Categories

1209 stron

Cyberbezpieczeństwo

Luki bezpieczeństwa, ataki hakerskie, ransomware i phishing - skrócone newsy o zagrożeniach cybernetycznych każdego dnia.

Asystowany przez AI Terminator HTTP odkrywa nowe techniki HTTP Desync i zero-day w Apache

AI-asystowany HTTP Terminator odkrywa nowe techniki HTTP Desync i zero-day w Apache Traffic Server, poprawiając bezpieczeństwo sieci.

System badawczy wspierany przez sztuczną inteligencję, nazwany HTTP Terminator, opracowany przez Jamesa Kettle’a z PortSwigger, zidentyfikował nowe techniki synchronizacji HTTP (desync) oraz odkrył lukę typu zero-day w Apache Traffic Server. Narzędzie, które przetestowało 30 000 stron internetowych, wygenerowało i potwierdziło nowe metody ataków, takie jak podwójne dopasowanie Content-Length i technika “dangling-byte”, która zwiększa niezawodność ataków typu response queue poisoning (RQP), potencjalnie prowadząc do wycieku wrażliwych danych użytkowników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware może wykorzystać klucze Windows Hello for Business do trwałego dostępu do Entra ID

Nowa metoda ataku pozwala malware na wykorzystanie kluczy Windows Hello for Business do uzyskania trwałego dostępu do Microsoft Entra ID.

Badacz Dirk-jan Mollema z Entra ID zademonstrował, że złośliwe oprogramowanie działające w zalogowanej sesji Windows może potajemnie wykorzystać klucz Windows Hello for Business ofiary do uwierzytelnienia w Microsoft Entra ID, uzyskując tym samym długoterminowy dostęp do chmury i możliwość rejestracji własnych urządzeń bez potrzeby posiadania uprawnień administratora. Technika ta, wykorzystująca mechanizm biletowania w systemie Windows, obchodzi nawet polityki wymagające silnego uwierzytelniania odpornego na phishing, pozwalając atakującemu na rejestrację nowego urządzenia i uzyskanie tokenu odświeżania (PRT), co stanowi znaczące zagrożenie dla bezpieczeństwa danych korporacyjnych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Błędy w Claude Code i Gemini CLI umożliwiły atak na tajne dane w przepływach CI

Poważne luki w Claude Code i Gemini CLI zagroziły danym w przepływach CI. Odkryto błędy pozwalające na wykonanie kodu i wyciek danych, zidentyfikowano CVE.

Odkryto poważne luki w zabezpieczeniach narzędzi sztucznej inteligencji Anthropic (Claude Code) i Google (Gemini CLI), które pozwoliły na wykonanie kodu na serwerach CI poprzez złośliwe zgłoszenia w GitHub. Zidentyfikowano dwa podatności (CVE-2026-12537 i CVE-2026-54316), z czego pierwsza, dotycząca Gemini CLI, uzyskała najwyższą ocenę CVSS 10.0. Błędy, wykorzystujące niedoskonałości w sposobie przetwarzania danych wejściowych i walidacji poleceń przez systemy pomocnicze (harness), zostały już załatane, jednak podkreślają potrzebę audytu przepływów pracy i traktowania danych wprowadzanych przez zewnętrzne podmioty jako potencjalnie niebezpiecznych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

TeamPCP powiązane z atakami na Redis i kampanią w łańcuchu dostaw od 2020 roku

Grupa TeamPCP od 2020 roku wykorzystuje luki w infrastrukturze internetowej i łańcuchach dostaw, atakując m.in. Redis. Nowe odkrycia wskazują na ewolucję działań grupy.

Nowa analiza wskazuje, że grupa cyberprzestępcza TeamPCP działa od 2020 roku, wykorzystując luki w infrastrukturze dostępnej w internecie, zanim przeszła do ataków na łańcuchy dostaw oprogramowania. Grupa systematycznie celuje w otwarte serwery Redis, infrastruktury chmurowe i wykorzystuje techniki samo-propagujące, w tym destrukcyjny kod o nazwie Kamikaze dla systemów w Iranie oraz backdoor CanisterWorm dla systemów poza Iranem.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowa luka w KVM - Zapscape - pozwala na ucieczkę kodu z maszyn wirtualnych

Nowa luka Zapscape w KVM pozwala na ucieczkę z maszyn wirtualnych L1 i wykonanie kodu na hoście. Zidentyfikowano CVE-2026-64561. Poprawka dostępna.

