מודיעין איומים / מחקר פנימי

השבוע של 22 באוגוסט 2026

סיכום מודיעין איומים שבועי

מטרה

ללמוד את התבניות. לבדוק את הבקרות. לשפר את הציד (Hunt). ללא קישורים חיצוניים. ללא תלות בפורטלי ספקים. לשימוש פנימי ומחקרי בלבד.

הוכן מדיווחי מודיעין איומים חיצוניים. הנרטיב והחומרים החזותיים נכתבו מחדש באופן עצמאי.

תמונת מצב מנהלים

השבוע במבט חטוף

128
חדירות אינטראקטיביות
20
מגזרי תעשייה מיוצגים
50/50
פשיעת סייבר לעומת פעילות ממוקדת
5
אזורי מיקוד בולטים

ארבעה אותות הדורשים מחקר מיידי

גישה ראשונית

Vishing בפלטפורמות שיתוף פעולה

תוקף התחזה למנהל מערכת, השתמש בשיחה קולית לבניית אמון, והכווין משתמש לתוכנת התקנה זדונית. בחנו את הבקרות סביב בקשות תמיכה שמקורן ב-Teams ואספקת תוכנה.

התבססות

מציוד קצה למערכות גיבוי

ציוד Fortinet שנפרץ תמך בתיעול (tunneling) הפוך מתמשך, שלו התלוותה מתקפת הרשאות שכוונה לנתוני Veeam. התייחסו לציוד קצה ופלטפורמות גיבוי כנתיב תקיפה אחד.

שרשרת אספקה

שרשרת אספקה במאגרי חבילות

חבילות Rust זדוניות סיפקו דלת אחורית חוצת פלטפורמות. בדקו אישורי תלויות, מקור חבילות, שינויים בקובצי נעילה, והתנהגות יוצאת ממערכות Build.

הנדסה חברתית

הרצת פקודות באמצעות CAPTCHA מזויף

אתרים שנפרצו השתמשו בהנחיות אימות מטעות כדי לשכנע משתמשים להריץ פקודות. קורלציה של טלמטריה מדפדפנים לשורת הפקודה מהווה הזדמנות ערכית גבוהה.

נקודת המבט של האנליסט

זהות, אמון בתוכנה ותשתיות פריבילגיות מתלכדים.

המוטיב המרכזי ללמידה אינו משפחת נוזקות בודדת. זהו הניצול החוזר ונשנה של ערוצים מהימנים - שיחות תמיכה, מערכות אקולוגיות למפתחים, ציוד קצה, דפדפנים וכלים ניהוליים.

פעילות לפי תעשייה

חדירות אינטראקטיביות שנצפו

מוצגים 10 המגזרים המובילים; שאר המגזרים מסוכמים למטה

טכנולוגיה27
שירותים פיננסיים13
ייעוץ ושירותים מקצועיים11
בריאות10
ייצור9
ממשלה8
קמעונאות7
בידור5
מדיה5
תקשורת5

מגזרים נותרים: אקדמיה 4 | אנרגיה 4 | נדל״ן 4 | תעשייה והנדסה 3 | לוגיסטיקה 3 | משחקי מחשב 2 | כרייה 2 | אירוח 2 | ארגונים לא ממשלתיים 2 | תשתיות 2

50/50Activity Split
eCrime
Targeted
כלים ניהוליים / שימוש כפול בולטים
Quick Assist / PowerShell
נוזקות בולטות
ClunkyRAT / FlowCloud
מקרה בוחן: מ-Vishing ועד לשתל

האמון היה מנגנון האספקה

החדירה המדווחת החלה בשיחת פישינג קולית דרך Microsoft Teams. התוקף השתמש בהתחזות למנהל מערכת כדי להפוך ערוץ שיתוף פעולה אמין לנתיב התקנת תוכנה.

01

התחזות

זהות דוא״ל דמוית מנהל

02

יצירת קשר קולי

שיחת Teams יוצרת תחושת דחיפות

03

תוכנת התקנה

המשתמש מוריד קובץ MSI

04

הפעלה

PowerShell ו-node.exe

05

ערוץ שליטה

שתל מבוסס WebSocket

06

איסוף מידע

צילומי מסך נשמרים מקומית

נקודות למידה לזיהוי ומניעה

זהות

אמתו פניות מדלפק התמיכה ומנהלי מערכת דרך ערוץ שני. סמנו זהויות חיצוניות חדשות הנצפות בשימוש בכלי שיתוף פעולה.

