חדשות סייבר לשבוע האחרון
תקציר מנהלים
האות הברור ביותר השבוע היה שבינה מלאכותית מופיעה משני צידי הקרב – רשויות אמריקאיות אישרו שתוקפים משתמשים ב-AI כדי לכתוב קוד ניצול נגד תשתיות מים וחשמל אמיתיות, בזמן שחולשה נוספת בצ'אטבוט בינה מלאכותית נשארה לא מתוקנת במשך חודשיים. אצלנו בישראל לא היה השבוע אירוע גדול שידוע לנו עליו, אבל זו לא סיבה להירגע – כדאי להכיר את האיומים שמפורטים למטה.
🚨 חדשות פורצות
רשויות ארה"ב מאשרות: ניצולי AI תוקפים בפועל תשתיות מים וחשמל
בהודעה משותפת, NSA, CISA, ה-FBI, משרד האנרגיה ו-EPA אישרו כי תוקפים משתמשים בבינה מלאכותית כדי לייצר סקריפטי Python לניצול בקרי Siemens S7 Series במתקני מים, אנרגיה וייצור ברחבי ארה"ב, תוך הסוואת הכלים ככלי ניטור לגיטימיים. הרשויות מדווחות כי כבר נגרמו שיבושים מאושרים במערכות מים ביותר מתריסר מדינות, שאילצו חלק מהמתקנים לעבור לתפעול ידני, ומדגישות שזה "לא סיכון תיאורטי – זהו איום פעיל".
| קטגוריה | כמות | פירוט |
|---|---|---|
| פריצות | 1 | פריצה ל-Sakura Internet חושפת נתונים של עד 1.36 מיליון חשבונות |
| חולשות | 3 | CISA מורה לסוכנויות פדרליות לתקן חולשות מנוצלות בפועל ב-TrueConf Server, צ'אטבוט ה-AI של Grok עדיין פגיע לגניבת מידע ללא קליק,חולשת דליפת מידע קריטית שלישית נמצאה ב-Microsoft Copilot |
| עדכונים | 1 | חולשת RCE ב-Zimbra שכבר תוקנה מנוצלת בפועל |
פריצות ואירועי אבטחה
פריצה ל-Sakura Internet חושפת נתונים של עד 1.36 מיליון חשבונות
ספקית הענן היפנית Sakura Internet אישרה כי תוקפים חדרו למערכות ה-IT שלה ב-9 באוגוסט, וחשפו נתונים הקשורים לעד 1.36 מיליון חשבונות. החברה מסרה כי האירוע לא היה קשור לכופרה וסירבה לחשוף פרטים נוספים על הנוזקה המעורבת.
למה זה חשוב: פריצה אצל ספק אחסון או ענן יכולה להשפיע על כל לקוח שהתשתית שלו תלויה בו, לא רק על הנתונים של Sakura עצמה.
הנחיית הגנה: לקוחות Sakura Internet צריכים להחליף כל פרטי גישה הקשורים לחשבונם ולעקוב אחר פעילות חריגה בשירותים המחוברים.
חולשות קריטיות
CISA מורה לסוכנויות פדרליות לתקן חולשות מנוצלות בפועל ב-TrueConf Server
CISA הוסיפה שתי חולשות ב-TrueConf Server (CVE-2026-72529, CVE-2026-72530) לקטלוג ה-KEV שלה, לאחר ש-Kaspersky קישרה את הניצול שלהן לקבוצת ההאקטיביזם Head Mare, שמשתמשת בהן לפחות מאז יולי כדי לפרוס את הנוזקה PhantomCore. תיקונים יצאו כבר ביוני, אך לסוכנויות הפדרליות יש כעת עד שלושה ימים בלבד לתקן.
למה זה חשוב: TrueConf פועל ברשתות מבודדות ומקומיות בדיוק כי ארגונים רוצים לשמור על תקשורת מחוץ לענן – וזו בדיוק הסביבה שבה יש לתוקפים כעת דריסת רגל.
הנחיית הגנה: לוודא שכל פריסת TrueConf Server מעודכנת לגרסה 5.3.9, 5.4.9 או 5.5.5 ומעלה מיידית, במיוחד אם היא נגישה דרך פורט TCP 4307.
צ'אטבוט ה-AI של Grok עדיין פגיע לגניבת מידע ללא קליק, חודשיים לאחר החשיפה
חוקרים ב-Adversa AI חשפו טכניקה בשם "Cryptographic Context Injection" שמאפשרת לדף אינטרנט רגיל לגנוב את שם המשתמש של Grok, מיקומו המשוער, רמת המנוי שלו ואת כל היסטוריית הצ'אט שלו, ברגע ש-Grok מתבקש לסכם את הדף – ללא קליק או אישור. הדיווח הועבר ל-xAI ב-3 ביוני, אך החולשה נותרה לא מתוקנת נכון ל-19 באוגוסט, ללא CVE או לוח זמנים פומבי לתיקון.
למה זה חשוב: הטכניקה מסתירה הוראות זדוניות כטקסט מוצפן שמסנני האבטחה לא יכולים לקרוא, אבל ה-AI מפענח ומציית לו בשמחה, ואותה שיטה גם עקפה מסנני אבטחה ב-Gemini של גוגל.
הנחיית הגנה: להתייחס לעוזרי צ'אט בינה מלאכותית שגולשים או מסכמים דפי אינטרנט חיצוניים כסיכון פעיל לדליפת מידע עד שהיצרנים יאשרו תיקון, ולהימנע מהדבקת מידע רגיש בשיחות שגלשו לאתרים לא מהימנים.
חולשת דליפת מידע קריטית שלישית נמצאה ב-Microsoft Copilot השנה
חוקרי אבטחה בחברת Varonis חשפו חולשה שכינו "CoSnitch", שאפשרה למניפולציה על Microsoft Copilot לחלץ ולהעביר את הנתונים של המשתמש עצמו מבלי להפעיל את סימני האזהרה הרגילים שארגונים סומכים עליהם כדי לתפוס דליפת מידע.
למה זה חשוב: זוהי החולשה הקריטית השלישית לדליפת מידע ש-Varonis מוצאת ב-Copilot רק ב-2026, מה שמרמז על דפוס באופן שבו העוזר מטפל בהוראות לא מהימנות, ולא על באג חד-פעמי.
הנחיית הגנה: לבדוק את הגדרות מניעת דליפת המידע (DLP) ולוגי הביקורת של Copilot עכשיו, במקום להניח שההגדרות המובנות תופסות את הבעיה הזו.
עדכונים ותיקוני אבטחה
חולשת RCE ב-Zimbra שכבר תוקנה מנוצלת בפועל – רוב השרתים עדיין לא עודכנו
CERT Polska אישרה ניצול פעיל של חולשת ביצוע קוד מרחוק ללא אימות (CVE-2026-73570) ב-Zimbra Collaboration Suite, למרות ש-Zimbra הוציאה תיקון עבורה בגרסה 10.1.20 כבר ב-20 ביולי.
Shadowserver סופרת למעלה מ-12,100 שרתי Zimbra החשופים לאינטרנט, בעיקר באירופה ובאסיה.
למה זה חשוב: תיקון בן חודש לא מנע מזה להפוך לקמפיין ניצול פעיל, מה שאומר יותר על מהירות אימוץ העדכונים מאשר על החולשה עצמה.
הנחיית הגנה: לעדכן ל-Zimbra 10.1.20 ומעלה מיידית, ולבדוק האם החבילה האופציונלית zimbra-snmp והתראות SNMP מופעלות, מכיוון שזו התצורה הספציפית שמותקפת.