צמתים סייבריים איזומטריים שנפרצו על ידי צינורות כופרה זוהרים

חדשות סייבר יומיות - 11 באוגוסט 2026

Gunra: כופרה שפוגעת בתשתיות קריטיות דרך פגיעויות ב-Firewall

קריטית

מה קרה

ה-FBI והמשטרה הלאומית של דרום קוריאה פרסמו התרעה משותפת: קבוצת כופרת Gunra פורצת לתשתיות קריטיות באמצעות ניצול שתי פגיעויות עקיפת אימות ב-Firewall של Fortinet.

Gunra, שהופיעה באפריל 2025 ומבוססת על קוד המקור שדלף של Conti, מנצלת את CVE-2024-55591 ו-CVE-2025-24472 כדי להשיג גישה עם הרשאות גבוהות, לגנוב נתונים, להצפין מערכות ולסחוט קורבנות. הקבוצה עברה למודל Ransomware-as-a-Service (RaaS), מגייסת initial access brokers תחת כינויים כמו "Golden Community", ומפיצה וריאנטים ל-Windows ול-Linux. דרישות הכופר חורגות לעתים קרובות מ-10 מיליון דולר, עם מועדי יעד של 5-7 ימים.

מי מושפע

ארגונים שמריצים גרסאות פגיעות של Fortinet FortiOS (7.0.0 עד 7.0.16) ושל FortiProxy, במיוחד במגזרי הבריאות, השירותים הפיננסיים והממשל ברחבי העולם.

תשתיות קריטיות וארגונים תעשייתיים הם יעדים מרכזיים; Dragos תיעדה מספר תקריות Gunra נגד גופים תעשייתיים בתחילת 2026.

למה זה חשוב

ניצול מוצלח מעניק הרשאות super-admin על Firewall בקצה, ומאפשר חדירה מלאה לרשת, גניבת נתונים והצפנה שעלולות לשבש שירותים חיוניים.

שני ה-CVE מאושרים ב-CISA KEV כמנוצלים בפועל בקמפיינים של כופרה, עם ציוני EPSS גבוהים שמצביעים על ניצול מתמשך סביר. מפעילים ניצבים מול סחיטה של מיליוני דולרים והשבתה תפעולית.

איך אפשר היה למנוע את זה

החילו מיד את תיקוני Fortinet ל-CVE-2024-55591 ול-CVE-2025-24472. הגבילו את חשיפת ממשק הניהול, אכפו אימות רב-שלבי (MFA), נטרו גישה חריגה בהרשאות גבוהות, ובצעו סגמנטציה לרשתות קריטיות. בוריאנט ה-Linux של Gunra, מגנים יכולים לעתים לשחזר קבצים באמצעות חותמות זמן של קבצים בלי לשלם. שתפו אינדיקטורים עם CISA/FBI ועם ISAC ענפיים.

מונחים מקצועיים רלוונטיים

Ransomware-as-a-Service (RaaS)
מודל עסקי שבו מפתחי כופרה משכירים או מוכרים את הנוזקה ואת התשתית שלהם ל-affiliates שמבצעים את התקיפות בפועל, תמורת חלק מהרווחים.
Authentication Bypass
פגיעות שמאפשרת לתוקף להשיג גישה לא מורשית או הרשאות מוגברות על ידי עקיפת תהליך ההתחברות או אימות הזהות הרגיל, לעתים קרובות באמצעות בקשות שנבנו במיוחד לנתיבים חלופיים.
מקור: The Record

סוכני AI מצאו 84 פגיעויות לא מתוקנות בתוכנות 5G

גבוהה

תמונת מצב התיקונים

  • 83 מתוך 84 פגיעויות אושרו על ידי המפתחים
  • 81 קיבלו מספרי CVE
  • 58 תוקנו
  • 23 פגיעויות מאושרות עדיין ללא תיקון (רמת התגובה של המתחזקים משתנה)
  • ספק מסחרי אחד תיקן את בעיית חטיפת הסשן (CVE-2026-8233); ספק תקשורת גדול נוסף עדיין עובד על כך

