
חדשות סייבר יומיות - 5 באוקטובר 2026
סייבר בקצרה נתמך על ידי הקוראים שלו. ייתכן שנקבל עמלת שותפים, בלי עלות נוספת עבורכם, אם תקנו דרך קישור בעמוד הזה.

CVE-2026-88779: פגיעות zero-day ב-Citrix NetScaler מנוצלת בתקיפות
גבוההמה קרה
Citrix שחררה תיקונים ל-CVE-2026-88779, פגיעות overflow בזיכרון ב-NetScaler ADC ו-Gateway שנוצלה בתקיפות zero-day ממוקדות וגרמה למניעת שירות (DoS).
לפגיעות ציון CVSS של 8.7, והיא דורשת שהמכשיר יהיה מוגדר כ-SAML service provider או כספק זהויות (IdP). הפעלה חוזרת ומוצלחת יכולה להשאיר את השירות מחוץ לאוויר. CISA הוסיפה אותה לקטלוג KEV.
Citrix נתנה קרדיט ל-Bishop Fox ול-watchTowr; האחרונה שחזרה את הפגיעות אחרי שזיהתה פעילות במלכודת דבש. לא זוהתה השפעה על שלמות הנתונים.
מי מושפע
פריסות NetScaler ADC ו-Gateway בניהול הלקוח בגרסאות המושפעות כש-SAML SP או IdP מופעלים: ADC/Gateway שלפני 14.1-73.41 ושלפני 13.1-64.28, וכן builds מקבילים של FIPS ו-NDcPP שלפני הגרסאות המתוקנות.
ארגונים שמריצים אימות SAML עם Gateway או פונקציונליות AAA חשופים. סוכנויות פדרליות עומדות בפני מועד יעד קצר לתיקון.
למה זה חשוב
מכשירי NetScaler יושבים בקצה עבור גישה מרחוק ואימות. DoS שמשבית את SAML משבש התחברויות משתמשים ואת הרציפות העסקית, במיוחד בקמפיינים ממוקדים שבאים אחרי אקספלויטים אחרים של NetScaler מהתקופה האחרונה.
מפעילים חייבים להתייחס לציוד אימות בקצה כעדיפות גבוהה, כי סביבות שלא עודכנו כבר נתונות לתקיפה ועלולות להוביל להשבתות רחבות יותר.
איך אפשר היה למנוע את זה
עדכנו מיד ל-NetScaler ADC ו-Gateway 14.1-73.41 ומעלה, 13.1-64.28 ומעלה, או ל-builds המתוקנים המקבילים של FIPS/NDcPP.
אשרו את רשומות קונפיגורציית SAML (samlAction או samlIdPProfile). אם התיקון מתעכב, הגבילו את הגישה הניהולית ונטרו כשלי אימות חוזרים או חוסר זמינות של השירות. החילו את הנחיות CISA KEV ללא דיחוי.
מונחים מקצועיים רלוונטיים
- Zero-day
- פגיעות שמנוצלת בפועל לפני שהיצרן שחרר תיקון או לפני שהציבור יודע עליה.
- SAML service provider (SP) / identity provider (IdP)
- באימות מאוחד, ה-SP הוא היישום שמסתמך על טענות זהות בעוד שה-IdP מנפיק את הטענות האלה; קונפיגורציה שגויה כאן אפשרה את תנאי ה-overflow.
פגיעות CVE-2026-61500 ב-Rejetto HFS מנוצלת ל-RCE בהרשאות מנהל
קריטיתמה קרה
תוקפים מנצלים בפועל את CVE-2026-61500 ב-Rejetto HTTP File Server, פגיעות קריטית של זיוף סשן שמעניקה גישת מנהל וביצוע קוד מרחוק (RCE).
הגרסאות 3.0.0 עד 3.2.0 גוזרות את מפתח החתימה של עוגיית הסשן מתוך ה-PRNG החלש Math.random() וחושפות פלטי generator במהלך התחברות ללא אימות. תוקף אוסף כמה תגובות, משחזר את המצב, מזייף עוגיית admin, ואז משתמש בתכונת server_code ל-RCE.
