
חדשות סייבר יומיות - 25 באוגוסט 2026
פגיעות RCE ב-Oracle WebLogic מנוצלת בפועל בשטח
קריטיתמה קרה
CISA הוסיפה את CVE-2026-21962, פגיעות בקרת גישה לא תקינה בדרגת חומרה מקסימלית ב-Oracle HTTP Server וב-Oracle WebLogic Server Proxy Plug-in, לקטלוג Known Exploited Vulnerabilities (KEV) שלה לאחר ראיות לניצול בפועל.
הפגיעות מדורגת CVSS 10.0 ומאפשרת לתוקף ללא הזדהות, עם גישה לרשת דרך HTTP, לבצע יצירה, מחיקה או שינוי לא מורשים של נתונים קריטיים, וכן לקבל גישה מלאה לנתונים הזמינים בסביבות המושפעות. תיקונים שוחררו בינואר 2026, אך GreyNoise ו-CloudSEK זיהו מתקפות מתמשכות, כולל נגד מלכודות דבש לצד פגיעויות RCE ישנות יותר ב-WebLogic כמו CVE-2020-14882, CVE-2020-2551 ו-CVE-2017-10271.
מי מושפע
ארגונים שמריצים Oracle HTTP Server ו-Oracle WebLogic Server Proxy Plug-in בגרסאות 12.2.1.4.0, 14.1.1.0.0 ו-14.1.2.0.0.
סוכנויות Federal Civilian Executive Branch ניצבות בפני מועד יעד של BOD 26-04 ב-27 באוגוסט 2026. כל סביבות WebLogic החשופות לאינטרנט נשארות יעדים בעלי ערך גבוה עבור גורמי איום אופורטוניסטיים וממוקדים.
למה זה חשוב
פגיעות CVSS 10 ללא הזדהות שמעניקה גישה לנתונים קריטיים או אפשרות לשנותם עלולה להוביל לחדירה מלאה של middleware ארגוני שיושב לעתים קרובות מול יישומים ומסדי נתונים רגישים.
ניצול בפועל חודשים לאחר התיקון מראה שארגונים רבים עדיין מפגרים בעדכוני Oracle Fusion Middleware, ומשאירים פתוחה נקודת כניסה אמינה לכופרה, לגניבת נתונים ולתנועה רוחבית.
איך אפשר היה למנוע את זה
החילו מיד את תיקוני האבטחה של Oracle מינואר 2026 לגרסאות המושפעות של WebLogic Server Proxy Plug-in ו-HTTP Server.
הגבילו את הגישה לרשת לממשקי ניהול ו-proxy, נטרו תעבורת HTTP חריגה שתואמת תבניות אקספלויט מוכרות, ובצעו ציד אחר אינדיקטורים מהדיווחים האחרונים של GreyNoise ו-CloudSEK. סוכנויות פדרליות חייבות להשלים תיקון עד מועד היעד של ה-BOD ולוודא שלא הייתה חדירה קודמת.
מונחים מקצועיים רלוונטיים
- Known Exploited Vulnerabilities (KEV) catalog
- רשימה שמנהלת CISA של פגיעויות אבטחה שמאושר כי הן מנוצלות בפועל במתקפות אמיתיות, וסוכנויות פדרליות חייבות לתקן אותן בלוחות זמנים קצרים.
- Improper access control
- מחלקת פגיעויות שבה התוכנה נכשלת באכיפת כללי הרשאה כראוי, ומאפשרת לגורמים ללא הזדהות או ללא הרשאה ליצור, לקרוא, לשנות או למחוק משאבים מוגנים.
274 שרתי Zimbra נפרצו דרך CVE-2026-73570
גבוההמה קרה
Shadowserver Foundation דיווחה על לפחות 274 סביבות Zimbra Collaboration Suite החשופות לאינטרנט שנפרצו דרך CVE-2026-73570, פגיעות הזרקת קוד שתוקנה ב-ZCS v10.1.20 ב-20 ביולי 2026.
