ניתוחים טכניים של מתקפות, פרצות אבטחה ומגמות בעולם הסייבר — עם דגש על מה שרלוונטי לישראל.

4 בספטמבר 2026

הקישור במייל לא הוריד נוזקה אלא תוכנה חוקית לגמרי, ומאותו רגע מישהו אחר ראה את המסך

מערך הסייבר התריע ביולי על מייל "חשבונית" שהוריד כלי גישה מרחוק אמיתי וחתום. חברת המחקר ANY.RUN סופרת עכשיו 601 מקרים של אותו מתווה ב-46 מדינות, והאנטי-וירוס שותק כי אין כאן שום קובץ זדוני.

4 בספטמבר 2026

גוגל תיקנה את Chrome אחרי שהתקיפות כבר התחילו: חולשת יום-אפס במנוע שמריץ את קוד האתרים

החולשה יושבת ב-V8, הרכיב שמריץ את ה-JavaScript של כל אתר שאתם פותחים, ומספיק לה דף אינטרנט אחד בלי הורדה ובלי קובץ מצורף. גוגל אישרה שקיים ניצול בשטח, ולא אמרה מי תוקף ואת מי.

4 בספטמבר 2026

גישה למחשב תאגידי שכבר נפרץ עולה 5.8 דולר: איך BraZetsu הופכת מכונות נגועות לסחורה במלאי

חוקרי Group-IB פירקו מסגרת נוזקה ברזילאית שלא מחפשת סיסמאות בכלל, אלא סופרת כמה שווה המחשב שאליו נכנסה. הממצא המעניין ביותר הוא דווקא בלוגים שלה, שמפנים למנוע AI בצד השרת.

4 בספטמבר 2026

מה זה תוכנת ריגול, ולמה ההצפנה בוואטסאפ לא עוזרת נגדה?

תוכנת ריגול לא מנסה לגנוב ולהיעלם, אלא להישאר על הטלפון כמה שיותר זמן ולקרוא הכול. יש גרסה ממשלתית יקרה שרוב האנשים לא יפגשו, ויש גרסה זולה שמישהו מתקין בדקה שבה הטלפון היה פתוח על השולחן.

4 בספטמבר 2026

התוצאה בחיפוש הובילה לאתר של עירייה, והדף הגיע משרת אחר לגמרי: מודול Apache זדוני על עשרות דומיינים ממשלתיים בברזיל

צ'ק פוינט מתעדת קבוצה דוברת סינית שמתקינה מודול Apache משלה על שרתים ממשלתיים בברזיל. המודול מעביר נתיבים נבחרים לשרת של התוקף ומוחק בדרך את הגדרת האבטחה של הדפדפן, כדי שדפי ההימורים ייראו כאילו הם מתארחים על דומיין gov.br.

4 בספטמבר 2026

חשבון של רופא אחד פתח את התיקים של כולם: קנס של חצי מיליון יורו לבית חולים בצרפת

רשות הגנת הפרטיות הצרפתית קנסה בית חולים פרטי בסן-אטיין ב-500 אלף יורו, אחרי שתוקף נכנס עם חשבון של רופא חיצוני אחד ושאב תיקים רפואיים של יותר מ-727 אלף אנשים. ברשימת הליקויים: אין אימות דו-שלבי, אין הפרדת הרשאות, ואיש לא שם לב במשך ימים.

4 בספטמבר 2026

מסרו את הרישיון בדלפק השכרת הרכב, ותוך שעות הסריקה הוצעה למכירה: 153 מיליון רישיונות נהיגה באתר אחד

אתר חדש ברשת האפלה הציע סריקות של רישיונות נהיגה ותעודות זהות מארצות הברית ומקנדה, כולל צילומי אינפרא-אדום ואולטרה-סגול. העיתונאי ברייאן קרבס מצא שחותמות הזמן בקבצים מתאימות לרגעים שבהם הוא ובני משפחתו מסרו את הרישיון בדלפק של חברת השכרת רכב. ה-FBI פתח בחקירה.

4 בספטמבר 2026

התיקון יצא ב-19 באוגוסט, והתקיפות התחילו באותו יום: כמעט 200 אלף ניסיונות ניצול נגד אתרי Elementor Pro

לפני שבועיים דיווחנו כאן שהחולשה בתוסף של אלמנטור תוקנה ושניסיונות ניצול בשטח לא נצפו. חברת האבטחה Wordfence מדווחת עכשיו שהיא חסמה קרוב ל-200 אלף ניסיונות כאלה אצל לקוחותיה, והראשונים שבהם היו ביום שבו יצא התיקון.

3 בספטמבר 2026

Plex שלחה מייל אישי לבעלי השרתים הביתיים: עדכנו עכשיו, מה תוקן נספר אחר כך

שרת המדיה של Plex קיבל באוגוסט גרסה שמתקנת כמה חולשות, ובתחילת ספטמבר החברה התחילה לרדוף במייל אחרי מי שעוד לא עדכן. מה בדיוק תוקן היא לא מוכנה לפרסם עדיין, ומספרי CVE טרם הונפקו.