Cyber & Code
637 subscribers
27 photos
15 videos
27 files
156 links
ערוץ סייבר, AI ותכנות.
חדשות, מדריכים ואתגרי OSINT.
💬 דיונים: @CyberSecuritycodingchat
Download Telegram
🌍 מבזק סייבר — השבוע שבו שרשרת האספקה בערה 🔥

חזרנו! 👋 ואיזה שבוע בחרנו לחזור בו — 3 מתקפות שרשרת אספקה תוך ימים ספורים.

🦀 Rust — נוזקה שרצה בזמן ה-BUILD
חשבון maintainer נפרץ ופרסם גרסה זדונית ל-arrayref (~245 מיליון הורדות). הטריק: הוסיפו dependency בשם proc-macro1 — טייפוסקוואט של proc-macro2 שפורסם 4 דקות קודם. הקוד ישב ב-build script, כלומר עצם הקומפילציה הריצה את הנוזקה. 🤯
✅ נעלו את arrayref על 0.3.9 ובדקו את ~/.cargo/registry/cache.

📦 npm — 14 חבילות מורעלות מפיצות backdoor ל-Linux (RedC2 4.0) שרץ אוטומטית עם ה-import, עם C2 מבוסס AI. 🤖

🚗 אנדרואיד ברכב — קושחה נגועה מתפשטת דרך מנגנון העדכונים המובנה (הונאת פרסום + בוטנט פרוקסי).

⚡ וגם: GitLab CVE-2026-19478 מנוצל בטבע · הדרייבר של Defender מנוצל למחיקת אנטי-וירוס ברמת kernel · ריגול רוסי דרך OAuth של Google · TikTok משלמת 400M$.

📌 התובנה: אין טעם לתקוף אלף חברות — מספיק חבילה אחת שכולן משתמשות בה.
👉 נעלו גרסאות, אמתו hash, וחשדו ב-build scripts.

📚 The Hacker News · StepSecurity

💬 מתי בדקתם dependencies לאחרונה? 👇
👉 @CyberSecurityCoding
❤2
🤖 הכירו את ReconKit — הבוט החדש של Cyber & Code! 🛡

בנינו לכם משהו רציני: ארגז כלי סייבר מקצועי, ישירות בטלגרם. בלי אתרים, בלי התקנות — הכל בלחיצת כפתור. 👇

🧰 מה יש בפנים? (27 כלים!)
🌐 רשת & OSINT — מיקום IP, WHOIS, רשומות DNS, מיפוי תת-דומיינים
🔒 בדיקות אבטחה — ציון אבטחה לאתר, תעודות SSL, ובדיקה האם הסיסמה שלכם דלפה (אנונימית!)
🐛 פגיעויות — פרטי CVE וחיפוש לפי מוצר, ישר מ-NVD
🔬 פורנזיקה — שלחו קובץ וקבלו ניתוח מלא: EXIF, GPS, סטגנוגרפיה, ומידע חבוי
🔐 קריפטו — פענוח JWT, hashes, Base64 וקידודים

📱 הכל בכפתורים — לא צריך לזכור פקודות. פותחים תפריט, לוחצים, מקבלים.

🎁 חינם לגמרי — לכל חברי הערוץ.

👉 התחילו עכשיו: @ReconKit_Bot

💬 נסו אותו ותגידו לנו איזה כלי הכי שימושי! 👇
🔗 @CyberSecurityCoding
🔥5
🚀 ReconKit 2.0 🛡

רוב כלי ה-OSINT החינמיים נשברים באותה נקודה: בדיקה אחת, תוצאה, ואתה חוזר להתחלה.

בנינו את @ReconKit_Bot מחדש בדיוק סביב זה. 37 כלים, ממשק חדש לגמרי.

⚡ תחקיר רציף, לא בדיקות בודדות

שולחים example.com ומקבלים DNS. מתחת לתוצאה:
🔄 בדיקה נוספת · 🔐 SSL · 👤 WHOIS · 🔎 Subdomains

לוחצים SSL — הבוט כבר יודע על איזה דומיין מדובר. משם ל-WHOIS, משם לתת-דומיינים. תחקיר שלם בלי להקליד את היעד פעם שנייה.

🧠 Smart Analyze
זורקים מה שיש — IP, דומיין, URL, hash, CVE, קובץ — והבוט מזהה מה זה ומה להריץ.

🔎 Domain Intelligence
DNS · WHOIS/RDAP · תעודות CT · TLS · Security Headers — חמישה מקורות במקביל, דוח אחד, פחות משתי שניות. כל שדה מסומן מאיפה הגיע.

🔬 פורנזיקה
שולחים קובץ ומקבלים דוח: hashes · מטא-דאטה מלא של המצלמה · GPS · polyglot · קבצים מוטמעים · סריקת LSB שמחזירה את מישורי הביט כתמונות — מידע מוסתר פשוט נראה בעין.

כל ממצא מגיע עם חומרה, ראיה ורמת ודאות — 🟢 מאומת מול 🟡 אינדיקטור. בלי לירות ניחושים כעובדות.

⭐ וגם: מועדפים · היסטוריה עם הרצה חוזרת · ASN · Reverse DNS · URL Intelligence · Hash Intelligence.

📢 חשוב: הבוט דורש עכשיו חברות בערוץ וגם בקהילה — @CyberSecurityCoding + @CyberSecuritycodingchat
שם שואלים, שם עונים, ושם מפרסמים פתרונות לאתגרים.