מה קרה

חוקרים באוניברסיטת נאניאנג לטכנולוגיה (Nanyang Technological University) השתמשו ב-pipeline של סוכני AI בשם iFinder כדי לגלות 84 פגיעויות אבטחה שלא דווחו קודם בתוכנות ליבת רשת 4G/5G בקוד פתוח ובמוצרים מסחריים. מפתחים אישרו 83 מהן; 81 קיבלו מספרי CVE.

הפגיעות החמורה ביותר מאפשרת לתוקף שמגיע לקישורים פנימיים לחטוף סשן נתונים של מנוי, באמצעות הזרקת כלל העברה בעדיפות גבוהה יותר שמשתמש מחדש ב-ID קיים, כך שהרשת מעבירה את תעבורת הקורבן לתוקף. היא הודגמה מקצה לקצה על OpenAirInterface ואומתה על שתי ליבות מסחריות (אחת תוקנה כ-CVE-2026-8233). נתיב משני משתמש ב-SIM לגיטימי כדי להסתיר הודעות בקרה בתוך מנהרת הנתונים.

מי מושפע

מפעילים וספקים שמריצים מימושי ליבת 5G/4G מושפעים, כולל פרויקטי קוד פתוח (OpenAirInterface, eUPF, Open5GS, SD-Core, free5GC ואחרים) וליבות מסחריות.

ליבות שמופעלות בענן חשופות במיוחד אם ממשקים פנימיים מוגדרים בצורה שגויה ונגישים מהאינטרנט; חמש מתוך שבע ליבות הקוד הפתוח היו פגיעות לנתיב מבוסס ה-SIM. 23 פגיעויות מאושרות נותרו ללא תיקון.

למה זה חשוב

חטיפת סשן יכולה ליירט או להפנות תעבורת מנויים, ולאפשר האזנה, הונאה או חדירה נוספת לרשת. כשמפעילים מעבירים ליבות לענן, ממשקים שהיו פנימיים הופכים לחשופים יותר.

תיקון לא אחיד משאיר מפעילים עם קוד לא מתוקן שכבר קיבל מספרי CVE, ושיטת הגילוי מבוססת ה-AI מדגימה ציד פגיעויות בר-הרחבה מול מחסניות טלקום מורכבות.

איך אפשר היה למנוע את זה

החילו מיד את התיקונים הזמינים מספקים ומתחזקי קוד פתוח. בדקו והגבילו גישה לממשקי control-plane פנימיים; אל תחשפו אותם לאינטרנט. אכפו אימות תקין ובדיקות ייחודיות על כללי העברה ועל מזהי סשן. נטרו מניפולציות חריגות בסשנים ואמתו קונפיגורציות מול דרישות 3GPP. תעדפו את תיקון 23 הבעיות שנותרו ללא תיקון.

מונחים מקצועיים רלוונטיים

5G Core
המוח התוכנתי המרכזי של רשת סלולר מודרנית, שמטפל באימות מנויים, בניהול סשנים ובניתוב תעבורת נתונים בין טלפונים לאינטרנט.
User Plane Function (UPF)
רכיב ברשת ה-5G שאחראי בפועל על העברת מנות הנתונים של המשתמש לפי כללים שנקבעים על ידי פונקציות ה-control plane; פגמים כאן עלולים לאפשר יירוט תעבורה או הפניה מחדש שלה.

Ghostjacking: הטעיה של סוכני AI לעקיפת Firewalls

גבוהה

מה קרה

חוקרים מ-Tenet Security הדגימו את Ghostjacking, טכניקה שמרמה את סוכני ה-AI של הארגון עצמו, לקידוד או לתפעול, לנתב מחדש תעבורת מייל ו-web סביב בקרות ה-firewall, ובכך מאפשרת השתלטות על דומיינים וגישה מתמשכת.

