תדריך יומי
פגם בארנק Coldcard, פגיעות ב-Adobe Campaign CVSS 10.0 וחטיפת סקריפט Adform
התדרוך של היום עוסק בגניבת ביטקוין בשווי 70 מיליון דולר באמצעות פגם ב-Coldcard, עדכונים קריטיים עבור Adobe Campaign Classic ו-Rails, הרעלת שרשרת האספקה ב-Adform ותקיפות Wi-Fi במלונות.
5 ידיעות2 דקות קריאה

תשתית קריטית ושלמות נקודות קצה נמצאות תחת לחץ פעיל על פני פלטפורמות ארגוניות ומערכות אקולוגיות של מטבעות קריפטוגרפיים. פגיעויות תוכנה בחומרה גבוהה מעמידות יישומים מרכזיים בסיכון מיידי, בעוד ששרשראות אספקה ותשתיות רשת שנפגעו משמשות לתמרון סשנים מקוונים ולהעברת תוכנות זדוניות של ריגול.
פגם בארנק חומרה של Coldcard מקושר לגניבת ביטקוין בשווי 70 מיליון דולר תוך 41 דקות
תוקף רוקן למעלה מ-1,000 כתובות ביטקוין וגנב 70.2 מיליון דולר עקב פגם בקושחה בארנקי החומרה של Coldcard של Coinkite. שגיאת קוד ממרץ 2021 ניתבה את יצירת ה-seed ל-PRNG תוכנה דטרמיניסטי במקום RNG חומרתי, מה שאפשר לתוקפים לשחזר באופן לא מקוון זרמי seed מועמדים.
- למה זה חשוב
- בעלי ארנקי Coldcard עם seeds שנוצרו על קושחה פגיעה חשופים לאובדן מוחלט של נכסים. התקנת קושחה מעודכנת עוצרת יצירת seeds חלשים בעתיד אך אינה מתקנת seeds קיימים שנפגעו.
- מה לעשות
- עדכן את הקושחה של ארנק החומרה של Coldcard לגרסה האחרונה, צור seed חדש לגמרי והעבר את כל הנכסים לכתובות החדשות שנוצרו באופן מיידי.
Rails מתקנת פגם קריטי ב-Active Storage עם פוטנציאל ל-RCE
פגיעות קריטית במסגרת Active Storage עלולה לאפשר לתוקף לא מאומת לקרוא קבצים שרירותיים מיישום Rails, ועלולה להסלים את התהליך להפעלת קוד מרחוק (RCE).
- למה זה חשוב
- ארגונים המריצים יישומי Rails המשתמשים ב-Active Storage חשופים לחשיפת נתונים סודיים ולפגיעה מלאה בשרת ללא צורך באימות.
פגם ב-Adobe Campaign Classic CVSS 10.0 עלול להריץ קוד ללא אינטראקציה עם המשתמש
אדובי תיקנה שתי פגיעויות קריטיות ב-Campaign Classic (ACC) גרסה 7, כולל CVE-2026-48449 (CVSS 10.0), פגם בהרשאה שגויה המאפשר ביצוע קוד מרחוק ללא התערבות משתמש, ו-CVE-2026-48448 (CVSS 8.6), פגם בהזרקת SQL המאפשר קריאות קבצים שרירותיות.
- למה זה חשוב
- צוותי שיווק ארגוניים המשתמשים ב-Adobe Campaign Classic במערכות הפעלה Windows או Linux מתמודדים עם השתלטות מוחלטת על המערכת או גניבת קבצים רגישים באמצעות ניצול לרעה לא מאומת.
האקרים מרעילים את סקריפט ה-Adform כדי להחליף כתובות ארנק קריפטו בין אתרי לקוחות
תוקפים פרצו לקובץ JavaScript (trackpoint-async.js) שאירח ספקית טכנולוגיית הפרסום Adform כדי לבצע מתקפת שרשרת אספקה. הסקריפט המורעל הזריק קוד בצד הלקוח לאתרי האינטרנט של הלקוחות כדי לשנות כתובות מטבעות קריפטוגרפיים שהודבקו בלוח או בשדות טופס כדי להפנות כספים.
רשת Wi-Fi חטופה של מלון מפעילה עדכונים מזויפים כדי לספק תוכנות זדוניות למעקב
מיקרוסופט זיהתה מבצע ריגול סייבר בשם CaptiveCrunch (Storm-2945/Midnight Blizzard) שחוטף פורטלים שבויים של Wi-Fi במלונות. על ידי שינוי תגובות DNS בשער, התוקפים מכוונים אורחים לעדכונים מזויפים שמתקינים את ה-CornFlake RAT כדי להקליט אודיו, מצלמות רשת ומפתחות.
עיקרי הדברים
- Coinkite הוציאה קושחת חירום עבור ארנקי חומרה של Coldcard; המשתמשים חייבים לתקן וליצור ביטויי זרע חדשים כדי להבטיח כספים.
- עדכון Adobe Campaign Classic לגרסה 7 7.4.3 גרסה 9398 כדי לתקן פגיעות בדרגת חומרה מרבית CVE-2026-48449.
- נקה מטמון דפדפן עבור אתרים המשתמשים בסקריפט trackpoint-async.js של Adform כדי להסיר קוד שכתוב כתובות ארנק זדוני.