איום סייבר
האקרים מנצלים פרצות בוורדפרס ומסכנים מיליוני אתרים

📌 בקיצור
- תוקפים החלו לנצל בפועל שתי פרצות קריטיות שתוקנו בוורדפרס בשבוע שעבר
- הגרסאות הפגיעות כוללות את 6.9.0–6.9.4 ואת 7.0.0–7.0.1
- גם לפי הערכה שמרנית, עשרות מיליוני אתרים עדיין עלולים להיות חשופים
האקרים מנסים להשתלט בימים האחרונים על אתרי אינטרנט שמופעלים על גבי גרסאות פגיעות של וורדפרס, לאחר ששתי חולשות אבטחה קריטיות במערכת נחשפו ותוקנו רק בשבוע שעבר. כמה חברות אבטחת מידע הזהירו כי מדובר כבר בניצול פעיל של הפרצות, ולא רק בסיכון תיאורטי, והמשמעות היא שאתרים שלא עודכנו עלולים להיפרץ מרחוק.
וורדפרס, אחת ממערכות ניהול התוכן הנפוצות בעולם, קראה למנהלי אתרים לעדכן את התוכנה "מיידית". חומרת המצב ניכרה גם בצעד החריג יחסית של הפעלת עדכונים כפויים, במקרים שבהם הדבר התאפשר. המטרה הייתה לצמצם במהירות את חלון ההזדמנות של התוקפים, אך לפי גורמי אבטחה, לא כל האתרים עודכנו בזמן.
הפרצות כבר מנוצלות בשטח
חברות הסייבר Patchstack, Hexastrike ו-WatchTowr דיווחו כי זיהו ניסיונות תקיפה בפועל נגד אתרים שעדיין מריצים גרסאות פגיעות. בעולם אבטחת המידע, זיהוי של ניצול "בטבע" נחשב לשלב מדאיג במיוחד, משום שהוא מלמד שהתוקפים לא ממתינים לפרסום פרטים מלאים או לכלי תקיפה פומביים, אלא פועלים כבר עכשיו נגד מטרות אמיתיות.
הגרסאות שנחשבות פגיעות הן וורדפרס 6.9.0 עד 6.9.4, וכן 7.0.0 עד 7.0.1. לפי ההערכות, מי שלא התקין את התיקון עלול להותיר את האתר חשוף להשתלטות. אחת מהחולשות אותרה ודווחה בידי אדם קיוז מחברת Searchlight Cyber. בחברה כינו אותה WP2Shell, ולדבריהם, בשילוב עם החולשה השנייה, ניתן להגיע להשתלטות מלאה מרחוק על אתר פגיע.
כמה אתרים באמת בסיכון
היקף החשיפה המדויק עדיין אינו ידוע, בין השאר משום שחלק מהאתרים כבר עודכנו מאז פרסום התיקון. עם זאת, הנתונים מצביעים על סדר גודל חריג. לפי הסטטיסטיקה הרשמית של וורדפרס, יותר מ-400 מיליון אתרים פעלו על הגרסאות הבעייתיות, אם כי נתון זה ככל הנראה אינו משקף בזמן אמת את מספר האתרים שכבר הספיקו להתעדכן.
מנגד, יועץ הסייבר דניאל קארד, שבחן לדבריו מדגם של כ-4,200 אתרי וורדפרס, העריך כי פחות מ-15% מהם עדיין פגיעים. גם אם מאמצים את ההערכה השמרנית הזו ומחילים אותה על כלל האתרים המבוססים על וורדפרס, מתקבלת תמונה של כ-90 מיליון אתרים שעלולים להיות חשופים. במילים אחרות, גם אם העדכונים האוטומטיים צמצמו את הפגיעה, מדובר עדיין במשטח תקיפה עצום.
מה צמצם בינתיים את הנזק
קארד ייחס את מספר האתרים הפגיעים הנמוך יחסית, לדבריו, לכמה שכבות הגנה שפעלו במקביל: מנגנון העדכון האוטומטי של וורדפרס, חסימות תקיפה מצד Cloudflare, ואתרים שמוגנים באמצעות חומות אש ייעודיות ליישומי רשת. השילוב הזה, לפי הערכתו, בלם חלק ניכר מהניסיונות לפגוע באתרים שלא עודכנו בזמן.
לצד זאת, העובדה שחברות אבטחה שונות מדווחות במקביל על ניצול פעיל של הפרצות מבהירה שהגנות היקפיות אינן מחליפות התקנת תיקון. אתר שלא עודכן ונסמך רק על שכבת סינון חיצונית עלול להיפגע אם התקיפה תעקוף את ההגנה או אם ההגדרות אינן מלאות.
חברת Automattic ו-WordPress.org, הגוף שמפתח את קוד המקור הפתוח של וורדפרס, לא מסרו תגובה מיידית. בשלב זה, מוקד הסיכון ברור: אתרים שעדיין פועלים על הגרסאות 6.9.0–6.9.4 ו-7.0.0–7.0.1 נדרשים לעדכן את המערכת לגרסה המתוקנת כדי לצמצם את הסיכון להשתלטות מרחוק.
עוד בטכנולוגיה

סיירה תרכוש את אואזיס סקיוריטי בכמיליארד דולר
חברת אבטחת המידע סיירה הודיעה כי חתמה על מכתב כוונות לרכישת אואזיס סקיוריטי בעסקה שמוערכת בכמיליארד דולר, ברובה במזומן. המהלך משקף את הביקוש הגובר לכלי הגנה סביב סוכני AI וזהויות לא-אנושיות, ומרחיב את אסטרטגיית הרכישות של סיירה בשוק הסייבר הארגוני.

אנבידיה מקימה ברית פתוחה להגנת סייבר מבוססת AI
אנבידיה הכריזה על הקמת Open Secure AI Alliance, מסגרת חדשה שמאגדת 27 חברות וארגונים במטרה לפתח כלים פתוחים לחיזוק ההגנה בסייבר. בברית חברים בין היתר מיקרוסופט, דל, SpaceX וקרן לינוקס, והיא מבקשת לקדם גישה שלפיה מודלים פתוחים הם נכס הגנתי ולא סיכון שיש להגביל באופן גורף.

אפל דוחה את המשקפיים החכמים ל-2027
אפל מתקדמת לעבר השקת משקפיים חכמים ראשונים, אך לפי דיווח חדש היא דחתה את היעד כדי לחדד לא רק את המוצר אלא גם את המענה לחששות הכבדים סביב פרטיות. ברקע עומדת הביקורת הציבורית על משקפיים חכמים שמאפשרים תיעוד לא מוסכם, סוגיה רגישה במיוחד עבור חברה שהפכה את ההגנה על פרטיות לחלק מרכזי מהמותג שלה.

חוקרי רשת באירופה מאשימים את ענקיות הטק בחסימת מידע
חוקרי מדיה חברתית באירופה טוענים כי פלטפורמות גדולות מקשות על גישה לנתונים חיוניים לבדיקת קמפייני השפעה, מסחור פוליטי והפצת דיסאינפורמציה. המחלוקת התחדדה לאחר מערכת הבחירות ברומניה, שבה זינוק חד בתמיכה במועמד קלין ג'ורג'סקו עורר שאלות על תפקיד טיקטוק ותוכן מקודם שהוצג לכאורה כתוכן אורגני.