דיווח באג מזויף אחד או רשומת לוג שנשתלה (למשל בקשה חסומה שנרשמה ב-managed rules של Cloudflare) נקראים על ידי סוכן ה-AI כלגיטימיים. לאחר מכן הסוכן משכתב DNS, מפנה דומיינים לתשתית של התוקף או מריץ קוד של התוקף בהרשאות שכבר בידיו. השיטה מצליחה מול stacks נפוצים של מפתחים, כולל Cloudflare, Datadog ו-Sentry, והודגמה בתשע מתוך עשר הרצות מול Claude Code על ההגדרה המומלצת של Cloudflare. החוקרים הדגימו גם שרשראות self-exploit, שבהן סוכן AI אחד בונה מתקפה וסוכן אחר מקבל אותה. הממצאים הוצגו ב-DEF CON 2026.

מי מושפע

ארגונים שמעניקים לסוכני AI גישה רחבה לקוד, לתשתיות, ללוגים, ל-DNS או לכלי אבטחה, במיוחד כאלה שמשתמשים ב-Cloudflare (מדווח ב-42% מחברות Fortune 500), ב-Datadog (48%) או ב-Sentry (מיליוני מפתחים).

על בסיס שכיחות הכלים, כמחצית מחברות Fortune 500 מוערכות כחשופות. מפתחות ציבוריים חשופים (למשל מפתחות frontend של Datadog) וקונפיגורציות ברירת מחדל של סוכני AI מגבירים את הסיכון.

למה זה חשוב

המתקפה מנצלת הרשאות סוכן שכבר ניתנו ומהימנות, כך ש-firewalls מסורתיים ובקרות היקף מאבדים רלוונטיות; המגינים רואים רק פעילות סוכן רגילה. היא מאפשרת ניתוב מחדש שקט של תעבורה, דלתות אחוריות בזיכרון הסוכן, בכלים ובקונפיגורציה, גניבת פרטי הזדהות ונתונים, ו-persistence לטווח ארוך.

ככל שחברות מאמצות במהירות סוכני AI אוטונומיים עם גישה לסביבת הייצור, מתקפות Prompt Injection דרך נתונים מהימנים מרחיבות משטח איום שדומה לאיום פנימי, בלי צורך לפרוץ קודם את הרשת.

איך אפשר היה למנוע את זה

הגבילו את הרשאות סוכני ה-AI להרשאות מינימליות; אל תעניקו גישה בלתי מוגבלת ל-DNS, ל-firewall או לכתיבת קוד בסביבת הייצור. סננו ואמתו את כל הקלטים שהסוכן צורך (לוגים, דיווחי באגים, התראות, טיקטים). העדיפו אישור human-in-the-loop לפעולות בעלות השפעה גבוהה כמו שינויי DNS. בצעו רוטציה למפתחות API ציבוריים ו-frontend והגבילו אותם. נטרו פעולות של סוכנים לאיתור שינויי קונפיגורציה או ניתוב חריגים. התייחסו לזיכרון הסוכן ולקונפיגורציות הכלים כנכסים רגישים שדורשים בדיקות שלמות.

מונחים מקצועיים רלוונטיים

AI Agent
מערכת תוכנה אוטונומית המונעת על ידי מודל שפה גדול, שיכולה לקרוא נתונים, לקבל החלטות ולבצע פעולות (כמו עריכת קוד או שינוי קונפיגורציות) בשם משתמש או ארגון.
Prompt Injection
טכניקה שבה נתונים לא מהימנים נבנים במיוחד כך שכאשר מודל AI מעבד אותם, המודל מתייחס לנתונים כהוראות ומבצע פעולות לא מכוונות, תוך עקיפת אמצעי ההגנה המיועדים.