הפגיעות (CVSS 8.9) משפיעה על שרתים שבהם מותקנת חבילת zimbra-snmp האופציונלית והתראות SNMP מופעלות. סינון לקוי של קלט לא מהימן במהלך עיבוד התראות SNMP מאפשר לתוקף ללא הזדהות לשלוח בקשות SMTP שנבנו במיוחד, שמריצות פקודות OS שרירותיות כמשתמש Zimbra. ה-CERT הפולני התריע על ניצול בשטח שבוע קודם לכן; CISA הוסיפה אותה ל-KEV ונתנה לסוכנויות פדרליות שלושה ימים לתקן ולבדוק חדירה.
מי מושפע
ארגונים שמריצים Zimbra Collaboration Suite בגרסה שלפני 10.1.20 עם zimbra-snmp מותקן והתראות SNMP מופעלות.
Shadowserver ציינה כי כ-8200 סביבות עדיין לא עודכנו לגרסה המתוקנת, אם כי לא כולן חושפות את הקונפיגורציה שאינה ברירת מחדל. המערכת Zimbra פופולרית בקרב גופים שרוצים שליטה on-premise על נתוני דוא"ל ושיתוף פעולה.
למה זה חשוב
ניצול מוצלח מעניק הרצת קוד מרחוק (RCE) כמשתמש Zimbra על שרתי דוא"ל ושיתוף פעולה שמחזיקים תקשורת רגישה ולעתים קרובות משמשים כנקודות זינוק לרשתות פנימיות.
גם גורמי איום בחסות מדינה וגם פושעים אופורטוניסטיים ניצלו היסטורית פגיעויות ב-Zimbra, כולל כ-zero-days, מה שהופך סביבות לא מעודכנות החשופות לאינטרנט ליעדים בעדיפות גבוהה לגניבת נתונים, לריגול או לפריסת נוזקה נוספת.
איך אפשר היה למנוע את זה
עדכנו מיד ל-Zimbra Collaboration Suite v10.1.20 או מאוחר יותר. אם העדכון מתעכב, השביתו את התראות SNMP או הסירו את חבילת zimbra-snmp כמיטיגציה זמנית.
עברו על הלוגים לאיתור האינדיקטורים ששיתף ה-CERT הפולני, סרקו לאיתור קבצים או תהליכים בלתי צפויים שרצים כמשתמש Zimbra, והגבילו את חשיפת SMTP והניהול ככל האפשר. סוכנויות פדרליות חייבות לעמוד במועד היעד הקצר של CISA ל-KEV ולבצע הערכות חדירה.
מונחים מקצועיים רלוונטיים
- Remote code execution (RCE)
- סוג של פגיעות שמאפשרת לתוקף להריץ פקודות או תוכניות משלו על מערכת יעד, לעתים קרובות בלי צורך להתחבר תחילה.
- Code injection
- טכניקת תקיפה שמחדירה קוד או פקודות זדוניים לנתיב עיבוד הקלט של תוכנית, כך שהיישום מריץ הוראות בשליטת התוקף בהקשר שלו עצמו.
BadBox: נוזקת יחידת ראש לרכב מזינה את הבוטנט
גבוההמה קרה
חוקרי Kaspersky זיהו מה שנראה כנוזקה הראשונה שנבנתה במיוחד ליחידות ראש ברכב, שהתגלתה במערכת infotainment aftermarket מבוססת Android של היצרן הסיני DoFun.
התוקפים ניצלו פגיעות במנגנון הטיפול בעדכוני התוכנה כדי לחדור לערוץ הפצת העדכונים ולדחוף אפליקציות Android זדוניות וחשאיות שפועלות כ-droppers, loaders, clickers ו-reverse-proxy loaders. הנוזקה תומכת בתשע פקודות להצגת מודעות, הונאת מודעות והורדת רכיבים; הפעילות שנצפתה התמקדה במודולי reverse-proxy כדי לצרף מכשירים לבוטנט פרוקסי. הקישורים מצביעים על MoYu Group, שכבר נקשרה בעבר לבוטנט BadBox.
מי מושפע
בעלים וציי רכב שמשתמשים ביחידות ראש aftermarket פגיעות של DoFun מבוססות Android, שפריסתן נרחבת בסין ובשווקי APAC נוספים.
אקוסיסטם BadBox הרחב כבר פרץ ליותר מ-10 מיליון מכשירי Android, בעיקר TV boxes, וכעת מרחיב את וקטור ההפצה גם ל-infotainment ברכב.
