צמתי סייבר איזומטריים החושפים אקספלויטים של Linux ואיומי כופרה

חדשות סייבר יומיות - 10 באוקטובר 2026

סייבר בקצרה נתמך על ידי הקוראים שלו. ייתכן שנקבל עמלת שותפים, בלי עלות נוספת עבורכם, אם תקנו דרך קישור בעמוד הזה.

Ghost in the Wires by Kevin Mitnick

שוחרר אקספלויט root ציבורי לפגיעות RCE ב-AnyDesk Linux

גבוהה

מה קרה

חוקרי אבטחה שחררו אקספלויט ציבורי מלא ועובד בשם AnyPwn לפגיעות remote code execution לפני אימות ב-AnyDesk Linux, שמעניקה גישת root לפני כל אישור חיבור.

הפגיעות היא heap buffer overflow במטפל מנות ה-stream במצב 5 של פרוטוקול ה-session. היא נובעת מאריתמטיקה של 32 ביט ללא בדיקות overflow בעת קביעת גודל buffer (הוספת header של 16 בתים לאורך payload מוצהר). תוקפים יכולים לכפות הקצאת wraparound של buffer זעיר, בעוד שהאובייקט רושם אורך עצום, וכך לאפשר overflow לאובייקטי heap סמוכים ושרשרת ROP להרצת פקודות root שרירותיות. האקספלויט עובד דרך TCP ישיר בפורט 7070 והוא הסתברותי בהתאם לפריסת ה-heap; ה-offsets מכוונים ל-build 8.0.2. החוקרים אימתו שהנתיב נגיש גם דרך relays עם instrumentation, אך לא הדגימו שם את השרשרת במלואה. AnyDesk תיקנה את הפגיעות בגרסה 8.0.3 ביוני, בתיאור של תיקון באג קריסה בלבד, ללא CVE וללא advisory אבטחה רשמי. הקוד פורסם ב-GitHub ב-8 באוקטובר.

מי מושפע

משתמשי AnyDesk Linux שמריצים גרסאות לפני 8.0.3, עם אישור ספציפי על 8.0.2. builds מוקדמים יותר כמו 8.0.1 עשויים לחלוק את אותו נתיב, אך הניצול לא אומת. Windows ו-macOS אינם מושפעים.

החשיפה מוגבלת לחיבורים ישירים (לא relays, לפי הספק) ב-TCP 7070. היקף החשיפה הוא אוכלוסיית משתמשי remote desktop ב-Linux שהשאירו את השירות נגיש וללא תיקון מאז התיקון ביוני.

למה זה חשוב

פגיעות RCE ציבורית ל-root לפני אימות בכלי גישה מרחוק נפוץ הופכת כל סביבת AnyDesk Linux חשופה ליעד מיידי בעל ערך גבוה עבור מפעילי כופרה, מתווכי גישה ראשונית או תנועה רוחבית. התיקון השקט (ללא CVE, ללא advisory, ניסוח changelog של באג קריסה בלבד) השאיר מנהלי מערכות רבים לא מודעים שהם נדרשים לפעול.

גם אם האקספלויט שפורסם ספציפי ל-build והסתברותי, הפרסום מסיר את מחסום המחקר. מפעילים שמניחים שכלי remote desktop בטוחים ברגע שיש אימות ניצבים כעת מול חדירת root ללא אימות.

איך אפשר היה למנוע את זה

עדכנו את AnyDesk Linux מיד לגרסה 8.0.3 ומעלה (הגרסה העדכנית ביותר כיום היא 8.1.0). הסירו או חסמו גישה נכנסת לפורט TCP 7070 ברמת ה-firewall או ה-host אם שדרוג מיידי אינו אפשרי. העדיפו קונפיגורציות relay בלבד כשאפשר, ונטרו התנהגות או קריסות לא צפויות של תהליך AnyDesk שעשויות להצביע על ניסיונות ניצול שנכשלו. אמתו את גרסת ה-binary שבשימוש; builds ישנים עשויים עדיין להיות נוכחים גם אם דף ההורדות כבר לא מציג אותם.

