קמפיין סייבר בבתי מלון: רשתות Wi-Fi פרוצות מפיצות את נוזקת הריגול CornFlake

חוקרי מיקרוסופט חשפו קמפיין זדוני המכונה CaptiveCrunch, במסגרתו תוקפים משתלטים על רשתות Wi-Fi בבתי מלון כדי להפיץ עדכוני דפדפן פיקטיביים. עדכונים אלו משמשים להתקנת סוס טרויאני מסוג RAT בשם CornFlake, המאפשר ליריבים לתעד הקשות מקלדת, להאזין לאודיו מהמיקרופון ולצלם תמונות ממצלמת האינטרנט של הקורבנות. הקבוצה העומדת מאחורי הפעילות, המכונה Storm-2945, זוהתה על ידי מיקרוסופט כתת-קבוצה מבצעית של Midnight Blizzard. הממצאים מדגישים את הסיכון הטמון בחיבור לרשתות ציבוריות ולא מאובטחות, שעלולות להיות מנוצלות להפצת כלים המשמשים למטרות ריגול ואיסוף מידע רגיש ממשתמשים תמימים השוהים בבתי מלון ברחבי העולם.

אמג'ן (Amgen) מדווחת על פריצת ענן שחשפה מידע רפואי רגיש

חברת התרופות הבינלאומית אמג'ן דיווחה על אירוע אבטחת מידע משמעותי, במסגרתו גורמים עוינים הצליחו להשיג גישה למידע ארגוני ורפואי של מטופלים. הפריצה התרחשה במספר מערכות ענן המנוהלות על ידי ספקי שירות חיצוניים. על פי הודעת החברה, התוקפים הצליחו לשאוב נתונים השייכים לחברה וכן פרטים אישיים הנוגעים למטופלים. אמג'ן החלה בביצוע תחקיר מקיף לבירור היקף החשיפה ופועלת לזיהוי הנתונים שנגנבו. החברה הדגישה כי היא נוקטת בצעדים הנדרשים מול הגורמים הרלוונטיים כדי להכיל את האירוע ולצמצם את השפעתו על הפרטיות ועל אבטחת המידע שלה ושל לקוחותיה, תוך שיתוף פעולה עם גופי אכיפת החוק.

Arch Linux משביתה את האפשרות לאימוץ חבילות ב-AUR עקב ריבוי נוזקות

פרויקט Arch Linux החליט להשבית באופן זמני את היכולת לאמץ חבילות ב-Arch User Repository (AUR), וזאת בעקבות גל הולך וגובר של השתלטויות זדוניות על חבילות קיימות. מפתחי ההפצה נקטו בצעד זה כדי לבלום את שטף הנוזקות שהופצו באמצעות מנגנון האימוץ, המאפשר למשתמשים להשתלט על חבילות נטושות. מדובר באמצעי הגנה דחוף שמטרתו להגן על משתמשי הקצה ולהבטיח את תקינות המאגר, לאחר שזוהו ניסיונות ניצול של המערכת להפצת קוד עוין. נכון לעכשיו, המפתחים פועלים להטמעת פתרונות אבטחה נוספים שיאפשרו את חידוש השירות בצורה מאובטחת יותר בעתיד.

מתקפת שרשרת אספקה על חברת הפרסום Adform שימשה לגניבת מטבעות קריפטוגרפיים

חברת הפרסום המקוון Adform חוותה מתקפת שרשרת אספקה, במסגרתה הוחדר קוד זדוני לסקריפטים המשמשים את פלטפורמת הפרסום של החברה. התוקפים ניצלו את הפרצה כדי להזריק סקריפטים לגניבת מטבעות קריפטוגרפיים לאתרים המציגים פרסומות של החברה. המנגנון הזדוני פועל על ידי החלפת כתובות ארנקים המועתקות ללוח של המשתמשים בכתובות הנשלטות על ידי התוקפים, ובכך מאפשר גניבת כספים מבעלי ארנקים דיגיטליים. החשיפה מדגישה את הסיכונים המשמעותיים הטמונים בפרצות אבטחה בשירותי צד ג' ובשרשרת האספקה של ענף הפרסום הדיגיטלי, העלולות להשפיע על מגוון רחב של אתרים ומשתמשים שאינם מודעים לסכנה הטמונה בתוכן הפרסומי המוצג להם.

