תדריך יומי
TerminalFix משתמשת ב-CAPTCHA מזויפים של Cloudflare כדי לפרוס דלת אחורית למנהרה הפוכה
התדרוך של היום מכסה קמפיין הנדסה חברתית חדש של TerminalFix, פגיעויות קריטיות בוורדפרס, פרצת נתונים משמעותית בתחום הבריאות ועדכונים ל-Brave ו-Claude Code.
5 ידיעות2 דקות קריאה

נוף האבטחה של ימינו מדגיש איומי הנדסה חברתית המכוונים לסביבות שורת פקודה אדמיניסטרטיבית לצד פגיעויות מתמשכות של יישומי אינטרנט וסיכון בשרשרת האספקה. תוקפים ממנפים יותר ויותר וקטורי ביצוע משתמשים כגון בקשות CAPTCHA מזויפות כדי להריץ קוד זדוני ישירות ב-Windows Terminal וב-PowerShell.
מנהלי מערכת, מפעילי אתרי אינטרנט ומרכזי תפעול אבטחה צריכים לתת עדיפות לסקירת מדיניות ביצוע פקודות מערכת ולביקורת על הרחבות וורדפרס של צד שלישי. תשתיות הפונות לאינטרנט נותרות מטרות עיקריות לגישה לא מורשית ולביצוע קוד מרחוק.
חמש פגמים קריטיים בתוספים ובתבניות של וורדפרס שמאפשרים השתלטות על האתר או RCE
מספר פגיעויות קריטיות נחשפו ברכיבי וורדפרס, כולל CVE-2026-76581 (CVSS 9.8), עקיפת אימות ב-WPMU DEV Dashboard עד גרסה 5.0.1, ו-CVE-2026-18431 (CVSS 9.8), פגם שרירותי בכתיבת קבצים בתבנית Avada, לצד פגמים ב-TranslatePress, Pods ו-GiveWP.
- למה זה חשוב
- תוקפים לא מאומתים יכולים לעקוף את האימות כדי לקבל גישת מנהל מלאה או להריץ קוד שרירותי, מה שמוביל לפגיעה מוחלטת באתר.
- מה לעשות
- עדכן את לוח המחוונים של WPMU DEV לגרסה 5.0.1 מעבר לכך, תקן את ערכת הנושא של Avada ועדכן באופן מיידי את התוספים המושפעים של TranslatePress, Pods ו-GiveWP.
מק'קסון חושפת פרצה לאחר ש-ShinyHunters טענה לגניבת נתוני מטופלים
ענקית שירותי הבריאות מק'קסון חשפה תקרית סייבר שכללה גישה בלתי מורשית לאפליקציות צד שלישי וגניבת נתונים. קבוצת האיומים ShinyHunters לקחה אחריות, וטענה שגנבה 284 מיליון רשומות נתוני מטופלים.
- מה לעשות
- סקירת יומני גישה של אינטגרציה של צד שלישי וביקורת הרשאות שיתוף נתונים של ספקים חיצוניים.
TerminalFix משתמשת ב-CAPTCHA מזויפים של Cloudflare כדי לפרוס דלת אחורית למנהרה הפוכה
מיקרוסופט חשפה פרטים על TerminalFix, גרסת ClickFix המשתמשת באתרי אינטרנט פרוצים ו-CAPTCHA מזויפים של Cloudflare כדי להערים על משתמשים להריץ פקודות PowerShell זדוניות ב-Windows Terminal או PowerShell. ההתקפה משתמשת בטעינת DLL בצד הצד ובחילוץ מטען סטגנוגרפי כדי לפרוס מנהרה הפוכה.
- למה זה חשוב
- תוקפים עוברים מתיבת הדו-שיח 'הפעלה' של Windows לסביבות מסוף, מה שמגדיל את הצלחת הביצוע של סקריפטים מורכבים מרובי שורות ברשתות ארגוניות.
אנתרופיק חותכת את מגבלות הצריכה השבועיות הנוכחיות של קלוד קוד ב-17%
אנתרופיק הודיעה על שינויים במגבלות השימוש השבועיות של קלוד קוד עבור משתמשים בתוכניות Pro, Max, Team ו-Enterprise מבוססות מושב.
- למה זה חשוב
- ארגונים המסתמכים על קוד קלוד לפיתוח תוכנה אוטומטי או סקריפטים לאבטחה חייבים לנטר את שינויי השימוש של המפתחים ולהקצאות תוכניות.
דפדפן Brave מוסיף כינויי דוא"ל כדי לעזור למשתמשים להתחמק ממעקב
גרסת 1.94 של דפדפן Brave הוסיפה תכונה של 'כינויי דוא"ל', המאפשרת למשתמשים ליצור אוטומטית כתובות דוא"ל חד פעמיות בעת הרשמה לשירותים מקוונים חדשים.
עיקרי הדברים
- TerminalFix מרמה משתמשים להריץ סקריפטים זדוניים של PowerShell באמצעות קוד CAPTCHA מזויף של Cloudflare.
- חמש פגיעויות קריטיות בתוספים ובתבניות של וורדפרס מאפשרות השתלטות על אתרים והפעלת קוד מרחוק.
- CVE-2026-76581 מאפשר עקיפת מנהל לא מאומת בהתקנות פגיעות של לוח בקרה של WPMU DEV עד גרסה 5.0.1.
- ענקית שירותי הבריאות מק'קסון חשפה פרצה שכללה גישה לא מורשית של אפליקציות צד שלישי.
- גרסת 1.94 של דפדפן Brave הוסיפה תמיכה מובנית ליצירת כינויי דוא"ל חד פעמיים.