
חדשות סייבר יומיות - 21 בספטמבר 2026
שלוש פגיעויות בקרנל Linux מנוצלות בפועל
קריטיתמה קרה
CISA הוסיפה שלוש פגיעויות בקרנל Linux לקטלוג Known Exploited Vulnerabilities שלה, אישרה ניצול בפועל והורתה לסוכנויות הפדרליות להחיל תיקון מיד.
CVE-2025-39682 (CVSS 9.8) היא פגיעות קריטית בטיפול בנתיב הקבלה של TLS ברשומות באורך אפס על ה-rx_list. בדיקות לקויות במהלך zero-copy decryption מאפשרות לתוקף מקומי לגרום ל-DoS או לחשיפת זיכרון.
CVE-2025-39964 (CVSS 7.8) היא race condition מכתיבות מקבילות לאותו AF_ALG socket שמשלבות נתונים ומשחיתות מצב קריפטוגרפי, ומאפשרות קריסות או DoS. CVE-2026-53266 (CVSS 8.8) היא כתיבה מחוץ לגבולות ב-target של SNAT ב-ebtables של bridge Netfilter; חבילת ARP שנבנתה במיוחד יכולה להשחית זיכרון מחוץ לבאפר המיועד.
מי מושפע
מערכות שמריצות גרסאות קרנל Linux מושפעות שכוללות את רכיבי TLS, AF_ALG crypto או bridge Netfilter ebtables. זה מכסה מגוון רחב של שרתים, דסקטופים, קונטיינרים וסביבות ענן בכל ההפצות.
נדרשת גישה מקומית לניצול בתרחישים שתוארו, אבל הפריסה הרחבה של הקרנל חושפת אוכלוסיות גדולות של סביבות multi-user או containerized עד להחלת התיקון.
למה זה חשוב
פגיעויות קרנל שמנוצלות בפועל נותנות לתוקפים primitives אמינים ל-DoS, דליפות מידע או השחתת זיכרון שיכולים להסלים לחדירה מלאה במארחים multi-tenant.
מפעילים של ציי Linux בפרודקשן, במיוחד כאלה שמריצים עומסים לא מהימנים או תשתית משותפת, ניצבים מול סיכון מוגבר לשיבוש או להעברת payload נוסף. הרישום ב-CISA KEV יוצר לחץ ציות לסביבות פדרליות ולרבות מהסביבות המוסדרות.
איך אפשר היה למנוע את זה
החילו עדכוני קרנל מהספק שפותרים את CVE-2025-39682, CVE-2025-39964 ו-CVE-2026-53266 ברגע שהם זמינים להפצה שלכם.
תעדפו מערכות עם גישת משתמש מקומית או עומסי קונטיינר. נטרו פעילות חריגה ב-AF_ALG או ebtables והגבילו גישה מקומית ללא הרשאות היכן שאפשר. אמתו רמות תיקון עם מנהלי חבילות והפעילו מחדש לתוך הקרנל החדש.
מונחים מקצועיים רלוונטיים
- CISA KEV catalog
- רשימה ציבורית של פגיעויות ש-CISA אישרה שמנוצלות בפועל בשטח, ומשמשת לתעדוף תיקון דחוף.
- Zero-copy decryption
- טכניקת ביצועים שמפענחת ciphertext ישירות לתוך באפר ב-user-space בלי העתקות ביניים בקרנל, ויכולה ליצור מקרי קצה עדינים בגבול האמון כשסוגי רשומות משתנים באופן בלתי צפוי.
חוקרים ברחו מ-Sandbox של OpenAI Codex
גבוההמה קרה
חוקרי אבטחה הדגימו שתי בריחות sandbox בסוכן הקידוד Codex של OpenAI. הטכניקה החמורה יותר, שנקראת Heapjack, אפשרה הרצת פקודות מחוץ ל-sandbox על המארח מתוך המצב הנעול ביותר של Codex בלי בקשת אישור ובלי UI גלוי.
