ניתוחים טכניים של מתקפות, פרצות אבטחה ומגמות בעולם הסייבר — עם דגש על מה שרלוונטי לישראל.

2 בספטמבר 2026

מלכודת הדבש נדלקה שישה שבועות אחרי התיקון: החולשה בציון 9.3 שהופכת SQL Injection בשרתי Switchvox להרצת קוד

מלכודות דבש שהוצבו במאי קלטו ב-30 באוגוסט ניסיון ניצול תקף נגד Switchvox של Sangoma, שישה שבועות אחרי שהטלאי כבר היה זמין. החולשה בציון 9.3 היא SQL Injection ללא אימות, אבל השאילתה רצה בהרשאות superuser של PostgreSQL, וזה מה שהופך אותה להרצת קוד על השרת.

2 בספטמבר 2026

שמונה שעות, 535 דולר, ובקר שרוף בסוף: הניסוי שבדק אם מודל AI מסוגל להעביר exploit בין בקרים תעשייתיים

חוקרי Forescout נתנו ל-Claude קושחה, טרמינל ובקר WAGO אמיתי, וביקשו להתאים exploit קיים לדגם אחר של אותו יצרן. זה הצליח, אחרי שמונה שעות וחצי של הכוונה אנושית צמודה, ובניסיון להרחיב את זה לשתל קבוע המודל כתב לזיכרון הפלאש והשבית את הבקר לצמיתות.

2 בספטמבר 2026

הפריצה קרתה בדצמבר, הנפגעים שמעו עליה באוגוסט: תיקים רפואיים של 9.5 מיליון אנשים נגנבו מספק ארכיון

חברת Aesto Health, שמעבירה ושומרת תיקים רפואיים עבור מרפאות בארצות הברית, דיווחה לרשויות על 9,540,683 נפגעים. התוקפים היו בתשתית הענן שלה שבועיים בדצמבר 2025, והחברה סיימה לאמת את זה רק בסוף מאי.

2 בספטמבר 2026

שלושה ימים מהתיקון ועד המתקפה: תוקפים מנפיקים לעצמם הרשאות מנהל בשרתי JFrog Artifactory

חולשה בציון 9.8 במוצר הדגל של JFrog הישראלית מאפשרת למי שמגיע לשרת דרך הרשת להנפיק לעצמו token של מנהל, בלי שם משתמש ובלי סיסמה. התיקון יצא ב-28 באוגוסט, וב-1 בספטמבר כבר נצפו ניסיונות ניצול בשטח.

1 בספטמבר 2026

השרת ביקש עדכון מהיצרן וקיבל אותו מהתוקף: חטיפת נתיבים הפנתה את מנגנון העדכונים של Virtualizor

בין 28 ל-30 באוגוסט הכריזה רשת זרה על טווח כתובות של Softaculous כאילו הוא שלה ומשכה אליה את התעבורה. שרתים שבדקו באותן שעות אם יצא עדכון ל-Virtualizor קיבלו חבילה זדונית, והתוקף אפילו הצליח להוציא תעודות TLS תקינות לדומיינים.

1 בספטמבר 2026

בלי לחיצה ובלי הורדה: כניסה לאתר צפייה מאייפון שלא עודכן הספיקה כדי להשתיל תוכנת ריגול

חוקר מחברת Socket מצא 13 חבילות קוד זדוניות שהותקנו באתרי סטרימינג וייטנאמיים. גולש ממחשב קיבל פרסומות בלבד; גולש מאייפון שרץ על iOS 18.6 או ישן יותר קיבל ריגול שמושך סיסמאות Wi-Fi, הודעות, תמונות וגם ביטויי שחזור של ארנקי קריפטו.

1 בספטמבר 2026

מודעה על כרטיסים חינם, ואז שיחה שמבקשת רק את קוד האימות: מערך הסייבר מזהיר מהשתלטות על קו הסלולר

מערך הסייבר הלאומי פרסם היום אזהרה ממודעות מתחזות בפייסבוק ובאינסטגרם שמציעות כרטיסים והטבות למופעים בשם חברות מוכרות. מי שמשאיר פרטים מקבל שיחה ומתבקש להקריא קוד שהגיע ב-SMS, ולפי המערך הקוד הזה עלול לשמש להשתלטות על הקו הסלולרי.

1 בספטמבר 2026

בקשת צ'אט מ"מוקד התמיכה", ואחרי שתי דקות שיחת טלפון: מבצע Spring Ring פנה ליותר מ-150 עובדים דרך Teams

Unit 42 עקבו אחרי 26 זהויות מזויפות שפתחו צ'אטים בטימס מול עובדים ביותר מעשרה ארגונים, ומיד עברו לשיחת קול. אין כאן חולשה במוצר, רק הגדרת ברירת מחדל שמאפשרת לכל טננט בעולם לפנות אליכם.

1 בספטמבר 2026

הקושחה מביאה איתה את המפתח שאמור לבדוק אותה: חולשה בציון 9.3 בבקר ה-SSD הנפוץ של Phison

בקר Phison S11, מהנפוצים בכונני SSD בחיבור SATA, מאמת את חתימת הקושחה מול מפתח ציבורי שיושב בתוך קובץ הקושחה עצמו. CVE-2026-82876 בציון 9.3 מראה מה קורה כשעוגן האמון נמצא במקום שהתוקף יכול לכתוב אליו.

1 בספטמבר 2026

"אסור להיעזר בכלי AI": מבחן הקוד למועמדים הסתיר שתי נוזקות חדשות של קבוצת ריגול איראנית

החוקר עומר אמין מקספרסקי פרסם ניתוח של NodeRabbit ו-PollCat, שתי נוזקות שנשלחו למפתחים כתרגיל תכנות מטעם מגייסת. הגרסה המתקדמת שורדת ניקוי דרך תוסף מזויף ל-VS Code ושורת קוד שמושתלת ב-git hooks של פרויקטים ישנים על המחשב.