שרתים מרחפים שחושפים מנהרות דלת אחורית של CAPTCHA מזויף

חדשות סייבר יומיות - 30 באוגוסט 2026

TerminalFix: דלת אחורית reverse-tunnel באמצעות CAPTCHA מזויף של Cloudflare

גבוהה

סקירת שרשרת התקיפה

  1. אתר שנפרץ מציג CAPTCHA מזויף של Cloudflare ומעתיק פקודת PowerShell זדונית ל-clipboard.
  2. המשתמש מדביק את הפקודה ב-Terminal או ב-PowerShell; קובץ ZIP שמכיל את LockScreenContentServer.exe ואת dui70.dll מורד, ואז מבוצע sideloading.
  3. מטעני payload steganographic מחולצים מקבצי PNG; מוגדרת persistence באמצעות מפתחות Run ומשימות מתוזמנות.
  4. מתבצע איסוף מידע (reconnaissance) ב-Active Directory ומוקמת לולאת פקודות למעקב אחר קבצים.
  5. implant של reverse-tunnel ב-Python מתחבר דרך WebSocket ומאפשר גישת proxy לרשת הפנימית.

מה קרה

Microsoft חשפה פרטים על TerminalFix, וריאנט של ClickFix שמטעה משתמשים באמצעות שכבות CAPTCHA מזויפות של Cloudflare באתרים שנפרצו ומביא אותם להעתיק ולהריץ פקודת PowerShell זדונית ב-Windows Terminal או ב-PowerShell.

שרשרת התקיפה בשלבים מרובים מורידה קובץ ZIP שמכיל את הבינארי הלגיטימי LockScreenContentServer.exe ואת dui70.dll הזדוני לצורך DLL sideloading. הספרייה הזדונית שולפת payloads steganographic שהוסתרו בתמונות PNG בדומיינים כמו bestsocialmedianewspapper.com או offlineupdater.com, מבססת persistence באמצעות מפתחות Registry Run ומשימות מתוזמנות, מבצעת איסוף מידע (reconnaissance) ב-Active Directory, ופורסת implant reverse-tunnel מבוסס Python (client.py).

רכיב ה-implant מנהר תעבורת TCP שרירותית מעל WebSocket מוצפן אל תשתית התוקפים ב-gitnow.dev:443, והופך את המארח לפרוקסי רשתי.

מי מושפע

ארגונים במגוון מגזרים שמשתמשיהם מבקרים באתרים שנפרצו ופועלים לפי הנחיות האימות המזויפות במערכות Windows.

כל סביבת Windows שבה משתמשים רגילים יכולים להפעיל בחופשיות את Terminal או PowerShell חשופה. היקף החשיפה עלול להיות רחב, כי הפיתיון מתחיל מגלישה רגילה באינטרנט.

למה זה חשוב

מנגנון ה-reverse tunnel מעניק לתוקפים גישה ישירה ומתמשכת לרשת הפנימית של הקורבן מהמארח שנפרץ, ומאפשר זיהוי והגעה למערכות נוספות.

ניתן לנצל את הגישה להסלמת הרשאות, השבתת כלי אבטחה, הוצאת נתונים (exfiltration) או פריסת כופרה. השילוב של הנדסה חברתית, binaries מסוג Living off the Land, steganography ו-proxying ברמת הרשת מקשה על זיהוי והכלה מצד המפעילים.

איך אפשר היה למנוע את זה

הגבילו הרצת PowerShell וחלון Run של Windows למשתמשים רגילים באמצעות AppLocker, Windows Application Control או Group Policy. בדקו או חסמו את Win+R אם אינו נדרש לעבודה יומיומית.

נטרו אינדיקטורים ל-DLL sideloading סביב binaries חתומים, הפעילו PowerShell script block logging, והדריכו משתמשים לזהות הנחיות CAPTCHA או שגיאה מזויפות בסגנון ClickFix שדורשות הדבקת פקודות.

