דוח Cisco Talos: עלייה בשימוש בפישינג מבוסס QR וכלים לניהול מרחוק לתקיפות כופרה

דוח של Cisco Talos לרבעון השני של 2026 חושף מגמות מדאיגות בסביבת איומי הסייבר, בראשן עלייה חדה בשימוש בפישינג כדרך גישה ראשונית ובניסיונות לעקוף אימות רב-שלבי. חוקרי החברה זיהו קמפיין ממוקד בארגונים באוסטרליה המשתמש במסמכי PDF עם קודי QR, לצד עלייה בשימוש בפלטפורמות פישינג כשירות (PhaaS) כגון ARToken. בנוסף, קבוצות כופרה כמו Sinobi ו-Warlock מנצלות כלים לניהול מרחוק (RMM) לגיטימיים, דוגמת MeshAgent ו-Zoho Assist, כדי להשיג דריסת רגל עקבית ולבצע תקיפות כופרה בתוך ארגונים. הממצאים מדגישים את הצורך במעבר לניטור התנהגותי של כלי ניהול והגברת ההגנה על חשבונות ענן בארגונים.

חברת Arista תיקנה פגיעות קריטית ב-VeloCloud Orchestrator המנוצלת באופן פעיל

חברת Arista פרסמה עדכון אבטחה עבור פגיעות קריטית מסוג הזרקת פקודות במערכת VeloCloud Orchestrator המותקנת באופן מקומי, המזוהה כ-CVE-2026-16812. הפגיעות קיבלה ציון CVSS מקסימלי של 10.0 ומאפשרת לתוקף מרוחק ללא אימות להריץ פקודות במערכת ולהשיג גישה לממשקים פנימיים מורשים. החברה אישרה כי הפגיעות מנוצלת באופן פעיל בשטח, מה שהוביל את סוכנות הסייבר האמריקאית CISA להוסיף את הפגם לקטלוג ה-KEV שלה. הפגיעות משפיעה על גרסאות מסוימות של המוצר, ו-Arista קוראת ללקוחותיה לעדכן באופן מיידי לגרסאות המתוקנות שפורסמו. עד לביצוע העדכון, מומלץ להגביל את הגישה לממשק הניהול של המערכת לרשתות מהימנות בלבד ולחסום כתובות IP חשודות.

דליפת נתונים בחברת החיוב הרפואי MCBS: למעלה מ-1.2 מיליון בני אדם הושפעו

חברת החיובים הרפואיים Medical Computer Business Services, המוכרת כ-MCBS, דיווחה על אירוע אבטחת מידע משמעותי שהתרחש ברשת החברה במהלך שנת 2025. על פי הודעת החברה, פריצת הרשת הובילה לחשיפת מידע רגיש השייך ליותר מ-1.26 מיליון בני אדם. גילוי זה מגיע בעקבות חקירה פנימית שבחנה את היקף הגישה הבלתי מורשית למערכות הארגון. החברה החלה בהליכי יידוע של הגורמים שנפגעו כתוצאה מהחשיפה, וזאת במטרה לאפשר להם לנקוט בצעדי הגנה נדרשים. האירוע ממחיש את הסיכונים המשמעותיים העומדים בפני חברות המנהלות מאגרי מידע רפואיים ופיננסיים רחבי היקף מול איומי סייבר מתמשכים.

אלפי שיחות פרטיות מהצ'אטבוט Claude נחשפו במנועי חיפוש

אלפי שיחות פרטיות שבוצעו בצ'אטבוט Claude של חברת Anthropic נמצאו זמינות בתוצאות החיפוש של גוגל, מה שחשף מידע רגיש הכולל דוחות רפואיים, סודות מסחריים ופרטים אישיים. הדליפה נבעה מאופן האינדוקס של קישורי שיתוף השיחות, שיוצרו על ידי המשתמשים ונסרקו על ידי מנועי חיפוש. בעקבות הפרסומים, עדכנה החברה את הגדרות פיצ'ר השיתוף כדי למנוע את הופעת התוכן בתוצאות החיפוש. מומלץ למשתמשי השירות לבחון את רשימת השיחות המשותפות תחת הגדרות הפרטיות בחשבונם ולבטל כל שיתוף שאינו מיועד לצפייה פומבית, במטרה להגן על פרטיות המידע שהוזן לצ'אטבוט.

