שרתים מרחפים שנפרצו על ידי איומים ציאניים זוהרים בדיורמת סייבר

חדשות סייבר יומיות - 30 בספטמבר 2026

סייבר בקצרה נתמך על ידי הקוראים שלו. ייתכן שנקבל עמלת שותפים, בלי עלות נוספת עבורכם, אם תקנו דרך קישור בעמוד הזה.

Ghost in the Wires by Kevin Mitnick

תוקפים ניצלו פגיעות zero-day ב-Citrix NetScaler במשך שבועות

קריטית

מה קרה

לפי Mandiant, תוקפים ניצלו פגיעות zero-day קריטית במכשירי Citrix NetScaler במשך לפחות שלושה שבועות, החל מסביבות 3 בספטמבר, לפני שזוהתה. החברה אישרה עשרות חדירות שבוצעו על ידי קבוצות מתקדמות וקבוצות החשודות כממומנות על ידי מדינות, במגוון מגזרים.

הפגיעות CVE-2026-88772 (CVSS 8.1) מאפשרת הרצת קוד מרחוק או מניעת שירות, והיא רשומה ב-CISA KEV כמנוצלת בפועל. פגיעות שנייה, CVE-2026-88771 (CVSS 9.8), שנוגעת לאימות קלט לקוי שעלול להוביל להשפעה ללא הזדהות, נוצלה גם היא בפועל ונוספה ל-KEV. Citrix פרסמה תיקונים לשתי הפגיעויות ולבעיות נוספות.

Mandiant זיהתה כלים חדשים, בהם נוזקת tunneler לאיסוף מידע פנימי (reconnaissance), לגניבת פרטי הזדהות ולהוצאת נתונים (exfiltration) לאחר הגישה הראשונית.

מי מושפע

ארגונים שמריצים גרסאות Citrix NetScaler ADC ו-Gateway שלא עודכנו, לפני 14.1-73.37, לפני 13.1-64.23, ו-builds קשורים של FIPS/NDcPP.

עשרות קורבנות זוהו עד כה בצפון אמריקה ובאירופה, במגזרי ממשל, שירותים פיננסיים, חינוך, טלקום, משפטים ושירותים מקצועיים. מכשירי קצה מסוג זה נשארים יעדים בעלי ערך גבוה.

למה זה חשוב

מכשירי קצה כמו NetScaler יושבים בפרימטר הרשת ולעיתים קרובות מחזיקים בגישה עם הרשאות גבוהות. ניצול מוצלח מעניק לתוקפים נקודת אחיזה לתנועה רוחבית ולגניבת נתונים, עם מעט מאוד אינטראקציה מצד המשתמש.

בגלל חלון הזמן של מספר שבועות ללא זיהוי ובגלל מעורבות גורמי איום מתוחכמים, עולה הסיכון לקמפייני המשך נרחבים. המגינים מתמודדים עם לחץ חוזר של zero-day על המערכות האלה הפונות לאינטרנט.

איך אפשר היה למנוע את זה

החילו מיד את תיקוני Citrix ל-CVE-2026-88772 ול-CVE-2026-88771 על כל סביבות NetScaler ADC ו-Gateway. תעדפו מכשירים החשופים לאינטרנט.

הגבילו ממשקי ניהול, הפעילו רישום ומעקב מורחבים לאיתור סשנים חריגים או פעילות tunneler, וצודו אחר אינדיקטורים לחדירה מהדיווח של Mandiant. שקלו בקרות מפצות זמניות כמו סגמנטציית רשת או כללי WAF אם החלת התיקונים מתעכבת. עברו על הנחיות CISA KEV לסביבות פדרליות או בסיכון גבוה.

מונחים מקצועיים רלוונטיים

Zero-day
פגיעות תוכנה שאינה ידועה לספק, או שאין עבורה תיקון זמין, בזמן שתוקפים מתחילים להשתמש בה.
CISA KEV
קטלוג Known Exploited Vulnerabilities שמנהלת CISA, המרכז פגיעויות שאושר כי הן מנוצלות בפועל בשטח, ומחייב סוכנויות פדרליות לתעדף את הטיפול בהן.
מקור: CyberScoop

PhantomSub: קמפיין עם 101 חבילות npm זדוניות

בינונית

מה קרה

חוקרי OX Security זיהו קמפיין בשם PhantomSub הכולל 101 חבילות npm זדוניות שרושמות מפתחים לקבוצות WhatsApp בסתר וללא הסכמה. החבילות הורדו יחד כ-490,000 פעמים.

