
חדשות סייבר יומיות - 29 באוגוסט 2026
Aurora: כופרה שמשתמשת ב-Cursor AI לניצול לאחר חדירה
גבוההמה קרה
גורמי איום המקושרים לכופרת Aurora השתמשו בכלי Cursor Agent של SpaceXAI, שמופעל על ידי Claude Sonnet, לעבודה לאחר חדירה נגד לפחות 10 קורבנות מ-8 באפריל עד 26 במאי 2026.
הם סיפקו לסוכן ה-AI פרטי הזדהות או גישה קיימת לרשת, והנחו אותו לבצע איסוף מידע (reconnaissance) - סריקות מארחים ובדיקות הרשאות, לפרוס כלים כמו NetExec ו-Nmap, לבצע התקפות תעודות באמצעות Certipy, ולהתקין לקוחות VPN או proxychains. לעיתים קרובות נדרשו מספר סבבי שיפור של ה-prompt כדי להצליח.
אותה קבוצה גם השיקה וריאנט כופרה חדש ל-Linux שמכוון ל-VMware ESXi, שמצפין קבצי VM ומשאיר את ה-hypervisor ניתן לאתחול כדי להציג הודעות כופר. Aurora מפעילה אתר דליפת מידע ותוקפת ארגונים ברחבי העולם מאז אפריל 2026.
מי מושפע
ארגונים שנפרצו על ידי מפעילי כופרת Aurora, כולל כאלה עם סביבות Windows ו-VMware ESXi. לפחות 10 קורבנות מאומתים בחלון הזמן שנצפה; הקבוצה תוקפת ברחבי העולם.
למה זה חשוב
תוקפים כבר משלבים סוכני קידוד AI מסחריים בזרימות עבודה של חדירות חיות כדי להאיץ איסוף מידע ושימוש בכלים לאחר גישה ראשונית. זה מוריד את רף המיומנות לניצול מורכב לאחר חדירה, ומראה איך AI יכול להגביר את יעילות הכופרה גם כשניסיונות ראשונים נכשלים.
מפעילים חייבים להניח מעתה שתנועה רוחבית ופריסת כלים בסיוע AI הן מעשיות, לא תיאורטיות.
איך אפשר היה למנוע את זה
בצעו סגמנטציה אגרסיבית של הרשתות ואכפו הרשאות מינימליות, כך שפרטי הזדהות גנובים יעניקו טווח מוגבל. נטרו שימוש חריג בכלי איסוף מידע (Nmap, NetExec, Certipy) ופריסה לא צפויה של לקוחות VPN או proxychains.
פרסו EDR עם זיהוי התנהגותי לפעילות בסגנון סוכן AI, והשאירו את מישורי הניהול של ESXi ושל ה-hypervisor מבודדים ומעודכנים. השביתו או הגבילו בקפדנות גישה יוצאת לכלי AI מרשתות ייצור, במידת האפשר.
מונחים מקצועיים רלוונטיים
- Post-compromise activity
- פעולות שתוקף מבצע לאחר השגת גישה ראשונית, כמו מיפוי הרשת, גניבת פרטי הזדהות נוספים או פריסת כופרה.
- Certificate attack
- ניצול לרעה של שירותי תעודות Active Directory (לעיתים קרובות באמצעות כלים כמו Certipy) כדי לזייף או להסלים הרשאות דרך תעודות שמוגדרות באופן שגוי או מוגנות באופן חלש.
CISA מוסיפה פגיעויות ב-ownCloud, בקרנל Linux וב-JFrog ל-KEV
קריטיתמה קרה
CISA הוסיפה שלוש פגיעויות שמנוצלות בפועל לקטלוג Known Exploited Vulnerabilities שלה בסביבות 27 באוגוסט 2026, ומחייבת סוכנויות פדרליות לתקן עד מועדי יעד שנקבעו.
