יום שלישי, 4 באוגוסט 2026 עברית|English כניסה הרשמה חינם
מבזקים
פרץ ורוטמן בהרכב הפועל באר שבע, אבו פאני מנגדמכבי תל אביב אחרי המחליף ללוני ווקר: "לא נביא סתם שחקן"לא הולכים ישר: סוגיית הקשרים לקטאר מפלגת את סיעתו של איזנקוט | בלעדי לוואלה20:00 בספורט1: שבעה שינויים בהרכב מכבי חיפה מול עירוני טבריהאוגריסה לראשונה העונה בהרכב קרית שמונה, אבו ניל בשער סכניןמדיניות האש בעזה הוחמרה משמעותית: התקיפות יצומצמו בצל לחץ אמריקני ובינלאומידירוג העוצמה של היורוליג: היכן נמצאות מכבי והפועל תל אביב?הזמרת אודיה תבעה אישה שטענה שהיא הייתה ברומן עם גבר נשוי – וניצחה: "האמת יצאה לאור""האנזי פליק מאוהב באוריין גורן. לפגוע בו כי הוא ישראלי? פתטי"סוף למעקב בקלפיות: נאסר על נציגי המפלגות לדווח מי הצביעבין מות הנסיכה למכבי תל אביב: התסריט עליו בונה צסק"א סופיה"זו אינה אדמתכם": כתב אישום כנגד בן 16 – בגין איומים ותקיפה ממניע גזעניפרץ ורוטמן בהרכב הפועל באר שבע, אבו פאני מנגדמכבי תל אביב אחרי המחליף ללוני ווקר: "לא נביא סתם שחקן"לא הולכים ישר: סוגיית הקשרים לקטאר מפלגת את סיעתו של איזנקוט | בלעדי לוואלה20:00 בספורט1: שבעה שינויים בהרכב מכבי חיפה מול עירוני טבריהאוגריסה לראשונה העונה בהרכב קרית שמונה, אבו ניל בשער סכניןמדיניות האש בעזה הוחמרה משמעותית: התקיפות יצומצמו בצל לחץ אמריקני ובינלאומידירוג העוצמה של היורוליג: היכן נמצאות מכבי והפועל תל אביב?הזמרת אודיה תבעה אישה שטענה שהיא הייתה ברומן עם גבר נשוי – וניצחה: "האמת יצאה לאור""האנזי פליק מאוהב באוריין גורן. לפגוע בו כי הוא ישראלי? פתטי"סוף למעקב בקלפיות: נאסר על נציגי המפלגות לדווח מי הצביעבין מות הנסיכה למכבי תל אביב: התסריט עליו בונה צסק"א סופיה"זו אינה אדמתכם": כתב אישום כנגד בן 16 – בגין איומים ותקיפה ממניע גזעני
טכנולוגיה

אירוע סייבר ענק ב-Hugging Face: מאות אלפי משתמשים בסכנה

לפני 5 שע׳ ·  מקור: גלובס 89דירוג אובייקטיביות89/100

אירוע סייבר ענק ב-Hugging Face: מאות אלפי משתמשים בסכנה

אירוע אבטחת מידע נרחב מטלטל בשעות האחרונות את עולם הפיתוח, לאחר שחוקרי חברת הסייבר Upwind חשפו כי עשרות ספריות קוד פתוח נפוצות של מפתח המוכר בכינוי Keyv בפלטפורמת Hugging Face זוהמו בקוד זדוני. המפתח נחשב לדמות פורה במיוחד בקהילה, ועשרות הספריות שפיתח רשמו במצטבר מאות מיליוני הורדות על ידי מפתחים וארגונים ברחבי העולם.

● "תקרית סייבר חסרת תקדים": מודלים של OpenAI הצליחו לפרוץ לאתר כדי להשיג תשובות למבחן● גל החסימות בוואטסאפ מתחדש: ישראלים נוספים מדווחים על הגבלת הגישה

מהמחקר הראשוני של Upwind עולה כי תוקפים הצליחו ככל הנראה להשתלט על זהותו של Keyv, וניצלו את הגישה שקיבלו כדי להחדיר קוד זדוני לתוך העדכונים האחרונים של הספריות שלהן הוא תורם. הקוד הזדוני שהוזרק למערכות תוכנן לגנוב שמות משתמש וסיסמאות, ובשל התפוצה הרחבה של הספריות הללו, החשש במערכת הביטחון הדיגיטלית הוא כבד.

ההערכות המעודכנות מצביעות על כך שאלפי ואולי אף עשרות אלפי ארגונים ברחבי העולם, לצד רבבות ואף מאות אלפי מלקוחותיהם, עלולים להיות חשופים כעת למתקפת שרשרת אספקה חמורה. מדובר באירוע רחב היקף ברחבי העולם – בסדר גודל של כ-1,500 ספריות. לפי הערכות של החברה, לאירוע כזה יש פוטנציאל להשפיע סטטיסטית על בין 50% ל-60% מכלל הארגונים בעולם. היקף הנזק בפועל יתגלה רק בשעות הקרובות.

