Cyber & Code
637 subscribers
27 photos
15 videos
27 files
156 links
ערוץ סייבר, AI ותכנות.
חדשות, מדריכים ואתגרי OSINT.
💬 דיונים: @CyberSecuritycodingchat
Download Telegram
‏🚨 תו מקודד אחד הספיק כדי לעקוף מנגנוני WAF ולהגיע לשרתים פגיעים

‏קמפיין תקיפה חדש שמקושר ל־‌UNC6240 / ShinyHunters⁩ מנצל חולשה קריטית במערכות ‌Oracle PeopleSoft⁩ — תוך עקיפה פשוטה במיוחד של חוקי סינון.

‏🔴 ‌CVE-2026-35273⁩
‏החולשה קיבלה ציון חומרה של 9.8 מתוך 10, ועלולה לאפשר הרצת קוד מרחוק ללא אימות.

‏🛡 מה שהופך את הקמפיין למעניין במיוחד הוא שיטת עקיפת ה־WAF:
‏במקום לשלוח בקשה לנתיב הרגיל, התוקפים קידדו תו אחד בכתובת — והצליחו לעבור חוקים שהתבססו על התאמה טקסטואלית פשוטה.

‏⚠️ לאחר החדירה, לפי דיווח של Google Mandiant, התוקפים פרסו Web Shells על עשרות מערכות והשתמשו בכלים נוספים לצורך גישה מתמשכת, גניבת מידע ושליטה במערכות.

‏🧰 בין הכלים שנצפו נמצא גם ‌SIDEEYE⁩ — דלת אחורית שמאפשרת בין היתר ניהול קבצים ותהליכים, גישה מרחוק וגניבת פרטי התחברות.

‏🎯 בין המגזרים שנפגעו: מוסדות אקדמיים, טכנולוגיה, בריאות, תחבורה וגופים ממשלתיים.

‏✅ לארגונים שמשתמשים ב־‌Oracle PeopleSoft⁩ מומלץ לוודא שהעדכון עבור החולשה הותקן ולבדוק לוגים וסימנים לפעילות חריגה סביב רכיב ‌PSEMHUB⁩.

‏👀 המקרה הזה הוא תזכורת טובה לכך שגם חוק WAF שנראה תקין יכול להיכשל אם הוא בודק את הבקשה לפני פענוח מלא של ה־URL.

‏👉 📖 לקריאת הכתבה והפרטים המלאים
‏━━━━━━━━━━━━━━

‏⚡️ ‌Cyber & Code⁩
‏🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
‏📢 הצטרפו לערוץ
‏💬 הצטרפו לקהילה ולדיונים
🔥1
חוסל המחבל שחטף את נועה ארגמני על אופנוע ב-7 באוקטובר
🔥4
‏🔥 5 דברים ששווה להכיר עכשיו בעולם הסייבר

‏מסוכני AI עם כלים זדוניים, דרך מידע שמסתתר ברווחים — ועד חולשות קריטיות שכבר מנוצלות בפועל.

‏🤖 הרעלת כלים בסוכני AI
‏סוכני AI כבר לא רק מחזירים טקסט — הם מתחברים לכלים, קבצים ושירותים ויכולים לבצע פעולות אמיתיות.

‏כאן נכנס איום שנקרא Tool Poisoning: כלי זדוני או שנפרץ יכול להציג לסוכן הוראות או מידע שנועדו להשפיע על הפעולות שלו.
‏התוצאה עלולה להיות גישה למידע רגיש, ביצוע פעולות לא מורשות או העברת מידע למקום הלא נכון.

‏👉 🧠 לקריאת המאמר על Tool Poisoning

‏━━━━━━━━━━━━━━
‏👀 הודעה שנראית ריקה — אבל מסתירה מידע

‏רווחים, טאבים ותווי Whitespace אחרים יכולים לשמש להסתרת מידע בתוך טקסט שנראה תמים לחלוטין.
‏המאמר מציג את הנושא מזווית פורנזית: איך מזהים הודעות כאלה ואיך מידע יכול להסתתר ממש מול העיניים.

