ההודעה יודעת מתי הזמנתם, לכמה לילות, ומה מספר ההזמנה. מערך הסייבר הלאומי קיבל השבוע דיווחים על הודעות שמבקשות לאשר הזמנת מלון דרך קישור לעמוד שנראה בדיוק כמו Booking, והפרטים האמיתיים שיושבים בתוכן הם מה שמפיל אנשים. לצידה נכנסו לאתר עוד 48 כתבות: חולשה בציון 9.8 בשער הדואר של סיסקו שכבר מנוצלת בשטח, חולשה בציון 10 ב-GitLab, ושלושה מחקרים נפרדים על תוספי דפדפן שמעבירים הלאה את מה שהם רואים.
השולח אמיתי, התוכן לא
האזהרה של מערך הסייבר היא הקצה המקומי של דפוס שחזר השבוע משלושה כיוונים נוספים. אצל Trezor התוקפים לא זייפו כתובת שולח בכלל, אלא נכנסו לפלטפורמת הדיוור של החברה ושלחו מהחשבון האמיתי שלה התראה על חולשה שלא קיימת ל-347 אלף בעלי ארנקים, עם קישור שביקש את מילות הגיבוי. הדיוור עבר את כל בדיקות הזיהוי, כי מבחינתן הוא היה אמיתי. רבולוט מסרה דרכונים, סלפי אימות והיסטוריית חשבון של לקוחות אחרי שקיבלה בקשת מידע שנשלחה מתוך תיבת דואר של רשות ממשלתית אמיתית, והזיוף התגלה רק כשמישהו טרח להרים טלפון ולשאול. ומיקרוסופט ספרה בתחילת אוגוסט יותר ממיליון הודעות שבהן התוקפים התחזו למנכ"ל של כל חברה בנפרד וביקשו מהנהלת החשבונות להעביר קרוב ל-50 אלף דולר. בלי קובץ נגוע ובלי קישור זדוני, רק סיפור.
מה שכבר מנוצל, ומה שממתין בתור
סיסקו הוציאה עדכון חירום לשער הדואר המאובטח שלה אחרי שזיהתה ניצול פעיל של חולשה בציון 9.8, והבקשה שלה חריגה: מי שחושד שנפרץ מתבקש לבנות את המכשיר מחדש, לא לעדכן אותו. ב-GitLab נסגרה חולשה בציון 10.0 שאיפשרה לפונה בלי חשבון לקרוא קבצים מהשרת, והבדיקות הראשונות נרשמו ברשת המלכודות של watchTowr למחרת ב-06:00 בבוקר. גוגל תיקנה במודם הסלולרי של Pixel חולשה שנוצלה עוד לפני שהתיקון יצא, בלי שאף אחד היה צריך ללחוץ על כלום, והפרופיל המלא שלה מסביר למה דווקא הצורך של התוקף להיות בטווח קליטה הוא מה שמוריד את הציון ל-8.8. ולמי שמריץ VPN של צ'ק פוינט הגיעה השבוע אזהרה מוקדמת ולא דיווח על תקיפה: מרכז הסייבר ההולנדי מעריך שניצול נרחב של שתי חולשות בציון 9.8 יתחיל בקרוב, ולגרסאות שיצאו מתמיכה אין Hotfix שיסגור אותן.
התוסף עובד, וגם עובד עליכם
שלושה מחקרים שאין ביניהם קשר הגיעו השבוע לאותו מקום בדיוק, הדבר שהתקנתם בעצמכם בדפדפן. חוקרי Socket מצאו שתוסף פופולרי לחסימת פרסומות ב-Twitch באמת חוסם פרסומות, ועל אותה הפניה מצרף לכתובת את ה-token החי של החשבון ומעביר אותו דרך שרתים של שירות בוטים רוסי. Elastic Security Labs תיארו מערך נוזקות שמשתיל בכרום ובאדג' תוסף שהמשתמש לא התקין ולא אישר, ומושך דרכו פרטי אימות, cookies ותוכן של עמודים מתוך החיבור הפתוח לבנק. הכיוון החדש מגיע מחוקר שהדגים איך תוסף עם שתי הרשאות שנראות שגרתיות לגמרי מגיע אל עוזר ה-AI המובנה בדפדפן ומפעיל אותו בשם המשתמש. גוגל ומיקרוסופט כבר תיקנו. לשלושת הדפדפנים האחרים שנבדקו אין עדיין מועד.
הכתובת הארוכה היא לא סיסמה
מהשרתים של שירות צילומי המסך Gyazo נלקחו, לצד 23.62 מיליון רשומות משתמשים, גם המזהים שמהם בנויות הכתובות של מאות מיליוני תמונות. כל מי שהעלה לשם צילום מסך בהנחה שרק מי שקיבל את הקישור יוכל לראות אותו, איבד השבוע את ההנחה הזאת. במקביל הודיעה חברת התקשורת הקנדית Telus ללקוחות פרטיים שגורם לא מורשה ניגש לחשבונותיהם בין פברואר 2025 ליוני 2026, עם סיסמאות תקינות ובלי שום פריצה למערכות. שישה עשר חודשים, כי הסיסמה שהודלפה במקום אחר עבדה גם כאן.
ובצד השני, שבוע טוב לתביעה
משרד המשפטים האמריקאי תפס את הדומיינים של NightmareStresser, אחד משירותי מתקפות ההשבתה הוותיקים בעולם, שהכוח שביצע בפועל את המתקפות שלו מורכב מנתבים וממצלמות אבטחה בבתים של אנשים שלא ידעו על כך. באותו שבוע נתפסו גם ערוצי הטלגרם של Xinbi Guarantee, שוק שבו עברייני רשת קנו אתרי השקעות מזויפים, פרטים גנובים וכלי דיפפייק, והוקפאו 52.8 מיליון דולר בקריפטו. וחמישה גברים שלפי התביעה האמריקאית ניהלו מקייפטאון הונאות רומנטיות במשך עשור הוסגרו מדרום אפריקה לארצות הברית.
מה לקחת מהשבוע הזה
הפעולה של השבוע לוקחת שתי דקות ונדחית שנים: פתחו את רשימת התוספים בדפדפן ומחקו כל דבר שאתם לא זוכרים שהתקנתם, או שפשוט הפסקתם להשתמש בו. תוסף שקיבל פעם הרשאה לקרוא עמודים ממשיך לקרוא אותם גם אחרי שהבעלים שלו התחלף. והדבר השני, שהגיע השבוע מכיוון Booking, מכיוון Trezor ומכיוון רבולוט: העובדה שההודעה יודעת עליכם פרטים נכונים לא מעידה בכלל שהיא מגיעה ממי שהיא אומרת. בדקו מול הגורם עצמו, בכתובת שאתם מקלידים בעצמכם.
תגובות