מונחים מקצועיים רלוונטיים

Pre-authentication RCE
פגיעות remote code execution שתוקף יכול להפעיל ללא התחברות תקפה וללא אישור משתמש, ומעניקה שליטה מלאה על היעד לפני שמישהו שם לב.
Heap buffer overflow
באג memory corruption שבו נתונים שנכתבים מעבר לסוף buffer ב-heap שהוקצה דינמית דורסים אובייקטים שכנים, ולעיתים מאפשרים שליטה בזרימת התוכנית באמצעות טכניקות כמו שרשראות ROP.
מקור: The Hacker News

צוותי Pwn2Own פרצו מרחוק ל-Pixel 10 מעודכן במלואו

גבוהה

מה קרה

שלושה צוותי מחקר הדגימו אקספלויטים מרחוק נגד מכשירי Google Pixel 10 מעודכנים במלואם ב-8 באוקטובר ב-Pwn2Own Ireland בקורק. כללי התחרות דורשים שהיעדים יהיו מעודכנים במלואם, והתחרות משלמת על אקספלויטים עובדים שמועברים לאחר מכן לספקים.

Ikotas Labs זכתה בפרס הראשון של 300,000 דולר ובניצחון הכולל באמצעות שרשור של מספר פגיעויות (שסווג כ-collision). Xint הרוויחה 150,000 דולר על collision של באג בודד. צוות שלישי (דימיטריוס ולסמרס (Dimitrios Valsamaras), קן גנון (Ken Gannon) וטניה ולסמרה (Tenia Valsamara)) קיבל 112,500 דולר על שרשרת של שני באגים שמשלבת collision אחד ו-zero-day אחד. סך התשלומים על רשומות ה-Pixel הגיע ל-562,500 דולר. שלושת האקספלויטים סווגו כתקיפה מרחוק (תוכן דפדפן או ממשקי רדיו: NFC, Wi-Fi, Bluetooth או baseband). הפרטים הטכניים של הבאגים ונתיבי התקיפה המדויקים נותרו לא מפורסמים על ידי Zero Day Initiative (ZDI) של Trend Micro. לפחות חלק מהרשומות השתמשו בבאגים שכבר היו ידועים (collisions) שעדיין זיכו בפרסים מותאמים. ZDI תעביר את החומר ל-Google; לספקים יש לאחר מכן 90 יום לפני גילוי מלא לציבור.

מי מושפע

בעלים וארגונים שמריצים מכשירי Google Pixel 10 על קו הבסיס המעודכן במלואו שהיה נוכח בתחרות (אוקטובר 2026). עלון האבטחה של Pixel לאוקטובר מאת Google (פורסם ב-6 באוקטובר) אינו מטפל בפגיעויות האלה.

משתמשי Android רחבים יותר עשויים להיות מושפעים בסופו של דבר אם הרכיבים הבסיסיים משותפים, אך רק נתיבי ה-remote ב-Pixel 10 שהודגמו מאושרים בינתיים. באותו אירוע נרשמו ב-Samsung Galaxy S26 שיעורי הצלחה גבוהים אף יותר.

למה זה חשוב

חדירה מרחוק מוצלחת לטלפון flagship מעודכן במלואו בתחרות מרכזית מראה שגם hardening נוכחי של Android ועדכונים חודשיים משאירים משטח ניתן לניצול ב-stacks של דפדפן או רדיו. יצרנים ומפעילי ציי מובייל חייבים להתייחס לסטטוס מעודכן במלואו כמצב זמני ולא כבטיחות קבועה.

חלון 90 הימים של הספק אומר שתיקונים אמורים להופיע, אך עד אז הבאגים קיימים בשטח בידי החוקרים ו-ZDI. פרסי תחרות גבוהים גם מעודדים גילוי מתמשך של zero-days במובייל.

