ניתוחים טכניים של מתקפות, פרצות אבטחה ומגמות בעולם הסייבר — עם דגש על מה שרלוונטי לישראל.

23 באוגוסט 2026

החלפתם סיסמה אחרי פישינג, והתוקף עדיין נכנס: ערכת תקיפה שרושמת לעצמה passkey בחשבון

ערכת פישינג שנמכרת בפורומים דוברי רוסית בכ-10,000 דולר מבטיחה לרשום בחשבון הקורבן אמצעי כניסה נוסף, שנשאר שם גם אחרי החלפת סיסמה. חוקרי Abnormal Security מדגישים שהם צפו בהדגמה של המוכר ולא הריצו את הכלי בעצמם.

22 באוגוסט 2026

"התמיכה הטכנית" כתבה בטימס, ואחר כך המחשב ביקש להזין מחדש את סיסמת ווינדוס

חוקרי Expel מצאו נוזקה חדשה שמגיעה דרך הודעה בתוך Microsoft Teams ממישהו שמציג את עצמו כאיש התמיכה של הארגון. הרכיב המרכזי שלה מצייר מסך נעילה מזויף של ווינדוס כדי לאסוף את הסיסמה, ויש דרך פשוטה לחשוף אותו.

22 באוגוסט 2026

הורים ביקשו למחוק את החשבון של הילד, והוא נשאר: טיקטוק תשלם 400 מיליון דולר

משרד המשפטים האמריקאי סגר את התביעה שהוגשה ב-2024 נגד טיקטוק, שלפיה האפליקציה אספה מידע על ילדים מתחת לגיל 13 ולא מחקה חשבונות כשההורים ביקשו. החוק שעליו נשענת התביעה לא חל בישראל, אבל ההגדרות בטלפון של הילד כן.

22 באוגוסט 2026

הקוד מהונדס היטב, מפתח ההצפנה נשאר 0123456789abcdef: שבע נוזקות ריגול במרכז אסיה

התראה בודדת אצל גוף ממשלתי אחד הובילה את חוקרי Bitdefender למבצע ריגול שרץ קרוב לשנה עם שבע משפחות נוזקה, חמש מהן לא היו מתועדות. אחת מקבלת פקודות מתיקיית Google Drive משותפת, אחרת מסתירה אותן בכותרות של זיכרון מטמון, ובשתיים נשארו סימנים שמי שכתב אותן נעזר ב-AI.

22 באוגוסט 2026

מה זה מתקפת שרשרת אספקה, ולמה הפעם באמת לא עשיתם שום דבר לא בסדר?

במתקפת שרשרת אספקה התוקף אינו מנסה לרמות אתכם. הוא נכנס לתוכנה עצמה אצל מי שמייצר אותה, והיא מגיעה אליכם בעדכון לגיטימי לגמרי. הסבר פשוט למה אין כאן מה לזהות, ומה בכל זאת נשאר בידיים שלכם.

22 באוגוסט 2026

הדרייבר של Defender שמוחק את Defender: איך חוקר הפך רכיב ניקוי חתום של מיקרוסופט למנוע פעולות בקרנל

דרייבר חתום שמיקרוסופט מטמיעה בכל גרסת Windows מאז 2011 מקבל פקודות דרך קובץ מוצפן, וחוקר של Check Point הראה איך אפשר לנסח את הפקודות האלה בעצמך ולמחוק את מנגנוני ההגנה של המערכת מ-Ring 0. מיקרוסופט אמרה שזו לא חולשה ואין תיקון בדרך.

22 באוגוסט 2026

שני קבצים באותה בקשה עקפו את הבדיקה: אלמנטור שחררה תיקון לחולשה שאיפשרה להעלות קוד לאתר

התוסף המותקן ביותר בעולם הוורדפרס, של חברה ישראלית מרמת גן, בדק את הקובץ שנשלח בטופס בלולאה אחת ושמר אותו בלולאה אחרת. הפער בין השתיים איפשר לכל אחד להשתיל קובץ PHP באתר. התיקון בגרסה 4.2.2.

22 באוגוסט 2026

המסך במכונית קיבל עדכון תוכנה, ואיתו נוזקה: המקרה הראשון שתועד במערכות מולטימדיה לרכב

חוקרי קספרסקי מצאו על מסכי מולטימדיה לרכב אפליקציה בלי שום ממשק, ואיתרו שהיא הגיעה דרך מנגנון העדכונים של המסך עצמו. המטרה הסופית: פרסומות מזויפות והשכרת חיבור הסלולר של הרכב לגולשים אלמונים.

21 באוגוסט 2026

"חברת השחזור" הציעה למחוק את המידע הגנוב, והחוקרים מצאו שהיא כנראה התוקפת עצמה

גורם שקורא לעצמו Ransom Busters פונה לארגונים שנפגעו מכופרה עוד לפני שהמתקפה מתפרסמת, ומציע את מפתח הפענוח תמורת 20 עד 60 אלף דולר. חוקרי GuidePoint מצאו שהכלים והחשבונות שהוא השאיר מאחוריו זהים לאלה של התוקף.

21 באוגוסט 2026

שבע הקשות במסך "אודות הטלפון": כך נוזקת בנקאות לאנדרואיד פותחת לעצמה גישת מפתחים

חוקרי Zimperium תיעדו גרסה חדשה של ToxicPanda, שמדליקה לבד את מצב המפתחים באנדרואיד, מציירת מסכי התחברות מזויפים מעל 349 אפליקציות פיננסיות וגונבת גם את קוד הנעילה של המסך.