Radar AI Avatar Transparent

קבוצות כופרה מנצלות פגיעות העלאת הרשאות ב-Windows Task Host

CISA מאשרת שקבוצות כופרה החלו לנצל בפועל פגיעות העלאת הרשאות ברכיב Task Host של Windows — רכיב מערכת מרכזי שמריץ תהליכי רקע מבוססי DLL. הפגיעות תוקנה כבר בעדכון של סוף 2025 ונוספה לקטלוג ה-KEV עוד באפריל 2026, אך רק עכשיו מתברר שהיא הפכה לכלי בשימוש פעיל של תוקפי כופרה, מה שהופך עדכון מכונות שעדיין לא טולאו לדחוף במיוחד.

מזהה CVE-2025-60710
מוצר וגרסאות מושפעות Windows 11 (24H2, 25H2) ו-Windows Server 2025, גרסאות שקדמו לעדכון של סוף 2025
חומרה (CVSS) 7.8 (גבוה)
מנוצל בפועל כן — לפי CISA, כעת גם על ידי קבוצות כופרה
סטטוס תיקון תוקן; זמין כעדכון אבטחה של Windows מסוף 2025

מה קרה

הפגיעות נובעת מ"מעקב אחר קישורים" (link following) לקוי בתהליך ה-Task Host: תוקף עם הרשאות משתמש רגילות בלבד, ללא צורך באינטראקציה מהקורבן, יכול לנצל את החולשה כדי להגיע להרשאות SYSTEM ולהשתלט השתלטות מלאה על המכונה. CISA הוסיפה את הפגיעות לרשימת ה-KEV באפריל 2026, אך עד כה לא היה מידע פומבי על שימוש בה בהקשר של כופרה. הדיווח החדש מצביע על כך שקבוצות כופרה משלבות אותה כשלב העלאת הרשאות בתוך שרשרת תקיפה רחבה יותר — כלומר הפגיעות עצמה אינה נקודת הכניסה הראשונית, אלא הכלי שמאפשר לתוקף שכבר קיבל דריסת רגל במכונה להפוך לבעל שליטה מלאה.

נקודות לשים לב

  • ודאו שכל מכונות Windows 11 ו-Windows Server 2025 בארגון מריצות עדכון אבטחה מסוף 2025 ואילך — זהו תיקון קיים כבר חודשים, כך שהחשיפה נובעת בעיקר ממכונות שפספסו עדכון, לא מפגיעות חדשה.
  • מכיוון שהניצול דורש הרשאות משתמש בסיסיות בלבד (לא הרשאות מנהל), הפגיעות מסוכנת במיוחד כשלב שני אחרי חדירה ראשונית — למשל דרך פישינג — ולא רק כווקטור עצמאי.
  • ארגונים שכבר טיפלו בפגיעות בעקבות הוספתה ל-KEV באפריל אינם צריכים לפעול נוסף מעבר לוודא שהעדכון אכן הותקן בכל הצי, כולל מכונות שהיו כבויות או מנותקות בזמן ההפצה.
  • אין עדיין מידע פומבי מפורט על קבוצות כופרה ספציפיות או על אינדיקטורים טכניים (IoC) לזיהוי ניצול — היצמדו לעדכוני CISA ו-Microsoft בנושא.

מקורות: BleepingComputer · CISA KEV Catalog

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.