צינורות נתונים ציאן איזומטריים החושפים איומי סייבר ואקספלויטים

חדשות סייבר יומיות - 26 באוגוסט 2026

פגיעות RCE ב-Gitea מנוצלת בפועל (CVE-2026-60004)

קריטית

מה קרה

CISA הוסיפה את CVE-2026-60004 לקטלוג Known Exploited Vulnerabilities שלה לאחר שאישרה ניצול בפועל של פגיעות RCE קריטית ב-Gitea.

הפגיעות (CVSS 9.8) מאפשרת לתוקף עם הרשאת כתיבה רגילה ל-repository לנצל את ה-endpoint של diffpatch כדי להתקין ולהריץ Git hook מתוכן שבשליטת ה-repository, ולהריץ פקודות shell שרירותיות תחת משתמש ה-OS של Gitea. כשרישום פתוח מופעל כברירת מחדל, מבקר ללא הזדהות יכול להירשם, ליצור repo ולהפעיל את האקספלויט. הפגיעות משפיעה על כל הגרסאות מ-1.17 ומעלה, ותוקנה ב-1.27.1.

באירוע אחד שדווח הופיע dropper בסגנון miner שהקפיץ את צריכת ה-CPU על VPS עד שהמארח הגביל משאבים.

מי מושפע

כל סביבת Gitea self-hosted או מנוהלת בגרסאות 1.17 עד 1.27.0, ובמיוחד כאלה שנשארו עם רישום פתוח, בלי אישור אימייל, או עם הרשמה דרך OpenID מופעלת.

זה כולל צוותי פיתוח, פרויקטי קוד פתוח וארגונים שמשתמשים ב-Gitea לניהול קוד מקור. קונפיגורציות ברירת המחדל מאפשרות לתוקפים חיצוניים להשיג את הרשאת הכתיבה הנדרשת בלי פרטי הזדהות מוקדמים.

למה זה חשוב

חשבון אחד עם הרשאת כתיבה או נתיב רישום פתוח הופך להרצת קוד מלאה ברמת ה-OS תחת חשבון השירות של Gitea, ומאפשר cryptominers, reverse shells או תנועה רוחבית בהמשך.

מפתחים ומפעילים שמריצים Git forges נוטים להתייחס אליהם ככלים פנימיים ולהשאיר את הרישום פתוח; ההוספה ל-KEV וה-payload של miner מהשטח מראים שהחלון כבר מנוצל.

איך אפשר היה למנוע את זה

עדכנו מיד ל-Gitea 1.27.1 ומעלה. השביתו רישום פתוח (DISABLE_REGISTRATION = true), דרשו אישור אימייל, והגבילו את תצוגת ההתחברות ואת ההרשמה ב-OpenID ככל האפשר.

הגבילו הרשאות כתיבה ל-repository, נטרו Git hooks בלתי צפויים או CPU גבוה מתהליך Gitea, ובדקו יצירות חשבונות אחרונות ושימוש ב-API של diffpatch. סוכנויות פדרליות פועלות לפי מועד היעד של ה-KEV; כל השאר - התייחסו לזה כדחוף.

מונחים מקצועיים רלוונטיים

Remote code execution (RCE)
פגיעות שמאפשרת לתוקף להריץ פקודות משלו על מערכת יעד כאילו היה משתמש או שירות לגיטימי.
Git hook
סקריפט ש-Git מריץ אוטומטית בנקודות מסוימות בזרימת העבודה של repository; אם תוקף מצליח לשתול אחד כזה, הוא רץ עם ההרשאות של תהליך האחסון.
מקור: The Hacker News

פגיעות ב-Oracle WebLogic נוספה ל-KEV של CISA

קריטית

מה קרה

CISA הוסיפה את CVE-2026-21962 (CVSS 10.0) לקטלוג Known Exploited Vulnerabilities שלה, ואישרה ניצול בפועל של בעיית improper access control בחומרה מקסימלית ב-Oracle HTTP Server וב-Oracle WebLogic Server Proxy Plug-in.

