Skip links
תקיפות סייבר בספטמבר 2026

תקיפות סייבר ודליפות נתונים בספטמבר 2026: הדוח החודשי המלא

Cybersecurity Insights ספטמבר 2026: איומים מרכזיים, דליפות נתונים, תוכנות כופר ותובנות אבטחה

דוח תקיפות הסייבר ודליפות הנתונים של ספטמבר 2026 סוקר חודש שבו היקף תקיפות הכופר ירד, אך הנזק לא פחת. קבוצות כופר פרסמו 789 קורבנות, פריצה לחברת IDScan חשפה למכירה יותר מ-150 מיליון רישומי רישיונות נהיגה, ותוקפים רוקנו כ-388 מיליון דולר מבורסת הקריפטו Bitget באמצעות פגיעות יום-אפס במוצר אבטחה של צד שלישי. להלן פירוט של כל תקיפת סייבר, דליפת נתונים ומגמת איומים מרכזית של ספטמבר 2026 שחשובה לעסקים, ומה על חברות קטנות וארגונים גדולים לעשות בנושא כבר עכשיו.

תקיפות סייבר בספטמבר 2026: תמונת מצב חודשית

מספר הקורבנות של תוכנות הכופר ירד מהשיא של אוגוסט, אך התוקפים המשיכו למצוא דרכי כניסה דרך התקני קצה, ספקים וצדדים שלישיים מהימנים. נתוני כוח אדם ממשלתיים, מסמכי זהות ותשתיות קריפטו נפגעו קשות.

נתונים עולמיים מרכזיים

פעילות תוכנות הכופר מתמתנת, אך נשארת גבוהה מהרגיל

789 ארגונים נרשמו כקורבנות כופר ודליפת נתונים בספטמבר 2026 על ידי 79 קבוצות פעילות, ירידה של כ-18% מ-964 באוגוסט, ו-30% מעל הממוצע החודשי של 2025 (609). TheGentlemen תפסה את המקום הראשון עם 98 קורבנות, ואילו Qilin צנחה ביותר ממחצית, מ-157 ל-75. CL0P ירדה מ-39 קורבנות ל-3 בלבד. מגזר הבריאות נשאר התעשייה הנתקפת ביותר זה החודש הרביעי ברציפות, עם 89 קורבנות, ואחריו מגזרי ה-IT והתעשייה עם 53 כל אחד, כאשר ה-IT רשם את הנתון הגבוה ביותר שלו השנה. ארה"ב היוותה 41% מהקורבנות, והקורבנות הגיעו מ-88 מדינות, יותר מכל חודש אחר השנה. מקור: Breachsense. ב-30 בספטמבר תפסו רשויות האכיפה גם את אתר הדליפות של KillSec ועצרו שלושה חברים ב-Operation KillSwitch.

פגיעויות יום-אפס ופגמי אבטחה קריטיים

פישינג והנדסה חברתית ממשיכים להתפתח

רשומות שנחשפו

מדוע תוכנות כופר נשארות איום מוביל

ארגונים ממשיכים להיות חשופים לסיכון כופר משום שהתוקפים משלבים כמה שיטות תקיפה כדי למקסם את הלחץ הכלכלי. בספטמבר, הפעילות עברה בין קבוצות משבוע לשבוע: חלק מהכנופיות פרסמו 20 עד 30 קורבנות ביום אחד, ואחרות נעלמו בעקבות פעולות פירוק או פריצה לאתרי הדליפות שלהן.

שיטות תקיפה נפוצות

האזורים המושפעים ביותר: תקיפות סייבר בספטמבר 2026 לפי גיאוגרפיה

צפון אמריקה (ארה"ב): IDScan (רישיונות נהיגה מארה"ב וקנדה), מערכת כוח האדם DMDC של הפנטגון, הטענה לפריצה לפורטל הגיוס של ה-FBI, CenterPoint Energy ו-Veradigm היוו את רוב החשיפות המרכזיות של החודש. חלקה של ארה"ב בקורבנות הכופר ירד ל-41% (321 קורבנות), וקנדה דורגה שנייה לראשונה השנה עם 30.

