ניתוחים טכניים של מתקפות, פרצות אבטחה ומגמות בעולם הסייבר — עם דגש על מה שרלוונטי לישראל.

25 באוגוסט 2026

מערך הסייבר מזהיר מהוראות שמוסתרות בעמודים ובמיילים ומכוונות לעוזר ה-AI, לא אליכם

אתם מבקשים מעוזר AI לסכם עמוד, ובתוך העמוד מישהו שתל משפט שמנוסח כפקודה. מערך הסייבר הלאומי פרסם היום הסבר על סוג התקיפה הזה ועל ההרשאות שכדאי לא לתת. בשני מקרים שתועדו החודש זה כבר עבד על עוזרים אמיתיים.

25 באוגוסט 2026

וואטסאפ מחליפה את קוד שש הספרות בסיסמה מלאה, ומרשה לרשום יותר מ-passkey אחד לחשבון

מטא הודיעה ביום שלישי על שלושה שינויים באבטחת החשבון בוואטסאפ: האימות הדו-שלבי עולה מ-PIN בן שש ספרות לסיסמה מלאה, אפשר לרשום מפתח כניסה נפרד לאייפון ולאנדרואיד, ומשתמשי אנדרואיד יראו מידע נוסף על מספרים שמתקשרים אליהם ואינם באנשי הקשר.

25 באוגוסט 2026

קובץ פונט ששכחו להחליף קשר 425 כתובות: כך קמפיין פישינג מתקין לקורבנות תוכנת שליטה מרחוק חוקית

חוקרי ANY.RUN עקבו אחרי פיתיון שמתחזה לטופס מס קנדי, וגילו מאחוריו מסגרת מסירה אחת שפועלת ב-46 מדינות. מה שמותקן בסוף אינו נוזקה אלא מוצר מסחרי חתום לתמיכה מרחוק, ומה שקושר בין מאות אתרי הפישינג הוא קובץ גופן זהה שהערכה גוררת איתה מאז פברואר.

25 באוגוסט 2026

התוקפים הגיעו תוך יומיים, CISA אחרי שבעה חודשים: החולשה בציון 10 בתוסף ה-Proxy של אורקל

אורקל שחררה את התיקון ל-CVE-2026-21962 ב-20 בינואר 2026. יומיים אחר כך כבר תועד ניסיון הניצול הראשון, ורק ב-24 באוגוסט נכנסה החולשה לרשימת ה-KEV של CISA. מה התווית הזאת אומרת, ומה היא לא.

25 באוגוסט 2026

slug אחד, שבע מהדורות: איך תוסף SSO לוורדפרס נשאר פרוץ בזמן שכל הסורקים הציגו אותו כמתוקן

צוות האבטחה של DigitalOcean חסם ניסיון כניסה לממשק ניהול של אתר וורדפרס, וגילה שלתוקף כבר הייתה עוגיית אדמין תקפה. שתי חולשות בתוסף ה-SAML של miniOrange איפשרו לזייף חתימה ולהיכנס כמנהל, ובגלל שהתוסף מפיץ שבע מהדורות תחת מזהה אחד, שום מסד נתוני חולשות לא ידע לסמן את האתרים שנשארו חשופים.

25 באוגוסט 2026

בקשה אחת מהאינטרנט פותחת חלון בנתב הביתי, וחושפת את המצלמה ואת דיסק הרשת שמאחוריו

בדגם נתב ביתי של Calix, המנגנון שאמור לפתוח מעברים רק לאפליקציות שרצות בתוך הבית מקשיב גם לצד האינטרנט, בלי סיסמה. אין עדיין תיקון, והיצרן לא הגיב לחוקר שדיווח לו ביוני.

25 באוגוסט 2026

חיפשתם בגוגל מוד למיינקראפט? שתי התוצאות הראשונות הובילו לנוזקה שגונבת סיסמאות

חוקרי McAfee מתארים קמפיין שמתחזה לתוספות פופולריות של מיינקראפט, דוחף את האתרים המזויפים לראש תוצאות החיפוש ומפיץ את הקבצים דרך דיסקורד ויוטיוב. הקורבן הטיפוסי הוא ילד, והמחשב שנדבק הוא המחשב המשפחתי.

24 באוגוסט 2026

העמוד "סרק" את המחשב, נתן ציון 17 מ-100 והאשים את האנטי-וירוס: כך משכנעים אתכם למחוק את ההגנה

אתרים שמתחזים לכלי סריקה של מיקרוסופט מציגים ציון נמוך, טוענים שווינדוס כבר לא תומכת באנטי-וירוס של צד שלישי, ומבקשים להסיר אותו. אחר כך מגיע טופס שאוסף פרטי בנק ופרטי התחברות לכלי גישה מרחוק.

24 באוגוסט 2026

מתקן ייצור חשמל בבריטניה הושבת לארבעה ימים, והדיווחים מצביעים על תוקפים המקושרים לאיראן

המתקפה קרתה ביולי והגיעה לידיעת הציבור רק בסוף אוגוסט, אחרי פרסום ב"טלגרף". ממשלת בריטניה אישרה שנפגע יצרן חשמל קטן ושהרשת הארצית לא הייתה בסכנה, אבל מרכז הסייבר הבריטי מסרב להתייחס לייחוס.

24 באוגוסט 2026

האוזניות נתקעו בכל פעם שעלי אקספרס היה פתוח, וכך התגלה שהאתר מזהה את המחשב לפי הקול

עמוד הבית של עלי אקספרס הפעיל את מערכת הקול של הגולשים בעוצמה אפס, ומדד את ההבדלים הזעירים בדרך שבה כל מחשב מעבד את אותו צליל. כך מקבלים מזהה של מכשיר שאי אפשר למחוק כמו קובץ cookie.