שרתים מרחפים שחושפים איומי אבטחה ב-macOS ובענן.

חדשות סייבר יומיות - 15 באוגוסט 2026

AmnesiaStealer: נוזקת Infostealer ל-macOS עם ClickFix ושליטה בדפדפן

גבוהה

מה קרה

מעבדות האיומים של Jamf זיהו נוזקת Infostealer חדשה ל-macOS, מרובת שלבים וכתובה ב-Rust, בשם AmnesiaStealer. היא מופצת דרך פיתיונות הנדסה חברתית מסוג ClickFix שמתחזים לדף הורדה של GitHub.

הקורבנות מרומים להדביק ב-Terminal פקודה מפוענחת מ-base64, שמושכת ומריצה בשקט סקריפט dropper שמוחק את עצמו. ה-payload שולף פרטי הזדהות מ-Apple Notes, מ-Telegram, מ-keychains ומדפדפנים, ובמקביל משתיק את צלילי המערכת לחשאיות. מודול בשלב שני מעניק למפעילים שליטה אינטראקטיבית מרחוק על פרופילי דפדפן משובטים ממשפחת Chromium (Chrome, Brave, Edge, Arc, Opera, Vivaldi, Chromium), כדי לגנוב סשנים מאומתים חיים ו-cookies בלי בקשות אישור גלויות.

מי מושפע

משתמשי macOS שנופלים בפיתיונות ClickFix, ובמיוחד מי שמבקרים בדפי הורדה מזויפים. הנוזקה כוללת לוגיקה מסועפת לפי גרסת מערכת ההפעלה שמיועדת לגרסאות macOS שונות, ונצפתה בשטח לצד טקטיקות חופפות ממשפחות כמו Atomic (AMOS) ו-MacSync.

למה זה חשוב

חטיפת סשן דפדפן מאפשרת השתלטות מיידית על חשבונות ותנועה רוחבית בלי צורך לפצח סיסמאות אחר כך. תכונות חשאיות כמו הימנעות מבקשות TCC, השתקת צלילים וחתימה ad-hoc מקשות על זיהוי בתחנות קצה שמסתמכות על פעולות יזומות של המשתמש או על כלים מבוססי חתימות.

המפעילים מקבלים גישה חיה ומתמשכת לסשנים מאומתים, מה שמגדיל את ערך המידע הגנוב הרבה מעבר לשליפות סטטיות של פרטי הזדהות.

איך אפשר היה למנוע את זה

הדריכו משתמשים לעולם לא להעתיק ולהדביק פקודות Terminal מדפי אינטרנט או מהודעות שגיאה, גם כשזה מוצג כהתקנה נוחה. אכפו allow-listing של אפליקציות, נטרו פעילות osascript/Finder בלתי צפויה ותבניות curl|bash מפוענחות מ-base64, ופרסו EDR עם זיהויים התנהגותיים לגישה ל-keychain ולשכפול פרופילי דפדפן.

השאירו את macOS מעודכן, הגבילו שימוש ב-Terminal כשאפשר דרך MDM, והתייחסו לכל בקשת סיסמה בלתי מוסברת כחשודה.

מונחים מקצועיים רלוונטיים

Infostealer
נוזקה שמיועדת בעיקר לאסוף בשקט ולבצע הוצאת נתונים (exfiltration) של מידע רגיש כמו סיסמאות, cookies, סשני דפדפן וקבצים אישיים ממכשיר נגוע.
ClickFix
טכניקת הנדסה חברתית שמציגה מסכי שגיאה או אימות מזויפים ומרמה משתמשים להריץ ידנית פקודות זדוניות, ובכך עוקפת בקרות אבטחה אוטומטיות רבות שמתייחסות לפעולה כקלט לגיטימי של המשתמש.

תוקפים מנצלים פגיעות SQLi מסוג zero-day ב-GeoServer שטרם תוקנה

קריטית

מה קרה

גורמי איום החלו לנצל פגיעות הזרקת SQL שטרם תוקנה בפונקציית הסינון jsonArrayContains של GeoServer, בתוך שעות מגילויה הפומבי על ידי החוקר q1uf3ng.

