RedX Cyber Security
Kanalga Telegram’da o‘tish
783
Obunachilar
-124 soatlar
+27 kunlar
+2530 kunlar
Postlar arxiv
חוקר אבטחה עצמאי, רוני ק. רוי, קיבל 78,000 דולר לאחר שדיווח על חולשה בתשתית הפנימית של מערך התמיכה של Meta.
לפי הדיווח, החולשה הייתה עלולה לאפשר חשיפה של התכתבויות אימייל וצ'אטים עם נציגי תמיכה, פרטי פניות, קבצים מצורפים ומידע אישי ופרטי קשר שנמסרו ל-Meta.
בתחילה החוקר סבר שמדובר בבאג קטן במנגנון ההרשאות של Meta Horizon Managed Solutions, פלטפורמה ארגונית לניהול מרכזי של מכשירי Meta Quest. בהמשך התברר כי הבעיה השפיעה על תשתית ה-backend המשותפת של התמיכה.
שורש הבעיה היה שילוב של כשלים בבקרת גישה, כולל היעדר בדיקות הרשאה ו-IDOR (Insecure Direct Object Reference). שילוב הכשלים עשוי היה לאפשר לתוקף לנחש מספרי פניות ולגשת לטיקטים המשויכים אליהם.
https://xakep.ru/2026/07/27/meta-reward/
#Meta #BugBounty #IDOR #בקרת_גישה #אבטחת_מידע #cyber_security_and_hacking
🛡️ כלי היום: httpx של ProjectDiscovery — כלי מהיר לבדיקת תגובות HTTP/HTTPS, כולל קודי סטטוס, כותרות עמוד, טכנולוגיות מזוהות, DNS ו-HTTP headers.
הוא מסייע להפריד בין יעדים חיים ללא-פעילים, לזהות שרתים וטכנולוגיות, ולמקד בדיקות המשך בנתיבים הנכונים — רק במסגרת מורשית.
מתי שימושי?
• כשיש רשימת דומיינים ורוצים לזהות אילו מהם פעילים
• לזיהוי טכנולוגיות ביעדים שבבעלותכם או בטווח מאושר
• לסינון יעדים לפני סריקה מעמיקה יותר
דרישות: Go 1.19+ לבנייה מהמקור, או קובץ בינארי מוכן.
דוגמת התקנה ב-Linux/macOS:
wget
unzip httpx_1.6.8_linux_amd64.zip
chmod +x httpx
sudo mv httpx /usr/local/bin/
הרצה באמצעות Docker:
docker run --rm projectdiscovery/httpx:latest -l subs.txt -sc -title -silent
דוגמאות...
https://github.com/projectdiscovery/httpx/releases/download/v1.6.8/httpx_1.6.8_linux_amd64.zip
https://github.com/projectdiscovery/httpx
https://docs.projectdiscovery.io/tools/httpx/running
#httpx #Reconnaissance #בדיקות_חדירה #אבטחת_מידע #EthicalHacking #PenetrationTesting
חוקרי Socket דיווחו על 40 תוספים זדוניים ל-Firefox שהתחזו למוצרים כמו OKX, Rabby Wallet, TronLink ושירותי Web3 נוספים. לפי הממצאים, התוספים גנבו seed phrases, מפתחות פרטיים, פרטי התחברות ומידע נוסף שעשוי לאפשר גישה לארנקי קריפטו.
מומלץ לבדוק את התוספים המותקנים בדפדפן, להסיר תוספים לא מוכרים ולא להזין פרטי ארנק או seed phrase בתוספים שאינם מאומתים.
#Firefox #נוזקה #קריפטו #Web3 #אבטחת_מידע #malware
נוזקת GoCaracal משתמשת בחוזה חכם ברשת Ethereum כדי לקבל כתובת חלופית של שרת שליטה ובקרה (C2). השיטה עשויה לסייע לתוקפים להחליף תשתיות C2 ולהקשות על חסימה או נטרול של ערוצי התקשורת של הנוזקה.
