חדשות סייבר לשבוע האחרון
תקציר מנהלים
הנושא של השבוע היה תיקונים שלא הספיקו להדביק את הקצב – באג שכבר תוקן באפל מנוצל כעת בפועל לכריית מטבעות דיגיטליים, וחולשה חדשה לגמרי ב-GeoServer מותקפת ללא תיקון רשמי בכלל.
אצלנו בישראל לא היה השבוע אירוע גדול שידוע לנו עליו, אבל זו לא סיבה להירגע – כדאי להכיר את האיומים שמפורטים למטה.
| קטגוריה | כמות | פירוט |
|---|---|---|
| פריצות | 2 | Levi Strauss מדווחת על פריצה בעקבות מתקפת הנדסה חברתית על עובדים, ולקוחות Trezor חשופים לסיכון פישינג בעקבות פריצה אצל ספק לוגיסטי צד שלישי |
| חולשות | 2 | יום-אפס לא מתוקן ב-GeoServer מותקף באופן פעיל, ובאג שכבר תוקן ב-Screen Sharing של אפל מנוצל כעת לכריית מטבעות דיגיטליים |
| עדכונים | 1 | העדכון של סמסונג לאוגוסט מתקן 56 חולשות ב-Galaxy, כולל 8 חולשות קריטיות |
פריצות ואירועי אבטחה
Levi Strauss מדווחת על פריצה בעקבות מתקפת הנדסה חברתית על עובדים
חברת Levi Strauss & Co דיווחה כי תוקפים פרצו לשלושה מחשבי עובדים באמצעות מתקפת הנדסה חברתית ב-7 באוגוסט, וקיבלו גישה למידע ארגוני מסוים שהוצא מהחברה. החברה לא פירטה כמה אנשים נפגעו או אילו סוגי רשומות נחשפו.
למה זה חשוב: שלושה עובדים ממוקדים ספציפית הספיקו כדי לחדור למערכות ארגוניות, מה שמדגים כיצד כמה ניסיונות הנדסה חברתית מדויקים יכולים לעקוף מסננים טובים יותר מקמפיין פישינג המוני.
הנחיית הגנה: לחזק נהלי אימות לבקשות בסגנון IT/תמיכה טכנית, מכיוון שהנדסה חברתית הממוקדת בעובדים ספציפיים קשה יותר לזיהוי על ידי מסנני ספאם מפישינג המוני.
לקוחות Trezor חשופים לסיכון פישינג בעקבות פריצה אצל ספק לוגיסטי צד שלישי
יצרנית ארנקי החומרה Trezor דיווחה ב-10 באוגוסט כי פריצה אצל ספק לוגיסטי צד שלישי שבו היא משתמשת חשפה מידע על משלוחי לקוחות, והזהירה לקוחות לצפות לגל של ניסיונות פישינג שיתייחסו להזמנותיהם.
למה זה חשוב: תוקפים עם פרטי משלוח והזמנה אמיתיים יכולים לייצר פישינג משכנע הרבה יותר מהודעה גנרית, וזה קריטי במיוחד לחברה שלקוחותיה מחזיקים במטבעות דיגיטליים.
הנחיית הגנה: לקוחות Trezor לא צריכים להזין לעולם את משפט השחזור (seed phrase) שלהם באינטרנט, לא משנה כמה לגיטימי נראה דוא"ל או מכתב המשך.
חולשות קריטיות
יום-אפס לא מתוקן ב-GeoServer מותקף באופן פעיל, ללא תיקון זמין עדיין
חוקר אבטחה חשף בפומבי חולשת SQL injection ללא אימות בפונקציית jsonArrayContains של GeoServer ב-12 באוגוסט, ותוקפים החלו לבדוק מערכות חשופות תוך שעות. אין עדיין CVE, תיקון או פתרון רשמי מהיצרן; בתצורות מסוימות של מסד הנתונים, הבאג יכול להסלים לביצוע קוד מרחוק.
למה זה חשוב: ל-GeoServer יש רקורד של פריצות ממשיות בקנה מידה גדול – חולשה מ-2024 באותה פלטפורמה שימשה לפרוץ לסוכנות פדרלית אמריקאית למשך שלושה שבועות.
הנחיית הגנה: לזהות כל מופע GeoServer החשוף לאינטרנט מיידית ולהגביל גישה ציבורית עד שיוצא תיקון רשמי – לא להמתין למספר CVE כדי להתייחס לזה כדחוף.
באג שכבר תוקן ב-Screen Sharing של אפל מנוצל כעת לכריית מטבעות דיגיטליים
המרכז הלאומי לאבטחת סייבר של הולנד הזהיר כי CVE-2026-65400, חולשת עקיפת אימות קריטית ב-Screen Sharing שאפל תיקנה מוקדם יותר החודש, מנוצלת באופן פעיל בשטח להתקנת כורי מטבעות דיגיטליים על מחשבי Mac לא מעודכנים.
למה זה חשוב: תיקון שקיים כבר שבועות לא עוזר למחשבים שלא התקינו אותו – זה בדיוק הפער שעליו סומכים התוקפים.
הנחיית הגנה: לוודא שכל מחשב Mac בארגון מעודכן ל-macOS Tahoe 26.6.1, Sequoia 15.7.9 או Sonoma 14.8.9 ומעלה; לא להניח שמחזור התיקונים של החודש שעבר תפס הכל.
עדכונים ותיקוני אבטחה
העדכון של סמסונג לאוגוסט מתקן 56 חולשות ב-Galaxy, כולל 8 חולשות קריטיות
עדכון האבטחה של סמסונג לאוגוסט 2026 עבור מכשירי Galaxy כולל 38 תיקונים מבולטן האבטחה של גוגל לאנדרואיד לצד 18 תיקונים ספציפיים לסמסונג, ומטפל בשמונה חולשות בדירוג קריטי.
למה זה חשוב: מערכת התיקונים של אנדרואיד תלויה ביצרנים שמפיצים את התיקונים של גוגל במהירות, ושמונה באגים בדירוג קריטי בחבילה אחת הם עדכון משמעותי שלא כדאי לדחות.
הנחיית הגנה: לדחוף את עדכון האבטחה של אוגוסט למכשירי Galaxy מנוהלים בארגון מיד כשהוא זמין עבור הדגמים הרלוונטיים.