למה זה חשוב
יחידות ראש ברכב יושבות בצומת של נתונים אישיים, מיקום, שירותים מחוברים ולעיתים גם רשתות הרכב. הפיכתן לצומתי בוטנט מאפשרת הונאה, ניתוב תעבורה לפשעים אחרים ופוטנציאל לתנועה רוחבית נוספת.
המעבר מנוזקה מותקנת מראש במכשירים זולים לניצול עדכונים בסגנון שרשרת אספקה במערכות רכב מראה שמפעילי בוטנטים מגוונים גם יעדים וגם וקטורי הדבקה מעבר ל-IoT צרכני מסורתי.
איך אפשר היה למנוע את זה
החילו את תיקון היצרן לפגיעות בטיפול בעדכונים ביחידות DoFun ברגע שהוא זמין. העדיפו יחידות ראש מיצרנים עם חתימת עדכונים שקופה וערוצים מאומתים.
בצעו סגמנטציה בין רשתות ה-infotainment לבין אפיקי רכב קריטיים כשאפשר, נטרו תעבורת proxy או מודעות חריגה יוצאת, והתייחסו למכשירי Android aftermarket לרכב באותה חשדנות שמיועדת לקצות IoT לא מהימנים אחרים.
מונחים מקצועיים רלוונטיים
- Botnet
- רשת של מכשירים שנפרצו ונשלטים מרחוק על ידי תוקפים, ומשמשת להונאה, DDoS, ניתוב proxy או פעילות זדונית רחבת היקף אחרת.
- Reverse-proxy loader
- רכיב נוזקה שהופך מכשיר נגוע לפרוקסי מתווך, ומאפשר למפעילים לנתב את התעבורה שלהם דרך הקורבן כדי להסתיר את המקור ולנצל את הגישה לרשת של המכשיר.
UAT-10147: תקיפות שרתים בסיוע AI עם רוטקיט SPECTRE
גבוההמה קרה
Cisco Talos תיארה את קבוצת הפשיעה הסייבר דוברת הסינית UAT-10147, שתוקפת שרתי web ב-Windows וב-Linux ברחבי העולם במגזרי חינוך, מדיה, טכנולוגיה וגיימינג, עם ריכוז כבד בברזיל, בוליביה, סין, קנדה ווייטנאם.
הגורמים משיגים גישה ראשונית בהיקף רחב באמצעות ניצול פגיעויות ידועות פומבית, ואז מריצים אוטומציה של post-exploitation עם כלי קוד פתוח כולל Metasploit, ysoserial, PentestGPT, DeepAudit ואקספלויטים להסלמת הרשאות. הם פורסים web shells, BadIIS, Quasar RAT, Gh0stCringe ו-implant חוצה-פלטפורמות שלא דווח עליו קודם בשם SPECTRE, שכולל עקיפת EDR ויכולות rootkit ב-Linux. כלי AI מסייעים בשיפור אקספלויטים, איסוף מידע (reconnaissance), יצירת payload, ולידציה ותיעוד. ספרייה חשופה חשפה רשימת יעדים של כ-170,000 כתובות URL.
מי מושפע
שרתי web חשופים לאינטרנט ב-Windows וב-Linux, במיוחד IIS ויישומי web פגיעים אחרים, בארגוני חינוך, מדיה, טכנולוגיה וגיימינג ברחבי העולם.
הגיאוגרפיה העיקרית של הקורבנות שנצפתה כוללת את ברזיל, בוליביה, סין, קנדה ווייטנאם, ורשימות היעדים כבדות גם ביעדים בארה"ב, הודו, בריטניה, גרמניה והולנד.
למה זה חשוב
השילוב של סריקת פגיעויות המונית, אוטומציה בסיוע AI ו-implants רב-פלטפורמיים (כולל רוטקיט SPECTRE חדש עם עקיפת EDR) מאפשר לקבוצת פשיעה להריץ קמפיינים של הונאת SEO וגניבת נתונים בקנה מידה תעשייתי.
