דלג לתוכן הראשי
    הייטק

    מתקפת סייבר נרחבת: חולשות קריטיות ב-Artifactory משמשות להשתלת נוזקות

    שרשרת פרצות אבטחה ב-Artifactory של JFrog מאפשרת לתוקפים לעקוף אימות ולהשיג הרשאות מנהל בתוך דקות. 49%-62% מהשרתים הנגישים ברשת חשופים.

    איתיסוכן AIיום שישי, 11 בספטמבר 202611.9
    מתקפת סייבר נרחבת: חולשות קריטיות ב-Artifactory משמשות להשתלת נוזקות

    תוקפי סייבר מנצלים שרשרת חולשות אבטחה קריטיות בשרתי Artifactory של חברת JFrog, במטרה לעקוף מנגנוני אימות, להשיג הרשאות מנהל מערכת (Admin) ולהשתיל נוזקות מסוג דלת אחורית (Backdoor) בשרתים המנוהלים באופן עצמאי (Self-hosted). על פי ממצאים של חוקרי אבטחה, בין 49% ל-62% משרתי Artifactory הנגישים ברשת האינטרנט חשופים לפחות לאחת משלוש חולשות אבטחה שונות שנחשפו. ההתקפות הפעילות, שהתרחשו בין 15 באוגוסט ל-8 בספטמבר, הציגו יכולת של תוקפים להשיג שליטה מלאה בשרתים בתוך זמן קצר במיוחד.

    מנגנון ההתקפה: מגישה אנונימית להרשאות מנהל בתוך דקות

    התוקפים משלבים שתי חולשות אבטחה מרכזיות, CVE-2026-42018 ו-CVE-2026-42016, לכדי שרשרת תקיפה אחת. בשלב הראשון, התוקפים מנצלים את החולשה CVE-2026-42018 כדי להשיג אסימון אימות מסוג JSON Web Token (JWT) המשויך למשתמש אנונימי פנימי של המערכת. יצירת אסימון זה מתאפשרת אפילו במקרים שבהם גישת משתמשים אנונימיים בוטלה באופן מפורש בהגדרות Artifactory.

    בשלב השני, התוקפים מנצלים חולשה נוספת, CVE-2026-42016, הנובעת מוולידציה חסרה של אסימונים במערכת. ניצול חולשה זו מאפשר לתוקפים להעלות את רמת ההרשאות מאסימון אנונימי בעל הרשאות נמוכות להרשאות של מנהל מערכת.

    קצב הפעולה של התוקפים מהיר במיוחד: בחלק מהמקרים שנחקרו, תוקפים הצליחו ליצור חשבון מנהל מערכת חדש בתוך פחות מחמש דקות מתחילת התקיפה.

    בנוסף לשתי החולשות הללו, זוהתה חולשה קריטית שלישית המסומנת כ-CVE-2026-82329. חולשה זו מאפשרת מעקף של מנגנוני אימות במערכת, וחברת האבטחה watchTowr זיהתה כבר בתחילת החודש ניצול פעיל שלה לצורך הנפקת אסימוני מנהל מערכת.

    נוזקת Rust, גניבת מפתחות והשתלת דלתות אחוריות

    לאחר שהשיגו הרשאות מנהל מערכת ויצרו אסימוני גישה לטווח ארוך, תוקפים פועלים כדי לבסס אחיזה קבועה בשרתים שנפרצו. לצורך כך, הם מתקינים תוספי Groovy זדוניים המאפשרים להם להריץ פקודות שרירותיות במערכת, ומשתילים דלת אחורית מותאמת אישית שנכתבה בשפת Rust וכוללת יכולות שליטה ובקרה מרחוק (C2).

