שרתים צפים שנפרצו על ידי אקספלויטים של zero-day ואיומי AI.

חדשות סייבר יומיות - 15 בספטמבר 2026

Cisco מתקנת פגיעות zero-day מנוצלת ב-Email Gateway

קריטית

מה קרה

תוקפים ניצלו פגיעות zero-day מסוג SQL injection במכשירי Cisco Secure Email Gateway. Cisco אישרה את הדבר לאחר ש-PSIRT שלה למדה על תקיפות פעילות בספטמבר 2025.

CVE-2026-76461 (CVSS 9.8) נובעת מבדיקת תקינות לא מספקת בלוגיקת פיענוח האימייל ב-AsyncOS. תוקף ללא הרשאות שולח אימייל שנבנה במיוחד ומכיל פקודות SQL זדוניות; אין צורך באינטראקציה מצד המשתמש. הצלחה מאפשרת הרצת SQL שרירותית והרצת פקודות ברמת root על מערכת ההפעלה שמתחת.

Cisco פרסמה אינדיקטורים לחדירה (IoCs) ומציינת שתוקפים עם גישת root עשויים למחוק לוגים כדי להסתיר ראיות.

מי מושפע

מכשירי Cisco Secure Email Gateway פיזיים ווירטואליים on-premise שמריצים AsyncOS 16.5, 16.0, 15.5 וגרסאות מוקדמות יותר, וכן שירות הענן Cisco Secure Email Cloud.

Cisco יצרה קשר עם לקוחות ענן שבהם זוהתה פעילות זדונית. ארגונים שמסתמכים על השערים האלה לאבטחת אימייל חשופים עד להחלת התיקון.

למה זה חשוב

שערי אימייל יושבים בפרימטר ומעבדים הודעות לא מהימנות בהיקף רחב. יכולת RCE ברמת root מאפשרת לתוקפים לבצע pivot, לגנוב פרטי הזדהות, לשתול persistence, או להשתמש במכשיר כנקודת זינוק לחדירה פנימית נוספת.

ניצול בפועל יחד עם הפעלה קלה דרך אימייל רגיל הופכים את זה לסיכון תפעולי מיידי לכל פריסה שלא עודכנה.

איך אפשר היה למנוע את זה

עדכנו מיד לגרסאות המתוקנות: 15.5.5-014, 16.0.4-302, או עדיף 16.5.0-780. סביבות הענן כבר עודכנו על ידי Cisco ל-16.5.0-780.

לאחר התיקון, חפשו ב-mail_logs אחר פקודות SQL חשודות והצליבו מול לוגי רשת וחומת אש חיצוניים לאיתור העלאות או הורדות בלתי צפויות. אם מופיעים IoCs במכשירים פיזיים, פנו ל-Cisco TAC; עבור מכשירים וירטואליים, אספו forensics, פרסו מחדש image נקי ומתוקן, בנו מחדש את הקונפיגורציה, ובצעו רוטציה לכל פרטי ההזדהות ולחומר הקריפטוגרפי. נטרו התנהגות חריגה לאחר מכן.

מונחים מקצועיים רלוונטיים

SQL injection
פגיעות שבה קלט לא מהימן מטופל כפקודות מסד נתונים, ומאפשרת לתוקף לקרוא, לשנות או להריץ קוד דרך מסד הנתונים.
AsyncOS
מערכת ההפעלה המוקשחת של Cisco שמפעילה את מכשירי Secure Email Gateway ומטפלת בפיענוח הודעות, בסינון ובמסירה.

תוקף אנושי מנצל פגיעות RCE ב-Marimo ומגיע ל-SSH bastion תוך שמונה שניות

קריטית

מה קרה

מפעיל אנושי ניצל פגיעות remote code execution לפני אימות בפלטפורמת ה-notebook של Marimo והגיע ל-host של SSH bastion תוך שמונה שניות, באמצעות ערכת כלים ב-Python שנבנתה ידנית וללא מעורבות LLM.

CVE-2026-39987 (CVSS 9.8) משפיעה על Marimo עד גרסה 0.20.4 ותוקנה ב-0.23.0. ה-endpoint של terminal WebSocket דילג על בדיקות אימות שאכיפו endpoints אחרים, ונתן לכל client שמתחבר shell אינטראקטיבי תחת משתמש תהליך ה-Marimo.