‏👉 🔎 לקריאת המאמר על Whitespace Forensics
‏━━━━━━━━━━━━━━
‏🚨 תוקפים עקפו WAF בדרך ל־Oracle PeopleSoft

‏קמפיין תקיפה נגד מערכות
‏‌Oracle PeopleSoft⁩
‏הראה שוב למה WAF לבדו אינו שכבת הגנה מספקת.

‏התוקפים הצליחו לעקוף מנגנוני סינון ולנצל חולשה במערכת כדי לפרוס Web Shells על שרתים שנפגעו.
‏המשמעות: גם כאשר קיימת הגנה בקצה הרשת, וריאציה קטנה בבקשה עלולה להספיק כדי להגיע לשכבת האפליקציה.

‏👉 📖 לפרטים על התקיפות נגד Oracle PeopleSoft
‏━━━━━━━━━━━━━━
‏🛡 גנב מידע חדש מנצל דרייבר של AMD
‏נוזקה בשם
‏‌Lunex Stealer⁩

‏דווחה כמשתמשת בדרייבר של AMD כחלק מניסיון להשבית מנגנוני ניטור ואבטחה.

‏לאחר מכן המטרה היא להגיע למידע רגיש מהדפדפן, כולל פרטי התחברות.
‏זו דוגמה נוספת לטכניקה שבה תוקפים מנסים להשתמש בדרייברים ברמת מערכת כדי לעקוף הגנות שפועלות מעליהם.

‏👉 🔎 לפרטים על Lunex Stealer

‏━━━━━━━━━━━━━━
‏🚨 שתי חולשות Zero-Day קריטיות ב־Citrix NetScaler
‏שתי חולשות
‏‌RCE⁩
‏במוצרי
‏‌NetScaler ADC⁩
‏ו־
‏‌NetScaler Gateway⁩
‏דווחו לאחר שנוצלו בתקיפות אמיתיות.

‏מאז הדיווחים הראשוניים פורסמו פרטים על שתי חולשות בדירוג 9.5 מתוך 10:

‏🔴 ‌CVE-2026-88771⁩ — מאפשרת לתוקף לא מאומת להריץ פקודות שרירותיות.

‏🔴 ‌CVE-2026-88772⁩ — חולשת זיכרון שעלולה לאפשר הרצת קוד מרחוק או לגרום להשבתת שירות.
‏לפי הדיווחים המעודכנים, Citrix כבר פרסמה תיקונים, ולכן ארגונים שמפעילים מערכות מושפעות צריכים לבדוק את גרסת המערכת ואת הנחיות האבטחה העדכניות.

‏👉 🛡 לפרטים על חולשות Citrix NetScaler

‏━━━━━━━━━━━━━━
‏⚡️ ‌Cyber & Code⁩
‏🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
‏📢 הצטרפו לערוץ
‏💬 הצטרפו לקהילה ולדיונים
❤3
‏🚨 7 דקות הספיקו כדי למחוק חלק משמעותי מסביבת Azure

‏Microsoft חושפת מתקפת ענן הרסנית המקושרת ל־JADEPUFFER, שאותה היא עוקבת בשם Storm-3168. Microsoft

‏☁️ התוקפים השתמשו בשני Service Principals שנפרצו בתוך סביבת Azure של הקורבן.

‏אחד מהם ביצע סריקה ומיפוי במשך כ־15.5 שעות, עם יותר מ־300 פעולות קריאה.

‏ואז הגיע שלב ההרס.

‏💥 בתוך כ־7 דקות בוצעו יותר מ־100 ניסיונות למחיקת חשבונות Azure Storage — ולפי Microsoft, רוב החשבונות שנבחרו כמטרה אכן נמחקו. Microsoft

‏⚠️ בתוך חלון של 35 דקות נרשמו יותר מ־150 פעולות הקשורות למחיקה או לאיסוף Credentials.
‏התוקפים פגעו גם ב־Key Vault, Function App ו־App Service Plan, וניסו למחוק מסדי נתונים ומשאבי גיבוי ושחזור. Microsoft

‏🛡 פרט מעניין במיוחד: מנגנוני Resource Locks והגנת מחיקה הצליחו לעצור חלק מניסיונות המחיקה — אפילו כשהזהות שנפרצה החזיקה בהרשאות רחבות.