Odkryta została nowa luka w jądrze Linuxa o nazwie Zapscape (CVE-2026-64561), która umożliwia atakującemu z uprawnieniami roota w maszynie wirtualnej L1 ucieczkę z izolacji KVM i wykonanie kodu na hoście. Problem dotyczy mechanizmu zarządzania pamięcią w KVM/x86 i występuje, gdy zagnieżdżona wirtualizacja jest udostępniana niezaufanym gościom. Poprawka została już wdrożona przez twórców.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Cisco łata 12 luk w SD-WAN i IOS XE, w tym trzy z wynikiem 9.8 CVSS

Cisco łata 12 krytycznych luk w SD-WAN i IOS XE, w tym te z wysokim wynikiem CVSS. Dowiedz się, jakie są zagrożenia i jak się chronić.

Cisco opublikowało aktualizacje bezpieczeństwa dla swoich rozwiązań Catalyst SD-WAN i IOS XE, które łatają 12 zidentyfikowanych podatności, w tym trzy o krytycznym wskaźniku CVSS 9.8. Problemy, odkryte podczas wewnętrznych testów, dotyczą m.in. niewłaściwej walidacji wejścia, kontroli dostępu oraz przechowywania wrażliwych danych w postaci jawnego tekstu. Dostępne są już poprawki dla wielu wersji oprogramowania, a użytkownicy są zachęcani do jak najszybszego ich wdrożenia w celu zapewnienia optymalnej ochrony.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowy atak Interrupt Injection obchodzi zabezpieczenia Spectre v2 na procesorach Intel i AMD

Nowy atak Interrupt Injection pozwala obchodzić zabezpieczenia Spectre v2 na procesorach Intel i AMD, ujawniając dane z jądra systemu.

Badacze z MIT CSAIL opracowali nową technikę ataku nazwaną INTERRUPT INJECTION, która wykorzystuje przerwania sprzętowe do ominięcia zabezpieczeń Spectre v2 na procesorach Intel i AMD. Atak pozwala na odczytanie dowolnej pamięci jądra systemu bez uprawnień, co może prowadzić do ujawnienia wrażliwych danych, takich jak hasła. Choć AMD pracuje nad łatką jądra, a niektóre systemy już ją otrzymały, Intel nie uważa mitigacji za konieczną, twierdząc, że eksploatacja zależy od wielu czynników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Tygodnik Zagrożeń: Luki w Odysseus, przejęcie Samsunga, walka o tylne drzwi iCloud i 27 innych informacji

Przegląd najnowszych zagrożeń cybernetycznych: RCE w Odysseus, przejęcie Samsunga, zagrożenia AI, ataki na łańcuch dostaw i wiele więcej.

Tygodnik ThreatsDay podkreśla nowe zagrożenia cybernetyczne, w tym RCE w Odysseus, przejęcie urządzeń Samsung za pomocą jednego kliknięcia, kampanię ClickOnce phishingową wykorzystującą pliki PDF do dostarczania backdoorów, ataki na łańcuch dostaw npm oraz ryzyka związane z agentami AI, które mogą wykonywać kod bez nadzoru.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Słaby generator liczb losowych w CryptoJS odpowiada za utratę 5,7 miliona dolarów w aplikacjach portfeli kryptowalutowych

Słaby generator liczb losowych w CryptoJS przyczynił się do kradzieży 5,7 mln USD z pięciu portfeli kryptowalutowych. Poznaj szczegóły i dowiedz się, jak się chronić.

Słaby generator liczb losowych w bibliotece CryptoJS, istniejący od 12 lat, doprowadził do wycieku funduszy o wartości co najmniej 5,7 miliona dolarów z pięciu aplikacji portfeli kryptowalutowych. Problem dotyczył funkcji generowania fraz odzyskiwania, a naruszenie mogło dotknąć tysiące użytkowników na różnych sieciach blockchain. Chociaż niektóre aplikacje zostały już załatane, użytkownicy dotknięci problemem muszą przenieść swoje środki do nowych, bezpiecznych portfeli.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!

