חוקרי אבטחה חשפו נתון מדהים, תוקף בודד אחראי לרוב המוחלט של ניסיונות הניצול של שתי פרצות אבטחה קריטיות במערכת ניהול המכשירים של Ivanti.

לפי הדיווח של חברת GreyNoise, מדובר במבצע רחב היקף המנוהל מכתובת IP אחת בודדת, שמצליחה לחמוק מרשימות החסימה של ארגונים רבים ולהוציא לפועל מאות מתקפות ביום.
פרצות ה-RCE: הדרך הקלה להשתלטות מרחוק
המתקפות מתמקדות בשתי חולשות קריטיות במערכת Ivanti Endpoint Manager Mobile (EPMM), המזוהות כ-CVE-2026-21962 ו-CVE-2026-24061. שתי הפרצות הללו מאפשרות לתוקפים להזריק קוד ללא צורך באימות (Authentication), מה שמוביל להרצת קוד מרחוק (RCE) ולשליטה מלאה במערכות הארגוניות.
התוקף המרכזי פועל מתשתית "חסינת כדורים" (Bulletproof) ברוסיה, המארחת שרתים שמתעלמים מבקשות הסרה חוקיות. החוקרים זיהו כי בשיא הפעילות נרשמו כמעט 270 ניסיונות תקיפה ביום אחד, פי 13 מהממוצע היומי הרגיל.
אוטומציה מלאה: האקר אחד נגד כולם
הממצא המדאיג ביותר הוא היקף האוטומציה שבה משתמש התוקף. ניתוח התעבורה הראה שימוש ב-300 סוגים שונים של "User Agents" (זהויות דפדפן), מה שמעיד על מערכת ממוחשבת שמסתובבת בין מטרות ומנסה לפרוץ אליהן באופן סדרתי.
בנוסף ל-Ivanti, אותו תוקף זוהה כמי שמנסה לנצל חולשות גם במוצרי Oracle WebLogic ובשירותי Telnet, מה שמעיד על כך שמדובר ב"ברוקר גישה ראשונית" (Initial Access Broker), האקר שתפקידו רק לפרוץ לארגון ואז למכור את הגישה לקבוצות כופר או לריגול מדינתי.
איך מתגוננים? הפתרון הזמני של Ivanti
חברת Ivanti שחררה עדכוני תיקון דחופים (Hotfixes), אך מזהירה כי אלו אינם פתרונות קבועים. תיקון מלא צפוי להגיע רק במהלך הרבעון הראשון של 2026 עם שחרור הגרסה החדשה של המערכת.
בינתיים, המומחים ממליצים לארגונים:
- חסימה חכמה: אל תסתמכו רק על רשימות IoC (סימני פריצה) מוכרות, שכן התוקף משנה את כתובות ה-IP שלו בתכיפות.
- עדכון RPM: התקינו את חבילות ה-RPM הייעודיות שפורסמו עבור גרסאות 12.5 עד 12.7.
- הקשחת גישה: הגישה השמרנית והבטוחה ביותר כרגע היא הקמת שרת EPMM חדש והעברת כל המידע אליו מאפס.





