
חדשות סייבר יומיות - 6 באוקטובר 2026
סייבר בקצרה נתמך על ידי הקוראים שלו. ייתכן שנקבל עמלת שותפים, בלי עלות נוספת עבורכם, אם תקנו דרך קישור בעמוד הזה.

Muse של Meta: בריחת VM שעקפה את הבידוד
גבוההמה קרה
Meta האיצה תיקונים בהובלת מספר צוותים לפגיעויות בריחה מ-KVM בסוכן ה-AI שלה Muse, בשבועות שלפני ההשקה בספטמבר 2026, לאחר דיווחים פנימיים על עלייה חדה במקרי בריחה.
לפחות פגיעות אחת, שקשורה לאקספלויט ב-KVM של Linux מיולי, הייתה יכולה לאפשר למשתמש Muse רגיל לברוח מה-VM הייעודי לכל משתמש ולהגיע למסדי נתונים ולשירותים פנימיים רגישים של Meta. הבעיות הגיעו עד מארק צוקרברג (Mark Zuckerberg); הצוותים עבדו לילות וסופי שבוע החל מ-27 באוגוסט כדי לצמצם את שטח התקיפה של הסוכן ולהגביל את טווח הגישה ברשת. ההשקה של Muse (שם פנימי: Hatch) התקיימה בכל זאת כ-11 ימים לאחר תחילת המאמץ.
מי מושפע
משתמשי סוכן ה-AI האישי Muse של Meta, והתשתית הפנימית ומסדי הנתונים של החברה בסביבת הייצור.
כל פריסה שמסתמכת על בידוד KVM דומה per-user עבור AI סוכני שמחזיק פרטי הזדהות ופועל בשם משתמשים.
למה זה חשוב
מוצרי AI סוכני מציבים קוד לא מהימן בשליטת המשתמש בתוך VMs הסמוכים לייצור, שמחזיקים פרטי הזדהות רגישים וגישה פנימית מוגבלת מעצם התכנון (by design). בריחה אחת הופכת את זה לחדירה רחבה יותר לייצור.
בוני מערכות דומות מתמודדים עם סיכון מובנה כששמישות דורשת קישוריות; חיזוק חפוז לפני השקה עלול להשאיר חשיפה שיורית שגורמים חיצוניים יבחנו מאוחר יותר.
איך אפשר היה למנוע את זה
התייחסו לגבול הווירטואליזציה כאל היקף אבטחה קשיח של סביבת הייצור. החילו תיקוני קרנל ו-hypervisor במהירות, צמצמו שירותים ופורטים פנימיים שניתן להגיע אליהם מ-VMs של סוכנים, אכפו בקרות egress מחמירות ברשת, והריצו red-teaming רציף לצד תוכניות bug bounty עם תגמול גבוה שמתמקדות בנתיבי בריחה.
מפו את מה שהסוכנים יכולים להגיע אליו והגבילו אותו; העדיפו תכנוני בידוד שמניחים חדירה של ה-guest.
מונחים מקצועיים רלוונטיים
- Virtual machine escape
- בריחה שבה קוד שרץ בתוך VM אורח מגיע למערכת ה-host או ל-VMs אורחים אחרים, ושובר את הבידוד שאמור היה להכיל אותו.
- KVM
- Kernel-based Virtual Machine, טכנולוגיית hypervisor ב-Linux שהופכת את הקרנל ל-hypervisor ומאפשרת להריץ מספר VMs אורחים מבודדים בסיוע חומרה.
