Categories

1209 stron

Cyberbezpieczeństwo

Luki bezpieczeństwa, ataki hakerskie, ransomware i phishing - skrócone newsy o zagrożeniach cybernetycznych każdego dnia.

Wykorzystanie Luki w snap-confine Może Dawać Użytkownikom Roota w Domyślnych Instalacjach Ubuntu Desktop

Poważna luka CVE-2026-8933 w snap-confine Ubuntu Desktop pozwala na uzyskanie uprawnień roota. Zaleca się natychmiastową aktualizację snapd.

Odkryto poważną lukę typu LPE (Local Privilege Escalation) w narzędziu snap-confine używanym w systemie Ubuntu, która pozwala nieuprawnionemu użytkownikowi na uzyskanie dostępu roota i pełnej kontroli nad systemem. Flaw, oznaczony jako CVE-2026-8933, dotyczy domyślnych instalacji Ubuntu Desktop 24.04, 25.10 i 26.04, a jego przyczyną jest warunek wyścigu wprowadzony podczas inicjalizacji piaskownicy, umożliwiający atakującemu manipulację plikami tymczasowymi i wykonanie złośliwego kodu z uprawnieniami roota, na przykład poprzez wstrzyknięcie złośliwego pliku .rules do katalogu /run/udev/rules.d/

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Luka w rozszerzeniu Adobe Acrobat pozwalała na ciche przechwytywanie danych z WhatsApp Web

Luka w rozszerzeniu Adobe Acrobat pozwalała na ciche przechwytywanie danych z WhatsApp Web. Zidentyfikowano ją jako HermeticReader (CVE-2026-48294).

Badacze bezpieczeństwa ujawnili szczegóły niezałatanej luki w rozszerzeniu Adobe Acrobat dla Chrome, z której korzysta ponad 314 milionów użytkowników. Po cichu przechwytywano dane z WhatsApp Web, wykorzystując podcode HermeticReader (CVE-2026-48294) typu Universal Cross-Site Scripting (UXSS), która umożliwiała obchodzenie polityki same-origin przeglądarki i dostęp do danych powiązanych z sesją ofiary. Atak wymagał jedynie interakcji użytkownika, takiej jak odwiedzenie złośliwie spreparowanego adresu URL lub strony internetowej, co uruchamiało podatny kod rozszerzenia, pozwalając na kradzież danych czatów, nazw kontaktów i wiadomości.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Hakerzy wykorzystują lukę w Windmill do odczytu plików serwera bez uwierzytelnienia

Hakerzy wykorzystują lukę w Windmill (CVE-2026-29059) do odczytu plików serwera bez uwierzytelnienia. Zidentyfikowano 170 podatnych systemów.

Oprogramowanie Windmill, platforma dla deweloperów, padło ofiarą aktywnie wykorzystywanej luki CVE-2026-29059, która pozwala na odczyt dowolnych plików z serwera bez uwierzytelnienia. Atakujący mogą wykorzystać sekwencje ‘../’ do uzyskania dostępu do wrażliwych danych, w tym zmiennej środowiskowej SUPERADMIN_SECRET, która umożliwia przejęcie kontroli nad kontem administratora. Luka została załatana w wersji Windmill 1.603.3, ale zidentyfikowano około 170 podatnych systemów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Dlaczego nowoczesne SOC potrzebują wielowarstwowych detekcji

Współczesne zagrożenia wymagają wielowarstwowych detekcji w SOC. Dowiedz się, jak dane sieciowe i AI rewolucjonizują obronę przed atakami.