בקהילת אבטחת המידע ממליצים לארגונים ולצוותי פיתוח לבדוק מחדש את הגרסאות המוטמעות אצלם ולעצור עדכונים אוטומטיים עד להתבהרות התמונה.

דן יהב, המשמש בתפקיד SVP Platforms ב-Upwind, מספר לגלובס על מה שהצוות שלו זיהה: "מה שקרה פה זו גניבת זהות של מפתח מוביל מסיאטל. התוקפים ניצלו את שעת הלילה המאוחרת אצלו והכניסו פיצ'רים ועדכונים חדשים להרבה מאוד ספריות בלי שאף אחד אישר את זה. הוזרק שם קוד זדוני שנועד לגנוב סיסמאות ישירות מהתשתיות שמתקינות את הספריות הללו". לדבריו, "ניסינו לתפוס את המפתח בטלפון ולשלוח לו הודעות בלינקדאין, אך הוא עדיין לא ענה – כנראה כי הדבר קרה כאשר אצלו היה לפנות בוקר. בינתיים הקוד הזדוני חלחל עוד ועוד, והתוקפים דחפו אותו לשרשרת רחבה מאוד".

הפלטפורמות שמאחסנות את הספריות הללו כבר זיהו כי מדובר בתקיפה עולמית והתחילו להוריד את המוצרים שלו מהמדפים כדי לעצור את ההפצה. "ההמלצה החד-משמעית שלנו כרגע היא לא למהר לקחת את עדכון התוכנה האחרון מהמדף. הרבה חברות מושכות עדכונים באופן אוטומטי ומייד מטמיעות אותם – אבל כרגע חייבים לעצור, לוודא שהכל תקין ולא להתקין גרסאות חדשות באופן מיידי", כך מסביר יהב.

גיל מסינג, ראש המטה וראש מערך התקשורת הגלובלית בחברת אבטחת המידע צ'ק פוינט מסביר לגלובס כי "רכיבים אלו משמשים אלפי מערכות ואתרי אינטרנט, וחלקם מותקנים מאות מיליוני פעמים בחודש. כאשר מפתח או מערכת ארגונית התקינו אחת מהגרסאות הנגועות, הקוד הזדוני הופעל אוטומטית במהלך ההתקנה – ללא צורך שהמשתמש יפתח קובץ או ילחץ על קישור". מסינג מסביר כי "המטרה המרכזית של הקוד הזדוני היא לגנוב הרשאות גישה, ובהן הרשאות לפרסום ושינוי רכיבי תוכנה; הרשאות לחשבונות GitHub; מפתחות גישה לתשתיות AWS; הרשאות למערכות ניהול סודות מסוג HashiCorp Vault; וסיסמאות ומפתחות שנשמרו בסביבת הפיתוח או במערכות האוטומציה של הארגון".

מה אפשר לעשות? מסינג מסביר כי "צריך לעצור זמנית עדכונים אוטומטיים, לבדוק האם הארגון השתמש בחבילות שנפגעו, ולחפש אינדיקציות להדבקה בתוך החברה כאשר ייתכן שהמידע כבר נגנב לפני שההתקנה הסתיימה. ולטווח הארוך – הגדרות מגבילות שימנעו התקנה מיידית של חבילות חדשות, אלא יאפשרו מרווח של כמה ימים לבדיקה לפני ההתקנה".

תמונת סיקור

לחיצה על הנושא תוסיף אותו לרשימת "הנושאים שמעניינים אותי", שםניתן לקרוא ולנהל את ההתראות כשמתפרסמת כתבה בנושא.

לצפייה בכתבות וניהול הנושאים, יש ללחוץ על כפתור בסרגל העליון

תמונת סיקור
💬 Want to join the discussion and comment? Sign up — free, and get the weekly digest too.
כתבה זו מבוססת על דיווח של גלובס.
לכתבה המלאה במקור →

© כל הזכויות על הכתבה המקורית שמורות למקור. דין אונליין מציג כותרת, תקציר וקישור בלבד. דירוג האובייקטיביות מחושב אוטומטית ומהווה הערכה בלבד.

כתבות קשורות

כלכלה כתבה מלאהלפני 3 שע׳

רגע לפני הבחירות: סבב מינויים בחברות הביטחוניות

לקראת הנפקת התעשייה האווירית ובהמשך גם רפאל ותומר, המאבק על הכיסאות בדירקטוריונים מתעצם • ועדת המינויים אישרה חלק מהמועמדים, פסלה אחרים, וברקע גובר המתח בין שיקולים…

מקור: גלובס83

דיון

אין עדיין תגובות — היו הראשונים להגיב.

הוסיפו תגובה