איך אפשר היה למנוע את זה

עקבו אחרי עלוני האבטחה של Pixel ו-Android של Google לתיקונים קרובים הקשורים להגשות Pwn2Own, והחילו אותם מיד עם השחרור. השאירו מכשירים ברמת עדכון האבטחה החודשי העדכנית ביותר בינתיים. הגבילו ממשקי רדיו בסיכון גבוה ותוכן web לא מהימן כשמדיניות הארגון מאפשרת, והתייחסו למשטח התקיפה של דפדפן ו-baseband כעדיפות גבוהה עבור כלי הגנת איומי מובייל.

מונחים מקצועיים רלוונטיים

Pwn2Own
תחרות פריצה חיה שבה חוקרים מרוויחים פרסים כספיים בהדגמת אקספלויטים עובדים נגד מכשירי צריכה ותוכנה מעודכנים במלואם, תחת כללים מחמירים.
Bug collision
בניקוד תחרויות, הגשה שממחזרת פגיעות שכבר ידועה לספק או למארגן, ובדרך כלל מזכה בפרס מופחת ועדיין מדגימה השפעה.
מקור: The Hacker News

זרימות גניבת פרטי הזדהות פגעו ב-34 אלף מאגרי GitHub

קריטית

מה קרה

קמפיין מתמשך לגניבת פרטי הזדהות המיוחס ל-GhostAction פרץ לחשבונות מתחזקים בולטים בקוד פתוח ושתל זרימות עבודה זדוניות של GitHub Actions בעשרות אלפי מאגרים.

התוקפים השתמשו בחשבונות של טקאשי קיטאו (Takashi Kitao) (מנוע המשחק pyxel) כדי לפגוע ב-27 מאגרים, ובחשבונות של הנרי וו (Henry Wu) (henrywoo, athenadriver) כדי לפגוע ב-318 מאגרים בחלון זמן קצר. בהמשך זיהתה Socket יותר מ-500 חשבונות GitHub שביצעו commit לאותה זרימת עבודה זדונית מאז 7 באוקטובר, והשפיעו בסך הכול על עשרות אלפי מאגרים. בשלבים מוקדמים יותר נפגעו מאות מאגרים וחולצו אלפי סודות. זרימות העבודה ששתלו (בשמות כמו security-audit.yml או github_actions_security.yml) מופעלות ב-workflow_dispatch ובכל push, מבצעות checkout להיסטוריה המלאה, סורקות סודות בעלי שם יחד עם 13 תבניות פרטי הזדהות (AWS, ממשקי AI, טוקנים של GitHub/GitLab, מפתחות SaaS ועוד), מצמידות מפתחות AWS, ומוציאות את הכול ב-HTTP פשוט לכתובת IP מקודדת. הגישה הראשונית הגיעה ככל הנראה מטוקני גישה אישיים שדלפו בלוגים של נוזקות infostealer.

מי מושפע

כל מאגר GitHub שחשבון המתחזק שלו נפרץ או שקיבל push של זרימת עבודה זדונית, כולל פרויקטי קוד פתוח וארגונים. הגלים שתועדו פגעו במאות עד עשרות אלפי מאגרים ובאלפי סודות (PyPI, npm, DockerHub, AWS, מפתחות OpenAI/Anthropic, טוקני GitHub, מפתחות SSH ועוד).

מפתחים וצינורות CI/CD ששומרים סודות ארוכי טווח ב-Actions או בהיסטוריית ה-commit חשופים ישירות. משתמשי קצה של חבילות שנפגעו חשופים גם לסיכון המשך בשרשרת האספקה.

למה זה חשוב

זו מתקפת שרשרת אספקה בקנה מידה גדול שהופכת זהויות מתחזקים מהימנות לכלי הפצה של אוטומציה לגניבת סודות. מפתחות ענן, מפתחות לרישום חבילות ומפתחות API של AI שנגנבו מאפשרים תנועה רוחבית נוספת, הרעלת חבילות וגניבת נתונים בהיקף רחב.