Rosyjska grupa TA488 stosuje atak XSS na pocztę Zimbra, kradnąc dane bez interakcji użytkownika. Agencja Wywiadu i SKW ostrzegają.

Rosyjska grupa TA488 (Void Blizzard/Laundry Bear) wykorzystuje sprytny atak XSS na webowy interfejs poczty Zimbra, który umożliwia kradzież danych od samego otwarcia wiadomości. Celem jest wykradać wiadomości, książki adresowe, hasła przeglądarki, kody 2FA oraz tokeny CSRF, co jest możliwe dzięki ukrytemu kodowi JavaScript. Atakujący tworzą także hasła aplikacyjne, ułatwiając dostęp przez IMAP bez drugiego składnika uwierzytelniania, a dane są eksfiltrowane przez zapytania DNS.

Źródło: Niebezpiecznik
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

iCloud Private Relay od Apple może ujawnić prawdziwe adresy IP przez obejście proxy WebKit

Wykryto lukę w iCloud Private Relay od Apple, która może ujawnić prawdziwy adres IP użytkownika przez obejście proxy w WebKit. Dotyczy to wielu przeglądarek.

Badacze bezpieczeństwa odkryli lukę w zabezpieczeniach narzędzia iCloud Private Relay firmy Apple, która może prowadzić do ujawnienia prawdziwego adresu IP użytkownika. Problem wynika z trzech funkcji silnika WebKit – DNS prefetching, WebAuthn Related Origin Requests i WebTransport – które omijają skonfigurowane proxy, wysyłając ruch bezpośrednio z urządzenia, tym samym naruszając prywatność użytkownika. Dotyczy to zarówno systemów macOS, jak i przeglądarek bazujących na WebKit, a nawet może umożliwić stronom internetowym podszywającym się pod usługi logowania passemkey odczytanie adresu IP, o ile strona celowo wykorzysta tę lukę.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Trucizna Rekomendacji AI: Jak Przyciski "Zapytaj AI" Cicho Zmieniają Pamięć LLM

Atak "Trucizna Rekomendacji AI" wykorzystuje przyciski "Zapytaj AI" do manipulowania pamięcią modeli LLM bez wiedzy użytkownika. Wykryj i zabezpiecz się.

Nowa klasa ataku typu prompt injection, zwana AI Recommendation Poisoning, polega na wstrzykiwaniu ukrytych złośliwych poleceń w przyciski “Zapytaj AI” na stronach komercyjnych. Po kliknięciu przez użytkownika zalogowanego do asystenta AI (np. ChatGPT, Claude, Gemini, Grok), polecenie to jest automatycznie wykonywane, instruując model do trwałego zapisania domeny sprzedawcy jako “zaufanego źródła”, co bez wiedzy użytkownika stronniczo wpływa na przyszłe odpowiedzi. Technika ta jest już stosowana w produkcji i szeroko rozpowszechniana przez narzędzia marketingowe.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący wykorzystują khunt wewnątrz Oracle, aby uzyskać dostęp do SYSTEMU Windows poprzez SQL Injection

Atakujący wykorzystali SQL Injection w Oracle do uzyskania dostępu do SYSTEMU Windows, kompilując narzędzia khunt wewnątrz bazy danych bez zapisywania plików na dysku.

Atakujący wykorzystali lukę SQL Injection w publicznej aplikacji webowej, aby uzyskać dostęp do bazy danych Oracle. Następnie, bez zapisywania plików wykonywalnych na dysku, zainstalowali zestaw narzędzi post-eksploatacyjnych khunt, kompilując kod źródłowy Javy wewnątrz silnika bazy danych. Pozwoliło im to na wykonanie komend z uprawnieniami SYSTEMU na serwerze Windows, co stanowi znaczące zagrożenie dla bezpieczeństwa organizacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wady agentów AWS, Google i Vercel pozwoliły atakującym na uruchamianie narzędzi bez wykonania modelu

Luki w agentach AI od AWS, Google i Vercel pozwalały na uruchamianie narzędzi bez udziału modelu, omijając zabezpieczenia.

