השבוע של 22 באוגוסט 2026
סיכום מודיעין איומים שבועי
ללמוד את התבניות. לבדוק את הבקרות. לשפר את הציד (Hunt). ללא קישורים חיצוניים. ללא תלות בפורטלי ספקים. לשימוש פנימי ומחקרי בלבד.
הוכן מדיווחי מודיעין איומים חיצוניים. הנרטיב והחומרים החזותיים נכתבו מחדש באופן עצמאי.
השבוע במבט חטוף
ארבעה אותות הדורשים מחקר מיידי
Vishing בפלטפורמות שיתוף פעולה
תוקף התחזה למנהל מערכת, השתמש בשיחה קולית לבניית אמון, והכווין משתמש לתוכנת התקנה זדונית. בחנו את הבקרות סביב בקשות תמיכה שמקורן ב-Teams ואספקת תוכנה.
מציוד קצה למערכות גיבוי
ציוד Fortinet שנפרץ תמך בתיעול (tunneling) הפוך מתמשך, שלו התלוותה מתקפת הרשאות שכוונה לנתוני Veeam. התייחסו לציוד קצה ופלטפורמות גיבוי כנתיב תקיפה אחד.
שרשרת אספקה במאגרי חבילות
חבילות Rust זדוניות סיפקו דלת אחורית חוצת פלטפורמות. בדקו אישורי תלויות, מקור חבילות, שינויים בקובצי נעילה, והתנהגות יוצאת ממערכות Build.
הרצת פקודות באמצעות CAPTCHA מזויף
אתרים שנפרצו השתמשו בהנחיות אימות מטעות כדי לשכנע משתמשים להריץ פקודות. קורלציה של טלמטריה מדפדפנים לשורת הפקודה מהווה הזדמנות ערכית גבוהה.
זהות, אמון בתוכנה ותשתיות פריבילגיות מתלכדים.
המוטיב המרכזי ללמידה אינו משפחת נוזקות בודדת. זהו הניצול החוזר ונשנה של ערוצים מהימנים - שיחות תמיכה, מערכות אקולוגיות למפתחים, ציוד קצה, דפדפנים וכלים ניהוליים.
חדירות אינטראקטיביות שנצפו
מוצגים 10 המגזרים המובילים; שאר המגזרים מסוכמים למטה
מגזרים נותרים: אקדמיה 4 | אנרגיה 4 | נדל״ן 4 | תעשייה והנדסה 3 | לוגיסטיקה 3 | משחקי מחשב 2 | כרייה 2 | אירוח 2 | ארגונים לא ממשלתיים 2 | תשתיות 2
האמון היה מנגנון האספקה
החדירה המדווחת החלה בשיחת פישינג קולית דרך Microsoft Teams. התוקף השתמש בהתחזות למנהל מערכת כדי להפוך ערוץ שיתוף פעולה אמין לנתיב התקנת תוכנה.
התחזות
זהות דוא״ל דמוית מנהל
יצירת קשר קולי
שיחת Teams יוצרת תחושת דחיפות
תוכנת התקנה
המשתמש מוריד קובץ MSI
הפעלה
PowerShell ו-node.exe
ערוץ שליטה
שתל מבוסס WebSocket
איסוף מידע
צילומי מסך נשמרים מקומית
נקודות למידה לזיהוי ומניעה
זהות
אמתו פניות מדלפק התמיכה ומנהלי מערכת דרך ערוץ שני. סמנו זהויות חיצוניות חדשות הנצפות בשימוש בכלי שיתוף פעולה.
נקודת קצה
הצליבו פעילות ב-Teams או בדפדפן עם יצירת קובצי MSI, הרצת התקנות, והפעלת PowerShell בחלון זמן קצר.
זמן ריצה
בחנו שימוש ב-node.exe בנקודות קצה שאינן של מפתחים, בייחוד התקנת חבילות npm גלובליות ותעבורת WebSocket בלתי צפויה.
איסוף מידע
צודו (Hunt) אחר יצירה חוזרת של צילומי מסך, המרת תמונות, קידוד Base64 ופרצי קבצים זמניים חריגים.
איזה מקור טלמטריה יכול לאחד ראיות משיתוף פעולה, הורדת קבצים, עץ תהליכים ותעבורה יוצאת לכדי אירוע אחד?
היכן התרכזו הדיווחים הבולטים. תצוגה זו ממחישה מקבצים שהודגשו בדיווחי המקור. זהו כלי עזר לימודי, לא מדד לנפח האיומים העולמי הכולל.
התפתחויות אופרטיביות למעקב. המוטיב המשותף הוא התמקצעות: השגת גישה, אירוח, תשתיות סחיטה ומוניטיזציה מוצעים יותר ויותר כשירותים מודולריים.
ALTERED SPIDER: מעצרים באוסטרליה
הרשויות הכריזו על שני מעצרים וחיפושים הקשורים לחברות לכאורה בקבוצה. התייחסו לטענות בדבר זהויות כאל טענות שטרם הוכחו בבית משפט.