Współczesne zagrożenia cybernetyczne, w tym te wykorzystujące zaawansowane modele AI i techniki omijające tradycyjne zabezpieczenia, takie jak kradzież poświadczeń, wymagają od organizacji ewoluowania swoich strategii bezpieczeństwa. Konieczne jest przejście od obrony skupionej na punkcie końcowym do wielowarstwowych detekcji sieciowych, które integrują dane z różnych domen i wykorzystują analizę behawioralną oraz uczenie maszynowe do szybkiego wykrywania i reagowania na ataki.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Policja rozbiła narzędzie phishingowe Kratos, służące do kradzieży sesji Microsoft 365 i omijania MFA

Policja rozbiła Kratos, narzędzie phishingowe do kradzieży sesji Microsoft 365 i omijania MFA. Zlikwidowano 200 serwerów, zatrzymano operatora.

Organy ścigania z Niemiec i USA zdemontowały kluczową infrastrukturę narzędzia phishingowego Kratos, uznawanego za jedno z najszerzej stosowanych na świecie. Niemiecka policja zlikwidowała ponad 200 serwerów i zatrzymała w Indonezji domniemanego twórcę i operatora systemu, który umożliwiał kradzież nie tylko haseł, ale także ciasteczek sesji, pozwalając na ominięcie uwierzytelniania dwuskładnikowego (MFA) dzięki technice ataku “człowiek w środku” (AiTM).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Zat trojanizowanego forka Newtonsoft.Json ukrywa kod manipulujący grami w działającej bibliotece

Wykryto trojanizowaną wersję biblioteki Newtonsoft.Json, która manipuluje grami hazardowymi na platformie Digitain, ukrywając złośliwy kod przed większością użytkowników.

Badacze bezpieczeństwa wykryli trojanizowany fork popularnej biblioteki Newtonsoft.Json, dystrybuowany jako pakiet “Newtonsoftt.Json.Net” w rejestrze NuGet, który specjalnie celuje w platformę zakładów online Digitain. Wersje tego pakietu, opublikowane między sierpniem a październikiem 2025 r., zawierały złośliwy kod manipulujący wynikami gier crash, ukrywający swoją obecność za pomocą losowych opóźnień i celujący w konkretną metodę backendu gry Digitain, co stanowiło skuteczną kampanię typosquattingu, która mogła pozostać niezauważona przez większość użytkowników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wada w Azure DevOps MCP pozwala ukrytym komentarzom przejmować agentów AI do przeglądu kodu

Wada w Azure DevOps MCP pozwala ukrytym komentarzom przejmować agentów AI do przeglądu kodu, co może prowadzić do wycieku danych. Jak się bronić.

Odkryto lukę w serwerze Microsoft Azure DevOps MCP, która pozwala ukrytemu komentarzowi w zapytaniu o ściągnięcie (pull request) na przejęcie kontroli nad agentem AI przeglądającym kod. Wykorzystując tę wadę, atakujący może skierować agenta na projekty, do których nie ma uprawnień, i potajemnie wykradać dane, ponieważ serwer zwraca opisy PR bez odpowiednich zabezpieczeń przed wstrzyknięciem poleceń, co prowadzi do egzekucji złośliwych instrukcji w kontekście uprawnień przeglądającego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Apple naprawia błąd funkcji Hide My Email ujawniający prawdziwe adresy e-mail w logach poczty

Apple naprawia błąd Hide My Email, który ujawniał prawdziwe adresy e-mail w logach poczty. Pozew zbiorowy przeciwko firmie.

Apple wprowadziło poprawkę do funkcji Hide My Email, która przez ponad rok narażała prywatność użytkowników, ujawniając ich prawdziwe adresy e-mail w logach poczty, nawet jeśli wiadomość została odrzucona jako spam. Błąd został zgłoszony ponad rok temu, a jego naprawa nastąpiła 3 lipca 2026 r., choć wcześniej podjęto nieskuteczne próby jego usunięcia. Działanie Hide My Email polega na generowaniu unikalnych adresów zastępczych przekierowujących wiadomości do osobistej skrzynki, a jego naruszenie stanowi podstawę pozwu zbiorowego przeciwko firmie Apple.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nagrania z "polskimi żołnierzami" wygenerowanymi przez AI w sieci. Trop wiedzie na Kreml

Fałszywe nagrania z "polskimi żołnierzami" AI z tropem na Kreml. NASK ostrzega przed rosyjską propagandą i dezinformacją w sieci.

