שרתים מרחפים שנפרצו על ידי תולעי נתונים זוהרות בציאן.

חדשות סייבר יומיות - 5 באוגוסט 2026

באג ב-Coldcard מרוקן 130 מיליון דולר מארנקים חומרתיים

גבוהה

מה קרה

האקרים גנבו כ-130 מיליון דולר במטבעות קריפטו בניצול חולשה בארנקים החומרתיים Coldcard שהפכה seed phrases לצפויים ולניתנים ל-brute-force.

חוקרי אבטחה ב-Block עקבו אחרי הבעיה לפירמוור שנפל חזרה למחולל מספרים פסאודו-אקראיים דטרמיניסטי בתוכנה במקום ה-RNG החומרתי המיועד. תוקפים שחזרו seeds בקנה מידה רחב בלי גישה פיזית למכשירים. מספר קבוצות תקיפה מעורבות, לפי Galaxy Research ו-Elliptic. Coinkite פרסמה התרעה שקוראת לעדכוני פירמוור ולהעברת seeds.

מי מושפע

בעלי ארנקים חומרתיים Coldcard (דגמי Mk2, Mk3, Mk4, Mk5 ו-Q) שייצרו seeds על גרסאות פירמוור פגיעות מאז מרץ 2021.

פירמוור Mk2/Mk3 מ-4.0.1 עד 4.1.9 (וחלק מהגרסאות המאוחרות יותר) נשא כ-40 ביט של אנטרופיה; דגמים מאוחרים יותר היו עם כ-72 ביט במקום 128 הצפויים. משתמשים שהוסיפו מספיק הטלות קוביות עצמאיות או BIP-39 passphrases חזקים וייחודיים נמצאים בסיכון מיידי נמוך יותר. TAPSIGNER, OPENDIME ו-SATSCARD לא מושפעים.

למה זה חשוב

ארנקים קרים משווקים כאחסון אופליין מאובטח במיוחד, אבל חולשת RNG אחת בפירמוור מלפני שנים אפשרה ריקון מרחוק של אחזקות גדולות בלי שיתוף seed ובלי פשרה של המכשיר.

קורבנות שעקבו אחרי שיטות עבודה מומלצות עדיין איבדו כספים, מה שמדגיש סיכוני אמון ביצרן ואנטרופיה ב-self-custody. ההפסדים הגיעו למאות BTC על פני אלפי כתובות בסריקות מהירות, ושחקו את האמון באבטחת ארנקים חומרתיים.

איך אפשר היה למנוע את זה

עדכנו מיד לפירמוור מתוקן (Mk2/Mk3 4.2.0+, Mk4/Mk5 5.6.0+ או Edge 6.6.0X+, Q 1.5.0Q+ או Edge 6.6.0QX+). צרו seed חדש לגמרי על המכשיר המעודכן, אמתו גיבויים וכתובות, בדקו עם העברה קטנה, ואז העבירו את שאר הכספים.

אל תיצרו seeds חדשים על מכשירים לא מתוקנים. השתמשו ב-BIP-39 passphrases חזקים וייחודיים ושקלו multisig. היצרן הנחה להשמיד מלאי ישן פגיע; שמרו גיבויים ישנים רק עד לאישור שההעברה הושלמה.

מונחים מקצועיים רלוונטיים

Seed phrase
רשימת מילים שמשמשת כמפתח גיבוי ראשי לשחזור ארנק קריפטו וכל הכספים שבו.
Deterministic PRNG fallback
מחולל מספרים פסאודו-אקראיים בתוכנה שמייצר פלטים חוזרים מקלטים מוגבלים שאינם סודיים כשאיסוף אנטרופיה חומרתית נכשל או מוגדר לא נכון, ומאפשר התקפות ניבוי.

תולעת Mini Shai-Hulud פוגעת ב-440 חבילות npm

קריטית

מה קרה

בפחות מארבע שעות, תוקף פרץ לחשבון maintainer ב-GitHub ושיחרר וריאנט תולעת Mini Shai-Hulud שמתרבה בעצמו, שהדביק יותר מ-440 חבילות npm, ואחר כך התרחב לכיוון 860+ עם מעל 2 מיליארד התקנות חודשיות משולבות.