מונחים מקצועיים רלוונטיים

ClickFix
שיטת הנדסה חברתית שבה דפי CAPTCHA, שגיאה או אימות מזויפים מנחים קורבנות להעתיק ולהדביק פקודה זדונית בחלון מערכת או בטרמינל, כביכול כדי לתקן בעיה.
DLL sideloading
טכניקת תקיפה שבה מציבים DLL זדוני לצד executable לגיטימי, כך שה-loader של Windows מעדיף את הספרייה שבשליטת התוקף ומאפשר הרצת קוד תחת הזהות והמוניטין של התהליך המהימן.
מקור: The Hacker News

חמש פגיעויות קריטיות ב-WordPress מאפשרות השתלטות על אתר או RCE

קריטית

הפגיעויות הקריטיות במבט מהיר

CVEרכיבCVSSהשפעה
CVE-2026-76581WPMU DEV Dashboard <=5.0.19.8עקיפת אימות / השתלטות על האתר
CVE-2026-18431Avada <=7.16 + Fusion Builder9.8כתיבת קבצים שרירותית ל-RCE
CVE-2026-19632TranslatePress <=3.3.19.8חשיפת איפוס סיסמת מנהל
CVE-2026-19598Pods <=3.3.99.8הסלמת הרשאות ל-admin
CVE-2026-82222GiveWP <=4.16.7.110.0RCE דרך deserialization

מה קרה

נחשפו חמש פגיעויות קריטיות בתוספים ובערכת עיצוב פופולריים של WordPress, שמאפשרות עקיפת אימות ללא הזדהות, השתלטות על חשבון, הסלמת הרשאות או הרצת קוד מרחוק.

CVE-2026-76581 (CVSS 9.8) היא עקיפת אימות ב-WPMU DEV Dashboard עד גרסה 5.0.1 כש-Hub SSO מופעל. CVE-2026-18431 (CVSS 9.8) היא כתיבת קבצים שרירותית שמובילה ל-RCE בערכת העיצוב Avada עד 7.16 עם Fusion Builder עד 3.16. CVE-2026-19632 (CVSS 9.8) היא חשיפה של כתובות URL לאיפוס סיסמת admin ב-TranslatePress עד 3.3.1 תחת הגדרות locale ספציפיות. CVE-2026-19598 (CVSS 9.8) מאפשרת הסלמת הרשאות ל-admin ב-Pods עד 3.3.9. CVE-2026-82222 (CVSS 10.0) היא פגיעות deserialization שמאפשרת RCE ב-GiveWP עד 4.16.7.1 דרך helper שבור של safe-unserialize ושרשרת gadget.

אף אחת מהן אינה מופיעה ב-CISA KEV, וציוני EPSS נותרים נמוכים (0.3 עד 2.8 אחוז).

מי מושפע

אתרי WordPress שמריצים את התוספים או ערכת העיצוב המושפעים: WPMU DEV Dashboard עד 5.0.1, Avada עד 7.16 (עם Fusion Builder עד 3.16), TranslatePress עד 3.3.1 (עם שמירת מחרוזות אוטומטית ו-locale של שפה משנית), Pods עד 3.3.9, ו-GiveWP עד 4.16.7.1 (עם טופס תרומה מפורסם ו-gateway פעיל).

אלה רכיבים בשימוש נרחב, ולכן החשיפה משתרעת על אוכלוסייה גדולה של אתרים פומביים, כולל כאלה שמטפלים בתרומות או בתוכן במספר שפות.

למה זה חשוב

תוקפים ללא הרשאות יכולים להשיג השתלטות מלאה על האתר או הרצת קוד שרירותית, מה שמאפשר השחתה, גניבת נתונים, הפצת נוזקה, SEO spam או נקודת זינוק למערכות מחוברות ולחשבונות משתמשים.

מפעילי אתרי e-commerce, עמותות או multi-site מבוססי WordPress ניצבים בפני סיכון מיידי לחדירה מלאה, ללא כל אינטראקציה מצד המשתמש מעבר לביקור באתר.

איך אפשר היה למנוע את זה

עדכנו כל תוסף וערכת עיצוב לגרסה המתוקנת האחרונה ברגע שהספקים משחררים תיקונים. השביתו יכולות שאינן בשימוש כמו Hub SSO, שמירת מחרוזות אוטומטית או שערי תשלום מיותרים עד להחלת התיקון.

