שרתים מרחפים שנפרצו על ידי אקספלויטים זוהרים בציאן בדיורמה סייבר

חדשות סייבר יומיות - 3 באוקטובר 2026

סייבר בקצרה נתמך על ידי הקוראים שלו. ייתכן שנקבל עמלת שותפים, בלי עלות נוספת עבורכם, אם תקנו דרך קישור בעמוד הזה.

Ghost in the Wires by Kevin Mitnick

פגיעות zero-day ב-FortiMail CVE-2026-104286 מנוצלת לכתיבת קבצים שרירותית

קריטית

גרסאות מושפעות ופתרונות זמניים

  • FortiMail 8.0.0-8.0.1: שדרגו ל-8.0.2+
  • FortiMail 7.6.0-7.6.6: שדרגו ל-7.6.7+
  • FortiMail 7.4.0-7.4.8: שדרגו ל-7.4.9+
  • FortiMail 7.2.0-7.2.9: עברו לענף 7.4
  • מיידי: השביתו את IBE ונעלו את גישת הניהול

מה קרה

CISA הוסיפה פגיעות קריטית ב-FortiMail של Fortinet לקטלוג KEV שלה, לאחר אישור ניצול בפועל.

CVE-2026-104286 (CVSS 9.8) היא פגיעות path traversal ונטרול NULL byte שמאפשרת לתוקפים ללא הרשאות לכתוב קבצים שרירותיים באמצעות בקשות HTTP או HTTPS שנבנו במיוחד. Fortinet אישרה שימוש בשטח ופרסמה IOC-ים ספציפיים, כולל כתובות IP וקבצים ששונו כמו liblog.so ו-ld.so.preload.

מי מושפע

גרסאות FortiMail 8.0.0 עד 8.0.1, 7.6.0 עד 7.6.6, 7.4.0 עד 7.4.8, ו-7.2.0 עד 7.2.9.

ארגונים שמריצים את מכשירי אבטחת הדוא"ל האלה, במיוחד כאלה שממשקי הניהול או ה-IBE שלהם חשופים, נמצאים בסיכון מיידי. סוכנויות פדרליות קיבלו חלון תיקון קצר.

למה זה חשוב

כתיבת קבצים שרירותית ללא אימות בשער דוא"ל עלולה להוביל לחדירה מלאה למערכת, להתמדת נוזקה ולנקודת זינוק לרשתות פנימיות.

תשתית הדוא"ל נמצאת בלב ארגונים רבים, ולכן ניצול מוצלח יכול לאפשר גניבת נתונים נרחבת או פריסת כופרה נוספת עם השפעה תפעולית גבוהה.

איך אפשר היה למנוע את זה

עדכנו לגרסאות המתוקנות ברגע שיהיו זמינות (8.0.2+, 7.6.7+, 7.4.9+, או העבירו את 7.2.x לענף 7.4).

עד אז, השביתו את IBE באמצעות פקודת ה-CLI 'config system encryption ibe / set status disable / end' והגבילו את הגישה לממשק הניהול לרשתות מהימנות בלבד. נטרו את ה-IOC-ים שפורסמו.

מונחים מקצועיים רלוונטיים

Path traversal
פגיעות שמאפשרת לתוקף להשתמש בתווים מיוחדים בנתיב קובץ כדי להגיע לתיקיות מחוץ לתיקייה המיועדת.
CISA KEV catalog
רשימת ממשלת ארה"ב של פגיעויות שאושר כי הן מנוצלות בפועל בשטח, ומפעילה לוחות זמנים מחייבים להחלת תיקונים עבור סוכנויות פדרליות.
מקור: The Hacker News

שתי פגיעויות zero-day נוצלו במתקפת agentic AI על מכון הולנדי

גבוהה

מה קרה

המכון ההולנדי לגילוי פגיעויות (DIVD) נפרץ לאחר שתוקפים ניצלו שתי פגיעויות zero-day בפלטפורמת ה-helpdesk Zammad שלו.

