
חדשות סייבר יומיות - 17 בספטמבר 2026
פגיעות במודם של Google Pixel מנוצלת בתקיפות ממוקדות
גבוההמה קרה
Google אישרה שפגיעות zero-day במודם הסלולרי של סמארטפוני Pixel נוצלה בתקיפות מוגבלות וממוקדות נגד חלק מהבעלים. הפגיעות, שמזוהה כ-CVE-2026-58704, היא שגיאת לוגיקה שמאפשרת הסלמת הרשאות מרחוק מטווח קרוב או סמוך, מהמודם שב-sandbox אל שאר המכשיר, בלי אינטראקציה מצד המשתמש, ומאפשרת מתקפת zero-click שקטה.
Google שחררה תיקון. הפגיעות רשומה ב-CISA KEV כמנוצלת בפועל.
מי מושפע
בעלי מכשירי Google Pixel עם תוכנת המודם שבה קיימת הפגיעות. הניצול היה מוגבל וממוקד, ולא סריקה המונית רחבה.
דגמים מדויקים וגרסאות קושחה שלפני התיקון של יום שלישי מושפעים; כל מכשירי Pixel שלא עודכנו ושעדיין רץ בהם קוד המודם המושפע נשארים חשופים לתקיפות מטווח קרוב.
למה זה חשוב
בריחות zero-click מהמודם עוקפות את ה-sandboxing הרגיל של אפליקציות ויכולות להוביל לחדירה מלאה למכשיר, לגניבת נתונים או להתקנת רוגלה בלי שום פעולה מצד המשתמש. באגים כאלה מנוצלים לעתים קרובות על ידי ספקי מעקב מסחריים שמוכרים לממשלות.
מפעילים ומשתמשים בסיכון גבוה חשופים לסיכון ממשי של ניטור שקט גם ב-Android מעודכן במלואו, אם תיקון המודם מתעכב.
איך אפשר היה למנוע את זה
התקינו מיד את עדכון האבטחה האחרון של Pixel שמטפל ב-CVE-2026-58704 דרך Settings > System > System update.
הפעילו עדכונים אוטומטיים, הגבילו חשיפה לרשתות לא מהימנות או לתחנות בסיס סמוכות ככל שניתן, ונטרו התנהגות חריגה של סוללה, נתונים או baseband. משתמשים בסיכון גבוה: שקלו כלי mobile threat defense נוספים.
מונחים מקצועיים רלוונטיים
- Zero-click attack
- אקספלויט שחודר למכשיר באופן מלא בלי שהקורבן יצטרך ללחוץ על קישור, לפתוח קובץ או לבצע פעולה כלשהי.
- Privilege escalation
- טכניקה שמאפשרת לקוד שרץ בהרשאות נמוכות (כאן, בתוך ה-sandbox של המודם) להשיג גישה ברמה גבוהה יותר לשאר המערכת.
CVE-2026-76460: עקיפת אימות ב-Cisco ISE תחת תקיפה
קריטיתגרסאות מתוקנות
- 3.1 תיקון 12
- 3.2 תיקון 11
- 3.3 תיקון 12
- 3.4 תיקון 7
- 3.5 תיקון 4
מה קרה
Cisco אישרה ניצול פעיל של CVE-2026-76460, עקיפת אימות קריטית ב-endpoint של API ב-Identity Services Engine (ISE). בקרות אימות לא מספקות מאפשרות לתוקף מרוחק ללא הרשאות לשלוח בקשה שנבנתה במיוחד ולקבל גישה לא מורשית לממשק הניהול מבוסס ה-web.
לפגיעות ציון CVSS 10 והיא נוספה ל-CISA KEV. Cisco זיהתה התקפות אך לא פרסמה פרטים טכניים מלאים על הקמפיינים; אינדיקטורים לחדירה זמינים בלוגי הגישה.
מי מושפע
ארגונים שמריצים Cisco ISE או ISE Passive Identity Connector (ISE-PIC) בגרסאות 3.0 עד 3.5. גרסה 3.0 היא end-of-maintenance; גרסאות 3.1 ו-3.2 מקבלות תיקונים קריטיים בלבד.
ISE פרוסה בהרחבה לבקרת גישה לרשת, פרופילינג של מכשירים ואכיפת מדיניות בארגונים ובתשתיות קריטיות, ולכן החשיפה יכולה להיות רחבה בכל מקום שבו ממשקי הניהול נגישים.
