חדשות סייבר לשבוע האחרון
תקציר מנהלים
האזעקה הגדולה של השבוע נגעה לתשתיות, לא רק לנתונים – מתקפה מתואמת השביתה בקרות של מערכות מים ביותר מ-30 יישובים במינסוטה, וחלקם נאלצו לעבור לתפעול ידני מלא.
אצלנו בישראל לא היה השבוע אירוע גדול שידוע לנו עליו, אבל זו לא סיבה להירגע – כדאי להכיר את האיומים שמפורטים למטה.
| קטגוריה | כמות | פירוט |
|---|---|---|
| פריצות | 2 | מתקפת סייבר מתואמת משבשת למעלה מ-30 רשויות מים במינסוטה ויצרנית השבבים Analog Devices מדווחת על פריצה וטענת סחיטה נפרדת |
| חולשות | 1 | חולשת RCE קריטית ללא אימות תוקנה ב-JetBrains TeamCity |
| עדכונים | 1 | סוכן הבינה המלאכותית של גוגל מצא ותיקן 1,072 באגים ב-Chrome, כולל חולשה בת 13 שנה |
פריצות ואירועי אבטחה
מתקפת סייבר מתואמת משבשת למעלה מ-30 רשויות מים במינסוטה
מתקפה מתואמת פגעה במערכות מים וביוב ביותר מ-30 יישובים במינסוטה ב-26-27 ביולי, כאשר התוקפים כיוונו לבקרי PLC חשופים לאינטרנט כדי לשנות סיסמאות ולנעול מפעילים מחוץ למערכת.
CISA פרסמה התראה דחופה ימים לאחר מכן, וחוקרים בוחנים קשר אפשרי לפעילות ניצול PLC המזוהה עם איראן שתועדה מוקדם יותר השנה.
למה זה חשוב: תשתיות קריטיות ממשיכות להיפגע מאותה סיבת שורש – בקרי PLC שנותרו נגישים ישירות מהאינטרנט.
הנחיית הגנה: לנתק כל בקר PLC מהאינטרנט ולנתב גישה מרחוק דרך VPN או התקן שער, בהתאם להנחיות CISA.
יצרנית השבבים Analog Devices מדווחת על פריצה וטענת סחיטה נפרדת
ענקית המוליכים למחצה Analog Devices אישרה כי תוקפים גנבו קבצים לאחר גישה בלתי מורשית למערכותיה ביוני, ובנפרד מסרה כי היא בוחנת טענה של קבוצת הסחיטה ExfilSquad, הטוענת כי גנבה 570,000 רשומות לקוחות.
למה זה חשוב: שני אירועים נפרדים שמתגלים באותה חברה בסמיכות זמן הופכים את הערכת ההיקף האמיתי לקשה יותר עד לסיום שתי החקירות.
הנחיית הגנה: אם אתם לקוחות Analog Devices, שימו לב להודעות על פריצת מידע והתייחסו בזהירות לתקשורת בלתי צפויה שמתייחסת לחשבונכם.
חולשות קריטיות
חולשת RCE קריטית ללא אימות תוקנה ב-JetBrains TeamCity
JetBrains תיקנה חולשה קריטית (CVE-2026-63077, ציון CVSS של 9.8) ב-TeamCity On-Premises שאפשרה לתוקף ללא אימות להריץ פקודות מערכת הפעלה שרירותיות דרך פרוטוקול ה-agent polling, תוך חשיפת פרטי גישה ופגיעה בשלמות ה-CI/CD.
למה זה חשוב: שרתי TeamCity הותקפו בעבר על ידי גורמים המזוהים עם מדינות וקבוצות כופרה, והחולשה הזו לא דורשת אימות בכלל.
הנחיית הגנה: לעדכן ל-TeamCity 2025.11.7 או 2026.1.3 מיידית, ולהגביל גישה מהאינטרנט למסך ההתחברות אם לא ניתן לעדכן מיד.
עדכונים ותיקוני אבטחה
סוכן הבינה המלאכותית של גוגל מצא ותיקן 1,072 באגים ב-Chrome, כולל חולשה בת 13 שנה
גוגל מדווחת כי סוכן מבוסס Gemini שסורק את קוד המקור של Chrome סייע לתקן 1,072 חולשות בשתי מהדורות אחרונות, כולל באג בריחה מ-sandbox שהיה קיים ללא זיהוי במשך למעלה מ-13 שנה.
למה זה חשוב: זו בשורה טובה נדירה שמראה כלי בינה מלאכותית מוצאים חולשות אמיתיות וארוכות טווח לפני התוקפים, אם כי זה גם אומר שכלים דומים זמינים כעת לתוקפים.
הנחיית הגנה: להשאיר את העדכונים האוטומטיים של Chrome פעילים כרגיל; אין צורך בפעולה נוספת מעבר לכך, אך כדאי לעקוב אחר אימוץ גישות דומות בספקים אחרים.