🎁 חינם. כמו תמיד.

👉 @ReconKit_Bot

💬 איזה כלי חסר לכם? כתבו בקבוצה. 👇
🔗 @CyberSecurityCoding
❤1🔥1
📢 פידבק על הבוט
הבוט באוויר 😎
יש לכם רעיון לשיפור? מצאתם באג? משהו שלא עובד כמו שצריך או שהייתם רוצים להוסיף?
תכתבו כאן בתגובות 👇
גם דעה כללית על הבוט תתקבל בברכה — מה אהבתם ומה פחות.
כל פידבק יעזור לנו לשפר אותו 🚀
Cyber & Code
Photo
🚨 מבזק סייבר | הפרשה שחשפה את האמת על AI

מלי וליאל יהלומי לא נחטפו. הן פשוט ניסו להיעלם.

והבינה המלאכותית הסגירה אותן.
📅 4 באוגוסט 2026
מלי יהלומי (50) ובתה ליאל (23) ממודיעין טסות לפראג.
משם ברכבת לווינה.
ביום שישי נותק הקשר.
המדינה נכנסת למצב חירום — חשש לחטיפה, טרור, סחיטה.
להב 433 נכנסת לתמונה. צו איסור פרסום. חיפושים ביבשות.
אבל מאחורי הקלעים החוקרים כבר הבינו:

זו לא היעלמות. זו בריחה מתוכננת.
🔍 מה באמת קרה:
• השתיים תכננו את העזיבה במשך שבועות (יש גרסאות שמדברות על יותר משנה)

• משכו כסף גדול (כולל כספי פנסיה)
• רכשו טלפונים חדשים ללא הזדהות
• מחקו אפליקציות איכון
• שאלו את Gemini של גוגל שאלות מדויקות:

איפה קונים טלפון בלי דרכון?

לאילו מדינות בדרום אמריקה אין הסכם הסגרה עם ישראל?

אילו אפליקציות צריך למחוק כדי לא להשאיר עקבות?

גם אחרי שמחקו את ההיסטוריה — החוקרים הצליחו לשחזר את הפרומפטים.

זה אחד החוטים שהובילו אותן עד לאוטובוס בבואנוס איירס.
ב-14 באוגוסט סגן-ניצב וולטר אלחנדרו קוגן (נציג משטרת ישראל בדרום אמריקה) עלה על האוטובוס, פנה אליהן בעברית, וידא שהן בסדר… ושחרר אותן לדרכן.

📌 התובנה הקשה:
הצ'אט הכי "פרטי" שלכם הוא למעשה יומן דיגיטלי.
מחיקה ≠ מחיקה.
וברגע שיש עניין — הרשויות יודעות איך להגיע אליו.
המקרה הזה לא על "פושעות".
הוא על כמה קל היום להשאיר אחריך שובל שלם בלי לשים לב.

💬 שאלה אמיתית לקבוצה:
כמה מכם עדיין כותבים ב-ChatGPT / Gemini דברים שהייתם מוחקים מיד מהוואטסאפ?
👇 תגיבו בכנות.

👉 @CyberSecurityCoding
❤2
קצת פרטיות חברים :)
🔥🚨 נוזקה חדשה ל-Windows שמשתמשת ב-AI במקום האקר!

חוקרי Cisco Talos חשפו את CLOSEDQUORUM – נוזקה שנותנת ל-4 מודלי AI להצביע על הצעד הבא שלה 😱

במקום שרת פקודות רגיל, היא שולחת מידע על המחשב ל:
🤖 DeepSeek
🤖 Qwen
🤖 Mistral
🤖 Google Gemini

והם מצביעים על אחת מהפעולות:
💰 Steal – גונבת סיסמאות + ארנקי קריפטו
💉 Inject – מזריקה קוד
📌 Persist – נשארת במערכת
➡️ Move – תנועה רוחבית

הרוב קובע. במקרה של תיקו – DeepSeek מנצח.

הכל נשלח לתוקף דרך Discord, בלי צורך בפקודות אנושיות בזמן אמת.
זו אחת הדוגמאות הראשונות לנוזקה שמעבירה את השליטה ל-AI.

📌 פרטים מלאים:
https://thehackernews.com/2026/09/windows-malware-is-built-to-let-up-to.html

מה דעתכם? העתיד כבר כאן? 👀
❤1🔥1
🔥📱 חולשות חדשות ב-OnePlus

אפליקציה רגילה יכולה לקחת Root
בלי שום הרשאות!

חוקר מצא שתי חולשות ב-OxygenOS
שמאפשרות לאפליקציה מותקנת
לקבל שליטה מלאה על המכשיר 😱

OnePlus אישרה את החולשות כבר במאי
אבל עד היום אין תיקון.
הם גם הזהירו את החוקר לא לפרסם
והוא פרסם בכל זאת.

✅ עובד על OnePlus 15 (וגם 12 Pro)
✅ אין צורך בהרשאות
✅ אין ניצול בטבע כרגע
⚠️ משפיע כנראה גם על OPPO

איך זה עובד:
1️⃣ שירות AtlasService רץ כ-Root
ומקבל קריאות מכל אפליקציה

2️⃣ דרכו מגיעים ל-olc2
שמריץ פקודות עם הרשאות מלאות

קישור מלא:
https://thehackernews.com/2026/09/unpatched-oneplus-flaws-let-installed.html

מי עם OnePlus כאן? 👀
❤2