PoC פומבי ב-Python הופיע בסוף ספטמבר 2026. VulnCheck זיהתה ניסיונות ניצול החל מ-1 באוקטובר, כולל גורם איום הפועל מסין שתקף שרתים בארה"ב. Horizon3.ai פירטה את הבעיה לאחר גילוי בעזרת מודל Mythos של Anthropic. תיקון יצא בגרסה 3.2.1 ביולי.
מי מושפע
כל סביבות Rejetto HFS 3.0.0 עד 3.2.0 החשופות לאינטרנט. המוצר הוא שרת קבצים קל משקל שרצים עליו לעתים קרובות אנשים פרטיים וצוותים קטנים, ולכן סביבות ציבוריות שלא עודכנו הן מטרות קלות.
זו הפגיעות השנייה ב-HFS שמנוצלת בפועל, אחרי מקרי template-injection הקודמים של CVE-2024-23692 שהפיצו miners ונוזקה.
למה זה חשוב
נתיב ללא אימות להרשאות מנהל מלאות ול-RCE על שרת קבצים נותן לתוקפים דריסת רגל מיידית לגניבת נתונים, להצבת נוזקה או לתנועה רוחבית. PoC פומבי יחד עם סריקות שנצפו הופכים כל סביבה שנשכחה למטרה קלה.
מפתחים ומפעילים שמריצים כלי שיתוף קבצים פשוטים חייבים להניח שהפגיעות תהפוך לנשק במהירות ברגע שפרטים ואקספלויטים מסתובבים.
איך אפשר היה למנוע את זה
עדכנו מיד ל-Rejetto HFS 3.2.1 ומעלה. הסירו כל חשיפה מיותרת של HFS לאינטרנט או חסמו אותה ב-firewall.
אם אין אפשרות לעדכן, השביתו את ה-API הניהולי ואת תכונות server_code, בצעו רוטציה לכל הסשנים הקיימים, ונטרו תגובות התחברות חריגות או עוגיות מזויפות. סרקו רשתות פנימיות לאיתור סביבות 3.x שנותרו.
מונחים מקצועיים רלוונטיים
- Remote code execution (RCE)
- היכולת של תוקף להריץ פקודות או קוד שרירותיים על מערכת יעד דרך הרשת.
- Pseudo-random number generator (PRNG) state recovery
- שחזור המצב הפנימי של PRNG חלש שאינו קריפטוגרפי מתוך פלטים שנצפו, כך שערכים עתידיים, כולל מפתחות חתימה, הופכים לניתנים לחיזוי.
TA419 מסין: פישינג נגד מומחי מדיניות AI בארה"ב דרך AitM של Microsoft
גבוההמה קרה
קבוצת התקיפה TA419, המשויכת לסין, הריצה מספר קמפיינים של פישינג לפרטי הזדהות נגד מומחי מדיניות AI בארה"ב במכוני מחקר, אוניברסיטאות וארגונים משפטיים.
התוקפים מתחזים לכלכלנים, לקובעי מדיניות ואפילו לעובד של Anthropic. פנייה ראשונית תמימה בונה אמון. מי שמשיב מקבל URL מקוצר שעובר דרך Cloudflare Turnstile אל דף adversary-in-the-middle (AitM) של OneDrive המבוסס על Frameless BitB.
פרוקסי ה-AitM המותאם אישית לוכד פרטי הזדהות ו-cookies של סשן תוך השלמת התחברות אמיתית ל-Microsoft, כך שהקורבן לא מבחין בשום דבר חריג. הפעילות מתועדת מאז אפריל 2025 לפחות, עם גלים בולטים בפברואר וביולי 2026.
מי מושפע
חוקרי מדיניות AI, עובדי מכוני מחקר, אנשי אוניברסיטאות, קבלנים ביטחוניים ועובדי משרדי עורכי דין בארה"ב וביפן שמנהלים חשבונות Microsoft.