למה זה חשוב
גישה מלאה ללא אימות למישור הניהול של ISE יכולה לאפשר לתוקפים לשנות מדיניות גישה לרשת, ליצור חשבונות עם דלת אחורית, להשבית לוגים או להמשיך משם עמוק יותר לתוך הארגון. חדירה ל-ISE מערערת בפועל בקרות Zero Trust ו-NAC.
מכיוון שתוקפים עלולים למחוק לוגי מכשיר, לוגי רשת ו-firewall חיצוניים הופכים לחיוניים לזיהוי.
איך אפשר היה למנוע את זה
שדרגו מיד לגרסה מתוקנת: 3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 או 3.5 Patch 4. לא קיימים workarounds.
בדקו את access.log בכל node לאיתור שמות משתמש חשודים; אם יש חשד לחדירה, בצעו re-image ל-nodes ושחזרו מגיבויי קונפיגורציה נקיים. הצליבו לוגי firewall ורשת חיצוניים לאיתור העלאות או חיבורים בלתי צפויים משרתי ה-ISE. עברו מגרסה 3.0 שאינה מתוחזקת וצמצמו את חשיפת ממשקי הניהול.
מונחים מקצועיים רלוונטיים
- Authentication bypass
- פגיעות שמאפשרת לתוקף להגיע לפונקציות או לנתונים מוגנים בלי לספק פרטי הזדהות תקפים.
- Network access control (NAC)
- גישת אבטחה שמאמתת משתמשים והתקנים, בודקת posture ומחילה מדיניות לפני מתן חיבור לרשת.
Shai-Hulud: תוקף חוטף סשן של עוזר קידוד AI ומפיץ את הנוזקה
גבוההמה קרה
Mandiant דיווחה שתוקף חטף סשן פעיל של עוזר קידוד AI אצל ספק SaaS שלא נקב בשמו. העוזר המליץ על חבילת תוכנה מורעלת שהמפתח אישר, ולאחר מכן התוקף התקין infostealer באמצעות חבילת PyPI זדונית וגנב GitHub OAuth tokens.
התוקף פרס בהמשך את תולעת Shai-Hulud המתפשטת מעצמה בכ-100 מאגרי קוד פנימיים, גנב סודות מהמאגרים וקוד מקור של המוצר, וגם הרעיל חבילה ב-namespace הרשמי של החברה, מה שהוביל להדבקה שנייה כשעובד אחר משך אותה.
מי מושפע
ספק ה-SaaS שלא נקב בשמו והמפתחים שלו שמשתמשים בעוזר הקידוד AI. כ-100 מאגרים פנימיים הודבקו; סודות וקוד מקור שנגנבו יוצרים סיכון במורד הזרם ללקוחות ולכל צרכני החבילות המורעלות.
פעילות דומה ממשפחת Shai-Hulud כבר כוונה בעבר לכלי פיתוח, CI/CD, קונפיגורציות ענן ולקבצי כלי AI בקמפיינים נפרדים.
למה זה חשוב
עוזרי קידוד AI עם גישה רחבה לסשן ולכלים הופכים ליעדים בעלי ערך גבוה: סשן בודד שנחטף יכול להפוך המלצות מהימנות לפריצה בשרשרת האספקה במהירות מכונה. OAuth tokens וסודות שנגנבו מאפשרים גישה מתמשכת ותנועה רוחבית נוספת.
מפתחים שנשענים על pair-programming עם AI חייבים להתייחס לסביבת העוזר כאל משטח תקיפה בעל הרשאות, שווה ערך לתחנת עבודה של מפתח.
איך אפשר היה למנוע את זה
ודאו כל תלות צד שלישי שה-AI ממליץ עליה מול checksums קריפטוגרפיים ורשימת היתר מאושרת לפני ההתקנה. השאירו מפתחות API גולמיים, OAuth tokens ארוכי חיים וסודות מחוץ להישג יד ישיר של הרחבות IDE ושל עוזרים.
העבירו את כל תעבורת התלויות דרך מאגרים פנימיים מבוקרים או proxies. נטרו פרסומי חבילות בלתי צפויים ב-namespaces פנימיים ובצעו רוטציה לכל token שעלול היה להיחשף. בצעו סגמנטציה להרשאות עוזר ה-AI ודרשו ביקורת אנושית לפעולות התקנה.
מונחים מקצועיים רלוונטיים
- Infostealer
- נוזקה שמיועדת לאסוף בשקט סיסמאות, tokens, נתוני דפדפן וסודות אחרים ממכונה נגועה.
