077-5509948 יצירת קשר שאלון אבטחת מידע תחת מתקפת סייבר?

חולשות ואבטחת תשתיות

עדכון קריטי דחוף ל-Citrix NetScaler (CVE-2026-8451)

חברת Citrix שחררה תיקון דחוף לשש חולשות אבטחה, כאשר המרכזית שבהן היא חולשת חשיפת זיכרון קריטית בציון CVSS 8.8. הבאג, המזכיר את חולשת CitrixBleed המוכרת, משפיע על מערכות המוגדרות כ-SAML Identity Provider (IDP). תוקפים מסוגלים לנצל את הפגם מרחוק וללא אימות כדי לשאוב מידע רגיש, טוקנים וסשנים פעילים ישירות מהזיכרון.

הנחיית הגנה: צוותי אבטחה נדרשים ליישם את עדכון האבטחה באופן מיידי (קובץ התיקון זמין תחת מזהה ה-KB הרשמי CTX696604) כדי למנוע גישה ישירה לרשת הארגונית.

פגיעות לינוקס חמורה ומערכת הקבצים FatFs על הכוונת

  • Bad Epoll (CVE-2026-46242): חולשת עליית הרשאות (Privilege Escalation) חמורה התגלתה בלינוקס. הפגם מאפשר למשתמשים מקומיים להשיג הרשאות מנהל מערכת (Root) ומשפיע על שרתי ייצור, תחנות עבודה ומכשירי אנדרואיד. טלאי אבטחה זמינים כעת להטמעה.
  • פגמי FatFs: חברת runZero חשפה שבעה פגמי אבטחה במערכת הקבצים הפופולרית FatFs, המוטמעת במיליוני מכשירי IoT וקצה. ניצול החולשות עלול להוביל להרצת קוד זדוני מרחוק (RCE), שחיתות זיכרון וקריסת מערכות מבוססות FAT/exFAT.

סייבר, בינה מלאכולית וריגול

סוכן ה-AI של Wiz פורץ לחברת תעופה בתוך 15 דקות מחקר חדש של חברת Wiz מדגים את קצב השינוי של וקטורי התקיפה בעולם ה-AI. החברה חשפה כי סוכן AI אוטונומי שפיתחה הצליח לזהות ולנצל חולשת BOLA (Broken Object Level Authorization) באתר הזמנות של חברת תעופה בתוך רבע שעה בלבד. מעבר לגישה למאגרי מידע של לקוחות וטיסות, החולשה העניקה לסוכן הרשאות כתיבה ושינוי, שאיפשרו לו לשנות מחירי כרטיסים, להנפיק החזרים כספיים ולבטל טיסות דרך API חיצוני.

טקטיקת התחזות חדשה ב-OpenAI Tenant חברת Push Security חשפה קמפיין הונאה מתוחכם המנצל את הארכיטקטורה של OpenAI. תוקפים מקימים Tenant רשמי ב-OpenAI ומשנים את שמו לשם החברה המטורגטת (כולל שיוך כרטיס אשראי לאמינות). לאחר מכן, הם שולחים לעובדי הארגון הזמנת הצטרפות רשמית מתוך הדומיין הלגיטימי של OpenAI. עובדים שמצטרפים ומנהלים שיחות רגישות מול ChatGPT חושפים בפועל את כל המידע הארגוני והסודות המסחריים לעיני התוקפים השולטים ב-Tenant.

ארה"ב מאשרת מחדש את ייצוא מודל Mythos משרד המסחר האמריקאי הסיר את הווטו הזמני והגבלות הייצוא שהוטלו על מודל ה-AI המתקדם Mythos מבית Anthropic. החברה אישרה כי היא מתחילה בתהליך מדורג לשחזור הגישה המלאה עבור משתמשים בשווקים שנחסמו.