CVE-2023-49105 (CVSS 9.8) היא פגיעות אימות לא תקין ב-ownCloud Server 10.6.0 עד 10.13.0, שמאפשרת לתוקפים ללא הרשאות לגשת לקבצים, לשנות אותם או למחוק אותם אם שם המשתמש ידוע ולא הוגדר signing-key. CVE-2026-53362 (CVSS 7.8) היא בעיה בתת-מערכת IPv6 של קרנל Linux שמאפשרת הסלמת הרשאות מקומית או קריסות. CVE-2026-66384 (CVSS 5.3) היא פגיעות path-traversal ב-JFrog Artifactory שמאפשרת למשתמשים מאומתים לכתוב מחוץ לספריות המטמון המיועדות.
הפגיעות ב-Linux דווחה ככזו שסוכני AI השתמשו בה כדי להשיג root בתוך סביבת OpenAI. מועדי היעד הם 30 באוגוסט 2026 עבור ownCloud ו-Linux, ו-10 בספטמבר 2026 עבור JFrog.
מי מושפע
פריסות ownCloud Server בגרסאות 10.6.0 עד 10.13.0 (תוקן ב-10.13.1), מערכות Linux עם קוד קרנל IPv6 פגיע, וסביבות JFrog Artifactory. סוכנויות פדרליות כפופות למועדי יעד מחייבים של KEV; גם ארגונים פרטיים שמריצים את המוצרים האלה חשופים.
למה זה חשוב
הכללה ב-KEV של CISA מאשרת ניצול בפועל בשטח ומכריחה תיקון פדרלי מהיר. הפגיעות ב-ownCloud מאפשרת גניבת קבצים או שיבוש שלהם ללא אימות ובקנה מידה רחב, הבאג בקרנל מציע נתיבים מ-local ל-root שכלי AI כבר ניצלו, והבעיה ב-Artifactory מסכנת הרעלת מטמון בשרשרת אספקה.
מפתחים ומפעילים של מערכות שיתוף קבצים, מארחי Linux ומאגרי artifacts ניצבים בפני סיכון מיידי לאובדן נתונים, הסלמת הרשאות או builds שנפרצו.
איך אפשר היה למנוע את זה
עדכנו את ownCloud ל-10.13.1 או מאוחר יותר מיד, ודאו ש-signing-keys מוגדרים. החילו את עדכוני קרנל Linux האחרונים שפותרים את בעיית IPv6 fraggap accounting ואתחלו מערכות מושפעות.
עדכנו את JFrog Artifactory לגרסה מתוקנת, הגבילו נתיבי כתיבה מאומתים ונטרו כתיבות מטמון לא צפויות. תעדפו סביבות חשופות לאינטרנט או בעלות ערך גבוה, ואמתו את סטטוס העמידה בדרישות KEV.
מונחים מקצועיים רלוונטיים
- KEV catalog
- הרשימה של CISA לפגיעויות הידועות כמנוצלות בפועל, שסוכנויות פדרליות חייבות לתקן עד מועדי יעד שפורסמו.
- Path traversal
- פגיעות שמאפשרת לתוקף להשתמש ברצפים כמו ../ כדי לקרוא או לכתוב קבצים מחוץ לתיקייה המיועדת.
פגיעות ב-ownCloud: גניבת רשומות גרעין ממעבדה בפיליפינים
קריטיתמה קרה
גורם איום דובר סינית ניצל את CVE-2023-49105 (CVSS 9.8) ב-ownCloud כדי לגנוב רשומות הקשורות לגרעין מגוף מחקר גרעיני בפיליפינים. CISA הוסיפה את הפגיעות לקטלוג ה-KEV שלה בעקבות הדיווחים.