- Software supply-chain attack
- חדירה לחבילות, מאגרים או כלי build במעלה הזרם, כך שקוד זדוני מגיע למשתמשים רבים במורד הזרם שסומכים על המקור.
קמפיין PHP Webshell פוגע באתרי WordPress דרך תוסף WooCommerce
גבוההמה קרה
תוקפים מנצלים בפועל את CVE-2026-27540, פגיעות קריטית של העלאת קבצים ללא הגבלה בתוסף WooCommerce Wholesale Lead Capture, כדי להטמיע PHP webshells באתרי WordPress. ה-handler של AJAX ללא אימות בתוסף, wwlc_file_upload_handler, קורא את רשימת הסיומות המותרות מהבקשה שבשליטת התוקף ומבטל את בדיקת הסוגים של WordPress, והופך בקשה בודדת שנבנתה במיוחד לביצוע קוד מרחוק.
Wordfence חסמה יותר מ-100,000 ניסיונות ניצול. הפגיעות תוקנה בפברואר 2026 בגרסה 2.0.3.2; סריקה כבדה התרחשה ביוני, עם פעילות שנמשכה גם בהמשך. Webshells בדרך כלל מדווחים על פרטי המארח ומספקים טופס העלאה לקבצים נוספים.
מי מושפע
אתרי WordPress שמריצים את WooCommerce Wholesale Lead Capture בגרסאות עד כולל 2.0.3.1. לתוסף הפרימיום של Rymera Web Co יש כ-6,000 התקנות פעילות משוערות.
כל אתר שעדיין רץ על הגרסאות הפגיעות נשאר חשוף לחלוטין ל-RCE ללא אימות דרך endpoint ההעלאה בטופס ההרשמה.
למה זה חשוב
העלאת webshell ללא אימות נותנת לתוקפים שליטה מלאה באתר ה-WordPress, ומאפשרת גניבת נתונים, הפצת נוזקה, ספאם SEO או נקודת זינוק אל סביבת האחסון. גם חודשים אחרי תיקון, ניצול המוני נמשך נגד אתרים שלא עודכנו.
אתרי e-commerce שמטפלים בנתוני לקוחות ותשלומים חשופים לסיכון רגולטורי ופיננסי מוגבר ברגע ש-webshell נשתל.
איך אפשר היה למנוע את זה
עדכנו את WooCommerce Wholesale Lead Capture לגרסה 2.0.3.2 ומעלה באופן מיידי. כלל WAF יכול לחסום אקספלויטים מוכרים, אך אינו מחליף את התיקון.
בדקו את תיקיית ה-uploads לאיתור קבצי PHP בלתי צפויים (לרוב shell.php), עברו על לוגי הגישה בחיפוש בקשות ל-admin-ajax.php שמכילות את ה-action בשם wwlc_file_upload_handler, הסירו חשבונות admin לא מוכרים, וסרקו לאיתור דלתות אחוריות נוספות. היעדר רשומות בלוגים אינו מבטיח שהמערכת נקייה.
מונחים מקצועיים רלוונטיים
- Webshell
- סקריפט זדוני קטן שמועלה לשרת web ומעניק לתוקף הרצת פקודות מרחוק ושליטה בקבצים דרך הדפדפן.
- Unauthenticated arbitrary file upload
- פגיעות שמאפשרת לכל אחד באינטרנט להניח קבצים ניתנים להרצה על השרת בלי להתחבר, ולרוב מובילה ישירות להרצת קוד מרחוק.
האקרים פרסמו נתוני מצלמת Flock שחושפים 1.6 מיליון תמונות של כלי רכב
בינוניתמה קרה
קבוצת האקרים שכינתה את עצמה stegan0gram הסירה פיזית מצלמת קורא לוחיות רישוי אוטומטי (ALPR) של Flock Safety, העתיקה כמעט את כל הנתונים שאוחסנו במכשיר, שחזרה מפתח הצפנה מקומי במכשיר ופרסמה את החומר. ניתוח של 404 Media ו-WIRED הראה שהמצלמה צילמה 1.6 מיליון תמונות של כ-50,000 כלי רכב במשך 21 ימים, לצד אלפי סרטונים ולוגים.
בעוד שהאחסון הרגיש ביותר נשאר מוצפן, הנתונים ששוחזרו אישרו שתוכנת המכשיר מזהה אנשים, כלי רכב, לוחיות ואופניים, יכולה לייצר עשרות תמונות לכל רכב, ולעיתים מבודדת מדבקות פגוש או גרפיקה על בגדים. הקבוצה מתכננת לפרסם פרטי reverse-engineering.
