לפני שבועיים דיווחנו כאן שהחולשה בתוסף של אלמנטור תוקנה ושניסיונות ניצול בשטח עוד לא נצפו. השבוע התמונה התהפכה, ו-Wordfence מדווחת שחסמה קרוב ל-200 אלף ניסיונות כאלה אצל לקוחותיה, כשהראשונים היו ביום שבו יצא התיקון. זה החוט שחיבר את רוב השבוע, ולצידו הונאה ישראלית שמכוונת לקו הסלולר שלכם ודליפות שבהן המסמך המזהה עצמו הוא הסחורה.

חלון העדכון הצטמצם ליום אחד

אלמנטור פרו הוא רק המקרה הנקי. בשרתי JFrog Artifactory של החברה הישראלית יצא ב-28 באוגוסט תיקון לחולשה בציון 9.8, וב-1 בספטמבר כבר נצפו תוקפים שמנפיקים לעצמם token של מנהל בלי שם משתמש ובלי סיסמה. SonicWall אישרה ניצול פעיל של שתי חולשות יום-אפס בציון 10 בשערי ה-VPN מדגם SMA1000, ו-Shadowserver סופר יותר מ-400 מכשירים כאלה גלויים ברשת. אצל PaperCut הטלאי הראשון בכלל נעקף, והשני יצא יממה אחריו. מי שמתכנן חלון תחזוקה רבעוני מתכנן לקצב של אשתקד.

בישראל: קוד האימות שמעביר את הקו לתוקף

מערך הסייבר הלאומי פרסם אזהרה ממודעות בפייסבוק ובאינסטגרם שמציעות כרטיסים חינם למופעים בשם חברות מוכרות. מי שמשאיר פרטים מקבל שיחת טלפון ומתבקש רק להקריא קוד שהגיע ב-SMS, ולפי המערך הקוד הזה משמש להשתלטות על הקו הסלולרי. במקביל, לקראת הבחירות, סקר של איגוד האינטרנט הישראלי מצא ש-71% מהנשאלים נתקלו במידע כוזב ו-48% ראו AI שמשמש להשמצה. הנתון מתאר מה אנשים מדווחים שראו ולא כמה תוכן מזויף באמת הופץ, והמקרה של רותם איזנקוט מראה את המנגנון עצמו: אותו נוסח בדוי עבר בין ארבעה ערוצי טלגרם ב-40 דקות והגיע לקבוצת פייסבוק בת 117 אלף חברים.

ה-AI ישב השבוע משני צידי המקלדת

חוקרי Gambit Security תיעדו מפעיל של קבוצת הכופר Aurora שפותח עוזר תכנות בתוך הרשת של הקורבן ומבקש ממנו למפות אותה, כשרוב הפקודות נכשלות בניסיון הראשון. בניסוי של Forescout מודל שקיבל קושחה ובקר תעשייתי אמיתי אכן הצליח להתאים exploit לדגם אחר, אחרי שמונה שעות וחצי של הכוונה אנושית צמודה, ובניסיון להרחיב את זה שרף את הבקר. הכיוון ההפוך נפתח גם הוא: שמונה חולשות בשבעה סוכני קוד מאפשרות למאגר עוין להריץ פקודה משלו ברגע שהסוכן נפתח עליו, וארבע מהן עדיין לא תוקנו.

המתקפות שצריכות שתשתפו פעולה

חלק גדול מהקמפיינים השבוע לא ניצלו שום חולשה, אלא ביקשו מהמשתמש לעשות את העבודה בעצמו. מיקרוסופט תיארה את TerminalFix, אימות Cloudflare מזויף שמבקש להדביק פקודה ב-Terminal, ובסוף השרשרת נפתחת מנהרה מוצפנת לרשת הארגונית. Symantec מתארת גל מקביל שמריץ את הקוד הזדוני דרך Node.js לגיטימי וחתום ומאחסן את הגדרות שרת השליטה על בלוקצ'יין. לשיטה הזאת הקדשנו השבוע הסבר נפרד. במבצע Spring Ring הפנייה הגיעה בכלל דרך Teams, מ-26 זהויות מזויפות שפנו ליותר מ-150 עובדים ועברו מיד לשיחת קול. גם שם אין חולשה במוצר, רק הגדרת ברירת מחדל.

המסמך המזהה הפך לסחורה

Aesto Health, שמנהלת ארכיוני תיקים רפואיים עבור מרפאות בארצות הברית, דיווחה על 9.54 מיליון נפגעים מפריצה שקרתה בדצמבר 2025 והושלמה אימותה רק בסוף מאי. באתר חדש ברשת האפלה הוצעו 153 מיליון סריקות של רישיונות נהיגה, והעיתונאי ברייאן קרבס מצא שחותמות הזמן בקבצים מתאימות בדיוק לרגעים שבהם הוא ובני משפחתו מסרו רישיון בדלפק של חברת השכרת רכב. בצרפת הסתיים אותו סיפור בקנס: חצי מיליון יורו לבית חולים שממנו נשאבו תיקים של יותר מ-727 אלף אנשים דרך חשבון של רופא חיצוני אחד, בלי אימות דו-שלבי ובלי הפרדת הרשאות.

מה לקחת מהשבוע הזה

אם אתם מפעילים אתר וורדפרס, שער VPN של SonicWall, שרת PaperCut או Artifactory, העדכון הזה הוא לא משימה לרבעון הבא. השבוע הראה שהפער בין פרסום התיקון לבין הניצול שלו נמדד בימים, ולפעמים באותו יום. ובצד האישי יש כלל אחד שמכסה כמעט את כל ההונאות שכאן: אף גורם לגיטימי לא יבקש מכם להקריא קוד שהגיע ב-SMS, ואף אתר לגיטימי לא יבקש מכם להדביק פקודה.