Odkryto luki w bezpieczeństwie infrastruktury agentów AI firm Amazon Web Services (AWS), Google i Vercel, które umożliwiały atakującym wykonywanie poleceń narzędzi bez faktycznego uruchomienia modelu, co omijało systemy zabezpieczeń. Problemy dotyczyły API InvokeHarness w Amazon Bedrock AgentCore, Google Agent Development Kit (ADK) oraz pakietów Vercel AI SDK. Złośliwe instrukcje mogły zostać przetworzone bezpośrednio, omijając weryfikację modelu, co otwierało drogę do nadużyć, choć zakres ekspozycji był ograniczony możliwościami danego agenta.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Routery Zbtlink z Chin zawierają ukryty backdoor umożliwiający dostęp do roota

Routery Zbtlink z Chin zawierają ukryty backdoor ENDLESSDOORS, który umożliwia nieautoryzowany dostęp do powłoki roota bez uwierzytelniania.

Badacze ds. cyberbezpieczeństwa odkryli ukryty backdoor fabrycznie zainstalowany w co najmniej 20 modelach routerów Zbtlink, który pozwala na nieautoryzowany dostęp do powłoki roota i komunikuje się z infrastrukturą C2 w Chinach. Backdoor, nazwany ENDLESSDOORS, maskuje się jako wątek jądra Linuksa, a jego usunięcie jest utrudnione, ponieważ występuje we wszystkich dostępnych obrazach firmware’u od ponad dwóch lat.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Twórca Ransom Cartel skazany na 16 lat więzienia za prowadzenie operacji ransomware-as-a-service

Maksim Silnikau, twórca Ransom Cartel, skazany na 16 lat więzienia za prowadzenie operacji ransomware-as-a-service. Atakowano firmy na całym świecie.

Twórca operacji ransomware-as-a-service Ransom Cartel, Maksim Silnikau, został skazany przez amerykański sąd na 16 lat więzienia za tworzenie i prowadzenie swojej platformy. Działając od 2021 do 2023 roku, spiskowcy z Ransom Cartel zaatakowali co najmniej 18 firm na całym świecie, a Silnikau był odpowiedzialny za dostarczanie oprogramowania, sprzedaż skradzionych danych dostępowych i zarządzanie panelem dla afiliantów, którzy monitorowali ataki i negocjowali okup. Sprawa jest złożona, obejmuje również inne zarzuty i poszukiwanych wspólników, a ekstradycja Silnikau do USA nastąpiła w sierpniu 2024 roku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

CISA ostrzega przed podatnością RCE w TeamCity CVE-2026-63077, która jest aktywnie wykorzystywana

CISA ostrzega przed aktywnie wykorzystywaną luką CVE-2026-63077 w TeamCity, która umożliwia zdalne wykonanie kodu. Patchowanie jest pilnie zalecane.

Amerykańska Agencja Bezpieczeństwa Cybernetycznego i Infrastruktury (CISA) poinformowała o aktywnie wykorzystywanej luce bezpieczeństwa w wersjach TeamCity uruchamianych lokalnie, oznaczonej jako CVE-2026-63077. Podatność ta, związana z deserializacją niezaufanych danych (CVSS 9.8), pozwala atakującemu bez uwierzytelnienia na zdalne wykonanie kodu z uprawnieniami procesu serwera TeamCity, co może prowadzić do kompromitacji danych, konfiguracji, poświadczeń i integralności potoków CI/CD. Federalne agencje wykonawcze mają czas do 8 sierpnia 2026 roku na zastosowanie łatek.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Haker Snowflake przyznał się do winy w sprawie ataków na ponad 100 milionów osób

Haker Snowflake przyznał się do winy w sprawie ataków na ponad 100 milionów osób, wykorzystując stare hasła i brak MFA.