Heapjack ניצלה את רכיב node_repl שנכתב לתוך ~/.codex/config.toml. הקשרים מהימנים ולא מהימנים של JavaScript חלקו תהליך Node.js אחד ו-heap משותף; קוד לא מהימן השתמש ב-v8.getHeapSnapshot() כדי לאתר token הרשאה אקראי, ואז זייף בקשות על ה-pipe לתהליך האב ה-native.
שתי הבעיות דווחו ב-12 באוגוסט ו-OpenAI תיקנה אותן בתוך שמונה ימים. הוכחת היתכנות השתמשה בפקודת open של המערכת כדי להפעיל אפליקציות מחוץ ל-sandbox.
מי מושפע
מפתחים וארגונים שהשתמשו ב-OpenAI Codex (CLI או Desktop) לפני התיקונים של אוגוסט 2026, במיוחד כאלה שפתחו מאגרים לא מהימנים או של צד שלישי.
כל מכונה שהריצה Codex Desktop ירשה את רשומת node_repl אוטומטית; גם משתמשי CLI רגילים היו חשופים דרך הקונפיגורציה המשותפת.
למה זה חשוב
סוכני קידוד מבוססי AI מקבלים גישה רחבה לקוד מקור ולכלים מקומיים. בריחה מ-sandbox הופכת פעולת "תשאלו על המאגר הזה" שגרתית להרצת קוד מרחוק על מכונת המפתח.
זה מרחיב את משטח התקיפה של קמפיינים בשרשרת אספקה והנדסה חברתית שמספקים מאגרים זדוניים. מי שבונה sandboxes דומים לסוכנים חייב להתייחס לעיצובי זיכרון משותף או תהליך משותף כסיכון גבוה.
איך אפשר היה למנוע את זה
עדכנו את Codex CLI ו-Desktop לגרסאות המתוקנות שפורסמו אחרי הדיווח מ-12 באוגוסט.
הימנעו מפתיחת מאגרים לא מהימנים ב-Codex עד לאישור שהגרסה מתוקנת. בדקו את ~/.codex/config.toml לאיתור רשומות כלים בלתי צפויות, הריצו סוכנים בסביבות מבודדות או ב-VM כשעובדים עם קוד חיצוני, ונטרו השקות תהליכים בלתי צפויות מבינארי האב של Codex.
מונחים מקצועיים רלוונטיים
- Sandbox escape
- טכניקה שמאפשרת לקוד לפרוץ מסביבת הרצה מוגבלת ולקבל גישה למערכת המארח הרחבה יותר או לרשת.
- Heap snapshot token extraction
- מתקפה שמשליכה את ה-heap המשותף של JavaScript כדי לאתר מחרוזת token הרשאה קצרת-חיים, ואז עושה בה שימוש חוזר כדי להתחזות להקשר מהימן מעל ערוץ IPC.
ClickFix מספקת את ה-RAT ChainScript דרך C2 מבוסס Polygon
גבוההמה קרה
גורמי איום משתמשים בפיתויי הנדסה חברתית בסגנון ClickFix כדי לספק remote access trojan שטרם תועד בשם ChainScript. הנוזקה מופיעה תחת שמות build כמו ComponentTask33, UpdateDigital, HostShared ו-OrchidViolet66, ומתחזה למתקינים של Spotify, Zoom Workplace או Microsoft Teams.
ההדבקה מתחילה בפיתוי שגורם לקורבן להריץ MSI זדוני דרך msiexec.exe. המתקין מוריד runtime של Node.js ומפעיל סוכן JavaScript דרך שלבי PowerShell ו-VBScript מוסתרים, ומציב רכיבים תחת נתיבים שנראים כמו של Microsoft ב-%LOCALAPPDATA%. ההתמדה נקבעת דרך scheduled task, עם מפתח Registry Run כגיבוי.
ChainScript משתמשת בשיטת גילוי C2 בסגנון EtherHiding ששולחת שאילתה ל-smart contract ב-Polygon כדי לאתר את תשתית ה-WebSocket הנוכחית, ואז מספקת שליטה מרחוק מלאה כולל shells אינטראקטיביים, פעולות קבצים, צילומי מסך, ספירת ארנקים, פריסת payload והרצת JavaScript מרחוק.