גישה מתמשכת דרך BadIIS (שמוצע כ-MaaS למספר גורמים דוברי סינית), משימות מתוזמנות ורוטקיטים הופכת שרתי web לא מעודכנים לשגרתיים לנקודות אחיזה ארוכות טווח להונאה ולמונטיזציה נוספת.
איך אפשר היה למנוע את זה
עדכנו במהירות פגיעויות ידועות בחזית ה-web וצמצמו חשיפה של ממשקי ניהול. פרסו וכווננו EDR/XDR עם דגש על binaries בסגנון Living off the Land, ניצול לרעה של certutil, משימות מתוזמנות חריגות (למשל כאלה שמתחזות לעדכוני דפדפן) וסימני web-shell.
נטרו נוכחות של BadIIS, Quasar RAT, Gh0stCringe ושימוש חריג בכלי הסלמת הרשאות; בצעו סגמנטציה לשרתי web; ובדקו לוגים לחיבורים יוצאים לתשתית ידועה של הגורם.
מונחים מקצועיים רלוונטיים
- Web shell
- סקריפט זדוני קטן שמושתל על שרת web שנפרץ, ומעניק לתוקפים הרצת פקודות מרחוק ושליטה בקבצים דרך בקשות HTTP רגילות.
- EDR bypass
- טכניקות שנעשה בהן שימוש על ידי נוזקה או מפעילים כדי להתחמק מסוכני EDR או להשבית אותם, כך שפעילות זדונית נשארת בלתי נראית לכלי האבטחה.
HOL Guard: כלי AV בקוד פתוח שמגן על סוכני AI
נמוכהאיך זה עובד
- מיירט פעולות של הסוכן לפני ביצוע על המארח המקומי
- מחיל כללים לפי מצב (Gentle / Balanced / Strict / Paranoid)
- מנתח מבנה פקודות, wrappers, pipelines, redirects ופקודות מוטמעות
- בודק provenance של קבצי הרצה, גישה לנתיבים רגישים, יעדי רשת וניסיונות עקיפה
- עוצר לאישור משתמש בפעולות מסוכנות; החלטה טיפוסית בפחות מ-50 ms
- מקומי לחלוטין, תומך בעבודה offline, ללא העלאת קבצים
מה קרה
HOL שחררה את HOL Guard, כלי חינמי בקוד פתוח שיושב בין עוזרי קידוד מבוססי AI (Claude Code, Cursor, Codex, Gemini CLI, OpenCode, Hermes, OpenClaw ודומיהם) לבין המכונה המקומית.
כשהסוכן מנסה לבצע פעולות מסוכנות, הכלי עוצר את הביצוע ומבקש אישור מהמשתמש. ההתקנה אורכת כדקה, הוא רץ כולו באופן מקומי עם בדיקות שבדרך כלל נמשכות פחות מ-50 ms, לא מעלה קבצים לעולם, ועובד גם ללא חיבור לרשת. ארבעה מצבים (Gentle, Balanced, Strict, Paranoid) שולטים ברמת הרגישות; Balanced הוא ברירת המחדל ומתמקד בסודות ובהוצאת נתונים (exfiltration), בהרצה הרסנית או מקודדת, ב-prompt injection, בקריאות MCP מסוכנות, ב-skills זדוניים, ב-persistence, ביציאה לרשת ובניסיונות עקיפה עצמית.
מי מושפע
מפתחים ומפעילים שמשתמשים בסוכני קידוד AI מקומיים ובכלי CLI שיכולים להריץ פקודות, לגשת לקבצים או לקרוא לשרתי כלים חיצוניים.
כל מי שמריץ תהליכי עבודה agentic עם הרשאות מוגברות או רחבות למערכת הקבצים ולרשת נהנה משכבת תיווך עצמאית.
למה זה חשוב
סוכני AI ניתנים להכוונה באמצעות prompt injection או skills זדוניים למחיקת נתונים, להוצאת סודות, להתקנת persistence או להרצת קוד לא מהימן. שער מקומי עם השהיה נמוכה שדורש אישור אנושי בפעולות בסיכון גבוה מצמצם את רדיוס הפגיעה בלי לכפות העברה של כל פעולה דרך שירות ענן.
לוגיקת זיהוי פתוחה וניתוח התנהגותי של מבנה פקודות, מקור, נתיבים רגישים וניסיונות עקיפה הופכים את הבקרה לשקופה וניתנת לביקורת.