קמפיין CaptiveCrunch: קבוצת Midnight Blizzard תוקפת נוסעים עסקיים באמצעות רשתות Wi-Fi ציבוריות

חוקרי מיקרוסופט זיהו קמפיין תקיפה נרחב המכונה CaptiveCrunch, המיוחס לקבוצת האיום הרוסית Midnight Blizzard (דרך תת-הקבוצה Storm-2945). התוקפים מנצלים פגיעויות ברשתות Wi-Fi ציבוריות בעלות דפי נחיתה (Captive Portals), כגון אלו בבתי מלון ומרכזי כנסים, כדי לבצע מניפולציות על תעבורת הרשת של המשתמשים. המתקפה כוללת הפנייה לאתרי פישינג ואספקת נוזקה בשם CornFlake – סוס טרויאני מתוחכם לגישה מרחוק. התוקפים משתמשים בטכניקות ClickFix כדי להטעות משתמשים להתקין תוכנות זדוניות תחת מסווה של עדכוני מערכת, במטרה לגנוב פרטי התחברות ומידע רגיש ממטיילים וארגונים עסקיים ברחבי העולם.

קבוצת תקיפה סינית תוקפת גופי ממשל במרכז אסיה באמצעות נוזקות חדשות

קבוצת תקיפה הדוברת סינית מנהלת החל מינואר 2025 מסע תקיפות סייבר נגד ארגונים ממשלתיים, מוסדות מחקר וגופי בריאות במדינות מרכז אסיה, בהן אפגניסטן, קירגיזסטן, טג'יקיסטן, אוזבקיסטן, קזחסטן וסוריה. על פי דיווחים, התוקפים משתמשים בכלים זדוניים ייחודיים המכונים OctLurk ו-SilkLurk כדי לחדור לרשתות היעד. מדובר בפעילות ריגול מתמשכת המתמקדת במגזרים רגישים, המצביעה על יכולות טכניות מתקדמות של הקבוצה מאחורי הקלעים. ארגוני אבטחה בוחנים כעת את הממצאים וקוראים לגופים במדינות המושפעות להגביר את רמת המוכנות ולבצע סריקות לזיהוי עקבות של הנוזקות שזוהו במהלך התקיפות.

CISA פרסמה הנחיות מעודכנות עבור SBOM

סוכנות הסייבר והתשתיות האמריקאית, CISA, פרסמה עדכון להנחיות העבודה עבור רשימת רכיבי תוכנה (SBOM), הכולל שינויים בעשרות שדות במטרה להפוך את התיעוד למקיף ומפורט יותר. העדכון נועד לשפר את שקיפות שרשרת האספקה של התוכנה, עם זאת, מומחים בתחום מעלים ביקורת על כך שהמסגרת המעודכנת אינה מספקת מענה מספק לניהול סיכונים מעשי בארגונים. ההנחיות החדשות משקפות מאמץ מתמשך של הממשל האמריקאי להסדרת אבטחת התוכנה, אך מעוררות דיון מקצועי בשאלה האם השינויים הטכניים יתרמו באופן משמעותי ליכולת הארגונים להתמודד עם איומי סייבר מורכבים בטווח הארוך.

תוקפים משתמשים במודל הבינה המלאכותית DeepSeek לצורך מתקפות סייבר אוטונומיות

חוקרי אבטחה זיהו פעילות של גורם איום דובר סינית המנצל את מודל הבינה המלאכותית DeepSeek בשילוב עם הסוכן בקוד פתוח Hermes Agent כדי לבצע מתקפות סייבר אוטונומיות. על פי הדיווח, התוקפים מסוגלים לסרוק ולתקוף שרתים חשופים ופגיעים ברשת עם מעורבות אנושית מצומצמת בלבד, מה שמעיד על עליית מדרגה ביכולות האוטומציה של גורמי איום. השימוש בכלים אלו מאפשר למבצעים לייעל את תהליך זיהוי החולשות והניצול שלהן באופן עצמאי, ובכך מקצר משמעותית את זמן התגובה הנדרש להוצאה לפועל של פריצות למערכות ממוחשבות ברחבי העולם.