פגיעות CVE-2026-21589 ב-Atlassian מאפשרת קריאת קבצים ללא הרשאות
קריטיתגרסאות מתוקנות (נבחרות)
- Bitbucket DC: 9.4.26, 10.2.8, 10.5.1
- Confluence DC: 9.2.26, 10.2.19
- Jira Software / JSM DC: 10.3.26, 11.3.12 (בנוסף לגרסאות LTS ישנות יותר כפי שמפורט)
- Bamboo DC: 10.2.24, 12.1.12
- Crowd DC: 6.3.7, 7.0.3, 7.1.7, 7.2.4
- Crucible / Fisheye: 4.9.15
מה קרה
Atlassian חשפה ב-5 באוקטובר 2026 את CVE-2026-21589, פגיעות קריטית של גישה שרירותית לקבצים עם ציון 9.3 ב-CVSS 4.0. הפגיעות מאפשרת לתוקף ללא הרשאות לקרוא קבצים ספציפיים בתוך ספריית השורש של אפליקציית ה-web במוצרי Data Center מושפעים.
כדי לנצל נדרש לדעת את שם הקובץ והנתיב המדויקים; רישום ספריות או סריקה אינם אפשריים. סביבות Cloud כבר עודכנו, ולא נמצאו ראיות לניצול. Atlassian קוראת לשדרוג מיידי של סביבות self-managed ופרסמה צעדי מיטיגציה זמניים.
מי מושפע
כל הגרסאות של Bitbucket Data Center, Confluence Data Center, Jira Software Data Center, Jira Service Management Data Center, Bamboo Data Center, Crowd Data Center, Crucible ו-Fisheye.
ארגונים שמריצים סביבות Atlassian Data Center self-hosted החשופות לאינטרנט או עם סגמנטציה לקויה, במיוחד כאלה עם קבצים רגישים תחת שורש ה-web.
למה זה חשוב
קריאת קבצים ללא הרשאות עלולה לחשוף קונפיגורציה, פרטי הזדהות או סודות אחרים שנמצאים בשורש האפליקציה, ולאפשר חדירה נוספת. ארגונים רבים מסתמכים על מוצרים אלה לזרימות עבודה מרכזיות של שיתוף פעולה ופיתוח.
סביבות הפונות לציבור מגדילות את רדיוס הפגיעה גם כשאימות מופעל.
איך אפשר היה למנוע את זה
שדרגו מיד לגרסאות המתוקנות: Bitbucket Data Center 9.4.26/10.2.8/10.5.1, Confluence Data Center 9.2.26/10.2.19, Jira Software/Service Management Data Center 10.3.26/11.3.12 (וכן 9.12.40/5.12.40 היכן שרלוונטי), Bamboo 10.2.24/12.1.12, Crowd 6.3.7/7.0.3/7.1.7/7.2.4, Crucible/Fisheye 4.9.15.
אם העדכון מתעכב, הגבילו גישת רשת חיצונית לסביבות. סקרו לאיתור קבצים רגישים בשורש ה-web ובדקו את קבצי הלוג לאיתור סימנים לחדירה. החילו כל צעדי מיטיגציה זמניים ש-Atlassian פרסמה.
מונחים מקצועיים רלוונטיים
- Arbitrary file access
- פגיעות שמאפשרת לתוקף לקרוא קבצים בשרת שהאפליקציה לא אמורה לחשוף, לעיתים קרובות בלי צורך בהתחברות.
- CVSS 4.0
- הגרסה העדכנית ביותר של Common Vulnerability Scoring System, שמדרגת חומרה עם מדדים משופרים לדרישות התקיפה, להשפעה על המערכת הפגיעה ולהשפעה על מערכות המשך.
דלתות אחוריות חדשות ב-Linux תוקפות טלקום ומתחזות לתעבורת דוא"ל
גבוההמה קרה
Rapid7 דיווחה על דלתות אחוריות חשאיות חדשות ב-Linux שמתמקדות במכשירי טלקום ו-network-edge בדרום קוריאה ובטייוואן. וריאנט BPFDoor שנצפה לאחרונה ו-build של BPF Rekoobe פגעו במטרות בדרום קוריאה; dropper יחד עם שישה builds של implant בשם AVERAT פגעו במכשירים בטייוואן.