תוקף ללא הזדהות עם גישה לרשת דרך HTTP יכול ליצור, למחוק או לשנות נתונים קריטיים בלי הרשאה, ולקבל גישה מלאה לנתונים שנגישים לרכיבים המושפעים. Oracle פרסמה תיקונים בינואר 2026; מאז נצפה ניצול על ידי מספר ספקים, כולל פעילות שמקושרת להפצת ה-downloader SNOWLIGHT וסריקה לצד פגיעויות RCE ותיקות יותר ב-WebLogic.

מי מושפע

ארגונים שמריצים Oracle HTTP Server או WebLogic Server Proxy Plug-in בגרסאות 12.2.1.4.0, 14.1.1.0.0 ו-14.1.2.0.0.

זה מכסה פריסות middleware ארגוניות שמשמשות כ-front לאפליקציות WebLogic, נפוצות בסביבות מסחריות וממשלתיות גדולות. סוכנויות Federal Civilian Executive Branch עומדות בפני מועד יעד לתיקון לפי BOD ב-27 באוגוסט 2026.

למה זה חשוב

נתיב לא מאומת בדירוג CVSS 10 לגישה או שינוי של נתונים קריטיים על middleware ליבה נותן לתוקפים מסלול ישיר למערכות עסקיות, וכבר שורשר עם פגיעויות WebLogic ותיקות אחרות.

מפעילים שמניחים שתיקוני ינואר מספיקים מפספסים סריקה אופורטוניסטית וממוקדת שנמשכת; ההוספה ל-KEV מאלצת תעדוף ומדגישה סיכון מתמשך מערימות Oracle שלא עודכנו.

איך אפשר היה למנוע את זה

החילו מיד את עדכוני האבטחה של Oracle מינואר 2026 לגרסאות HTTP Server ו-Proxy Plug-in המושפעות. הגבילו את הגישה מהרשת אל הרכיבים לרשתות ניהול מהימנות בלבד.

נטרו תעבורת HTTP חריגה אל ה-endpoints של ה-plug-in, בדקו לוגים לאיתור תבניות של גישה לא מורשית לנתונים, והתייחסו לכל סביבה ללא תיקון כעדיפות גבוהה לנוכח הניצול המאושר ומועד היעד הפדרלי.

מונחים מקצועיים רלוונטיים

Improper access control
ליקוי שבו התוכנה לא אוכפת נכון מי מורשה לקרוא, ליצור, לשנות או למחוק נתונים או פונקציות.
Known Exploited Vulnerabilities (KEV) catalog
הרשימה הסמכותית של CISA לפגיעויות עם ניצול מאומת בשטח; סוכנויות פדרליות מחויבות לטפל ברשומות עד למועדי יעד שנקבעו, תחת הנחיות תפעול מחייבות.
מקור: The Hacker News

SLEEPWALKER: דלת אחורית שמריצה bytecode מותאם

גבוהה

מה קרה

חוקר עצמאי תיעד דלת אחורית ל-Windows שטרם דווחה, בשם SLEEPWALKER. היא נשארת רדומה בזיכרון עד שמגיע packet רשת שנבנה במיוחד, ואז מריצה פקודות הכתובות בשפת bytecode מותאמת בת 23 הוראות.

הדגימה היא קובץ DLL לא חתום ב-64 סיביות, בגודל של כ-60 KB, שתוכנן ל-side-loading לתוך ERAAgent.exe (ESET Management Agent). היא מתחזה ל-dpapi.dll של Microsoft, מייצאת את הפונקציות התואמות ונושאת משאב version מועתק. אין בה דומיינים או כתובות IP של C2 מקודדים באופן קשיח, היא לא יוצרת חיבורים יוצאים בעצמה, ומפענחת קונפיגורציית AES-256-CCM שפשוט מורה לה להאזין בכל ממשק רשת ל-packet ההפעלה.

מי מושפע

מחשבי Windows שבהם לתוקף כבר יש הרשאות administrator מקומיות, שמספיקות כדי להניח את ה-DLL הזדוני ליד ERAAgent.exe כך שייטען דרך סדר החיפוש הרגיל של DLL.

