צינורות נתונים ציאן איזומטריים החושפים פגיעויות בתשתיות קריטיות

חדשות סייבר יומיות - 20 באוגוסט 2026

CISA הוסיפה 4 פגיעויות קריטיות ל-KEV עקב ניצול בפועל

קריטית

ארבע התוספות ל-KEV

  • CVE-2026-65400 (9.8) - אימות לא תקין ב-Screen Sharing של macOS
  • CVE-2026-55040 (9.1) - עקיפת אימות חלש ב-SharePoint
  • CVE-2026-59310 (9.8) - path traversal ב-vCenter המוביל ל-RCE
  • CVE-2026-33824 (9.8) - double free ב-IKE של Windows המוביל ל-RCE

מה קרה

CISA הוסיפה ארבע פגיעויות קריטיות לקטלוג Known Exploited Vulnerabilities שלה, ואישרה שהן מנוצלות בפועל בשטח.

הפגיעויות הן CVE-2026-65400 (CVSS 9.8), בעיית אימות לא תקין ב-Screen Sharing של Apple macOS שמאפשרת לתוקף ברשת להזדהות בלי פרטי הזדהות; CVE-2026-55040 (CVSS 9.1), אימות חלש ב-Microsoft SharePoint שמאפשר עקיפה לא מורשית של מנגנון אבטחה דרך הרשת; CVE-2026-59310 (CVSS 9.8), בעיית path traversal בשרת ה-Syslog של Broadcom VMware vCenter שמאפשרת הרצת קוד שרירותית עם גישה לרשת; ו-CVE-2026-33824 (CVSS 9.8), באג double free ב-IKE Extension של Microsoft Windows שמאפשר הרצת קוד מרחוק ללא אימות.

הספקים פרסמו תיקונים. פגיעות ה-macOS נוצלה להפצת כורי Monero. פגיעות SharePoint נוצלה אחרי פרסום PoC. קבוצת APT החשודה כקשורה לסין השתמשה ב-vCenter כדי לפרוס דלתות אחוריות, reverse_ssh, ובמקרה אחד לפחות כופרה שמקורה ב-Babuk, ופגעה ב-361 כתובות IP ב-47 מדינות. פגיעות ה-IKE נוצלה על ידי גורם איום דובר סינית לצד מבצעים בסיוע AI.

מי מושפע

מערכות Apple macOS בגרסאות לא מעודכנות שקדמו ל-Sequoia 15.7.9, Sonoma 14.8.9 ו-Tahoe 26.6.1, ובמיוחד כאלה עם Screen Sharing חשוף.

פריסות Microsoft SharePoint, סביבות Broadcom VMware vCenter הנגישות מהרשת, וכל מהדורות Windows 10, Windows 11 ו-Windows Server הנתמכות עם IKE version 2 מופעל (UDP 500/4500).

סוכנויות Federal Civilian Executive Branch (FCEB) ניצבות בפני חלון ציות קצר; גם ארגונים וכל סביבה חשופה לאינטרנט או עם סגמנטציה לקויה של המוצרים האלה חשופים.

למה זה חשוב

כל ארבע הפגיעויות נושאות ציונים קריטיים וניצול מאושר בשטח, והופכות שירותי ארגון שגרתיים לנקודות כניסה לכורים, כופרה, דלתות אחוריות ונוכחות מתמשכת של גורמי מדינה.

חדירות ל-vCenter ול-Windows IKE מאפשרות שליטה עמוקה בתשתית ותנועה רוחבית. ההשפעה הגיאוגרפית הרחבה והשימוש המשולב מצד גורמי פשיעה ו-APT מעלים את הסיכוי לסריקה אופורטוניסטית מהירה מול ציים לא מעודכנים.

איך אפשר היה למנוע את זה

החילו מיד את תיקוני הספקים לכל ארבעת ה-CVE. סוכנויות FCEB חייבות להשלים את התיקון עד 21 באוגוסט 2026 לפי BOD 26-04.