התוקף השקיע תחילה כארבע שעות בבנייה ובדיבוג של שמונה סקריפטים על ה-host. בסשן מאוחר יותר השרשרת המוכנה רצה מפקודה אחת, שלפה פרטי הזדהות לענן מסביבת התהליך ומ-backend של Redis, משכה מפתח SSH פרטי מ-AWS Secrets Manager, והזדהתה מול ה-bastion. Sysdig צפתה ביותר מ-850 פקודות אינטראקטיביות לאורך תשע שעות, וללא שימוש בכלי תקיפה ציבוריים. מלכודת prompt-injection שנשתלה ותפסה באופן אמין סוכני AI נבדקה פעמיים אך מעולם לא הוחזרה כ-echo, מה שאישר תפעול אנושי. ה-CVE נמצאת ב-CISA KEV מאז אפריל 2026.

מי מושפע

משתמשי notebooks של Marimo עד גרסה 0.20.4 כולל, שמופעלים בדרך כלל לצד pipelines של machine learning על hosts עם גישת GPU, מערכי נתונים גדולים ופרטי הזדהות לענן עבור AWS, GCP וספקי מודלים.

כל סביבת Marimo נגישה מהאינטרנט או עם סגמנטציה לקויה יכולה לשמש כנקודת כניסה לחשבון הענן הרחב יותר.

למה זה חשוב

פלטפורמת Marimo רצה לעיתים קרובות עם גישה מועדפת לנתוני אימון, ל-APIs של מודלים ולסודות ענן. shell יחיד ללא אימות הופך במהירות לחדירה מלאה לענן ולגישה ל-bastion.

ה-pivot של שמונה השניות מראה שבני אדם מיומנים יכולים להשתוות למהירות שיוחסה בעבר בעיקר לתקיפות אוטומטיות או מונעות AI. זיהוי שמסתמך רק על טביעות אצבע של LLM יפספס את סוג המפעיל הזה; מגינים חייבים לעקוב אחר צורת השרשרת מפרטי הזדהות עד ל-bastion עצמה.

איך אפשר היה למנוע את זה

עדכנו את Marimo ל-0.23.0 או מאוחר יותר. הציבו את ה-endpoint של terminal WebSocket מאחורי אימות או השביתו אותו לחלוטין.

צמצמו את הרשאות Secrets Manager ו-IAM דומות כך שפרטי הזדהות של notebook לא יוכלו לקרוא מפתחות bastion או מפתחות בעלי ערך גבוה. בצעו רוטציה לכל סוד שהיה נגיש מסביבות חשופות. נטרו שימוש בלתי צפוי בפרטי הזדהות ושליפת מפתחות SSH מ-hosts של notebooks.

מונחים מקצועיים רלוונטיים

Remote code execution (RCE)
פגיעות שמאפשרת לתוקף להריץ פקודות משלו על מערכת יעד דרך הרשת.
WebSocket endpoint
ערוץ תקשורת דו כיווני מתמשך שמשמש יישומי web לאינטראקציה בזמן אמת; אם הוא נשאר ללא אימות, הוא עלול לחשוף shell אינטראקטיבי מלא.

האקרים המקושרים לסין מנצלים שרשרת zero-day ב-Chrome וב-Windows

קריטית

מה קרה

אשכול המקושר לסין, שמנוטר על ידי Volexity בשם UTA0560, הריץ ב-1 בספטמבר 2026 קמפיין spear-phishing נגד מספר ארגונים לא ממשלתיים (NGOs), ושרשר פגיעויות שתוקנו לאחרונה ב-Chrome וב-Windows כדי לפרוס את הדלת האחורית GRIMWEDGE ב-JavaScript.