המהירות (מאות מאגרים בתוך דקות) והשימוש החוזר בשמות זרימת עבודה שנראים לגיטימיים כמו 'security audit' מקשים על הזיהוי. ארגונים שמסתמכים על תלויות קוד פתוח או על GitHub Actions ציבוריים יורשים את רדיוס הפגיעה גם אם החשבונות שלהם עצמם לא נפרצו ישירות.

איך אפשר היה למנוע את זה

בצעו רוטציה מיידית לכל טוקני הגישה האישיים של GitHub, לסודות Actions, למפתחות ענן ולפרטי הזדהות של רישום חבילות אם יש חשד שחשבון או מאגר מקושר נפגעו. בדקו קבצי workflow (במיוחד YAML שנוסף לאחרונה בשם security-audit או דומה) לאיתור שלבי curl/exfil לא צפויים או סריקת סודות רחבה. אכפו פרטי הזדהות קצרי טווח, פדרציית OIDC במקום סודות ארוכי טווח כשאפשר, הגנת ענפים וביקורות חובה על שינויי workflow. סרקו את היסטוריית git לאיתור סודות שנשמרו בטעות והפעילו התראות סריקת סודות. נטרו חיבורי יוצא לתשתיות הקמפיין הידועות ובדקו לוגי הרצה של Actions לאיתור checkout מלא של היסטוריה חריג.

מונחים מקצועיים רלוונטיים

GitHub Actions workflow
סקריפט אוטומטי שמאוחסן במאגר ורץ באירועים כמו push או הפעלה ידנית, משמש לעיתים קרובות לבנייה, בדיקה או פריסה של קוד ולכן מחזיק לעיתים סודות רגישים.
Supply-chain attack
מתקפה שחודרת לרכיב upstream מהימן (כאן, חשבונות מתחזקים וזרימות CI) כך שקוד זדוני או גניבת פרטי הזדהות מגיעים למשתמשי קצה רבים שמעולם לא התנהלו ישירות מול התוקף.
מקור: The Hacker News

Flax Typhoon מנצלת חמש פגיעויות KEV

קריטית

פגיעויות KEV שנוספו לאחרונה

CVEמוצרCVSSהשפעה
CVE-2015-3306ProFTPD10.0קריאה/כתיבה שרירותית של קבצים
CVE-2021-3199ONLYOFFICE Docs9.8Path traversal ל-RCE
CVE-2023-22894Strapi4.9מידע רגיש דרך filter
CVE-2016-3081Apache Struts8.1הזרקת פקודות ל-RCE
CVE-2015-5477ISC BIND7.5DoS דרך TKEY

מה קרה

CISA הוסיפה חמש פגיעויות לקטלוג Known Exploited Vulnerabilities שלה על בסיס ניצול בפועל בידי גורם האיום Flax Typhoon המקושר לסין. advisories משותף מאוסטרליה, קנדה, יפן, ניו זילנד, ספרד, בריטניה וארה"ב הזהיר גם מפעילות של Integrity Technology Group שבסיסה בסין, שמנצלת את הפגיעויות האלה ועוד שלוש פגיעויות KEV שכבר היו ברשימה לגישה ראשונית ולגניבת נתונים.

חמש הפגיעויות שנוספו הן CVE-2015-3306 (בקרת גישה לקויה ב-ProFTPD, CVSS 10.0), CVE-2021-3199 (path traversal ל-RCE ב-ONLYOFFICE Docs, CVSS 9.8), CVE-2023-22894 (מידע רגיש בטקסט גלוי דרך מסנן שאילתה ב-Strapi, CVSS 4.9), CVE-2016-3081 (הזרקת פקודות ב-Apache Struts, CVSS 8.1), ו-CVE-2015-5477 (DoS של assertion נגיש ב-ISC BIND, CVSS 7.5). כל החמש מאושרות כמנוצלות בפועל ונוספו ל-KEV ב-8 באוקטובר 2026. דפוסי התקיפה כוללים סריקה, XSS, password spraying נגד Microsoft Exchange, התמדה דרך תוכנת VPN, והוצאת מיילים ופרטי הזדהות בתסריטים. סוכנויות פדרליות אזרחיות עומדות בפני מועד יעד לתיקון ב-11 באוקטובר 2026.