Connor Riley Moucka przyznał się do winy w związku z włamaniami na konta klientów Snowflake w 2024 roku, które dotknęły co najmniej 165 organizacji i ujawniły dane ponad 100 milionów osób. Atakujący wykorzystali stare hasła pozyskane przez malware typu infostealer, które nie zostały zmienione, a także wyłączone uwierzytelnianie wieloskładnikowe (MFA). Moucka osobiście uzyskał co najmniej 495 000 USD z okupów i sprzedaży danych, a grozi mu do 30 lat więzienia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ponad 250 Domen ClickFix Wykorzystuje Fingerprinting Przeglądarki do Ukrywania macOS Malware Lures

Ponad 250 domen ClickFix wykorzystuje fingerprinting przeglądarki do ukrywania macOS malware, kradnąc dane użytkowników. Microsoft ostrzega przed zaciemnionymi poleceniami w Terminalu.

Operacja ClickFix skierowana przeciwko użytkownikom macOS obejmuje ponad 250 domen, które stosują zaawansowane techniki fingerprintingu przeglądarki do identyfikacji odwiedzających i wyświetlania fałszywych pobrań oprogramowania, ukrywając złośliwe działania przed skanerami i piaskownicami. Wykryte złośliwe oprogramowanie, takie jak MacSync i Atomic Stealer (AMOS), wymaga od użytkownika uruchomienia zaciemnionego polecenia w Terminalu, które kradnie dane uwierzytelniające, informacje o przeglądaniu, portfele kryptowalut i wrażliwe pliki, co stanowi znaczące zagrożenie cyberbezpieczeństwa wymagające ostrożności.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

OpenAI zakłóca sieć oszustów z Poipet, wykorzystując ChatGPT w różnych schematach wyłudzeń

OpenAI zneutralizowało sieć oszustów w Kambodży wykorzystującą ChatGPT do romansowych, inwestycyjnych i innych wyłudzeń. Analiza działań AI w przestępczzości.

OpenAI zlikwidowało sieć oszustów z Kambodży, która wykorzystywała chatbota AI ChatGPT do przeprowadzania szeroko zakrojonych oszustw inwestycyjnych, romansowych, hazardowych i podszywania się pod organy ścigania. Zbanowano skoordynowaną sieć kont, która tworzyła fałszywe persony, generowała i tłumaczyła wiadomości do ofiar, a także pomagała w codziennej działalności operacyjnej, ilustrując, jak zorganizowane grupy przestępcze wykorzystują AI do zwiększenia skali i szybkości swoich kampanii wyłudzeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nielegalny dostęp do Claude - Operator widzi zapytania klientów

Odkryto nielegalne usługi oferujące tani dostęp do modeli AI, jak Poison Claude, które przechwytują wszystkie zapytania użytkowników, narażając ich prywatność.

Odkryto liczne usługi oferujące nielegalny dostęp do modeli AI, w tym “Poison Claude”, który sprzedaje dostęp do modeli Anthropic po zaniżonych cenach, wykorzystując darmowe kredyty. Usługa przekierowuje zapytania użytkowników do modeli Anthropic, jednocześnie rejestrując wszystkie wprowadzane przez nich dane, co stanowi poważne ryzyko naruszenia prywatności. Znaleziono również podobne usługi jak Ecomagent.in, działające na szarym rynku i oferujące dostęp do modeli Anthropic i OpenAI, co podkreśla rosnący problem nielegalnego dostępu do technologii AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wady Paperclip AI pozwalają na wykonanie poleceń na serwerze przez złośliwe importy agentów

Paperclip AI posiada luki umożliwiające zdalne wykonanie poleceń i ujawnienie danych. Załatano je w wersji v2026.416.0.

Dwie krytyczne luki w zabezpieczeniach otwartego systemu Paperclip AI, kontrolującego zespoły agentów SI, pozwalają atakującym na zdalne wykonanie poleceń na serwerze lub komputerze dewelopera poprzez import złośliwych agentów. Trzecia luka umożliwiała ujawnienie wrażliwych danych i szczegółów kontroli panelu poprzez trasy API bez odpowiednich kontroli dostępu. Ataki, śledzone jako CVE-2026-41679 (CVSS 10.0) i GHSA-x8hx-rhr2-9rf7 (CVSS 9.6), zostały załatane w wersji v2026.416.0.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Veeam, Terraform MCP, Django łatane po odkryciu krytycznych luk, w tym błędu o CVSS 10.0

Krytyczne luki w Veeam, Terraform MCP i Django załatane. Odkryto błąd Cross-Tenant o CVSS 10.0. Szczegóły i zalecenia aktualizacji.