AVERAT משדר beacon ב-TCP port 25 באמצעות SMTP (EHLO ואז STARTTLS), כך שהתעבורה מתמזגת עם דוא"ל לגיטימי בשערי אבטחה. הוא תומך בהעברת קבצים, בהריגת תהליכים, בעד עשרה shells ובפרוקסי. דגימות BPF מתחזות לתהליכי SpamSniper או Oracle telecom ויכולות להיות מופעלות על זוגות של port 25. חלק מתשתיות ה-C2 של AVERAT השתמשו במכשירי צד שלישי שנפרצו (NAS, DVR) שעליהם הותקן PPTP VPN, עקבי עם ממסרים בסגנון ORB המקושרים לסין. הייחוס נותר פתוח.
מי מושפע
מפעילי טלקום וארגונים שמריצים מכשירי network-edge או אבטחת דוא"ל בדרום קוריאה ובטייוואן, וכן כל מכשיר edge דומה מבוסס Linux עם נתיבי ניהול או דוא"ל חשופים.
מפעילים של מכשירי consumer/SMB מוזנחים שניתן להפוך לממסרים.
למה זה חשוב
מכשירי edge ודוא"ל יושבים בצמתי צוואר בקבוק בעלי ערך גבוה. הסתרת C2 בתוך תעבורת SMTP צפויה ב-port 25 ובשמות תהליכים לגיטימיים עוקפת רבות משיטות הזיהוי מבוססות flow ומבוססות חתימות.
ממסרים שנפרצו מעניקים גישה מתמשכת ושקטה לרשתות הקורבן ותומכים בתשתית חשאית רחבה יותר.
איך אפשר היה למנוע את זה
חפשו sockets של raw packet בלתי צפויים, BPF filters, חיבורי port 25 יוצאים מתהליכים שאינם דוא"ל, ותהליכים שמתחזים ל-daemons נפוצים או למוצרי anti-spam מקומיים.
הגבילו את גישת הניהול לנתבים, DVRs, NAS ומכשירי edge, בצעו בהם סגמנטציה, עדכנו firmware, השביתו שירותים שאינם בשימוש כמו PPTP, ונטרו תבניות mail-relay חריגות או סשני STARTTLS שאינם תואמים לנפח הדוא"ל הצפוי.
מונחים מקצועיים רלוונטיים
- Backdoor
- נוזקה שמעניקה לתוקף גישה מרחוק ומתמשכת למערכת שנפרצה, תוך ניסיון להישאר סמויה.
- BPF filter
- תוכנית Berkeley Packet Filter המחוברת ל-socket ובוחרת אילו חבילות רשת לעבד, ומנוצלת לעיתים קרובות על ידי implants חשאיים לזיהוי טריגר בלי sniffing מלא.
דלת אחורית ב-Linux מנצלת עשרות פגיעויות דרך STUN
גבוההמה קרה
FortiGuard Labs פירטה את ClingSTUN, דלת אחורית back-connect proxy ב-Linux שהופכת מכשירים נגועים לפרוקסים. היא מנצלת שרתי STUN ציבוריים לגיטימיים למיפוי NAT ולחיבוריות, כך שהתעבורה מתמזגת עם VoIP/WebRTC.
המפעילים מנצלים כשני תריסר פגיעויות ידועות (Avtech, EnGenius, D-Link, Hytec, Ivanti, Lantronix, Linear, MeiG, Realtek, Sunhillo, Tenda, TP-Link ואחרים) לגישה ראשונית, ונושאים אקספלויטים hardcoded לשבע נוספות (China Mobile, KGUARD, Linksys, LB-LINK, MVPower, Realtek, TBK) לצורך התפשטות מעצמה. Downloaders מורידים payloads למספר ארכיטקטורות (x86-64, ARM, MIPS, PowerPC ועוד). מנגנון ה-persistence מעתיק את ה-binary למיקומים מוסתרים ומצמיד hooks לסקריפטי init. הדלת האחורית הורגת מתחרים, משביתה watchdogs, ומאזינה לחבילות שמאפשרות RCE או התפשטות.