התוקפים שרשרו את CVE-2026-102489 (חטיפת סשן שהובילה ל-RCE כמשתמש zammad) ואת CVE-2026-102490 (הסלמת הרשאות ל-root), שתיהן CVSS 9.8 ונוספו ל-CISA KEV. הלוגים הראו סוכן AI שמצדיק את פעולותיו עצמו, מה שאישר שמדובר במתקפת agentic AI שהשיגה root תוך שניות ואפשרה הוצאת נתונים (exfiltration).

מי מושפע

משתמשי Zammad בגרסאות 6.3.0 עד 6.5.4 (וגרסאות 7.x מסוימות כשהתנאים מאפשרים), וכן מתנדבי DIVD שכתובות הדוא"ל שלהם ופרטי קשר אפשריים נחשפו.

כל ארגון שמריץ סביבות helpdesk של Zammad ללא תיקון נמצא בסיכון לחדירה מהירה דומה.

למה זה חשוב

שרשרת התקיפה התקצרה בזכות agentic AI כך שהסלמת הרשאות ותנועה רוחבית התרחשו כמעט מיידית, בקצב שעקף זיהוי מסורתי.

גם ארגון ללא מטרות רווח שהיה מוגן היטב סבל מחשיפת נתונים שמעלה סיכוני התחזות. האירוע מדגים כיצד סוכני AI יכולים להפוך zero-days לפריצות אוטונומיות לחלוטין.

איך אפשר היה למנוע את זה

עדכנו את Zammad לגרסה 7 ומעלה מיד, או הוציאו סביבות מהרשת עד להחלת התיקון.

החילו סגמנטציית רשת חזקה, ניטור רציף ו-playbooks תיחום מהירים שיבודדו בשעת התגובה הראשונה מערכות ופרטי הזדהות מושפעים, לפני שתנועה במהירות מכונה תתפשט הלאה.

מונחים מקצועיים רלוונטיים

Zero-day
פגיעות אבטחה שאינה ידועה לספק ושאין עבורה תיקון זמין כשתוקפים מתחילים לנצל אותה.
Agentic AI attack
קמפיין אוטומטי שבו סוכן AI מתכנן, מצדיק ומבצע פעולות חדירה מרובות שלבים עם פיקוח אנושי מינימלי.

כופרת Warlock פוגעת בתשתיות קריטיות דרך פגיעויות SharePoint

גבוהה

מה קרה

קבוצה המקושרת לסין מפיצה את כופרת Warlock נגד תשתיות קריטיות באמצעות ניצול מספר פגיעויות ב-Microsoft SharePoint.

צוות Symantec Threat Hunter זיהה מתקפות על ספק מים, ספק תקשורת, אוניברסיטה וממשל אזורי באירופה, באפריקה ובאמריקה הלטינית. התוקפים השביתו כלי אבטחה, ביצעו איסוף מידע (reconnaissance) נרחב עם כלי admin, והמשיכו להשתמש הן בפגיעויות ToolShell ישנות והן בבאגים חדשים יותר ב-SharePoint ש-CISA הדגישה.

מי מושפע

ארגונים במדינות דוברות פורטוגזית וספרדית שמריצים SharePoint on-premise לא מעודכן, ובמיוחד מפעילי תשתיות קריטיות.

האינטגרציה העמוקה של SharePoint עם מנגנון ההזדהות של Microsoft הופכת כל דריסת רגל לבעלת ערך לגישה רחבה יותר לרשת. קמפיינים גלובליים קודמים כבר פגעו במאות גופים, כולל סוכנויות ממשל בארה"ב.

למה זה חשוב

כופרה מוצלחת על מערכות מים, תקשורת או ממשל עלולה לשבש שירותים חיוניים וליצור סיכוני בטיחות ממשיים מעבר להצפנת נתונים.

הקמפיין מוכיח שגם אחרי גלי SharePoint בולטים ב-2025, פריסות רבות נשארות לא מעודכנות ואטרקטיביות הן לגורמים פליליים והן לגורמים המיושרים עם מדינות.