פגיעות קריטית ב-TeamCity מאפשרת הרצת פקודות מרחוק ללא הזדהות

חברת JetBrains פרסמה עדכון אבטחה עבור גרסאות ה-On-Premises של מערכת ה-TeamCity, בעקבות חשיפת פגיעות קריטית המסומנת כ-CVE-2026-63077. הפגיעות, שקיבלה ציון חומרה מרבי של 9.8 במדד CVSS, מאפשרת לתוקפים להריץ פקודות שרירותיות במערכת ההפעלה ללא צורך בהזדהות מקדימה. כלל הגרסאות המקומיות של המוצר חשופות לסיכון זה, כאשר פתרונות זמינים בגרסאות 2025.11.7 ו-2026.1.3. על פי החברה, סביבות ה-Cloud של TeamCity כבר עודכנו ואינן חשופות לפרצה. מנהלי מערכות נדרשים לבצע את העדכון באופן מיידי כדי למנוע ניסיונות ניצול של הפגיעות במערכותיהם.

חוקר פיתח אקספלויט להרשאות root בקרנל לינוקס בעזרת בינה מלאכותית

חוקר האבטחה לי ג'יה ג'יה מחברת STAR Labs חשף פרצת אבטחה מסוג use-after-free בליבת מערכת ההפעלה לינוקס, המאפשרת למשתמש מקומי להשיג הרשאות root. הפגיעות, המזוהה כ-CVE-2026-53264 ומדורגת בציון חומרה של 7.8, נמצאת בתת-מערכת בקרת התעבורה ברשת של הקרנל. החוקר ציין כי השתמש בכלי בינה מלאכותית כדי לסייע באיתור הבאג ולהאיץ את פיתוח האקספלויט, אשר נבדק בהצלחה על הפצת CentOS Stream 9. מדובר בפרצה מקומית הדורשת גישה ראשונית למערכת, אך היא מדגישה את הפוטנציאל של טכנולוגיות בינה מלאכותית בייעול תהליכי מחקר ופיתוח של קוד זדוני או כלי ניצול פרצות.

גל תקיפות חדש מפיץ את תוכנת הריגול VIPKeylogger באמצעות סקריפטים של AutoIT

חוקרי אבטחה זיהו גל של הודעות דואר אלקטרוני זדוניות המשתמשות בארכיון RAR כדי להפיץ תוכנת ריגול מסוג VIPKeylogger. התוקפים עושים שימוש בסקריפטים של AutoIT ובפקודות PowerShell מורכבות כדי להריץ תהליך לגיטימי של Windows בשם charmap.exe, ולאחר מכן להזריק אליו קוד זדוני באמצעות קריאות API ישירות. הליך ההדבקה כולל פענוח של קבצים מקודדים, יצירת התמדה במערכת באמצעות מפתח Run ברישום המערכת, ותקשורת עם שרת חיצוני לצורך העברת מידע. קמפיין זה מדגיש את השימוש המתמשך בכלים לגיטימיים כמו AutoIT לביצוע פעולות זדוניות ומורכבות במערכות קצה.

ניצול פעיל של פגיעות קריטית בספריית Fastjson המאפשרת הרצת קוד מרחוק

חוקרי אבטחה מדווחים על גילוי קמפיין תקיפה פעיל המנצל פגיעות קריטית מסוג הרצת קוד מרחוק (RCE) בספריית Fastjson. הפגיעות מאפשרת לתוקפים לבצע פעולות זדוניות ללא צורך באימות, וזאת גם כאשר הספרייה מוגדרת בתצורת ברירת המחדל שלה. נכון לעת עתה, לא פורסם עדכון אבטחה רשמי לתיקון הפגם, מה שמותיר מערכות המסתמכות על רכיב זה חשופות לפעילות עוינת. מומחי אבטחה ממליצים לארגונים לבחון את השימוש בספרייה בסביבתם ולנקוט באמצעי זהירות מתאימים כדי למנוע ניסיונות ניצול אפשריים, שכן הפגיעות מאפשרת השתלטות מלאה על השרתים המושפעים בהיעדר הגנות מתאימות.