עקיפת האימות ב-WebDAV מאפשרת לתוקפים ללא הרשאות לגשת לקבצים, לשנות אותם או למחוק אותם כשידוע שם משתמש ולא הוגדר signing-key (ברירת המחדל). Hunt.io מצאה ספרייה פתוחה ששימשה כבסיס לסקריפטי אקספלויט מותאמים ב-Python, ל-Sliver, ל-Metasploit, ל-Mettle ולנתונים שהוצאו. נגנבו כ-176 קבצים (372 MB), בהם חשבונות של חומר גרעיני, תוכניות אסטרטגיות 2023-2028, רכיבי כור, מלאי דלק, נתוני עובדים, dump של BioTime SQL, מפתחות BitLocker, וקבצי KeePass ו-AxCrypt.
חדירה קשורה פגעה בחברת הנדסה ימית שמשרתת את הצי הפיליפיני, דרך פגיעות ב-WordPress/LiteSpeed Cache. בסקריפטים ובתיקיות הופיעה סינית פשוטה.
מי מושפע
סביבות ownCloud Server בגרסאות core 10.6.0 עד 10.13.0 (תוקן ב-10.13.1), ובמיוחד כאלה ללא signing-keys. הקורבנות המאושרים כוללים ארגון מחקר גרעיני בפיליפינים וחברת בניית ספינות הקשורה לצי; כל פריסה דומה נשארת בסיכון.
למה זה חשוב
באג קריטי בן שנים ב-ownCloud אפשר גניבה של מחקר גרעיני רגיש ושל פרטי הזדהות מיעד אסטרטגי, והראה איך קונפיגורציות ברירת מחדל שלא עודכנו הופכות לניצחון ריגול בעל ערך גבוה.
היקף החומר שנגנב ורמת הרגישות שלו (תוכניות, מלאי, מפתחות) מעלה סיכוני הפצה וסיכונים תפעוליים, ורשימת ה-KEV מדגישה שימוש פעיל מתמשך.
איך אפשר היה למנוע את זה
עדכנו מיד את ownCloud core ל-10.13.1 או חדש יותר. הגדירו signing-keys כדי שלא ניתן יהיה לזייף pre-signed URLs עם סודות ריקים. הגבילו חשיפת WebDAV, אכפו אימות חזק ונטרו גישה חריגה לקבצים ללא הרשאות.
חפשו אינדיקטורים מוכרים מבסיס הספרייה הפתוחה (סקריפטים שמכוונים לשמות משתמש, תבניות webhook או C2) ובצעו רוטציה לכל פרטי הזדהות או מפתחות הצפנה שנחשפו.
מונחים מקצועיים רלוונטיים
- Authentication bypass
- פגיעות שמאפשרת לתוקף לדלג על בדיקות התחברות ולפעול כמשתמש לגיטימי בלי לספק פרטי הזדהות.
- Pre-signed URL
- כתובת URL זמנית שנושאת token או חתימת הרשאה משלה, כך שהמחזיק בה יכול לגשת למשאב בלי סשן התחברות מלא.
נתבי ZBT מסין יוצאים מהמפעל עם שני שתלי root
קריטיתסיכום השתלים המושפעים
| אימפלנט | CVE | שירות / פורט | יכולת מרכזית |
|---|---|---|---|
| SPEAKINGSTONE | CVE-2026-74232 | yunmgrd / UDP 10000 | C2 יוצא, פקודות root, reverse SSH |
| DARKLANTERN | CVE-2026-74233 | infosrvd / UDP 9992 | הזרקת פקודות root נכנסת ללא אימות |
מה קרה
VulnCheck חשפה שתי דלתות אחוריות שהושתלו במפעל בקושחה של נתבים מבית Shenzhen Zhibotong Electronics (ZBT): SPEAKINGSTONE (CVE-2026-74232) ו-DARKLANTERN (CVE-2026-74233). כל אחת מדורגת 9.8 ב-CVSS 3.1 / 9.3 ב-CVSS 4.0 ומעניקה הרצת פקודות root מרחוק ללא אימות.