עבור Windows IKE, אם התיקון מתעכב, חסמו UDP 500 ו-4500 נכנסים במערכות שאינן דורשות IKE, או הגבילו לכתובות peer ידועות. בצעו מיפוי ובודדו שירותי SharePoint, vCenter ו-macOS Screen Sharing החשופים לאינטרנט. נטרו אימות חריג, פעילות Syslog ותהליכי כורה או reverse-shell בלתי צפויים.

מונחים מקצועיים רלוונטיים

KEV catalog
הרשימה הציבורית של CISA לפגיעויות שאושר כי הן מנוצלות בפועל בעולם האמיתי, ומשמשת לאכיפת תיקון מתועדף.
Double free
באג השחתת זיכרון שבו אותו בלוק זיכרון משוחרר פעמיים, ולעיתים קרובות מאפשר לתוקף לחטוף את זרימת השליטה של התוכנית לצורך הרצת קוד מרחוק.
מקור: The Hacker News

פגיעות RCE קריטית ב-Windows IKE מנוצלת בפועל

קריטית

מה קרה

CISA הוסיפה את CVE-2026-33824 לקטלוג ה-KEV שלה אחרי שאישרה ניצול בפועל של פגיעות הרצת קוד מרחוק קריטית ב-Windows Internet Key Exchange (IKE) Service Extensions (המכונה גם MS-IKEE).

הפגיעות היא double free שמאפשרת לתוקף ללא אימות לשלוח מנות שנבנו במיוחד לפורטי UDP 500 או 4500 במערכות עם IKEv2 מופעל ולהשיג הרצת קוד. Microsoft תיקנה אותה ב-Patch Tuesday של אפריל 2026. CISA הורתה לסוכנויות FCEB להשלים תיקון תוך שלושה ימים תחת BOD 26-04 וקראה לכל המגינים לתעדף את התיקון. דיווחים מקשרים את הניצול לגורם איום דובר סינית שמנהל גם קמפיינים בסיוע AI.

מי מושפע

כל מהדורות Windows 10, Windows 11 ו-Windows Server הנתמכות שבהן מופעל IKE version 2 והן מקבלות תעבורה נכנסת ב-UDP 500 או 4500.

מארחי Windows החשופים לאינטרנט או עם חומת אש לקויה שמשתמשים ב-IPsec/IKE נמצאים בסיכון הגבוה ביותר; מערכות שאינן משתמשות ב-IKE עדיין עלולות להיות חשופות אם השירות מאזין.

למה זה חשוב

פגיעות RCE ברשת ללא אימות, עם ציון CVSS 9.8 ו-EPSS גבוה, הופכת אותה ליעד אידיאלי להתפשטות דמוית תולעת או לסריקה המונית. ניצול מוצלח מעניק הרצת קוד מיידית לכופרה, דלתות אחוריות או תנועה רוחבית בתוך רשתות ארגוניות וממשלתיות.

ההוספה המהירה של CISA ל-KEV ומועד היעד הפדרלי הקצר מדגישים את הדחיפות התפעולית.

איך אפשר היה למנוע את זה

התקינו את עדכון האבטחה של Microsoft ל-CVE-2026-33824 בכל מערכות Windows המושפעות ללא דיחוי.

אם תיקון מיידי אינו אפשרי, חסמו UDP 500 ו-4500 נכנסים במארחים שאינם דורשים IKE, או הגדירו כללי חומת אש שיקבלו תעבורה רק מכתובות peer ידועות. ודאו ש-IKE מנוטרל במקומות שבהם אינו בשימוש, ונטרו תעבורת מנות חריגה אל הפורטים האלה.

מונחים מקצועיים רלוונטיים

Remote code execution (RCE)
פגם שמאפשר לתוקף להריץ קוד משלו במערכת יעד דרך הרשת, בדרך כלל בלי גישה מוקדמת.
IKE Extension (MS-IKEE)
יכולות נוספות של Microsoft לפרוטוקול Internet Key Exchange, שתומכות באימות, בהגנה מפני DoS ובתאימות הדדית מול peers של IPsec.