‏Microsoft מציינת שהאירוע ממחיש מעבר למתקפות ענן מתואמות ואוטומטיות יותר, שבהן ניתן לבצע כמות גדולה של פעולות בפרק זמן קצר מאוד. Microsoft

‏👀 הלקח כאן פשוט: בענן, הרשאה חזקה שנפרצת יכולה להפוך תוך דקות לנזק בקנה מידה גדול.

‏👉 📖 לכתבה המלאה ב־The Hacker News

‏━━━━━━━━━━━━━━
‏⚡️ ‌Cyber & Code⁩
‏🛡 סייבר • בינה מלאכותית • תכנות • כלים ומחקרים
‏📢 הצטרפו לערוץ
‏💬 הצטרפו לקהילה ולדיונים
👍1
מרוצים מהקבוצה?
Anonymous Poll
85%
כן
15%
לא
התמונות שלכם יודעות איפה הייתם 📍

הרצתי סקריפט על תיקייה של תמונות מהטלפון.
תוך שניות יצאה מפה עם כל מקום שבו צילמתי, כולל דגם הטלפון ותאריך ושעה מדויקים.

זה נקרא EXIF, מידע שהמצלמה שומרת בתוך כל תמונה, ורוב האנשים לא יודעים שהוא קיים.

נסו בעצמכם:
pip install pillow
python where_was_this-2.py
נפתח חלון, בוחרים תמונות, והמפה נפתחת בדפדפן.
עובד גם על תיקייה שלמה ועל תמונות אייפון (heic).
הקובץ מצורף בהודעה הבאה 👇

שווה לדעת:
וואטסאפ וטלגרם מוחקים את המידע כששולחים תמונה רגילה. אבל כששולחים "כקובץ", מעלים לדרייב או מוכרים ביד2 עם תמונה מקורית, הוא נשאר.

לכבות: הגדרות המצלמה ← תגי מיקום ← כבוי.

מה יצא לכם על המפה? ספרו בתגובות

@CyberSecurityCoding
🔥4👍1
מחקתם עוגיות. פתחתם גלישה בסתר. האתר עדיין יודע שזה אתם.

קוראים לזה Browser Fingerprinting, ואין פה שום קסם. כל אתר יכול לשאול את הדפדפן כמה ליבות יש לכם, איזה כרטיס מסך, אילו פונטים מותקנים, מה אזור הזמן, ואיך המחשב שלכם מצייר ציור קטן ב-canvas.

כל פרט לבד הוא כלום. ביחד זה מזהה אחד, והאתר לא צריך לשמור אצלכם כלום כדי לזהות אתכם בפעם הבאה.

בניתי כלי שמראה בדיוק מה נאסף. הקובץ בהודעה הבאה.

האתגר:
1. פתחו את הקובץ בדפדפן ותעתיקו את ה-ID
2. פתחו אותו שוב בגלישה בסתר
3. הדביקו את ה-ID הראשון בתיבת ההשוואה

כתבו בתגובות איזה דפדפן ומה יצא. אני מהמר שב-Chrome תקבלו בדיוק אותו מספר. יש דפדפנים שמוסיפים רעש בכוונה כדי לשבור את זה. מי מוצא אותם ראשון?

הכלי רץ רק אצלכם, בלי אף בקשת רשת. הקוד פתוח, תבדקו. למטרות לימוד והגנה.

תעבירו לחבר שבטוח שגלישה בסתר הופכת אותו לבלתי נראה 👀

🏴 הצטרפו לערוץ: @CyberSecurityCoding
💬 דיונים וקהילה:@CyberSecuritycodingchat
🔥4❤1🙏1
🕯️ שבת שלום , וחג שמח לכולם
שנשמע רק בשורות טובות 🙏
❤3
יש בפוסט הזה הודעה סודית. היא מול העיניים שלכם, ואתם לא רואים אותה.

ב-Unicode יש תווים בלי שום צורה. קוראים להם Zero-Width, ברוחב אפס. המחשב סופר אותם, מעתיק אותם ושולח אותם הלאה, והעין לא רואה כלום.

תבחרו שניים מהם, אחד יהיה 0 והשני 1, ואפשר לכתוב בהם כל דבר. אפשר להחביא ככה משפט שלם בתוך משפט רגיל. כמו המשפט הזה.