SQUAB SPIDER: התמקדות בבנקים במקסיקו
שתי חדירות לבנקים, על פי דיווחים, השתמשו בשרתי אפליקציות Java פגיעים, מעטפות רשת (Web shells) מסוג JSP, סיור ואיסוף הרשאות נגד תשתית התשלומים.
Wallstreet: איתותי התרחבות שירותים
קבוצת כופרה פרסמה מאפייני שירות חדשים ורעננה את אתר ההדלפות שלה. כוונת הצמיחה ניכרת, אם כי תפוצה מוגבלת בפורומים עשויה להגביל את קנה המידה.
xpl0itrs: אתר הדלפות Tor חדש
הקבוצה השיקה אתר להדלפות, הפעלת לחץ על קורבנות, מכירת נתונים ומכירת גישה ראשונית. מכירות חוזרות והדלפות פומביות מצביעות על קשיי מוניטיזציה.
מבצעים על אחסון חסין (Bulletproof)
תוכניות VPS ארוכות טווח בהנחה יכולות להוזיל את העלות של פישינג עמיד, תשתיות פיקוד לנוזקות ותקשורת פלילית.
ההשלכה על ה-SOC
עקבו אחר שכבת השירותים, לא רק אחר הנוזקה. שירותי אחסון, סוחרי גישה, אתרי הדלפות ושירותי Vishing יכולים לחשוף קמפיינים לפני שנוזקות בנקודת הקצה מתייצבות.
אילו איתותים אקולוגיים הצוות שלכם יכול לנטר לפני שלקוח מותקף ישירות? דוגמאות: רישומים חדשים באתרי הדלפות, טווחי אחסון חדשים שנצפו, תבניות מכירת גישה וקמפייני התחזות לדלפקי תמיכה.
תבניות תקיפה בעלות ערך הגנתי. סיכומים אלה משמרים את הלמידה הטכנית תוך הסרת הפניות לפורטלים ספציפיים או מיתוג של ספקים.
חבילות Rust זדוניות
מבצע שרשרת אספקת תוכנה השתמש בחבילות המכילות תלות זדונית להעברת דלת אחורית חוצת פלטפורמות. הנוזקה אספה נתונים על דפדפנים, יעדי התחברות, הרשאות ותוכנות מותקנות לפני המשך הפעולה.
התבססות מונחית ציוד קצה
ציוד Fortinet שנפרץ תמך בתיעול הפוך ב-SSH, איסוף הרשאות נגד נתוני Veeam ופריסת כלי גישה מרחוק בסביבת אדריכלות דרום-אמריקאית.
מיקוד במגזרי תקשורת וטכנולוגיה
פעילות, ככל הנראה מבוססת PlugX, השתמשה בתשתית DNS דינמית נגד גורמים בטייוואן. במקרים שדווחו, הנוזקה קדמה להתקנת מערכות הגנה בנקודת הקצה, מה שמדגיש את החשיבות של טריאז' לאחור.
פריצה אסטרטגית לאתרים
אתרים אוקראינים שנפרצו הציגו הליכי אימות CAPTCHA מטעים שעודדו הרצת פקודות. דווח כי נעשה שימוש בחוזים חכמים בבלוקצ'יין לאיחזור שמות מתחם אנונימיים.
חשיפת נתוני כוח אדם
פרסונה פרו-רוסית פרסמה קבצים שלטענתה מכילים נתונים אישיים ותמונות הקשורות לאנשי אבטחה ומודיעין. דיווחי מקור העריכו קשר סביר לגורם מבצעי מוכר; הייחוס נותר הערכה אנליטית.
CVE-2026-65400
חולשת אימות בשיתוף מסך ב-macOS. דוח המקור מתאר פגיעות אימות המשפיעה על שירות שיתוף המסך ב-macOS ובנפרד מסמן סיכון מדווח להרצת קוד מרחוק (RCE) עם חשד לניצול בפועל. אמת חשיפה ופעל בהתאם להנחיות ספק מאושרות.
חדירות נתונים וחשיפות מדווחות
| ישות | תזמון | מידע שדווח |
|---|---|---|
| SickKids (Canada) | פורסם 20 אוג' / אירוע מסביבות 9 יול' | נתונים אישיים של עובדים נוכחיים ולשעבר |
| LATAM Airlines Brasil | פורסם 20 אוג' / חדירה 29 יול' | זהות חברים, פרטי קשר, חשבון, נתוני אשראי חלקיים |
| Inission Power | פורסם 20 אוג' / אירוע ביוני | זהות עובדים ובעלי עניין, פרטי בנק, שכר ונתוני בריאות |
| חברת אישורים מדרום קוריאה | פורסם על חקירה 20 אוג' / אירוע בפבר' | שמות ומספרי טלפון; דווח על קשר לאישיות בכירה |
נתוני זהות נותרים המכנה המשותף על פני אירועים שאינם קשורים.
בחנו היכן מצטלבים נתוני עובדים, לקוחות, חברי מועדון, כספים ובריאות. השפעת פריצה עולה משמעותית כאשר מערכת אחת יכולה להרכיב פרופיל זהות שלם.