Krytyczne luki w zabezpieczeniach o wysokim wskaźniku CVSS zostały załatane w oprogramowaniu Veeam Service Provider Console, HashiCorp Terraform MCP Server oraz Django. Najpoważniejsze to zdalna egzekucja kodu w Veeam (CVSS 9.5), błąd umożliwiający ponowne wykorzystanie tokenów między użytkownikami w Terraform MCP (CVSS 10.0) oraz możliwość zapisu pliku i wykonania kodu w Django (CVSS nie podano). Zaktualizowano wersje oprogramowania do rekomendowanych wydań, a mimo braku informacji o aktywnym wykorzystaniu luk, zaleca się natychmiastowe aktualizacje.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Trojanizowane pakiety npm używają taktyki NullReceiver do dekodowania IP C2 z blockchaina

Nowa taktyka NullReceiver w trojanizowanych pakietach npm wykorzystuje blockchain do ukrywania adresów IP serwerów C2, utrudniając wykrycie i śledzenie ataków.

Badacze bezpieczeństwa wykryli ewolucję techniki Command-and-Control (C2) opartej na blockchainie EtherHiding, polegającą na ukrywaniu adresu IP serwera C2 w fałszywym adresie docelowym całkowicie pustego transferu Ethereum. Nowe podejście, nazwane NullReceiver, zostało użyte w trojanizowanych pakietach npm ‘bianira-ui’ i ‘fluid-type-ui’, a jego zastosowanie przypisuje się grupom hakerskim z Korei Północnej. W przeciwieństwie do EtherHiding, które używało danych smart kontraktów, NullReceiver koduje adres IP C2 bezpośrednio w bajtach adresu odbiorcy pustej transakcji, co utrudnia identyfikację i śledzenie ataków, czyniąc je tańszymi i mniej wykrywalnymi dla obrońców.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

MC: Rekomendacja Rządu ws. krytycznych podatności w WordPress

Ministerstwo Cyfryzacji ostrzega przed krytycznymi podatnościami w WordPress. Zaleca pilne aktualizacje i zabezpieczenie REST API.

Ministerstwo Cyfryzacji ostrzega przed krytycznymi podatnościami w oprogramowaniu WordPress, w szczególności CVE-2026-63030 i CVE-2026-60137, które mogą umożliwić ataki SQL Injection i zdalne wykonanie kodu. Rekomendowane są natychmiastowe aktualizacje, audyt logów oraz ograniczenie dostępu do REST API.

Źródło: Polska Agencja Prasowa
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowa luka w jądrze Linuksa, OVSwrap, pozwala lokalnym użytkownikom uzyskać uprawnienia roota przez Open vSwitch

Luka OVSwrap w jądrze Linuksa pozwala lokalnym użytkownikom na uzyskanie uprawnień roota przez Open vSwitch. Opisujemy zagrożenie i sposoby ochrony.

W jądrze Linuksa odkryto lukę bezpieczeństwa związaną z Open vSwitch (CVE-2026-64531), która pozwala zwykłym lokalnym użytkownikom na uzyskanie uprawnień administratora (root). Podatność, nazwana OVSwrap, wykorzystuje błąd w obsłudze pakietów w Open vSwitch, który może zostać wywołany przez złośliwie spreparowane dane. Istnieje gotowy exploit zdolny do wykorzystania tej luki na około 800 wersjach kernela, a atakujący nie potrzebuje żadnych specjalnych uprawnień ani skonfigurowanego Open vSwitch, by go przeprowadzić, wystarczy możliwość tworzenia przestrzeni nazw użytkownika i sieci oraz zainstalowany moduł jądra.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Kali365 wykorzystuje uwierzytelnianie Microsoft do atakowania amerykańskich firm: nowe ryzyko dla przedsiębiorstw

Atak Kali365 wykorzystuje uwierzytelnianie Microsoft do kradzieży danych amerykańskich firm. Dowiedz się, jak się chronić przed tym zagrożeniem.