מי מושפע
משתמשי Windows שעוקבים אחרי הוראות בסגנון ClickFix או מורידים את המתקינים המוסווים. הקמפיין נצפה כשמספק את ה-RAT תחת שמות מותגים של תוכנות פופולריות.
כל סביבה שבה משתמשים יכולים להריץ MSI או PowerShell/VBScript ממקורות לא מהימנים חשופה. פעילות ClickFix קשורה כוונה גם ל-macOS באירועים נפרדים.
למה זה חשוב
ChainScript משלבת הנדסה חברתית מוכרת עם רוטציית C2 מבוססת blockchain, וכך מפחיתה את האפקטיביות של blocklists מסורתיים של IP או דומיין. המפעילים מקבלים יכולות post-exploitation נרחבות, כולל גניבת ארנקי קריפטו וגישה אינטראקטיבית חיה.
התבנית של שימוש ב-runtimes לפיתוח (Node.js) ובגילוי מבוזר משקפת מגמה רחבה יותר שמסבכת זיהוי והורדה. מגינים חייבים להתייחס לפיתויי ClickFix כווקטורים בביטחון גבוה לאספקת RAT מלא.
איך אפשר היה למנוע את זה
הדריכו משתמשים לעולם לא להריץ פקודות או מתקינים שמוצגים בהנחיות "תקנו את זה כך" ממקורות לא מבוקשים. חסמו או התריעו על msiexec.exe שמפעיל MSI לא צפוי, ועל PowerShell/VBScript שכותבים ל-%LOCALAPPDATA% תחת נתיבים שנראים כמו של Microsoft.
נטרו scheduled tasks חדשים ורשומות במפתח Run, בדקו חיבורי WebSocket יוצאים, ושקלו לחסום או לבחון תעבורה שקשורה לחיפושי contract מוכרים ב-Polygon שמשמשים ל-C2. שמרו על EDR מכוון לסוכני Node.js שרצים מתוך תיקיות פרופיל משתמש.
מונחים מקצועיים רלוונטיים
- ClickFix
- טקטיקת הנדסה חברתית שמרמה משתמשים להעתיק ולהריץ פקודות או מתקינים זדוניים תחת מסווה של תיקון בעיה או הפעלת יכולת.
- EtherHiding-style C2 discovery
- טכניקה שמאחסנת או פותרת נקודות קצה של command-and-control דרך smart contracts ב-blockchain, כך שהמפעילים יכולים לבצע רוטציה לתשתית בלי לעדכן את הבינארי של הנוזקה עצמה.
צפון קוריאה תוקפת את צוות Rust דרך שיחות וידאו
גבוההמה קרה
פרויקט Rust הזהיר מקמפיין הנדסה חברתית מתמשך שתוקף חברי צוות Rust-lang ובעלים של crates פופולריים. התוקפים מפתים קורבנות לשיחות וידאו במסווה של הצעות עבודה או חוזה, ואז מרמים אותם להתקין תוכנה (שנטען שהיא codec אודיו חסר) או להריץ קוד שהודבק מה-clipboard.
חברות מזויפות עם דפי LinkedIn משכנעים נוצרות כדי להוסיף לגיטימציה. צוות Rust קישר את הפעילות לאירועים קודמים, כולל גל ביוני נגד מפתחים בולטים והחדירה באוגוסט ל-crate arrayref שפרסמה לרגע חבילות זדוניות.
הטכניקות תואמות לאלה שיוחסו בעבר לגורמים מצפון קוריאה, אם כי הצוות לא נקב בשם קבוצה ספציפית לגל הנוכחי.
מי מושפע
חברי צוות הליבה של Rust, מתחזקים ובעלים של crates בשימוש רחב ב-crates.io. מפתחים שמקבלים הזמנות לא מבוקשות לשיחות וידאו ממגייסים או קבלנים לכאורה הם היעדים העיקריים.
