ניתוחים טכניים של מתקפות, פרצות אבטחה ומגמות בעולם הסייבר — עם דגש על מה שרלוונטי לישראל.

30 ביולי 2026

מתקפה מתואמת פגעה ביותר מ-30 מתקני מים במינסוטה, והכתובת מובילה לאיראן

מפעל טיהור מים אחד ירד מהרשת ותושבים התבקשו לצמצם בצריכה, אחרי מתקפת סייבר שפגעה בו-זמנית בעשרות ספקי מים. הטכניקות מזכירות קבוצה איראנית שכבר תקפה מתקני מים בישראל.

30 ביולי 2026

צ'ק פוינט הוציאה תיקון חירום לחולשה שכבר מנוצלת: תוקף משיג הרשאות מנהל בלי סיסמה

חולשה בקונסולת הניהול של צ'ק פוינט מאפשרת לתוקף מהרשת להשיג שליטה מלאה על מערכת האבטחה של ארגון, בלי שם משתמש ובלי סיסמה. החברה אישרה שהיא מנוצלת במתקפות אמיתיות, וקוד לניצולה כבר פורסם.

29 ביולי 2026

FortiOS בציון 5.9 שמנוצל בפועל: לוכסן כפול שמחזיר לתוקפים את הדלת האחורית (CVE-2025-68686)

חולשת CVE-2025-68686 ב-FortiOS קיבלה ציון בינוני של 5.9, אבל CISA כבר סימנה אותה כמנוצלת בפועל. תוקפים עקפו בעזרת לוכסן כפול את התיקון שאמור היה לחסום את שיטת השרידות שלהם ב-FortiGate.

29 ביולי 2026

@joyfill ב-npm: נוזקה שרצה ברגע שמייבאים אותה, ושולפת את השרת שלה מהבלוקצ'יין

שתי גרסאות בטא של חבילת @joyfill עלו ל-npm עם נוזקת שליטה מרחוק שמופעלת ברגע ה-import, לא בהתקנה. את כתובת השרת הבא היא שולפת מעסקאות שמורות על שלושה בלוקצ'יינים, כדי לשרוד הורדות של תשתית.

29 ביולי 2026

חולשה חמורה בתוכנת ראוטרים מאפשרת השתלטות מלאה על המכשיר בבית

חוקרים מצאו חולשה קריטית בתוכנת הראוטרים OpenWrt שמאפשרת לתוקף שמחובר לרשת להשתלט על הראוטר לגמרי. זו תזכורת טובה שהקופסה שמחלקת לכם אינטרנט היא מחשב, וכמעט אף אחד לא מעדכן אותה.

28 ביולי 2026

המשטרה סגרה שירות פישינג שגנב חשבונות מיקרוסופט גם כשהיה עליהם אימות דו-שלבי

עמוד התחברות מזויף שיושב באמצע ומעביר את ההתחברות שלכם למיקרוסופט בזמן אמת מצליח לחטוף את החשבון גם כשאישרתם קוד דו-שלבי. שירות אחד גדול שעשה בדיוק את זה נסגר השבוע, אבל הטכניקה נשארת.