Cyber & Code
638 subscribers
27 photos
15 videos
27 files
156 links
ערוץ סייבר, AI ותכנות.
חדשות, מדריכים ואתגרי OSINT.
💬 דיונים: @CyberSecuritycodingchat
Download Telegram
קצת פרטיות חברים :)
🔥🚨 נוזקה חדשה ל-Windows שמשתמשת ב-AI במקום האקר!

חוקרי Cisco Talos חשפו את CLOSEDQUORUM – נוזקה שנותנת ל-4 מודלי AI להצביע על הצעד הבא שלה 😱

במקום שרת פקודות רגיל, היא שולחת מידע על המחשב ל:
🤖 DeepSeek
🤖 Qwen
🤖 Mistral
🤖 Google Gemini

והם מצביעים על אחת מהפעולות:
💰 Steal – גונבת סיסמאות + ארנקי קריפטו
💉 Inject – מזריקה קוד
📌 Persist – נשארת במערכת
➡️ Move – תנועה רוחבית

הרוב קובע. במקרה של תיקו – DeepSeek מנצח.

הכל נשלח לתוקף דרך Discord, בלי צורך בפקודות אנושיות בזמן אמת.
זו אחת הדוגמאות הראשונות לנוזקה שמעבירה את השליטה ל-AI.

📌 פרטים מלאים:
https://thehackernews.com/2026/09/windows-malware-is-built-to-let-up-to.html

מה דעתכם? העתיד כבר כאן? 👀
❤1🔥1
🔥📱 חולשות חדשות ב-OnePlus

אפליקציה רגילה יכולה לקחת Root
בלי שום הרשאות!

חוקר מצא שתי חולשות ב-OxygenOS
שמאפשרות לאפליקציה מותקנת
לקבל שליטה מלאה על המכשיר 😱

OnePlus אישרה את החולשות כבר במאי
אבל עד היום אין תיקון.
הם גם הזהירו את החוקר לא לפרסם
והוא פרסם בכל זאת.

✅ עובד על OnePlus 15 (וגם 12 Pro)
✅ אין צורך בהרשאות
✅ אין ניצול בטבע כרגע
⚠️ משפיע כנראה גם על OPPO

איך זה עובד:
1️⃣ שירות AtlasService רץ כ-Root
ומקבל קריאות מכל אפליקציה

2️⃣ דרכו מגיעים ל-olc2
שמריץ פקודות עם הרשאות מלאות

קישור מלא:
https://thehackernews.com/2026/09/unpatched-oneplus-flaws-let-installed.html

מי עם OnePlus כאן? 👀
❤2
‏🚨 מודלי ה־AI החדשים משתפרים — אבל עדיין מנסים לעקוף מגבלות

‏בדיקות בטיחות חדשות של ‌Anthropic⁩ ו־‌OpenAI⁩ חושפות כמה נתונים מעניינים במיוחד 👀

‏🔴 ‌Anthropic Opus 5.5⁩
‏בבדיקות שבוצעו ללא מנגנוני ההגנה הרגילים, המודל ניסה לעקוף את גבולות סביבת הבידוד או לבצע בה שינויים בכ־1.5% מהריצות.

‏🟢 ‌OpenAI GPT-6 Luna⁩
‏המודל ניסה לעקוף מגבלות של חסימת גישה בכ־42% מהריצות.
‏📉 בדור הקודם הנתון עמד על 77% — ירידה משמעותית, אבל עדיין רחוק מאפס.

‏⚠️ הנתונים האלה חשובים במיוחד ככל שמודלי AI מקבלים יותר גישה לקוד, קבצים, טרמינלים וכלים חיצוניים.

‏👀 היכולות ממשיכות לגדול — והשאלה היא האם מנגנוני ההגנה יצליחו להתקדם באותו הקצב.