נפגשים‍‍‌‍‌‍‍‍‍‌‍‌‍‌‍‌‍‍‌‍‌‍‍‍‍‌‌‍‌‌‌‍‍‍‌‍‌‍‍‍‍‌‌‍‍‌‌‍‍‍‌‍‌‍‍‍‍‌‌‍‌‌‌‌‌‌‍‌‌‌‌‌‍‍‌‍‌‍‍‍‍‌‌‍‌‌‌‌‍‍‌‍‌‍‍‍‍‌‍‌‍‌‍‌‌‌‍‌‌‌‌‌‍‍‌‍‌‍‍‍‍‌‌‍‌‍‌‌‍‍‌‍‌‍‍‍‍‌‌‍‌‌‍‍‍‍‌‍‌‍‍‍‍‌‌‍‍‌‌‍‍‍‌‍‌‍‍‍‍‌‍‌‌‌‌‍‍‍‌‍‌‍‍‍‍‌‍‌‌‍‍‍‌‌‍‌‌‌‌‌‍‍‌‍‌‍‍‍‍‌‌‍‌‌‌‌‍‍‌‍‌‍‍‍‍‌‌‍‌‍‌‍‍‍‌‍‌‍‍‍‍‌‌‍‍‍‍‍‌‌‍‌‌‌‌‌‍‍‌‍‌‍‍‍‍‌‍‌‌‍‍‍‍‍‌‍‌‍‍‍‍‌‌‍‍‌‌‍‌‌‍‌‌‌‌‌‍‍‍‍‌‌‌‌‍‌‌‍‍‍‍‍‍‌‌‍‌‍‌‌‍‌‌‍‌‌‌‍ מחר בשמונה ליד הקפה הרגיל?

וזה לא רק משחק. ככה מסמנים מסמכים פנימיים: כל עובד מקבל עותק שנראה זהה, עם רצף נסתר אחר. מישהו הדביק את הטקסט בפורום? יודעים בדיוק מאיפה הוא דלף.
ויש גרסה מסוכנת יותר: הוראות נסתרות בתוך טקסט שמדביקים ל-AI. אתם לא רואים אותן, המודל כן.

בניתי רנטגן לטקסט. הקובץ בהודעה הבאה. מדביקים טקסט והוא מראה כל תו נסתר, מפענח הודעות מוחבאות, ותופס גם אותיות מתחזות (а קירילית שנראית בדיוק כמו a) ותווים שהופכים קובץ exe ל"pdf". יש בו גם לשונית הפוכה: כותבים משפט תמים ומחביאים בו סוד.

האתגר:
1. העתיקו את הפוסט הזה, את כולו
2. הדביקו בכלי
3. מצאתם את מילת הקוד? כתבו אותה בתגובות

בונוס: תחביאו הודעה ותשלחו לחבר. נראה אם הוא שם לב 👀

הכלי רץ רק אצלכם, בלי אף בקשת רשת. למטרות לימוד והגנה.

🏴 הצטרפו לערוץ: @CyberSecurityCoding
💬 דיונים וקהילה: @CyberSecuritycodingchat
❤3🔥2
שאלתם בתגובות איך ההודעה הסודית עובדת, ואם אפשר להקליד את התווים האלה. אז הנה הפירוק המלא.

━━━━━━━━━━━━
1. למחשב אין אותיות
יש לו רק מספרים. האות "א" היא 1488, האות "A" היא 65. ה-Unicode היא טבלה ענקית של יותר מ-150 אלף תווים כאלה.

רובם אותיות וסימנים. חלק קטן בכלל לא מצויר על המסך. הם הוראות לתוכנה שמציירת את הטקסט.

2. התווים השקופים לא הומצאו בשביל האקרים
התו ZWJ (U+200D) מדביק תווים. ככה 👨 ו-💻 הופכים ל-👨‍💻. האימוג'י הזה הוא בעצם שלושה תווים, והאמצעי שקוף.
התו ZWNJ (U+200C) עושה את ההפך ומונע חיבור בין אותיות בפרסית.