מגמות בעולם התקיפה וכופר

שרשרת פריצות דרך Oracle PeopleSoft: ניסאן ו-NAIC נפגעו ארגונים נוספים מדווחים על דלף מידע רחב בעקבות ניצול החולשה במערכות Oracle PeopleSoft:

  • Nissan: יצרנית הרכב אישרה כי מידע רגיש של עובדי החברה במפעלים בארה"ב, קנדה, מקסיקו וברזיל דלף לרשת.
  • Naic: ארגון הפיקוח על הביטוח בארה"ב נפגע אף הוא באופן נרחב. קבוצת התקיפה ShinyHunters, שנטלה אחריות על האירוע וטענה לגניבת 3.1TB, הבהירה בעדכון חריג כי הפרסום המקורי שלהם נוסח באמצעות AI ולכן הכיל אי-דיוקים בנוגע לסוג המידע הספציפי שנגנב.

מתקפות כופר וריגול ברחבי העולם

  • דויצ'ה בנק (Deutsche Bank): הבנק הגרמני ספג מתקפת כופרה. על פי דיווחים ראשוניים, הנזק הפיננסי הפוטנציאלי לסקטור מוערך בכ-30 מיליארד דולר.
  • ממשל מקומי באוהיו: גוף ממשלתי במדינת אוהיו שילם כופר של כמיליון דולר במטבע ביטקוין לקבוצת Kairos, במטרה למנוע הפצה של נתונים רגישים שנגנבו, הכוללים טביעות אצבע ומספרי ביטוח לאומי.
  • חוקרי סייבר על הכוונת (ChocoPoC): קמפיין ריגול ממוקד עשה שימוש ב-7 מאגרי GitHub מזויפים (שהתחזו לדו"חות CVE) ובספריות PyPI נגועות כדי להחדיר נוזקת RAT מבוססת פייתון למחשביהם של חוקרי אבטחה.
  • אירופה וספרד: חבר הפרלמנט האירופי לשעבר, סטליוס קולוגלו, הותקף באמצעות תוכנת הריגול "פגסוס" בזמן שכיהן בוועדה שחקרה את השימוש בה. במקביל, חברת המים הספרדית Acosol הותקפה, וקיים חשש לדלף נתוני אשראי ופרטי זהות של לקוחותיה.

אבטחה ורגולציה בישראל

  • תוכנית לימודים רשמית חדשה: "הנדסאי סייבר" מועצת ההנדסאים והטכנאים, בשיתוף פעולה הדוק עם מערך הסייבר הלאומי, אישרה את הפיכתו של מסלול "הנדסאי סייבר" למגמת לימודים עצמאית ורשמית בישראל. התוכנית תכלול כ-2,000 שעות לימוד לאורך ארבעה סמסטרים, ותתמקד בהכשרה מעשית ישירה לשוק העבודה (Hands-on). הסטודנטים במסלול יחויבו בפרקטיקום מעשי בהיקף של מאות שעות בתוך צוותי SOC ואבטחה בארגונים וחברות בתעשייה.
  • דו"ח מבקר המדינה: ליקויים חמורים בתשתיות לאומיות קריטיות (תמ"ק) בדו"ח המשך מקיף של מבקר המדינה, נמצאו כשלים וליקויים משמעותיים במעטפת ההגנה הפיזית, הסביבתית ואבטחת ה-IT של חוות שרתים, חדרי תקשורת ומערכות מחשוב בגופי תשתית קריטיים בישראל. הדו"ח מדגיש כי פערים אלו חושפים את המדינה לסיכון ממשי של פגיעה באספקת שירותים חיוניים לאזרח ותרחישי אסון בעלי נזק כלכלי ופיזי כבד.

מוזמנים לחקור עוד על הרשימת שירותי אבטחת מידע שאנו מציעים ב cybersafe:

תפריט נגישות

שדרגו את אבטחת המידע שלכם בהתאם לתקן ISO 27001:2022

תקן ISO27001:2022 מביא עימו דרישות חדשות לשיפור ההגנה והביטחון.
הצעד הזה מחזק את ההגנה על המידע שלכם ומביא אותנו לשיאים חדשים של הגנה על המידע, איכות ושירות.

אל תחכו עד שיקרה משהו,
הבטיחו את אבטחת המידע שלכם עוד היום!