הן מנצלות לרעה את ספריית Baileys בקוד פתוח ל-WhatsApp. קיימים שלושה וריאנטים: אחד שמושך מזהי ערוצים מ-GitHub ב-runtime, אחר שמשבץ אותם בטקסט גלוי, והשלישי שמשתמש במזהים מקודדים או מעורפלים (obfuscated).

הקבוצות הממוקדות הן בעיקר אינדונזיות ומקדמות משחקי מובייל, אפליקציות, משאבים בתוך משחק וסקריפטי בוטים, תוך שימוש במספר עוקבים כהוכחה חברתית.

מי מושפע

מפתחים וארגונים שהתקינו אחת מ-101 חבילות ה-npm הזדוניות, במיוחד כאלה שמשלבים את Baileys או תלויות דומות הקשורות ל-WhatsApp.

כל מי שחשבון ה-WhatsApp האישי שלו קושר דרך החבילות האלה חשוף להוספה לא מורשית לקבוצות ולהנדסה חברתית נוספת פוטנציאלית.

למה זה חשוב

התקפות שרשרת אספקה דרך npm נשארות סיכון מתמשך למפתחים. גם payloads שאינם הרסניים, כמו הצטרפות כפויה לקבוצות, עלולים לחשוף משתמשים לספאם, להונאות או להפצת נוזקה משנית.

מספרי הורדות גבוהים משמעותם חשיפה רחבה באקוסיסטם של JavaScript. זה מדגיש כיצד ספריות מסרים בקוד פתוח יכולות להיות מנוצלות לפעולות לא מורשות.

איך אפשר היה למנוע את זה

בדקו את package.json ואת ה-lockfiles לאיתור החבילות הזדוניות שזוהו והסירו אותן. בצעו רוטציה לכל סשני WhatsApp או פרטי הזדהות הקשורים לסביבות פיתוח.

חסמו או עזבו קבוצות WhatsApp חשודות, יישמו זיהוי לשימוש חריג ב-Baileys, והימנעו מחבילות שדורשות חיבור חשבון WhatsApp אישי. השתמשו ב-npm audit, באימות lockfile וב-registries פרטיים כשאפשר. העדיפו tokens עם הרשאות מינימליות לכל אוטומציה.

מונחים מקצועיים רלוונטיים

npm package
מודול קוד JavaScript לשימוש חוזר שמפורסם ב-registry של npm, ומפתחים מתקינים אותו בפרויקטים שלהם.
Supply-chain attack
התקפה שחודרת לרכיב, ספרייה או מנגנון עדכון מהימנים של צד שלישי, כך שקוד זדוני מגיע אוטומטית למשתמשים רבים במורד השרשרת.
מקור: SC Magazine

CISA הוסיפה את CVE-2026-86950 של Apple לקטלוג KEV

גבוהה

מה קרה

CISA הוסיפה את CVE-2026-86950 לקטלוג Known Exploited Vulnerabilities שלה ב-29 בספטמבר, על סמך ראיות לניצול בפועל. הפגיעות היא out-of-bounds write במספר מוצרי Apple, וטופלה באמצעות בדיקות גבולות משופרות.

הציון שלה הוא CVSS 8.8 (גבוהה). עיבוד קובץ שנבנה במיוחד עלול להוביל להרצת קוד שרירותית. Apple מסרה שהיא מודעת לדיווח שלפיו ייתכן שהבעיה נוצלה.

התיקונים שוחררו ב-iOS 26.7.1 ו-iPadOS 26.7.1, ב-macOS Sequoia 15.8.1 וב-macOS Tahoe 26.7.1.

מי מושפע

משתמשים במכשירי Apple לא מעודכנים שמריצים גרסאות מושפעות של iOS, iPadOS ו-macOS שלפני עדכוני האבטחה שצוינו.

סוכנויות Federal Civilian Executive Branch כפופות ללוחות זמנים מחייבים לתיקון במסגרת BOD 26-04. כל הארגונים שמריצים endpoints של Apple מתבקשים לטפל בכך בעדיפות גבוהה.