חדירה לפרטי הזדהות של מתחזק עלולה להוביל לפרסום חבילות זדוניות שמשפיע על אקוסיסטם Rust הרחב ועל משתמשים במורד הזרם.
למה זה חשוב
גניבת פרטי הזדהות מוצלחת או פריסת נוזקה נגד בעלי crates מאפשרת התקפות שרשרת אספקה שיכולות להגיע לאלפי פרויקטים תלויים. החדירה הקודמת ל-arrayref הדגימה את ההשפעה האמיתית.
עניין מדינתי באקוסיסטם Rust מעלה את הסיכון למתחזקי קוד פתוח שלעיתים קרובות חסרים להם הגנות ברמה ארגונית. בונים שמסתמכים על crates פופולריים חייבים להניח שחשבונות מתחזקים הם יעדים בעלי ערך גבוה.
איך אפשר היה למנוע את זה
התייחסו בחשדנות גבוהה לבקשות לא מבוקשות לשיחות וידאו על עבודה או חוזה. אירחו שיחות רק בפלטפורמות שבשליטתכם או שכבר סומכים עליהן, ולעולם אל תתקינו codecs ואל תריצו פקודות שהודבקו מה-clipboard במהלך שיחות כאלה.
הפעילו אימות רב-שלבי (MFA) ב-crates.io, ב-GitHub ובחשבונות קשורים; עברו באופן קבוע על היסטוריית התחברות ועל סשנים פעילים. העדיפו מפתחות אבטחה חומרתיים ונטרו אירועי פרסום חבילות לפעילות לא צפויה.
מונחים מקצועיים רלוונטיים
- Social engineering
- מניפולציה פסיכולוגית שמרמה אנשים לבצע פעולות או לחשוף מידע שפוגע באבטחה.
- Supply-chain package hijack
- חדירה לחשבון maintainer או ל-build pipeline, שמאפשרת לתוקפים לפרסם גרסאות זדוניות של ספריית open-source מהימנה לצרכנים במורד השרשרת.
ShinyHunters טוענת שפרצה לקבוצת Clop
בינוניתמה קרה
קבוצת הסחיטה ShinyHunters טענה שחדרה לקבוצת הכופרה Clop, והשחיתה את אתר הדליפות של Clop בדארק ווב עם ההודעה 'THIS SITE HAS BEEN PWN3D BY SHINYHUNTERS' ועם איור ASCII של Pokémon.
ShinyHunters מסרה שגנבה מפתחות פרטיים, נתוני שרתים, לוגי הזדהות, ויתכן שגם כתובות IP של חברי Clop. הקבוצה השאירה קישור לאתר הדליפות שלה והציגה דרישת כופר, ואמרה לכתבים שהיא מתכוונת לסחוט את Clop.
האירוע נראה כהמשך לסכסוך שהחל ב-2025 סביב טענות מתחרות על פגיעויות ב-Oracle E-Business Suite, כולל ה-zero-day הקריטי CVE-2025-61882 ששתי הקבוצות ניצלו בקמפייני סחיטה.
מי מושפע
בעיקר מפעילי הכופרה Clop, שתשתית הדליפות והנתונים הפנימיים שלהם נלקחו לכאורה. השפעות משניות עלולות להגיע לארגונים שכבר נפגעו מ-Clop בעבר, אם פרטים תפעוליים או מפתחות יצופו.
לא נטענת השפעה ישירה על ארגונים לגיטימיים, מעבר לשיבוש המתמשך באקוסיסטם הפלילי.
למה זה חשוב
התקפות בין כנופיות מדגישות שצוותי כופרה פועלים כעסקים תחרותיים וחשדניים, ולא כחזית מאוחדת. כתובות IP, לוגים או מפתחות של חברים שדולפו עלולים לסייע לרשויות אכיפת החוק או לגורמי איום יריבים.
עבור מגנים, הפרשה מדגישה שתשתית פלילית שברירית בעצמה, ומודיעין מדליפות כאלה יכול לעתים להאיץ שיבוש של פעולות סחיטה. היא גם מראה איך סכסוכים על בעלות על zero-day מניעים עימותים בעולם האמיתי.