Złośliwy zestaw phishingowy Kali365 wykorzystuje proces uwierzytelniania Microsoft, aby uzyskać nieautoryzowany dostęp do danych firmowych w amerykańskich organizacjach. Atakujący wykorzystują fałszywe strony imitujące usługi biznesowe, aby nakłonić ofiary do zatwierdzenia kodu urządzenia na legalnej stronie Microsoftu, co umożliwia im uzyskanie tokenów dostępu i odświeżania, prowadząc do wycieku danych, oszustw finansowych i zakłóceń operacyjnych. Skuteczna obrona wymaga inteligentnych danych wywiadowczych o kampaniach, szybkiego weryfikowania podejrzanych działań i przygotowania na ewolucję zagrożeń, wykraczając poza tradycyjne filtry poczty e-mail.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w Gitea pozwalała atakującym bez uwierzytelnienia odczytywać pliki serwera przez znaczniki Org-Mode

Krytyczna luka w Gitea (CVE-2026-59774) pozwalała na odczyt plików serwera przez atakujących bez uwierzytelnienia. Pilna aktualizacja jest konieczna.

Wersje Gitea od 1.22.1 do 1.27.0 zawierały krytyczną lukę pozwalającą na odczyt dowolnych plików dostępnych dla konta usługowego, wykorzystując publiczny repozytorium i spreparowane znaczniki Org-mode bez potrzeby logowania. Problem, śledzony jako CVE-2026-59774 z oceną CVSS 9.8, został załatany w wersji 1.27.1, która łata również inne luki RCE. Administratorzy Gitea powinni jak najszybciej zaktualizować swoje instancje do najnowszej wersji, a także rotować wrażliwe dane uwierzytelniające, jeśli podejrzewają naruszenie bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wyciek tokenów API n8n umożliwił kradzież danych uwierzytelniających z odsłoniętych instancji

Wyciek tokenów API n8n przez GitHub umożliwia atakującym kradzież danych i poświadczeń z odsłoniętych instancji bez wykorzystania luk w zabezpieczeniach.

Badacze z GitGuardian odkryli, że 321 instancji n8n miało wyciekłe tokeny API w publicznych repozytoriach GitHub, co pozwoliło atakującym na dostęp do wrażliwych danych i poświadczeń bez wykorzystywania luk w oprogramowaniu. Wyciek tokenów, które nie zawsze miały datę ważności, stwarza ryzyko przechwycenia kontroli nad przepływami pracy, pozyskania danych i potencjalnego odczytu zaszyfrowanych poświadczeń, otwierając drogę do przejęcia danych z połączonych systemów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Open VSX usuwa 77 złośliwych rozszerzeń udających legalne narzędzia, wykradających dane deweloperów

Odkryto 77 złośliwych rozszerzeń na Open VSX kradnących dane deweloperów. Dowiedz się, jak doszło do ataku i jak się przed nim chronić.

Na platformie Open VSX Marketplace odkryto 77 złośliwych rozszerzeń udających legalne narzędzia deweloperskie, które między 26 lipca a 1 sierpnia 2026 roku wysyłały dane systemowe i środowiska programistyczne na serwer mangorbit[.]com. Rozszerzenia te, imitujące istniejące produkty Microsoft, zostały usunięte 3 sierpnia 2026 roku, a ich analiza wykazała zaawansowane techniki wywiadu obejmujące przeglądanie repozytoriów Git, listę zainstalowanych rozszerzeń i dane środowiska CI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

CISA ostrzega: Znane luki w Langflow, Tomcat i N-central są aktywnie wykorzystywane

CISA ostrzega przed aktywnym wykorzystaniem luk w Langflow, Apache Tomcat i N-central. Zidentyfikowano ataki AI-enabled i kampanie APT na infrastrukturę globalną.