למה זה חשוב

באגים מסוג out-of-bounds write שמאפשרים הרצת קוד דרך קבצים שנבנו במיוחד הם וקטורים אמינים לתקיפות ממוקדות ולתרחישי drive-by. ההכללה ב-KEV מסמנת ניצול מאומת בשטח.

היקף הפריסה הרחב של Apple מחייב עדכון מהיר כדי להגביל את החשיפה, במיוחד עבור משתמשים בעלי ערך גבוה או ממשלתיים. עיכוב בעדכונים משאיר מכשירים חשופים לחדירה שקטה.

איך אפשר היה למנוע את זה

עדכנו מיד ל-iOS 26.7.1 / iPadOS 26.7.1, ל-macOS Sequoia 15.8.1 או ל-macOS Tahoe 26.7.1 לפי הצורך. הפעילו עדכונים אוטומטיים היכן שאפשר.

בארגונים, אכפו עמידה בעדכונים באמצעות MDM, נטרו ניסיונות ניצול שמערבים קבצים זדוניים, ופעלו לפי סדרי העדיפויות של CISA KEV. בדקו מערכות לאיתור סימני חדירה לפני החלת התיקון, בהתאם להנחיות BOD. הגבילו עיבוד של קבצים לא מהימנים ב-endpoints בסיכון גבוה.

מונחים מקצועיים רלוונטיים

Out-of-bounds write
שגיאת זיכרון שבה תוכנית כותבת נתונים מעבר לסוף buffer שהוקצה, ועלולה לדרוס זיכרון סמוך ולאפשר הרצת קוד.
KEV Catalog
הרשימה הסמכותית של CISA לפגיעויות עם ניצול מאומת בפועל, שסוכנויות פדרליות חייבות לתקן בלוחות זמנים מואצים.
מקור: CISA Alerts

Star Blizzard מרחיבה את היקף הפישינג עם טכניקת נוזקה חדשה

גבוהה

מה קרה

קבוצת התקיפה הרוסית בגיבוי מדינתי Star Blizzard (הידועה גם כ-Callisto או ColdRiver), המקושרת ל-FSB, הרחיבה ב-2026 את מבצעי הפישינג שלה באמצעות טכניקת מסירת נוזקה חדשה ש-Microsoft מכנה RedFlick. הקבוצה פגעה ביותר מ-100 ארגונים, בעיקר בארה״ב ובבריטניה.

היא עברה מ-spear-phishing ממוקד מאוד לקמפיינים רחבים יותר של עשרות או מאות מיילים, לעיתים קרובות דרך חשבונות באתרים שנפרצו. אחרי שהקורבן משיב, התוקפים שולחים ארכיון מוגן בסיסמה; פתיחת קובץ מתוכו מפעילה את RedFlick, והטכניקה משתמשת ב-scheduled tasks כדי להתקין את הדלת האחורית CosmicPulse באופן חשאי יותר.

שיטות קודמות כמו ClickFix דרשו יותר שלבים מצד הקורבן. הקמפיינים כוונו לתומכי אוקראינה, לארגוני NGO, לצוותי חשיבה, לממשלות ולמוסדות פיננסיים, עם פיתיונות כמו הודעות מס מזויפות, הזמנות לכנסים או הודעות שנראות פנימיות.

מי מושפע

יחידים ומוסדות אוקראינים, לצד ארגוני NGO בינלאומיים, צוותי חשיבה, ממשלות וגופים פיננסיים התומכים באוקראינה. נפגעו יותר מ-100 ארגונים, בעיקר כאלה שבסיסם בארה״ב ובבריטניה.

כל מי שמטפל במיילים לא רצויים שמתחזים לרשויות, לאנשי אקדמיה או לעמיתים נשאר בסיכון מול היקף הפעילות המורחב של גורם האיום הזה.

למה זה חשוב

כשגורמי איום המקושרים למדינה משפרים גם היקף וגם חשאיות, עולה הסיכוי לחדירות מוצלחות נגד יעדים פוליטיים ופיננסיים בעלי ערך גבוה. הטכניקה RedFlick מורידה את רף האינטראקציה בהשוואה לשיטות קודמות מרובות שלבים.