מי מושפע

ארגונים שעדיין מריצים ללא תיקון את ProFTPD (mod_copy), ONLYOFFICE Docs לפני 5.6.3 (עם JWT), Strapi עד 4.5.5, Apache Struts 2.3.x בטווחים הפגיעים עם Dynamic Method Invocation מופעל, או ISC BIND 9.x לפני התיקונים שפורסמו. תשתיות קריטיות ורשתות סמוכות ל-OT מודגשות כיעדי מיצוב.

כל סביבה חשופה לאינטרנט של הרכיבים הישנים האלה נמצאת בסיכון מוגבר לנוכח ניצול מאושר וציוני EPSS גבוהים בכמה מה-CVE.

למה זה חשוב

Flax Typhoon וגורמים משויכים מנצלים פגיעויות בנות עשרות שנים ובנות שנים אחדות לגישה ראשונית אמינה לרשתות, כולל כאלה הקשורות לתשתיות קריטיות, במטרה מפורשת למצב ארוך טווח לקראת שיבוש עתידי. הוספת הפגיעויות ל-KEV יוצרת מועד יעד ציות קשיח לסוכנויות פדרליות בארה"ב ואות חזק לכל השאר.

השילוב של באגי RCE/גישה לקבצים בחומרה גבוהה עם התמדה בסגנון Living off the Land וגניבת נתונים אומר ששירות בודד שלא עודכן יכול להוביל לפריצה רחבה של פרטי הזדהות ומיילים. מפעילים שדחו שדרוגים על שירותים 'ישנים אבל פנימיים' מתמודדים עכשיו עם תשומת לב ברמת מדינה.

איך אפשר היה למנוע את זה

החילו תיקון או צעדי מיטיגציה על כל חמש ה-CVE מייד: עדכנו את ProFTPD, ONLYOFFICE Docs, Strapi, Apache Struts (השביתו Dynamic Method Invocation או עברו לגרסאות נתמכות) ו-ISC BIND לגרסאות מתוקנות. סוכנויות פדרליות חייבות להשלים תיקון או להפסיק שימוש עד 11 באוקטובר 2026. מיפו סביבות חשופות לאינטרנט ופנימיות של המוצרים האלה, חסמו חשיפה מיותרת, נטרו סריקה ו-password spraying נגד Exchange, וצודו התמדה מבוססת VPN ותסריטי הוצאת מייל חריגים. הפעילו את אותה דחיפות גם על שלושת פריטי KEV הקשורים שכבר היו ברשימה (Shellshock, Ivanti Pulse, RCE ב-GitLab).

מונחים מקצועיים רלוונטיים

CISA KEV catalog
רשימה חיה של פגיעויות ש-CISA אישרה שמנוצלות בפועל בשטח; סוכנויות פדרליות בארה"ב חייבות לתקן אותן עד מועדי יעד שנקבעו.
Initial access
נקודת האחיזה הראשונה שתוקף משיג בתוך רשת יעד, לרוב דרך ניצול פגיעות החשופה לציבור, ולאחריה הוא יכול לבצע הסלמת הרשאות, תנועה רוחבית וביסוס נוכחות מתמשכת.
מקור: The Hacker News

Qilin: יפן עצרה פעיל של כנופיית הכופרה

בינונית

מה זה אומר

שיתוף פעולה בינלאומי בין רשויות אכיפת החוק יכול להגיע למפעילי כופרה כשהם נוסעים. ארגונים צריכים להמשיך בהגנות הליבה (גיבויים immutable, הרשאות מינימליות, החלת תיקונים מהירה, סגמנטציית רשת ובדיקות שחזור offline), כי מעצרים בודדים לעתים נדירות מפרקים מבצע RaaS שלם בן לילה. עקבו אחר אתרי הדלפות של Qilin ודיווחי קורבנות לסימנים של פעילות מופחתת או משתנה.