נקודת קצה

הצליבו פעילות ב-Teams או בדפדפן עם יצירת קובצי MSI, הרצת התקנות, והפעלת PowerShell בחלון זמן קצר.

זמן ריצה

בחנו שימוש ב-node.exe בנקודות קצה שאינן של מפתחים, בייחוד התקנת חבילות npm גלובליות ותעבורת WebSocket בלתי צפויה.

איסוף מידע

צודו (Hunt) אחר יצירה חוזרת של צילומי מסך, המרת תמונות, קידוד Base64 ופרצי קבצים זמניים חריגים.

נקודה לדיון

איזה מקור טלמטריה יכול לאחד ראיות משיתוף פעולה, הורדת קבצים, עץ תהליכים ותעבורה יוצאת לכדי אירוע אחד?

תמונת מיקוד גיאוגרפית

היכן התרכזו הדיווחים הבולטים. תצוגה זו ממחישה מקבצים שהודגשו בדיווחי המקור. זהו כלי עזר לימודי, לא מדד לנפח האיומים העולמי הכולל.

צפון אמריקה
PRISTINE SPIDER / SQUAB SPIDER
פריצות לבנקים וגישה מבוססת Vishing
מזרח אירופה
VOODOO BEAR
פריצה אסטרטגית לאתרים ואימותי CAPTCHA מטעים
מזרח אסיה
CIRCUIT PANDA
מיקוד במגזרי תקשורת וטכנולוגיה, בסבירות גבוהה באמצעות PlugX
דרום אמריקה
LABYRINTH CHOLLIMA
פריצה לציוד קצה, תיעול (tunneling), השגת הרשאות גיבוי
גלובלי
STARDUST CHOLLIMA
חבילות Rust זדוניות ודלתות אחוריות חוצות פלטפורמות
פשיעת סייבר והמערכת האקולוגית הפלילית

התפתחויות אופרטיביות למעקב. המוטיב המשותף הוא התמקצעות: השגת גישה, אירוח, תשתיות סחיטה ומוניטיזציה מוצעים יותר ויותר כשירותים מודולריים.

אכיפת חוק

ALTERED SPIDER: מעצרים באוסטרליה

הרשויות הכריזו על שני מעצרים וחיפושים הקשורים לחברות לכאורה בקבוצה. התייחסו לטענות בדבר זהויות כאל טענות שטרם הוכחו בבית משפט.

הונאה פיננסית

SQUAB SPIDER: התמקדות בבנקים במקסיקו

שתי חדירות לבנקים, על פי דיווחים, השתמשו בשרתי אפליקציות Java פגיעים, מעטפות רשת (Web shells) מסוג JSP, סיור ואיסוף הרשאות נגד תשתית התשלומים.

כופרה

Wallstreet: איתותי התרחבות שירותים

קבוצת כופרה פרסמה מאפייני שירות חדשים ורעננה את אתר ההדלפות שלה. כוונת הצמיחה ניכרת, אם כי תפוצה מוגבלת בפורומים עשויה להגביל את קנה המידה.

סחיטת נתונים

xpl0itrs: אתר הדלפות Tor חדש

הקבוצה השיקה אתר להדלפות, הפעלת לחץ על קורבנות, מכירת נתונים ומכירת גישה ראשונית. מכירות חוזרות והדלפות פומביות מצביעות על קשיי מוניטיזציה.

תשתית

מבצעים על אחסון חסין (Bulletproof)

תוכניות VPS ארוכות טווח בהנחה יכולות להוזיל את העלות של פישינג עמיד, תשתיות פיקוד לנוזקות ותקשורת פלילית.

הערת אנליסט

ההשלכה על ה-SOC

עקבו אחר שכבת השירותים, לא רק אחר הנוזקה. שירותי אחסון, סוחרי גישה, אתרי הדלפות ושירותי Vishing יכולים לחשוף קמפיינים לפני שנוזקות בנקודת הקצה מתייצבות.

