צינורות נתונים איזומטריים בצבע ציאן החושפים אקספלויטי zero-day משורשרים

חדשות סייבר יומיות - 10 בספטמבר 2026

קבוצות סיניות משלבות שלוש zero-day במבצע מהיר

קריטית

מה קרה

חוקרי Proofpoint זיהו לפחות ארבע קבוצות ריגול המיושרות לסין שמשלבות במהירות שלוש פגיעויות zero-day במבצע בשם BlueMoon, שהחל בסוף אוגוסט 2026.

TA412 (Violet Typhoon/APT31) תקפה ראשונה ב-28 באוגוסט, ואחריה לפחות שלוש קבוצות נוספות בגלים עוקבים. השרשרת משלבת שתי פגיעויות להרצת קוד מרחוק במנוע V8 JavaScript של Chromium (CVE-2026-85046 ו-CVE-2026-87491) שמאפשרות הרצת קוד בתוך ה-sandbox של הדפדפן דרך HTML שנבנה במיוחד, יחד עם פגיעות הסלמת הרשאות ב-ALPC של Windows (CVE-2026-85880) שמעלה להרשאות SYSTEM.

שלושתן נוצלו לפני תיקונים פומביים. התוקפים ביצעו reverse-engineering לתיקוני המקור של Chromium כדי לחמש את באגי הדפדפן בחלון הזמן. ההפצה השתמשה בתשתית באותו יום או קרוב לכך, לעיתים דרך פיתיונות פישינג שהתקינו הרחבת דפדפן זדונית שהתחפשה ל-Google Gemini לצורך מעקב, גניבת פרטי הזדהות והרצת פקודות. הפעילות נמשכה לפחות עד 8 בספטמבר והגיעה לשיא סביב חלון התיקון של Chrome.

מי מושפע

ארגונים ויחידים שמריצים דפדפני Chromium ללא תיקון (Chrome ואחרים לפני עדכוני 152/153 הרלוונטיים) על מערכות Windows החשופות לבעיית ה-ALPC.

Proofpoint זיהתה מיקוד בארגונים לא ממשלתיים, חברות כרייה וחברות סחר בסחורות בארה"ב, עם מאגר חשוף יחסית צר לשרשרת המלאה. בסיסי המשתמשים הרחבים של Chromium ו-Windows נשארים בסיכון עד להשלמת התיקון. ההיקף מוגבל בצורך בכל שלוש הפגיעויות, אך מתרחב ככל שיותר קבוצות מאמצות את ה-kit.

למה זה חשוב

גורמים המיושרים למדינה עברו מגילוי zero-day לניצול רב-קבוצתי תוך ימים, ודחסו את חלונות התגובה של המגינים. השרשרת המלאה מניבה בריחה מ-sandbox יחד עם גישה ברמת SYSTEM, ומאפשרת ריגול מתמשך, גניבת נתונים ותנועה רוחבית נוספת.

בונים ומפעילים ניצבים מול סיכון מוגבר מקמפיינים מתואמים ומתוחכמים שמשתמשים ב-diff של תיקונים פומביים לפני שהם מגיעים לקצה. הדפוס הזה מסמן ש-reverse-engineering של תיקוני Chromium הפתוחים הוא כיום טכניקת תוקף אמינה.

איך אפשר היה למנוע את זה

עדכנו את Google Chrome ודפדפני Chromium אחרים מיד ל-153.0.8010.36 ומעלה (ואת התיקונים הקודמים המתאימים ל-CVE-2026-85046). החילו את עדכוני Windows של Microsoft מספטמבר 2026 שמטפלים ב-CVE-2026-85880.

אכפו ניהול תיקונים מהיר לדפדפנים ולמערכת ההפעלה, הגבילו התקנות הרחבות דפדפן דרך מדיניות, נטרו הרחבות חשודות דמויות Gemini, והשתמשו באימות עמיד לפישינג יחד עם בקרות רשת שמגבילות תשתית הפצת אקספלויטים. תעדפו תיקון מונחה CISA KEV לסביבות פדרליות ובעלות ערך גבוה.