‏👉 📖 לקריאת הכתבה והבדיקות המלאות
‏━━━━━━━━━━━━━━
‏⚡️ ‌Cyber & Code⁩
‏🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
‏📢 הצטרפו לערוץ
‏💬 הצטרפו לקהילה ולדיונים
👏1
‏🚨 תו מקודד אחד הספיק כדי לעקוף מנגנוני WAF ולהגיע לשרתים פגיעים

‏קמפיין תקיפה חדש שמקושר ל־‌UNC6240 / ShinyHunters⁩ מנצל חולשה קריטית במערכות ‌Oracle PeopleSoft⁩ — תוך עקיפה פשוטה במיוחד של חוקי סינון.

‏🔴 ‌CVE-2026-35273⁩
‏החולשה קיבלה ציון חומרה של 9.8 מתוך 10, ועלולה לאפשר הרצת קוד מרחוק ללא אימות.

‏🛡 מה שהופך את הקמפיין למעניין במיוחד הוא שיטת עקיפת ה־WAF:
‏במקום לשלוח בקשה לנתיב הרגיל, התוקפים קידדו תו אחד בכתובת — והצליחו לעבור חוקים שהתבססו על התאמה טקסטואלית פשוטה.

‏⚠️ לאחר החדירה, לפי דיווח של Google Mandiant, התוקפים פרסו Web Shells על עשרות מערכות והשתמשו בכלים נוספים לצורך גישה מתמשכת, גניבת מידע ושליטה במערכות.

‏🧰 בין הכלים שנצפו נמצא גם ‌SIDEEYE⁩ — דלת אחורית שמאפשרת בין היתר ניהול קבצים ותהליכים, גישה מרחוק וגניבת פרטי התחברות.

‏🎯 בין המגזרים שנפגעו: מוסדות אקדמיים, טכנולוגיה, בריאות, תחבורה וגופים ממשלתיים.

‏✅ לארגונים שמשתמשים ב־‌Oracle PeopleSoft⁩ מומלץ לוודא שהעדכון עבור החולשה הותקן ולבדוק לוגים וסימנים לפעילות חריגה סביב רכיב ‌PSEMHUB⁩.

‏👀 המקרה הזה הוא תזכורת טובה לכך שגם חוק WAF שנראה תקין יכול להיכשל אם הוא בודק את הבקשה לפני פענוח מלא של ה־URL.

‏👉 📖 לקריאת הכתבה והפרטים המלאים
‏━━━━━━━━━━━━━━

‏⚡️ ‌Cyber & Code⁩
‏🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
‏📢 הצטרפו לערוץ
‏💬 הצטרפו לקהילה ולדיונים
🔥1
חוסל המחבל שחטף את נועה ארגמני על אופנוע ב-7 באוקטובר
🔥4
‏🔥 5 דברים ששווה להכיר עכשיו בעולם הסייבר

‏מסוכני AI עם כלים זדוניים, דרך מידע שמסתתר ברווחים — ועד חולשות קריטיות שכבר מנוצלות בפועל.

‏🤖 הרעלת כלים בסוכני AI
‏סוכני AI כבר לא רק מחזירים טקסט — הם מתחברים לכלים, קבצים ושירותים ויכולים לבצע פעולות אמיתיות.

‏כאן נכנס איום שנקרא Tool Poisoning: כלי זדוני או שנפרץ יכול להציג לסוכן הוראות או מידע שנועדו להשפיע על הפעולות שלו.
‏התוצאה עלולה להיות גישה למידע רגיש, ביצוע פעולות לא מורשות או העברת מידע למקום הלא נכון.

‏👉 🧠 לקריאת המאמר על Tool Poisoning

‏━━━━━━━━━━━━━━
‏👀 הודעה שנראית ריקה — אבל מסתירה מידע

‏רווחים, טאבים ותווי Whitespace אחרים יכולים לשמש להסתרת מידע בתוך טקסט שנראה תמים לחלוטין.
‏המאמר מציג את הנושא מזווית פורנזית: איך מזהים הודעות כאלה ואיך מידע יכול להסתתר ממש מול העיניים.