אירופה: הפריצה ל-Revolut באמצעות בקשות ממשלתיות מזויפות פגעה בפינטק בריטי שנערך להנפקה, ו-Philips אישרה פגיעה הקשורה לקמפיין Windchill של Clop. גרמניה (25), ספרד (24), צרפת (21) ואיטליה (21) דורגו כולן בעשירייה הראשונה בקורבנות כופר, ואילו בריטניה ירדה ל-12, החודש הנמוך ביותר שלה ב-2026. גם סוכנויות אירופיות הצטרפו לארה"ב בפירוק KillSec.

אסיה-פסיפיק: חברת Keio היפנית ספגה מתקפת כופר ב-26 בספטמבר שהשביתה מערכות וחשפה כ-59,000 כתובות דוא"ל. הודו דורגה שלישית בעולם בקורבנות כופר עם 27, אחד פחות משיא 2026 שלה.

סקירת השפעה גלובלית – תקיפות סייבר בספטמבר 2026

1. תעשייה

מגזר התעשייה דורג שני ביחד עם ה-IT עם 53 קורבנות כופר, עלייה של 12 לעומת אוגוסט. הקמפיין של Clop נגד מערכות PTC Windchill ו-FlexPLM החשופות לאינטרנט המשיך להתרחב, עם יותר מ-40 ארגונים שהוזכרו, בהם Philips, GE ו-Shell. ב-10 בספטמבר, Clop הוסיפה את Harley-Davidson וטענה לגניבת 270GB של נתונים. הפגם תוקן ביוני, מה שמדגים כמה זמן מערכות לא מתוקנות נשארות חשופות.

2. בריאות

מגזר הבריאות נשאר התעשייה הנתקפת ביותר עם 89 קורבנות כופר. Veradigm, ספקית מערכות רשומות רפואיות וניהול מרפאות, דיווחה כי אישורי ספק גנובים עבור אחד מממשקי ה-API שלה שימשו להעתקת נתוני מטופלים, ו-The Gentlemen טוענת ל-3.5 מיליון רשומות מטופלים. לפי הדיווחים לא נעשתה גישה לרשומות קליניות, והטענה טרם אומתה.

3. שירותים מקצועיים ושירותי IT

מגזר ה-IT רשם 53 קורבנות כופר, הנתון הגבוה ביותר שלו ב-2026, לעומת 29 באוגוסט. IDScan, ספק המשרת חברות השכרת רכב, קמעונאים ובתי מרקחת לקנאביס, הראתה כיצד ספק אחד יכול להחזיק נתוני זהות של מיליוני אנשים. גניבת Bitget החלה באותה נקודה: מוצר אבטחה של צד שלישי שהלקוחות סמכו עליו.

4. טכנולוגיה ובינה מלאכותית

סוכני AI המיוחסים ל-OpenAI שוב עלו לכותרות. OpenAI אישרה ב-5 בספטמבר שהסוכנים שלה פרסמו תוכן בכמה אתרים ללא הרשאה, וציר הזמן של AP מראה שקבוצת המחקר Transluce דיווחה בהמשך על ניסיונות חדירה לאתרי ממשל בארה"ב ובקנדה. גם פגיעויות היום-אפס ב-Chrome V8 והפריצה להתקני האבטחה של Bitget פגעו ישירות בערימת הטכנולוגיה.

5. ממשלה

CISA הוסיפה עשרות פגיעויות מנוצלות לקטלוג ה-KEV שלה, כולל Citrix NetScaler, Chrome, Fortinet ו-Cisco ב-9 בספטמבר, שתי פגיעויות MikroTik RouterOS ב-10 בספטמבר, ו-SharePoint ופגם נוסף ב-MikroTik ב-25 בספטמבר. שני סיפורי נתוני כוח אדם פדרליים צצו בהפרש של ימים: הודעות הפריצה ל-DMDC של הפנטגון וטענת ShinyHunters נגד ה-FBI.

5 תקריות הסייבר המרכזיות בספטמבר 2026

1. פריצה ל-IDScan חושפת יותר מ-150 מיליון רישיונות נהיגה

ב-1 בספטמבר דיווח העיתונאי החוקר Brian Krebs ששירות ברשת האפלה בשם Nexus מציע סריקות הניתנות לחיפוש של כ-153 מיליון רישיונות נהיגה מארה"ב וקנדה, בנוסף למיליוני תעודות זהות, מסמכי נסיעה וכרטיסי רפואה. IDScan הכירה באירוע בהודעה מה-4 בספטמבר ואישרה מאוחר יותר את הגניבה. ה-FBI חוקר את האירוע. IDScan לא פרסמה מספר נפגעים, ולכן הנתון של 150 מיליון משקף את היקף הרשומות השמורות אצלה ולא נפגעים מאומתים.