מונחים מקצועיים רלוונטיים

Zero-day
פגיעות תוכנה שאינה ידועה לספק או שאין לה תיקון זמין כשהתוקפים מתחילים לנצל אותה.
Sandbox escape
טכניקה שפורצת מגבול בידוד מוגבל של דפדפן או תהליך כדי להשיג גישה רחבה יותר למערכת ההפעלה שמתחת.
מקור: CyberScoop

פגיעות zero-day ב-V8 של Chrome מנוצלת בשטח

גבוהה

מה קרה

Google פרסמה עדכוני Chrome שמתקנים 230 בעיות אבטחה, כולל CVE-2026-87491, כתיבה מחוץ לגבולות במנוע V8 JavaScript שהייתה תחת ניצול פעיל.

הפגיעות בגרסאות שלפני 153.0.8010.36 מאפשרת לתוקף מרוחק להריץ קוד שרירותי בתוך ה-sandbox דרך דף HTML שנבנה במיוחד. Google מסרה שהיא מודעת לקיום אקספלויט בשטח. החוקר ג'יהיון ג'ונג (Jihyeon Jeong) מ-Compsec Lab דיווח עליה ב-6 באוגוסט וקיבל בונוס של 2,500 דולר. CISA הוסיפה אותה לקטלוג Known Exploited Vulnerabilities ב-9 בספטמבר 2026, עם מועד יעד ל-23 בספטמבר עבור סוכנויות פדרליות.

זה מעלה את ספירת ה-zero-day של Chrome שמנוצלות בפועל ב-2026 ל-שבע מצד Google. אותו עדכון תיקן גם כמה בעיות WebGL ו-Cast קריטיות.

מי מושפע

משתמשי Google Chrome לפני 153.0.8010.36/.37 ב-Windows וב-macOS, ו-153.0.8010.36 ב-Linux, וכן דפדפני Chromium אחרים (Edge, Brave, Opera, Vivaldi) עד שיפרסמו תיקונים מקבילים.

מאות מיליוני התקנות דפדפן ברחבי העולם חשופות פוטנציאלית עד לעדכון. סוכנויות Federal Civilian Executive Branch ניצבות מול מועד יעד קשיח לתיקון.

למה זה חשוב

ניצול בשטח של באג הרצת קוד ב-sandbox הופך גלישה רגילה בווב לוקטור גישה ראשונית. כשהוא משולב עם פגיעויות הסלמת הרשאות, הוא מאפשר חדירה מלאה למכשיר בלי אינטראקציה מצד המשתמש מעבר לביקור בדף.

מפעילים חייבים להתייחס לעדכוני דפדפן כתיקוני חירום ולא כשגרה, במיוחד לנוכח קצב ה-zero-day החוזר ב-Chrome השנה.

איך אפשר היה למנוע את זה

עדכנו את Chrome מיד דרך More > Help > About Google Chrome והפעילו מחדש. ודאו גרסה 153.0.8010.36 ומעלה.

החילו עדכונים מקבילים לדפדפני Chromium אחרים ברגע שהספקים מפרסמים אותם. הפעילו עדכונים אוטומטיים, שקלו מדיניות ניהול דפדפן ארגונית, ונטרו את CISA KEV ללוחות זמנים מחייבים. אמצעי defense-in-depth כמו בידוד אתרים וצמצום משטח תקיפה עוזרים להגביל את ההשפעה.

מונחים מקצועיים רלוונטיים

V8 engine
מנוע JavaScript ו-WebAssembly בקוד פתוח שמניע את Chrome ודפדפנים רבים אחרים, ואחראי להרצת קוד של דפי ווב.
Out-of-bounds write
באג השחתת זיכרון שבו תוכנה כותבת נתונים מעבר לסוף של buffer שהוקצה, ולעיתים קרובות מאפשר לתוקפים לדרוס מבנים קריטיים ולהשתלט על זרימת הבקרה.
מקור: The Hacker News

ShieldCrash: אקספלויט zero-day שעוקף את תיקוני ספטמבר של Microsoft Defender

גבוהה

מה קרה

החוקר האנונימי Nightmare Eclipse פרסם אקספלויט proof-of-concept בשם ShieldCrash מיד אחרי Patch Tuesday של Microsoft בספטמבר 2026.