זה התחיל בחבילת keyv (מעל 600 מיליון הורדות חודשיות) ופגע במהירות בחבילות קשורות כמו cacheable, flat-cache ו-file-entry-cache. הנוזקה, המבוססת על Mini Shai-Hulud בקוד פתוח של TeamPCP, גונבת פרטי הזדהות של npm, GitHub, AWS ו-CI, קונפיגורציות AI וארנקי קריפטו, ואז מתפשטת בפרסום מחדש של גרסאות מורעלות באמצעות טוקנים גנובים. מספר חברות כולל Wiz, Aikido, Microsoft ו-Socket זיהו את אותו payload.

מי מושפע

מפתחים וארגונים שמשתמשים בחבילות שנפרצו, במיוחד חבילות ממשפחת keyv ו-cacheable שנמצאות ביותר מ-46% מסביבות הענן לפי Wiz.

חבילות השורש לבדן צברו מעל 155 מיליון הורדות שבועיות. ההשפעה משתרעת על צינורות CI/CD, עומסי עבודה בענן, וכל מערכת שהתקינה את הגרסאות הזדוניות במהלך הגל הראשוני.

למה זה חשוב

זה מדגים איך פשרה של maintainer בודד יחד עם קוד שמתפשט כמו תולעת יכולים להתרחב על פני אקוסיסטם npm תוך שעות, לחשוף סודות בקנה מידה עצום ולאפשר תנועה רוחבית נוספת לחשבונות ענן ותשתית.

זה עולה על גלי Shai-Hulud קודמים בתפוצה ובמהירות, ומדגיש את השבריריות המתמשכת של שרשרת האספקה גם עם אפשרויות חיזוק ידועות כמו package aging.

איך אפשר היה למנוע את זה

בדקו מיד את package-lock או yarn.lock לגרסאות שנפרצו של keyv, cacheable, flat-cache, file-entry-cache וחבילות קשורות; נעלו לגרסאות תקינות ידועות או הסירו. החליפו את כל פרטי ההזדהות של npm, GitHub, AWS, CI וענן שייתכן שהיו על שרתי build.

הפעילו בדיקות package aging/provenance, השתמשו בהתקנות immutable, סרקו אחר IOCs שפורסמו על ידי חוקרים, ועקבו אחרי פרסומי חבילות לא צפויים או ריפוזיטורי GitHub עם תיאורי 'Shai-Hulud'. העדיפו lockfiles ו-dependency review ב-CI.

מונחים מקצועיים רלוונטיים

Supply-chain attack
התקפה שפוגעת ברכיב תוכנה או תלות מהימנים כך שקוד זדוני מגיע אוטומטית למשתמשים רבים בהמשך השרשרת.
תולעת מתרבה עצמאית
נוזקה שמתפשטת באופן אוטונומי באמצעות פרטי הזדהות גנובים כדי להדביק ולפרסם מחדש חבילות או מאגרים נוספים בלי פעולה אנושית נוספת.
מקור: CyberScoop

CISA מוסיפה RCE ב-Langflow ו-Tomcat לרשימת KEV

קריטית

מה קרה

CISA הוסיפה שלוש פגיעויות לקטלוג Known Exploited Vulnerabilities ב-5 באוגוסט 2026 (עם רשומות קשורות בסביבות אותו זמן), ומאשרת ניצול פעיל: CVE-2026-9198 ב-Langflow (CVSS 9.8), CVE-2026-34486 ב-Apache Tomcat (CVSS 9.8), ו-CVE-2026-18556 ב-N-able N-central (CVSS 7.4), בנוסף ל-CVE-2026-18577 (CVSS 8.1) כהמשך לתיקון חלקי.

CVE-2026-9198 מאפשרת לתוקפים לא מאומתים לשרשר הנפקת טוקן auto-login עם נקודות קצה לאימות קוד ולהשיג RCE מלא בהתקנות Langflow ברירת מחדל (תוקן ב-1.10.1). CVE-2026-34486 היא בעיית הצפנה חסרה שמאפשרת עקיפת EncryptInterceptor באשכולות Tomcat (משפיעה על 11.0.20, 10.1.53, 9.0.116; תוקן ב-11.0.21, 10.1.54, 9.0.117). פגיעויות N-central מאפשרות עקיפת אימות והשתלטות על חשבונות. ניצול בעיית ה-Tomcat קושר לקמפיינים בסיוע AI של קבוצות תקיפה דוברות סינית.