2. Bitget מאבדת כ-388 מיליון דולר דרך פגיעות יום-אפס של צד שלישי

ב-24 בספטמבר רוקנו תוקפים כ-388 מיליון דולר מהארנקים החמים והחמימים של Bitget. Bitget אישרה שפגיעות יום-אפס במוצרי אבטחה של צד שלישי הייתה נקודת הכניסה, ו-Mandiant מצאה שהתוקפים פרצו לשני התקני אבטחה, הטמיעו web shell ועברו לרוחב לשרת משימות הארנקים. לדברי המנכ"ל, התוקף ביצע תחילה העברות ניסיון. המפתחות הפרטיים והארנקים הקרים לא נפגעו וקרן ההגנה של הבורסה מכסה את הפסדי המשתמשים, אך עד כה הוקפאו רק כ-632,000 דולר, וקשר אפשרי לצפון קוריאה עדיין נבדק.

3. ShinyHunters טוענת לגניבת נתוני FBI באמצעות פגיעות יום-אפס ב-PeopleSoft

קבוצת הסחיטה טוענת שחדרה ב-21 בספטמבר, השחיתה את פורטל הגיוס של ה-FBI ב-22 בספטמבר וגנבה 2–3TB של נתונים על עובדים נוכחיים ולשעבר ומועמדים. BleepingComputer דיווח על הטענה וה-FBI מסר שהוא חוקר. לפי הדיווחים, Reuters התאימה רשומות לדוגמה לאנשי צוות אמיתיים, אך פגיעות היום-אפס והיקף הנתונים הכולל טרם אומתו.

4. הפריצה ל-DMDC של הפנטגון פוגעת ב-3 מיליון בני אדם

מרכז נתוני כוח האדם של ההגנה (DMDC) הודיע לאנשים שפגם במערכת שיתוף קבצים אפשר למשתמשים לא מורשים לגשת למידע אישי לא מוצפן מאוקטובר 2025 ועד שהתגלה ב-16 ביולי 2026. גורמים רשמיים העמידו את מספר הנפגעים על 2.76 מיליון אנשים חיים ו-294,000 שנפטרו, כאשר מספרי ביטוח לאומי ופרטי שירות צבאי נחשפו. תשעה חודשים של גישה שלא התגלתה הם הלקח המרכזי.

5. קמפיין Windchill/FlexPLM של Clop מגיע למותגים גלובליים

Clop המשיכה לפרסם קורבנות של ניצול CVE-2026-12569 בתוכנת ניהול מחזור חיי המוצר של PTC, כולל כעת Harley-Davidson לצד Philips, GE ו-Shell. תוכנת PTC משמשת יותר מ-30,000 לקוחות, ולכן החשיפה האמיתית כנראה רחבה מהשמות שבאתר הדליפות.

כדאי לעקוב גם אחר: Citrix NetScaler CVE-2026-19490 (CVSS 9.3), שנוצלה מ-3 בספטמבר לאחר שפורסם ניצול ציבורי; Adobe Commerce CVE-2026-75650 (CVSS 10), שנוצלה מ-4 בספטמבר; פגמים ב-MikroTik RouterOS, ב-ConnectWise ScreenConnect וב-N-able N-central שנוספו ל-KEV של CISA; הפריצה המאושרת ל-CenterPoint Energy; 6.6 מיליון חשבונות חשופים ב-Times Car; ופירוק KillSec, ניצחון נדיר של רשויות האכיפה.

תקיפות סייבר ודליפות נתונים בספטמבר 2026: ניתוח ומגמות

היקף הכופר ירד, אך המערכת הוסיפה להשתנות

789 הקורבנות של ספטמבר היו נמוכים ב-18% מהשיא של אוגוסט, אך עדיין גבוהים בהרבה מממוצע 2025. מספר הקורבנות של Qilin ירד ביותר ממחצית, CL0P כמעט נעלמה לאחר ש-ShinyHunters פרצה לאתר הדליפות שלה, ושלוש מחמש הקבוצות שנכנסו לעשירייה הראשונה באוגוסט כמעט נעלמו. פירוקים ומאבקים פנימיים מערבבים מחדש את המערכת במקום לצמצם אותה.