הפגם לא מסנן כראוי ארגומנטים שמסופקים על ידי המשתמש בשאילתות על שדות מערך JSON מול מאגרי נתונים מסוג PostGIS (ו-Oracle JDBC), ומאפשר הזרקת SQL ללא הזדהות שיכולה להסלים לביצוע קוד מרחוק תחת קונפיגורציות מסוימות של מסד הנתונים. WatchTowr זיהתה מאות ניסיונות ניצול ממספר קטן של כתובות IP זמן קצר לאחר הגילוי; מתחזקי GeoServer פרסמו בהמשך תיקונים בגרסאות 3.0.1, 2.28.5 ו-2.27.6 (advisory GHSA-mqjf-5f49-2fjh, CVSS 9.8).

מי מושפע

ארגונים שמריצים סביבות GeoServer חשופות לאינטרנט או נגישות מבחוץ, שמשתמשות בפונקציונליות jsonArrayContains הפגיעה מול PostGIS 12+ או מאגרי נתונים תואמים. GeoServer נפוצה מאוד לשיתוף נתונים גיאוגרפיים בממשל, בחקלאות, בתקשורת, בתחבורה ובענפים נוספים.

למה זה חשוב

ל-GeoServer יש היסטוריה של ניצול מהיר ובהיקף רחב ברגע שפגמים הופכים לפומביים, ופגיעויות קודמות שלה נכנסו לקטלוג KEV של CISA. RCE מוצלח בשרתים גיאוגרפיים עלול לחשוף נתוני מיפוי, תשתית או תפעול רגישים, ולספק נקודת אחיזה ברשתות ארגוניות מחוברות.

מהירות החימוש ממחישה כמה מהר פגמי web ללא הזדהות בפלטפורמות קוד פתוח פופולריות הופכים ליעדי סריקה ותקיפה.

איך אפשר היה למנוע את זה

עדכנו מיד את GeoServer ל-3.0.1, 2.28.5, 2.27.6 או לגרסאות מתוקנות מאוחרות יותר. זהו ומפו את כל סביבות ה-GeoServer, הגבילו גישה ציבורית מהאינטרנט דרך firewall או reverse-proxy, ונטרו לוגים לשאילתות OGC filter חריגות או לפעילות בלתי צפויה במסד הנתונים.

בצעו סגמנטציה רשתית סביב שירותים גיאוגרפיים ועקבו אחרי ה-advisories הרשמיים של GeoTools/GeoServer לכל מיטיגציה נוספת.

מונחים מקצועיים רלוונטיים

SQL injection
טכניקת תקיפת web שבה מוחדר קלט לא מהימן לשאילתת מסד נתונים, כך שהתוקף יכול לקרוא, לשנות או להריץ פקודות לא מכוונות על מסד הנתונים בצד השרת.
Zero-day
פגיעות שמנוצלת בפועל או שפורסמה בפומבי לפני שהספק שחרר תיקון רשמי, כך שלמגנים אין מענה מוכן.
מקור: SecurityWeek

תוקפים מנצלים פגיעות ב-Screen Sharing של macOS לכריית Monero

קריטית

מה קרה

מרכז הסייבר הלאומי של הולנד (NCSC) הזהיר שתוקפים מנצלים בפועל את CVE-2026-65400, עקיפת אימות קריטית ב-Screen Sharing של macOS (VNC מעל TCP 5900), לאחר שהופיע קוד אקספלויט פומבי.

Apple טיפלה בבעיה (CVSS 9.8) ב-6 באוגוסט ב-macOS Tahoe 26.6.1, Sequoia 15.7.9 ו-Sonoma 14.8.9, על ידי שיפור ניהול ה-state כך שתוקפים מהרשת כבר לא יכולים לבצע אימות בלי פרטי הזדהות תקפים. במתקפות שנצפו נגד מערכות עם פורט 5900 חשוף, התוקפים השיגו גישת root ופרסו כורי מטבעות Monero.

