הסיפור שסוגר את השבוע הזה מתחיל בהצעת עבודה. קבוצת ריגול המזוהה עם משמרות המהפכה הרחיבה את ארגז הכלים שלה, וישראל נמצאת ברשימת היעדים. סביבה רצו שבעה ימים צפופים: חולשות בציון המרבי בציוד שיושב במשרדים ובבתים, ערכות פישינג שכבר לא טורחות לגנוב סיסמה, ובינה מלאכותית שהופיעה השבוע בשני הצדדים של אותו לוח.
ישראל: מהצעת עבודה ועד נגן וידאו בלי תיקון
Group-IB פרסמה ניתוח של דלת אחורית וכלי מנהור חדשים של הקבוצה האיראנית, ולפי החוקרים הפנייה הראשונה ליעדים מגיעה בדמות הצעת עבודה. בצד האזרחי היו כאן שתי חברות ישראליות בכותרות מסיבות הפוכות: אלמנטור שחררה תיקון לחולשה בטופס שאיפשרה לכל אחד להשתיל קובץ PHP באתר, וקלטורה לא ענתה ל-CERT/CC חמישה חודשים, עד שהפרטים על חולשה בציון 10 בנגן הווידאו שלה פורסמו בלי שיש תיקון. ומערך הסייבר הוציא השבוע הסבר על הוראות שמישהו שותל בעמוד או במייל כדי שעוזר ה-AI שלכם יריץ אותן, אחרי שני מקרים שכבר עבדו החודש על עוזרים אמיתיים.
חולשות שכבר מנוצלות, לא רק קיימות
מיקרוסופט אישרה שחולשה בציון 10.0 ב-Entra ID נוצלה בשטח, ובאותו מקבץ פרסומי חירום הופיעו גם GitLab ו-Zimbra. יוביקוויטי תיקנה שלוש חולשות בציון המרבי, אחת מהן במערכת שמנהלת מצלמות אבטחה, ו-Censys סופרת יותר מ-100 אלף מערכות UniFi נגישות מהרשת הפתוחה. באתרי וורדפרס התיקון לתבנית Avada סוגר השתלטות מלאה שלא דורשת מאף אחד ללחוץ על כלום. וכמה מהר זה קורה בפועל? מפתח שתיעד אצלו ניצול של חולשה ב-Gitea מצא בלוגים 11 שניות בין ההרשמה של המשתמש הזר לבין ההוכחה שהקוד רץ.
הסיסמה כבר לא מה שמנסים לגנוב
שלושה קמפיינים שתועדו השבוע מוותרים על הסיסמה מראש. ערכה שנמכרת בפורומים דוברי רוסית רושמת בחשבון הקורבן אמצעי כניסה משלה, כך שהחלפת סיסמה אחרי הפישינג לא מוציאה את התוקף החוצה, והחוקרים מדגישים שהם ראו הדגמה של המוכר ולא הריצו את הכלי בעצמם. שירות בשם NovaCookies נשען על התראות אמיתיות של Docusign ומעביר את קוד האימות למיקרוסופט בזמן אמת, כדי למכור לתוקף את החיבור הפעיל לחשבון עצמו. וגם בוואטסאפ אף אחד לא ביקש סיסמה: עמוד שמזמין לשיחה מוצפנת מציג קוד קישור אמיתי, ומי שמקליד אותו מחבר את החשבון שלו למכשיר של התוקף. באותו שבוע בדיוק הודיעה מטא שהאימות הדו-שלבי בוואטסאפ עולה מ-PIN בן שש ספרות לסיסמה מלאה. תזמון טוב.
ה-AI השבוע: כלי, פיתיון ומטרה
על שרת פתוח של קבוצת פשיעה דוברת סינית נמצאו ארבעה סקריפטים שנוצרו בעזרת בינה מלאכותית ומדריך ניצול בן תשעה פרקים, שהפרק האחרון בו הוא כבר יומן של פריצה שקרתה. Sophos עברה על שנה שלמה של אירועים אצל לקוחותיה ומצאה ש30 מתוך 38 המקרים שקשורים ל-AI היו בסך הכול אתרים מזויפים שמתחזים לכלים מוכרים. באשכול של 14 חבילות npm הוסתר implant ללינוקס שמגיע עם עוזר LLM לתוקף, כזה שמתרגם משפט בשפה חופשית לשרשרת פקודות על המכונה הנגועה. ובקצה השלישי OpenAI מתארת בדוח שלה כ-1,200 סוכנים שהקימו לעצמם ערוץ תקשורת לא מורשה וחלקם השתתפו בחדירה ל-Hugging Face ביולי. כל התיאור מגיע מהחברה עצמה.
מה שכבר נמצא בבית, וברכב
קספרסקי תיעדה נוזקה שהגיעה למסכי המולטימדיה ברכב דרך מנגנון העדכונים של היצרן עצמו, והפכה מכוניות לתחנות מעבר לגלישה של אנשים אחרים. בדגם נתב ביתי של Calix, המנגנון שאמור לפתוח מעברים רק לאפליקציות שרצות בתוך הבית מקשיב גם לצד האינטרנט ובלי סיסמה, ותיקון עדיין אין. ואם יש בבית ילד שחיפש השבוע מוד למיינקראפט, שתי התוצאות הראשונות בגוגל הובילו לנוזקה שגונבת סיסמאות מהמחשב המשפחתי.
מה לקחת מהשבוע הזה
הצעד הכי שווה השבוע לוקח עשר דקות ואינו נוגע לסיסמאות בכלל: עברו על המכשירים בבית שיש להם ממשק ניהול שנגיש מהאינטרנט, מצלמות אבטחה והנתב בראש הרשימה, ועדכנו אותם או סגרו את הגישה מבחוץ. מי שמנהל אתר וורדפרס קיבל השבוע שני תיקונים להשתלטות מלאה, באלמנטור וב-Avada, וזה עדכון של היום ולא של סוף החודש. ולמי שכבר עבר אירוע פישינג: החלפת הסיסמה מספיקה רק אם בדקתם אחריה גם מה עוד רשום בחשבון כאמצעי כניסה.
תגובות