אם היה חוט אחד שחיבר את השבוע, זה היה תיקוני חירום. צ'ק פוינט הישראלית, Cisco, Fortinet ו-Arista הוציאו כולן עדכונים לחולשות שכבר מנוצלות בפועל. מסביב לזה התגלגלו קמפייני ריגול שמשתלטים על תיבת מייל ברגע שההודעה נפתחת, "עדכוני תוכנה" מזויפים שמבקשים מכם להריץ פקודה בעצמכם, וגל פישינג שכבר לא נבלם באימות דו-שלבי.
חולשות שכבר מנצלים
הבולטת מכולן הגיעה מבית צ'ק פוינט: תוקף יכול להשיג הרשאות מנהל ב-SmartConsole בלי סיסמה, והחברה הוציאה תיקון חירום כי החולשה כבר מנוצלת. לצידה נערמו עוד כמה: ציון מושלם של 10.0 ב-VeloCloud Orchestrator של Arista, סיסמה מוטמעת ב-Cisco Firewall Management Center שכבר נמצאת ברשימת החולשות המנוצלות של CISA, ולוכסן כפול שמחזיר לתוקפים דלת אחורית ב-FortiOS. גם בבית יש מה לעדכן: כניסה לעמוד זדוני אחד מספיקה כדי להשתלט על Firefox, וחולשה בתוכנת הראוטרים OpenWRT נותנת השתלטות מלאה על המכשיר. ואם ההבדל בין "עדכן עכשיו" ל"מאוחר יותר" עדיין מרגיש טכני, מה זה עדכון אבטחה עונה על זה בשפה פשוטה.
מייל שנפתח, ותיבה שכבר בידיים אחרות
שתי קבוצות ריגול הדגימו השבוע את אותו סיוט: אין על מה ללחוץ, די שפותחים את ההודעה. קבוצת TA488 שחררה שתי נוזקות אחיות, ZimReaper שגונבת 90 ימי מייל משרתי Zimbra, ו-OWAReaper שמשתלטת על תיבת Outlook ושורדת גם החלפת סיסמה. במקביל חזרה UNC1549 האיראנית עם כלים שהופכים את הקורבן לתחנת ממסר, ו-TELESHIM קיבלה פקודות דרך Telegram בקמפיין נגד ממשלות במזרח התיכון. גם העולם הפיזי קיבל תזכורת: מתקפה מתואמת פגעה ביותר מ-30 מתקני מים במינסוטה, והחוקרים מובילים את הקצה השני של החוט לאיראן.
ה"עדכון" שמבקש שתריצו אותו בעצמכם
טכניקה אחת חזרה השבוע בכמה גרסאות, וכולן נשענות על אותו טריק: לגרום לכם להריץ את הקוד של התוקף במו ידיכם. מסך "עדכון" שקופץ בדפדפן ביקש להדביק פקודה ב-Terminal של macOS, ומי שעשה זאת ריקן לעצמו את ארנק הקריפטו. עדכון מזויף ל-Microsoft Teams השתיל במחשב שני כלים לשליטה מרחוק. הקבוצה הצפון-קוריאנית BlueNoroff הרכיבה פרצוף מזויף לשיחת Zoom ורק אז שלחה נוזקה, ואפילו פורום התמיכה של Steam שימש להפצת כורה מטבעות דרך תגובה "מועילה". המשותף לכולן פשוט: הקורבן הוא זה שמקליד.
הדרך אל החשבון שלכם
אימות דו-שלבי עדיין קריטי, אבל השבוע הזכיר שהוא לא חומה אטומה. שירות פישינג בשם Kratos, שגנב חשבונות מיקרוסופט גם כשהיה עליהם אימות דו-שלבי, נסגר בידי המשטרה. פרסומת ל"ביטוח רכב זול" בגוגל הובילה לעמוד שגנב את קוד האימות בזמן אמת, ובמלונות השתלטות על ה-Wi-Fi שימשה לגניבת חשבונות Microsoft 365. בקצה הפחות טכני אבל היעיל לא פחות: שיחת פייסטיים מ"Apple Support" שביקשה שיתוף מסך, וטלפון לעובד "מטעם ה-IT" שפתח את הדלת לפריצת ענקית הבריאות אבוט. ואם אתם עדיין ממחזרים אותה סיסמה בכמה אתרים, ההתקפה על לקוחות רשת Chick-fil-A היא התזכורת: התוקפים פשוט הזינו סיסמאות שדלפו במקום אחר. בדיוק את הפרצה הזאת סוגר מנהל סיסמאות.
מה לקחת מהשבוע הזה
אם עושים דבר אחד היום, זה להתקין את העדכונים שכבר יש להם ניצול פעיל: צ'ק פוינט, Firefox, והראוטר בבית. הכלל השני קל לזכור: אף אתר, פופ-אפ או "נציג תמיכה" לא אמור לבקש מכם להדביק פקודה, לשתף מסך או להקריא קוד אימות בטלפון. ברגע שמישהו מבקש את זה, זו ההונאה עצמה.
תגובות