BTR Reforged הופך דרייבר של Defender לפרימיטיב קרנל

גבוהה

איך זה עובד

חוקרים מיפו את הקונפיגורציה המוצפנת של BTR.sys, את בדיקות השלמות ואת צינור הביצוע. טרנזקציות תקינות שנמסרות דרך alternate data stream מפעילות פעולות שרירותיות על קבצים ועל ה-registry בקרנל. הכלי BTR_CLI בונה את הטרנזקציות האלה כדי להדגים השבתה של EDR/AV תחת חתימה מהימנה של Microsoft, בלי להסתמך על תבניות אקספלויט קלאסיות או על BYOVD.

מה קרה

צוות Check Point Research ביצע הנדסה לאחור מלאה לדרייבר Boot-Time Removal של Windows Defender (BTR.sys) ולפורמט הטרנזקציות המוצפן הקנייני שלו, והראה כיצד ניתן להפוך את רכיב התיקון הלגיטימי, החתום על ידי Microsoft, למנוע פעולות קרנל בשליטת תוקף.

ניתן להורות לדרייבר לבצע פעולות שרירותיות על קבצים ועל הרישום מתוך Ring 0, בלי אקספלויטים קלאסיים, בלי memory corruption ובלי BYOVD מסורתי. החוקרים שחררו את BTR_CLI, כלי שבונה טרנזקציות מוצפנות תקפות כדי להדגים את היכולת בבטחה, כולל שימוש כעקיפת EDR/AV שמנטרלת מוצרי אבטחה תוך כדי ריצה תחת דרייבר חתום ומהימן.

מי מושפע

מערכות Windows שטוענות או שניתן לגרום להן לטעון את דרייבר התיקון BTR של Defender (מופיע בדרך כלל תחת שמות אקראיים ב-System32\drivers עם רשומות שירות תואמות).

ארגונים שמסתמכים על Microsoft Defender ועל מערכי אבטחת endpoint שסומכים על דרייברים חתומים של Microsoft חשופים לניצול לרעה של הפרימיטיב הזה.

למה זה חשוב

רכיב מובנה וחתום של Defender הופך לפרימיטיב קרנל חשאי למניפולציה של קבצים ורישום ולנטרול מוצרי אבטחה. תוקפים מקבלים יכולות Ring 0 חזקות בלי צורך בדרייברים פגיעים של צד שלישי, מה שמסבך את הזיהוי ומעלה את הרף מול מגנים שמכניסים קוד חתום של Microsoft לרשימת ההיתרים.

המחקר מדגיש כיצד תשתית התיקון עצמה יכולה להפוך לנכס התקפי.

מונחים מקצועיים רלוונטיים

BYOVD
Bring Your Own Vulnerable Driver - טכניקה שבה תוקפים טוענים דרייבר חתום לגיטימי אך פגום כדי להשיג הרשאות קרנל.
Ring 0
רמת ההרשאות הגבוהה ביותר בטבעות ההגנה של ה-CPU, שבה רצים הקרנל והדרייברים עם גישה מלאה לחומרה ולזיכרון.

AI מסייע להאקרים בתקיפה ממוקדת של בקרי Siemens במערכות מים בארה"ב

גבוהה

מה קרה

CISA, ה-FBI, ה-NSA ושותפים הזהירו שהאקרים מבצעים תקיפה ממוקדת בפועל נגד בקרי לוגיקה מתוכנתים (PLC) מדגם Siemens S7 שבשימוש במערכות מים ושפכים בארה"ב, באנרגיה, בייצור ובחקלאות.

התוקפים משתמשים ב-AI כדי לייצר סקריפטי אקספלויט ממידע ציבורי נגד התקני S7 שמחוברים לאינטרנט או מאובטחים בצורה לקויה ומריצים תוכנה לא מעודכנת. הפעילות היא חלק מקמפיינים רחבים יותר נגד תשתיות מים. שיבוש עלול לגרום להשבתה, לתקריות בטיחות או לנזק לציוד. תקריות קודמות שקושרו לגורמים החשודים כאיראניים פגעו במתקנים במספר מדינות.