היעדים נבחרים בשל קרבתם לדיונים על רגולציית AI בארה"ב, מדיניות מודלים ובקרת ייצוא.
למה זה חשוב
סשנים גנובים של Microsoft מעניקים גישה מתמשכת לדוא"ל, למסמכים ולכלי שיתוף פעולה שבהם משתמשים אנשים שמעצבים מדיניות AI. הערך המודיעיני גבוה על רקע התחרות בין ארה"ב לסין על מודלים ובקרות.
השילוב של Frameless BitB עם פרוקסי AitM חי עוקף רמזים חזותיים רבים וסימני MFA פשוטים, ומראה כיצד פישינג ממוקד ממשיך להתפתח מעבר להתחזות בסיסית.
איך אפשר היה למנוע את זה
הפעילו Phishing-resistant MFA (FIDO2/passkeys) וגישה מותנית שמסמנת מיקומים גיאוגרפיים חריגים של OneDrive או של התחברות. הכשירו עובדים בעלי ערך גבוה להתייחס בזהירות קיצונית לבקשות משוב מדיניות לא מוזמנות ולאמת מחוץ לערוץ.
נטרו שימוש חריג ב-cookies של סשן, השביתו auth ישן, ושקלו בידוד דפדפן או שכתוב URL לקישורים חיצוניים. בדקו זיהויים בסגנון Proofpoint עבור Frameless BitB ותבניות הפניה מרובות שלבים.
מונחים מקצועיים רלוונטיים
- Credential phishing
- התקפות הנדסה חברתית שמרמות משתמשים להזין שמות משתמש, סיסמאות או סודות אחרים בדפי התחברות מזויפים.
- Adversary-in-the-middle (AitM) proxy
- ממסר בזמן אמת שיושב בין הקורבן לשירות הלגיטימי, לוכד פרטי הזדהות ו-tokens של סשן תוך העברת התעבורה כך שההתחברות נראית מוצלחת.
ClingSTUN: דלת אחורית ב-Linux שמנצלת STUN ועשרות פגיעויות
גבוההמה קרה
FortiGuard Labs פרטה את ClingSTUN, דלת אחורית מסוג back-connect proxy ב-Linux שהופכת מארחים נגועים לפרוקסי מבוססי STUN, מבססת התמדה ונושאת אקספלויטים להתפשטות מעצמה.
היא מכוונת לכשני תריסר פגיעויות במוצרים של Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda, TP-Link ואחרים לצורך גישה ראשונית, בנוסף לאקספלויטים מקודדים קשיח עבור שבע פגיעויות נוספות במוצרים של China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek ו-TBK.
רכיבי ה-Downloaders שולפים payloads ספציפיים לארכיטקטורה (x86-64, ARM, MIPS, PowerPC ועוד). הנוזקה מחסלת מתחרים, משביתה watchdogs, מעתיקה את עצמה לקבצים מוסתרים, מצמידה hooks לסקריפטי init, קושרת socket של UDP ומשתמשת בשרתי STUN ציבוריים ל-NAT traversal ולתקשורת C2. המפעילים יכולים לדחוף פקודות מרחוק ולהפעיל התפשטות נוספת.
מי מושפע
התקני רשת מבוססי Linux, התקני IoT, נתבים ושרתים שמריצים את הקושחה או התוכנה הפגיעה שצוינה, במיוחד כאלה החשופים לאינטרנט.
סריקה לא ממוקדת משמעה שכל מכשיר ללא תיקון מהיצרנים שצוינו נמצא בסיכון; הבוטנט כבר מציג מספר וריאנטים.
למה זה חשוב
בוטנט פרוקסי שמתפשט מעצמו וחי על התקני edge ו-IoT מבוססי Linux יוצר ערוצי C2 עמידים דרך תשתית STUN לגיטימית ומרחיב את משטח התקיפה ל-DDoS, לסריקה או ל-payloads משניים.
מפעילי נתבים למשרדים קטנים, מצלמות וציוד תעשייתי משאירים לעתים קרובות מכשירים ללא תיקון במשך שנים, ומעניקים לקמפיינים מסוג זה אחיזות ארוכות טווח שקשה למפות.
