שרתים מרחפים החושפים איומי סייבר בדיורמה איזומטרית בגוון כחול כהה.

חדשות סייבר יומיות - 4 באוקטובר 2026

סייבר בקצרה נתמך על ידי הקוראים שלו. ייתכן שנקבל עמלת שותפים, בלי עלות נוספת עבורכם, אם תקנו דרך קישור בעמוד הזה.

Ghost in the Wires by Kevin Mitnick

פגיעות קריטית ב-AI Gateway של GitLab מאפשרת הרצת פקודות

קריטית

מה קרה

GitLab הזהירה מפני פגיעות קריטית ב-AI Gateway שלה, שמאפשרת לתוקפים מאומתים להריץ פקודות שרירותיות בסביבות self-hosted מושפעות.

הפגיעות מזוהה כ-CVE-2026-90970 עם ציון CVSS של 9.9, ומקורה בנטרול לא תקין. תוקפים עם הרשאות בסיסיות וגישה ל-Duo Agent Platform יכולים לברוח מ-prompt template sandbox.

GitLab שחררה תיקונים בגרסאות 19.2.4, 19.3.2 ו-19.4.1. לקוחות AI Gateway בענן כבר מוגנים. הבעיה לא מופיעה ב-CISA KEV ונושאת ציון EPSS נמוך.

מי מושפע

פריסות self-hosted של GitLab AI Gateway בגרסאות מ-18.1.6 עד לפני 19.2.4, ב-19.3 עד לפני 19.3.2, וב-19.4 עד לפני 19.4.1.

כל ארגון שמשתמש ב-Duo Agent Platform בסביבות self-hosted שלא עודכנו. GitLab פרוסה בהרחבה בקרב תאגידים גדולים.

למה זה חשוב

ניצול מוצלח מוביל להרצת פקודות על שרת ה-AI Gateway, ועלול לאפשר חדירה מלאה למערכת, גניבת נתונים או תנועה רוחבית.

שערי AI יושבים בצומת רגיש של קוד, נתונים ואוטומציה. בריחה מה-sandbox מערערת את האמון בצינורות פיתוח בסיוע AI שבהם משתמשים ארגונים גדולים.

איך אפשר היה למנוע את זה

עדכנו מיד סביבות AI Gateway self-hosted לגרסאות 19.2.4, 19.3.2 או 19.4.1.

הגבילו את הגישה ל-Duo Agent Platform לחשבונות עם הרשאות מינימליות, נטרו פעילות פקודות חריגה מצד ה-gateway, ודאו שלקוחות הענן נשארים על השירות המוגן.

מונחים מקצועיים רלוונטיים

Remote code execution
פגיעות שמאפשרת לתוקף להריץ פקודות או תוכניות משלו במערכת יעד כאילו היה משתמש לגיטימי.
Prompt template sandbox
גבול בידוד שנועד להגביל את עיבוד ה-prompt של AI, כך שקלט לא מהימן לא יוכל לברוח ולהשפיע על המארח או על מערכות אחרות.
מקור: SC Magazine

Warlock: קבוצת תקיפה שמנצלת פגיעויות ב-SharePoint לפריסת כופרה

גבוהה

מה קרה

קבוצת התקיפה החשודה כמקושרת לסין, שמזוהה כ-Warlock (ידועה גם כ-Gold Salem, Longlegs ו-Storm-2603), ממשיכה לנצל פגיעויות ב-Microsoft SharePoint כדי לפרוץ לארגונים ולפרוס כופרה.

Symantec ו-Carbon Black זיהו מתקפות אחרונות נגד תשתיות קריטיות, יעדי ממשל וחינוך במדינות דוברות פורטוגזית וספרדית באירופה, אפריקה ואמריקה הלטינית. לאחר הגישה הראשונית גורמי האיום מטמיעים web shells, גונבים מפתחות machine של ASP.NET כדי לזייף payloads חתומים ל-RCE, משתמשים ב-DLL sideloading, בכלי Living off the Land וב-BYOVD עם הדרייבר הפגיע K7RKScan.sys (CVE-2025-1055).

הם מציבים כופרה דרך שיתוף ה-SYSVOL של הדומיין להפצה מהירה, והשביתו כלי אבטחה בעשרות מארחים בחדירות בודדות. הקבוצה ניצלה בעבר פגיעויות ToolShell ב-SharePoint ווקטורים נוספים.