פרטים נוספים: https://ift.tt/MT2wiXO
#GoCaracal #נוזקות #C2 #Ethereum #מודיעין_סייבר #malware
דיווח: נוזקה לאנדרואיד מנצלת את מנגנון העדכונים של יחידות ראש לרכב. המשמעות האפשרית היא פגיעה בתהליך עדכון התוכנה של מערכת המולטימדיה ברכב. מומלץ לוודא שמקורות עדכון ואפליקציות המותקנות במערכת הם מהימנים בלבד.
https://ift.tt/0jkTRAG
#AndroidSecurity #אבטחת_סייבר #רכב_מחובר #מערכות_רכב #malware #cyber_security_and_hacking
קבוצת הריגול Dark Caracal הוסיפה נוזקה חדשה לארסנל שלה, לפי הדיווח. מדובר בהתפתחות שעשויה להרחיב את יכולות איסוף המודיעין של הקבוצה נגד יעדים.
לפרטים: https://ift.tt/wEgyKWJ
#DarkCaracal #ריגול_סייבר #נוזקה #מודיעין_איומים #malware #cyber_security_and_hacking
דווח כי פגיעות עדכנית ב-Citrix NetScaler מנוצלת בטבע. מומלץ לארגונים המשתמשים במוצר לבדוק את החשיפה ולעקוב אחר עדכוני Citrix והנחיות התיקון הרשמיות.
https://ift.tt/PiXTGhl
#Citrix #NetScaler #אבטחת_סייבר #ניהול_פגיעויות #vulnerability #cyber_security_and_hacking
⚡ CYBER FLASH
Rapid7 תיארה את מבצע ASTERIX — קמפיין המשלב פישינג, וישינג, ארנקי קריפטו מזויפים והדלפת נתונים דרך Telegram, תוך שימוש ברכיבים הנתמכים ב-AI.
המשמעות המעשית: יש לאמת פניות טלפוניות והודעות הקשורות לארנקי קריפטו, ולא להזין פרטי גישה או ביטויי שחזור באתרים שאינם מאומתים.
מקור: https://sekurak.pl/phishing-vishing-przejmowanie-portfeli-kryptowalutowych-a-wszystko-przy-wsparciu-ai-kulisy-operacji-asterix/
#סייבר #פישינג #וישינג #קריפטו #AI #phishing
חוקרים זיהו את נוזקת Android החדשה DragonDoll, שתוקפת משתמשים בלפחות 26 מדינות, כולל רוסיה. הנוזקה מתחזה לעדכון של Google Chrome, ולאחר ההתקנה עשויה לקבל שליטה כמעט מלאה במכשיר הנגוע ולגנוב התכתבויות, סיסמאות וקודי PIN.
המלצה: הימנעו מהתקנת עדכוני Chrome ממקורות לא רשמיים, והתקינו עדכונים רק דרך Google Play או מנגנון העדכון המובנה של הדפדפן.
#Android #Malware #Spyware #GoogleChrome #אבטחת_מידע #spy
ב-GitHub זמין המאגר Hacker Roadmap של Hacking-Notes — מפת דרכים מובנית למי שרוצים להיכנס לתחום הסייבר ולא יודעים מאיפה להתחיל.
הוא כולל נושאים כמו יסודות רשתות, Linux, חולשות ווב, הנדסה לאחור, אקספלויטים, קריפטוגרפיה וקישורים רבים לחומרי לימוד.
הערך המרכזי של המאגר אינו בהכרח לימוד עצמאי, אלא בניווט: הוא מפרק את עולם הסייבר לתחומים מעשיים ומסייע להבין באיזה כיוון להתקדם. עם זאת, לפי הסקירה, איכות המימוש והתכנים אינה אחידה — לכן מומלץ לבחון מקורות ולתרגל באופן ביקורתי.
https://www.securitylab.ru/blog/personal/Bitshield/360638.php
https://github.com/Hacking-Notes/Hacker-Roadmap?utm_source=Securitylab.ru
http://max.ru/nsis_cybersec
#סייבר #אבטחתמידע #Pentest #CTF #ReverseEngineering #Cybersecurity
אנטי־וירוס אינו חסר ערך — אבל הוא מעולם לא היה שכבת הגנה מספקת בפני עצמה.