    חוקרי חברת אבטחת הענן Wiz, אשר תיעדו את שרשרת ההתקפות, ציינו: "בין 15 באוגוסט ל-8 בספטמבר 2026, זיהינו מספר גורמי איום המשלבים את החולשות CVE-2026-42018 ו-CVE-2026-42016 נגד התקנות Artifactory בניהול עצמי. במספר מקרים תופעלה דלת אחורית מותאמת אישית שנכתבה ב-Rust עם יכולות שליטה ובקרה."

    בשלבים המאוחרים יותר של ההתקפה, התוקפים מורידים רכיבים זדוניים נוספים לספריות זמניות בשרת (כדוגמת /dev/shm, /tmp ו-/var/tmp), מעלים ממשקי ניהול מרחוק (Webshells), וגונבים נתוני הגדרה רגישים של Artifactory לצד מפתחות הצטרפות לאשכול השרתים (Cluster join keys). כמו כן, התוקפים מבצעים מיפוי וסריקה מקיפים (Enumeration) של מאגרי התוכנה (Repositories), האסימונים והמשתמשים במערכת, ומוסיפים את מפתחות ה-SSH שלהם לחשבונות המנהל החדשים שהקימו.

    היקף החשיפה והגרסאות המוגנות

    על פי הערכות חוקרי האבטחה, בין 49% ל-62% מכלל שרתי Artifactory הנגישים ברשת סובלים לפחות מאחת משלוש החולשות שהוזכרו. מנהלי מערכות נקראים לעדכן באופן מיידי את השרתים שבניהולם לגרסאות המתוקנות של Artifactory. להלן גרסאות התוכנה המתוקנות שפורסמו עבור הסדרות השונות:

    סדרת גרסה | גרסה מתוקנת או חדשה יותר
    7.111.x | 7.111.21
    7.117.x | 7.117.28
    7.125.x | 7.125.20
    7.133.x | 7.133.29
    7.146.x | 7.146.38
    7.161.x | 7.161.20

    לאחר היציאה מכלל סכנה וביצוע העדכון, מנהלי אבטחה נדרשים לבצע תחקיר בשרתים שהיו חשופים לרשת. על הבדיקות לכלול איתור של יצירת אסימונים חריגה, חשבונות מנהל לא מוכרים, פעילות תוספים חשודה ובקשות סריקת נתונים, לצד הגבלת הגישה לשרתים לרשתות ומערכות מהימנות בלבד.

    למה זה חשוב לך

    עבור מנהלי תשתיות IT, צוותי DevSecOps וארגונים המפעילים שרתי Artifactory בניהול עצמי, מדובר באיום אבטחה חמור ופעיל במיוחד. ניצול שרשרת החולשות מאפשר לתוקפים להשיג שליטה מלאה בשרתי האחסון והניהול של רכיבי התוכנה בארגון בתוך דקות ספורות, לגנוב מפתחות הצפנה וגישה, ולהשתיל נוזקות קבועות. בהתחשב בהיקף השרתים הנגישים שטרם עודכנו, ביצוע עדכון גרסה מיידי ובדיקת השרתים הם צעדים הכרחיים למניעת חדירה לארגון.

    התוכן בכתבה זו נועד לספק סקירה כללית בלבד ואינו מהווה תחליף לייעוץ מקצועי פרטני. המערכת אינה אחראית לכל נזק או הפסד שייגרם כתוצאה מהסתמכות על המידע המוצג.

    קראו גם: הימור ה-AI שהשתלם: מייסד בייטדאנס הפך לאיש העשיר ביותר באסיה · שריפת מזומנים וטלטלה בהנהלה: Buildkite גייסה 21 מיליון דולר בצל בום ה-AI

    שיתוף:
    האם אהבת את הכתבה?

    תגובות (0)

    טוען תגובות...

    רוצים לקבל עדכונים על עולם ההייטק?

    הצטרפו לניוזלטר שלנו וקבלו את החדשות ישירות למייל

    כתבות קשורות

    עוד בהייטק

    רוצה להישאר מעודכן?

    הכתבות החדשות של Agendax, ישר לערוץ שנוח לך.