מי מושפע

מערכות macOS (Tahoe, Sequoia, Sonoma וגרסאות קודמות ללא תיקון) שבהן Screen Sharing מופעל ופורט 5900 נגיש מהאינטרנט או מרשתות לא מהימנות. כל ארגון או אדם שמשאיר שירותי remote desktop פתוחים חשוף.

למה זה חשוב

גישה ל-Screen Sharing לפני אימות מעניקה שליטה מלאה ב-remote desktop, ומאפשרת לתוקפים להריץ אפליקציות, לגשת לקבצים, לשנות הגדרות אבטחה ולהתקין payloads מתמידים כמו כורים שצורכים CPU וחשמל.

גם לאחר הגישה הראשונית, חדירה ברמת root מקשה על הניקוי ופותחת פתח לגניבת מידע נוספת או לכופרה. PoCs פומביים מאיצים סריקה אופורטוניסטית של מחשבי Mac חשופים.

איך אפשר היה למנוע את זה

עדכנו מיד ל-macOS Tahoe 26.6.1, Sequoia 15.7.9 או Sonoma 14.8.9. אם החלת התיקון מתעכבת, השביתו את Screen Sharing לחלוטין דרך System Settings > General > Sharing, אלא אם הוא הכרחי לחלוטין.

חסמו תעבורת TCP 5900 נכנסת בחומת האש או בקצה הרשת, דרשו VPN לכל גישה מרחוק, ונטרו חיבורי VNC בלתי צפויים או תהליכים עם צריכת CPU גבוהה שמעידים על כרייה.

מונחים מקצועיים רלוונטיים

Authentication bypass
פגיעות שמאפשרת לתוקף לקבל גישה למערכת או לשירות בלי לספק פרטי הזדהות תקפים ובלי להשלים את תהליך ההתחברות הרגיל.
Screen Sharing
יכולת remote desktop המובנית ב-macOS שמשתמשת בפרוטוקול VNC כדי לאפשר למחשב אחר לצפות במסך ולשלוט בו דרך הרשת, ומאזינה בדרך כלל בפורט 5900.

HoneyMyte משדרגת את הדלת האחורית CoolClient עם rootkit בקרנל

גבוהה

מה קרה

חוקרי Kaspersky GReAT גילו וריאנט משודרג של הדלת האחורית CoolClient, שבה משתמשת קבוצת התקיפה HoneyMyte (המוכרת גם כ-Mustang Panda). הגרסה החדשה מפריסה דרייבר rootkit חתום במצב קרנל, שמסתיר תהליכים זדוניים, קבצים, אובייקטי registry וחיבורי רשת מפני כלי אבטחה ואנליסטים.

בקמפיינים שנצפו, גורמי האיום מפריסים תחילה את PlugX, לאחר מכן מבצעים DLL sideloading של בינארי Sangfor לגיטימי ששמו שונה ל-defender.exe, מבססים התמדה באמצעות משימות מתוזמנות ושירותים, מזריקים קוד ל-synchost.exe, וטוענים את ה-rootkit שמתקשר עם רכיבי user-mode דרך IOCTL. בין הקורבנות נמנים ארגונים וגופים ממשלתיים במיאנמר, מונגוליה, פקיסטן, הודו ורוסיה.

מי מושפע

בעיקר יעדים ממשלתיים וארגוניים באסיה וברוסיה שנפרצו על ידי HoneyMyte/Mustang Panda. מערכות Windows שנגישות לווקטורי הגישה הראשונית של הקבוצה (לרוב PlugX) חשופות ל-payload המשודרג של CoolClient.

למה זה חשוב

כלי rootkit ברמת הקרנל מגבירים משמעותית את החשאיות ואת ההתמדה, ומאפשרים לדלת האחורית לחמוק מכלים רבים של EDR ופורנזיקה תוך שמירה על שליטה מלאה מרחוק, keylogging, גניבת פרטי הזדהות ויכולת הרחבה ב-plugins.