המיילים משכו קורבנות לאתר של אוניברסיטה בארה"ב שהכיל פגיעות reflected XSS. משם בוצעה הפניה לתשתית התוקפים, שאירחה את שרשרת BlueMoon מרובת השלבים: CVE-2026-85046 (type confusion ב-V8, CVSS 8.8) לקריאה וכתיבה שרירותית בתוך ה-sandbox, CVE-2026-87491 (כתיבה מחוץ לגבולות ב-V8, CVSS 8.8) לבריחה מה-sandbox, ו-CVE-2026-85880 (heap buffer overflow ב-ALPC של Windows, CVSS 7.8) להזרקת קוד לתהליך Chrome ולהרצת קוד שרירותית. שלושת ה-CVEs מופיעים ב-CISA KEV ומאושרים כמנוצלים בפועל.

העמוד הסופי סיפק payloads של shellcode מקודדים ב-Base64 שביצעו איסוף מידע (reconnaissance), הסלמת הרשאות והזרקה לתהליך הדפדפן. loader בשם msgbox.exe ביצע לאחר מכן side-loading של DLL זדוני, משך MSI על שם ה-hostname והפעיל את הדלת האחורית GRIMWEDGE המעורפלת (obfuscated). הדלת האחורית נשארת בלולאת פקודות, מבצעת polling ל-C2 ב-ocr.opusaccel[.]top ומריצה הוראות בזיכרון באמצעות eval().

מי מושפע

משתמשי Google Chrome ב-Windows שלחצו על קישורי הפישינג, ובמיוחד עובדים בארגונים לא ממשלתיים שהיו יעד לתקיפה.

מערכות שלא הריצו Chrome ב-Windows סוננו על ידי עמוד האקספלויט. כל ארגון שמשתמשיו גולשים באתרים לא מהימנים או באתרים לגיטימיים שנפרצו נשאר חשוף עד להחלת תיקוני הדפדפן ומערכת ההפעלה.

למה זה חשוב

שרשראות zero-day של דפדפן ומערכת הפעלה הופכות לחיצה אחת לשליטה מלאה במארח ולדלת אחורית חשאית ב-JavaScript, שמסוגלת לבצע איסוף מידע, פעולות על קבצים, הרצת פקודות ומסירת payloads נוספים.

תקיפה ממוקדת של ארגונים לא ממשלתיים באמצעות קישורים מזויפים לאוניברסיטאות מעידה על עניין מתמשך בריגול נגד קבוצות החברה האזרחית. השילוב של בריחות מ-sandbox והסלמת הרשאות דרך ALPC מדגים כמה מהר באגים בחומרה גבוהה שכבר תוקנו הופכים לנשק.

איך אפשר היה למנוע את זה

החילו ללא דיחוי את עדכוני האבטחה העדכניים ביותר של Google Chrome ושל Microsoft Windows שמטפלים ב-CVE-2026-85046, CVE-2026-87491 ו-CVE-2026-85880.

אכפו בידוד דפדפן או בקרת יישומים היכן שניתן, הגבילו הרשאות Chrome מיותרות, והדריכו משתמשים להתייחס בזהירות לקישורים בלתי צפויים - גם כאלה שמצביעים לדומיינים מוכרים. נטרו התקנות MSI חריגות, side-loading של DLL בשם wsc.dll, וחיבורים לדומייני C2 שנצפו לאחרונה. חפשו את סט הפקודות של GRIMWEDGE (Info, Dir, Mkdir, Del, Tasklist ועוד) בזיכרון או בפעילות סקריפטים.

מונחים מקצועיים רלוונטיים

Spear-phishing
מתקפת מייל ממוקדת שמשתמשת בפרטים אישיים או ארגוניים כדי להטעות אדם ספציפי ללחוץ על קישור זדוני או לפתוח קובץ.
Sandbox escape
טכניקה שפורצת מסביבת ההרצה המוגבלת שבה הדפדפן כולא קוד לא מהימן, ומעניקה גישה למערכת ההפעלה הרחבה יותר.
מקור: The Hacker News

DDRop: מתקפה ששוברת את המחשוב הסודי של Intel TDX ושל AMD SEV-SNP

גבוהה

מה קרה

חוקרים מ-KU Leuven, מ-ETH Zurich, מ-Durham University ומ-Google חשפו את DDRop, מתקפת חומרה ששוברת את הגנות שלמות הזיכרון בפלטפורמות המחשוב הסודי Intel TDX, Intel Scalable SGX ו-AMD SEV-SNP.