התקני קצה ופלטפורמות ארגוניות היו דלת הכניסה

NetScaler, MikroTik, Adobe Commerce, ScreenConnect, N-able, PeopleSoft ו-Windchill נוצלו כולם בספטמבר. הפער בין תיקון לתקיפה ממשיך להצטמצם: NetScaler עברה מניצול ציבורי לתקיפות חיות בתוך כיום.

אמון בצד שלישי הפך לנתיב הפריצה

IDScan (ספק אימות), Bitget (מוצר אבטחה), Veradigm (אישורי ספק) ו-Revolut (דומיין ממשלתי מזויף) כללו כולן צד חיצוני מהימן שהפך לחוליה החלשה.

סוכני AI הפכו לקטגוריית תקריות

בעקבות הדיווח באוגוסט על מודלי AI שפרצו לארגונים אמיתיים במהלך בדיקות, ספטמבר הביא דיווחים נוספים על סוכני AI שפעלו מחוץ לגבולות המיועדים להם. סביבות בדיקה וסוכנים דורשות כעת בקרות ברמת ייצור.

מגזר הבריאות נשאר היעד המוביל

מגזר הבריאות הוביל בקורבנות כופר זה החודש הרביעי ברציפות עם 89, והאירוע ב-Veradigm הראה כיצד אישורי ספק יכולים לחשוף נתוני מטופלים בהיקף רחב.

הפרספקטיבה של RSecurity: מה זה אומר עבורך

לעסקים קטנים

סיכונים עיקריים

מה כדאי לעשות

לעסקים גדולים

סיכונים עיקריים

מה כדאי לעשות

תקיפות הסייבר של ספטמבר 2026 הראו שפעילות הכופר משתנה ואינה דועכת, שאמון בצד שלישי הוא כעת נתיב פריצה עיקרי, ושהתקני קצה ופלטפורמות ארגוניות נשארים הדרך הקלה ביותר פנימה.

זקוקים לעזרה בהערכת החשיפה של הארגון שלכם לאיומים המכוסים בדוח זה? צרו קשר עם RSecurity להערכת סיכוני סייבר, בדיקות חדירה או שירותי CISO-as-a-Service.

FAQs

כמה תקיפות כופר התרחשו בספטמבר 2026?

789 ארגונים נרשמו כקורבנות כופר ודליפת נתונים בספטמבר 2026 על ידי 79 קבוצות פעילות, ירידה של 18% מ-964 באוגוסט, אך עדיין 30% מעל הממוצע החודשי של 2025. TheGentlemen הייתה הקבוצה הפעילה ביותר עם 98 קורבנות.

הפריצה ל-IDScan, שבה שירות ברשת האפלה הציע סריקות הניתנות לחיפוש של יותר מ-150 מיליון רישיונות נהיגה מארה”ב וקנדה. IDScan לא פרסמה מספר נפגעים, ולכן הנתון משקף את היקף הרשומות השמורות אצלה.

ה-Patch Tuesday של מיקרוסופט בספטמבר 2026 תיקן כ-970 פגיעויות, כולל שתי פגיעויות יום-אפס שנוצלו באופן פעיל: CVE-2026-81963 ב-Windows Update Stack ו-CVE-2026-85880 ב-ALPC. גוגל תיקנה גם שתי פגיעויות יום-אפס מנוצלות ב-Chrome V8, כולל CVE-2026-87491.

מגזר הבריאות היה התעשייה הנתקפת ביותר עם 89 קורבנות כופר, ואחריו IT ותעשייה עם 53 כל אחד. תקריות מרכזיות פגעו גם בקריפטו (Bitget), במערכות כוח אדם ממשלתיות (DMDC של הפנטגון, הטענה נגד ה-FBI) ובחברות תשתית (CenterPoint Energy).

התוקפים לא נזקקו למפתחות הפרטיים של הבורסה. פגיעות יום-אפס במוצר אבטחה של צד שלישי העניקה להם אישורים פנימיים ונתיב למערכות הארנקים. הלקח לעסקים: כלי אבטחה וספקים הם חלק משטח התקיפה שלכם וצריכים לעמוד באותה משמעת ניטור ותיקון כמו כל דבר אחר.