הסיכום השבועי האחרון כאן התפרסם ב-31 ביולי, אז הפעם זה לא שבוע אלא שלושה: כל מה שפורסם באתר מ-1 באוגוסט ועד הבוקר. הסיפור שחוזר לאורך כל התקופה מכוון לישראלים לפי מקצוע, ומגיע מאיראן. לצידו רצו שלושה שבועות של השתלטויות על חשבונות בלי סיסמה, סוכני AI שמסרו מידע למי שביקש בנימוס, ומצלמות אבטחה שנשארות בידי התוקף גם אחרי איפוס יצרן.
ישראל: איראן מצד אחד, מתחזים לדואר ולמשטרה מהצד השני
השב"כ ומערך הסייבר הוציאו אזהרה משותפת על הודעות בוואטסאפ ובטלגרם שמתחזות לעמיתים מוכרים ומכוונות לעיתונאים, וההסבר על השיטה נמצא כאן. באותם ימים הגישה ארה"ב כתב אישום נגד 17 איראנים שפרצו לחשבונות של אלפי מרצים, גם באוניברסיטאות בישראל, באותה שיטה בדיוק של עמוד התחברות מזויף. במקביל המשיכה לרוץ כאן תעשיית הונאה אזרחית לגמרי: אתר שהתחזה לדואר ישראל גנב פרטי אשראי כבר תוך כדי ההקלדה, מייל שנראה כמו זימון לחקירה מהמשטרה הדביק מחשבים בנוזקה, ובנק לאומי תבע את מטא ב-26.6 מיליון שקל אחרי 243 קמפיינים מזויפים בפייסבוק ובאינסטגרם בחודש אחד. שמונה ביום.
החשבון עובר ידיים, הסיסמה נשארת אצלכם
התבנית שחזרה הכי הרבה בתקופה הזאת מוותרת על הסיסמה מראש. בקמפיין שתועד מול חשבונות גוגל הקורבנות התחברו בעמוד ההתחברות האמיתי של גוגל, ומה שעבר לידי התוקפים היה ה-token שנוצר אחרי ההתחברות. בגרסה אחרת מבקשים מכם לאשר קוד התחברות שהתוקף פתח, והאימות הדו-שלבי מאשר בשמחה כי מבחינתו אתם אישרתם. נוזקה חדשה למק דילגה גם על השלב הזה ופשוט מסרה לתוקף שליטה חיה בדפדפן שכבר מחובר לכל החשבונות. ואם צצו אצלכם עשרות הודעות עם קוד אימות שלא ביקשתם, מערך הסייבר הסביר החודש שזו לא פריצה אלא לחץ.
הסוכן החכם מסר מידע למי שביקש יפה
עמוד אינטרנט עם הוראות חבויות בתוכו גרם ל-Grok לשלוח החוצה את פרטי המשתמש ואת השיחה, ולחיצה אחת על קישור הפעילה פקודה ב-Copilot ששלחה החוצה מייל ויומן. הדפוס זהה בשניהם: הסוכן קורא טקסט שמישהו אחר כתב, ומתייחס אליו כאילו המשתמש ביקש. אצל Snowflake הכיוון היה הפוך: סוכן מחקר אוטומטי פתח issue במאגר קוד פתוח, ושורה שנוספה ל-workflow חמישה ימים קודם הריצה את מה שנכתב בכותרת, וה-token של ה-Jira הפנימי יצא החוצה תוך שניות.
הפער בין "יצא תיקון" ל"התקנו אותו"
חולשה ב-vCenter הספיקה להפוך בתוך חמישה ימים מהתיקון למבצע כופרה עם 361 קורבנות, ואצל N-able התוקפים גילו שהתיקון סגר רק חצי מהדלת והמשיכו פנימה. בכיוון ההפוך פועל חוקר שפרסם חולשה ב-Windows Defender בלי להודיע למיקרוסופט, ותיקון עדיין אין. גם למי שלא מנהל שרתים היה כאן משהו לעשות: אפל שחררה עדכון שסוגר 122 חולשות באייפונים ישנים, כולל דגמים שרובנו כבר הנחנו שירדו מהמסלול.
מה שקניתם פעם עובד היום בשביל מישהו אחר
תוקפים השתלטו על יותר מ-14,500 מצלמות אבטחה והשאירו בהן חשבון שאפילו איפוס יצרן לא תמיד מוחק. בוטנט אחר גייס נתבים ביתיים ומצלמות כדי להעביר דרכם את התעבורה של התוקפים, כלומר החיבור הביתי שלכם משמש כתובת יציאה למתקפות של אחרים. מי שרוצה להבין למה בדיוק הנתב בבית שווה למישהו כסף, ההסבר נמצא כאן.
מה לקחת מהשבוע הזה
אם יש צעד אחד ששלוש התקופות האלה מצביעות עליו, הוא לא החלפת סיסמה. היכנסו להגדרות האבטחה של חשבון גוגל או מיקרוסופט שלכם, פתחו את רשימת האפליקציות והמכשירים המחוברים, ונתקו כל דבר שאתם לא מזהים או כבר לא משתמשים בו. וכלל אחד לדרך: קוד התחברות שלא אתם התחלתם, לא מאשרים, גם אם ההודעה נראית לגמרי אמיתית.
תגובות