מי מושפע

פריסות on-premise של Microsoft SharePoint Server, במיוחד כאלה שלא עודכנו, בתשתיות קריטיות (מים, תקשורת), במגזר הממשלתי ובחינוך.

ארגונים באזורים דוברים פורטוגזית וספרדית. בין הקורבנות נמנו לפחות ארבעה גופים בחודשיים האחרונים, עם פריסת כופרה מהירה במארחים מרובים.

למה זה חשוב

מערכת SharePoint מחזיקה לעתים קרובות נתונים פנימיים רגישים ויושבת עמוק ברשתות ארגוניות. ניצול מוצלח מתפתח במהירות לכופרה ברמת הדומיין, השבתת כלי אבטחה ושיבוש תפעולי של תשתיות וממשלות.

השילוב של web shells, גניבת מפתחות, BYOVD והצבה ב-SYSVOL מצביע על playbook בשל ובעל השפעה גבוהה, שעל המגינים לזהות מוקדם.

איך אפשר היה למנוע את זה

החילו מיד את כל עדכוני האבטחה הזמינים ל-SharePoint והקשיחו סביבות on-premise. נטרו web shells, גישה חריגה למפתחות machine של ASP.NET, שינויים ב-SYSVOL ודרייברים פגיעים ידועים כמו K7RKScan.sys.

הגבילו חיבורים יוצאים, אכפו הרשאות מינימליות, פרסו allow-listing ליישומים, וצודו פעילות Living off the Land ו-DLL sideloading. בצעו סגמנטציה לרשתות תשתיות קריטיות.

מונחים מקצועיים רלוונטיים

Ransomware
נוזקה שמצפינה קבצים או מערכות ודורשת תשלום לפני שתשחזר את הגישה.
BYOVD
Bring Your Own Vulnerable Driver: טכניקה שבה תוקפים טוענים דרייבר עם חתימה לגיטימית אך פגום, כדי להשיג הרשאות ברמת הקרנל ולהשבית כלי אבטחה.
מקור: The Hacker News

ערפול JavaScript עוקף את הגנות סוכן ה-AI של Manus

בינונית

איך זה עובד

  1. התוקף משבץ prompt זדוני בתוך אימייל או תוכן לא מהימן אחר.
  2. בוצע ערפול כבד (obfuscated) ל-payload באמצעות JSFuck, כך שבדיקה ראשונית לא מזהה אותו.
  3. סוכן ה-AI מפענח את ה-JavaScript ומריץ אותו בסביבת השרת שלו.
  4. כך נעקפים מגני ה-prompt ומתאפשרת הרצת קוד שרירותית לפני שבקרות מאוחרות יותר נכנסות לפעולה.

מה קרה

חוקרי אבטחה ב-Salt Labs עקפו את הגנות ה-prompt injection בסוכן ה-AI Manus והשיגו הרצת קוד באמצעות ערפול JavaScript.

הם הטמינו prompt מוסתר בתוך אימייל ש-Manus סימן בהתחלה כחשוד. באמצעות קידוד ה-payload ב-JSFuck, סגנון ערפול JavaScript קיצוני, הסוכן פיענח והריץ JavaScript שרירותי בסביבת השרת שלו לפני שהבדיקות האבטחה המלאות הושלמו.

הבעיה הספציפית תוקנה על ידי Meta דרך תוכנית ה-bug bounty שלה. המקרה מראה שבדיקת prompts לבדה אינה מספיקה כשלסוכנים יש גישה רחבה לכלים ול-API.

מי מושפע

ארגונים ומפתחים שפורסים סוכני AI דומים ל-Manus, שמעבדים תוכן לא מהימן (כמו אימייל) ויכולים להריץ קוד או לקרוא לשירותים חיצוניים.

ארגונים שמעניקים לסוכנים הרשאות רחבות לכלים של צד שלישי, ל-API או למערכות פנימיות.

למה זה חשוב

סוכני AI עם גישה לכלים יוצרים משטח תקיפה חדש, שבו קידוד יצירתי יכול להפוך קלט לא מהימן לפעולות שניתנות להרצה ולפרוץ גבולות אבטחה.

מפתחים חייבים להניח שמסנני prompts ייעקפו, ולבנות בקרות סביב הפעולות שהסוכן מורשה לבצע, לא רק סביב הטקסט שהוא קורא.