מי מושפע

מפעילים של בקרי PLC מדגם Siemens S7 באספקת מים, בשפכים ובמגזרי תשתית קריטית אחרים ברחבי ארה"ב, ובמיוחד יחידות חשופות לאינטרנט או לא מעודכנות.

חברות שירות כפריות ומתקנים קטנים יותר עם משאבי אבטחה מוגבלים ניצבים בפני סיכון מוגבר, כי המכשירים משרתים לעתים קרובות אזורים גיאוגרפיים נרחבים ונשארים מחוברים לניהול מרחוק.

למה זה חשוב

חדירה לבקרי PLC עלולה להשפיע ישירות על תהליכים פיזיים שמספקים מי שתייה בטוחים או מטפלים בשפכים, וליצור השלכות על בטיחות הציבור ועל הסביבה מעבר לפריצות IT טיפוסיות.

AI מוריד את רף המיומנות לבניית אקספלויטים נגד התקני OT שכבר ממילא שבריריים, ומאיץ התקפות אופורטוניסטיות על תשתיות קריטיות ש-CISA קוראת זה מכבר להשאיר מנותקות מהרשת.

איך אפשר היה למנוע את זה

נתקו בקרים מסוג Siemens S7 ו-PLC דומים מהאינטרנט הציבורי בכל מקום אפשרי. החילו במהירות עדכוני קושחה ותוכנה זמינים, ואכפו אימות חזק וסגמנטציה של הרשת.

הגבילו גישה מרחוק לתחנות ניהול מוכרות בלבד דרך VPN או jump hosts, נטרו תעבורת PLC חריגה, ופעלו לפי הנחיות CISA להיגיינת סייבר במגזר המים ולדיווח על אירועים.

מונחים מקצועיים רלוונטיים

PLC
בקר לוגיקה מתוכנת - מחשב תעשייתי שמבצע אוטומציה של תהליכים פיזיים כמו משאבות, שסתומים ומערכות טיפול.
OT (Operational Technology)
חומרה ותוכנה שמנטרות ושולטות בציוד ובתהליכים פיזיים, בניגוד למערכות IT מסורתיות שמטפלות בנתונים.

Manic: נוזקת Android שמוציאה נתונים דרך מכשירים נגועים סמוכים

גבוהה

מה קרה

ThreatFabric זיהתה משפחת נוזקות Android חדשה בשם Manic, שמשלבת יכולות של טרויאני בנקאות ושל רוגלה. היא מכוונת לבנקים אוקראיניים, לאפליקציות ממשל וזהות, לשירותי מסרים, וכן לפינטק, לקריפטו ולתקשורת צבאית ברוסיה, באירופה וברחבי העולם.

הנוזקה Manic מופצת דרך אתרי פישינג ואפליקציות dropper שמתחזות לכלי עזר, ומנצלת לרעה שירותי נגישות וגישה להתראות לצורך overlays, גניבת פרטי הזדהות ממסך הנעילה, שליטה במכשיר, מעקב מיקום ואיסוף קבצים. התכונה החדשנית שלה היא ממסר Wi-Fi mesh שמאפשר לטלפונים נגועים ללא חיבור אינטרנט לבצע הוצאת נתונים (exfiltration) דרך מכשירים פרוצים סמוכים שיש להם גישה לאינטרנט. הפעילות מתועדת מאז פברואר 2026, עם פיתוח מתמשך של יכולות anti-analysis ופישינג חזקות יותר.

מי מושפע

משתמשי Android, במיוחד באוקראינה וביעדים משניים ברוסיה, במרכז ובמערב אירופה ובבריטניה, שמתקינים אפליקציות ממקורות לא מהימנים או נופלים בפיתויי פישינג.

הנוזקה מנטרת 169 מזהי package שכוללים בנקים, P2P/BNPL, ארנקים ובורסות קריפטו, מסרים, eID ממשלתי, דפדפנים, מאמתים ולקוחות דוא"ל.

למה זה חשוב

הונאה פיננסית לצד מעקב מלא אחר המכשיר בחבילה אחת, יחד עם היכולת להוציא נתונים מטלפונים לא מחוברים דרך רשת עמיתים (mesh), מרחיבים את משטח התקיפה מעבר לחיבוריות של מכשיר בודד.