האקספלויט עוקף את תיקון הסלמת ההרשאות ShieldBreak (CVE-2026-69414) ב-Microsoft Malware Protection Engine. בתנאים מסוימים אפשר עדיין להפעיל את אותה בעיה בסיסית במערכות Windows 10, Windows 11 ו-Windows Server שעודכנו במלואן, ולקבל קריאת קבצים שרירותית כ-SYSTEM. החוקר ציין שהאקספלויט עדיין לא מספק גישת כתיבה מלאה, אך אפשר להרחיב אותו.

הכלי ShieldCrash ממשיך סדרה של zero-days ברכיבי Defender ו-Windows (RoguePlanet, LegacyHive ואחרים) שפורסמו על רקע מחלוקת פומבית סביב נוהלי bug bounty והגילוי של Microsoft. כמה פגיעויות קודמות נותרו ללא תיקון.

מי מושפע

כל מערכות Windows 10, Windows 11 ו-Windows Server הנתמכות כיום שמריצות Microsoft Defender, גם לאחר העדכונים המצטברים של ספטמבר 2026.

כל סביבה שמסתמכת על Defender כשכבת הגנת endpoint ראשית חשופה להסלמת הרשאות מקומית ברגע שלתוקף יש הרצת קוד ראשונית או יכולת להפעיל את ה-engine.

למה זה חשוב

עקיפה ששורדת את Patch Tuesday האחרון מערערת את האמון בתיקוני ספקים למוצרי אבטחה עצמם. קריאת קבצים ברמת SYSTEM מאפשרת שליפת פרטי הזדהות (credential dumping), גניבת קונפיגורציה ונתיבים נוספים להסלמת הרשאות.

מפעילים שמניחים ש"מעודכן שווה בטוח" מתמודדים עם סיכון שיורי מתיקונים חלקיים, במיוחד כשחוקרים מפרסמים אקספלויטים עובדים באותו יום שבו העדכונים יוצאים.

איך אפשר היה למנוע את זה

החילו בהקדם את עדכוני Windows ו-engine של Defender מספטמבר 2026, ואז עקבו אחרי advisories של Microsoft לתיקון המשך ייעודי ל-ShieldCrash.

פרסו בקרות endpoint detection and response (EDR) נוספות שאינן מסתמכות רק על ה-engine של Defender, אכפו הרשאות מינימליות, הפעילו כללי attack-surface reduction והגבילו הזדמנויות להרצת קוד מקומית. עקבו אחרי גילויים של Nightmare Eclipse לגבי פגיעויות נוספות שטרם תוקנו ועדיין בשטח.

מונחים מקצועיים רלוונטיים

Privilege escalation
טכניקת תקיפה שמאפשרת לנוזקה או לפורץ לעבור מחשבון משתמש מוגבל להרשאות גבוהות יותר כמו SYSTEM או administrator.
Proof-of-concept (PoC)
אקספלויט הדגמה עובד שמפורסם כדי להוכיח שפגיעות אמיתית וניתנת להפעלה, לרוב בלי מימוש מבצעי מלא מבחינת חשאיות או אמינות.

WeWorm: ניצול RCE מסוג zero-click ב-WeChat ב-Android וב-iOS

גבוהה

איך זה עובד

  1. התוקף חייב להיות כבר ברשימת החברים של הקורבן ב-WeChat.
  2. שיחת VoIP נכנסת מפעילה השחתת זיכרון ב-voice stack.
  3. הקוד רץ ללא צורך במענה או באינטראקציה, וגם דחיית השיחה לא חוסמת אותו.
  4. בעקבות זאת מתבצעת השתלטות על החשבון, ושרשור של פגיעויות במערכת ההפעלה יכול להוביל לשליטה מלאה במכשיר.

מה קרה

סטארטאפ סייבר פיתח את WeWorm, כלי שפורץ למכשירי Android ו-iOS דרך שיחת WeChat נכנסת פשוטה, בניצול פגיעות ביצוע קוד מרחוק (RCE) מסוג zero-click בסטאק ה-VoIP של WeChat.

