23 באוגוסט 2026כתבת מערכת
חוקר של TrendAI מצא אשכול חבילות npm שמספקות פונקציות תאריכים עובדות, ולצידן קובץ ELF שרץ ברגע שמישהו מייבא את החבילה. המטען הוא RedShell, המימוש הלינוקסי של מסגרת התקיפה המסחרית RedC2, שמגיעה עם רכיב שמתרגם משפט בשפה חופשית לשרשרת פקודות על המכונה הנגועה.
22 באוגוסט 2026כתבת מערכת
במתקפת שרשרת אספקה התוקף אינו מנסה לרמות אתכם. הוא נכנס לתוכנה עצמה אצל מי שמייצר אותה, והיא מגיעה אליכם בעדכון לגיטימי לגמרי. הסבר פשוט למה אין כאן מה לזהות, ומה בכל זאת נשאר בידיים שלכם.
21 באוגוסט 2026כתבת מערכת
תוקפים השתלטו על חשבון מתחזק בגיטהאב, פרסמו גרסה חדשה של ספרייה שנמצאת באלפי פרויקטים, והקוד הזדוני שלהם רץ עוד לפני הקוד של המפתח. המטרה הייתה הסיסמאות ששמורות בכרום, בברייב ובאדג'.
18 באוגוסט 2026כתבת מערכת
סוכן מחקר אוטונומי של Wiz פתח issue במאגר קוד פתוח של Snowflake, ותוך שניות ה-token של ה-Jira הפנימי של החברה יצא החוצה. במרכז הסיפור שינוי קוד אחד שהחליף דפוס בטוח בשורה שמריצה את מה שכותבים בכותרת.
3 באוגוסט 2026כתבת מערכת
חוקרי Zafran מצאו שההגנה שאמורה לחסום קוד לא-מבוקר בספריית diffusers של Hugging Face נבדקת בשלב הלא נכון. התוצאה: מודל זדוני מריץ קוד על המכונה שטוענת אותו, גם כשהדגל trust_remote_code כבוי. הספרייה יורדת כשבעה מיליון פעם בחודש.
2 באוגוסט 2026כתבת מערכת
במשך כשבוע, אחד מקובצי ה-JavaScript של פלטפורמת הפרסום Adform הוגש עם תוספת זדונית שהחליפה כתובות ארנק קריפטו בלוח ההעתקה ובעמוד עצמו. אף מנוע אנטי-וירוס לא תפס את זה.
29 ביולי 2026כתבת מערכת
שתי גרסאות בטא של חבילת @joyfill עלו ל-npm עם נוזקת שליטה מרחוק שמופעלת ברגע ה-import, לא בהתקנה. את כתובת השרת הבא היא שולפת מעסקאות שמורות על שלושה בלוקצ'יינים, כדי לשרוד הורדות של תשתית.
24 ביולי 2026כתבת מערכת
חוקרי Expel קשרו את הפריצה לרשות התעודות DigiCert לתת-קבוצה של ארגון הפשיעה הסיני GoldenEyeDog. התוקפים גנבו תעודות חתימת קוד אמיתיות וחתמו בהן אינפוסטילר, והפכו את שכבת האמון של החתימה הדיגיטלית לנשק.
22 ביולי 2026כתבת מערכת
חוקרי Island חשפו מבצע ענק של מאגרי קוד מזויפים שמתחזים לכלי AI ולשרתי MCP. החידוש: העוקץ לא מכוון רק לבני אדם, אלא גם לסוכני הקוד שממליצים על המאגר הזדוני מיוזמתם.