‏👉 🔎 לקריאת המאמר על Whitespace Forensics
‏━━━━━━━━━━━━━━
‏🚨 תוקפים עקפו WAF בדרך ל־Oracle PeopleSoft

‏קמפיין תקיפה נגד מערכות
‏‌Oracle PeopleSoft⁩
‏הראה שוב למה WAF לבדו אינו שכבת הגנה מספקת.

‏התוקפים הצליחו לעקוף מנגנוני סינון ולנצל חולשה במערכת כדי לפרוס Web Shells על שרתים שנפגעו.
‏המשמעות: גם כאשר קיימת הגנה בקצה הרשת, וריאציה קטנה בבקשה עלולה להספיק כדי להגיע לשכבת האפליקציה.

‏👉 📖 לפרטים על התקיפות נגד Oracle PeopleSoft
‏━━━━━━━━━━━━━━
‏🛡 גנב מידע חדש מנצל דרייבר של AMD
‏נוזקה בשם
‏‌Lunex Stealer⁩

‏דווחה כמשתמשת בדרייבר של AMD כחלק מניסיון להשבית מנגנוני ניטור ואבטחה.

‏לאחר מכן המטרה היא להגיע למידע רגיש מהדפדפן, כולל פרטי התחברות.
‏זו דוגמה נוספת לטכניקה שבה תוקפים מנסים להשתמש בדרייברים ברמת מערכת כדי לעקוף הגנות שפועלות מעליהם.

‏👉 🔎 לפרטים על Lunex Stealer

‏━━━━━━━━━━━━━━
‏🚨 שתי חולשות Zero-Day קריטיות ב־Citrix NetScaler
‏שתי חולשות
‏‌RCE⁩
‏במוצרי
‏‌NetScaler ADC⁩
‏ו־
‏‌NetScaler Gateway⁩
‏דווחו לאחר שנוצלו בתקיפות אמיתיות.

‏מאז הדיווחים הראשוניים פורסמו פרטים על שתי חולשות בדירוג 9.5 מתוך 10:

‏🔴 ‌CVE-2026-88771⁩ — מאפשרת לתוקף לא מאומת להריץ פקודות שרירותיות.

‏🔴 ‌CVE-2026-88772⁩ — חולשת זיכרון שעלולה לאפשר הרצת קוד מרחוק או לגרום להשבתת שירות.
‏לפי הדיווחים המעודכנים, Citrix כבר פרסמה תיקונים, ולכן ארגונים שמפעילים מערכות מושפעות צריכים לבדוק את גרסת המערכת ואת הנחיות האבטחה העדכניות.

‏👉 🛡 לפרטים על חולשות Citrix NetScaler

‏━━━━━━━━━━━━━━
‏⚡️ ‌Cyber & Code⁩
‏🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
‏📢 הצטרפו לערוץ
‏💬 הצטרפו לקהילה ולדיונים
❤3
‏🚨 7 דקות הספיקו כדי למחוק חלק משמעותי מסביבת Azure

‏Microsoft חושפת מתקפת ענן הרסנית המקושרת ל־JADEPUFFER, שאותה היא עוקבת בשם Storm-3168. Microsoft

‏☁️ התוקפים השתמשו בשני Service Principals שנפרצו בתוך סביבת Azure של הקורבן.

‏אחד מהם ביצע סריקה ומיפוי במשך כ־15.5 שעות, עם יותר מ־300 פעולות קריאה.

‏ואז הגיע שלב ההרס.