מי מושפע

משתמשי IBM Langflow (פלטפורמת workflow ל-AI בקוד פתוח) בגרסאות 1.0.0 עד 1.10.0 בתצורות ברירת מחדל; התקנות אשכול Apache Tomcat בגרסאות המפורטות; ומערכות N-able N-central עד 2026.1 (והפאטץ' החלקי עד 2026.3.1).

סוכנויות פדרליות עומדות בפני לוחות זמנים קצרים תחת BOD 22-01. מערכות חשופות לאינטרנט בסיכון הגבוה ביותר; Langflow נוצלה שוב ושוב ככלי תקיפה.

למה זה חשוב

הוספה ל-KEV מסמנת ניצול מאושר בשטח, ודורשת תיקון מהיר במיוחד עבור ממשל ומטרות בעלות ערך גבוה. RCE ב-Langflow נותן שליטה מלאה על פלטפורמות סוכני AI; עקיפת Tomcat מערערת את הצפנת האשכול; עקיפת N-central מאיימת על תשתיות ניהול מרחוק.

ניצול מתוזמר AI (למשל סוכני DeepSeek שחוקרים ומבצעים pivot) מדגים אוטומציה מתפתחת של תוקפים שיכולה לשרשר מספר פגיעויות במהירות.

איך אפשר היה למנוע את זה

עדכנו מיד: Langflow ל-1.10.1 ומעלה; Tomcat ל-11.0.21, 10.1.54 או 9.0.117; N-central לתיקון המלא העדכני ביותר שמטפל גם ב-CVE-2026-18556 וגם ב-CVE-2026-18577.

תעדפו מערכות חשופות לאינטרנט ובתצורת ברירת מחדל. יישמו סגמנטציית רשת, השביתו נקודות קצה מיותרות, נטרו אחר אינדיקטורים לניצול, ופעלו לפי לוחות הזמנים של CISA KEV (לעתים קרובות ימים עבור הזרוע האזרחית הפדרלית).

מונחים מקצועיים רלוונטיים

קטלוג KEV
הרשימה של CISA לפגיעויות שאושר ניצולן הפעיל בשטח, ומשמשת לתעדוף עדכוני אבטחה דחופים.
עקיפת EncryptInterceptor
חולשה שעוקפת הצפנת pre-shared-key בהודעות בין צמתי אשכול Tomcat, וחושפת תעבורה רגישה בין הצמתים.
מקור: The Hacker News

מתקפת ChainDrop מדביקה יותר מ-400 חבילות npm

קריטית

מה קרה

יותר מ-2,200 גרסאות זדוניות של כ-440 חבילות npm פורסמו בקמפיין וריאנט Mini Shai-Hulud שכונה ChainDrop, אחרי פריצה לחשבון GitHub של מתחזק.

זה התחיל עם 11 נשאים ב-namespaces של keyv ו-cacheable, ואז התפשט עצמאית למאות נוספות. חבילות נגועות רצות בהתקנה, מטמיעות stealer שאוסף פרטי הזדהות של npm/GitHub/ענן/תשתיות, מצפין ושולף אותם (ל-HTTPS או למאגרי GitHub ציבוריים בכותרת 'Shai-Hulud: Here We Go Again'), ומשתמש בטוקנים גנובים יחד עם GitHub Actions כדי לפרסם מחדש חבילות מורעלות ולהזריק קונפיגורציות. ההורדות השבועיות המשולבות עברו את ה-500 מיליון. Microsoft, JFrog ואחרים פירטו את התנהגות התולעת.

מי מושפע

כל מפתח או ארגון שהתקין גרסאות מושפעות מתוך יותר מ-440 החבילות, במיוחד אלה עם הורדות גבוהות במשפחת keyv/cacheable ואלה שהגיעו אליהן דרך ההתפשטות.