איך אפשר היה למנוע את זה

עדכנו את כל שרתי ה-SharePoint מול מכלול הפגיעויות שפורסמו לאחרונה והחילו את עדכוני האבטחה האחרונים של Microsoft ללא דיחוי.

הגבילו גישה חיצונית, הפעילו לוגים מתקדמים ו-EDR שמסוגל לזהות השבתה של כלי אבטחה, בצעו סגמנטציה בין SharePoint לנכסי OT/IT קריטיים, ושמרו גיבויים offline שנבדקו לשחזור מהיר.

מונחים מקצועיים רלוונטיים

Ransomware
נוזקה שמצפינה את קבצי הארגון ודורשת תשלום תמורת מפתח הפענוח.
ToolShell
שם עממי לאשכול פגיעויות SharePoint שתוקפים משרשרים לגישה ראשונית ולהרצת קוד.
מקור: The Record

GitLab מתקנת RCE קריטי בדירוג 9.9 ב-AI Gateway בשרתים self-hosted

גבוהה

גרסאות gateway מתוקנות

בשימושתוקן לראשונה
18.1.6+ לפני 19.2.419.2.4
19.3 לפני 19.3.219.3.2
19.4 לפני 19.4.119.4.1

מה קרה

GitLab תיקנה פגיעות קריטית ב-AI Gateway שלה שיכלה לאפשר הרצת פקודות בסביבות self-hosted.

CVE-2026-90970 (CVSS 9.9) מאפשרת למשתמש מאומת עם גישה ל-Duo Agent Platform לברוח מ-sandbox של תבנית ה-prompt בזרימה מותאמת ולהריץ פקודות שרירותיות על ה-gateway. CISA העריכה שאין ניצול בפועל במועד הגילוי. התיקונים הגיעו בגרסאות gateway 19.2.4, 19.3.2 ו-19.4.1.

מי מושפע

רק לקוחות self-managed שמארחים AI Gateway משלהם (Docker או Helm). משתמשי GitLab.com, Dedicated ו-gateway באירוח GitLab כבר מוגנים.

טווח ההשפעה כולל גרסאות gateway מ-18.1.6 ואילך עד הגרסאות המתוקנות בקווי 19.2, 19.3 ו-19.4.

למה זה חשוב

ה-AI Gateway מטפל ב-prompts ובתעבורת מודלים. חדירה אליו עלולה לחשוף קוד רגיש, פרטי הזדהות או נתונים פנימיים ולהפוך פיצ'ר AI לדריסת רגל בשרת.

ככל שיותר צוותים מאמצים כלי AI self-hosted לצורך data residency, סוג הבאגים הזה של בריחה מ-sandbox הופך ליעד בעל ערך גבוה למתקפות מבפנים או מחשבונות שנפרצו.

איך אפשר היה למנוע את זה

מפעילי gateway בפריסת self-hosted: עדכנו מיד ל-19.2.4, 19.3.2 או 19.4.1 באמצעות תגית ה-Docker image המתאימה או הגדרת ה-Helm chart.

עצרו והחליפו את הקונטיינרים הרצים בתמונה החדשה. לא סופק workaround, לכן תעדפו את השדרוג ובדקו את בקרות הגישה ל-Duo Agent Platform.

מונחים מקצועיים רלוונטיים

Remote code execution (RCE)
פגיעות שמאפשרת לתוקף להריץ פקודות משלו על מערכת יעד כאילו היה משתמש לגיטימי.
Prompt template sandbox
גבול בידוד שנועד למנוע מתצורות workflow של AI שבשליטת המשתמש לברוח לסביבת ה-host הבסיסית.
מקור: The Hacker News

Microsoft מזהירה: AI מקצר מחזורי תקיפה לדקות

בינונית

על מה לעקוב

  • עלייה בקמפייני תקיפה אוטונומיים לחלוטין מבוססי AI
  • נפח הפישינג ואיכות ההתאמה האישית
  • מהירות התנועה הרוחבית לאחר חדירה
  • אימוץ כלי הגנה מבוססי AI ו-Phishing-resistant MFA
  • הסטת המיקוד לעבר מגזרי ממשל, IT ומחקר

מה קרה

דוח Digital Defense Report 2026 של Microsoft קובע ש-AI, ובמיוחד מודלים agentic, מקצר את מחזור חיי התקיפה מימים לדקות.