חוקרים שכרו סוכני IT צפון קוריאנים בחברת קריפטו פיקטיבית

גבוהה

מה קרה

חוקרי אבטחה הקימו סטארטאפ קריפטו/DeFi מזויף בשם Ballena Azul, פרסמו משרות למפתחים ושכרו שלושה אנשים שהם מעריכים כסוכני IT צפון קוריאנים. כל מכונה וירטואלית שהונפקה צוידה להקלטה מלאה.

המועסקים עברו ראיונות ותהליך קליטה באמצעות מסמכי זהות לא עקביים או מזויפים (כתובות, רישיונות וחשבונות בנק שלא תאמו; תמונה אחת הציגה עיבוד ב-Google Gemini וסימן מים של SynthID). לאחר הכניסה ביצעו הסוכנים איסוף מידע (reconnaissance) עם dxdiag, systeminfo ו-wmic, בדקו מיקום גאוגרפי, התקינו כלי גישה מרחוק, סנכרנו חשבונות אישיים והתחברו לשירותים, וסיפקו לחוקרים tradecraft מפורט. המבצע ממשיך מחקר קודם שבו אותו צוות התחזה למתווכים.

מי מושפע

כל ארגון ששוכר עובדי IT מרחוק, במיוחד בטק, בקריפטו, בפיתוח תוכנה או בתפקידים עם גישה לקוד מקור ולמערכות פנימיות.

סכמות של עובדי IT צפון קוריאנים כבר שיבצו בעבר סוכנים ביותר מ-100 חברות בארה"ב באמצעות זהויות גנובות, והניבו למשטר הכנסות של מיליונים.

למה זה חשוב

שיבוץ מוצלח מעניק לסוכן פרטי הזדהות לגיטימיים של עובד ואת הגישה הצפויה לקוד מקור, למערכות פנימיות ופוטנציאלית לנתוני לקוחות, והופך החלטת גיוס לאיום פנימי מורשה שקשה לזהות עם בקרות היקף מסורתיות.

המשכורות מועברות לישויות צפון קוריאניות ומממנות את המשטר; העובדים גם מבצעים איסוף מידע ועשויים להתקין persistence. רשויות ארה"ב העמידו לדין מתווכים והוציאו התראות משותפות על השיטה.

איך אפשר היה למנוע את זה

יישמו אימות זהות קפדני מעבר למסמכים: ראיונות וידאו עם בדיקות liveness, בדקו כתובות, מספרי SSN ופרטי בנק מול מספר מקורות, בחנו metadata של תמונות וסימני מים של AI (למשל SynthID), ושימו לב לחוסר עקביות. השתמשו ב-VM מבודדים ומנוטרים לעובדים מרוחקים חדשים, עם גישה מוגבלת. נטרו פקודות איסוף מידע (reconnaissance) בימים הראשונים ופעילות remote desktop או סנכרון חשבונות בלתי צפויה. התייעצו עם ההתראה המשותפת מ-31 ביולי ועם הנחיות DOJ הרלוונטיות לגבי אינדיקטורים של עובדי IT מצפון קוריאה.

מונחים מקצועיים רלוונטיים

Insider Threat
הסיכון שמישהו עם גישה לגיטימית למערכות או לנתונים של ארגון יגרום לנזק בכוונה או בשוגג, יגנוב מידע או יאפשר לתוקפים חיצוניים.
SynthID
סימן מים דיגיטלי בלתי נראה שפיתחה Google, שמוטמע בתמונות שנוצרו או נערכו באמצעות AI וניתן לזהות אותו מאוחר יותר כדי לסייע בזיהוי מדיה סינתטית.
מקור: The Hacker News

GPT-5.6-Cyber של OpenAI מסרב פחות לבקשות של חוקרים

בינונית

איך זה עובד

GPT-5.6-Cyber עבר fine-tuning על תהליכי עבודה בסייבר. הגישה מוגבלת לדרגת Daybreak Red. OpenAI מדווחת על שיפורים משמעותיים בבנצ'מרקים פנימיים לפיתוח אקספלויטים ועל ממצאי zero-day אמיתיים (כולל בעיות ב-V8 של Chrome שתוקנו כ-CVE-2026-15903), תוך שמירה מתחת לסף היכולת Critical.