פגיעות קריטית ב-FastJson מאפשרת הרצת קוד מרחוק בסביבות Java

חוקרי אבטחה פרסמו התרעה על פגיעות קריטית מסוג הרצת קוד מרחוק, המזוהה תחת המזהה CVE-2026-16723, בספריית FastJson. הפגיעות משפיעה על גרסאות 1.2.68 עד 1.2.83 של הספרייה, ועלולה לאפשר לתוקפים להריץ קוד שרירותי על גבי סביבות עבודה המבוססות על שפת Java בארגונים ברחבי העולם. מדובר בחשיפת אבטחה משמעותית הדורשת תשומת לב מצד צוותי אבטחת מידע ופיתוח, שכן מדובר ברכיב נפוץ המשולב במערכות ארגוניות רבות. מומלץ לארגונים המשתמשים בגרסאות אלו לבחון את השפעת הפגיעות על המערכות שברשותם ולפעול בהתאם להנחיות העדכון הרלוונטיות למניעת ניצול הפירצה.

בוטנט חדש בשם Dysphoria הדביק למעלה מ-200 אלף מכשירי IoT ברחבי העולם

חוקרי חברת Akamai SIRT חשפו את קיומו של בוטנט מתוחכם המכונה Dysphoria, אשר הצליח להשתלט על יותר מ-200 אלף מכשירי אינטרנט של הדברים (IoT) ברחבי העולם. על פי הדיווח, הבוטנט מנוצל על ידי גורמים עוינים לצורך הוצאה לפועל של התקפות מניעת שירות מבוזרות (DDoS) במודל של שירות בתשלום. פעילות זו מדגישה את הסיכונים המשמעותיים הנשקפים ממכשירים המחוברים לרשת וסובלים מפרצות אבטחה, ומחייבת את המשתמשים והארגונים לנקוט באמצעי הגנה קפדניים כדי למנוע את צירוף המכשירים שלהם לרשתות זדוניות מסוג זה המשמשות לתקיפות סייבר גלובליות.

ניצול פעיל של פרצת הזרקת פקודות קריטית ב-Arista VeloCloud Orchestrator

חוקרי אבטחה מדווחים על ניצול פעיל של פגיעות אבטחה חמורה בגרסאות מקומיות של מערכת Arista VeloCloud Orchestrator. הפגיעות, המזוהה תחת המזהה CVE-2026-16812 וזכתה לציון חומרה מרבי של 10.0, מאפשרת לתוקפים לבצע הזרקת פקודות במערכת ההפעלה, מה שעלול להוביל להרצת קוד שרירותי מצד גורמים עוינים. מדובר בפרצה קריטית המשפיעה על התקנות מקומיות של המערכת, כאשר הגורמים המנצלים אותה פועלים באופן פעיל כנגד יעדים פגיעים. על ארגונים המשתמשים בפתרון זה לפעול בהקדם כדי לבחון עדכוני אבטחה או הנחיות רשמיות מצד החברה לצורך בלימת האיום והגנה על רשתות הארגון מפני השתלטות זדונית.

סוכן בינה מלאכותית שימש למתקפת ריגול נגד משרד האוצר בתאילנד

חוקרי אבטחה זיהו מתקפת ריגול כנגד משרד האוצר של תאילנד, שבוצעה באמצעות כלי אוטונומי מבוסס קוד פתוח בשם Hermes. התוקפים הפעילו את הכלי במצב המכונה YOLO, המאפשר למערכת הבינה המלאכותית לפעול ללא מגבלות מוגדרות מראש לצורך ביצוע פעולות זדוניות. מדובר במקרה בולט של שימוש בסוכנים אוטונומיים למטרות תקיפה מדינתיות, המדגים את הסיכונים הגוברים משימוש בכלי בינה מלאכותית ללא פיקוח בתוך רשתות ממשלתיות רגישות. האירוע מעלה חששות לגבי האופן שבו יכולות אוטונומיות אלו עשויות לשמש גורמי איום לביצוע פעולות איסוף מודיעין וריגול סייבר ממוקדות.