מתקפת שרשרת אספקה רחבת היקף ב-npm: נוזקת ChainDrop הדביקה למעלה מ-1,300 חבילות

חוקרי אבטחה חשפו מתקפת שרשרת אספקה נרחבת המתבצעת באמצעות נוזקה בעלת יכולת הפצה עצמית המכונה ChainDrop. המתקפה הובילה להדבקתם של למעלה מ-1,300 חבילות תוכנה פופולריות במאגר ה-npm, אשר רשמו יחד כ-2 מיליארד הורדות חודשיות. מדובר באירוע אבטחה משמעותי המדגיש את הסיכונים הכרוכים בשימוש בחבילות קוד פתוח ממקורות צד שלישי ואת הפוטנציאל לנזק רחב היקף בקרב מפתחים וארגונים המסתמכים על תשתית ה-Node Package Manager. הממצאים מצביעים על חדירה משמעותית למערכת האקולוגית של הפיתוח, המחייבת בחינה מחודשת של אבטחת הרכיבים בשרשרת האספקה הטכנולוגית.

מיקרוסופט: זינוק במספר הפגיעויות ובשימוש ב-AI למציאת חולשות

מיקרוסופט דיווחה על תשלום שיא של למעלה מ-20 מיליון דולר ל-562 חוקרי אבטחה במסגרת תוכנית ה-Bug Bounty שלה במהלך השנה האחרונה. החברה מציינת כי השימוש הגובר בכלי בינה מלאכותית על ידי חוקרים חיצוניים, לצד שימוש פנימי של מיקרוסופט בטכנולוגיות דומות, הוביל לעלייה חדה בכמות הדיווחים על פגיעויות ולגידול משמעותי בעדכוני האבטחה החודשיים. במקביל, החברה מתמודדת עם פרסום פומבי של חולשות מסוג Zero-day על ידי חוקר עצמאי בשם NightmareEclipse, הטוען ליחס פוגעני מצד החברה, מה שהוביל לפרסום אקספלויטים מחוץ למסגרת הדיווח האחראי ולהגברת המתח סביב חשיפת ליקויים בתוכנות החברה.

מחקר: סייעני בינה מלאכותית בדואר אלקטרוני עלולים לשמש לביצוע הונאות פיננסיות והשתלטות על חשבונות

חוקרי אבטחה פרסמו ממצאים המצביעים על סיכונים פוטנציאליים הנובעים מניצול לרעה של כלי בינה מלאכותית המוטמעים בשירותי דואר אלקטרוני ארגוניים. על פי המחקר, תוקפים יכולים לרתום סייענים אלו כדי לעקוף מנגנוני זיהוי, להתחזות לעובדים בארגון ולבצע מניפולציות המכוונות להשתלטות על חשבונות של בכירים. פעולות אלו עשויות להקל על תוקפים בביצוע הונאות פיננסיות מתוחכמות, תוך שהם נשענים על היכולת של כלי ה-AI ליצור תקשורת שנראית אמינה ומקצועית. הממצאים מדגישים את הצורך בבחינה מחודשת של אבטחת הסייענים החכמים כחלק בלתי נפרד משרותי המייל המודרניים, במטרה למנוע שימוש זדוני בכלים אלו נגד עובדים וארגונים.

תולעת npm מדביקה מאות חבילות תוכנה וגוזלת פרטי הזדהות

חוקרי אבטחה חשפו תולעת זדונית שהופצה דרך חבילת ה-npm הפופולרית Keyv בגרסה 6.0.0, והתפשטה במהירות למאות חבילות תוכנה נוספות תחת שמות וארגונים שונים. התולעת מזריקה קוד זדוני המיועד לביצוע גניבת פרטי הזדהות של משתמשים על ידי ניצול כלי פיתוח נפוצים כמו Claude Code וסביבת העבודה VS Code. על פי הערכות של חברות אבטחה שונות, היקף הזיהום עשוי להגיע למאות גרסאות פגומות בתוך מאגר ה-npm המרכזי. מומחים ממליצים למפתחים לבדוק את התלויות בפרויקטים שלהם באופן מיידי כדי לוודא שאינם משתמשים בגרסאות הנגועות שזוהו כחלק מקמפיין הפצה רחב היקף זה.