החילו עקרונות הרשאות מינימליות על חשבונות admin של WordPress, פרסו web application firewall עם כללי virtual patching, ובדקו באופן שוטף את התוספים המותקנים מבחינת נחיצות וסטטוס עדכונים.

מונחים מקצועיים רלוונטיים

Authentication bypass
פגם שמאפשר לתוקף לקבל גישה לחשבון או לפונקציה מוגנים בלי לספק פרטי הזדהות תקפים ובלי להשלים את תהליך ההתחברות הרגיל.
PHP object injection
פגיעות שנובעת מדסיריאליזציה לא בטוחה של נתונים בשליטת המשתמש, ומאפשרת לתוקף ליצור אובייקטים זדוניים ולהפעיל שרשראות gadget שמובילות להרצת קוד מרחוק.
מקור: The Hacker News

דפדפן Brave מוסיף כינויי אימייל להימנעות ממעקב

נמוכה

איך זה עובד

  • צרו חשבון Brave חינמי ורשמו את כתובת האימייל הראשית שלכם.
  • בטופס הרשמה, צרו alias אקראי חדש (או לחצו לחיצה ימנית על שדה האימייל).
  • האתר מקבל רק את ה-alias; המייל מועבר לכתובת הראשית שלכם אחרי בדיקות ספאם ונוזקות.
  • בטלו alias בכל רגע כדי לעצור משלוחים עתידיים; הערות נשארות מקומיות או מוצפנות מקצה לקצה דרך Sync.
  • חמישה aliases חינמיים בהשקה; הרחבה ב-Premium ותמיכה במובייל יגיעו בהמשך.

מה קרה

גרסה 1.94 של דפדפן Brave מציגה את Email Aliases, פיצ'ר חינמי שמאפשר למשתמשים לייצר כתובות אימייל חד-פעמיות לצורך הרשמה לאתרים ולשירותים.

הודעות שנשלחות לכינוי מועברות אוטומטית לכתובת הראשית הרשומה של המשתמש, בעוד שהאימייל האמיתי נשאר מוסתר מהאתר. נדרש Brave Account חינמי (נפרד מ-Premium) ליצירה ולהעברה; בהשקה כלולים עד חמישה כינויים, ובהמשך מתוכננת שכבה בתשלום.

הכינויים והכתובת הראשית מאוחסנים מוצפנים. הודעות שהועברו עוברות רק סינון אוטומטי של ספאם ונוזקה, ואז נמחקות משרתי Brave בתוך שניות. אימות החשבון מתבצע באמצעות OPAQUE, פרוטוקול password-authenticated key exchange, כך שסיסמאות או hashes לעולם לא נשלחים ל-Brave.

מי מושפע

משתמשי דסקטופ של Brave 1.94 ומעלה שיוצרים Brave Account חינמי ורוצים להגן על האימייל הראשי שלהם בהרשמה לשירותים מקוונים.

תמיכה במובייל מתוכננת. כל מי שמוטרד ממעקב חוצה-אתרים, מספאם או מפישינג שקשור לפריצות דרך כתובות אימייל נהנה מכך.

למה זה חשוב

כתובות אימייל משמשות מזהים קבועים שאתרים שומרים ושעלולים לדלוף בפריצות, ולאפשר מעקב ארוך טווח, ספאם ופישינג ממוקד. כינויים שוברים את הקישור הזה ומקטינים את רדיוס הפגיעה של חדירה בכל שירות בודד.

הפיצ'ר משלים את הגנות בידוד הנתונים הקיימות של Brave, ומעניק למפעילים ולמשתמשים שמקפידים על פרטיות כלי מעשי בלי צורך בשירותי צד שלישי.

מונחים מקצועיים רלוונטיים

Email alias
כתובת אימייל חד-פעמית או משנית שמעבירה הודעות לתיבה אמיתית, כך שאין צורך לשתף את הכתובת הראשית עם אתרים או שירותים.
OPAQUE
פרוטוקול password-authenticated key exchange (RFC 9807) שמאפשר ללקוח להוכיח לשרת שהוא מכיר סיסמה בלי לשדר מעולם את הסיסמה עצמה או hash שלה, ובכך מפחית חשיפה לדליפות בצד השרת ולפריצה אופליין.

פורסם על ידי סייבר בקצרה