ב-1987, מוצרי האנטי־וירוס הראשונים סרקו קבצים לפי חתימות של וירוסים מוכרים. ברט פיקס כתב אחד מהם כדי להסיר את Vienna virus ממחשבי חבריו. המודל היה פשוט: מתגלה וירוס, חוקרים אותו, מוסיפים חתימה — והמשתמשים מוגנים. זה עבד כשהאיומים היו מעטים והתפשטו לאט באמצעות דיסקטים.
ב-1992 הופיעו וירוסים פולימורפיים. Mutation Engine אפשר לקוד זדוני להשתנות בכל הדבקה, תוך שמירה על אותה פונקציונליות. לכן, כל עותק יכול היה להיראות ייחודי, וההסתמכות על חתימות בלבד נשברה. התעשייה הגיבה בניתוח היוריסטי, שמחפש התנהגות חשודה ולא רק קוד מוכר.
מאז מתקיים מרוץ: תוקפים בודקים נוזקות מול VirusTotal ומנסים להימנע מזיהוי, בעוד ספקי אבטחה מוסיפים זיהויים לאחר שהאיום כבר נצפה. לפי הטענה בפוסט המקורי, חלון הזיהוי עשוי להימשך ימים או שבועות.
Stuxnet, שהתגלה ב-2010, המחיש את מגבלות הגישה הזו: הוא פעל...
https://max.ru/cybersec_academy
https://max.ru/school_network
#אבטחת_סייבר #אנטיוירוס #EDR #XDR #ZeroDay #cybersecurity
במחצית הראשונה של 2026 סווגו 17 פגיעויות כ״טרנדיות״, ולפי הפרסום אצל 16 מהן כבר זוהו סימנים לניצול בתקיפות.
ציון CVSS גבוה לבדו אינו מספיק לתעדוף תיקונים. כדאי להביא בחשבון גם עדויות לניצול בפועל, זמינות אקספלויטים, וכן את הפשטות והמהימנות של הניצול. המשמעות התפעולית: יש לתעדף בדיקה וטיפול בפגיעויות עם אינדיקציות לניצול פעיל.
https://habr.com/ru/companies/pt/articles/1074500/
#VulnerabilityManagement #CVSS #ניצול_פעיל #ניהול_פגיעויות #אבטחת_מידע #Vulnerability
לפי ניתוח, כלי AI מאיצים את תהליך הפיתוח של נוזקות, אך אין בכך בהכרח עלייה בשיעור ההצלחה שלהן. המשמעות המעשית: צוותי אבטחה צריכים לצפות ליותר וריאציות ולניסיונות מהירים יותר, בלי להניח שכל קמפיין חדש יהיה מתוחכם או יעיל יותר.
https://ift.tt/FMuq21z
#בינה_מלאכותית #נוזקות #סייבר #ThreatIntelligence #malware #cyber_security_and_hacking
מדריך להיגיינה דיגיטלית עם טיפים להגנה מפני נוזקות במכשירים ניידים והונאות סייבר. מומלץ לעבור על ההמלצות ולוודא שהרגלי השימוש והאבטחה במכשיר תואמים לסיכונים העדכניים.
https://ift.tt/AJx8hrB
#אבטחת_סייבר #אבטחת_מובייל #נוזקות #הונאות_סייבר #היגיינה_דיגיטלית #malware
🇺🇸 ה-FBI חוקר מתקפת סייבר נגד Micro-Comm (scadaview.com), חברה מקנזס המייצרת בקרי לוגיקה מתוכנתים (PLC) לתשתיות קריטיות. החברה גילתה את הפריצה ב-31 ביולי 2026.
קבוצת הכופרה Barracuda טענה לאחריות ופרסמה לפי הדיווח קרוב ל-850,000 קבצים, בהיקף של כ-644GB. אף שהתקיפה תוארה כאופורטוניסטית, Micro-Comm המליצה ללקוחותיה להחליף סיסמאות.