W sieci pojawiły się fałszywe nagrania przedstawiające wygenerowanych przez AI “polskich żołnierzy”, którzy krytykują Ukrainę, UE i polski rząd. NASK i Ukraińskie Centrum Przeciwdziałania Dezinformacji wskazują na trop prowadzący do rosyjskiej propagandy, identyfikując m.in. kalki językowe, cyrylicę oraz typowe dla Rosji i Białorusi umundurowanie, a także obraźliwe określenia wobec Ukraińców. To nie pierwszy przypadek wykorzystania AI do dezinformacji, podobne materiały z Polski pojawiały się już wcześniej, dotyczące m.in. zajęcia Lwowa czy ukraińskiej mobilizacji.

Źródło: Polsat News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wada Kiro z AWS pozwalała na nadpisanie konfiguracji i wykonanie kodu przez zatrutą stronę internetową

AWS Kiro pozwalał na wykonanie kodu przez zatrutą stronę internetową. Poważna luka w narzędziu programistycznym została załatana.

Wykryto poważną lukę w AWS Kiro, narzędziu programistycznym opartym na sztucznej inteligencji, która umożliwiała zdalne wykonanie kodu na maszynie dewelopera bez jego wiedzy. Złośliwy kod, ukryty na stronie internetowej, mógł zostać wykorzystany przez atakującego do nadpisania pliku konfiguracyjnego Kiro, co prowadziło do automatycznego wykonania arbitralnego polecenia z uprawnieniami użytkownika. Chociaż AWS wydał już poprawkę, poprzednie próby zabezpieczeń okazywały się nieskuteczne, podkreślając potrzebę silniejszych mechanizmów kontroli platformy nad działaniami agentów AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka RCE w SharePoint CVE-2026-50522 jest aktywnie wykorzystywana po publikacji PoC

Krytyczna luka CVE-2026-50522 w SharePoint jest aktywnie wykorzystywana. Atakujący mogą zdalnie wykonać kod i uzyskać stały dostęp.

Trzecia zidentyfikowana luka w SharePoint Server, oznaczona jako CVE-2026-50522 (CVSS 9.8), umożliwia zdalne wykonanie kodu i jest aktywnie wykorzystywana przez cyberprzestępców po udostępnieniu publicznego proof-of-concept. Luka, odkryta przez DEVCORE, pozwala atakującym na zdalne wykonanie kodu sieciowego, a nawet na kradzież kluczy maszynowych w celu utrzymania stałego dostępu, co potwierdzają firmy watchTowr i Defused Cyber. Microsoft wydał łatkę w lipcu 2026 r., jednak CISA ostrzega o trwającym wykorzystywaniu tej i innych luk w SharePoint do nieautoryzowanego dostępu i wdrażania złośliwego oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Atakujący Qilin Ransomware wykorzystują lukę w autoryzacji PAN-OS do początkowego dostępu

Atakujący Qilin Ransomware wykorzystują lukę w autoryzacji PAN-OS do uzyskania początkowego dostępu i infekowania systemów. Dowiedz się więcej.

Cyberprzestępcy wykorzystują nowo załatane, krytyczne luki w zabezpieczeniach PAN-OS firmy Palo Alto Networks (CVE-2026-0257) do uzyskania początkowego dostępu, a następnie wdrażają ransomware Qilin (znane również jako Agenda). Napastnicy omijają mechanizmy uwierzytelniania, aby ustanowić sesje VPN bez ważnych poświadczeń, a następnie eskalują ataki poprzez gromadzenie danych uwierzytelniających i ruch boczny, często czyszcząc logi przed uruchomieniem złośliwego oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Zimbra łata krytyczne luki: wstrzyknięcie poleceń SNMP i cztery XSS

Zimbra łata 9 luk, w tym krytyczne wstrzyknięcie poleceń SNMP i 4 XSS. Pilne aktualizacje dla użytkowników.