חוקרים ב-Calif זיהו את בעיית השחתת הזיכרון בעזרת מודלי שפה גדולים. תוקף שכבר נמצא ברשימת החברים של הקורבן ב-WeChat יכול להשיג שליטה מלאה על החשבון הממוקד בלי שהמשתמש יענה או יבצע אינטראקציה; גם דחיית השיחה לא עוצרת אותה. בשרשור עם פגיעויות במערכת ההפעלה, הכלי יכול להשיג שליטה מלאה במכשיר.

Tencent אישרה את הפגיעות ושיחררה גרסאות WeChat מעודכנות. החוקרים הדגישו ש-AI מאיץ משמעותית יצירה של כלים מתוחכמים כאלה.

מי מושפע

משתמשי WeChat שלא עודכנו ב-Android וב-iOS, שחשבונותיהם יכולים לקבל שיחות מתוקף שכבר נמצא ברשימת החברים שלהם.

בסיס המשתמשים העצום של WeChat, במיוחד באזורים שבהם היא פלטפורמת המסרים הדומיננטית, יוצר משטח תקיפה פוטנציאלי רחב עד שכולם יעדכנו.

למה זה חשוב

פגיעויות RCE מסוג zero-click באפליקציות מסרים נפוצות הופכות שיחה נכנסת אחת לחדירה מרחוק בלי שום פעולה מצד המשתמש. השתלטות מלאה על חשבון ופוטנציאלית על המכשיר מאפשרת מעקב, גניבת נתונים והתפשטות נוספת.

הגילוי ופיתוח הכלים בסיוע AI מקצרים את הזמן מפגיעות לאקספלויט שמיש, ומעלים את הרף הן לספקים והן למגינים שנדרשים להגיב מהר יותר.

מונחים מקצועיים רלוונטיים

Zero-click
מתקפה שמצליחה בלי שום פעולה מצד הקורבן, כמו פתיחת הודעה או מענה לשיחה.
Memory corruption
משפחת באגים שבה התוכנה מטפלת בצורה שגויה בהקצאת זיכרון או בגישה אליו, ומאפשרת לתוקפים לדרוס נתונים או לחטוף את הרצת התוכנית.
מקור: SC Magazine

לוגי Infostealer חושפים טוקני AI שניתנים ל-replay ועוקפים MFA

גבוהה

מה קרה

עברייני סייבר משתמשים בלוגים של נוזקות infostealer כדי לקצור טוקני אימות של שירותי AI מרכזיים ולבצע עליהם replay. כך נוצרים "מפתחות גנובים" שמעניקים גישה ישירה לחשבון ועוקפים סיסמאות ואימות רב-שלבי (MFA).

Okta ניתחה dump של stealer בנפח 7 GB מערוץ Telegram (שפורסם ב-2 באוגוסט 2026) ובו נתונים מ-5,871 מכונות נגועות ב-162 מדינות. הוא כלל אלפי טוקנים שטרם פגו עבור Google, Microsoft, Anthropic, Amazon, OpenAI (דרך JWEs של NextAuth.js), Notion, Cursor וכלי AI נוספים. מתוך 44,791 JWTs ייחודיים, 555 היו קשורים לשירותי AI; 1,843 JWTs ו-JWEs נותרו בתוקף ביום הפרסום. 17.7% מה-JWTs הכילו PII בטקסט גלוי.

Stealers כמו Lumma ו-Vidar אוספים באופן שגרתי טוקני סשן ומפתחות API. אחרי replay, התוקף מחובר בפועל. IP allowlisting ו-Device Bound Session Credentials שמתחילים להופיע יכולים לחסום חלק ממתקפות ה-replay.

מי מושפע

משתמשי פלטפורמות AI ושירותים קשורים (Google, Anthropic, OpenAI, Microsoft, Amazon, Notion, Cursor, Character.ai ואחרים) שמכונותיהם נדבקו ב-infostealers והטוקנים שלהם הופיעו ב-dump או בלוגים דומים.

