# חולשת BlueHammer ב-Windows Defender כשתוכנת ההגנה עצמה הופכת לכלי בידי כופרה

> מאמר HOT PC על חולשת BlueHammer ב־Windows Defender: הסיכון המתואר לעסקים, בדיקת עדכוני ההגנה והצעדים שכדאי לבחון עם צוות המחשוב.

מקור: https://www.hotpc.co.il/2026/07/26/%d7%97%d7%95%d7%9c%d7%a9%d7%aa-bluehammer-%d7%91-windows-defender-%d7%9b%d7%a9%d7%aa%d7%95%d7%9b%d7%a0%d7%aa-%d7%94%d7%94%d7%92%d7%a0%d7%94-%d7%a2%d7%a6%d7%9e%d7%94-%d7%94%d7%95%d7%a4%d7%9b%d7%aa/
עודכן: 2026-09-13

---

![חולשת BlueHammer בתוכנת Windows Defender ומה זה אומר לעסק שלך](https://www.hotpc.co.il/wp-content/uploads/2026/08/hf_20260726_061530_8c2cde65-4e4b-438f-9e48-022c406f09f6.png)

🛡️ חדשות IT וטכנולוגיה

## חולשת BlueHammer ב-Windows Defender: כשתוכנת ההגנה עצמה הופכת לכלי בידי כופרה

קבוצות כופרה מנצלות חולשה באנטי-וירוס של Windows כדי להשתלט על מחשבים. לכן גם כלי ההגנה בעסק דורש עדכונים ומעקב. הנה מה זו חולשת BlueHammer, למה כדאי לוודא שהיא מתוקנת אצלכם, ומה עושים אם עוד לא בדקתם.

⏱ 5–6 דקות 🎯 בעלי עסקים ומנהלי IT 🛡️ אבטחת מידע ועדכוני אבטחה

[בלוג ומרכז מידע](https://www.hotpc.co.il/בלוג-מרכז-מידע/)‹חדשות IT וטכנולוגיה

יש היגיון מרגיע בלהתקין תוכנת אנטי-וירוס: היא אמורה להיות קו ההגנה, לא נקודת הכניסה. חולשת **BlueHammer**, שמספרה **CVE-2026-33825**, מערערת את ההנחה הזו. היא פוגעת ב-**Microsoft Defender**, תוכנת ההגנה של Windows. תוקף שכבר פועל במחשב יכול לנצל אותה גם עם הרשאה נמוכה. כך הוא עשוי להשיג את הרשאת המערכת הגבוהה ביותר, SYSTEM. דווקא כלי ההגנה מאפשר כאן את העלאת ההרשאה. בסוף יוני 2026 אישרה רשות הסייבר האמריקאית CISA שקבוצות כופרה מנצלות את החולשה. אם המחשבים בעסק שלך לא עודכנו מאז אפריל 2026, זה הזמן לבדוק.

### מה זו חולשת BlueHammer

החולשה פוגעת במנגנון של Windows Defender שמטפל בקבצים חשודים. המנגנון בודק אותם, מבודד איומים ומוחק קבצים שהוא מזהה כזדוניים. הכשל נקרא **race condition**, או מרוץ תזמון. Defender בודק קובץ, אך אינו פועל עליו בדיוק באותו רגע. בפער הזמנים הקצר הזה, התוקף יכול להחליף את הקובץ. בעקבות ההחלפה, כלי ההגנה עלול לבצע עבור התוקף פעולה בהרשאת מערכת מלאה. דירוג החומרה הוא **7.8 מתוך 10 (CVSS)**. זו חולשה משמעותית, אף שהדירוג אינו בקבוצת החומרה הקריטית.

חשוב להבין: זו לא חולשה שמאפשרת לתוקף "לפרוץ מבחוץ" למחשב שמעולם לא נגע בו. זו חולשת **הסלמת הרשאות** (Privilege Escalation). כדי לנצל אותה, התוקף צריך תחילה להשיג גישה כלשהי למחשב. למשל, הוא עשוי להיכנס באמצעות פישינג, קובץ זדוני או גניבת סיסמה. הסכנה שלה היא בשלב הבא של המתקפה: היא הופכת "רגל אחיזה" קטנה לשליטה מלאה במחשב.

