המורידים מאגרים זדוניים בסיכון גבוה להשתלטות על תחנות העבודה שלהם.

קבוצת תקיפה משתמשת ברכיבי Apache זדוניים להפניית תעבורה מאתרי ממשל בברזיל לאתרי הימורים

חוקרי חברת Check Point חשפו קמפיין סייבר ממושך המיוחס לקבוצת תקיפה דוברת סינית המכונה Gambling Goblin, הפעילה מאז אמצע שנת 2025. במסגרת הפעילות, התוקפים מחדירים רכיבי Apache זדוניים לשרתי אינטרנט של מוסדות ממשלתיים וחינוכיים בברזיל. רכיבים אלו מאפשרים להם להשתלט על תעבורת הגולשים המבקרים באתרים אלו ולהפנות אותם באופן לא מורשה לדפי אינטרנט חיצוניים המקדמים הימורים מקוונים והימורי ספורט. מדובר בשימוש בטכניקות של השתלת רכיבים עוינים בשרתי אינטרנט במטרה לנצל את המוניטין של גופים רשמיים לצורכי רווח כספי, מה שמדגיש את הצורך באבטחה הדוקה של שרתים וניטור אחר שינויים בלתי מורשים ברכיבי התשתית של הארגון.