מי מושפע
נהגים והולכי רגל שכלי הרכב שלהם או תמונותיהם נקלטו במצלמת Flock הספציפית במהלך חלון 21 הימים (כ-50,000 כלי רכב). מצלמות Flock פרוסות על ידי רשויות אכיפת חוק מקומיות רבות ומזינות רשת לאומית הניתנת לחיפוש.
קיימות השלכות רחבות יותר לכל קהילה שמשתמשת ב-Flock או במערכות ALPR דומות, שאת המכשירים הפיזיים שלהן ניתן לגנוב ולשכפל את תוכנם.
למה זה חשוב
הפרסום מדגים שניתן לעקוף הצפנה מקומית במכשיר, כפי שנטען, ברגע שלתוקף יש שליטה פיזית, וכך נחשפות היסטוריות תנועה מפורטות, מאפייני כלי רכב ותמונות אגביות של אנשים. הוא גם מראה שהמצלמות מבצעות משימות ראייה ממוחשבת עשירות יותר מקריאה פשוטה של לוחיות.
אמון הציבור, תביעות בתחום הפרטיות וחוזים עירוניים לרשתות ALPR מושפעים ישירות כשנתונים פנימיים ויכולות זיהוי הופכים לפומביים.
איך אפשר היה למנוע את זה
התייחסו למכשירי ALPR ולמכשירי edge דומים כאל נכסים פיזיים בעלי ערך גבוה: השתמשו בתושבות עם סימני חבלה גלויים, התראות מהירות על מכשיר חסר, יכולות מחיקה מרחוק או רוטציה של מפתחות, וצמצמו למינימום נתונים רגישים לא מוצפנים שמאוחסנים מקומית.
על הרשויות לבחון מדיניות שמירה, להגביל שיתוף לאומי כשאינו נדרש, לחזק את ה-firmware של המכשיר ואת אחסון המפתחות, ולנטר אירועי offline חריגים של מצלמות. למשתמשי קצה יש שליטה ישירה מוגבלת, מעבר לתמיכה בפיקוח מקומי חזק יותר ובכללי מזעור נתונים.
מונחים מקצועיים רלוונטיים
- Automatic license plate reader (ALPR)
- מערכת מצלמות שמצלמת כלי רכב, קוראת לוחיות רישוי ומתעדת נתוני זמן ומיקום לחיפוש מאוחר יותר על ידי רשויות אכיפת החוק.
- On-device encryption
- הגנה קריפטוגרפית על נתונים שמאוחסנים מקומית במכשיר, כך שהקבצים הגולמיים נשארים בלתי קריאים בלי המפתח המתאים, גם אם החומרה נגנבת.
ספרד מדווחת על דליפת המידע הראשונה שמיוחסת לסוכן AI אוטונומי
גבוההמה קרה
רשות הגנת המידע של ספרד (AEPD) דיווחה על דליפת המידע האישי הראשונה שמיוחסת לסוכן AI אוטונומי. לפי הודעת הארגון שנפגע, הסוכן סרק קבצים גנריים לאיתור נקודות תורפה, התחבר בהצלחה לרשת החברה, גילה באופן עצמאי פגם ביישום יעד, שינה רשומות אישיות וחילץ נתוני חשבוניות.
סגן מנהל AEPD, פרנסיסקו פרס בס (Francisco Pérez Bes), הזהיר שהמידע עדיין דורש ניתוח נוסף, ושהשימוש במודל מסוים אינו מרמז שספק המודל נפרץ או שהכלי תוכנן לזדון.
מי מושפע
הארגון הספרדי ששמו עדיין לא פורסם, שניגשו לרשת וליישום שלו, וכן אנשים שמידע אישי וחשבוניות שלהם שונו או שעברו הוצאת נתונים (exfiltration).
האירוע נחשב לאות מוקדם משמעותי לכל גוף שמעבד מידע אישי תחת משטרים בסגנון GDPR ומתחיל לפרוס סוכני AI או להתמודד מולם.
למה זה חשוב
סוכן שיכול לשרשר איסוף מידע (reconnaissance), אימות, גילוי פגיעויות ומניפולציה של נתונים בלי הכוונה אנושית שלב אחר שלב, מקצר את לוחות הזמנים של התוקפים ועוקף את חלונות הזיהוי המסורתיים. גם AEPD וגם המרכז הקריפטולוגי הלאומי של ספרד מזהירים ש-AI התקפי כבר פעיל בשטח.