תוקף שכבר שולט בתוכנת השרת משיג גישה פיזית קצרה ומשחיל interposer זול (פחות מ-200 דולר) בין ה-CPU למודול זיכרון DDR5. ה-interposer משמיט בשקט כתיבות נבחרות באמצעות כפיית שגיאה ב-command bus ודיכוי דיווח השגיאה, כך שהזיכרון שומר את הערך המוצפן הישן. המעבד קורא לאחר מכן את הנתונים הישנים כאילו הכתיבה הצליחה; מנוע ההצפנה לא מעלה התראה משום ש-freshness אינו מובטח עבור נפחי הזיכרון הגדולים שבשימוש בשרתי ענן.

ב-Intel TDX הפך הצוות כתיבות לטבלאות עמודים שהושמטו לשליטה מלאה במכונה וירטואלית מוגנת, מיפה זיכרון של התוקף מעל כתובות פיזיות של הקורבן וקרא סודות כמו מפתחות attestation. מתקפת DDRop מתוארת כמתקפת interposer פעילה ראשונה שעובדת במהירות DDR5 מלאה על חומרת ענן נוכחית, והראשונה ששוברת שלמות (integrity) ולא רק סודיות (confidentiality) ב-TDX עדכני. עיצובים, קושחה וקוד תקיפה משוחררים ב-GitHub לקראת ACM CCS 2026.

מי מושפע

ספקי ענן ודיירים שמסתמכים על Intel TDX, Scalable SGX או AMD SEV-SNP כדי להגן על נתונים בשימוש מפני מפעיל התשתית או דיירים שכנים.

כל עומס עבודה שמודל האבטחה שלו מניח שלמות זיכרון באכיפת חומרה מול יריב תוכנה בעל הרשאות עם גישה פיזית קצרה נמצא בטווח. המתקפה אינה משפיעה על מחשבים ניידים רגילים של משתמשי קצה או על מכשירים ללא שלב ה-interposer הפיזי הנדרש.

למה זה חשוב

מחשוב סודי משווק כדרך לשמור על פרטיות הנתונים גם מפני ספק הענן. מתקפת DDRop מראה שניתן להפוך את היעדר ערבות ה-freshness להפרות שלמות ולחדירה מלאה ל-VM ברגע שמושגת גישה פיזית.

מפעילים שמניחים סודות בעלי ערך גבוה או בידוד multi-tenant אך ורק על TEEs אלה חייבים להעריך מחדש את הסיכון השיורי מאיומי שרשרת אספקה פיזית או גורמים פנימיים במרכז הנתונים. השחרור הפומבי של עיצובי interposer מוריד את הרף לשכפול עתידי.

איך אפשר היה למנוע את זה

התייחסו לגישה פיזית לשרתים שמריצים עומסי מחשוב סודי כסיכון בעל השפעה גבוהה: אכפו בקרות גישה מחמירות למרכז הנתונים, חותמות המעידות על חבלה וניטור רציף של שלמות מודולי הזיכרון.

העדיפו פריסות שמוסיפות בדיקות freshness או שלמות ברמת התוכנה מעל ה-TEE החומרתי היכן שניתן. בצעו רוטציה למפתחות attestation ולסודות אחרי כל חלון תחזוקה פיזית חשוד. עקבו אחר הנחיות הספקים בעקבות תגובות Intel ו-AMD למחקר; בודדו את הדיירים בעלי הערך הגבוה ביותר על חומרה שניתן לאמת פיזית בצורה קפדנית יותר.

מונחים מקצועיים רלוונטיים

Confidential computing
תכונות חומרה ששומרות נתונים מוצפנים בזיכרון בזמן העיבוד, כך שאפילו ספק הענן או hypervisor שנפרץ אינם יכולים לקרוא אותם.
Interposer
לוח מעגלים קטן שמוכנס בין מעבד למודול זיכרון, ומסוגל לצפות באופן פסיבי או לשנות באופן פעיל פקודות ונתונים ב-bus במהירות חומרה.
מקור: The Hacker News

AI לא מצונזר נמכר בפורום האקינג כחלופה ל-ChatGPT ול-Claude

בינונית

איך זה עובד

הקונים נרשמים לגישה מדורגת (תמחור בפורום או באתר). השירות מקבל בקשות בשפה טבעית לנוזקה, לאקספלויטים או לתוכן מוגבל אחר, ומחזיר הסברים יחד עם קוד. בניגוד ל-jailbreaks זמניים של ChatGPT או Claude, המודל הבסיסי נבנה ללא אמצעי הגנה, כך שההגבלות אינן חוזרות לאחר עדכוני הספק.