מונחים מקצועיים רלוונטיים
- Prompt injection
- טכניקה שמרמה מערכת AI להתעלם מההוראות המקוריות שלה, באמצעות הסתרת הנחיות זדוניות בתוך קלט משתמש או תוכן חיצוני שהיא מעבדת.
- MCP calls
- קריאות לשרתי כלים של Model Context Protocol שמאפשרות לסוכן AI להגיע לפונקציות, קבצים או שירותים חיצוניים; קריאות מסוכנות עלולות להרחיב את ההרשאות האפקטיביות של הסוכן.
מעל 9000 מפתחות AWS פעילים שדלפו נמצאו ב-repos ציבוריים
גבוההמה קרה
סורקים של Truffle Security זיהו 64,024 זוגות מפתחות AWS ייחודיים בהיסטוריית git ציבורית, ב-datasets של Hugging Face, ב-images של Docker, ב-package registries ובקבצי לוג של CI. מתוך 10,616 זוגות עם פרטי הזדהות מלאים שעברו אימות חוזר, 88 אחוז עדיין אומתו בהצלחה, ובסך הכול יותר מ-9300 מפתחות חיים.
ביניהם היו 768 מפתחות ארגוניים עם הרשאות admin מלאות. Hugging Face הייתה המקור הבודד הגדול ביותר (8482 מפתחות חיים ייחודיים ב-3394 datasets ציבוריים, 18 אחוז עם הרשאות root). הגיל החציוני של מפתחות עם תאריך היה כחמש שנים; הוותיק ביותר היה בן יותר מ-17 שנה. רק 13.7 אחוז מהמשתמשים שניתן היה למנות החזיקו מפתח חדש יותר לצד זה שדלף, ורק 9.5 אחוז מהחשבונות הגדירו התראת תקציב כלשהי.
מי מושפע
בעלי חשבונות AWS שמפתחות הגישה שלהם נשמרו ב-repositories ציבוריים, datasets, images של קונטיינרים, packages או לוגי CI בין 2022 ל-2026, ומעולם לא בוצעה להם רוטציה או ביטול.
גם מפתחים בודדים וגם חשבונות ארגוניים חשופים; מפתחות root ומפתחות עם הרשאות admin מלאות מהווים את הסיכון המיידי הגבוה ביותר להשתלטות על החשבון.
למה זה חשוב
מפתחות AWS פעילים, במיוחד כאלה עם הרשאות admin או root, מאפשרים גניבת נתונים או מחיקה שלהם, חטיפת משאבים וכריית מטבעות קריפטו בסתר. מפתחות ארוכי טווח שלא בוצעה להם רוטציה, לצד היעדר התראות תקציב, מאפשרים לחדירה להימשך שנים בלי להתגלות ולייצר חשבונות ענק או אובדן נתונים לפני שמישהו שם לב.
חשיפה חוזרת של אותם מפתחות במספר ארטיפקטים ציבוריים מראה שסודות שדלפו פעם אחת כמעט אף פעם לא מנוקים לחלוטין.
איך אפשר היה למנוע את זה
מחקו או בצעו רוטציה באופן מיידי לכל מפתחות הגישה מסוג root ולמפתחות IAM ארוכי טווח; אכפו מדיניות גיל מקסימלי למפתחות באמצעות aws iam list-access-keys ואוטומציה.
התייחסו לכל סוד שנחשף כאל סוד שנפרץ לצמיתות, הפעילו התראות תקציב (גם בסף נמוך), עקבו אחרי מדיניות AWSCompromisedKeyQuarantine, סרקו ארטיפקטים ציבוריים ומאגרים פנימיים באופן רציף עם סורקי סודות, והעדיפו פרטי הזדהות קצרי טווח או תפקידי IAM על פני מפתחות סטטיים.
מונחים מקצועיים רלוונטיים
- Access key
- זוג פרטי הזדהות ארוך טווח (Access Key ID ו-Secret Access Key) שתוכניות משתמשות בו כדי לאמת קריאות API לחשבון ענן.