מה קרה

OpenAI השיקה את GPT-5.6-Cyber, מודל ייעודי המבוסס על GPT-5.6 Sol וזמין רק דרך תוכנית Daybreak Red ברמה הגבוהה, עם גישה מאומתת לאנשי מקצוע באבטחת סייבר. המודל מאומן לגילוי zero-day ולפיתוח שרשראות אקספלויט, ומסרב להרבה פחות בקשות מחקר dual-use.

בבנצ'מרק פנימי של משימות שרשרת אקספלויט, עקיפת אימות והסלמת הרשאות הוא השלים 95% מהבקשות, לעומת 1.5% ב-GPT-5.6 הסטנדרטי המוגן. הוא גם הציג ביצועים טובים יותר ממודלים קודמים ב-ExploitGym. חוקרי OpenAI השתמשו בו כדי למצוא באגים שלא תועדו קודם, כולל שתי פגיעויות V8 ב-Chrome שניתן היה לשרשר ל-memory corruption ול-sandbox escape (תוקנו על ידי Google כ-CVE-2026-15903), וכן בעיות בחומרה גבוהה במערכת הפעלה לנייד, במסד נתונים ובקרנל (הפרטים עדיין תחת גילוי מתואם).

מי מושפע

חוקרי אבטחת סייבר מאומתים וארגונים עם גישה ל-Daybreak Red שמעוניינים בסיוע AI מתקדם למחקר אבטחה התקפי ולגילוי פגיעויות.

השפעה רחבה יותר על קהילת האבטחה דרך פגיעויות חדשות שנמצאו ופורסמו; המודל עצמו מוגבל כדי להפחית סיכון לשימוש לרעה.

למה זה חשוב

שיעורי סירוב נמוכים יותר וביצועים חזקים יותר בפיתוח אקספלויטים מאיצים מחקר הגנתי לגיטימי וגילוי zero-day, אבל גם מעלים את רף היכולות של כלי AI dual-use. OpenAI דירגה את המודל בסף High (לא Critical) במסגרת ה-Preparedness Framework שלה - זמן קצר לאחר שהקפיאה את העבודה על מודל Astra היכול יותר, מחששות דומים.

מפתחים ומפעילים נהנים מזיהוי מהיר יותר של פגמים חמורים (כגון sandbox escape בדפדפן), ובמקביל נדרשים לעקוב אחרי מערך הממצאים בסיוע AI שמתרחב.

מונחים מקצועיים רלוונטיים

Zero-Day Vulnerability
פגם אבטחה שאינו ידוע לספק התוכנה ושעדיין אין לו תיקון, מה שנותן לתוקפים חלון זמן לנצל אותו לפני שהמגנים יכולים להגיב.
Sandbox Escape
טכניקה שמאפשרת לקוד שרץ בתוך סביבה מוגבלת (כגון sandbox של דפדפן) לפרוץ החוצה ולהתבצע עם הרשאות גבוהות יותר במערכת שמתחת.

תחנת אנרגיה פולנית נפרצה דרך APN פרטי

גבוהה

מה קרה

CERT Polska פירטה מתקפת סייבר מ-29 בדצמבר על תחנת כוח משולבת חום וחשמל (CHP) בפולין, שסימנה את המקרה הראשון שנצפה שבו תוקפים הגיעו לרשת OT דרך APN פרטי (רשת נתונים סלולרית ייעודית שבשימוש מפעיל מערכת חלוקה).

