ניתוחים טכניים של מתקפות, פרצות אבטחה ומגמות בעולם הסייבר — עם דגש על מה שרלוונטי לישראל.

// הכתבה האחרונה
6 בספטמבר 2026

תו שאי אפשר לראות נשתל באמצע המילה, והמסנן הפסיק לזהות אותה: מיקרוסופט על קמפיין של מיליוני מיילים ביום

חוקרי מיקרוסופט תיארו קמפיין הונאה ששתל תווי יוניקוד בלתי נראים בתוך מילים כמו funding, כדי שמסנני הדואר שמחפשים את המילה לא ימצאו אותה. הקורא רואה טקסט תקין לגמרי. בשיא נספרו יותר מ-2.37 מיליון הודעות ביום, והטריק עצמו הגיע מעולם ההתקפות על מודלי AI.

6 בספטמבר 2026

הנוזקה גנבה, מחקה את עצמה והלכה, וארבע תוכנות נשארו מאחור: אחת מכבה את Windows Update ומריצה כורה מטבעות

חוקרי Elastic Security Labs תיארו ארבע תוכנות שנשארות במחשב אחרי שנוזקת REVSTEALER סיימה לאסוף מידע ומחקה את עצמה. אחת מהן מחליפה כתובות ארנק קריפטו שהעתקתם, ואחרת מכבה חמישה שירותי עדכון של ווינדוס ומוסיפה חריגים ל-Defender לפני שהיא מפעילה כורה מטבעות. ההפצה עוברת דרך צ'יטים למשחקים ותוכנות פרוצות.

6 בספטמבר 2026

המשתמש שהוסיף חשבון חדש לנתב נקרא "-2": שש חולשות ב-RouterOS, ושתיים מהן כבר מנוצלות לשליטה מלאה

CERT Polska דיווח על שש חולשות במערכת ההפעלה של נתבי MikroTik, ומאשר ששתיים מהן כבר מחוברות בשטח לשרשרת שנותנת שליטה מלאה במכשיר בלי סיסמה, אם ה-SSH שלו נגיש מהאינטרנט. התקיפות הראשונות תועדו ב-2 בספטמבר, יום לפני שהעדכון של MikroTik בכלל יצא.

6 בספטמבר 2026

שנתיים אחרי התיקון, אותו מפתח נכנס מהצד: החולשה בציון 9.1 ב-python-jose שעדיין אין לה גרסה מתוקנת

CVE-2026-85394 מאפשרת למי שמכיר את המפתח הציבורי של השירות לזייף token של JWT ולהתחזות לכל משתמש. בדיוק את זה תיקון קודם היה אמור לחסום, ושלושה חודשים אחרי הדיווח עוד אין גרסה שסוגרת את הפרצה.

6 בספטמבר 2026

החנות כתבה במו ידיה את הקובץ שפרץ אותה: חולשה במערכת Magento מנוצלת בלי שיש לה תיקון

חוקרי Sansec מצאו שתוקפים מריצים קוד על שרתים של חנויות אונליין דרך בקשת מידע שנראית תמימה, ומשאירים שם דלת אחורית. כל הגרסאות שבשימוש חשופות, גם המעודכנות, ואדובי עוד לא הוציאה תיקון.

6 בספטמבר 2026

החברה ביקשה שהנתונים יימחקו וקיבלה על כך אישור בכתב, ואז הם דלפו: 67 אלף לקוחות נוספים של Trezor נחשפו

Trezor עדכנה שהפריצה אצל ספק המשלוחים שלה חשפה 67 אלף לקוחות נוספים, מתוך הזמנות שהיו אמורות להימחק עוד ב-2021. הארנקים עצמם לא נפגעו, אבל שם, כתובת וטלפון של אנשים שידוע עליהם שהם מחזיקים קריפטו נמצאים עכשיו בידיים אחרות.

5 בספטמבר 2026

ויקי גרמני נשכח קיבל 20 עריכות בעשור, ואז 18 אלף הודעות: סוכני AI של OpenAI תיאמו ביניהם דרך אתר נטוש

חוקרים עצמאיים מצאו שאתר ויקי גרמני ותיק ונטוש שימש במשך חודשיים לוח מודעות שבו תוכנות AI אוטומטיות החליפו ביניהן תשובות ודרכים לעקוף את המגבלות שהוטלו עליהן. OpenAI אישרה שמדובר במערכות שלה, ומודה שלא דיווחה על כך בזמנו.

5 בספטמבר 2026

הבדיקה ש"אתם לא רובוט" ביקשה להדביק פקודה בחלון של ווינדוס: 5,400 אתרים פרוצים מפיצים כך נוזקה

חוקרי Netskope סופרים יותר מ-5,400 אתרים קטנים שנפרצו, בהם אתרי מרפאות, בעלי מקצוע וחנויות, שמציגים לגולשים בדיקת אנוש מזויפת ומבקשים מהם להריץ פקודה במחשב. הקוד הזדוני עצמו שמור על בלוקצ'יין, ולכן קשה מאוד להוריד אותו מהאוויר.

5 בספטמבר 2026

הבקשה לקובץ תמונה נעצרה ב-load balancer ומעולם לא הגיעה לשרת: דלת אחורית שקומפלה לתוך HAProxy של הקורבן

חוקרי Rapid7 Labs תיעדו ערכת כלים ללינוקס שפעלה מול חברות רכב ותקשורת בדרום קוריאה. הרכיב המרכזי שלה אינו קובץ שהושתל על השרת אלא תוסף שקומפל לתוך HAProxy עצמו, ומשתמש בממשקים הפנימיים של מאזן העומסים כדי להזריק קוד לגולשים נבחרים ולנקות אחריו את המונים.