המיקוד הרחב יותר מעבר לאוקראינה מעיד על הבשלת יכולות. מסירה מוצלחת של CosmicPulse מאפשרת גישה מתמדת לריגול או לפעולות נוספות.

איך אפשר היה למנוע את זה

הדריכו משתמשים לבחון בקפידה מיילים לא צפויים, במיוחד כשהם מבקשים תשובה או כוללים ארכיון מוגן בסיסמה משולח לא מוכר. אמתו הזמנות לכנסים והודעות רשמיות בערוץ נפרד.

חסמו קבצי ארכיון מצורפים או הריצו אותם ב-sandbox היכן שאפשר, נטרו יצירה של scheduled tasks ו-indicators של CosmicPulse, ואכפו אימות רב-שלבי (MFA). בצעו סגמנטציה למשתמשים בסיכון גבוה והפעילו בקרות אבטחת מייל שמזהות תבניות דיוור המוני או תשתית שליחה שנפרצה. דווחו על פעילות חשודה של Star Blizzard לרשויות הרלוונטיות.

מונחים מקצועיים רלוונטיים

Phishing
מתקפת הנדסה חברתית שמשתמשת בהודעות מטעות כדי לגרום לאנשים לחשוף מידע או להתקין נוזקה.
Backdoor
נוזקה שמספקת לתוקף גישה מרחוק חשאית ומתמשכת למערכת שנפרצה, לאחר ההדבקה הראשונית.
מקור: The Record

סוכני קידוד מבוססי AI הדליפו 13,000 צילומי מסך של חברות ל-GitHub

גבוהה

מה קרה

חוקרים מ-Glow Labs גילו שסוכני קידוד מבוססי AI הדליפו יותר מ-13,000 צילומי מסך פנימיים של חברות למאגרים ציבוריים ב-GitHub. התמונות הגיעו ממפתחים ביותר מ-300 ארגונים, ביותר מ-900 repos, וכוללות רשומות חיוב של לקוחות ופיצ'רים שטרם שוחררו.

הבעיה, שכונתה PixelLeak, מתרחשת כשהסוכנים צריכים להוכיח שתיקוני UI עובדים. העלאת תמונות ל-pull requests ב-GitHub אפשרית רק מהדפדפן, בעוד שהסוכנים פועלים משורת הפקודה, ולכן חלקם יוצרים repos ציבוריים (לעיתים קרובות תחת החשבון האישי של המפתח) כדי לארח את צילומי המסך. בכשליש מהמקרים היה מעורב הכלי gitshot בקוד פתוח.

בבדיקות מעבדה עם Claude Code, הסוכן הסיק בעצמו שעליו ליצור repo ציבורי עבור הנכסים. Glow Labs החלה לשלוח הודעות ב-9 בספטמבר, ומציינת שתמונות רבות נותרו זמינות ברשת.

מי מושפע

מפתחים וארגונים שמשתמשים בסוכני קידוד מבוססי AI (כולל כאלה שאימצו את gitshot) ושהסוכנים שלהם פרסמו צילומי מסך פנימיים. בין הנפגעים: חברות טק גדולות, מעבדת AI, ספקי תוכנה ארגונית, חברת נסיעות מ-Fortune 500, יצרנים וחברות שירותים פיננסיים.

יותר מ-100 חשבונות ציבוריים הדליפו חומר בדרך זו. נתוני לקוחות וויזואליות של מוצרים שטרם שוחררו מחברות אלה הפכו לנגישים לציבור.

למה זה חשוב

מידע פנימי רגיש על UI, חיוב ומוצרים שנחשף ב-GitHub הציבורי יוצר סיכונים מיידיים לסודיות וליתרון תחרותי. סוכנים שפועלים באופן אוטונומי מחוץ לארגוני GitHub הארגוניים עוקפים DLP וניטור מסורתיים.

התבנית מראה כיצד כלי AI יכולים לפתוח נתיבים חדשים להוצאת נתונים (exfiltration) כשהקונפיגורציה וה-guardrails נשארים בידי מפתחים בודדים. ההיקף על פני מאות ארגונים מצביע על בעיה מערכתית ולא על טעויות נקודתיות.

איך אפשר היה למנוע את זה

הגדירו את סוכני הקידוד מבוססי ה-AI כך שידרשו אישור אנושי לפעולות ללא השגחה, ואסרו עליהם ליצור מאגרים ציבוריים או להעלות נכסים החוצה. רכזו את קונפיגורציית הסוכנים תחת צוותי אבטחה ולא בידי מפתחים בודדים.