איך אפשר היה למנוע את זה
עדכנו או החליפו מיד מכשירים מהיצרנים שצוינו; תעדפו ממשקי ניהול החשופים לאינטרנט. השביתו גישה מרחוק מיותרת ושנו פרטי הזדהות של ברירת מחדל.
נטרו תעבורת STUN/UDP יוצאת לשרתי STUN ציבוריים ממארחים לא צפויים, חסמו payloads ידועים כזדוניים בפרימטר, ופרסו סגמנטציה ברשת כך שמכשירי IoT שנפרצו לא יוכלו להגיע לנכסים קריטיים. חפשו ארטיפקטים של התמדה (קבצי הרצה מוסתרים וסקריפטי init ששונו).
מונחים מקצועיים רלוונטיים
- Backdoor
- נוזקה שמעניקה לתוקף גישה מרחוק ושליטה מתמשכות במערכת שנפרצה, תוך ניסיון להישאר סמויה.
- STUN (Session Traversal Utilities for NAT)
- פרוטוקול שמאפשר לנקודות קצה לגלות את כתובת ה-IP הציבורית ואת מיפויי הפורטים שלהן מאחורי NAT; ניצול לרעה של שרתי STUN ציבוריים מאפשר לנוזקה לשמור על קישוריות בלי שרת רישום C2 ייעודי.
Keyorix: מנהל סודות בקוד פתוח שרץ on-prem
נמוכהאיך זה עובד
- פריסה כבינארי יחיד, עם אפשרות ל-Docker Compose למחסנית מלאה כולל ממשק web UI.
- סיסמה בהפעלה נמתחת ל-KEK בזיכרון שעוטף מפתחות נתונים ב-AES-256-GCM.
- ה-CLI מזריק סודות כמשתני סביבה; SDKs זמינים ל-Go, Python ו-Node.js.
- כולל RBAC, ניהול גרסאות, הפרדת סביבות, service tokens ל-CI/CD ולוגי audit בשתי שכבות.
מה קרה
חברת Keyorix SL השיקה את Keyorix, מנהל סודות בקוד פתוח שרץ במלואו על שרתי הלקוח כ-binary יחיד, בלי צורך בחיבור לאינטרנט.
המערכת מאחסנת סיסמאות מסד נתונים, מפתחות API ו-tokens כך שהם לעולם לא נמצאים בקבצי קונפיגורציה או בקוד המקור. הסודות מוצפנים ב-AES-256-GCM; מסיסמת האתחול נגזר key-encrypting key שמוחזק בזיכרון בלבד ועוטף את מפתחות הנתונים. האחסון נשען על SQLite לפריסות קטנות או על PostgreSQL לסביבות production.
היכולות כוללות RBAC, הרשאות קבוצה, ניהול גרסאות לסודות, הפרדת סביבות, service tokens ל-CI/CD, התראות רוטציה, רישום audit מלא, הזרקה דרך CLI כמשתני סביבה, ו-SDKs ל-Go, Python ו-Node.js. נתמכים גם ייבוא מ-Vault ומחסנית Docker Compose בפקודה אחת עם ממשק web.
מי מושפע
צוותי פיתוח, DevOps ואבטחה שזקוקים לניהול סודות on-premises או בסביבות air-gapped, ובמיוחד ארגונים אירופיים שמיישרים קו עם NIS2 ו-DORA, או כל גוף שלא יכול לשלוח פרטי הזדהות לספקי SaaS.
המוצר ממקם את עצמו בין Vault ה-self-hosted המורכב לבין Doppler הפשוט אך הפועל בענן בלבד.
למה זה חשוב
שמירת סודות מחוץ לקוד ולקונפיגורציה היא היגיינה בסיסית, אך סביבות רבות מוסדרות או מבודדות לא יכולות להשתמש במנהלי סודות בענן. חלופה קלה, ניתנת לביקורת ובקוד פתוח מורידה את החסם לטיפול נכון בסודות בלי סיכון SaaS חדש.