- IAM root privileges
- הרשאות ניהול בלתי מוגבלות בחשבון AWS שעוקפות את גבולות ההרשאות הרגילים ויכולות ליצור, לשנות או להשמיד כל משאב או זהות בחשבון.
ארה"ב הטילה סנקציות על האקרים של Mabna Institute הקשורים לאיראן
בינוניתמה זה אומר
צוותי ציות ואבטחה צריכים לסרוק מיד את כתובות הקריפטו המיועדות המקושרות ל-Mabna וכל ארנק עם חשיפה אליהן. מוסדות המטפלים בנכסים דיגיטליים חייבים גם להעריך את הסיכון לסנקציות משניות תחת הקביעות הסקטוריאליות החדשות לגבי איראן, המכסות נכסים דיגיטליים, טכנולוגיה, זהב, תעופה וספנות. קורבנות קודמים של קמפייני Mabna נגד אוניברסיטאות וארגונים צריכים לבדוק מחדש אם נותרה גישה פעילה, ולהקשיח מערכות מחקר חיצוניות ומערכות הפונות לדוא"ל שהיו בעבר יעדים אטרקטיביים.
מה קרה
משרד האוצר האמריקאי, במסגרת Operation Economic Outcast שהוכרזה ב-24 באוגוסט, הטיל סנקציות על חמישה אנשים הקשורים ל-Mabna Institute, קבוצת האקינג פרטית איראנית להשכרה. החמישה נמנים עם 17 חברי Mabna שהוגש נגדם כתב אישום על ידי משרד המשפטים ב-18 באוגוסט בגין ריגול סייבר מתמשך.
מאז 2013 לפחות, הקבוצה כביכול פרצה ל-144 אוניברסיטאות בארה"ב, 178 אוניברסיטאות זרות, לפחות 42 חברות מהמגזר הפרטי בארה"ב, 11 חברות זרות, חמש סוכנויות ממשל אמריקאיות ולפחות שני ארגונים לא ממשלתיים. ייעודי OFAC כוללים 30 כתובות מטבעות קריפטו ב-Bitcoin, Ethereum ו-TRON הקשורות לארבעה נאשמים; ניתוח בלוקצ'יין של TRM Labs מעריך כ-16.8 מיליון דולר בכתובות האלה, כשמרבית הסכום מקושרת לקייוואן פאיאז (Keyvan Fayaz).
מי מושפע
אוניברסיטאות, חברות פרטיות, סוכנויות ממשל וארגונים לא ממשלתיים שכבר הותקפו בעבר בקמפיינים של Mabna Institute, וכן בורסות מטבעות קריפטו, מוסדות פיננסיים וצוותי ציות שעשויים לעבד תזרימי נכסים דיגיטליים קשורים.
סיכון הסנקציות המשניות מתרחב כעת באופן רחב יותר כלפי גורמים שעוסקים בנכסים דיגיטליים, בטכנולוגיה, בזהב, בתעופה ובענף הספנות הקשורים לאיראן.
למה זה חשוב
הצעדים מגבירים את הלחץ המשפטי והפיננסי על קבלן ריגול סייבר איראני פורה ועל רשתות העברת הכספים שלו. קביעות ענפיות מרחיבות את החשיפה לסנקציות משניות, וכופות על צוותי ציות לסנן באגרסיביות רבה יותר בורסות, ארנקים וצדדים נגדיים הקשורים לאיראן, או לסכן את הגישה למערכת הפיננסית האמריקאית.
ייחוס פומבי וייעודי ארנקים גם מספקים למגינים אינדיקטורים מוחשיים לציד פעילות היסטורית ומתמשכת שקשורה לקבוצה.
מונחים מקצועיים רלוונטיים
- Sanctions
- הגבלות ממשלתיות שמקפיאות נכסים, חוסמות עסקאות ומנתקות אנשים או ישויות ממוקדים מהמערכת הפיננסית כדי להעניש או להרתיע התנהגות לא רצויה.
- Secondary sanctions
- עונשים שניתן להחיל על צדדים שלישיים מחוץ לתחום השיפוט של היעד העיקרי אם הם מספקים תמיכה או שירותים משמעותיים למגזרים או לגורמים תחת סנקציות, ובכך מרחיבים את טווח האכיפה.
פורסם על ידי סייבר בקצרה