הם חלק משפות אמיתיות ומאימוג'י, אז אפליקציות לא יכולות פשוט למחוק אותם. בגלל זה הטריק עובד.

3. ככה ההודעה נכנסת לטקסט
לוקחים את הסוד והופכים אותו לבייטים. כל בייט הוא 8 ביטים. כל 0 הופך ל-ZWNJ, וכל 1 הופך ל-ZWJ.
האות A היא 01000001, כלומר שמונה תווים שקופים.
אות עברית תופסת שני בייטים, אז 16 תווים. ההודעה מהפוסט הקודם הייתה 45 בייטים, ולכן 360 תווים בלתי נראים. בדיוק המספר שהכלי הראה לכם.

4. אפשר להקליד אותם?
כן, בלי שום כלי:
ב-Word: מקלידים 200D ולוחצים Alt+X
ב-Linux: לוחצים Ctrl+Shift+U, מקלידים 200d ולוחצים Enter
ב-Mac: מוסיפים את המקלדת Unicode Hex Input, מחזיקים Option ומקלידים 200D
בקוד: "\u200d", ובאתר: ‍

ב-200C מקבלים את ה-0. ככה, תו אחרי תו, אפשר לכתוב הודעה סודית ביד. בטלפון אין דרך נוחה, שם מעתיקים מהכלי.

5. למה זה מעניין מבחינת אבטחה
שני שמות משתמש יכולים להיראות זהים לגמרי, כש-admin אחד מסתיר תו שקוף בפנים. בקוד, שורה אחת מנקה הכול:
re.sub(r"[\u200b-\u200f\u2060\ufeff]", "", text)
רק שימו לב: היא גם מפרקת את 👨‍💻 לשני אימוג'י נפרדים.

━━━━━━━━━━━━
האתגר
גם בפוסט הזה מוחבאת הודעה. הפעם מפענחים בלי הכלי: בהודעה הבאה יש סקריפט Python קטן, בלי שום התקנה.
1. העתיקו את הפוסט
2. הריצו python zw.py reveal. הסקריפט קורא ישר מהלוח
3. כתבו בתגובות מה מצאתם

בונוס לסקרנים: python zw.py explain ש מראה צעד אחר צעד איך אות אחת הופכת לשקופה.

ועל איזה נושא בא לכם את הפירוק הבא? כתבו בתגובות.

למטרות לימוד והגנה.

🏴 הצטרפו לערוץ: @CyberSecurityCoding
💬 דיונים וקהילה: @CyberSecuritycodingchat
🔥2❤1
💔2
ויזה קונה חברה ישראלית ב-2.4 מיליארד דולר. מה היא יודעת לעשות? לזהות אתכם לפי איך שאתם מקלידים.

החברה היא BioCatch מתל אביב. הבנקים שעובדים איתה לא בודקים רק אם הסיסמה נכונה. הם בודקים איך הקלדתם אותה.

לכל אחד יש קצב משלו. כמה זמן האצבע נשארת על כל מקש, כמה זמן עובר בין מקש למקש. אצל אחד th יוצא ב-60 מילישניות, אצל אחר ב-200.

ביחד זו טביעת קצב. מישהו שגנב לכם את הסיסמה עדיין מקליד אותה כמו עצמו, והמערכת שמה לב.

בניתי כלי שעושה בדיוק את זה. הקובץ בהודעה הבאה. מקלידים 6 פעמים hack the planet, הוא לומד את הקצב שלכם ומנסה לתפוס מתחזים.

האתגר:
1. פתחו את הקובץ במחשב והירשמו
2. תנו למישהו בבית להקליד את אותו משפט
3. כתבו בתגובות כמה אחוז התאמה הוא קיבל

בונוס: הכלי מצייר לכם את טביעת הקצב. מי מצליח לחקות חבר ולעבור את הבדיקה? 👀

הכול רץ אצלכם, בלי רשת ובלי שמירה. למטרות לימוד והגנה.

תעבירו לחבר שבטוח שסיסמה חזקה זה כל מה שצריך. ועל מה בא לכם את הפוסט הבא? כתבו בתגובות.

🏴 הצטרפו לערוץ: @CyberSecurityCoding
💬 דיונים וקהילה: @CyberSecuritycodingchat
🔥5