סביבות CI/CD, תחנות עבודה של מפתחים והגדרות ענן שמחזיקות פרטי הזדהות חשופות ישירות; החבילות חוצות אקוסיסטמים ארגוניים.

למה זה חשוב

ההתפשטות האוטונומית של התולעת דרך טוקני פרסום גנובים הופכת השתלטות על חשבון אחד להדבקה ברמת האקוסיסטם תוך שעות, גונבת סודות שמאפשרים השתלטויות ענן נוספות, התמדה, והדבקה ממפתח למפתח דרך קונפיגורציות AI/IDE מוזרקות.

זה מדגיש איך מודל האמון של npm ושימוש חוזר תכוף בפרטי הזדהות מגדילים את רדיוס הפגיעה הרבה מעבר לחבילות הראשוניות.

איך אפשר היה למנוע את זה

סרקו dependencies ו-lockfiles לאיתור גרסאות זדוניות; חזרו לגרסאות נקיות ונקו caches. סובבו מיד את כל ה-npm tokens, GitHub PATs, מפתחות AWS, Kubernetes, Vault וסודות CI שעלולים להיחשף.

הפעילו 2FA/מפתחות חומרה לפרסום, השתמשו ב-tokens קצרי-חיים או OIDC trusted publishing, יישמו package provenance ומדיניות aging, עקבו אחרי פרסומים חריגים או פעילות GitHub של 'Shai-Hulud', והריצו endpoint detection על שרתי build.

מונחים מקצועיים רלוונטיים

חבילת npm
מודול JavaScript לשימוש חוזר שמפורסם ב-registry של Node Package Manager, ופרויקטים מתקינים אותו כ-dependency.
גונב פרטי הזדהות עם preinstall hook
נוזקה שרצה אוטומטית במהלך התקנת החבילה דרך lifecycle script, שולפת סודות מהסביבה ומשתמשת בהם להפצה עצמית.
מקור: SecurityWeek

טוקני n8n שדלפו חושפים התקנות חיות לגניבה

גבוהה

מה קרה

חוקרי GitGuardian סרקו commits ציבוריים ב-GitHub ומצאו 4,576 טוקני API ייחודיים של n8n המקושרים ל-1,255 hostnames. מתוך 896 התקנות נגישות, 321 עדיין קיבלו לפחות טוקן אחד שדלף והעניקו גישה מאומתת.

לא נדרשת פגיעות תוכנה; תוקפים יכולים להשתמש בקריאות REST API סטנדרטיות כדי לקרוא הגדרות workflows ונתוני הרצה, להפעיל פרטי הזדהות מאוחסנים מול מערכות downstream, ובחלק מההגדרות לחלץ את הסודות הבסיסיים המוגנים על ידי N8N_ENCRYPTION_KEY. החוקרים הדגימו ארבע טכניקות תקיפה מעשיות בסביבה מבוקרת.

מי מושפע

ארגונים שמריצים התקנות n8n עצמאיות או בענן שטוקני ה-API שלהן נשמרו ב-repositories ציבוריים, בנוסף לכל שירות downstream (מסדי נתונים, ענן, מאגרי קוד, AI, פלטפורמות תמיכה) שמחובר דרך אותם workflows.

מעל 100,000 התקנות n8n נראות ב-Shodan; רבות רצות בגרסאות עם התרעות ידועות. כ-26% מה-hostnames שזוהו ו-36% מהנגישות היו חיות וקיבלו טוקנים בזמן הבדיקה.

למה זה חשוב

n8n משמש כמרכז אוטומציה שמחזיק פרטי הזדהות בעלי הרשאות גבוהות למערכות פנימיות רבות. טוקן בודד שדלף יכול לספק נתוני workflow, לאפשר ניצול לרעה של פרטי הזדהות ולבצע pivot בלי צורך ב-RCE או זירו-דיי.

זה מרחיב את משטח התקיפה מעבר ל-CVEs (כמו ה-expression injection שנוצל בעבר) לכשלים בהיגיינת סודות שקל לנצל בקנה מידה רחב.

