יולי היה החודש העמוס שסיקרנו עד כה, וקשה לבחור לו כותרת אחת. מיקרוסופט שחררה ב-15 בחודש את עדכון האבטחה הגדול בתולדותיה, 570 תיקונים בבת אחת, ושלוש מהחולשות כבר נוצלו בשטח לפני שהעדכון בכלל יצא. במקביל קרה משהו שלא ראינו קודם בקנה מידה כזה: כלי בינה מלאכותית עברו מצד המגן לצד התוקף, עד כדי מתקפת כופרה שסוכן AI הריץ מקצה לקצה. ובבית, חברת תשלומים ישראלית נפרצה בזמן שלפחות שלוש קבוצות איראניות תקפו ארגונים כאן.

SharePoint פרוץ כל החודש, ועדכון השיא של מיקרוסופט

העדכון הענק של מיקרוסופט תפס את הכותרות, אבל הסיפור שבאמת לא הרפה היה שרתי SharePoint. החודש נפתח עם חולשת הרצת קוד מרחוק שכבר נוצלה בשטח ונכנסה לרשימת ה-KEV של CISA, המאגר שבו הרשות האמריקאית מרכזת חולשות שידוע שתוקפים מנצלים בפועל. משם זה לא נעצר. שנה בדיוק אחרי מתקפת ToolShell, אותה קבוצת כופרה חזרה ופרצה שרתים דרך גניבת מפתחות ההצפנה של המערכת, טכניקה שממשיכה לעבוד גם על שרתים שכבר קיבלו עדכון. מי שמריץ SharePoint בארגון בילה את יולי בכיבוי שריפות. וזה לא היה חריג: החודש נספרו כמה חולשות בציון המושלם 10.0, מ-Adobe ColdFusion ועד SonicWall SMA1000, וכמה מהן נוצלו בשטח תוך שעות מרגע שהתיקון פורסם.

הבינה המלאכותית עברה צד

עד החודש, AI בהקשר של תקיפה היה בעיקר כלי עזר ליד האנושית. ביולי הוא הפך לתוקף בעצמו. בתחילת החודש תיעדנו את JadePuffer, מה שהחוקרים מתארים כמתקפת הכופרה הראשונה שסוכן בינה מלאכותית ביצע מקצה לקצה, בלי אדם שמכוון כל צעד. בסוף החודש חשפה חברת Unit 42 את Knaithe, קמפיין שבו התוקף נתן ל-DeepSeek לנהל כמעט לבד את שרשרת התקיפה. באמצע, Hugging Face דיווחה שסוכן אוטונומי פרץ לתשתית הפנימית שלה תוך סוף שבוע אחד. וגם הכיוון ההפוך עבד: ב-AgentBaiting הוקמו 7,600 מאגרי GitHub מזויפים שכל מטרתם לגרום לסוכני ה-AI של מפתחים להמליץ בעצמם על נוזקה.

ישראל: פריצה ל-Nayax וגל איראני

הסיפור המקומי הגדול היה חברת התשלומים הישראלית Nayax, שפתחה חקירה אחרי שקבוצת תקיפה איימה לפרסם רשומות אשראי. במקביל הגיע גל של קבוצות איראניות: Cavern Manticore, קבוצה חדשה שתוקפת ארגוני ממשל וטכנולוגיה בישראל; הנוזקה HollowGraph, שהחביאה פקודות ומידע גנוב בתוך יומן Microsoft 365 של ארגון ישראלי; ו-UNC1549, שחזרה עם כלים שהופכים את המחשב שנפרץ לתחנת ממסר. צ'ק פוינט, מצידה, הוציאה תיקון חירום לחולשה בחומת האש שכבר נוצלה בשטח. ומי שקיבל החודש SMS מוזר לא היה לבד: הודעות מזויפות בשם דואר ישראל, חוב לכביש 6, ותשלום מ-GOV.IL שנכנס ישר לתוך שרשור ההודעות הרשמי הציפו טלפונים בכל הארץ.

הדרך פנימה הפכה לשיחת טלפון

כמה מהפריצות הגדולות החודש לא התחילו בחולשה טכנית אלא בטלפון. ענקית הבריאות אבוט נפרצה אחרי שמתקשר התחזה למחלקת ה-IT ושכנע עובד למסור גישה. באותה שיטה בדיוק נוכלים שכנעו עובדים "להגדיר מפתח גישה" והשתלטו על חשבונות מיקרוסופט, ואחרים התקשרו בפייסטיים בשם Apple Support וביקשו שיתוף מסך. ששיטת הטלפון עובדת קיבל החודש חיזוק משפטי: שני חברי Scattered Spider, שבשיחה אחת שיתקו את מערכות התחבורה של לונדון, נשלחו לחמש וחצי שנות מאסר. אותו דפוס הגיע גם לצרכן הפרטי: האקר רוקן מאות חשבונות סנאפצ'אט אחרי שהקורבנות פשוט הקריאו לו את קוד האימות שהגיע אליהם ברגע ההתחברות.

מגמות החודש

מעבר לסיפורים הגדולים, בלטו החודש כמה דפוסים שחזרו שוב ושוב. חולשות ישנות מאוד צצו מחדש: RefluXFS בת תשע שנים מעניקה הרשאות root על מיליוני שרתי לינוקס, וקוואליס מצאה אותה דווקא בעזרת AI. תוקפים המשיכו להסתיר את שרתי השליטה שלהם על בלוקצ'יין ציבורי, גם ב-ACR Stealer וגם בחבילת npm זדונית, כי כתובת ששמורה שם קשה מאוד להשבית. הראוטרים והמצלמות בבית המשיכו לשמש דלק לבוטנטים: Dysphoria גייס מאות אלפי מכשירים דרך סיסמאות ברירת מחדל שאיש לא טרח לשנות. ושוב ראינו שדליפה ישנה ממשיכה לעבוד: חשבונות של לקוחות Chick-fil-A ושל 55 מיליון משתמשי Suno נחשפו בלי פריצה חדשה בכלל, רק מסיסמאות שמוחזרו בין אתרים. מי שרוצה את הפירוט השבועי יכול לקרוא את הסיכום של השבוע האחרון.

הצעד של החודש

אם לוקחים דבר אחד מיולי, שיהיה זה: קוד אימות הוא סוד, ואף גוף אמיתי לא יבקש אתכם למסור אותו בטלפון או ב-SMS. כמעט כל התרחישים הצרכניים הגדולים החודש, מההתחזות ל-GOV.IL ועד השיחות בשם הבנק ואפל, נשענו על אותו רגע שבו אדם לחוץ מקליד קוד או מקריא אותו למי שהתקשר. הכלל פשוט: אם הודעה או שיחה מבקשות מכם קוד, סיסמה או שיתוף מסך, נתקו, ותתקשרו חזרה למספר הרשמי שאתם מאתרים בעצמכם. ומי שעדיין לא הפעיל אימות דו-שלבי על החשבונות החשובים, זה החודש לעשות את זה. הוא לא מושלם, כפי שראינו החודש, אבל הוא עדיין חוסם את הרוב המוחלט של הניסיונות האוטומטיים שמגיעים אליכם.