מיקוד רחב באפליקציות פיננסיות אזרחיות וגם בתקשורת צבאית מעלה חששות לריגול ולאיום היברידי, לצד ההשפעה הקלאסית של נוזקות בנקאות.

איך אפשר היה למנוע את זה

התקינו אפליקציות רק מחנויות רשמיות, הימנעו מ-sideloading, ובדקו בקפידה בקשות להרשאות שירותי נגישות והתראות. השאירו את Android מעודכן והשתמשו בכלי אבטחה ניידים אמינים שמזהים ניצול לרעה של overlays ושל שירותי נגישות.

ארגונים ומשתמשים בסיכון גבוה: אכפו מדיניות MDM שחוסמת מקורות לא ידועים, נטרו הענקת הרשאות device-admin או נגישות חשודות, והדריכו לגבי droppers של פישינג שמתחזים לכלי עזר.

מונחים מקצועיים רלוונטיים

Accessibility services abuse
נוזקה מנצלת לרעה את תכונות הנגישות המובנות ב-Android (שנועדו למשתמשים עם מוגבלויות) כדי לקרוא מסכים, ללכוד קלט ולשלוט במכשיר.
Wi-Fi mesh exfiltration
טכניקה שבה מכשירים נגועים יוצרים רשת אלחוטית ad-hoc, כך שקורבנות ללא חיבור אינטרנט יכולים להעביר נתונים גנובים דרך עמיתים פרוצים סמוכים שמחוברים לרשת.
מקור: The Hacker News

T-Mobile חתכה כבל כדי לסלק האקרים סינים

גבוהה

מה קרה

דיווח של Bloomberg תיאר כיצד צוות הסייבר של T-Mobile זיהה וגירש מהרשת שלה ב-2024 האקרים בגיבוי המדינה הסינית (Salt Typhoon), במסגרת קמפיין רחב נגד חברות תקשורת.

אחרי חודשים של ציד, הצוות עקב אחרי התנהגות חריגה במערכת אחת עד לנתב ששייך לחברת תקשורת אחרת. מנהל הסייבר של T-Mobile ושלושה עמיתים נסעו למרכז נתונים סמוך, איתרו את הקופסה הפרוצה, וחתכו פיזית את הכבל שחיבר אותה לעולם החיצון. קמפיין Salt Typhoon הרחב יותר פגע ב-AT&T, Verizon, Viasat, Charter, Windstream ואחרות, במטרה לגנוב רשומות שיחות ונתונים על בכירים אמריקאים.

מי מושפע

T-Mobile הצליחה לבלום את החדירה בשלב מוקדם ונמנעה מדליפת מידע רחבת היקף של לקוחות. ספקי תקשורת, לוויין ורשת מרכזיים נוספים בארה"ב נפרצו באותה מתקפה.

לקוחות ובכירים ממשלתיים שרשומות השיחות או ה-metadata שלהם היו יעד של Salt Typhoon אצל הספקים שנפגעו.

למה זה חשוב

חיתוך כבלים פיזי כאמצעי בלימה אחרון מדגיש גם את עומק הגישה שהשיגו גורמי האיום וגם את מגבלות הבידוד הלוגי בלבד, כשמנצלים לרעה interconnects מהימנים.

המיקוד של Salt Typhoon ב-metadata תקשורתי של דמויות פוליטיות ממחיש איסוף מודיעין אסטרטגי נגד תשתיות תקשורת קריטיות.

איך אפשר היה למנוע את זה

שמרו על סגמנטציית רשת קפדנית, נטרו באופן רציף interconnects ותעבורת east-west חריגה, והחזיקו playbooks לתגובה מהירה לאירועים שכוללים גם אפשרויות בידוד פיזי לחומרה שנפרצה.

ספקי תקשורת: בצעו מיפוי ושליטה הדוקה בקישורי נתבים של צד שלישי, יישמו הרשאות מינימליות, ושתפו אינדיקטורים לפעילות בסגנון Salt Typhoon עם עמיתים ועם שותפים ממשלתיים.