‏💥 בתוך כ־7 דקות בוצעו יותר מ־100 ניסיונות למחיקת חשבונות Azure Storage — ולפי Microsoft, רוב החשבונות שנבחרו כמטרה אכן נמחקו. Microsoft

‏⚠️ בתוך חלון של 35 דקות נרשמו יותר מ־150 פעולות הקשורות למחיקה או לאיסוף Credentials.
‏התוקפים פגעו גם ב־Key Vault, Function App ו־App Service Plan, וניסו למחוק מסדי נתונים ומשאבי גיבוי ושחזור. Microsoft

‏🛡 פרט מעניין במיוחד: מנגנוני Resource Locks והגנת מחיקה הצליחו לעצור חלק מניסיונות המחיקה — אפילו כשהזהות שנפרצה החזיקה בהרשאות רחבות.

‏Microsoft מציינת שהאירוע ממחיש מעבר למתקפות ענן מתואמות ואוטומטיות יותר, שבהן ניתן לבצע כמות גדולה של פעולות בפרק זמן קצר מאוד. Microsoft

‏👀 הלקח כאן פשוט: בענן, הרשאה חזקה שנפרצת יכולה להפוך תוך דקות לנזק בקנה מידה גדול.

‏👉 📖 לכתבה המלאה ב־The Hacker News

‏━━━━━━━━━━━━━━
‏⚡️ ‌Cyber & Code⁩
‏🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
‏📢 הצטרפו לערוץ
‏💬 הצטרפו לקהילה ולדיונים
👍1
מרוצים מהקבוצה?
Anonymous Poll
85%
כן
15%
לא
התמונות שלכם יודעות איפה הייתם 📍

הרצתי סקריפט על תיקייה של תמונות מהטלפון.
תוך שניות יצאה מפה עם כל מקום שבו צילמתי, כולל דגם הטלפון ותאריך ושעה מדויקים.

זה נקרא EXIF, מידע שהמצלמה שומרת בתוך כל תמונה, ורוב האנשים לא יודעים שהוא קיים.

נסו בעצמכם:
pip install pillow
python where_was_this-2.py
נפתח חלון, בוחרים תמונות, והמפה נפתחת בדפדפן.
עובד גם על תיקייה שלמה ועל תמונות אייפון (heic).
הקובץ מצורף בהודעה הבאה 👇

שווה לדעת:
וואטסאפ וטלגרם מוחקים את המידע כששולחים תמונה רגילה. אבל כששולחים "כקובץ", מעלים לדרייב או מוכרים ביד2 עם תמונה מקורית, הוא נשאר.

לכבות: הגדרות המצלמה ← תגי מיקום ← כבוי.

מה יצא לכם על המפה? ספרו בתגובות

@CyberSecurityCoding
🔥4👍1
מחקתם עוגיות. פתחתם גלישה בסתר. האתר עדיין יודע שזה אתם.

קוראים לזה Browser Fingerprinting, ואין פה שום קסם. כל אתר יכול לשאול את הדפדפן כמה ליבות יש לכם, איזה כרטיס מסך, אילו פונטים מותקנים, מה אזור הזמן, ואיך המחשב שלכם מצייר ציור קטן ב-canvas.

כל פרט לבד הוא כלום. ביחד זה מזהה אחד, והאתר לא צריך לשמור אצלכם כלום כדי לזהות אתכם בפעם הבאה.

בניתי כלי שמראה בדיוק מה נאסף. הקובץ בהודעה הבאה.

האתגר:
1. פתחו את הקובץ בדפדפן ותעתיקו את ה-ID
2. פתחו אותו שוב בגלישה בסתר
3. הדביקו את ה-ID הראשון בתיבת ההשוואה

כתבו בתגובות איזה דפדפן ומה יצא. אני מהמר שב-Chrome תקבלו בדיוק אותו מספר. יש דפדפנים שמוסיפים רעש בכוונה כדי לשבור את זה. מי מוצא אותם ראשון?

הכלי רץ רק אצלכם, בלי אף בקשת רשת. הקוד פתוח, תבדקו. למטרות לימוד והגנה.