איך אפשר היה למנוע את זה

סובבו ובטלו את כל טוקני ה-API של n8n שעלולים להיחשף; סרקו היסטוריית Git ו-repos ציבוריים לאיתור דליפות בכלים כמו GitGuardian. הגבילו גישת API עם allowlists של IP, הרשאות least-privilege וטוקנים קצרי-חיים כשאפשר.

לעולם אל תשמרו טוקנים ב-commit; השתמשו במנהלי סודות ובמשתני סביבה. בדקו workflows לאיתור פרטי הזדהות עם הרשאות יתר, הפעילו הגנות על מפתח ההצפנה כראוי, עדכנו את n8n ועקבו אחרי שימוש ב-API לאיתור חריגות. התייחסו להתקנות n8n כנכסים בעלי ערך גבוה שדורשים בקרות רשת.

מונחים מקצועיים רלוונטיים

API token
מחרוזת סודית שמאמתת ומאשרת גישה לממשק התכנות של אפליקציה בלי התחברות מלאה.
N8N_ENCRYPTION_KEY
הסוד הראשי ש-n8n משתמש בו להצפנת פרטי הזדהות מאוחסנים במנוחה; החזקה או שימוש לרעה יכולים לאפשר פענוח או שימוש proxy בפרטי ההזדהות דרך workflows.
מקור: The Hacker News

האקר Snowflake הודה באשמה ב-165 פריצות

גבוהה

מה זה אומר

ארגונים שמשתמשים ב-Snowflake או בפלטפורמות נתונים בענן דומות חייבים לאכוף MFA, לבצע רוטציה קבועה לפרטי הזדהות, לנטר לוגינים חריגים, ולהניח שכל פרטי הזדהות היסטוריים שנחשפו נשארים מסוכנים. ההודאה באשמה מדגישה שגם קמפיינים רחבי היקף ובעלי השפעה גבוהה מגיעים בסופו של דבר להעמדה לדין, אבל המניעה עדיין מוטלת בעיקר על הלקוחות, שעליהם לחזק את בקרות הגישה שלהם במקום להסתמך רק על הפלטפורמה.

מה קרה

Connor Riley Moucka, בן 26 מ-Kitchener, אונטריו, הודה באשמה בבית משפט פדרלי במדינת וושינגטון בהונאת מחשב, הונאת wire, גניבת זהות מחמירה וקשר לפשע הקשורים לקמפיין Snowflake של 2024.

הוא ושותפיו השתמשו בפרטי הזדהות תקינים גנובים (חלקם מתוארכים ל-2020) כדי לגשת לחשבונות לקוחות Snowflake בין פברואר לאוקטובר 2024, וגנבו נתונים מלפחות 165 חברות. הקורבנות כללו את AT&T (יומני שיחות/הודעות של יותר מ-100 מיליון לקוחות), Ticketmaster (560 מיליון משתמשים), Advance Auto Parts, Neiman Marcus, Santander, LendingTree ואחרים. הם סחטו מהקורבנות כ-2.5 מיליון דולר בסך הכל ומכרו נתונים בעוד כ-495,000 דולר. הפסדי הקורבנות הגיעו לכ-9.5 מיליון דולר. Moucka צפוי לעד 32 שנות מאסר; גזר הדין נקבע ל-27 באוקטובר. הוא נעצר בנובמבר 2024 והוסגר ב-2025. Mandiant אישרה שלא הייתה פגיעות בפלטפורמת Snowflake - רק ניצול לרעה של פרטי הזדהות.

מי מושפע

יותר מ-165 ארגוני לקוחות של Snowflake שסביבותיהם נפרצו, יחד עם לקוחות הקצה שלהם שנתונים אישיים שלהם (SSN, רישיונות, דרכונים, נתונים פיננסיים, מספרי DEA, יומני שיחות ועוד) נגנבו.

ההיקף כולל מאות מיליוני אנשים במגזרי טלקום, כרטיסים, קמעונאות, פיננסים וחינוך.

למה זה חשוב

הקמפיין נשאר אחד ממבצעי ה-credential stuffing והסחיטה הגדולים ביותר נגד פלטפורמת נתונים בענן. הוא מראה איך פרטי הזדהות ממוחזרים או ארוכי טווח עוקפים אבטחה חזקה של הפלטפורמה ומאפשרים גניבת נתונים המונית לצד סחיטה כפולה.