מונחים מקצועיים רלוונטיים

Prompt injection
מתקפה שמרמה מערכת AI להתעלם מההוראות המקוריות שלה באמצעות הטמנת הנחיות זדוניות בתוך תוכן שמסופק על ידי המשתמש.
JSFuck
קידוד JavaScript אזוטרי שמשתמש בשישה תווים בלבד כדי לייצג כל קוד, ומקשה על מסננים פשוטים לזהות payloads.
מקור: SC Magazine

נוזקת Linux שמתחזה למכשירי קצה קוריאניים וטייוואניים

גבוהה

מה קרה

חוקרים זיהו נוזקות Linux מתוחכמות שמתחזות במדויק למכשירי קצה רשתיים קוריאניים וטייוואניים כדי להתחמק מזיהוי.

קמפיין אחד משתמש בוריאנטים חדשים של הדלת האחורית BPFdoor ושל ה-RAT Rekoobe, שמתחזים לתוכנת ה-anti-spam הדרום קוריאנית SpamSniper ומשתלבים כתהליכי רקע לגיטימיים. קמפיין שני פורס את הכלי החדש AVERAT נגד מכשירי אבטחת דואר טייוואניים של ShareTech Information.

שתי המשפחות מנצלות את פורט TCP 25 (SMTP) לצורכי C2, כך שהתעבורה מתערבבת עם זרימות אימייל רגילות. הנוזקות מעתיקות שמות קבצים, תבניות תעבורת firewall מותרות והרגלי תפעול של המכשירים האמיתיים.

מי מושפע

ארגונים שמריצים מערכות anti-spam דרום קוריאניות מסוג SpamSniper ומכשירי אבטחת דואר טייוואניים של ShareTech, או שנמצאים בסמיכות אליהם, ובמיוחד שערי אימייל מאובטחים בקצה הרשת.

כל סביבה שבה מכשירי אבטחת אימייל מבוססי Linux ממוקמים בעמדות עם הרשאות גבוהות ועם נראות endpoint מוגבלת.

למה זה חשוב

שערי אימייל מאובטחים הם יעדים בעלי ערך גבוה כי הם מטפלים בדואר רגיש ויושבים בפרימטר עם מעט אפשרויות ניטור. התחזות בשילוב C2 מעל SMTP הופכת את הנוזקה לקשה מאוד לביסוס קו בסיס או לזיהוי.

מכשירים סגורים מגבילים EDR מסורתי, כך שנוזקה שהושתלה בהצלחה יכולה להתמיד, לבצע הוצאת נתונים (exfiltration) או לשמש נקודת זינוק עם מעט רעש.

איך אפשר היה למנוע את זה

מיפו את מכשירי Linux בקצה הרשת ושלטו בהם בקפידה. נטרו תעבורת SMTP לאיתור תבניות C2 חריגות גם בפורט 25, אכפו סינון egress קפדני והחילו עדכוני firmware של היצרן.

פרסו זיהוי רשתי שמבסס קו בסיס להתנהגות המכשירים, הגבילו גישת ניהול ובצעו ציד אחר תהליכים או שמות קבצים בלתי צפויים שתואמים בינאריים לגיטימיים מוכרים של המכשירים.

מונחים מקצועיים רלוונטיים

Backdoor
נוזקה שמעניקה לתוקף גישה מרחוק מתמשכת למערכת, תוך ניסיון להישאר סמויה.
Living-off-the-land C2
תקשורת Command-and-control שמתמזגת עם פרוטוקולים ושירותים לגיטימיים שכבר מותרים ברשת, דוגמת SMTP סטנדרטי בפורט 25, כדי לא לבלוט.
מקור: SC Magazine

Fortra מפרסמת תיקונים לפגיעויות קריטיות באימות ובהרצה ב-BoKS

קריטית

מה קרה

Fortra פרסמה תיקונים לשמונה פגיעויות ב-Core Privileged Access Manager (BoKS), שלוש מהן קריטיות.