כל סביבה שמריצה את ESET Management Agent היא תהליך מארח פוטנציאלי; הדלת האחורית בודקת רק את שם התהליך. מכיוון שמדובר בשלב שאחרי חדירה וההתמדה נשענת על side-loading, קבוצת הקורבנות מוגבלת למכונות שכבר נפרצו בדרכים אחרות.

למה זה חשוב

העיצוב שקט וממוקד: בלי beaconing, opcodes מותאמים שלא נראים כמו שום דבר אחר, ו-packet הפעלה שאפשר לראות גם על מארחי bridging או gateway. כלי זיהוי שמחפשים תשתית ידועה כזדונית או C2 בטקסט גלוי יפספסו אותה.

צוותי בנייה ותפעול שנשענים על סוכני ESET או דומים חייבים להתייחס ל-DLL לא צפוי ליד הבינארי של הסוכן כאירוע בחומרה גבוהה, כי התגובה האמינה היחידה אחרי אימות היא תגובת אירוע מלאה ובנייה מחדש, לא תיקון פשוט.

איך אפשר היה למנוע את זה

נטרו DLL לא חתומים או לא צפויים שנטענים ל-ERAAgent.exe או לתהליכים מהימנים אחרים, במיוחד כאלה ששמם מחקה ספריות מערכת כמו dpapi.dll. אכפו allow-listing של אפליקציות והגבלות על טעינת DLL היכן שאפשר.

הקשיחו את סדר החיפוש של DLL, הגבילו הרשאות כתיבה לתיקיות שמכילות בינאריים של סוכני אבטחה, וחקרו כל תהליך שמתחיל האזנת רשת פסיבית בלי סיבה עסקית ברורה. באימות הדבקה: בודדו, אספו זיכרון ובנו מחדש, במקום לנסות ניקוי.

מונחים מקצועיים רלוונטיים

Side-loading
הנחת ספרייה זדונית במקום שבו תוכנית לגיטימית תטען אותה אוטומטית, בגלל האופן שבו Windows מחפש קבצי DLL.
Custom bytecode interpreter
מכונה וירטואלית זעירה בתוך הנוזקה שמריצה סט הוראות קומפקטי משלה במקום פקודות shell רגילות, ומקשה על reverse-engineering ועל זיהוי לפי חתימות.
מקור: The Hacker News

24 חבילות npm מארחות דפי CAPTCHA מזויפים של Cloudflare

בינונית

מה קרה

חוקרים ב-OX Security פירטו קמפיין שפרסם 24 חבילות npm שמטרתן היחידה היא לארח דף HTML בודד שמציג CAPTCHA מזויף של Cloudflare ומפנה קורבנות לפישינג בסגנון ClickFix או לאיסוף פרטי הזדהות.

החבילות לא נועדו להדביק מפתחים שמתקינים אותן. במקום זאת הן מנצלות את ה-registry של npm ואת ה-mirrors שלו (במיוחד unpkg) כאחסון ו-CDN חינמיים ומהימנים. אחרי שיקוף, כתובת כמו unpkg.com/package@version/index.html מגישה דף פישינג חי על דומיין מכובד. גרסאות מוקדמות הפנו ל-typosquat של התחברות Microsoft; אחרי ש-Safe Browsing חסם אותו, גורם האיום עבר ל-KeyVal הציבורי, מאגר key-value, כ-resolver מסוג dead-drop לשליפת יעד ההפניה הסופי.

מי מושפע

משתמשי קצה שלוחצים על קישורים שמובילים ל-HTML המשוקף ב-unpkg או ב-CDN דומים, וכל ארגון שמשתמשיו עלולים ליפול בפיתיון של קישורים כאלה.

מפתחים אינם וקטור ההדבקה העיקרי; החבילות עצמן הן פיתיונות עם מעט הורדות שמשמשים כתשתית. הרשימה כוללת שמות כמו bgzxcuite2, ndmxchdjxn2 ו-@worrisome/reutil, שחלקם עדיין ניתנים להורדה בזמן הדיווח.