תוקפים משתמשים ב-AI לגילוי פגיעויות מהיר יותר, לפישינג מותאם אישית בקנה מידה, לייצור נוזקה מותאמת, ולמשימות לאחר חדירה כמו ציד פרטי הזדהות ותנועה רוחבית. שיעור הפישינג עלה מ-7% ל-23% מהאירועים. קמפיינים אוטונומיים כמו JadePuffer ממחישים את המגמה.

מי מושפע

מגנים בכל הסקטורים, כשהממשל (27%), IT (17%) ומחקר/אקדמיה (14%) חווים את רמת המיקוד הגבוהה ביותר. ארה"ב רשמה את נפח התקיפות הגדול ביותר.

כל ארגון שעדיין מסתמך על זיהוי ותגובה בקצב אנושי ניצב מול פער הולך ומתרחב מול יריבים שפועלים בקצב מכונה.

למה זה חשוב

כשאיסוף מידע (reconnaissance), ניצול והוצאת נתונים (exfiltration) מתכווצים לדקות, playbooks מסורתיים של SOC ותגובה מבוססת כרטוס הופכים לאיטיים מדי.

זהות נשארת במרכז, והזינוק בפישינג שנבנה ב-AI יחד עם ניצול אפליקציות הפונות לציבור מעלה את רמת הסיכון הבסיסית לכל ארגון מחובר.

מונחים מקצועיים רלוונטיים

Attack lifecycle
רצף השלבים שגורם איום עובר מהגישה הראשונית דרך תנועה רוחבית ועד ליעדים הסופיים כמו גניבת נתונים.
Agentic models
מערכות AI המסוגלות לתכנן ולבצע באופן אוטונומי יעדים מרובי שלבים, כולל פעולות סייבר התקפיות, עם הנחיה אנושית מוגבלת.
מקור: SC Magazine

Android 17 מחזק הגנות מפני רוגלות עם יכולות חדשות

נמוכה

איך זה עובד

  • Intrusion Logging: אופציונלי (opt-in), לוגים מוצפנים מקצה לקצה (E2E) שמסונכרנים ל-Google (לא קריאים על ידי Google), שמירה מתגלגלת של 12 חודשים, ניתנים להורדה לניתוח מומחים
  • USB Protection: חוסם חיבורי נתונים חדשים כשהמכשיר נעול; טעינה ממשיכה לעבוד
  • Accessibility lockdown: רק כלי נגישות מאומתים שומרים על גישה מלאה ל-AccessibilityService
  • WebGPU disabled ב-Chrome תחת Advanced Protection כדי לצמצם את משטח התקיפה של הדפדפן

מה קרה

Google הוסיפה שש יכולות חדשות ל-Advanced Protection ב-Android 17, שמטרתן להקשות על הסתרת רוגלות ולהקל על חקירתן.

התוספות המרכזיות כוללות מנגנון Intrusion Logging אופציונלי שמתעד אירועי אבטחה ורשת (כולל Chrome Incognito) בצורה עמידה בפני שיבוש ומוצפנת מקצה לקצה, ומאחסן את הרישום מחוץ למכשיר למשך 12 חודשים, מנגנון USB Protection שחוסם חיבורי נתונים חדשים כשהמכשיר נעול, הגבלה אוטומטית של AccessibilityService לאפליקציות סיוע מאומתות, וביטול WebGPU ב-Chrome.