מה קרה

סוכנות המשטרה הלאומית של יפן אישרה את מעצרו והסגרתו לגרמניה של אזרח רוסי בן 28, החשוד במעורבות עם כנופיית הכופרה Qilin. הרשויות ביפן פעלו על בסיס צו מעצר גרמני שקשור להתקפת כופרה על חברה גרמנית.

החשוד נעצר במלון באוסקה במאי, אחרי שהרשויות למדו על נסיעה מתוכננת ליפן, והוסגר ביוני. שמו לא פורסם. כנופיית Qilin לקחה אחריות על מתקפות רבות בפרופיל גבוה, בהן נגד המפלגה הפוליטית הגרמנית Die Linke, ענקית המשקאות היפנית Asahi (שסבלה משיבוש תפעולי ממושך ומדליפות מידע), ספק שירותי בריאות בריטי, ממשלת פלאו, רשתות עיתונים בארה"ב, נמל התעופה הבינלאומי של קואלה לומפור, העיר Sugar Land, מועדון הרוגבי הצרפתי Stade Français, ולשכת האלכוהול, הטבק, כלי הירייה וחומרי הנפץ של ארה"ב (ATF).

מי מושפע

בעיקר הארגון הגרמני שנפגע, שהמתקפה עליו הובילה לצו המעצר, וכן מכלול קורבנות Qilin בגרמניה, ביפן, בבריטניה, בארה"ב ובמקומות נוספים. ערוצי שיתוף הפעולה בין רשויות האכיפה למערכות המשפט של יפן וגרמניה מעורבים ישירות.

קורבנות כופרה ויעדים פוטנציאליים עתידיים של Qilin מקבלים מהמעצר אות הרתעה מתון.

למה זה חשוב

מעצר והסגרה חוצי גבולות של שותף בכופרה מדגימים שנסיעה למדינות מסוימות כרוכה בסיכון ממשי, גם עבור מפעילים שמבוססים במדינות שכמעט לא משתפות פעולה. Qilin נשארה אחת מקבוצות הכופרה הפעילות ביותר גם אל תוך 2026, ולכן כל שיבוש בתשתית האנושית שלה רלוונטי מבחינה תפעולית.

המקרה גם מדגיש את הלחץ הבינלאומי המתמשך על אקוסיסטם הכופרה, אחרי בדיקה מוגברת בעקבות מתקפות על שירותי בריאות ושירותים קריטיים.

מונחים מקצועיים רלוונטיים

Ransomware gang
קבוצה פלילית שפורסת נוזקה כדי להצפין נתונים ומערכות של ארגון, ואז דורשת תשלום תמורת מפתחות פענוח, ולעיתים קרובות גם גונבת ומאיימת לפרסם את המידע.
Extradition
ההליך המשפטי הפורמלי שבו מדינה אחת מעבירה אדם חשוד או מורשע למדינה אחרת, כדי שיועמד לדין או ירצה עונש שם.
מקור: The Record

Anthropic משחררת סורק פגיעויות AI חינמי לקוד פתוח

נמוכה

איך זה עובד

  1. מתחזקים ראשיים מגישים בקשה דרך מאגר ה-GitHub של OSS Scanner.
  2. פרויקטים שמתקבלים מקבלים סריקה ראשונית מבוססת AI וחבילת דוחות באימייל.
  3. סריקות עוקבות מחפשות בעיות חדשות או כאלה שהוחמצו בעבר; התדירות תלויה בביקוש ובחשיבות הפרויקט.
  4. מתחזקים יכולים לספק הנחיות לגבי קלטי בדיקה, דירוג חומרה וסגנונות תיקון מועילים.
  5. פרויקטים יכולים להשהות או לבטל את הדיווחים האוטומטיים בכל עת.