### איך זה קורה בפועל — ומה זה בכלל לא

כדי להבין את המשמעות בלי להיבהל שלא לצורך, שווה לפרק את שרשרת האירועים לשלבים:

- **שלב 1 — כניסה ראשונית.** תוקף משיג דריסת רגל קטנה במחשב, לרוב באמצעות פישינג, קובץ מצורף נגוע או פרצת תוכנה אחרת.
- **שלב 2 — ניצול BlueHammer.** התוקף מריץ קוד שמנצל את מרוץ התזמון ב-Defender, וכך מקפיץ את ההרשאה שלו מהרשאת משתמש רגילה להרשאת SYSTEM — הגבוהה ביותר שיש במחשב Windows.
- **שלב 3 — שליטה מלאה.** עם הרשאת SYSTEM התוקף יכול לכבות הגנות נוספות, להתפשט לשאר הרשת, ולהצפין קבצים בהתקפת כופרה בלי שהתוכנה שהייתה אמורה לעצור אותו יכולה עוד להתערב.

במילים אחרות: BlueHammer הוא לא הדלת שדרכה נכנסים — הוא המפתח שהופך פורץ קטן לבעל הבית. וזו בדיוק הסיבה שקבוצות כופרה אימצו אותו: הוא מקצר את הדרך מהדבקה ראשונית לשליטה מלאה.

### ציר הזמן: מגילוי חד-צדדי ועד ניצול בזירה

הסיפור של BlueHammer כולל גם דרמה סביב אופן הגילוי, וגם שרשרת אירועים שממחישה כמה מהר חולשה כזו הופכת לכלי עבודה של פושעי סייבר:

- **2 באפריל 2026** — חוקר סייבר שפעל תחת הכינויים "Chaotic Eclipse" ו-"Nightmare Eclipse" פרסם את פרטי החולשה באופן פומבי, מתוך מחאה על האופן שבו מיקרוסופט מטפלת בדיווחי חולשות — עוד לפני שהיה תיקון זמין.
- **14 באפריל 2026** — מיקרוסופט פרסמה עדכון אבטחה רשמי לחולשה, וציינה כי תוקף מאומת יכול לנצל אותה להסלמת הרשאות.
- **22 באפריל 2026** — CISA הוסיפה את BlueHammer לקטלוג KEV. הקטלוג מרכז חולשות שתוקפים כבר מנצלים בפועל. הרשות דרשה מגופי הממשל הפדרלי להתקין את התיקון בתוך 21 יום.
- **סוף יוני 2026** — CISA עדכנה את הרשומה. לפי העדכון, קבוצות כופרה משתמשות בחולשה בתקיפות בפועל. לכן אין להתייחס אליה כאל איום תיאורטי בלבד.

חברת האבטחה Huntress דיווחה שתוקפים ניצלו את החולשה **לפני** פרסום התיקון. הם הכירו אותה והשתמשו בה עוד לפני התגובה של מיקרוסופט. זו תזכורת לחשיבות של התקנת עדכונים במהירות. פרסום החולשה מתחיל מרוץ נגד הזמן, ודחיית העדכון מאריכה את החשיפה.

### מה זה אומר לעסק קטן-בינוני בישראל

עסקים קטנים ובינוניים נוטים להניח שחולשות ברמת "הסלמת הרשאות" הן עניין לתאגידים גדולים עם מחלקת [אבטחת מידע](https://www.hotpc.co.il/%d7%90%d7%91%d7%98%d7%97%d7%aa-%d7%9e%d7%99%d7%93%d7%a2-%d7%9c%d7%a2%d7%a1%d7%a7%d7%99%d7%9d/). המציאות הפוכה בדיוק:

- **Windows Defender מותקן כמעט בכל מקום.** בניגוד לתוכנות אבטחה מסחריות שרק חלק מהעסקים רוכשים, Defender מגיע כברירת מחדל בכל מחשב Windows — כלומר כל עסק, גם בלי מחלקת IT, חשוף אם לא עודכן.
- **עדכוני אבטחה לא תמיד רצים לבד.** לפעמים עובדים ממשיכים לעבוד במשך שבועות בלי להפעיל את המחשב מחדש. כך הם עלולים לעכב השלמת עדכוני אבטחה, גם חודשים לאחר פרסומם. מנהל ה-IT צריך לבדוק את המצב ולתאם הפעלה מחדש כשצריך.
- **כופרה היא כבר האיום המרכזי על עסקים קטנים.** חולשה שמקצרת לתוקפים את הדרך מהדבקה ראשונית להצפנת קבצים מלאה, מגדילה משמעותית את הסיכוי שתקרית קטנה תהפוך לאסון עסקי.
- **גיבוי הוא הרשת הביטחון האחרונה.** גם עם כל העדכונים בעולם, גיבוי נבדק ומעודכן הוא מה שמבדיל בין עסק שסופג מתקפה ומתאושש תוך שעות, לבין עסק שמאבד את כל המידע שלו.