שאלת לימוד

אילו איתותים אקולוגיים הצוות שלכם יכול לנטר לפני שלקוח מותקף ישירות? דוגמאות: רישומים חדשים באתרי הדלפות, טווחי אחסון חדשים שנצפו, תבניות מכירת גישה וקמפייני התחזות לדלפקי תמיכה.

חדירות ממוקדות ואיומים מדינתיים

תבניות תקיפה בעלות ערך הגנתי. סיכומים אלה משמרים את הלמידה הטכנית תוך הסרת הפניות לפורטלים ספציפיים או מיתוג של ספקים.

שרשרת אספקה
STARDUST CHOLLIMA

חבילות Rust זדוניות

מבצע שרשרת אספקת תוכנה השתמש בחבילות המכילות תלות זדונית להעברת דלת אחורית חוצת פלטפורמות. הנוזקה אספה נתונים על דפדפנים, יעדי התחברות, הרשאות ותוכנות מותקנות לפני המשך הפעולה.

ציוד קצה / גיבוי
LABYRINTH CHOLLIMA

התבססות מונחית ציוד קצה

ציוד Fortinet שנפרץ תמך בתיעול הפוך ב-SSH, איסוף הרשאות נגד נתוני Veeam ופריסת כלי גישה מרחוק בסביבת אדריכלות דרום-אמריקאית.

ריגול
CIRCUIT PANDA

מיקוד במגזרי תקשורת וטכנולוגיה

פעילות, ככל הנראה מבוססת PlugX, השתמשה בתשתית DNS דינמית נגד גורמים בטייוואן. במקרים שדווחו, הנוזקה קדמה להתקנת מערכות הגנה בנקודת הקצה, מה שמדגיש את החשיבות של טריאז' לאחור.

אספקת רשת
VOODOO BEAR

פריצה אסטרטגית לאתרים

אתרים אוקראינים שנפרצו הציגו הליכי אימות CAPTCHA מטעים שעודדו הרצת פקודות. דווח כי נעשה שימוש בחוזים חכמים בבלוקצ'יין לאיחזור שמות מתחם אנונימיים.

גורם איום מעורב
הפרסונה APT DESI

חשיפת נתוני כוח אדם

פרסונה פרו-רוסית פרסמה קבצים שלטענתה מכילים נתונים אישיים ותמונות הקשורות לאנשי אבטחה ומודיעין. דיווחי מקור העריכו קשר סביר לגורם מבצעי מוכר; הייחוס נותר הערכה אנליטית.

מעקב פגיעויות ופריצות
איתות לטלאי

CVE-2026-65400

חולשת אימות בשיתוף מסך ב-macOS. דוח המקור מתאר פגיעות אימות המשפיעה על שירות שיתוף המסך ב-macOS ובנפרד מסמן סיכון מדווח להרצת קוד מרחוק (RCE) עם חשד לניצול בפועל. אמת חשיפה ופעל בהתאם להנחיות ספק מאושרות.

חדירות נתונים וחשיפות מדווחות

ישותתזמוןמידע שדווח
SickKids (Canada)פורסם 20 אוג' / אירוע מסביבות 9 יול'נתונים אישיים של עובדים נוכחיים ולשעבר
LATAM Airlines Brasilפורסם 20 אוג' / חדירה 29 יול'זהות חברים, פרטי קשר, חשבון, נתוני אשראי חלקיים
Inission Powerפורסם 20 אוג' / אירוע ביוניזהות עובדים ובעלי עניין, פרטי בנק, שכר ונתוני בריאות
חברת אישורים מדרום קוריאהפורסם על חקירה 20 אוג' / אירוע בפבר'שמות ומספרי טלפון; דווח על קשר לאישיות בכירה
לקח בממשל נתונים

נתוני זהות נותרים המכנה המשותף על פני אירועים שאינם קשורים.

בחנו היכן מצטלבים נתוני עובדים, לקוחות, חברי מועדון, כספים ובריאות. השפעת פריצה עולה משמעותית כאשר מערכת אחת יכולה להרכיב פרופיל זהות שלם.