כל ארגון או אדם שמסתמך על טוקני סשן ארוכי חיים או על מפתחות API לגישה ל-LLM בלי קישור נוסף או תוקף קצר חשוף. השוק התחתון ללוגי stealer מרחיב את טווח הפגיעה.

למה זה חשוב

Replay של טוקנים הופך הדבקות נוזקה בקצה לגישה מיידית שעוקפת MFA לחשבונות AI ולנתונים בעלי ערך גבוה. מפתחות גנובים מאפשרים ניצול לרעה של מודלים בתשלום, הוצאת נתונים (exfiltration), prompt injection בקנה מידה רחב והנדסה חברתית נוספת על בסיס PII שמוטמע בטוקנים.

בוני אפליקציות AI ומערכות זהויות חייבים להתייחס לטוקני סשן כסודות בעלי ערך גבוה השקולים לסיסמאות, לא כפרטי הזדהות נוחים וארוכי חיים.

איך אפשר היה למנוע את זה

כפו אימות מחדש ובטלו סשנים/טוקנים קיימים לשירותי AI אחרי כל חשד להדבקה. העדיפו טוקנים קצרי חיים, יישמו IP allowlisting או device-bound credentials (כמו Chrome DBSC) היכן שזמין, ונטרו שימוש חריג ב-API של AI.

פרסו הגנה חזקה בקצה מפני stealers, השתמשו ב-Phishing-resistant MFA בכל מקום, הימנעו מאחסון מפתחות API ארוכי חיים בקצה, וחנכו משתמשים לעולם לא לעשות reuse או לחשוף טוקנים. בצעו רוטציה קבועה למפתחות ובדקו שווקי לוגי stealer לחשיפות ארגוניות.

מונחים מקצועיים רלוונטיים

Infostealer
נוזקה שמיועדת לקצור בשקט סיסמאות, cookies, טוקני סשן, ארנקי מטבעות קריפטוגרפיים וסודות אחרים ממחשב נגוע.
JWT replay
מתקפה שבה מציגים לשרות JSON Web Token גנוב כדי להתחזות למשתמש הלגיטימי בלי לדעת את הסיסמה שלו ובלי להשלים MFA.
מקור: The Hacker News

סוכני AI דוחסים את לוח הזמנים לגילוי אקספלויטים

בינונית

על מה לעקוב

  • תקופות אמברגו קצרות יותר או מבוטלות לחלוטין לבעיות בקוד פתוח.
  • שימוש מוגבר ב-AI הן לאיתור באגים והן לייצור תיקונים באופן אוטומטי.
  • תהליכי קהילה חדשים לשיתוף מידע מהיר ובטוח כשעולות שמועות.
  • דגש מוגבר על הגנות runtime ועל הרשאות מינימליות, כי חלונות התיקון מתקצרים.

מה קרה

חוקרי אבטחה ואנשי מקצוע מדווחים שסוכני AI יכולים להפוך שמועה בלבד או תיאור ברמה גבוהה של פגיעות לאקספלויט עובד בזמן קצר בהרבה משיטות מסורתיות.

משקיף אחד ציין שעצם הידיעה הגסה במה מדובר בפגם אפשרה לסוכני AI אישיים לאתר אותו ואולי לנצל אותו הרבה לפני תיקון פומבי. סיימון ויליסון (Simon Willison) ואחרים מדגישים שהמהירות הזו נראית לא תואמת לפרקטיקות הקיימות של אמברגו בקוד פתוח וגילוי מתואם.

התצפית מדגישה מעבר רחב יותר: AI מאיץ באותה מידה גם גילוי הגנתי וגם נשק התקפי.

מי מושפע

מתחזקי קוד פתוח, ספקי תוכנה וכל ארגון שמסתמך על חלונות אמברגו מסורתיים לפגיעויות או על גילוי פומבי מעוכב.

מגינים שבעבר סמכו על פערים של שבועות או חודשים בין דיווח פרטי לאקספלויט נרחב מתמודדים עכשיו עם לוחות זמנים דחוסים שנמדדים בשעות או בימים.

למה זה חשוב

כששמועה בלבד מספיקה לפיתוח אקספלויטים בסיוע AI, מודל הגילוי המתואם הקלאסי של פגיעויות קורס. התוקפים מקבלים את אותו יתרון מהירות כמו המגינים, ומצמצמים את חלון הזמן לתיקון שקט.