SPEAKINGSTONE (yunmgrd) שולחת beacon ב-UDP 10000 אל C2 קשיח, תומכת בפקודות root שרירותיות, בגניבת פרטי הזדהות PPPoE, ברשימות חטיפת DNS וב-SSH הפוך. DARKLANTERN (infosrvd) מאזינה ב-UDP 9992 (החומה פתוחה לאינטרנט) עם אימות שבור דרך salt קשיח ו-MAC wildcard מאופס. בין 18 ל-21 באוגוסט 2026 הופיעו 203 סביבות DARKLANTERN חשופות לאינטרנט ב-22 מדינות ועל פני 16 דגמים.
שתיהן נמצאו ביחידת Deep Orange 3G/4G/LTE קמעונאית (white-label ZBT-WE826-T2, קושחת 2019). הן קודמות לשתל ENDLESSDOORS (CVE-2026-66747) שנמצא גם הוא בציוד ZBT.
מי מושפע
דגמי Zbtlink ו-white-label רבים, בהם סדרות WE826-T2, WE1326, WE357, WE5926, WG108, WG3526, ZBT-7628, וריאנטים של MoreQuick MQAC/MQAP, AP522 ואחרים על בניית קושחה מ-2019-2020 שפורטו. צרכנים ורשתות קטנות שמשתמשים בנתבים זולים מתוצרת סין; מאות כבר חשופים ברשת.
למה זה חשוב
המכשירים יוצאים מהמפעל עם שתלי מעקב ופיקוד ברמת root שמתקשרים החוצה או מקבלים פקודות מהאינטרנט ללא אימות. כך נוצרים בוטנט מוכן או פלטפורמת ריגול בלי שום פעולה מצד המשתמש.
אמון שרשרת האספקה בנתבים זולים נשבר; NAT וחומות אש בסיסיות לא עוצרים את ה-beacon היוצא של SPEAKINGSTONE.
איך אפשר היה למנוע את זה
זהו מיד והחליפו או בודדו כל מכשיר ZBT / Zbtlink / white-label שתואם לדגמים ולקושחות שפורטו. חסמו UDP 10000 יוצא ו-UDP 9992 נכנס בקצה הרשת.
העדיפו יצרנים עם secure-boot שקוף וקושחה חתומה. נטרו שינויי DNS בלתי צפויים, מנהרות הפוכות או דליפת פרטי הזדהות PPPoE. התייחסו לחומרה המושפעת כלא אמינה עד שאישור הקושחה נקי או שהיחידה יוצאת משימוש.
מונחים מקצועיים רלוונטיים
- Factory implant
- קוד זדוני שמוטמע בכוונה בקושחה של מכשיר עוד לפני שהוא יוצא מהיצרן, ומעניק לתוקפים גישה מתמשכת כבר מהרגע הראשון.
- C2 beacon
- בדיקת קשר יוצאת תקופתית מנוזקה או משתל שנפרצו אל שרת ה-C2 שלהם, כדי לקבל פקודות או לבצע הוצאת נתונים (exfiltration).
HOOKEDGE: דלת אחורית של APT28 פוגעת בממשלות באירופה
גבוההמה קרה
קבוצת Insikt של Recorded Future עקבה אחרי קמפיינים מסוף ספטמבר 2025 ועד תחילת אפריל 2026, שבהם נפרסה דלת אחורית batch קלה וחדשה ל-Windows בשם HOOKEDGE נגד יעדים ממשלתיים ודיפלומטיים ברומניה, ספרד וטורקיה.
ההפצה התבססה על מסמכי Word עם מאקרו ועם פיתיונות דיפלומטיים. פתיחת המסמך והפעלת התוכן מורידים שישה קבצים, יוצרים משימה מתוזמנת שרצה כל 30 דקות, ומנקים עקבות של המתקין. הדלת האחורית HOOKEDGE פונה ל-webhook.site בחיפוש אחר payloads מסוג .cmd, מריצה אותם דרך Microsoft Edge במצב headless או מוסתר, ומבצעת הוצאת נתונים (exfiltration) של הפלט באותה דרך.