פגיעות CVE-2026-79901 (CVSS 9.9) מאפשרת עקיפת אימות בסביבות שמשתמשות ב-BoKS keytab עבור חשבונות שירות של Active Directory, משום שהסיסמאות נוצרות מרצף צפוי שמבוסס על חותמת הזמן של Unix. פגיעות CVE-2026-79898 (CVSS 9.1) היא הזרקת פקודות ב-crlserver, שמאפשרת למשתמש מאומת להריץ פקודות shell כ-root ב-BoKS Master דרך ה-API של BCC או WSI. פגיעות CVE-2026-12627 (CVSS 9.8) היא גלישת buffer במחסנית ב-autoregistration, שיכולה לגרום לשחיתות זיכרון מצד תוקף מרוחק.

תוקנו גם חמש בעיות נוספות בחומרה גבוהה ובינונית, שכוללות גלישות buffer, קריאות מחוץ לגבולות, קבצי temp לא מאובטחים וסיסמאות צפויות. לא צוין ניצול בפועל ב-CISA KEV.

מי מושפע

ארגונים שמשתמשים ב-Fortra BoKS לניהול מרכזי של גישה מועדפת בציי Unix ו-Linux, במיוחד כאלה שמסתמכים על BoKS keytab לחשבונות שירות של AD או שחושפים שירותי BCC, WSI ו-autoregistration.

כל סביבה שבה BoKS Master או רכיבים קשורים נגישים לתוקפים מאומתים או לתוקפים מהרשת.

למה זה חשוב

מערכת BoKS שולטת בגישה מועדפת בסביבות Unix/Linux גדולות. עקיפת אימות או הרצת פקודות כ-root ב-Master יכולות לתת לתוקפים את המפתחות לכל הצי המנוהל.

יצירת סיסמאות צפויה ושחיתות זיכרון מרחוק מעלות את הסיכון להסלמת הרשאות מהירה ולחדירה לכלל הדומיין בארגונים שתלויים במוצר לאכיפת מדיניות.

איך אפשר היה למנוע את זה

החילו את תיקוני Fortra לכל שמונה הבעיות ללא דיחוי. בדקו ובצעו רוטציה לכל סיסמאות חשבונות השירות של AD שמנוהלות על ידי BoKS keytab.

הגבילו את הגישה ברשת ל-API של BCC ו-WSI, ל-crlserver ולשירותי autoregistration, אכפו אימות חזק, ונטרו בקשות ticket חריגות או פעילות פקודות ב-BoKS Master.

מונחים מקצועיים רלוונטיים

Authentication bypass
פגיעות שמאפשרת לתוקף להשיג גישה או הרשאות בלי לספק פרטי הזדהות תקפים.
Kerberos service principal
זהות ייחודית לשירות ב-realm של Kerberos, שמשמשת בבקשה ובאימות של service tickets לצורכי הזדהות.
מקור: SecurityWeek

תוקפים משתלטים על חשבון Microsoft ב-X לתרמית pump-and-dump בקריפטו

בינונית

מה קרה

תוקפים לא ידועים פרצו לחשבון הרשמי של Microsoft ב-X (לשעבר Twitter) והשתמשו בו לקידום טוקן קריפטו בתרמית pump-and-dump.

החשבון, עם יותר מ-13 מיליון עוקבים, החל לעקוב אחרי מתחזה ולפרסם מחדש את התוכן שלו, ואז דחף את הטוקן $Clippy שטען לקיום מאגר נזילות בצמד עם $MSFT. Microsoft אישרה את הגישה הלא מורשית, אבטחה את החשבון, הסירה את הפוסטים, הצהירה שהיא אינה תומכת בשום מטבע קריפטו, ואמרה שתנקוט הליכים משפטיים.

המקרה בא אחרי השתלטויות קודמות על חשבונות אזוריים של Microsoft ועל חשבונות X בולטים אחרים ששימשו להונאות קריפטו דומות.

מי מושפע

עוקבי החשבון הרשמי של Microsoft ב-X וכל מי שפעל מול הטוקן $Clippy שקודם או רכש אותו.

משתמשי X בכלל שסומכים על חשבונות מותג מאומתים להודעות, וגם קהילת הקריפטו שחשופה לתרמיות pump-and-dump מהירות.

למה זה חשוב

חשבון מותג מאומת עם מיליוני עוקבים יכול להעניק מיד אמינות להונאה, ולדחוף קניות לפני שהמפעילים זורקים ונעלמים.