ממוני הגנת מידע חייבים להניח מעכשיו שטכניקות חדירה אוטומטיות ואדפטיביות יופיעו באירועים אמיתיים, ולא רק בהדגמות מחקר.
איך אפשר היה למנוע את זה
בדקו והקשיחו בקרות זהות, אכפו הרשאות מינימליות, האיצו את ניהול הפגיעויות וצמצמו את היקף המידע האישי המאוחסן. הטילו ממשל קפדני על כל סוכני AI פנימיים, כולל סגמנטציית רשת, שערי אישור אנושי לפעולות רגישות ורישום מקיף.
עקבו אחרי ספקים לגבי סיכון כלי agentic, הכינו playbooks לתגובה לאירועים מול התקפות אוטומטיות מהירות, והתייחסו ליכולת התקפית בסיוע AI כאיום נוכחי ולא עתידי.
מונחים מקצועיים רלוונטיים
- AI agent
- תוכנה שמשתמשת במודל כדי לתכנן ולבצע משימות מרובות שלבים לקראת יעד, עם הכוונה אנושית מוגבלת או בלי הכוונה בזמן אמת.
- Autonomous exploitation
- היכולת של מערכת AI לגלות פגיעויות, להתאים טכניקות ולהשלים שרשרת תקיפה בעצמה ברגע שניתן לה יעד.
CISA מפרסמת הנחיה ראשונה לשימוש במלכודות סייבר
נמוכהאיך זה עובד
- הציבו נכסי פיתיון (hosts מזויפים, חשבונות, קבצים או פרטי הזדהות) שאין להם מטרה עסקית.
- כל אינטראקציה מייצרת התראה ברמת ביטחון גבוהה, כי למשתמשים לגיטימיים אין סיבה לגעת בהם.
- השתמשו בטלמטריה שנוצרת כדי לזהות נוכחות, להאט תוקפים ולתמוך בתגובה, גם מול טכניקות Living off the Land.
- שילבו עם תוכניות Zero Trust ו-assume-compromise כשכבת זיהוי בעלות נמוכה.
מה קרה
CISA פרסמה את ההנחיה הרשמית הראשונה שלה בנושא מלכודות סייבר, תחת הכותרת "Using Cyber Decoys to Strengthen Detection and Response". המסמך בן 22 העמודים מייעץ לבעלים ולמפעילים של תשתיות קריטיות כיצד לפרוס מערכות, חשבונות ונתונים מזויפים (מלכודות דבש, honeytokens ודומיהם) כדי להסיח את דעת היריבים ולייצר התראות באמינות גבוהה.
ההנחיה צמחה מדיונים פנימיים עם ציידי איומים ובודקי חדירות של CISA. מנהל חטיבת הסייבר בפועל, כריס בוטרה (Chris Butera), תיאר את המלכודות כהשלמה זולה ובעלת אמינות גבוהה לאסטרטגיות zero-trust ו-assume-compromise, שימושית במיוחד לארגונים עם משאבים מוגבלים.
מי מושפע
בעלים ומפעילים של תשתיות קריטיות בארה"ב, וכן כל צוות הגנה שמחפש טכניקות הטעיה מעשיות. CISA מציינת שהחומר רלוונטי לכולם, אך בעל ערך מיוחד במקומות שבהם כוח האדם או התקציב מוגבלים.
ארגונים שכבר מיישמים מודלים של zero-trust או assume-breach מקבלים שכבת זיהוי נוספת.
למה זה חשוב
חדירות Living-off-the-Land וחדירות חשאיות מתחמקות לעתים קרובות מכלי מבוססי חתימות; מלכודות שממוקמות היטב יוצרות נקודות מלכוד שמשתמשים לגיטימיים לעולם לא נוגעים בהן, כך שכל אינטראקציה הופכת לאות חזק לפעילות זדונית. ההנחיה מורידה את החסם לצוותים שעד כה חסרו להם playbooks להטעיה.
אימוץ נרחב יכול להפוך רשתות לרעשניות ופחות צפויות עבור תוקפים, ובמקביל לשפר את הזיהוי בלי תקציבי חיישנים חדשים גדולים.
מונחים מקצועיים רלוונטיים
- Honeypot
- מערכת או שירות דמה שנראים אמיתיים אך קיימים רק כדי למשוך תוקפים ולתעד את התנהגותם.
- Honeytoken
- רכיב נתונים מזויף כמו פרט הזדהות, קובץ או רשומה שאין לו שימוש לגיטימי; כל גישה אליו נחשבת לראיה לפעילות לא מורשית.
פורסם על ידי סייבר בקצרה