איך אפשר היה למנוע את זה
המשיכו לתעדף תיקונים לוקטורי גישה ראשונית ידועים של Clop ו-ShinyHunters, כולל עדכוני Oracle E-Business Suite שמטפלים ב-CVE-2025-61882 ובפגיעויות קשורות.
נטרו אתרי דליפות בדארק ווב ומקורות threat intel לאיתור נתונים תפעוליים חדשים של Clop שעלולים לחשוף מידע נוסף על קורבנות או על כלים. שמרו על נהלי היגיינה הסטנדרטיים מול כופרה: גיבויים immutable, הרשאות מינימליות, ו-playbooks לבידוד מהיר.
מונחים מקצועיים רלוונטיים
- Ransomware leak site
- עמוד בדארק ווב שקבוצות סחיטה משתמשות בו כדי לנקוב בשמות קורבנות ולפרסם נתונים גנובים כשכופר לא שולם.
- Double extortion
- טקטיקה שבה תוקפים גם מצפינים נתונים וגם מאיימים לפרסם מידע גנוב, כדי להגביר את הלחץ על הקורבן לשלם.
קוד המקור של CrowdSec נגנב במתקפת TanStack
בינוניתמה קרה
חברת הסייבר הצרפתית CrowdSec אישרה שקוד מקור מכ-300 מאגרי GitHub (כ-170 מהם פרטיים) נגנב. החברה מייחסת את הפריצה למתקפת שרשרת האספקה על TanStack במאי 2026, שבה TeamPCP פרסמה 84 artifacts זדוניים ב-42 חבילות TanStack.
CrowdSec השתמשה בחבילת TanStack באותה תקופה; הנוזקה כנראה השיגה API key שהעניק גישת קריאה לבסיס הקוד הפרטי שלה. החומר שנגנב כלל קוד של קונסולת SaaS, שגרות AWS Cloud, מחברים ואוטומציות. לא נמצא שפרטי הזדהות או נתונים של לקוחות דלפו.
CrowdSec ביצעה רוטציה לטוקנים מיד אחרי החלון המקורי, ומציינת שהקוד שדלף אינו יכול לשחזר את הרשת שלה או לפעול מחוץ להקשר. רוב הקוד הפרטי התפתח מאז באופן משמעותי.
מי מושפע
CrowdSec עצמה היא הקורבן העיקרי. משתמשים במורד השרשרת ברכיבי ה-open-source של CrowdSec או בקונסולת ה-SaaS שלה אינם חשופים ישירות לפרטי הזדהות, לפי החברה.
כל ארגון שצרך את חבילות TanStack הזדוניות במאי 2026 עלול לסבול מגניבה דומה של מפתחות או מאגרים.
למה זה חשוב
גם ספקי אבטחה חשופים להתקפות שרשרת אספקה נפוצות בקוד פתוח. גניבת קוד SaaS ואוטומציה פרטיים יוצרת סיכון ארוך טווח להנדסה לאחור ולמחקר פגיעויות, גם כשהניצול המיידי מוגבל.
פער הזיהוי של ארבעה חודשים מראה איך חבילות זדוניות ששרדו זמן קצר יכולות להשאיר גישה מתמשכת. מפתחים חייבים להתייחס לחדירה לתלויות כאל סיכון פוטנציאלי לקריאה מלאה של המאגר.
איך אפשר היה למנוע את זה
בדקו תלויות ונעצו אותן לגרסאות ספציפיות. הסירו או החליפו כל חבילות TanStack שהיו נוכחות בחלון הזדוני של מאי 2026. בצעו רוטציה לכל ה-tokens של GitHub, ענן ו-CI שעלולים היו להיחשף.
הפעילו סריקת סודות, הגנת ענפים ו-PATs עם הרשאות מינימליות. נטרו ברציפות שיבוטי מאגרים או תבניות גישה ל-API בלתי צפויים. סקרו קוד פרטי לאיתור סודות שמוטמעים בקוד, גם אם לא זוהו כאלה בהתחלה.