מה קרה

Anthropic השיקה את OSS Scanner, שירות חינמי שמשתמש במודלי ה-AI החזקים ביותר שלה כדי לסרוק פרויקטי קוד פתוח שנרשמו אליו לאיתור פגיעויות אבטחה. מתחזקים מקבלים דוחות תקופתיים שמתארים פגמים חשודים, שלבי שחזור ותיקונים כשהם זמינים.

השירות נבנה על בסיס הניסיון מ-Project Glasswing. מכיוון שאימות אנושי הפך לצוואר בקבוק, הממצאים נשלחים ישירות לצוותי הפרויקט בלי סקירה אנושית מוקדמת; המתחזקים נשארים אחראים לאימות ולתעדוף. בדיקה מוקדמת של 97 ממצאים ברמת חומרה גבוהה או קריטית ב-48 פרויקטים הראתה ש-85 עמדו בקריטריונים של גילוי מתואם, 11 היו אמיתיים אך כפולים, ואחד לא היה תקף. Anthropic מציינת שהדוחות עדיין עלולים להפריז בחומרה או לפרש לא נכון את הנחות האבטחה של הפרויקט. מתחזקים מרכזיים מגישים מועמדות דרך מאגר ה-GitHub של OSS Scanner; הזכאות מעדיפה פרויקטי תשתית מבוססים ורלוונטיים. ממצאים שלא אומתו אינם כפופים לשעון 90 הימים המחייב; ממצאים שאומתו עשויים להיכנס לתהליך הגילוי המתואם הרגיל.

מי מושפע

מתחזקי קוד פתוח ופרויקטים שמגישים מועמדות ומתקבלים, במיוחד רכיבי תשתית בשימוש נרחב. צרכנים במורד הזרם של אותם פרויקטים נהנים בעקיפין מגילוי מוקדם יותר של פגיעויות.

הקהל המיועד הוא צוותים שכבר מטפלים בדיווחים מאומתים ברמת חומרה גבוהה או קריטית, ויש להם קיבולת לחקירה נוספת.

למה זה חשוב

גילוי פגיעויות בסיוע AI בקנה מידה רחב יכול לחשוף בעיות מהר יותר ממחקר ידני מסורתי לבדו, וייתכן שיצמצם את החלון שבו ליקויים נשארים לא ידועים למגינים. שליחת פלט גולמי של המודל ישירות למתחזקים מסירה מסנן אנושי, אך מעבירה את נטל האימות אל צוותי פרויקט שחסרים משאבים לעיתים קרובות.

עבור האקוסיסטם הרחב, דיווחים אוטומטיים באיכות גבוהה יותר, שכוללים שלבי שחזור ותיקונים מוצעים, משפרים את יחס האות לרעש בהשוואה למאמצי AI מוקדמים, בתנאי שהמתחזקים מתייחסים לממצאים כנקודות התחלה ולא כפסקי דין סמכותיים.

מונחים מקצועיים רלוונטיים

Open-source software (OSS)
תוכנה שקוד המקור שלה זמין לציבור לכל מי שרוצה לבדוק, לשנות ולהפיץ, ומהווה את הבסיס לחלק ניכר מהאינטרנט המודרני ומהמערך הארגוני.
Coordinated vulnerability disclosure
תהליך שבו חוקרים מדווחים באופן פרטי על ליקויים למתחזקים, מאפשרים זמן לתיקון, ורק אז מפרסמים פרטים, תוך איזון בין בטיחות הציבור ללוחות זמנים אחראיים לתיקון.