למה זה חשוב

mirrors ו-CDN מהימנים של חבילות הופכים למארחי פישינג שקטים, ועוקפים מסנני מוניטין דומיין רבים כי הדף הראשוני חי על unpkg.com. פיתיוני ClickFix שמרמים משתמשים להריץ פקודות או להזין פרטי הזדהות נעשים קשים יותר לזיהוי.

מגני שרשרת אספקה בדרך כלל עוקבים אחרי סקריפטי התקנה זדוניים; הקמפיין הזה מראה שתוקפים גם מנצלים את שכבת ההפצה עצמה לפישינג חיצוני, ולכן הניטור חייב להתרחב גם לתוכן HTML לא צפוי שמפורסם תחת שמות חבילות מעורפלים.

איך אפשר היה למנוע את זה

חסמו או שלטו בקפדנות בגישה ל-unpkg ול-mirrors דומים בתעבורה שאינה פיתוח, אם אין בהם צורך. סרקו חבילות npm חדשות שמפורסמות לאיתור payload של HTML בקובץ בודד שמשלב לוגיקת CAPTCHA או הפניה.

הדריכו משתמשים שדפי אימות בסגנון Cloudflare שמופיעים מחוץ לזרימות צפויות הם חשודים, אכפו Phishing-resistant MFA, ונטרו שימוש במאגרי key-value ציבוריים כ-resolver מסוג dead-drop בתעבורה יוצאת. דווחו ובקשו הסרה של החבילות שברשימה.

מונחים מקצועיים רלוונטיים

ClickFix
פיתיון הנדסה חברתית שמציג דף שגיאה או אימות מזויף ומנחה את הקורבן להעתיק ולהדביק או להריץ פקודה שמתקינה בפועל נוזקה או גונבת נתונים.
Dead-drop resolver (DDR)
טכניקה ששומרת את היעד הזדוני האמיתי בשירות צד שלישי תמים, כך שדף הפישינג שולף את ה-URL החי רק ברגע הלחיצה ועוקף רשימות חסימה סטטיות.
מקור: The Hacker News

ארה"ב מטילה סנקציות על האקרים של מכון Mabna שפרצו לתשתיות

גבוהה

מה זה אומר

יש לצפות לבחינה מוגברת של כל תשתית שנותרה מקושרת ל-Mabna, ולשיתוף מוגבר של אינדיקטורים הקשורים ליחידים ששמם פורסם. מגיני תשתיות קריטיות צריכים לתעדף ציד אחר הטכניקות המוכרות של הקבוצה ברשתות אנרגיה, ביטחון, בריאות וממשל. צוותי הציות חייבים לבצע סינון מיידי של צדדים נגדיים מול רשימות ה-OFAC החדשות. השילוב של סנקציות סייבר עם ייעודים בתחומי הנפט, הגרעין והטילים מסמן קמפיין לחץ ממשלתי כולל ומתמשך, ולא פעולה חד-פעמית.

מה קרה

משרד האוצר האמריקאי, במסגרת מבצע Economic Outcast, הטיל סנקציות על כמעט 60 ישויות, אנשים וכלי שיט הקשורים לאיראן, בהם חברים במכון Mabna שבטהרן המסונף למשרד המודיעין והביטחון האיראני (MOIS).

חמישה אנשים סומנו בקשר לחדירות נרחבות לתשתיות קריטיות בארה"ב מאז לפחות סוף 2023. הם מואשמים בפריצה לחברות אנרגיה, קבלני ביטחון, מוסדות בריאות, חברות IT, מוסדות פיננסיים, ובהמשך גם למשרדי ממשל מקומיים, מדינתיים ופדרליים, וכן ליעדים איראניים מסוימים למטרות רווח אישי. לכמה מהם כבר היו סיווגים קודמים או כתבי אישום אחרונים מצד DOJ.

מי מושפע

מפעילי תשתיות קריטיות בארה"ב במגזרי האנרגיה, הביטחון, הבריאות, ה-IT, הפיננסים והממשל, שהיו או נותרו יעדים פוטנציאליים לפעילות הקשורה למכון Mabna ול-MOIS.

מושפעים גם גופים שעושים עסקים עם האנשים או חברות הקש שסומנו כעת, והם ניצבים בפני סיכון לסנקציות משניות.