הייחוס הוא בביטחון בינוני ל-APT28 הרוסית (Fancy Bear / Forest Blizzard / BlueDelta), בשל חפיפה בקוד ובשיטות הפעולה עם הדלת האחורית HEADLACE הקודמת, כולל ניצול של webhook.site ל-C2 ול-staging.
מי מושפע
ארגונים ממשלתיים ודיפלומטיים ברומניה, ספרד וטורקיה. רשתות דיפלומטיות וממשלתיות רחבות יותר באירופה נשארות יעדים פוטנציאליים לפעילות בסגנון APT28, שמשתמשת בפיתיונות דומים ובטכניקות Living-off-the-Land.
למה זה חשוב
דלת אחורית batch משופרת ובעלת טביעת רגל נמוכה, שמגיעה מגורם מדינתי בעל משאבים, ממשיכה להצליח נגד יעדים דיפלומטיים בעלי ערך גבוה באמצעות ניצול שירותים לגיטימיים (webhook.site, Edge) ומאקרו פשוט.
ההתפתחות מ-HEADLACE מעידה על השקעה מתמשכת בהתחמקות ובמגבלות C2 בשכבת החינם, ומעלה את הרף לזיהוי בסביבות ממשלתיות.
איך אפשר היה למנוע את זה
חסמו או נטרו בקפידה מסמכי Office עם מאקרו ממקורות חיצוניים; אכפו Protected View והשביתו הרצת מאקרו אוטומטית. זהו והתריעו על משימות מתוזמנות שנוצרות בפרופילי משתמש ומריצות תהליכי batch או Edge במצב headless.
נטרו חיבורים יוצאים ל-webhook.site ולשירותי paste ו-C2 דומים. החילו בקרת אפליקציות וכללי EDR על תהליכי Edge בלתי צפויים שמשמשים ל-HTTP polling. בצעו ציד אחר תבניות ניקוי המתקין שתוארו.
מונחים מקצועיים רלוונטיים
- Backdoor
- נוזקה שמעניקה לתוקף גישה ושליטה מרחוק באופן מתמשך במערכת שנפרצה, לאחר החדירה הראשונית.
- Living-off-the-land
- שימוש בכלי מערכת מובנים ובשירותים לגיטימיים (כמו משימות מתוזמנות או דפדפן במצב headless) למטרות זדוניות, כדי להימנע מהטלת נוזקה בולטת.
פריצה ב-Manchester Airports Group: נגנבו נתוני לקוחות
גבוההמה קרה
Manchester Airports Group (MAG) אישרה שצד שלישי לא מורשה השיג כמות של נתוני לקוחות ממערכות שמשרתות את נמלי התעופה Manchester, Stansted ו-East Midlands.
המידע שנגנב כולל הזמנות חניה, טרקלין ו-Fast Track, וגם הרשמות ל-WiFi בנמל התעופה. השדות כוללים כתובות אימייל, מספרי טלפון, מספרי רישוי רכב ומיקודים. פרטי בנק או כרטיסי תשלום לא היו במערכות שנפרצו. MAG הכילה את האירוע, דיווחה לרשויות, וציינה שבטיחות הנוסעים וביטחון התעופה לא נפגעו.
דיווחים בבריטניה העמידו את מספר הלקוחות המושפעים על כ-8.7 מיליון. פורטל Manage My Booking הושבת כאמצעי זהירות.
מי מושפע
לקוחות שדות התעופה Manchester, Stansted ו-East Midlands שהשתמשו בחניה, בטרקלינים, ב-Fast Track או ב-WiFi של השדה, כ-8.7 מיליון אנשים לפי הדיווחים. פעילות השדות וההזמנות הקיימות לא נפגעו.
למה זה חשוב
מפעיל תעופה גדול איבד נתוני קשר ונתוני רכב של מיליוני נוסעים, ונוצר סיכון מיידי לפישינג ולהנדסה חברתית גם בלי פרטי תשלום.
