שרשרת אספקה

כל הכתבות של CyberNow בנושא שרשרת אספקה — 19 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית — עמוד 2 מתוך 2.

23 באוגוסט 2026

מספיק import אחד: 14 חבילות npm הפיצו implant ללינוקס שמגיע עם עוזר LLM לתוקף

חוקר של TrendAI מצא אשכול חבילות npm שמספקות פונקציות תאריכים עובדות, ולצידן קובץ ELF שרץ ברגע שמישהו מייבא את החבילה. המטען הוא RedShell, המימוש הלינוקסי של מסגרת התקיפה המסחרית RedC2, שמגיעה עם רכיב שמתרגם משפט בשפה חופשית לשרשרת פקודות על המכונה הנגועה.

22 באוגוסט 2026

מה זה מתקפת שרשרת אספקה, ולמה הפעם באמת לא עשיתם שום דבר לא בסדר?

במתקפת שרשרת אספקה התוקף אינו מנסה לרמות אתכם. הוא נכנס לתוכנה עצמה אצל מי שמייצר אותה, והיא מגיעה אליכם בעדכון לגיטימי לגמרי. הסבר פשוט למה אין כאן מה לזהות, ומה בכל זאת נשאר בידיים שלכם.

21 באוגוסט 2026

86 דקות הספיקו: גרסה מורעלת של ספריית Rust פופולרית גנבה סיסמאות מדפדפנים

תוקפים השתלטו על חשבון מתחזק בגיטהאב, פרסמו גרסה חדשה של ספרייה שנמצאת באלפי פרויקטים, והקוד הזדוני שלהם רץ עוד לפני הקוד של המפתח. המטרה הייתה הסיסמאות ששמורות בכרום, בברייב ובאדג'.

18 באוגוסט 2026

חמישה ימים מהמיזוג ועד ה-Jira הפנימי: כותרת issue אחת פתחה את הסודות של Snowflake

סוכן מחקר אוטונומי של Wiz פתח issue במאגר קוד פתוח של Snowflake, ותוך שניות ה-token של ה-Jira הפנימי של החברה יצא החוצה. במרכז הסיפור שינוי קוד אחד שהחליף דפוס בטוח בשורה שמריצה את מה שכותבים בכותרת.

3 באוגוסט 2026

FaceHugger: שלוש חולשות ב-diffusers מריצות קוד גם כשכיביתם את ההגנה

חוקרי Zafran מצאו שההגנה שאמורה לחסום קוד לא-מבוקר בספריית diffusers של Hugging Face נבדקת בשלב הלא נכון. התוצאה: מודל זדוני מריץ קוד על המכונה שטוענת אותו, גם כשהדגל trust_remote_code כבוי. הספרייה יורדת כשבעה מיליון פעם בחודש.

29 ביולי 2026

@joyfill ב-npm: נוזקה שרצה ברגע שמייבאים אותה, ושולפת את השרת שלה מהבלוקצ'יין

שתי גרסאות בטא של חבילת @joyfill עלו ל-npm עם נוזקת שליטה מרחוק שמופעלת ברגע ה-import, לא בהתקנה. את כתובת השרת הבא היא שולפת מעסקאות שמורות על שלושה בלוקצ'יינים, כדי לשרוד הורדות של תשתית.

24 ביולי 2026

CylindricalCanine: כך קבוצה סינית פרצה ל-DigiCert וחתמה נוזקה בתעודות EV גנובות

חוקרי Expel קשרו את הפריצה לרשות התעודות DigiCert לתת-קבוצה של ארגון הפשיעה הסיני GoldenEyeDog. התוקפים גנבו תעודות חתימת קוד אמיתיות וחתמו בהן אינפוסטילר, והפכו את שכבת האמון של החתימה הדיגיטלית לנשק.

22 ביולי 2026

AgentBaiting: 7,600 מאגרי GitHub מזויפים שגורמים לסוכני ה-AI עצמם להמליץ על נוזקה

חוקרי Island חשפו מבצע ענק של מאגרי קוד מזויפים שמתחזים לכלי AI ולשרתי MCP. החידוש: העוקץ לא מכוון רק לבני אדם, אלא גם לסוכני הקוד שממליצים על המאגר הזדוני מיוזמתם.