מונחים מקצועיים רלוונטיים
- Supply-chain attack
- התקפה שחודרת לרכיב או לספרייה מהימנים של צד שלישי, כך שקוד זדוני מועבר אוטומטית למשתמשים רבים בהמשך השרשרת.
- Malicious package artifact
- build נגוע של ספרייה לגיטימית שפורסם ל-registry של חבילות, לעיתים קרובות באותו שם וטווח גרסאות, ומריץ קוד של התוקף בעת התקנה או import.
AWS נועלת פרטי הזדהות IAM שנחשפו
נמוכהאיך זה עובד
- החשיפה מזוהה (סריקת סודות ב-GitHub או התראה אחרת).
- AWS מזהה את מפתח הגישה ומחילה את AWSCompromisedKeyQuarantine.
- ההרשאות מוגבלות באופן חמור; בעל החשבון מקבל התראה.
- צוותי האבטחה מנטרים ב-CloudTrail את אירוע הצמדת המדיניות ומשלימים רוטציה של המפתח וניתוח שורש הסיבה.
מה קרה
Unit 42 פירטה כיצד AWS מנטרלת אוטומטית מפתחות גישה IAM שנחשפו בפומבי באמצעות הצמדת המדיניות המנוהלת AWSCompromisedKeyQuarantine. התהליך מופעל בדרך כלל בעקבות התראות שותפות של סריקת סודות ב-GitHub או דיווחי חשיפה אחרים.
כש-AWS לומדת על מזהי מפתחות גישה וסודות שדלפו, היא מחילה את מדיניות ההסגר שמגבילה בחומרה את הרשאות המפתח, ואז מודיעה לבעל החשבון. המדיניות המנוהלת התפתחה לאורך גרסאות עוקבות כדי להתמודד עם תבניות ניצול לרעה חדשות שנצפו בהתקפות ענן.
החוקרים גם הציגו אסטרטגיות ניטור ב-CloudTrail כדי שצוותי אבטחה יוכלו לזהות אירועי הסגר במהירות ולהשלים את תגובת האירוע.
מי מושפע
לקוחות AWS שמפתחות הגישה ארוכי הטווח של משתמשי IAM שלהם מופיעים במאגרים ציבוריים, בקבצי environment או בערוצי חשיפה אחרים. כל חשבון שמסתמך על מפתחות גישה סטטיים במקום על פרטי הזדהות זמניים או roles נמצא בטווח.
ארגונים ששילבו סריקת סודות של GitHub עם AWS מקבלים את ההגנה האוטומטית המהירה ביותר.
למה זה חשוב
שימוש לרעה במפתחות גישה IAM שנחשפו נשאר אחד מווקטורי הגישה הראשונית הנפוצים ביותר לסביבות AWS. הסגר האוטומטי מקנה זמן קריטי כשהוא מגביל את רדיוס הפגיעה לפני שתוקף מספיק לנצל את המפתח במלואו.
הבנת הצמדת המדיניות ואותות CloudTrail מאפשרת למגינים לאשר בלימה ולבצע רוטציה לפרטי הזדהות בלי לנחש. ההתפתחות של מדיניות ההסגר עוקבת אחרי טכניקות תוקפים אמיתיות, והופכת אותה לבקרה חיה ולא לרשימת חסימה סטטית.
מונחים מקצועיים רלוונטיים
- IAM access key
- זוג פרטי הזדהות ארוך טווח (מזהה מפתח גישה וסוד) שמאפשר לתוכנית או למשתמש לאמת קריאות API לשירותי AWS.
- AWS managed quarantine policy
- מדיניות זהות בשליטת AWS שמוצמדת אוטומטית ל-principal של IAM שנפרץ, ומסירה את רוב ההרשאות כדי למנוע שימוש לרעה נוסף בזמן שבעל החשבון חוקר ומבצע רוטציה לפרטי הזדהות.
פורסם על ידי סייבר בקצרה