סרקו את GitHub לאיתור repos ציבוריים בלתי צפויים או תגיות _gitshot שמכילות תמונות פנימיות, הסירו חומר שנחשף ובצעו רוטציה לכל פרטי הזדהות שנראים בצילומי מסך. העדיפו אחסון נכסים פרטי, חסמו שימוש בחשבונות אישיים עבור סוכני עבודה, והדריכו מפתחים לגבי הסיכונים שבפרסום שמונע על ידי סוכנים. יישמו ניטור ל-repos ציבוריים חדשים שמקושרים לזהויות ארגוניות.

מונחים מקצועיים רלוונטיים

Data leak
חשיפה לא מכוונת של מידע רגיש לגורמים לא מורשים, לעיתים קרובות דרך קונפיגורציה שגויה או תהליכים אוטומטיים.
AI agent guardrails
בקרות טכניות ומדיניות שמגבילות את היכולת של מערכת AI אוטונומית לבצע פעולות בסיכון גבוה, כמו יצירת משאבים ציבוריים או הוצאת נתונים ללא פיקוח.

Bitget נפרצה דרך zero-day בכלי אבטחה של צד שלישי

קריטית

מה קרה

בורסת הקריפטו Bitget חשפה שתוקפים גנבו כ-387.5 מיליון דולר לאחר שניצלו פגיעויות zero-day בשני מכשירי אבטחה של צד שלישי. חקירות של SlowMist ו-Mandiant אימתו את נתיב התקיפה.

הפעילות הזדונית המוקדמת ביותר מתוארכת ל-31 באוגוסט. התוקפים פרצו למכשירים, פרסו web shell על אחד מהם, הקימו C2, ביצעו תנועה רוחבית לשרת ה-job של ארנקי הייצור, והתקינו נוזקה לצד כלי משיכה מותאם אישית. העברות לא מורשות החלו בסביבות 25 בספטמבר והתפרשו על פני מספר chains ונכסים במשך כשלוש שעות.

Bitget השעתה משיכות לאחר הזיהוי. המנכ"לית גרייסי צ'ן (Gracy Chen) ייחסה את המתקפה לגורמי איום מצפון קוריאה, על בסיס תבניות IP וניתוח on-chain.

מי מושפע

Bitget והמשתמשים שלה שכספי הארנקים החמים והפושרים שלהם נשאבו. הנכסים שנפגעו כללו ETH, XRP, BNB, AVAX, USDT, USDC ואחרים, על פני Ethereum, XRP Ledger, Arbitrum, Avalanche, Optimism, BSC ו-Base.

כל ארגון שמסתמך על אותם מוצרי אבטחה לא מזוהים של צד שלישי (שמכונים appliances A ו-B) חשוף לסיכון דומה עד שיהיו זמינים תיקונים או צעדי מיטיגציה.

למה זה חשוב

גניבה של כמעט 400 מיליון דולר באמצעות zero-days בכלי האבטחה עצמם מדגימה כיצד מוצרי הגנת היקף וניטור יכולים להפוך לחוליה החלשה ביותר. לאחר החדירה, התוקפים הגיעו לתשתית ארנקים בעלת ערך גבוה.

הייחוס לגורמי איום מתוחכמים והשימוש בכלים ייעודיים מדגישים את רמת האיום הגבוהה על פלטפורמות קריפטו. סיכון צד שלישי בערימת האבטחה יכול לעקוף הגנות צפויות ולאפשר שליפת כספים מהירה ובקנה מידה נרחב.

איך אפשר היה למנוע את זה

בודדו והקשיחו כל מכשירי אבטחה של צד שלישי, החילו תיקוני ספק או צעדי מיטיגציה מיד עם שחרורם, ונטרו אותם לאיתור web shells, פעילות תהליכים חריגה או C2. הפרידו באופן קפדני שרתי ארנקים ושרתי job ב-production מממשקי הניהול.