מי מושפע
מכשירי IoT, נתבים, DVRs, מצלמות ומכשירי רשת מבוססי Linux החשופים לאינטרנט מהיצרנים שצוינו, עם firmware שלא עודכן.
כל ארגון עם מכשירי edge חשופים שלא הוחלו עליהם תיקונים עדכניים, או שעדיין מריץ חומרה בסוף מחזור החיים (end-of-life).
למה זה חשוב
בוטנטים של פרוקסי שמתפשטים מעצמם, הבנויים על פגיעויות IoT נפוצות, יוצרים תשתית תוקף גדולה ועמידה שקשה לבצע עליה sinkhole כי נקודות הקצה של STUN לגיטימיות.
עיכוב בעדכון מכשירי edge נשאר וקטור מרכזי לגישה ראשונית לרשתות פרוקסי וממסרים שמשמשות בקמפיינים רחבים יותר.
איך אפשר היה למנוע את זה
עדכנו או החליפו מיד קושחה פגיעה במכשירי IoT, נתבים ו-DVR. ערכו מלאי של ממשקי ניהול והסירו מהם חשיפה לאינטרנט. חסמו או נטרו תעבורת STUN binding בלתי צפויה ממכשירים שאינם VoIP, sockets UDP חריגים, וקבצים בינאריים מוסתרים או שינויים בסקריפטי init.
בצעו סגמנטציה לרשתות IoT, השביתו UPnP ושירותים מיותרים, וחפשו התנהגות של חיסול מתחרים או שמות תהליכים חריגים.
מונחים מקצועיים רלוונטיים
- STUN
- Session Traversal Utilities for NAT, פרוטוקול שעוזר למכשיר ללמוד את כתובת ה-IP הציבורית שלו ואת מיפוי הפורטים כדי שיוכל לתקשר דרך חומות אש ו-NAT.
- Back-connect proxy
- מודל חיבור הפוך שבו המארח שנפרץ יוזם קשר יוצא ואז ממסר תעבורה, כך שכללי חומת אש לכניסה הופכים לפחות יעילים בחסימת המפעיל.
חשוד כחבר ב-ShinyHunters נעצר בירדן
בינוניתמה זה אומר
מעצרים בינלאומיים מתואמים מעלים את הסיכון האישי של מפעילי ShinyHunters ועשויים להניב מודיעין שיאיץ השבתות נוספות. ארגונים צריכים עדיין להניח שניתן לנצל נתונים גנובים באופן עצמאי ממצבה הנוכחי של הקבוצה, ולהמשיך לנטר שימוש חוזר או סחיטה משנית.
מה קרה
הרשויות בירדן עצרו את סייף א-דין ח'אדר (Saif al-Din Khader), בכינוי המקוון Rey, החשוד כחבר מפתח ב-ShinyHunters, בסביבות 28-29 בספטמבר 2026. מספר מקורות מסרו ל-Reuters שהוא משתף פעולה עם ה-FBI ועם שותפים, בין היתר בכך שהוא מוביל את החוקרים דרך מכשירים ותקשורת כדי לסייע באיתור חברים נוספים.
ה-FBI אישרה שעבדה עם שותפים במספר מעצרים בחקירת תקרית הסייבר האחרונה המיוחסת לכאורה ל-ShinyHunters, ושהיא לא תחסוך משאבים בהבאת האחראים לדין, אך סירבה להגיב מעבר לכך על ח'אדר. המעצר בא אחרי מעצר מוקדם יותר בהולנד של פפיין ואן דר סטאפ (Pepijn van der Stap), דמות נוספת המקושרת לכאורה לקבוצה. ShinyHunters לקחה אחריות על גניבות רבות בפרופיל גבוה ועל דליפת נתוני עובדי ה-FBI; אתר הדלפות שלה הוסר ואז עלה מחדש לזמן קצר ב-Telegram.
מי מושפע
מפעילי ShinyHunters ומקורבים אליהם; ארגונים שנפגעו בעבר מהקבוצה (כולל כאלה שנתונים שלהם נגנבו בתקרית הקשורה ל-FBI ובפריצות לתאגידים).