האירוע משתלב בגל תקיפות בסוף יולי נגד בקרי לוגיקה במספר מדינות בארה״ב. מומלץ ללקוחות החברה לפעול לפי הנחיותיה ולוודא החלפת פרטי גישה.
https://ua.news/en/world/fbr-rozsliduie-kiberataku-na-virobnika-obladnannia-micro-comm-u-kanzasi
#סייבר #תשתיות_קריטיות #PLC #כופרה #FBI #ransomware
בפלאגין הפופולרי Forminator Forms ל-WordPress התגלתה פגיעות קריטית, שלפי הדיווח מאפשרת לתוקף ללא אימות להעלות לאתר קובץ PHP שרירותי ולהשיג הרצת קוד מרחוק (RCE).
הפלאגין מותקן ביותר מ-600 אלף אתרים, וכמחצית מהם עדיין משתמשים לפי הדיווח בגרסה פגיעה — כ-300 אלף אתרים. מומלץ למנהלי אתרים המשתמשים ב-Forminator לבדוק את גרסת הפלאגין ולעדכן בהתאם להנחיות הספק.
#WordPress #Forminator #RCE #אבטחת_סייבר #פגיעויות #cve
לפי הדיווח, גורמי סייבר המזוהים עם איראן מנצלים בקרי לוגיקה מתוכנתים (PLC) ברחבי תשתיות קריטיות בארה״ב. הפעילות מיוחסת לקבוצות CyberAv3ngers ו־Mr_Soul.
ארגונים המפעילים PLC צריכים לבחון חשיפה אפשרית של מערכות בקרה תעשייתיות ולוודא ניטור מתאים של גישה מרחוק ושינויים בהגדרות.
#CyberAv3ngers #ICS #PLC #תשתיות_קריטיות #סייבר #Mr_Soul
VPN משנה את כתובת ה-IP שלכם, אבל לא בהכרח את האופן שבו אתרים מזהים אתכם. לרוב אין צורך "להיעלם" מהרשת — המטרה המעשית היא להפריד בין תחומי פעילות כדי שלא יתמזגו לפרופיל התנהגותי אחד.\n\nהכתבה מסבירה כיצד אתרים יכולים לזהות משתמשים באמצעות מאפייני חומרה וטביעת אצבע של המכשיר.\nhttps://habr.com/ru/articles/1061460/
https://habr.com/ru/articles/1061460/
#VPN #כתובת_IP #פרטיות #טביעת_אצבע_דיגיטלית #אבטחת_מידע #IP
לפי הדיווח, תוקפים השתלטו על חשבון של מתחזק מספר חבילות Rust פופולריות ופרסמו גרסאות זדוניות של arrayref, internment ו־append-only-vec ב־Crates.io.
הנוזקה מסוג infostealer הופעלה אוטומטית במהלך תהליך בניית הפרויקט. מומלץ לבדוק את גרסאות התלויות שנמשכו לפרויקטים ולבחון את סביבת הבנייה לאיתור פעילות חריגה.
#Rust #CratesIO #SupplyChainSecurity #Infostealer #malware #cyber_security_and_hacking
🇺🇸 חברת ניהול ההטבות Paylogix (paylogix.com) נפגעה ממתקפת סייבר סביב 18 בנובמבר 2026. לפי הדיווח, התוקפים גנבו מידע רגיש של עשרות אלפי אנשים, כולל מספרי ביטוח לאומי, נתונים פיננסיים, מידע רפואי ומספרי דרכון.
האירוע התרחש לפי הדיווח בין 13 ל־18 בנובמבר, וקבוצת הכופרה Akira טענה לאחריות בינואר 2026. ארגונים ואנשים שעשויים להיות מושפעים צריכים לעקוב אחר עדכוני Paylogix ולבחון חשד לשימוש לרעה בפרטים אישיים.
מקור: https://therecord.media/paylogix-cyberattack-akira-ransomware
#Paylogix #Akira #כופרה #דליפת_מידע #אבטחת_מידע #ransomware