הדרייבר החתום וטכניקות Living off the Land (sideloading, התקנת שירותים) מקשים מאוד על הזיהוי ועל הטיפול, ומאריכים את זמן השהייה של APT עתיר משאבים שמתמקד בריגול.

איך אפשר היה למנוע את זה

חפשו אינדיקטורים מוכרים של CoolClient/HoneyMyte, כולל שימוש חריג בבינארי של Sangfor, הזרקה ל-synchost.exe, שירותי Windows או משימות מתוזמנות בלתי צפויים שמתחזים ל-Defender, וטעינות דרייברים בקרנל. אכפו בקרת אפליקציות וחסמו נתיבי sideloading מוכרים.

תחזקו EDR חזק עם נראות ברמת הקרנל, נטרו את PlugX כסימן מקדים, בצעו רוטציה לפרטי הזדהות אחרי כל חדירה חשודה, ויישמו הרשאות מינימליות וסגמנטציית רשת כדי להגביל תנועה רוחבית.

מונחים מקצועיים רלוונטיים

Backdoor
נוזקה שמספקת לתוקף גישה מרחוק ושליטה מתמשכת במערכת שנפרצה, לרוב לאחר הדבקה ראשונית באמצעות כלי אחר.
Kernel-mode rootkit
רכיב חשאי שרץ עם ההרשאות הגבוהות ביותר בקרנל של מערכת ההפעלה, כדי להסתיר תהליכים, קבצים, פעילות רשת ואת עצמו מתוכנות אבטחה וממנהלים.

פריצת Trivy, לא LiteLLM, חשפה 2,500 ארגונים

גבוהה

מה קרה

ניתוח של SOCRadar לקמפיין שרשרת האספקה של TeamPCP הראה שיותר מ-95% מתוך כ-2,500 הארגונים שקושרו בעבר לחבילות LiteLLM הזדוניות ב-PyPI נחשפו למעשה לראשונה בעקבות הפריצה המוקדמת יותר לסורק Trivy של Aqua Security.

קבוצת TeamPCP הרעילה גרסאות Trivy ותמונות Docker החל מסביבות 19 במרץ; הנוזקה דמוית התולעת שלפה פרטי הזדהות, tokens וסודות מסביבות CI/CD והשתמשה בהם כדי לדחוף חבילות זדוניות נוספות, כולל שתי גרסאות LiteLLM קצרות חיים ב-24 במרץ שהכילו קובץ .pth שמופעל בעת אתחול Python. חותמות הזמן של איסוף הנתונים עבור 2,085 מתוך 2,188 הארגונים שנבדקו הסתיימו לפני שהופיעו חבילות LiteLLM.

מי מושפע

ארגונים שהריצו גרסאות או תמונות Trivy שנפרצו (או חבילות downstream שהושפעו מהתולעת) בצינורות CI/CD ב-GitHub Actions, GitLab CI, Jenkins, Bitbucket, CircleCI ו-Buildkite. ההשפעה התפרשה על פני מדינות רבות, עם חשיפה גבוהה של סודות כולל JWT, מפתחות AWS, API tokens ומפתחות פרטיים; הנתונים הבולטים מצביעים על יותר מ-2,500 ארגונים ומאות אלפי pipelines.

למה זה חשוב

פריצה לסורק אבטחה נפוץ הופכת כלי הגנה מהימן לוקטור תקיפה שרץ אוטומטית בסביבות build עשירות בסודות. התנהגות התולעת המתפשטת ושימוש חוזר בפרטי הזדהות הרחיבו במהירות את רדיוס הפגיעה הרבה מעבר לכל חבילה בודדת.

הסודות שנגנבו כבר מתווכים, ויוצרים סיכון ארוך טווח לפריצות משניות גם אחרי שהחבילות הזדוניות המקוריות הוסרו.

איך אפשר היה למנוע את זה

בדקו מיד ובצעו רוטציה לכל הסודות, ה-tokens, מפתחות ה-API ופרטי ההזדהות שהיו עשויים להימצא בסביבות CI/CD בחלון שבין 19 ל-24 במרץ, במיוחד אלה ששימשו עם Trivy או LiteLLM. בצעו pin לגרסאות, אמתו hashes של חבילות, הפעילו dependency review וחתימת artifacts, והגבילו את היקפי ה-tokens ב-CI/CD להרשאות מינימליות.