קמפיין סייבר מנצל עדכוני תוכנה פיקטיביים להפצת תוכנת השליטה מרחוק ScreenConnect

חוקרי אבטחה מחברת Securonix חשפו קמפיין תקיפה פעיל המכונה SMOKE#SCREEN, המשתמש בהנדסה חברתית כדי להונות משתמשים. התוקפים מפיצים עדכוני תוכנה מזויפים המתחזים למוצרים מוכרים כמו Adobe ו-Zoom, לצד פיתיונות בנושאי מסמכים עסקיים ותחזוקת מערכות. מטרת הקמפיין היא להחדיר למחשבי הקורבנות כלי ניהול וניטור מרחוק מסוג ScreenConnect של חברת ConnectWise, המאפשר לתוקפים לשמר גישה קבועה למערכות הפרוצות. החוקרים מזהירים כי מדובר במתקפה רב-שלבית המנצלת כלים לגיטימיים למטרות זדוניות, ומדגישים את החשיבות בהורדת תוכנות ממקורות רשמיים בלבד כדי למנוע חדירה של גורמים עוינים לרשתות ארגוניות או פרטיות.

מחקר חדש: מערכת בינה מלאכותית איתרה מעל 14,000 פגיעויות בתוכנות קוד פתוח

חוקרי יחידת Unit 42 של חברת פאלו אלטו נטוורקס פרסמו ממצאים אודות מערכת בינה מלאכותית בשם NOVA, אשר פותחה במטרה להאיץ את גילוין של נקודות תורפה בתוכנה. במסגרת המחקר, הצליחה המערכת לזהות באופן אוטונומי למעלה מ-14,000 פגיעויות מסוג Zero-Day בשרשרת האספקה של תוכנות קוד פתוח. הפיתוח מדגים כיצד שימוש בטכנולוגיות בינה מלאכותית מתקדמות מאפשר לאתר כמות משמעותית של חולשות אבטחה בפרק זמן קצר, דבר המציב אתגרים חדשים להגנה על תוכנות ומערכות מורכבות המסתמכות על רכיבי קוד פתוח רבים שנמצאים בשימוש נרחב בתעשיית התוכנה העולמית.

פרצת אבטחה בכלי הבינה המלאכותית tl;dv חושפת תוכן משיחות וידאו רגישות

חוקרי אבטחה זיהו הגדרה שגויה בשירות Google Firebase של כלי הבינה המלאכותית tl;dv, המשמש לסיכום שיחות וידאו. הפרצה מאפשרת למשתמשים זדוניים לשאול שאילתות על נתוני פגישות של משתמשים אחרים, ואף עלולה לאפשר להם להצטרף לשיחות פעילות ללא הרשאה. הליקוי חושף מידע פוטנציאלי משיחות של גופים ממשלתיים ותאגידים עסקיים המשתמשים בכלי זה לצורכי תיעוד ותמלול. מדובר בחשיפה משמעותית המדגישה את הסיכונים הכרוכים בשימוש בכלי עזר מבוססי בינה מלאכותית המחוברים לפלטפורמות תקשורת ארגוניות רגישות ומסתמכים על תשתית ענן שעלולה להיות חשופה בשל הגדרות הרשאות לקויות.

מחקר חדש: כמעט מחצית מדגימות הנוזקה מתקשרות ישירות לכתובות IP

חוקרי יחידת Unit 42 של חברת פאלו אלטו נטוורקס פרסמו מחקר המצביע על מגמה מדאיגה בקרב נוזקות מודרניות, לפיה כמעט מחצית מהדגימות שנבדקו עוקפות את השימוש בשרתי DNS ומתקשרות באופן ישיר מול כתובות IP של שרתי השליטה והבקרה. טכניקה זו מקשה על מנגנוני אבטחה המסתמכים על סינון תעבורה מבוסס שמות דומיין. על פי ניתוח הממצאים, תקיפות אלו מעידות על צורך גובר באכיפת מדיניות Zero Trust הדוקה על כתובות IP, במטרה לצמצם את מרחב התקיפה ולמנוע תקשורת זדונית מול יעדים חיצוניים שאינם מוכרים או מורשים ברשת הארגונית.