חטיפות חוזרות של חשבונות תאגידיים וממשלתיים מרכזיים מראות שהשתלטות על פלטפורמות חברתיות נשארת נתיב אפקטיבי ופשוט טכנולוגית להונאה פיננסית ולנזק תדמיתי.

איך אפשר היה למנוע את זה

החילו MFA עמיד לפישינג (passkeys או מפתחות חומרה) על כל חשבונות האדמין ברשתות החברתיות, הגבילו את מספר המשתמשים עם הרשאות פרסום, ונטרו מעקבים, ריפוסטים או תוכן בלתי צפויים.

שמרו על ערוצי שחזור offline, חנכו את העוקבים שהחברה לעולם לא ממליצה על טוקנים אקראיים, והכינו תוכנית תגובה לאירוע כדי להשיב ולנקות את החשבון במהירות.

מונחים מקצועיים רלוונטיים

Account takeover
מצב שבו תוקף משתלט על חשבון מקוון של מישהו אחר, בדרך כלל כדי לפרסם תוכן זדוני או לגנוב נתונים.
Pump-and-dump
תרמית שבה מקדמים מנפחים באופן מלאכותי את מחיר הנכס באמצעות הייפ כדי למכור את האחזקות שלהם בשיא, ומשאירים את הקונים המאוחרים עם הפסדים.
מקור: SC Magazine

פריצה ב-DTU חושפת נתונים של עד 200,000 אנשים

גבוהה

מה קרה

האוניברסיטה הטכנית של דנמרק (DTU) דיווחה שתוקפים נכנסו למערכת ניהול הזהויות והגישה שלה, DTUBasen, באמצעות פרטי הזדהות שנפרצו והורידו נפח גדול של נתונים.

עד כ-40,000 משתמשים פעילים ו-160,000 משתמשים לשעבר עלולים להיות מושפעים. המידע שנחשף יכול לכלול מספרי רישום אזרחי דניים (CPR), שמות מלאים, כתובות מגורים, תמונות פרופיל, מיילים בעבודה, תפקידים, מיקומי משרד, ושמות קרובי משפחה, קשרי משפחה ומספרי טלפון.

DTU לא יכולה לקבוע בדיוק מה נלקח. שדות רגישים של משתמשים לשעבר נמחקים בדרך כלל אחרי שישה חודשים. האוניברסיטה מודיעה לאנשים דרך e-Boks ומזהירה מפני סיכוני הונאת זהות ופישינג ממוקד.

מי מושפע

סטודנטים ועובדים נוכחיים ולשעבר של DTU, וחלק מהאורחים או השותפים החיצוניים שנתוניהם היו ב-DTUBasen, בסך הכל עד כ-200,000 אנשים.

קרובי משפחה שפרטיהם נשמרו. ההשפעה מרוכזת בדנמרק בגלל מספרי ה-CPR המעורבים.

למה זה חשוב

מספרי CPR הם מזהים לאומיים ארוכי טווח. בשילוב עם כתובות, נתוני תעסוקה ופרטי משפחה הם מאפשרים הונאת זהות משכנעת מאוד, ניצול לרעה של מסים או הטבות, ופישינג ממוקד.

מערכת IAM של אוניברסיטה מחזיקה עשרות שנים של רשומות; פשרה אחת של פרטי הזדהות יכולה לחשוף אוכלוסייה היסטורית שלמה ולשחוק את האמון במוסד.

איך אפשר היה למנוע את זה

בצעו איפוס וחיזוק של פרטי הזדהות לחשבונות IAM וחשבונות מועדפים, החילו MFA עמיד לפישינג, ובדקו יומני גישה להורדות חריגות.

הגבילו שמירה של שדות רגישים כמו CPR ונתוני קרובי משפחה, בצעו סגמנטציה למערכות IAM, נטרו ייצואים בכמות גדולה, והכינו הודעה ברורה ותמיכה בניטור אשראי לנפגעים.

מונחים מקצועיים רלוונטיים

Identity and access management
המערכת ששולטת מי יכול להתחבר, למה הוא יכול להגיע, וכיצד זהויות משתמשים והרשאות נשמרות ומוחלות.
Civil registration number
מזהה אישי לאומי ייחודי (כמו ה-CPR של דנמרק) המשמש לרשומות רשמיות, ולכן חשיפתו יקרת ערך במיוחד להונאת זהות.

פורסם על ידי סייבר בקצרה