מפעילים ומפתחים חייבים להניח שכל רמז ציבורי לבאג עלול להוביל להפיכה מהירה לכלי תקיפה. לכן נדרשים תהליכי תיקון מהירים יותר, בידוד טוב יותר ונורמות גילוי מעודכנות לאקוסיסטמות open-source.

מונחים מקצועיים רלוונטיים

Coordinated disclosure
הנוהג לדווח על פגיעות לספק באופן פרטי ולאפשר זמן לתיקון לפני שפרטים או אקספלויטים משוחררים לציבור.
Exploit timeline compression
הקיצור בזמן שבין גילוי פגיעות או שמועה לבין הופעת קוד תקיפה אמין ושמיש, שמאיצים כיום סוכני AI.

153 מיליון רישיונות נהיגה למכירה בדארק ווב

גבוהה

מה קרה

מסד נתונים שמכיל כ-153 מיליון רשומות של רישיונות נהיגה מוצע למכירה בפורומים בדארק ווב. בריאן קרבס (Brian Krebs) פרסם פרטים נוספים על המודעה ועל מאגר הנתונים שביסודה.

המוכרים טענו להוצאת נתונים (exfiltration) רציפה אל מסד נתונים פרטי במשך יותר משנה. הנתונים נראים קשורים לשירותים שסורקים או מעבדים מסמכי זהות. כך נוצר מאגר עצום של מידע על תעודות זהות ממשלתיות, שכבר מסתובב בשווקים פליליים.

מי מושפע

כ-153 מיליון אנשים שפרטי רישיון הנהיגה שלהם מופיעים במסד הנתונים המוצע, ממספר תחומי שיפוט בארה"ב ואולי גם מאזורים אחרים.

כל מי שהשתמש בשירותי סריקת זהות, בפלטפורמות הקשורות ל-DMV או במאמתים מצד שלישי ששמרו עותקים של רישיונות, חשוף. קורבנות בהמשך השרשרת כוללים מוסדות פיננסיים ושירותים שמסתמכים על תעודות אלה לאימות.

למה זה חשוב

רישיונות נהיגה הם מסמכי זהות ראשיים שמשמשים לפתיחת חשבונות, אימות גיל, נסיעות ושירותים ממשלתיים. זמינות המונית מזינה גניבת זהות בקנה מידה רחב, הונאות זהות סינתטית והנדסה חברתית ממוקדת.

הוצאת הנתונים המתמשכת לאורך זמן ממחישה גם את הסיכון המערכתי של מאגרי מסמכי זהות מרוכזים, ואת הקלות הגוברת שבה תוקפים, בסיוע AI הולך וגובר, יכולים לאתר אותם ולרוקן אותם.

איך אפשר היה למנוע את זה

נטרו שירותי אשראי והגנה מפני גניבת זהות לאיתור שימוש לרעה בפרטים אישיים. ארגונים ששומרים רישיונות סרוקים: צמצמו את משך השמירה, הצפינו נתונים במנוחה, החילו בקרות גישה מחמירות ובצעו ביקורת לאיתור הוצאת נתונים לא מורשית.

התייחסו בזהירות קיצונית לבקשות לא מבוקשות לתמונות תעודת זהות, השתמשו בערוצים רשמיים בלבד, ושקלו הקפאות או התראות מול לשכות האשראי. העדיפו שיטות אימות זהות ששומרות על פרטיות כשהן זמינות.

מונחים מקצועיים רלוונטיים

Dark web
חלקים באינטרנט שדורשים תוכנה מיוחדת לגישה, ומשמשים לעתים קרובות לשווקים אנונימיים שמוכרים נתונים גנובים ושירותים לא חוקיים.
Identity document repository
מסד נתונים מרוכז ששומר עותקים סרוקים או דיגיטליים של תעודות זהות ממשלתיות, ויוצר יעד בעל ערך גבוה שחדירה אליו מאפשרת הונאה נרחבת.

פורסם על ידי סייבר בקצרה