התחנה מספקת חימום לכ-50,000 תושבים. התוקפים השביתו טורבינת קיטור ומערכת לטיפול במים, ושיבשו את הקוגנרציה; המפעילים שיקמו את השירות לפני שנפגעו החימום או החשמל של הלקוחות. נתיב הכניסה החל ב-FortiGate שנפרץ בתחנת משנה של חוות רוח (VPN חשוף לאינטרנט ללא MFA), עבר לנתב סלולרי של Teltonika על ה-APN הפרטי, והגיע ל-PLC מסוג WAGO PFC200 בתחנת ה-CHP שעדיין השתמש בפרטי הזדהות של ברירת מחדל מהמפעל. המודם הסלולרי של ה-PLC נמצא מאוחר יותר פגום. האירוע התרחש במקביל למתקפות מתואמות על כ-30 אתרי אנרגיה מתחדשת ועל תחנת CHP נוספת.

מי מושפע

מפעילים בסקטור האנרגיה בפולין, במיוחד כאלה שמשתמשים ב-APN פרטיים למשאבי אנרגיה מבוזרים, תחנות משנה של חוות רוח ומפעלי CHP עם PLCs או נתבים המחוברים לרשת סלולרית.

ארכיטקטורות דומות נפוצות בתפעול אנרגיה מבוזרת ורשתות חשמל ברחבי העולם; כל סביבת OT שמתייחסת לרשתות סלולריות פרטיות כאל רשתות מהימנות לחלוטין חשופה.

למה זה חשוב

APN פרטיים נתפסים בהרחבה כמבודדים ומאובטחים, אך מכשיר קצה אחד שנפרץ יכול לספק נתיב רוחבי בין מתקנים שאינם קשורים זה לזה אל תוך מערכות בקרה תעשייתיות. פרטי הזדהות של ברירת מחדל והיעדר MFA על מרכזי VPN הפכו דריסת רגל מרחוק לשיבוש OT.

המתקפה מראה כיצד התכנסות IT/OT ותשתית סלולרית משותפת יוצרות רדיוס פגיעה בלתי צפוי; שחזור בזמן מנע הפסקות שירות לעשרות אלפים, אך זמן השהייה ופעולות המחיקה מצביעים על כוונה הרסנית.

איך אפשר היה למנוע את זה

הסירו פרטי הזדהות של ברירת מחדל מהמפעל מכל ה-PLCs, הנתבים והמכשירים התעשייתיים. דרשו MFA והגבילו חשיפה לאינטרנט של ממשקי ניהול VPN ו-Firewall. בצעו סגמנטציה למכשירים המחוברים ל-APN פרטי; התייחסו ל-APN כאל רשת לא מהימנה והחילו בקרות רשת, ניטור וגישה בהרשאות מינימליות בין אתרים. ערכו מלאי והקשיחו נכסי OT המחוברים לרשת סלולרית. דווחו מיד על שיבושי OT בלתי מוסברים לצורך חקירה. החילו תיקוני יצרן וקונפיגורציות מאובטחות על FortiGate ומכשירי קצה דומים.

מונחים מקצועיים רלוונטיים

OT (Operational Technology)
חומרה ותוכנה שמנטרות או שולטות בציוד ובתהליכים תעשייתיים פיזיים, כגון טורבינות, שסתומים או מערכות לייצור חשמל.
Private APN
פרוסת רשת נתונים סלולרית ייעודית שמספק ספק תקשורת לארגון (כאן מפעיל רשת חשמל), שנועדה להשאיר מכשירים מחוץ לאינטרנט הציבורי אך עדיין נגישים לגורמים מורשים ברשת הפרטית הזו.

פולין חושפת מתקפת סייבר סמויה שנייה על מפעל חימום

גבוהה

מה זה אומר

תקלות OT בלתי מוסברות בתקופות של איום מוגבר מצדיקות סקירה פורנזית מלאה, גם אם בתחילה ייחסו אותן לתחזוקה. רשתות APN פרטיות וקישורי סלולר משותפים בין אתרי אנרגיה עלולים להפוך לגשרים לא מכוונים; התייחסו אליהם כנתיבי תקיפה פוטנציאליים ואכפו סגמנטציה, היגיינת פרטי הזדהות וניטור רציף.