Cyber Partisans הבלארוסים: פריצה לרשת הבריאות הרוסית

גבוהה

מה קרה

קבוצת ה-Cyber Partisans הבלארוסית קיבלה אחריות פומבית על חדירה מ-2023 לרשת מחלקת הבריאות של מוסקבה, ואישרה מעורבות בפריצה ארוכת טווח שפורטה לאחרונה על ידי חברת Solar הרוסית (חברת בת של Rostelecom).

הקבוצה מסרה שהשיגה גישה ברמת administrator לתשתית המחלקה ולמערכות המחוברות, שהתה חודשים בתוך הרשת, ואז נטשה את הגישה משום שהיעד לא היה בעדיפות. Solar גילתה את הפריצה בדצמבר 2025 ועקבה אחרי הפעילות עד תחילת 2024, מה שמרמז על נוכחות אפשרית של שנים. ה-Partisans טוענים שנכנסו שנה קודם לכן ולא שמרו על persistence אחרי שהשיגו את היעדים. הם ניגשו למידע רפואי רגיש, אך לא השמידו נתונים ולא שיבשו פעילות. הקבוצה ציינה שנתונים רפואיים יכולים לסייע בהערכת נפגעים צבאיים רוסיים באוקראינה, וטענה לגישה מתמשכת למאות מערכות IT ברחבי רוסיה ובלארוס (לא מאומת). רוסיה הגדירה בעבר את הקבוצה כארגון קיצוני.

מי מושפע

מחלקת הבריאות של מוסקבה ומוסדות הבריאות המחוברים שרשתותיהם היו מקושרות. מטופלים שרשומותיהם הרפואיות היו במערכות שניגשו אליהן, וכן כל סוכנות ממשלתית אחרת שהייתה נגישה מהתשתית שנפרצה.

סביבות IT של מערכת הבריאות הרוסית ושל המגזר הציבורי הקשור נרמזות כיעדים רחבים יותר, לאור טענות הקבוצה לגישה מתמשכת.

למה זה חשוב

נוכחות ברמת administrator במשך חודשים (או יותר) בתוך מחלקת בריאות של עיר מרכזית מדגימה סגמנטציה וזיהוי חלשים בתשתית ציבורית רגישה. גם בלי השפעה הרסנית, לנתונים רפואיים שהוצאו (exfiltration) יש השלכות מודיעיניות ופרטיות, כולל שימוש אפשרי במעקב אחר נפגעים.

קבוצות hacktivist עם מניעים פוליטיים ממשיכות להתייחס לרשתות בריאות וממשל כיעדים לגיטימיים, ומעלות את רמת הסיכון הבסיסית לכל ארגון שנמצא בקו האש הגיאופוליטי. האישור גם מאמת ממצאי תגובה לאירועים מהמגזר הפרטי מול טענות פעילים.

איך אפשר היה למנוע את זה

בצעו סגמנטציה של רשתות בריאות וממשל כך שחדירה למחלקה אחת לא תעניק גישת admin לסוכנויות מחוברות. אכפו ניהול גישה מועדפת חזק, אימות רב-שלבי (MFA) וניטור רציף של פעילות admin חריגה ושל beacons עם dwell time ארוך. בצעו ציד איומים שוטף אחר מנגנוני persistence, ובדקו יחסי אמון מול צדדים שלישיים ובין סוכנויות. שמרו גיבויים לא מקוונים ובדוקים, ו-playbooks לתגובה לאירועים שמניחים תוקפים מתוחכמים וסבלניים ולא רק אירועי כופרה מסוג smash-and-grab.

מונחים מקצועיים רלוונטיים

Hacktivist
יחיד או קבוצה שמשתמשים בטכניקות פריצה כדי לקדם אג'נדה פוליטית, חברתית או אידיאולוגית, ולא למטרת רווח כספי בלבד.
Dwell time
משך הזמן שבו תוקף נשאר לא מזוהה בתוך רשת שנפרצה אחרי הגישה הראשונית, ולעיתים קרובות נמדד בשבועות או בחודשים אצל גורמי איום מתוחכמים.
מקור: The Record

פורסם על ידי סייבר בקצרה