### מה עושים עכשיו — צ'קליסט מהיר

1. **לוודא שהעדכון מותקן.** לבדוק שהמחשבים בעסק קיבלו את עדכון האבטחה של מיקרוסופט מאפריל 2026 ואת עדכוני ה-Defender השוטפים — עדכון Windows רגיל אמור לכלול זאת.
2. **להפעיל מחדש מחשבים שלא כובו זמן רב.** חלק מהעדכונים לא נכנסים לתוקף עד להפעלה מחדש. מחשב שנשאר "ער" שבועות ארוכים עלול להיות פגיע גם אם העדכון כבר הורד.
3. **לצמצם את הסיכוי להדבקה ראשונית.** הדריכו עובדים לזהות פישינג ולהשתמש בסיסמאות חזקות. בנוסף, הפעילו אימות דו-שלבי לחשבונות. תוקף יכול לנצל את BlueHammer רק אחרי שהשיג גישה ראשונית למחשב.
4. **לבדוק שהגיבוי אכן עובד.** לא מספיק שיש גיבוי — צריך לוודא שהוא רץ בפועל, שהוא מעודכן, ושאפשר לשחזר ממנו במהירות.
5. **לעקוב אחרי עדכוני אבטחה באופן שוטף.** חולשות כאלה מתגלות כל הזמן. עסק שמסתמך על "זה יטופל מתישהו" חשוף הרבה יותר מעסק עם תהליך עדכונים סדור.
6. **לשקול ניהול IT חיצוני אם אין מי שעוקב אחרי זה בעסק.** אם אין לך זמן לעקוב אחרי כל חולשה שמתפרסמת — זה בדיוק התפקיד שספק ניהול IT אמור למלא במקומך.

### סיכום

חולשת BlueHammer ממחישה שגם כלי הגנה עלולים להכיל חולשות. בתנאים המתאימים, תוקף יכול לנצל אותם כדי לפגוע במחשב. מיקרוסופט כבר פרסמה תיקון. עם זאת, המחשב נשאר חשוף לחולשה עד להתקנת התיקון. קבוצות כופרה כבר מנצלות אותה בפועל. לכן צריך לבדוק את מצב העדכונים בכל מחשבי העסק. אם אין תשובה ברורה, בדקו עכשיו וטפלו במחשבים שעדיין חסר בהם העדכון. לקריאה נוספת: [מתקפות כופרה בעידן ה-AI](https://www.hotpc.co.il/2026/06/14/ai-ransomware-small-business-israel-2026/) וגם [ההבדל בין גיבוי להעתקת קבצים](https://www.hotpc.co.il/2026/01/13/%d7%9e%d7%94-%d7%94%d7%94%d7%91%d7%93%d7%9c-%d7%91%d7%99%d7%9f-%d7%92%d7%99%d7%91%d7%95%d7%99-%d7%9c%d7%a2%d7%a0%d7%9f-%d7%9c%d7%91%d7%99%d7%9f-%d7%94%d7%a2%d7%aa%d7%a7%d7%aa-%d7%a7%d7%91%d7%a6%d7%99/).

#### איך זה פוגש את העסק שלך בפועל

ב-Hot PC אנחנו בודקים שהמחשבים התקינו את העדכונים, ושהם אינם רק ממתינים בתור. הבדיקה כוללת את מצב עדכוני האבטחה בכל תחנת עבודה. אנחנו מתאמים הפעלות מחדש כדי לצמצם הפרעה לעבודה השוטפת. בנוסף, בודקים גיבויים בפועל ומדריכים עובדים לזהות פישינג.

### לא בטוחים שכל המחשבים בעסק מעודכנים?

נעשה בדיקת סטטוס עדכונים וגיבויים קצרה בעסק שלכם — נוודא שחולשות כמו BlueHammer כבר מטופלות, ושיש רשת ביטחון אמיתית אם משהו כן יחדור.

[✉️ קבלת הצעת מחיר](mailto:info@hotpc.co.il) [💬 שיחת ייעוץ חינם](https://wa.me/972544592299)

---

## יצירת קשר עם Hot PC

- טלפון: 073-367-8233 (+972-73-367-8233)
- דוא"ל: info@hotpc.co.il
- כתובת: שדרות יוסף לישנסקי 4, ראשון לציון, ישראל
- שעות פעילות: ראשון–חמישי 08:00–19:00 · שישי 09:00–13:00
- וואטסאפ: https://wa.me/message/GAAIJFJYURC7G1

הנחיות מלאות לסוכנים: https://www.hotpc.co.il/llms.txt