מי מושפע

משתמשי Android 17 שמפעילים Advanced Protection, כאשר USB Protection זמין ב-Pixel 6 ומעלה ובמכשירים נבחרים נוספים. משתמשי Advanced Protection קיימים מקבלים התראה כשהיכולות מופצות.

עיתונאים, פעילים ואנשים בסיכון גבוה, שלא היה להם עד כה רישום forensic ברמה צרכנית, הם הנהנים העיקריים.

למה זה חשוב

רוגלות מתוחכמות מוחקות לעיתים קרובות עקבות מקומיים. לוגים מוצפנים שמאוחסנים מחוץ למכשיר, שקורבנות יכולים לפענח בהמשך ולשתף עם מומחים, מאפשרים הטלת אחריות ומשפרים ייחוס.

צמצום נתיבי הניצול של USB ושל נגישות סוגר טכניקות העברה והתמדה נפוצות בשטח, שמשמשות נגד יעדים ניידים.

מונחים מקצועיים רלוונטיים

Spyware
תוכנה שעוקבת בסתר אחר פעילות המכשיר, גונבת נתונים או שומרת על גישה מרחוק חשאית בלי הסכמת הבעלים.
Tamper-resistant forensic logging
תכנון רישום שמתעד אירועי אבטחה בצורה מוצפנת ומוגנת שלמות, השורדת ניסיונות מחיקה מקומיים מצד תוקף.

נוכלי קריפטו השתלטו על חשבון ה-X של Microsoft עם 13 מיליון עוקבים

בינונית

מה קרה

Microsoft אישרה גישה לא מורשית לחשבון ה-X הרשמי שלה, שבו יותר מ-13 מיליון עוקבים.

התוקפים שינו את תמונת הפרופיל ל-Clippy, עקבו אחרי חשבון קריפטו בסגנון Clippy, והגבירו פוסטים שקידמו טוקן $Clippy לצד $MSFT. פוסט התנצלות הופיע לזמן קצר ואז נעלם. Microsoft שיבטחה את החשבון, הסירה את התוכן הלא מורשה, וממשיכה לחקור את שיטת הגישה.

מי מושפע

עוקבי חשבון ה-X של Microsoft שעשויים היו לראות או להגיב לפוסטי ההונאה, וכן משתמשים שנמשכו אל הטוקן הקשור.

אמון המותג הרחב נפגע בכל פעם שערוץ מאומת של ספק גדול מנוצל להונאה פיננסית.

למה זה חשוב

חשבון עם סימון כחול שנחטף מעניק מיד אמינות לסכמות pump-and-dump של קריפטו, ויכול להזיז שווקים או לרוקן ארנקים תוך דקות.

האירוע מדגיש שהשתלטות על חשבונות ברשתות חברתיות נשארת וקטור עם ROI גבוה, דרך פישינג, SIM swap, גניבת session cookies או כלי פרסום של צד שלישי שנפרצו.

איך אפשר היה למנוע את זה

הפעילו Phishing-resistant MFA ומפתחות חומרה בכל חשבונות הרשתות החברתיות, צמצמו הרשאות קבועות של אפליקציות צד שלישי, נטרו מעקבים או שינויי פרופיל בלתי צפויים, ושמרו על playbooks מהירים להסרה ולתקשורת.

התייחסו ל-session cookies ולמספרי טלפון לשחזור כאל סודות בעלי ערך גבוה, ובצעו בהם רוטציה אחרי כל חשד לפריצה במכשיר של עובד.

מונחים מקצועיים רלוונטיים

Account takeover
מצב שבו תוקף משיג שליטה בחשבון לגיטימי של משתמש או מותג ומשתמש בו כדי לפרסם או לפעול בשם הבעלים האמיתי.
Session cookie theft
גניבת cookies של הדפדפן שמייצגים התחברות שכבר אומתה, כדי שהתוקף יוכל לגשת לחשבון בלי סיסמה ובלי בקשת אישור MFA.
מקור: SecurityWeek

פורסם על ידי סייבר בקצרה