תעבירו לחבר שבטוח שגלישה בסתר הופכת אותו לבלתי נראה 👀

🏴 הצטרפו לערוץ: @CyberSecurityCoding
💬 דיונים וקהילה:@CyberSecuritycodingchat
🔥4❤1🙏1
🕯️ שבת שלום , וחג שמח לכולם
שנשמע רק בשורות טובות 🙏
❤3
יש בפוסט הזה הודעה סודית. היא מול העיניים שלכם, ואתם לא רואים אותה.

ב-Unicode יש תווים בלי שום צורה. קוראים להם Zero-Width, ברוחב אפס. המחשב סופר אותם, מעתיק אותם ושולח אותם הלאה, והעין לא רואה כלום.

תבחרו שניים מהם, אחד יהיה 0 והשני 1, ואפשר לכתוב בהם כל דבר. אפשר להחביא ככה משפט שלם בתוך משפט רגיל. כמו המשפט הזה.

נפגשים‍‍‌‍‌‍‍‍‍‌‍‌‍‌‍‌‍‍‌‍‌‍‍‍‍‌‌‍‌‌‌‍‍‍‌‍‌‍‍‍‍‌‌‍‍‌‌‍‍‍‌‍‌‍‍‍‍‌‌‍‌‌‌‌‌‌‍‌‌‌‌‌‍‍‌‍‌‍‍‍‍‌‌‍‌‌‌‌‍‍‌‍‌‍‍‍‍‌‍‌‍‌‍‌‌‌‍‌‌‌‌‌‍‍‌‍‌‍‍‍‍‌‌‍‌‍‌‌‍‍‌‍‌‍‍‍‍‌‌‍‌‌‍‍‍‍‌‍‌‍‍‍‍‌‌‍‍‌‌‍‍‍‌‍‌‍‍‍‍‌‍‌‌‌‌‍‍‍‌‍‌‍‍‍‍‌‍‌‌‍‍‍‌‌‍‌‌‌‌‌‍‍‌‍‌‍‍‍‍‌‌‍‌‌‌‌‍‍‌‍‌‍‍‍‍‌‌‍‌‍‌‍‍‍‌‍‌‍‍‍‍‌‌‍‍‍‍‍‌‌‍‌‌‌‌‌‍‍‌‍‌‍‍‍‍‌‍‌‌‍‍‍‍‍‌‍‌‍‍‍‍‌‌‍‍‌‌‍‌‌‍‌‌‌‌‌‍‍‍‍‌‌‌‌‍‌‌‍‍‍‍‍‍‌‌‍‌‍‌‌‍‌‌‍‌‌‌‍ מחר בשמונה ליד הקפה הרגיל?

וזה לא רק משחק. ככה מסמנים מסמכים פנימיים: כל עובד מקבל עותק שנראה זהה, עם רצף נסתר אחר. מישהו הדביק את הטקסט בפורום? יודעים בדיוק מאיפה הוא דלף.
ויש גרסה מסוכנת יותר: הוראות נסתרות בתוך טקסט שמדביקים ל-AI. אתם לא רואים אותן, המודל כן.

בניתי רנטגן לטקסט. הקובץ בהודעה הבאה. מדביקים טקסט והוא מראה כל תו נסתר, מפענח הודעות מוחבאות, ותופס גם אותיות מתחזות (а קירילית שנראית בדיוק כמו a) ותווים שהופכים קובץ exe ל"pdf". יש בו גם לשונית הפוכה: כותבים משפט תמים ומחביאים בו סוד.

האתגר:
1. העתיקו את הפוסט הזה, את כולו
2. הדביקו בכלי
3. מצאתם את מילת הקוד? כתבו אותה בתגובות

בונוס: תחביאו הודעה ותשלחו לחבר. נראה אם הוא שם לב 👀

הכלי רץ רק אצלכם, בלי אף בקשת רשת. למטרות לימוד והגנה.

🏴 הצטרפו לערוץ: @CyberSecurityCoding
💬 דיונים וקהילה: @CyberSecuritycodingchat
❤3🔥2