077-5509948 יצירת קשר שאלון אבטחת מידע תחת מתקפת סייבר?

דוח אירוע ללקוח

20 באוגוסט 2026 – טופל על ידי צוות ה-‎SOC‏ של ‎CyberSafe‏

זיהוי ומניעה בזמן אמת של ניסיון גניבת זהות

מספר אירוע: 42348 • רמת חומרה: גבוהה • סיווג רגישות: ‎TLP:AMBER‏ (שיתוף פנימי בלבד)

תקציר האירוע: עובד בארגון הלקוח נחשף להודעת דוא"ל המתחזה לתקשורת לגיטימית, ולחץ על קישור שהפנה אותו לעמוד המחקה במדויק את מסך ההתחברות של ‎SharePoint‏. מטרת התוקפים הייתה גניבת פרטי ההזדהות של המשתמש, וכן השתלטות על ה-Session הפעיל שלו המאפשרת גישה למערכות הארגון גם ללא הסיסמה עצמה, תוך עקיפת אימות דו-שלבי. הפעילות זוהתה על ידי צוות ה-‎SOC‏ של ‎CyberSafe‏ בזמן אמת, נבלמה במיידי, והלקוח פעל בהתאם להנחיות שסופקו לו כך שפרטי ההזדהות לא נגנבו בפועל.

מהלך האירוע

התקפת פישינג ממוקדת • התחזות לדף ההתחברות של ‎SharePoint‏ • ניסיון לגניבת פרטי הזדהות ו-Session

  1. וקטור החדירה: עובד בארגון הלקוח קיבל הודעת דוא"ל שנחזתה כלגיטימית, ולחץ על קישור שהובילה אותו לעמוד המחקה בצורה מדויקת את מסך ההתחברות הרגיל של ‎SharePoint‏, כך שממבט ראשון לא ניתן היה להבחין כי מדובר בעמוד מתחזה.
  2. מטרת התוקפים: התוקפים ביקשו להשיג שני נכסים: פרטי ההזדהות של המשתמש (שם משתמש וסיסמה), ואת ה-‎Session‏ הפעיל שלו – אסימון הגישה הדיגיטלי שנוצר לאחר התחברות מוצלחת. השתלטות על ‎Session‏ מאפשרת לתוקף גישה למערכות הארגון ללא צורך בסיסמה, וללא עצירה על ידי אימות דו-שלבי.
  3. זיהוי ותגובה: צוות ה-‎SOC‏ של ‎CyberSafe‏, הפועל באופן רציף, זיהה את הפעילות החשודה בזמן אמת. הלקוח קיבל התראה מיידית, ולצידה נוהל תגובה מסודר הכולל את הפעולות הנדרשות לבלימת האירוע. במקביל, הצוות ביצע תחקור מעמיק של שרשרת התקיפה, בחן את היקף החשיפה, ואיתר אינדיקטורים נוספים אשר עשויים להעיד על פעילות זדונית קשורה.
  4. פעולת הלקוח: הלקוח פעל במהירות ובהתאם להנחיות שנמסרו, וביצע את מלוא פעולות המיגור וההגנה שהומלצו. כתוצאה מכך, נמנעה גניבה בפועל של פרטי ההזדהות, והתוקפים לא הצליחו להשיג גישה למערכות הארגון.

סיכום הטיפול

בתום הטיפול נמסר ללקוח דוח חקירה מפורט הכולל את ממצאי האירוע, ציר זמן מלא, ניתוח האיומים והמלצות לחיזוק ההגנה בעתיד. לדברי הלקוח, ההתראה המהירה, הליווי המקצועי וההכוונה המדויקת של צוות ה-SOC אפשרו לו להתמודד עם האירוע ביעילות ולמנוע נזק משמעותי לארגון.

אינדיקטורים לתקיפה (‎IOCs‏)

אירוע מספר 42348 • 20/08/2026 • ‎TLP:AMBER‏

הטבלה שלהלן מרכזת את הכתובות, הדומיינים והקבצים שזוהו כקשורים לאירוע. הכתובות מוצגות בפורמט "מנוטרל" (למשל [.] במקום נקודה), כנהוג בשיתוף אינדיקטורים, על מנת למנוע לחיצה בשוגג.

סוג אינדיקטור
URL hxxp://cloudvitasoyaustraliaproductsptyltd[.]onepoagiint[.]vu/
URL hxxps://invast[.]com[.]pe/daralabbarthailife/sharep-redirect[.]html
URL hxxps://cloudsolidaenergiasrenovablesgroup[.]onepoagiint[.]vu
DOMAIN cloudvitasoyaustraliaproductsptyltd[.]onepoagiint[.]vu
PDF TaskPM-RFP_cf4e79dcb18d4bd9ab1e803a51d8b913.pdf
HASH 9927dececf06fa37ee3d867cdfc6ecf01710bf1002abf603087603353e35c4a6
DOMAIN Jutronoh[.]com
DOMAIN onepoagiint[.]vu


סה"כ 8 אינדיקטורים המשויכים לאירוע זה.

מוזמנים לחקור עוד על הרשימת שירותי אבטחת מידע שאנו מציעים ב cybersafe:

תפריט נגישות