למה זה חשוב

המהלך מזהה מפעילים ספציפיים מאחורי חדירות רב-שנתיות לתשתיות קריטיות בארה"ב, ומשלב סיווגי סייבר עם קמפיין כלכלי רחב יותר נגד רשתות פיננסיות של IRGC ושל המשטר.

צוותי האבטחה מקבלים ייחוס ברור יותר ובסיס משפטי לחסום תשתית קשורה, בעוד שהמניע הכפול של ריגול ורווח מראה שאותם גורמים עלולים לפגוע ביעדים אסטרטגיים וגם באופורטוניסטיים.

מונחים מקצועיים רלוונטיים

Sanctions designation
רישום רשמי של ממשלה שמקפיא נכסים ואוסר על גורמים אמריקאיים לסחור עם האנשים או הישויות שצוינו.
MOIS-linked cyber actor
קבוצת תקיפה שמכוונת או נתמכת על ידי משרד המודיעין והביטחון האיראני, שמבצעת בדרך כלל מבצעי ריגול ושיבוש בהתאם ליעדי המדינה, ולעיתים גם רודפת אחרי רווח כספי אישי.
מקור: The Hacker News

ZeroTokens: פלטפורמת פישינג שמנווטת התקפות בזמן אמת

גבוהה

איך זה עובד

  1. הקורבן פותח מייל משכנע שעובר בדיקות אימות ומגיע לשכפול מדויק ברמה גבוהה של הבנק או בית ההשקעות שלו.
  2. חיבור WebSocket מדווח בשקט על כל קלט ועל מצב העמוד למפעיל חי.
  3. המפעיל בוחר את מסך האימות הבא (פרטי הזדהות, העלאת תעודה מזהה, SMS, push באפליקציה, סיסמת מסחר) ויכול להתאושש מבדיקות שנכשלו.
  4. לאחר איסוף הנתונים הקורבן מועבר לאתר המוסד האמיתי; הגניבה או העברת הכספים מתבצעות מאוחר יותר עם החומר שנאסף.

מה קרה

Abnormal AI ניתחה פלטפורמת פישינג בשם ZeroTokens. הפלטפורמה מעניקה למפעילים נראות חיה לכל סשן של קורבן ואת היכולת לשנות את ה-prompt הבא בזמן אמת, תוך איסוף פרטי הזדהות ונתונים פיננסיים.

יותר מ-45,000 הודעות הגיעו ליותר מ-24,000 נמענים ביותר מ-700 ארגונים, עם שיא יומי של 24,000 הודעות. הקמפיינים השתמשו בעשרה דומייני שולח ובתשעה חשבונות SendGrid שנפרצו, שעברו SPF, DKIM ו-DMARC. הפיתיונות התחזו כבדיקות של מסמכי מס מסוג W-8BEN. האתר שיכפל את מוסד היעד ותמך בעד שמונה שלבי אימות. חיבור WebSocket מתמשך הזין קלטים לקונסולת המפעיל, כך שהזרימה יכלה להתאים את עצמה לבדיקות שנכשלו ולאסוף פרטי התחברות, תמונות תעודה מזהה, נתוני כרטיס, קודי SMS, אישורי אפליקציה וסיסמאות מסחר לפני הפניה מחדש לאתר האמיתי.

מי מושפע

לקוחות ועובדים של 53 מוסדות פיננסיים, ומשתמשים ב-36 תבניות של מנפיקי כרטיסים המכסות בנקים ובתי השקעות באזורים מרובים.

כל ארגון שמשתמשיו מחזיקים בניירות ערך אמריקאיים (התירוץ של W-8BEN) או מתקשרים עם המותגים הנתמכים נמצא בטווח. ההיקף והתפקידים הכפולים של super-admin ומפעיל מצביעים על מבצע פשיעה פנימי ולא על השכרה ציבורית של phishing-as-a-service.

למה זה חשוב

הכוונה האנושית בזמן אמת עוקפת רבות משיטות הזיהוי הסטטיות של פישינג ושומרת על מעורבות הקורבנות גם מול אתגרי אימות רב-שלבי (MFA) ו-step-up, שהיו מפילים אחרת את הסשן.