Zimbra udostępniła poprawki bezpieczeństwa dla dziewięciu luk w wersji 10.1.20, w tym krytycznej podatności wstrzyknięcia poleceń w komponencie monitorowania SNMP oraz czterech luk cross-site scripting (XSS) w klasycznej wersji klienta webowego, które mogą pozwolić na wykonanie złośliwego kodu poprzez spreparowane nazwy załączników lub pola. Naprawiono również obejście ograniczeń przekierowania poczty, umożliwiające autoryzowanym użytkownikom eksfiltrację danych. Choć luki nie są aktywnie wykorzystywane, zaleca się pilne zainstalowanie aktualizacji w celu zabezpieczenia środowiska.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Złośliwe agenty AI na Androida potrafią uruchamiać kod na komputerach PC

Złośliwe agenty AI na Androida potrafią uruchamiać kod na komputerach PC, wykorzystując niewidoczny tekst i luki w zabezpieczeniach. Zagrożenie dla bezpieczeństwa.

Opracowano agenty AI na Androida, które potrafią manipulować widocznymi i niewidocznymi elementami interfejsu użytkownika, aby przekazywać złośliwe instrukcje do sterującego nimi komputera PC. Badacze zademonstrowali ten łańcuch ataków na pięć popularnych frameworków open-source, wykorzystując luki w przetwarzaniu tekstu i zrzutach ekranu do wykonania kodu na komputerze hosta, co stanowi poważne zagrożenie dla bezpieczeństwa, zwłaszcza że wiele z tych luk nie ma jeszcze oficjalnych poprawek.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

N-day staje się N-hour. Szybsze łatanie Cię nie uratuje.

Czas N-day maleje do N-hour, co czyni szybkie łatanie nieskutecznym. Artykuł omawia nowe strategie obrony.

Artykuł omawia rewolucję w cyberbezpieczeństwie, gdzie czas od publikacji luki bezpieczeństwa do pojawienia się działającego exploita skraca się dramatycznie z tygodni do godzin, przez co tradycyjne strategie oparte na szybkim łatańciu stają się nieskuteczne. Zamiast skupiać się wyłącznie na tempie łatania, firmy powinny walidować możliwość wykorzystania luk przez atakujących i sprawdzać skuteczność swoich zabezpieczeń, co można osiągnąć za pomocą zaawansowanych metod symulacji ataków.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nowy atak Bit2Watt może pozwolić najemcom chmury destabilizować sieci energetyczne bez wykorzystania luk

Nowy atak Bit2Watt pozwala na destabilizację sieci energetycznych przez użytkowników chmury, manipulując poborem mocy przez GPU bez luk bezpieczeństwa.

Badacze z Zhejiang University zaprezentowali Bit2Watt, technikę umożliwiającą najemcom usług chmurowych, korzystając jedynie z legalnego dostępu do GPU, generowanie szybkich i znaczących wahań w poborze mocy przez centra danych, co może zagrażać stabilności sieci energetycznych. Atak nie wymaga wykorzystania luk bezpieczeństwa ani nieautoryzowanego dostępu, opierając się na celowym wadliwym działaniu obciążenia obliczeniowego, które może powodować oscylacje mocy na poziomie gniazdka sieciowego, potencjalnie prowadząc do destabilizacji sieci na dużą skalę.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Eksploatacja wp2shell w WordPress rośnie w związku z publicznym exploitem napędzającym masowe skanowanie

Masowe skanowanie Internetu w poszukiwaniu luk RCE w WordPress z powodu publicznego exploita wp2shell. Atakujący wykorzystują SQL injection do przejmowania kontroli nad stronami.