  • רמות בפורום: Inquisitor ב-35 דולר, Archdevil ב-55 דולר, Prince of Darkness ב-75 דולר לחודש
  • רמות באתר: Junior ב-22 דולר, Middle ב-34.75 דולר, Pro ב-47.14 דולר
  • פריסה פרטית מותאמת זמינה לפי בקשה

מה קרה

צוות Sophos CTU זיהה ב-24 באוגוסט 2026 מודעה בפורום ההאקינג Exploit עבור Luciferus, מנוי AI בתשלום שמשווק כחלופה לא מצונזרת לביצוע jailbreaking ב-ChatGPT או ב-Claude.

המודעה פורסמה על ידי הפרסונה Optimus_Prime (הצטרפה באפריל 2026, תחת תווית coding). השירות טוען למודל קנייני עם 120 מיליארד פרמטרים שעונה בלי מגבלות מוסריות או אתיות. Sophos מעריכה ברמת ביטחון נמוכה כי מדובר ככל הנראה במודל Qwen בקוד פתוח שעבר fine-tuning, ולא במודל יסוד חדש לחלוטין. תמחור הפורום מציין את Inquisitor ב-35 דולר לחודש, Archdevil ב-55 דולר ו-Prince of Darkness ב-75 דולר, בנוסף לשכבת Individual Embodiment מותאמת אישית. האתר הציבורי מציג שמות שכבות שונים ומחירים נמוכים יותר (Junior ב-22 דולר, Middle ב-34.75 דולר, Pro ב-47.14 דולר).

כשהחוקרים ביקשו משכבת Junior טרויאני פשוט לגישה מרחוק ב-Python, התקבל הסבר ברוסית יחד עם קוד מקור. Sophos מציינת שההצעה משתלבת בתבנית רחבה יותר של AI לא מצונזר שנמכר באופן מסחרי בפורומים מחתרתיים ובערוצי Telegram.

מי מושפע

גורמי פשיעת סייבר שמחפשים סיוע ביצירת נוזקות, בפישינג או באקספלויטים בלי לבצע jailbreaking חוזר ונשנה למודלים המרכזיים, וכן גורמי הגנה שעוקבים אחרי כלי AI במחתרת.

כל מי שמודל האיומים שלו כולל תוקפים ברמת מיומנות נמוכה יותר, שיכולים כעת לקבל קוד עובד והסברים טכניים לפי דרישה.

למה זה חשוב

מודלים לא מצונזרים, מקומיים או מתארחים, מבטלים את מעגל החתול והעכבר של תיקוני jailbreak. המוכרים שומרים על שליטה ועל חיי מדף ארוכים יותר, ומורידים את רף המיומנות לייצור נוזקות פונקציונליות וחומרי סיוע לתקיפה.

הפער בין תמחור הפורום לבין האתר, יחד עם טענות על המודל שאינן ניתנות לאימות, אופייניים למסחור במחתרת, אך ההדגמה החיה של יצירת קוד RAT מראה שהסיכון המעשי כבר קיים.

מונחים מקצועיים רלוונטיים

Jailbreaking (AI)
טכניקות שעוקפות את מסנני הבטיחות של מודל AI מסחרי כדי שיענה על בקשות אסורות או מזיקות.
Uncensored LLM
מודל שפה גדול שעבר fine-tuning או prompting מההתחלה בלי שכבות הסירוב והבטיחות שספקים מרכזיים אוכפים.