בוטנט סורק רשתות בחיפוש אחר פגיעויות בכלים אבחוניים בנתבים

חוקרי SANS Internet Storm Center זיהו פעילות רשת חדשה המכוונת לניצול פגיעויות ידועות ובלתי ידועות בכלי אבחון (Diagnostic Tools) בנתבים וציוד תקשורת. התוקפים סורקים כתובות URL המקושרות לביצוע פעולות אבחון כגון ping ו-traceroute, במטרה לנצל ליקויי אבטחה מסוג הזרקת פקודות (Command Injection). הפעילות מזהה ניסיונות התחברות לקבצי CGI כגון apply.cgi ו-adv_ping.cgi, המקושרים לפגיעויות קודמות במכשירי יצרנים כגון Four-Faith, Seowon Intech, Gocloud ו-Edimax. החוקרים מזהירים כי שילוב לא מאובטח של נתוני משתמש עם פקודות מערכת נותר וקטור תקיפה נפוץ, וממליצים למפתחים להשתמש בפונקציות הפרדת פקודות וארגומנטים דוגמת subprocess.run במקום הפעלת מעטפת פקודות ישירה.

קבוצת הכופר SafePay טוענת כי תקפה את חברת חנן הובלות

קבוצת תקיפות הסייבר SafePay פרסמה את חברת חנן הובלות, המתמחה בשירותי הובלות ומנופים, כקרבן חדש ברשת האפלה. הקבוצה הציבה לחברה דדליין של יומיים לתשלום דמי הכופר הנדרשים, כאשר נכון לעת זו לא ידוע מהו היקף המידע שנגנב או מהו הסטטוס התפעולי של החברה בעקבות האירוע. הדיווח משקף את התנהלותן של קבוצות תקיפה שמבצעות פעולות סחיטה באופן אופורטוניסטי נגד מגוון רחב של ארגונים במגזרים השונים, תוך ניסיון להפעיל לחץ כספי על הקורבנות באמצעות פרסום פומבי של דבר הפריצה בטרם פקיעת הזמן שנקבע לתשלום.

חוקרי אבטחה חשפו 15 פגיעויות במערכת ה-Omada ZTP של TP-Link המאפשרות השתלטות מלאה על הרשת

חוקרים מחברת Forescout חשפו סדרה של 15 פגיעויות אבטחה במערכת הניהול והפרוסה האוטומטית Omada ZTP של חברת TP-Link. שרשור הפגיעויות שנמצאו עלול לאפשר לתוקפים חיצוניים להשיג שליטה מלאה על הרשת הארגונית, כולל ביצוע פעולות זדוניות וגישה למידע רגיש. הליקויים מציבים סיכון משמעותי עבור מנהלי רשתות המשתמשים במוצרי המערכת, שכן הם מאפשרים עקיפת מנגנוני אבטחה קריטיים בממשק הניהול. נכון לעת זו, מומלץ למשתמשים לעקוב אחר עדכוני אבטחה רשמיים מצד היצרנית ולפעול להקשחת הגדרות הרשת בהתאם להנחיות המקובלות כדי לצמצם את מרחב התקיפה הפוטנציאלי במערכות ה-Omada.

בנק CAF החזיר את שירותי הבנקאות המקוונים לאחר מתקפת הונאה

בנק CAF הבריטי השיב את שירותי הבנקאות המקוונים לפעילות לאחר השבתה ממושכת של למעלה מעשרה ימים בעקבות ניסיונות הונאה. החקירה העלתה כי גורמים עוינים ביצעו פעילות זדונית שמטרתה הייתה גישה לחשבונות משתמשים, תוך ניצול פגיעות לא ידועה קודם לכן ברכיב תוכנה של צד שלישי המקושר לפורטל הבנקאות. הבנק ציין כי מערכות הליבה הבנקאיות לא נפגעו וכי כספי הלקוחות נותרו מאובטחים. למרות החזרה לשירות, הבנק הזהיר כי ייתכנו שיבושים זמניים וכי ייתכן שייאלץ להגביל את התעבורה לאתר בשעות מסוימות כדי להמשיך בטיפול בנושא, זאת בעוד חקירת האירוע והפקת הלקחים בשיתוף גורמים חיצוניים נמשכות.