סרקו לוגי build היסטוריים לאיתור callbacks רשתיים חריגים או קבצי .pth שהושתלו, בנו מחדש סביבות נקיות ממקורות ידועים כתקינים, והתייחסו לכל פרויקט שצרך את גרסאות Trivy שנפגעו כאל פרויקט שעלול להיות חדיר לחלוטין.

מונחים מקצועיים רלוונטיים

Supply chain attack
תקיפה שפורצת לרכיב תוכנה, ספרייה או כלי צד שלישי מהימן, כך שקוד זדוני מועבר אוטומטית למשתמשים downstream שצורכים את הרכיב באופן לגיטימי.
CI/CD pipeline
תהליך העבודה האוטומטי של continuous integration ו-continuous delivery שבונה, בודק ופורס תוכנה, ולעיתים קרובות מחזיק סודות בעלי ערך גבוה ורץ עם הרשאות מוגברות.
מקור: SecurityWeek

פריצה ב-Beacon CRM פגעה ביותר מ-1,000 עמותות דרך מפתח AWS חשוף

גבוהה

מה קרה

ספקית ה-CRM הבריטית Beacon דיווחה שתוקפים הורידו גיבויי מסדי נתונים של לקוחות לאחר שהשיגו מפתח גישה ל-AWS שנפרץ, ושככל הנראה נחשף ב-artifacts של build ב-JavaScript שהיו זמינים לציבור.

הפעילות הזדונית החלה בסביבות 27-28 ביולי; Beacon העריכה שגורם האיום ייצא למעשה את כל הנתונים שאוחסנו במערכת. הנתונים הוצפנו במנוחה אך ייתכן שהתוקפים פענוחו אותם. מספר עמותות שנפגעו אישרו שהתקרית משפיעה על כל בסיס הלקוחות של Beacon, שמונה יותר מ-1,000 ארגונים. לא אוחסנו פרטי כרטיסי תשלום או חשבונות בנק, אך מידע אישי על תומכים נחשף.

מי מושפע

יותר מ-1,000 עמותות וארגונים ללא כוונת רווח שמשתמשים בפלטפורמת ה-CRM של Beacon לניהול תורמים, תומכים, מתנדבים וגיוס כספים. ייתכן שמידע אישי כמו שמות, מספרי טלפון, כתובות אימייל וכתובות דואר של תומכים נחשף. רשות העמותות בבריטניה (UK Charity Commission) עוקבת אחר המצב.

למה זה חשוב

עמותות מחזיקות כמויות גדולות של PII של תומכים, שניתן לנצל לפישינג, להונאת זהות או למתקפות הנדסה חברתית נוספות. מפתח ענן חשוף אחד העניק גישה גורפת לנתונים של כל הלקוחות, וממחיש איך דליפה אחת של פרטי הזדהות אצל ספק SaaS יכולה להתגלגל על פני מגזר שלם.

גם בלי נתוני תשלום, ההשפעה התדמיתית והרגולטורית על עמותות משמעותית, והנתונים עלולים לצוץ בהמשך בשווקים פליליים.

איך אפשר היה למנוע את זה

אל תטמיעו מפתחות גישה של AWS לטווח ארוך (או פרטי הזדהות ענן כלשהם) ב-JavaScript בצד הלקוח או ב-build artifacts נגישים לציבור. השתמשו במקום זאת בפרטי הזדהות זמניים, ב-IAM roles ובמנהלי secrets. סרקו באופן שוטף מאגרים ציבוריים ופלטי build לחשיפת secrets מקרית, ואכפו סריקת secrets אוטומטית ב-CI.