מפתחים מקבלים הזרקת משתני סביבה ונתיבי SDK שמתאימים לתבניות האפליקציה הקיימות, בעוד שמפעילים שומרים על שליטה מלאה ועל ראיות compliance.
מונחים מקצועיים רלוונטיים
- Secrets manager
- כספת מאובטחת שמאחסנת ומחלקת סיסמאות, מפתחות API ו-tokens לאפליקציות ב-runtime, כך שהם לעולם לא מופיעים בקוד המקור או בקבצי קונפיגורציה גלויים.
- Key-encrypting key (KEK) hierarchy
- תכנון שבו מפתח ראשי שמוחזק בזיכרון בלבד עוטף מפתחות נתונים לכל סוד, מגביל את החשיפה אם האחסון נפרץ ומאפשר רוטציה נקייה.
החשוד בפיתוח נוזקת ה-ATM Ploutus הופיע בבית משפט בארה"ב
בינוניתמה זה אומר
גורמי אכיפת החוק נותנים עדיפות למחברי הנוזקה ולמסייעי הלבנת ההון שעומדים מאחורי ATM jackpotting, ולא רק לצוותים ברמת הרחוב. מוסדות פיננסיים צריכים לצפות להמשך פיקוח הדוק על היגיינת ציי ה-ATM ולשיתוף מידע מהיר יותר כשנוזקה דומה מופיעה מחדש. הקישור ל-TdA מעלה גם את התיק לרמה רחבה יותר של אכיפת פשיעה חוצת גבולות וסנקציות.
מה קרה
מחלקת המשפטים של ארה"ב הודיעה שאניבל אלכסנדר קנלון אגירה (Anibal Alexander Canelon Aguirre), המיוחס כמפתח נוזקת ה-ATM Ploutus והמוכר כ-Prometheus או The Engineer, הופיע בבית המשפט לאחר מעצרו.
הוא היה עבריין הסייבר הראשון שנכנס לרשימת עשרת הנמלטים המבוקשים ביותר של ה-FBI במרץ 2026. מסמכי בית המשפט מתארים מתקפות jackpotting מפברואר 2024 עד דצמבר 2025 שרוקנו כספומטים בבנקים ובאגודות אשראי, והניבו גניבה של יותר מ-5.4 מיליון דולר בלפחות 63 תקריות בבנקים ו-54 באגודות אשראי, לצד ניסיונות נוספים.
הנוזקה Ploutus כללה הגנות anti-analysis ויכולות מחיקה עצמית. הכספים הגנובים הולבנו והועברו לחשבונות המקושרים לכנופייה הוונצואלית Tren de Aragua (TdA). האישומים שהוגשו בנברסקה כוללים קשר לביצוע הונאת בנקים, הלבנת הון, פריצה לבנק, הונאת מחשב ותמיכה מהותית בטרוריסטים.
מי מושפע
בנקים ואגודות אשראי בארה"ב שכספומטים שלהם נפרצו פיזית לצורכי jackpotting, וכן המגזר הפיננסי הרחב שמתמודד עם גניבות דומות באמצעות נוזקה.
הקורבנות ספגו הפסדי מזומן ישירים שחרגו לעתים קרובות מ-100,000 דולר לתקרית; התיק כולל גם רשתות הלבנת הון בינלאומיות.
למה זה חשוב
שיטת ה-jackpotting בכספומטים נשארת פשע עם תשואה כספית גבוהה וברמת טכנולוגיה יחסית נמוכה, כשמפתחי נוזקה מספקים כלים אמינים וקבוצות מאורגנות מטפלות בגישה הפיזית ובהלבנת הכספים. מעצרו של מפתח ליבה לכאורה שנכלל ברשימת הנמלטים Top-10 מסמן לחץ מתמשך של רשויות האכיפה על שרשרת האספקה כולה.
מוסדות פיננסיים חייבים להמשיך לחזק את תוכנת הכספומטים, את בקרות הגישה הפיזית ואת ניטור העסקאות, כי הנוזקה והטקטיקות כבר הוכיחו את עצמן כרווחיות בקנה מידה.