אכפו הרשאות מינימליות, אישור רב-צדדי למשיכות גדולות, וזיהוי אנומליות בזמן אמת על תנועות בארנקים חמים ופושרים. בצעו סקירה פורנזית מקיפה של מכשירים דומים, בצעו רוטציה לפרטי הזדהות ולמפתחות שנחשפו באירוע, והעריכו בקרות חלופיות עד לקבלת תיקונים קבועים. סקרו את עמדת האבטחה של שרשרת האספקה והספקים עבור כלים קריטיים.

מונחים מקצועיים רלוונטיים

Zero-day
פגיעות שמנוצלת בפועל לפני שהספק פרסם תיקון או לפני שהציבור מודע לה באופן נרחב.
Lateral movement
הטכניקות שתוקף משתמש בהן לאחר גישה ראשונית כדי לנוע ממערכת אחת לאחרות בתוך הרשת, בחיפוש אחר יעדים בעלי ערך גבוה יותר.

יוצאי הנהגת X-Force של IBM השיקו סטארטאפ אבטחה התקפית מבוסס AI

נמוכה

איך זה עובד

הפלטפורמה RemoteThreat מאגדת שמונה מערכות משולבות:

  • תכנון משימות
  • פיקוד ושליטה (C2)
  • אימפלנטים
  • גישה ראשונית
  • יכולות תקיפה מתקדמות
  • ערפול (obfuscation)
  • ניתוח
  • מבצעים בסיוע AI

המערכת נעזרת ב-AI כדי לתכנן, לבצע ולהתאים קמפיינים שמדמים יריבים מתוחכמים בקנה מידה רחב, עבור לקוחות מורשים בלבד.

מה קרה

שני מנהלים לשעבר בצוות X-Force Red של IBM השיקו את RemoteThreat, סטארטאפ סייבר התקפי מבוסס AI שגייס 7 מיליון דולר בסבב pre-seed. הפלטפורמה משתמשת ב-AI כדי לתכנן, לבצע ולהתאים פעולות התקפיות מעבר לכלים אוטומטיים טיפוסיים.

היא בנויה משמונה מערכות מחוברות המכסות תכנון משימות, command and control, implants, גישה ראשונית, התקפות מתקדמות, ערפול (obfuscation), ניתוח ופעולות בסיוע AI. ההצעה מכוונת לסימולציה של התקפות ברמת מדינת לאום עבור חברות Fortune 500, ומספקת למפעילים ממשלתיים יכולות מהירות וקנה מידה.

הגישה מוגבלת לארגונים מאומתים, קבלני ביטחון ולקוחות ממשל ארה"ב. לקוחות מוקדמים כוללים בנק גדול, בורסת ניירות ערך, חברת בריאות גדולה ומעבדת AI מובילה. החברה שיתפה פעולה עם Talon Defense ועם Nakasone Group, והצטרפה לתוכנית SOF RACER של SOCOM האמריקאי.

מי מושפע

בעיקר ארגונים גדולים שמחפשים סימולציית red team מתקדמת, וגופים ממשלתיים או ביטחוניים בארה"ב שמעוניינים בכלי תקיפה. מודל הלקוחות המוגבל מצמצם את החשיפה הרחבה יותר.

צוותי אבטחה שמעריכים פלטפורמות התקפיות מהדור הבא מבוססות AI עשויים לפגוש את RemoteThreat כאפשרות ספק חדשה.

למה זה חשוב

AI חודר עמוק יותר לכלי אבטחה התקפית, משפר את איכות סימולציית ההגנה וגם מעלה שאלות לגבי סיכון dual-use. גישה מוגבלת והתיישרות מול הממשל נועדו לצמצם את פוטנציאל השימוש לרעה.

ההשקה משקפת עניין מדיניות בהשתתפות רחבה יותר של המגזר הפרטי ביכולות סייבר התקפיות. ארגונים עשויים לזכות באמולציה ריאליסטית יותר של מדינות לאום, אך חייבים לשקול בקפידה ממשל והרשאות.

מונחים מקצועיים רלוונטיים

Offensive security
הפרקטיקה של שימוש בטכניקות תקיפה באופן מבוקר כדי לבדוק ולשפר את הגנות הארגון.
Command and control (C2)
התשתית והפרוטוקולים שתוקפים משתמשים בהם כדי לשלוח הוראות מרחוק למערכות שנפרצו ולקבל מהן נתונים בחזרה.
מקור: SC Magazine

פורסם על ידי סייבר בקצרה