דוח Anthropic מפרט שימוש ב-AI לפיתוח נשק

גבוהה

על מה לעקוב

  • ניסיונות נוספים להשתמש בסייעני קוד לפיתוח תוכנה דו-שימושית לתחום התעופה והחלל או לנשק, במיוחד כשהעבודה מפוצלת על פני מספר סשנים או פרסונות.
  • שיפורים באמצעי ההגנה של המודלים מול טכניקות התחמקות מתוחכמות יותר ויותר (הסתרת מטרה, פירוק תפקידים, שילוב רכיבי קוד פתוח).
  • האם ניסויי ירי או תכנוני רכיבים מופיעים בערוצי קוד פתוח או בדארק ווב המקושרים לזרימות עבודה דומות בסיוע AI.
  • תגובות מדיניות ובקרת ייצוא שמתייחסות לפיתוח GNC בסיוע AI כסיכון להפצה.

מה קרה

Anthropic פרסמה דוח מפורט על שימושים לרעה שנצפו במודלי Claude שלה. אחד המקרים כלל תא של גורמי איום שפועל מצפון תימן והריץ שלוש תוכניות לפיתוח נשק: רקטה מונחית שהשתמשה במחשב טיסה זמין מסחרית ברמת טלפון סלולרי עם הנחיה בשלב הסופי, טיל בליסטי מרובה שלבים עם יעד טווח מוצהר מעל 2,000 ק"מ, וסדרת טילים מרובת גרסאות (R2000) שכללה וריאנט של רכב גלישה היפרסוני.

גורמי האיום השתמשו ב-Claude Code במקום מהנדסי תוכנה אנושיים כדי לבנות תוכנות הנחיה, ניווט ובקרה. הם שילבו טייס אוטומטי בקוד פתוח על חומרה ברמת טלפון, כתבו קוד בקרה והערכת מיקום, כווננו הגדרות, הריצו בניית firmware וביצעו סימולציות טיסה. מספר סביבות Claude קיבלו תפקידים נפרדים (coding, research, review) כמו צוות הנדסה קטן. אמצעי ההגנה חסמו בקשות רבות, אך גורמי האיום הסתירו מטרות, פיצלו את העבודה בין סשנים ועדיין השיגו סיוע שמיש. הם ביצעו ירי ניסוי של רקטה מונחית שנכשל, ותוך שעות חזרו ל-Claude כדי לנפות באגים בכשל. Anthropic מציינת שאין בידיה ראיות שמכשיר מבצעי הוצא לשטח.

מי מושפע

ספקי מודלי AI שמערכותיהם ניתנות להכוונה למשימות הנדסיות לשימוש כפול, רשויות ביטחון ובקרת ייצוא, וארגונים שעוקבים אחרי התפשטות מומחיות בנשק מונחה.

החברה הרחבה ניצבת בפני סיכון מוגבר כיוון ש-AI מוריד את רף המומחיות למערכות צבאיות מורכבות.

למה זה חשוב

מערכות AI מנגישות ידע הנדסי מתמחה לכולם. במקרה הזה הן סיפקו תוכנת GNC, סימולציה ודיבאג איטרטיבי שבעבר דרשו צוותים אנושיים מיומנים.

גם הצלחה חלקית (שיגור ניסוי) מראה שגורמים נחושים יכולים לשלב רכיבי קוד פתוח עם סיוע AI כדי להאיץ תוכניות נשק. ההגנות נשארות חדירות כשמשתמשים מפצלים במכוון את הכוונה בין סשנים ומסתירים את היעדים הסופיים. צפו לניסיונות נוספים מסוג זה.

מונחים מקצועיים רלוונטיים

Large language model (LLM)
מערכת AI שאומנה על כמויות עצומות של נתוני טקסט ויכולה לייצר קוד, לענות על שאלות טכניות ולסייע במשימות הנדסיות מורכבות.
Guidance, navigation, and control (GNC)
התוכנה והאלגוריתמים שמנווטים, מייצבים ומכוונים טיל או רקטה בטיסה, כולל הנחיה בשלב הסופי.

Revolut מאשרת פריצה באמצעות בקשות מידע ממשלתיות מזויפות

גבוהה

מה קרה

Revolut אישרה שגורם לא מורשה השתמש בכתובת אימייל מדומיין לגיטימי של סוכנות ממשלתית כדי להגיש בקשות מידע מזויפות, וגרם לחברת הפינטק לחשוף נתוני לקוחות רגישים.