אנשי אכיפת חוק ומודיעין שפרטיהם האישיים נחשפו בדליפת המידע של ה-FBI.
למה זה חשוב
מעצרים ושיתוף פעולה יכולים לשבש את ההנהגה, את התשתית ואת הפעילות העתידית של קבוצת סחיטה וגניבת נתונים פורה. הם גם מסמנים טווח יד בינלאומי נגד חברים שפעלו בעבר בחופשיות יחסית.
הקורבנות מקבלים קצות חוט פוטנציאליים לגבי גורמי איום שנותרו ולגבי הטיפול בנתונים הגנובים, אם כי סיכון שיורי ממידע שכבר הוצא (exfiltration) נשאר.
מונחים מקצועיים רלוונטיים
- Extortion group
- צוות פושעי סייבר שגונב נתונים ומאיים לפרסם או למכור אותם אלא אם הקורבן משלם.
- Operational relay box (ORB)
- מכשירי צד שלישי שנפרצו ומשמשים כפרוקסי מתווך כדי להסתיר את המקור האמיתי של תעבורת התוקף ולסבך את הייחוס.
ה-FBI הסירה קבלן של Accenture בעקבות פריצת ShinyHunters
גבוההמה קרה
ה-FBI הסירה קבלן של Accenture לאחר שקבעה כי הפריצה המקושרת ל-ShinyHunters, שבה נחשפו פרטים אישיים של עובדים, נבעה מכשל אבטחה בפלטפורמה בניהול צד שלישי. הקבלן לא החיל תיקון אבטחה שהונפק במפורש לפלטפורמה.
מקורות זיהו את הפלטפורמה כ-Oracle PeopleSoft (ששימשה את פורטל המשרות של ה-FBI). לפי Mandiant, קבוצת ShinyHunters (UNC6240) ניצלה עקיפה של CVE-2026-35273, פגיעות קריטית (CVSS 9.8) ללא אימות ב-PeopleSoft ב-Environment Management Hub, באמצעות תעלול קידוד URL שעוקף כללי WAF. הפריצה חשפה שמות, כתובות, מספרי SSN, פרטי קשר ונתונים נוספים של אלפי אנשי FBI וקציני כוחות משימה. Accenture מסרה שהיא ממשיכה להתגאות בתמיכה במשימת ה-FBI.
מי מושפע
עובדי FBI ושוטרים מקומיים בכוחות משימה משותפים שמידע אישי שלהם נגנב; Accenture והקבלנים שלה התומכים ב-FBI; כל ארגון שעדיין מריץ Oracle PeopleSoft 8.61/8.62 או רכיבים קשורים ללא תיקון.
לקוחות PeopleSoft רחבים יותר שכבר היו יעד לגלים של ניצול המוני מצד ShinyHunters.
למה זה חשוב
הכישלון להחיל תיקון קריטי ידוע על מערכת HR ומשרות ממשלתית רגישה הוביל לדליפת נתוני כוח אדם בעלת השפעה גבוהה, עם השלכות בטיחות ממשיות על סוכנים ומשפחותיהם.
המקרה מדגיש את אחריות הצד השלישי והקבלנים להחלת תיקונים כסיכון ליבה, ומראה כיצד עקיפות WAF משאירות פגיעויות קריטיות ישנות פעילות בשטח.
איך אפשר היה למנוע את זה
החילו תיקונים מהירים וניתנים לביקורת ל-CVE קריטיים (במיוחד RCE ללא אימות בדירוג CVSS 9+) על כל הפלטפורמות המנוהלות על ידי צד שלישי; דרשו הוכחת יישום וסריקת פגיעויות מתמשכת.
החילו את תיקוני Oracle ל-CVE-2026-35273, הקשיחו או הגבילו את ה-endpoint של PSEMHUB, ודאו שלא ניתן לעקוף WAF בקלות באמצעות תעלולי encoding, בצעו סגמנטציה לפורטלי HR ומשרות, ונטרו תבניות של הוצאת נתונים (exfiltration). סקרו את הסכמי ה-SLA של הקבלנים לגבי מועדי תיקון וזכויות הסרה לאחר כשלים.