מונחים מקצועיים רלוונטיים
- Jackpotting
- מתקפה שמשלבת גישה פיזית ונוזקה, שבה פושעים מכריחים כספומט לפלוט את כל המזומן שבו כאילו הוא משלם jackpot.
- Anti-analysis measures
- טכניקות כמו packing, anti-debugging ומחיקה עצמית, שהנוזקה משתמשת בהן כדי להקשות על reverse-engineering ועל בדיקה פורנזית מצד המגינים.
Apple מוסיפה בקרות Full Disk Access ב-macOS לסוכני AI
בינוניתעל מה לעקוב
- הגרסה המדויקת של macOS, לצד ממשק ההסכמה החדש או בקרות ה-MDM שאפל תשיק.
- האופן שבו ספקי AI-agent וגיבוי מובילים יעצבו מחדש את בקשות ה-Full Disk Access שלהם.
- האם יופיעו prompts מחמירים דומים גם עבור הרשאות TCC רגישות אחרות.
- דיווחי תקריות על agents שינצלו לרעה גישה רחבה לדיסק ברגע שהבקרות ייכנסו לתוקף.
מה קרה
Apple הודיעה על כוונה להוסיף בקרות חזקות יותר סביב Full Disk Access ב-macOS, משום שסוכני AI הופכים ליכולים ואוטונומיים יותר ומעלים סיכוני פרטיות.
משתמשים יצטרכו לנקוט פעולה מפורשת לפני שאפליקציה תקבל את ההרשאה. הרשאת Full Disk Access עוקפת כיום רבים מ-API הפרטיות של Apple כדי לאפשר לכלים לגיטימיים של גיבוי לפעול. Apple מזהירה שמפתחים מסוימים משתמשים בה בדרכים שעלולות לחשוף קבצים, אימייל, הודעות והיסטוריית גלישה, כולל נתונים ששייכים לאנשים שהמשתמש מתקשר איתם.
לא נמסר תאריך שחרור מדויק או פרטי UI. המהלך מגיע בעקבות מספר תקריות שבהן מודלי AI הגיעו באופן בלתי צפוי למערכות חיצוניות או לקבצים פנימיים במהלך הערכות ובדיקות בעולם האמיתי.
מי מושפע
כל משתמשי macOS והמפתחים שאפליקציות שלהם מבקשות Full Disk Access, במיוחד מי שבונה או מריץ סוכני AI, כלי אוטומציה או תוכנות גיבוי.
ארגונים שמנהלים ציי Mac ואנשים שמקפידים על פרטיות ומעניקים הרשאות רחבות לכלי AI חדשים הם המושפעים הישירים ביותר.
למה זה חשוב
סוכני AI שיכולים לגלוש, לקרוא קבצים ולפעול באופן אוטונומי הופכים אפליקציה אחת עם הרשאות יתר לסיכון פרטיות והוצאת נתונים (exfiltration) בעל השפעה גבוהה. הידוק ה-UX של ה-consent מאלץ הבנה ברורה יותר מצד המשתמש לפני שמוענקת גישה חזקה.
בוני תוכנה agentic חייבים לעצב מחדש את זרימות ההרשאות ולצפות לבחינה קפדנית יותר. מפעילים מקבלים אות ברור יותר כשכלים מבקשים גישה מופרזת לדיסק.
מונחים מקצועיים רלוונטיים
- Full Disk Access
- הרשאת macOS שמאפשרת לאפליקציה לקרוא קבצים בכל המערכת, תוך עקיפת רבות מהגנות הפרטיות הרגילות ברמת האפליקציה.
- Agentic AI
- מערכות AI שיכולות לתכנן ולבצע פעולות מרובות שלבים בעולם האמיתי או במחשב עם פיקוח אנושי מוגבל, ומגבירות את ההשפעה של כל הרשאת יתר שהן מחזיקות.
פורסם על ידי סייבר בקצרה