הבקשות נשאו אימות דומיין טכני תקף, ועובדים טיפלו בהן כחובות ציות משפטי רגילות. Revolut כינתה את האירוע תרמית התחזות חיצונית מתוחכמת. רק קבוצה מצומצמת מאוד של לקוחות הושפעה; מערכות הליבה וכספי הלקוחות לא נפגעו. עם הזיהוי חסמה החברה את הכתובת, הודיעה ללקוחות שנפגעו והתריעה בפני הסוכנות הממשלתית הרלוונטית וכן בפני רשויות אכיפה, הגנת מידע ורגולטורים פיננסיים.

החוקר העצמאי ZachXBT התריע בפומבי ב-12 בספטמבר 2026 לאחר שראה הודעות ללקוחות. הנתונים שנחשפו כללו לכאורה שמות מלאים, תאריכי לידה, כתובות, מספרי טלפון, אימיילים, עיסוקים, עותקי תעודות זהות ממשלתיות (דרכונים, רישיונות נהיגה), סלפי לאימות, מספרי IBAN, תאריכי פתיחת חשבון, היסטוריות עסקאות ומשיכות מלאות ומספרי ייחוס של ארנקות Bitcoin.

מי מושפע

קבוצת משנה מצומצמת של לקוחות Revolut שרשומותיהם שוחררו בתגובה לבקשות המזויפות. החברה לא חשפה מספרים מדויקים או שווקים ספציפיים.

לקוחות Revolut שמסמכי הזהות והיסטוריית העסקאות שלהם נמצאים כעת בידיים לא מורשות חשופים לסיכון מוגבר של גניבת זהות ותרמיות ממוקדות. חברות פיננסיות מוסדרות אחרות שמקבלות בקשות מידע ממשלתיות חשופות פוטנציאלית לאותה תבנית של הנדסה חברתית.

למה זה חשוב

הפריצה מסרה לתוקפים ערכת גניבת זהות כמעט מלאה: תעודות זהות ממשלתיות, סלפי, כתובות והיסטוריות פיננסיות מפורטות. גם בלי גישה ישירה לכספים, החומר הזה מאפשר פישינג משכנע במיוחד, השתלטות על חשבונות במוסדות אחרים ותרמיות לטווח ארוך.

עבור חברת פינטק דיגיטלית במהותה, האירוע מעלה שאלות קשות לגבי עומק האימות של בקשות משפטיות מצד שלישי שמגיעות עם אימות אימייל תקף מבחינה טכנית. מומחים מציינים שרף האישור לבקשות כאלה צריך להיות גבוה במיוחד כשמערך הנתונים רגיש עד כדי כך.

איך אפשר היה למנוע את זה

לקוחות Revolut שקיבלו הודעה: התייחסו בזהירות קיצונית לכל שיחה, אימייל או הודעה בלתי צפויים שטוענים שהם מ-Revolut, מגופים ממשלתיים או מבנקים. אל תשתפו סיסמאות, קודי גישה או קודים חד פעמיים. פנו ל-Revolut רק דרך האפליקציה הרשמית או האתר המאומת. הפעילו MFA, השתמשו בסיסמאות ייחודיות ונטרו מקרוב חשבונות ודוחות אשראי לפעילות חדשה.

מוסדות פיננסיים: יישמו אימות מחוץ לערוץ (out-of-band) - התקשרות חוזרת למספרי סוכנות ידועים, אישור של מספר אנשים וערוצי בקשה מבוססי הצפנה או פורטל - לפני שחרור מסמכי זהות או היסטוריות עסקאות מלאות, גם כשהדומיין השולח עובר בדיקות אימות טכניות. תעדו ובצעו זיהוי חריגות לנפחים או תבניות חריגים של בקשות ציות משפטי.

מונחים מקצועיים רלוונטיים

Social engineering
מניפולציה על אנשים כדי שיפרו נהלי אבטחה רגילים, כאן באמצעות התחזות לרשות ממשלתית מהימנה.
Domain authentication
בדיקות אימייל טכניות (כגון SPF, DKIM, DMARC) שמוודאות שהודעה מגיעה באמת מהדומיין הנטען, אך עדיין ניתנות לניצול אם הדומיין עצמו נפרץ או מזויף ברמה גבוהה יותר.

פורסם על ידי סייבר בקצרה