מונחים מקצועיים רלוונטיים
- Security patch
- עדכון תוכנה שמופץ לתיקון פגיעות ידועה, כדי שתוקפים לא יוכלו עוד לנצל את הפגם הספציפי הזה.
- WAF bypass
- טכניקה שבה נבנות בקשות במיוחד כך ש-WAF לא מצליח להתאים אותן לכללי החסימה שלו, ומאפשרת לאקספלויט להגיע ל-backend הפגיע.
מכשירים רפואיים קריטיים מפגרים במעבר ל-PQC
בינוניתעל מה לעקוב
- בצעו מלאי וסיווג של כל נכסי IoMT/OT/IoT ושל יכולות ההצפנה שלהם.
- זהו מערכות שדורשות שדרוג, החלפה או בידוד.
- אכפו TLS 1.3 בכל מקום אפשרי ודרשו מספקים מפת דרכים ל-PQC בתהליכי הרכש.
- בצעו סגמנטציה למכשירי legacy שלא ניתן לשדרג.
- עקבו אחר מועדי יעד לאומיים וענפיים למעבר ל-PQC (למשל, בענף הפיננסים כבר נקבעים יעדים לשנות ה-2030).
מה קרה
Forescout ניתחה יותר מ-2.5 מיליון מכשירים בלמעלה מ-50 ארגוני שירותי בריאות, ומצאה שרק 6% ממכשירי Internet of Medical Things (IoMT) ו-16% ממכשירי OT רפואיים משתמשים ביישומי SSH שמסוגלים לתמוך במעבר להצפנה פוסט קוונטית (PQC). לשם השוואה, 50% ממכשירי IT מסורתיים כן תומכים בכך.
מבין יותר מ-5,500 מערכות החשופות לאינטרנט (כולל כאלה שמחזיקות EMR ו-PACS), רק 31% תומכות ב-TLS 1.3, הגרסה הנדרשת ל-PQC סטנדרטי. מחזורי חיים ארוכים של מכשירים, נתיבי שדרוג מוגבלים ואימוץ איטי של הצפנה משאירים נתוני מטופלים חשופים להתקפות harvest now, decrypt later ברגע שמחשבים קוונטיים רלוונטיים מבחינה קריפטוגרפית יהיו זמינים.
מי מושפע
בתי חולים, מרפאות וארגוני שירותי בריאות שמסתמכים על IoMT (משאבות עירוי, מוניטורים, ציוד הדמיה וציוד מעבדה) ועל OT רפואי.
מטופלים שרשומות רפואיות ארוכות טווח, תמונות והיסטוריות רפואיות שלהם עלולות להיות מפוענחות בעתיד אם נלכדו היום.
למה זה חשוב
נתוני בריאות שומרים על רגישותם לאורך עשורים. המכשירים הכי פחות מוכנים ל-PQC הם לעיתים קרובות אלה הקריטיים ביותר לטיפול, וכך נוצר פער מבני במעבר.
מפעילים שימתינו יתמודדו עם עלויות החלפה רחבות היקף או בקרות מפצות בלוחות זמנים דחוסים ככל שהיכולת הקוונטית תתקרב.
מונחים מקצועיים רלוונטיים
- Post-quantum cryptography (PQC)
- אלגוריתמי הצפנה חדשים שתוכננו להישאר מאובטחים גם מול התקפות ממחשבים קוונטיים בקנה מידה גדול, שיכולים לשבור את הצפנת המפתח הציבורי הנפוצה כיום.
- Harvest now, decrypt later
- אסטרטגיית תקיפה של גניבת נתונים מוצפנים היום ואחסונם עד שמחשבים קוונטיים עתידיים יוכלו לשבור את ההצפנה ולקרוא את התוכן.
פורסם על ידי סייבר בקצרה