העמדה לדין המוצלחת והעונש הפוטנציאלי הגבוה מסמנים מיקוד מוגבר של רשויות האכיפה בפשיעת סייבר חוצת גבולות, ומדגישים את הצורך בבקרות מצד הלקוח כמו MFA והיגיינת פרטי הזדהות.

מונחים מקצועיים רלוונטיים

Credential stuffing
התקפה שמנסה סטים גדולים של זוגות שם משתמש/סיסמה גנובים מול שירותים רבים, ומסתמכת על אנשים שממחזרים פרטי התחברות.
Double extortion
טקטיקה שבה תוקפים גם מצפינים או גונבים נתונים וגם מאיימים לפרסם אותם אלא אם ישולם כופר, ומגבירים את הלחץ על הקורבנות.
מקור: The Record

Greatness PhaaS מוסיף Device Code Phishing

גבוהה

איך זה עובד

  1. התוקף מייצר device code דרך ה-OAuth endpoint הלגיטימי באמצעות פאנל ה-PhaaS.
  2. הקורבן מקבל פיתיון (מייל או הודעה) שמפנה אותו לדף ההתחברות האמיתי של הספק, עם הוראה להזין את הקוד שבשליטת התוקף.
  3. הקורבן מבצע הזדהות ומאשר את הבקשה (לרוב משלים MFA באתר האמיתי).
  4. התוקף מקבל את ה-access token ואת ה-refresh token, ומשיג שליטה מתמשכת בחשבון ללא צורך באינטראקציה נוספת.

מה קרה

ערכת ה-phishing-as-a-service המסחרית Greatness הוסיפה תמיכה ב-device code phishing, לצד יכולות גניבת פרטי הזדהות/טוקנים ב-AiTM וניצול הסכמות OAuth שכבר היו לה - הכל בפאנל מפעיל אחד.

היא מנצלת את זרימת OAuth 2.0 Device Authorization Grant הלגיטימית כדי לעקוף MFA ולהשיג טוקני access/refresh. Greatness, שמתועדת לפחות מאמצע 2022 והתמקדה קודם ב-Microsoft 365, מכוונת עכשיו גם ל-iCloud, Yahoo ו-Google Workspace. הגישה נמכרת במנוי בטלגרם החל מ-289 דולר לחודש, עם דשבורדים, תבניות פיתיון, אפשרויות CAPTCHA ורישוי מבוסס בוט.

מי מושפע

משתמשי Microsoft 365, Google Workspace, iCloud, Yahoo ופלטפורמות נתמכות אחרות שניתן להנדס אותם חברתית להשלים זרימת device code.

ארגונים שעובדיהם מאשרים קודי device שנוצרו בידי תוקפים בדפי התחברות אמיתיים מסתכנים בהשתלטות מלאה על החשבון. הערכה מורידה את הרף לתוקפים פחות מיומנים דרך מנוי קל ותשתית משותפת.

למה זה חשוב

Device code phishing הופך פיצ'ר נוחות לגיטימי לוקטור שעוקף MFA ומניב טוקנים ארוכי טווח בלי צורך בפישינג של סיסמאות או יירוט סשנים בדרכים מסורתיות.

האינטגרציה לפלטפורמות PhaaS בוגרות כמו Greatness מאיצה אימוץ ונפח, ומשקפת מעבר רחב יותר של crimeware לאקוסיסטמות מרובות וקטורים שממוקדות בטוקנים ונשארות לפני הגנות MFA בסיסיות.

מונחים מקצועיים רלוונטיים

Phishing-as-a-Service (PhaaS)
הצעה פלילית מסחרית שמשכירה ערכות פישינג מוכנות, פאנלים ותשתיות כדי שקונים יוכלו להריץ קמפיינים עם מעט מיומנות טכנית.
OAuth 2.0 Device Authorization Grant
זרימה סטנדרטית שמאפשרת למכשירים עם מגבלות קלט להשיג טוקנים באמצעות הזנת קוד בידי המשתמש בדפדפן נפרד; תוקפים מנצלים אותה כשהם מרמים משתמשים לאשר את הקודים שלהם.
מקור: The Hacker News