Agencja CISA dodała trzy luki bezpieczeństwa do katalogu znanych exploitów: CVE-2026-9198 w Langflow umożliwiającą zdalne wykonanie kodu, CVE-2026-34486 w Apache Tomcat dotyczącą braku szyfrowania danych wrażliwych oraz CVE-2026-18556 w N-able N-central, powiązaną z obejściem uwierzytelniania. Luki te, zwłaszcza w Langflow i Tomcat, są wykorzystywane przez grupy APT do przeprowadzania zaawansowanych kampanii hakerskich, w tym z użyciem narzędzi AI, atakujących infrastrukturę rządową i komercyjną na całym świecie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atak łańcucha dostaw QuickFox dostarcza backdoor FDMTP poprzez zainfekowany instalator Windows

Atak łańcucha dostaw na QuickFox dostarcza backdoor FDMTP poprzez zainfekowany instalator Windows, celujący w chińskich użytkowników.

Badacze cyberbezpieczeństwa ujawnili trwający od 2025 roku atak łańcucha dostaw na narzędzie VPN QuickFox, który poprzez zainfekowany instalator Windows dostarcza backdoor FDMTP, używany przez chińską grupę powiązaną z państwem, Mustang Panda. Atak wykorzystuje zmodyfikowany plik HTML do pobrania i uruchomienia ładowacza JavaScript, który identyfikuje ofiary, a następnie instaluje backdoor, będący częścią kampanii skierowanej wyłącznie przeciwko użytkownikom systemu Windows.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Greatness PhaaS dodaje phishing z kodem urządzenia, aby ominąć MFA i kraść tokeny

Greatness PhaaS dodaje możliwość phishingu z kodem urządzenia, omijając MFA i kradnąc tokeny użytkowników. Zobacz, jak działa nowe zagrożenie.

Platforma phishing-as-a-service (PhaaS) znana jako Greatness wprowadziła możliwość przeprowadzania ataków phishingowych z wykorzystaniem kodów urządzeń, co stanowi rosnące zagrożenie w cyberbezpieczeństwie. Narzędzie to wykorzystuje legalny mechanizm OAuth 2.0 Device Authorization Grant do obchodzenia wieloskładnikowego uwierzytelniania (MFA) i przejmowania kontroli nad kontami użytkowników, oferując także kradzież poświadczeń metodą Adversary-in-the-Middle (AiTM) oraz nadużywanie zgód OAuth, wszystko to z jednego panelu operatora.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wirus npm Keyv zatruwa setki pakietów, sadzi kod Claude i haki VS Code

Wirus npm Keyv zatruł setki pakietów, kradnąc dane uwierzytelniające i instalując haki. Podano zalecenia dotyczące reagowania na incydent.

Złośliwy wirus npm, który zaczął rozprzestrzeniać się z pakietu [email protected], zainfekował setki innych pakietów na przestrzeni wielu organizacji, instalując skrypty kradnące dane uwierzytelniające, takie jak klucze repozytoriów, npm, chmury i klucze prywatne. Wirus wykorzystuje hakowanie kodu Claude i VS Code do dalszego rozprzestrzeniania, a narażone środowiska należy traktować jako skompromitowane, wymagając odzyskania tokenów i kluczy oraz usunięcia mechanizmów unieważniania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Fałszywe aktualizacje Adobe i Zoom instalują ScreenConnect do stałego dostępu zdalnego

Fałszywe aktualizacje Adobe i Zoom prowadzą do instalacji ScreenConnect, zapewniając stały zdalny dostęp hakerom. Analiza kampanii i środków zaradczych.

Kampania cyberprzestępcza wykorzystuje fałszywe aktualizacje oprogramowania Adobe i Zoom do dystrybucji narzędzi typu Remote Monitoring and Management (RMM), takich jak ConnectWise ScreenConnect, zapewniając atakującym trwały zdalny dostęp do zainfekowanych systemów poprzez techniki inżynierii społecznej i złośliwe skrypty. Ataki ewoluują, obejmując coraz bardziej zaawansowane metody omijania zabezpieczeń, w tym dezaktywację narzędzi bezpieczeństwa i wykorzystanie platform takich jak Dropbox czy Cloudflare do ukrywania złośliwego oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)