ניתוחים טכניים של מתקפות, פרצות אבטחה ומגמות בעולם הסייבר — עם דגש על מה שרלוונטי לישראל.

3 בספטמבר 2026

אפל שלחה התראה, הבדיקה מצאה פגסוס: אייפון של סטודנט בסרביה נדבק בלי שנגעו בו

מעבדת Citizen Lab מאשרת שהאייפון של פעיל בתנועת המחאה הסטודנטיאלית בסרביה נדבק ברוגלת פגסוס של NSO הישראלית, דרך הודעת iMessage שלא דרשה מהקורבן שום לחיצה. הוא גילה את זה רק כי אפל שלחה לו התראת איום.

3 בספטמבר 2026

כלי הפיתוח שאיש לא חושד בו: איך node.exe הפך לצינור הדבקה נגד ממשלות, חברות טכנולוגיה ובתי מלון

צוות ציד האיומים של Symantec מתאר גל תקיפות שנמשך מאז פברואר, שבו התוקפים מריצים את הקוד הזדוני שלהם דרך Node.js, כלי פיתוח לגיטימי וחתום, ומחביאים את הגדרות שרת השליטה על בלוקצ'יין אתריום.

3 בספטמבר 2026

הציון 6.5 לא מספר את הסיפור: החולשה ב-Starlette שמורידה את דרישת האימות מחולשה בציון 8.8 ב-LiteLLM

חוקרי Wiz שהריצו מלכודת דבש על תשתיות AI מדווחים שתוקפים משרשרים שתי חולשות: אחת ב-Starlette שמבלבלת את בדיקת ההרשאות, ואחת ב-LiteLLM שמריצה פקודות. כל אחת לבדה נראית בינונית. ביחד הן הרצת קוד בלי שום פרטי אימות.

3 בספטמבר 2026

פרויקט הגיע בקובץ zip, והקוד רץ לפני שהקלדתם מילה: שמונה חולשות בשבעה סוכני קוד של AI

חוקרי Manifold Security מצאו שסוכני קוד כמו Claude Code, Codex ו-Grok Build מריצים פקודת git באתחול בלי לנקות את הגדרות המאגר, ומאגר עוין יכול להגדיר שם פקודה משלו. ארבעה מהממצאים עדיין לא תוקנו.

3 בספטמבר 2026

מה שנשתל בתגובה חיכה עד שמנהל האתר ישחזר גיבוי: 3.25 מיליון אתרי וורדפרס עדיין מריצים גרסה חשופה

חולשה בתוסף הגיבוי הנפוץ All-in-One WP Migration and Backup מאפשרת לתוקף לשתול טקסט באתר דרך מנגנון ציבורי לגמרי, ולחכות. ברגע שמנהל האתר משחזר גיבוי, הטקסט הזה מתחיל להתנהג כפקודה למסד הנתונים ומדליף את המפתח שמאפשר להעלות קוד.

3 בספטמבר 2026

אותו ממשק, אותו ציון 10: SonicWall מזהירה משתי חולשות יום-אפס שכבר מנוצלות בשערי ה-VPN שלה

תוקף מהאינטרנט, בלי שם משתמש ובלי סיסמה, מגיע לפונקציות פנימיות במכשיר SMA1000 ומשם מריץ עליו פקודות. SonicWall מאשרת ניצול פעיל, CISA נתנה לגופים הפדרליים עד 5 בספטמבר לתקן, ו-Shadowserver סופר יותר מ-400 מכשירים כאלה גלויים ברשת.

3 בספטמבר 2026

הכתובת התחלפה כל כמה ימים, והבלוקצ'יין זכר את כולן: ה-FBI תפס 560 אלף דולר בתרומות לחמאס

משרד המשפטים האמריקאי הודיע שתפס יותר מ-560 אלף דולר במטבעות קריפטו שיועדו לזרוע הצבאית של חמאס, השתלט על אתרי הגיוס שלה ואסף פרטים על אלפי אנשים שפנו כדי לתרום. באותם אתרים הופיעה הבטחה שההעברה אינה ניתנת למעקב.

2 בספטמבר 2026

הפרסומת הציעה טלוויזיה חינם, האפליקציה ביקשה להיות מסך הבית: כך משתלטת StreamRat על טלפוני אנדרואיד

חוקרי ThreatFabric חשפו נוזקת אנדרואיד חדשה שהופצה בפרסומות ממומנות בפייסבוק, באינסטגרם ובטיקטוק. מי שהתקין קיבל אפליקציה שמצלמת את המסך, קוראת מה שהוא מקליד ומאפשרת לתוקף להפעיל את הטלפון מרחוק.

2 בספטמבר 2026

רשמו חשבון Lenovo עם כתובת המייל שלכם ונכנסו דרכו ל-Dropbox: כ-5,000 חשבונות נפרצו בלי סיסמה

בין 4 ל-21 באוגוסט נכנסו תוקפים לחשבונות Dropbox בלי לדעת את הסיסמה ובלי גישה לתיבת המייל. החור לא היה ב-Dropbox עצמה אלא במנגנון שאישר כתובות מייל אצל Lenovo, ו-Dropbox סמכה עליו.

2 בספטמבר 2026

כל 40 דקות המחשב הנגוע בדק מי עוד ברשת, ובזה הפילו אותו: כך פורק הבוטנט Sality אחרי 23 שנה

CrowdStrike ורשויות אכיפה בארבע מדינות ניתקו יותר מ-15 אלף מחשבים מרשת עמית-לעמית שפעלה מ-2003. הם לא תקפו שרת מרכזי, כי כזה לא היה, אלא את רשימת השכנים שכל מחשב נגוע מתחזק בעצמו.