קניות אונליין

כל הכתבות של CyberNow בנושא קניות אונליין — 6 כתבות. ניתוחים טכניים, עדכוני אבטחה והתראות בעברית.

15 בספטמבר 2026

התיקון יצא בפברואר, והתוקפים עדיין מעלים קבצים: חולשה בתוסף WooCommerce שפותחת את החנות

חולשה בתוסף WooCommerce Wholesale Lead Capture מאפשרת לכל אחד להעלות קובץ PHP לאתר בלי להתחבר אליו, ומשם להשתלט עליו. היצרן פרסם תיקון עוד בפברואר, ו-Wordfence מדווחת שחסמה מאז יותר מ-100 אלף ניסיונות ניצול.

9 בספטמבר 2026

החנות המזויפת ביקשה גם את קוד האימות מהבנק והעבירה אותו הלאה מיד: 119 אלף אתרי קניות מזויפים

חברת מחקר גרמנית מיפתה כ-119 אלף אתרי חנויות מזויפים שמעתיקים קטלוגים של מותגים אמיתיים ומושכים קונים בהנחות של 65 אחוז. בקופה הם גונבים את פרטי הכרטיס, וגם את קוד האישור החד-פעמי שהבנק שולח ב-SMS.

6 בספטמבר 2026

החנות כתבה במו ידיה את הקובץ שפרץ אותה: חולשה במערכת Magento מנוצלת בלי שיש לה תיקון

חוקרי Sansec מצאו שתוקפים מריצים קוד על שרתים של חנויות אונליין דרך בקשת מידע שנראית תמימה, ומשאירים שם דלת אחורית. כל הגרסאות שבשימוש חשופות, גם המעודכנות, ואדובי עוד לא הוציאה תיקון.

27 באוגוסט 2026

12.9 מיליון כתובות מייל של לקוחות קרהארט פורסמו ברשת, אחרי שהחברה סירבה לשלם כופר

קבוצת הסחיטה ShinyHunters העלתה ארכיון של 50 ג'יגה-בייט עם פרטי לקוחות של רשת הביגוד האמריקאית. בדיקה עצמאית מצאה שהמספר האמיתי קטן בערך בחצי ממה שהתוקפים טענו.

24 באוגוסט 2026

האוזניות נתקעו בכל פעם שעלי אקספרס היה פתוח, וכך התגלה שהאתר מזהה את המחשב לפי הקול

עמוד הבית של עלי אקספרס הפעיל את מערכת הקול של הגולשים בעוצמה אפס, ומדד את ההבדלים הזעירים בדרך שבה כל מחשב מעבד את אותו צליל. כך מקבלים מזהה של מכשיר שאי אפשר למחוק כמו קובץ cookie.

3 באוגוסט 2026

רשת של 120 חנויות מזויפות התחזתה לוולמארט כדי לגנוב פרטי אשראי

מבצע ענק על מותג מוכר, אתר שנראה בדיוק כמו הרשת, וטופס תשלום שמבקש את מספר הכרטיס המלא. אותה שיטה רצה בעברית מול קונים ישראלים, ובדיקה של שתי שניות בשורת הכתובת עוצרת אותה.