מוסדות פיננסיים ולקוחותיהם מתמודדים עם שיעורי הצלחה גבוהים יותר בגניבת פרטי הזדהות ונתוני תשלום. הפלטפורמה עצמה עוצרת באיסוף, כך שההונאה בפועל מתבצעת בשלב שני באמצעות החומר שנגנב, מה שמסבך את ההסרה ואת הייחוס.

מונחים מקצועיים רלוונטיים

Real-time phishing session control
מפעיל צופה במה שהקורבן מקליד ובוחר מיד את העמוד המזויף הבא, ומתאים את המתקפה בזמן שהמשתמש עדיין בקו.
WebSocket-relayed operator console
ערוץ דו-כיווני מתמשך שמשדר הקשות מקלדת ונתוני טפסים של הקורבן ללוח הבקרה של התוקף, ומחזיר הוראות שמשנות את עמוד הפישינג בלי טעינה מחדש.

תובנות red team משתי הערכות SOC

בינונית

על מה לשים לב

  • האם תוכן הזיהוי מכויל מול baseline כך שאנומליות אמיתיות בולטות מעל הרעש השגרתי.
  • בהירות בתפקידי תגובה לאירועים, במסלולי הסלמה ובסמכות המגינים לבודד מערכות בלי שרשראות אישור ארוכות.
  • כיסוי ו-playbooks ייעודיים לזהויות בענן, לגישה למשאבים ולהכלה, ולא רק ל-endpoints בסביבות on-premise.
  • הוכחות שהארגון מסוגל לכפות על יריב מתקדם מאבק במצב assume-breach, במקום להישאר עיוור עד להוצאת נתונים (exfiltration) או לכופרה.

מה קרה

CISA פרסמה את ה-advisory AA26-237A, שמתאר הערכות red team מקבילות בשני ארגונים. בשני המקרים צוות ה-red team השיג חדירה מלאה לדומיין והגיע למערכות עסקיות רגישות ולמשאבי ענן.

ארגון A לא זיהה ולא הכיל את הפעילות. ארגון B זיהה במהירות ניסיונות חדירה ראשוניים, בידד מערכות שנפגעו, ואילץ את צוות ה-red team לעבור לעמדת assume-breach. ה-advisory מפיק לקחים על כוונון זיהוי, ממגורות ארגוניות ופערים בתגובה בענן.

מי מושפע

ארגוני תשתית קריטית וכל ארגון שמפעיל SOC, זהות היברידית או סביבת ענן ורוצה לבחון את בגרות הזיהוי והתגובה.

הממצאים רלוונטיים במיוחד לסביבות שבהן הכלים כבר פרוסים, אבל קווי הבסיס, טריאז' ההתראות והסמכות הבין-צוותית עדיין לא בשלים.

למה זה חשוב

טכניקות red team זהות הניבו תוצאות הפוכות רק בגלל הבדלים בכוונון, בתהליכים ובסמכות. כלים לא מכווננים מייצרים רעש שמסתיר איומים אמיתיים; ממגורות ובירוקרטיה מאטות את ההכלה גם כשההתראות מופעלות; בענן חסרים לעתים קרובות גם בקרות וגם playbooks.

מפעילים שמניחים שדי ב-EDR ו-SIEM עדיין נכשלים אם האנשים והתהליכים סביב הכלים האלה שבורים. ה-advisory מספק לקחים מוחשיים במקום רשימות גנריות של שיטות עבודה מומלצות.

מונחים מקצועיים רלוונטיים

Full domain compromise
התוקף מקבל שליטה על מערכת הזהויות המרכזית של הארגון (בדרך כלל Active Directory) ולכן יכול להגיע כמעט לכל משאב שמחובר אליה.
Assume-breach model
עמדת הגנה שמתייחסת לגישה ראשונית כבלתי נמנעת ומרכזת משאבים בזיהוי מהיר, בבידוד ובהגבלת הנזק בתוך הסביבה.
מקור: CISA Alerts

פורסם על ידי סייבר בקצרה