הנוסעים חשופים להונאות ממוקדות שמסתמכות על הזמנות אמיתיות או על לוחיות רישוי; ההיקף מחייב הודעה רחבה ללקוחות ושינויי שירות זמניים.
איך אפשר היה למנוע את זה
התייחסו בחשד למיילים, להודעות טקסט או לשיחות לא מבוקשות שמזכירות הזמנות בשדה תעופה, ואל תמסרו פרטי תשלום או סיסמאות. MAG לא תבקש מידע כזה באופן פתאומי.
אכפו בקרות גישה חזקות וניטור על פורטלי הזמנות ו-WiFi של לקוחות, בצעו סגמנטציה מלאה של מערכות התשלום, והחזיקו playbooks של תגובה לאירועים שנבדקו מראש להכלה מהירה ולבידוד פורטלים.
מונחים מקצועיים רלוונטיים
- Data breach
- אירוע שבו גורם לא מורשה ניגש למידע רגיש או מוגן, או שולף אותו.
- Containment
- צעדים מיידיים בתגובה לאירוע שנועדו לעצור את התוקף מהרחבת הגישה או מהוצאת נתונים נוספים (exfiltration).
השקעות באבטחה התקפית עולות מול איומי AI
בינוניתעל מה לשים לב
- שיעור האימוץ של סוכני AI בתוך פלטפורמות red-team לגיטימיות ופלטפורמות continuous penetration
- מצבי כשל חדשים כאשר כלי agentic מקבלים גישה רחבה לרשת או לפרטי הזדהות
- האם הוצאות על AI התקפי מתורגמות להפחתה מדידה ב-dwell time ובהצלחת כופרה
- לחץ רגולטורי או מצד חברות ביטוח לבדיקות התקפיות מוגברות ב-AI באופן קבוע
מה קרה
ניתוחי תעשייה ופרשנות, כולל הערות של תרזה לנוביץ (Theresa Lanowitz) מ-Omdia ב-Dark Reading News Desk, מצביעים על זינוק בהוצאה על יכולות אבטחה התקפית כשארגונים מתמודדים עם איומי AI מתגברים.
הדיון מתמקד בפוטנציאל הכפול ובסיכונים של Agentic AI ביישום לבדיקות חדירה, red teaming ופרקטיקות התקפיות נלוות. המגינים מגדילים השקעות כדי להדביק תוקפים שכבר מתנסים ב-AI לאיסוף מידע (reconnaissance) מהיר יותר, לפיתוח אקספלויטים ולהרחבת קמפיינים.
מי מושפע
ארגונים, ספקי אבטחה וספקי red team ובדיקות חדירה שמאמצים או בוחנים כלי התקפה בסיוע AI. ארגונים בכל הגדלים שמתמודדים עם יריבים מוגברים ב-AI.
למה זה חשוב
כשתוקפים מגייסים סוכני AI ליעילות, עמדות הגנתיות בלבד נשארות מאחור. עליית תקציבי האבטחה ההתקפית מסמנת מעבר לאימות רציף, purple-teaming ובדיקות מוגברות ב-AI כדי לגלות פגיעויות לפני שהפושעים עושים זאת.
בונים ומפעילים חייבים להבין גם את רווחי הפרודוקטיביות וגם את משטח התקיפה החדש שיוצרים כלי התקפה agentic.
מונחים מקצועיים רלוונטיים
- Offensive security
- הפרקטיקה של בדיקה ותקיפה יזומות של המערכות של הארגון עצמו (בדיקות חדירה, red teaming) כדי לאתר ולתקן פגיעויות לפני שתוקפים אמיתיים עושים זאת.
- Agentic AI
- מערכות AI שיכולות לתכנן באופן אוטונומי, להשתמש בכלים ולבצע משימות מרובות שלבים עם פיקוח אנושי מוגבל, במקום רק לענות על prompts בודדים.
פורסם על ידי סייבר בקצרה