החילו מדיניות IAM של הרשאות מינימליות, הפעילו רישום ב-CloudTrail וזיהוי חריגות על פעילות ייצוא נתונים, בצעו רוטציה למפתחות מיד עם כל חשד לחשיפה, ודרשו אימות רב שלבי (MFA) יחד עם הגבלות רשת לגישה מנהלית.

מונחים מקצועיים רלוונטיים

Data breach
תקרית שבה גורם לא מורשה ניגש לנתונים רגישים, מוגנים או סודיים, מעתיק אותם או מבצע בהם הוצאת נתונים (exfiltration).
AWS access key
זוג פרטי הזדהות לטווח ארוך (Access Key ID ו-Secret Access Key) שמאמת בקשות programmatic אל Amazon Web Services, ואם דלף יכול להעניק לתוקפים את אותן ההרשאות של ה-IAM principal המשויך.
מקור: SecurityWeek

שירות חדש חושף מי עוקב אחרי הנתונים שלכם באתרים ובאפליקציות

נמוכה

איך זה עובד

המערכת DecryptAds סורקת ומצליבה באופן רציף ארבעה סוגי קבצים ציבוריים עיקריים:

  • ads.txt - מוכרים מורשים ואוספי נתונים עבור אתרים
  • app-ads.txt - הצהרות מקבילות עבור אפליקציות מובייל ו-CTV
  • sellers.json / buyers.json - ישויות שקונות, מוכרות או מוכרות מחדש מלאי פרסום

הצלבת המידע חושפת אי-התאמות, מערכי הצהרות משוכפלים, שותפים בסיכון גיאוגרפי ופעילות של מתווכי נתונים, שנותרים סמויים כשבוחנים כל קובץ בנפרד.

מה קרה

שירות חינמי חדש בשם DecryptAds (decryptads.com) עלה לאוויר. הוא סורק ומקשר קבצי גילוי ad-tech הזמינים לציבור, כדי למפות מי מורשה להריץ מודעות או לאסוף נתונים באתרים ובאפליקציות למובייל ולטלוויזיה.

השירות צובר את ads.txt, app-ads.txt, buyers.json ו-sellers.json, מצליב ביניהם ומציף פרטים כמו מספר שותפי הפרסום, מתווכי נתונים רשומים, איסוף geolocation או device fingerprints, ושותפי geo-risk שממוקמים במדינות בסיכון גבוה יותר. הכלי מיועד לחוקרי פרטיות, לצוותי אבטחה שמאתרים malvertising, ולכל מי שרוצה שקיפות אל שרשרת האספקה של הפרסום.

מי מושפע

כל מי שמבקר באתרים או משתמש באפליקציות שמשתתפות בפרסום programmatic; אנשי אבטחה ופרטיות שחוקרים שרשראות אספקה של פרסום, מודעות זדוניות או חשיפה למתווכי נתונים; בעלי אתרים ומפרסמים שמחפשים נראות לשותפים שהם עצמם הצהירו עליהם.

למה זה חשוב

עולם ה-ad-tech אטום ומנוצל לעיתים קרובות ל-malvertising, לאיסוף נתונים ולהונאות. קבצי גילוי בודדים קשים לפירוש בנפרד; DecryptAds הופך את הקשרים ואת אותות הסיכון לשימושיים מיד לציד איומים, לביקורות פרטיות ולזיהוי trackers בלתי צפויים או בסיכון גבוה.

השירות גם מדגיש את הלחץ הרגולטורי הגובר (חוקי רישום מתווכי נתונים ברמת המדינה) שכופה להוציא יותר מהמידע הזה לאור.

מונחים מקצועיים רלוונטיים

ads.txt
קובץ טקסט פשוט שבעלי אתרים מציבים בדומיין שלהם כדי לפרסם ברבים את חברות הפרסום והבורסות המורשות למכור את מלאי המודעות שלהם, ובכך מסייעים במאבק בהונאות.
Adtech supply chain
הרשת רבת השלבים של בעלי אתרים, supply-side platforms, בורסות, demand-side platforms ומתווכי נתונים, שביחד קונים, מוכרים ומעשירים מלאי פרסום דיגיטלי ונתוני משתמשים.