קבוצת התקיפה ShinyHunters גנבה מעל 50 מיליון רשומות תוך ניצול תצורות ענן שגויות והנדסה חברתית

קבוצת התקיפה ShinyHunters הוציאה לפועל במהלך אביב 2026 קמפיין תקיפה נרחב, שהוביל לדליפת מידע של מעל 50 מיליון רשומות של לקוחות וארגונים. על פי דיווחי מחקר, הפעילות לא התבססה על נוזקות מורכבות, אלא על ניצול מהיר של הגדרות שגויות בסביבות ענן ו-SaaS, לצד שימוש בטכניקות הנדסה חברתית וניצול נקודות תורפה בזהויות משתמשים. הקבוצה התמקדה בגישה למערכות קריטיות וניצול נקודות תורפה מסוג יום-אפס במערכות ניהול ארגוניות, מה שאפשר להם להשיג גישה רחבת היקף לנתונים רגישים תוך ניצול אמון אנושי ופרצות בתשתית הטכנולוגית של מותגים ומוסדות מרכזיים.

CISA מזהירה מפני מתקפות סייבר על תשתיות מים בארה"ב

הסוכנות האמריקאית לאבטחת סייבר ותשתיות (CISA) פרסמה אזהרה רשמית בעקבות עלייה משמעותית בפעילות עוינת המכוונת נגד מתקני מים וביוב ברחבי ארצות הברית. על פי הודעת הסוכנות, התוקפים מנצלים בקרים לוגיים מתוכנתים (PLCs) החשופים לאינטרנט כדי לשבש את פעילותן התקינה של מערכות חיוניות אלו. רשויות הביטחון בארה"ב קוראות למפעילי תשתיות במגזר המים לנקוט בצעדי הגנה מידיים, לצמצם את החשיפה של רכיבי בקרה לרשת הציבורית וליישם נהלי אבטחה מחמירים כדי למנוע חדירה למערכות השליטה התעשייתיות ולמנוע השבתה של שירותים חיוניים לציבור.

קמפיין פישינג ממוקד עושה שימוש ב-HollowFrame ובנוזקה Matryoshka לתקיפת משרדי עורכי דין

חוקרי אבטחה מחברת Blackpoint Cyber חשפו מסע תקיפה מתוחכם המופנה כלפי משרדי עורכי דין ועושה שימוש בתשתית טעינה חדשה בשם HollowFrame, המבוססת על שפת Go, ונוזקה ממשפחת Matryoshka הכתובה ב-Rust. התקיפה מתחילה בהודעת פישינג הכוללת קישור לקובץ ארכיון מוצפן המכיל קובץ קיצור דרך של Windows (LNK). הפעלת הקובץ מפעילה שרשרת הדבקה רב-שלבית המאפשרת את החדרת הדלת האחורית למערכות הקורבן. מדובר בממצאים משמעותיים המדגישים את השימוש בטכניקות עקיפה מתוחכמות מצד תוקפים כדי להסוות נוזקות ולחדור לרשתות ארגוניות רגישות תוך שימוש בכלים המבוססים על שפות תכנות מודרניות.

קבוצת התקיפה ShinyHunters טוענת לפריצה למערכות Salesforce של חברת האבטחה Brinks Home

חברת האבטחה הפיזית Brinks Home אישרה כי זיהתה גישה בלתי מורשית למערכות ה-IT שלה, לאחר שקבוצת התקיפה המוכרת ShinyHunters לקחה אחריות על האירוע. לפי נתונים מהאתר Ransomware.live, הקבוצה טוענת כי הצליחה לגנוב למעלה מ-4.9 מיליון רשומות מתוך פלטפורמת ה-Salesforce של החברה, הכוללות פרטים מזהים אישיים. התוקפים איימו להדליף את המידע אם החברה לא תיצור עמם קשר לצורך ניהול משא ומתן על כופר. מ-Brinks Home נמסר כי החברה פועלת לבירור היקף המידע שנחשף, אך הבהירה כי נכון לעכשיו אין עדות לפגיעה במוצרי האבטחה והשירותים המסופקים ללקוחותיה. אירוע זה מצטרף לשורת פריצות דומות המיוחסות ל-ShinyHunters כנגד מערכות Salesforce של חברות שונות.