מונחים מקצועיים רלוונטיים

Salt Typhoon
קבוצת תקיפה המקושרת לממשלת סין, הידועה בחדירות ארוכות טווח לספקי תקשורת לצורך איסוף רשומות שיחות ו-metadata.
Network interconnect
קישור פיזי או לוגי בין רשתות של שני ספקים, שעלול להפוך לנקודת כניסה אם אחד הצדדים נפרץ.

ארה"ב מגישה כתבי אישום נגד 17 איראנים בפריצות לאוניברסיטאות ולגופי ממשל

בינונית

מה זה אומר

צפו להמשך המרדף האמריקאי אחר גורמי איום סייבר איראניים באמצעות כתבי אישום, סנקציות ותגמולים, גם על קמפיינים ישנים. אוניברסיטאות וארגוני מחקר צריכים להתייחס ל-credential stuffing ול-spear-phishing נגד סגל אקדמי כאל איומים מתמשכים ברמת מדינה, לאכוף MFA בכל מקום, לנטר גישה חריגה למערכות ספרייה ולדוא"ל, ולהיערך לעלויות remediation ארוכות טווח. שותפים מהמגזר הפרטי של האקדמיה חשופים לחשיפה משנית דרך פרטי הזדהות משותפים או קניין רוחני גנוב.

מה קרה

משרד המשפטים של ארה"ב חשף כתב אישום מתוקן בן 14 סעיפים נגד 17 אנשים המקושרים למכון Mabna באיראן, בחשד לקמפיין פריצות שנמשך שנים שבוצע בשם משמרות המהפכה האסלאמית (IRGC).

התביעה טוענת שהקבוצה פרצה לחשבונות דוא"ל במשרד העבודה, בנציבות הרגולציה הפדרלית לאנרגיה (FERC), בארגוני או"ם מרובים ובסוכנויות מדינה בהוואי ובאינדיאנה, וכן ב-144 אוניברסיטאות בארה"ב, ב-42 חברות אמריקאיות, ב-178 אוניברסיטאות זרות ובלפחות 11 חברות זרות. הם גנבו כ-31 TB של נתונים אקדמיים, קניין רוחני, עבודות תזה וכתבי עת (כ-8,000 חשבונות של פרופסורים) שסופקו לממשלת איראן ונמכרו דרך אתרים איראניים. שמונה נאשמים כבר הואשמו בתיק מ-2018; מחלקת המדינה הציעה פרס של 10 מיליון דולר על מידע לגבי חמישה אנשים ששמותיהם פורסמו.

מי מושפע

אוניברסיטאות בארה"ב ובחו"ל, מוסדות מחקר, סוכנויות ממשל (פדרליות, מדינתיות ומסונפות לאו"ם) וחברות פרטיות שמערכות הדוא"ל והספרייה שלהן נפרצו בין בערך 2013 לשנים מאוחרות יותר.

פרופסורים וחוקרים שפרטי ההזדהות והעבודות האקדמיות שלהם נגנבו; אוניברסיטאות שהוציאו יחד כ-20 מיליון דולר על חקירה וטיפול.

למה זה חשוב

הקמפיין מדגים גניבת קניין רוחני מתמשכת בקנה מידה תעשייתי לטובת המדינה, והופך גישה אקדמית גם למודיעין וגם למוצר מסחרי שנמכר בתוך איראן.

כתבי אישום מתוקנים ופרסים גדולים מסמנים שממשל ארה"ב ממשיך להתמקד בהעמדת גורמי סייבר המקושרים ל-IRGC לדין, גם שנים אחרי החדירות.

מונחים מקצועיים רלוונטיים

Indictment
כתב אישום פלילי רשמי שמנפיק חבר מושבעים גדול, ומאפשר לתביעה להעמיד נאשמים לדין.
IRGC
משמרות המהפכה האסלאמית (Islamic Revolutionary Guard Corps): הארגון הצבאי האיראני שלטענת התביעה כיוון את פעולות הפריצה בשכר של מכון Mabna.
מקור: The Record

פורסם על ידי סייבר בקצרה