מה קרה

CERT Polska של פולין חשפה מתקפת סייבר שלא זוהתה קודם לכן על מפעל קוגנרציה (CHP) קטן יותר, שהתרחשה באותו יום בדצמבר כמו התקיפות המתואמות נגד יותר מ-30 אתרי אנרגיה מתחדשת ומפעל חימום גדול יותר. המפעל הקטן משרת כ-50,000 תושבים.

המפעילים ייחסו תחילה את השבתת טורבינת הקיטור ומערכת טיפול המים לטעות קבלן במהלך תחזוקה; CERT Polska חקרה בגלל העיתוי. התוקפים בילו 11 ימים באיסוף מידע (reconnaissance), ואז השביתו בקרי Siemens, נעלו את המפעילים בחוץ עם סיסמאות חדשות, מחקו קונפיגורציות של התקני רשת והגדירו כתובות לערכים בלתי נגישים. השירות שוחזר תוך כשעתיים בלי להפסיק את חימום הלקוחות. הנתיב עבר דרך APN סלולרי פרטי שהושג דרך תשתית של חוות רוח שנפרצה. הקמפיין הרחב יותר יוחס מאוחר יותר ל-FSB הרוסי; התקרית הספציפית הזו לא יוחסה בנפרד בדוח המשלים.

מי מושפע

מפעילי תשתיות אנרגיה קריטיות בפולין ותושבים התלויים במפעל ה-CHP שנפגע (כ-50,000 איש). הקמפיין הרחב יותר בדצמבר איים על כמעט 500,000 איש בהפסקת חשמל אפשרית.

כל מפעיל שמסתמך על APN פרטיים, על תשתית סלולרית משותפת בין אתרי אנרגיה מבוזרים או על מכשירים עם פרטי הזדהות של ברירת מחדל חשוף לסיכון דומה.

למה זה חשוב

המתקפה כמעט שיבשה את החימום במהלך גל קור קיצוני והדגימה תנועה רוחבית בין מתקנים דרך תשתית שנחשבה מבודדת. הייחוס השגוי הראשוני לטעות אנוש עיכב את הזיהוי, ומדגיש את הצורך לחקור כשלים חריגים ב-OT.

היא מדגישה טקטיקות הרסניות (נעילת בקרים, מחיקת קונפיגורציות) שמטרתן להאט את השחזור, ואת הערך של ניתוח מעמיק לאחר אירוע גם לדיווחים בעדיפות נמוכה. מפעילי אנרגיה באירופה חייבים לבחון מחדש את האמון ברשתות סלולריות פרטיות ובקישוריות בין אתרים.

איך אפשר היה למנוע את זה

הקשיחו את כל חומות האש וה-VPN בקצה עם MFA וחשיפה מינימלית. החליפו מיד פרטי הזדהות של ברירת מחדל ב-PLCs ובבקרים. בצעו מיקרו-סגמנטציה למכשירים על APN פרטיים ונטרו תעבורת east-west בין אתרי אנרגיה. יישמו רישום לוגים חזק וזיהוי אנומליות ברשתות OT. הקימו מסלולי אסקלציה ברורים להפרעות תהליך בלתי מוסברות. פעלו לפי הנחיות CERT Polska ונוהלי דיווח מיושרים ל-NIS2 שמעודדים שיתוף של אירועים תפעוליים חשודים.

מונחים מקצועיים רלוונטיים

CHP Plant
מתקן קוגנרציה שמייצר גם חשמל וגם חום שימושי (לחימום מחוזי) מאותו מקור דלק, ולכן הוא קריטי הן לאספקת חשמל והן לחימום בחורף.
Lateral Movement
הטכניקה שתוקפים משתמשים בה אחרי גישה ראשונית כדי לעבור ממערכת או מסגמנט רשת שנפרצו לאחרים, ולהרחיב את הנוכחות שלהם בתוך סביבת היעד.
מקור: The Record