Dwie krytyczne luki w zabezpieczeniach WordPress (CVE-2026-63030 i CVE-2026-60137), nazwane wp2shell, umożliwiają nieautoryzowane zdalne wykonanie kodu (RCE) i pełne przejęcie kontroli nad zainfekowanymi stronami, co doprowadziło do masowego skanowania Internetu przez atakujących wykorzystujących publicznie dostępne kody exploitów. Wykorzystywanie tych luk obejmuje techniki SQL injection oraz pozwala na zdalne wykonanie kodu na domyślnych instalacjach WordPress, niezależnie od wersji od grudnia 2025 roku, co stanowi poważne zagrożenie dla użytkowników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nowe oprogramowanie ransomware ENCFORGE atakuje pliki modeli AI poprzez RCE w Langflow

Nowe ransomware ENCFORGE atakuje pliki modeli AI w Langflow przez RCE. Eksperci zalecają natychmiastowe aktualizacje i zabezpieczenie danych.

Nowe oprogramowanie ransomware ENCFORGE, opracowane w języku Go, atakuje serwery Langflow wykorzystując lukę RCE (CVE-2025-3248) w wersjach starszych niż 1.3.0, która pozwala na zdalne wykonanie dowolnego kodu. Celem są kluczowe pliki infrastruktury AI, takie jak wagi modeli, indeksy wektorowe czy zestawy danych treningowych, co może generować ogromne koszty odtworzenia dla organizacji. Atakujący, powiązani z grupą JADEPUFFER, wykorzystują zaawansowane techniki, aby uzyskać dostęp do systemu hosta i zaszyfrować dane, przy czym każda zaszyfrowana próbka otrzymuje rozszerzenie .locked.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w platformie AI ServiceNow umożliwia wykonanie kodu bez uwierzytelniania

Krytyczna luka CVE-2026-6875 w platformie AI ServiceNow umożliwia wykonanie kodu bez uwierzytelniania. Zalecane pilne stosowanie łatek.

Zagrożenie cybernetyczne wykorzystuje krytyczną lukę bezpieczeństwa w platformie AI ServiceNow, umożliwiającą nieautoryzowane wykonanie kodu. Wirtualna ucieczka z piaskownicy (CVE-2026-6875) pozwala atakującym na całkowite przejęcie instancji ServiceNow i połączonych serwerów proxy, choć ServiceNow twierdzi, że nie zaobserwowano jeszcze ataków na hostowane przez siebie instancje, jednocześnie zachęcając do pilnego stosowania łatek.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Kampania FakeGit wykorzystuje 7600 repozytoriów GitHub do dystrybucji złośliwego oprogramowania SmartLoader

Kampania FakeGit wykorzystuje 7600 repozytoriów GitHub do dystrybucji SmartLoader, w tym AgentBaiting, które oszukuje agentów AI.

Badacze cyberbezpieczeństwa odkryli kampanię FakeGit, która wykorzystuje blisko 7600 złośliwych repozytoriów na GitHubie, podszywając się pod narzędzia AI, aby rozpowszechniać złośliwe oprogramowanie SmartLoader oraz inne szkodniki, takie jak StealC. Wyjątkowo niepokojącym aspektem jest odmiana AgentBaiting, gdzie agenci AI, poszukując umiejętności lub serwerów MCP, sami natrafiają na fałszywe repozytoria, umożliwiając atak bez interwencji człowieka, co udowadniają testy na modelach takich jak Claude, Gemini i ChatGPT.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Niezabezpieczony serwer ujawnia narzędzia phishingowe wspierane przez AI w kampanii malware WebDAV

Odkryto narzędzia phishingowe wspomagane przez AI w kampanii malware WebDAV. Niezabezpieczony serwer ujawnił pełen zestaw atakującego.

Badacze z Rapid7 odkryli niezabezpieczony serwer zawierający kompletny zestaw narzędzi phishingowych, wspieranych przez sztuczną inteligencję, który był wykorzystywany w kampanii malware przeciwko użytkownikom w Meksyku, dystrybuując infostealera poprzez fałszywą stronę pobierania dokumentów rządowych wykorzystującą protokół WebDAV. Zestaw zawierał szablony, narzędzia do testowania spoofingu nazw plików, notatki deweloperskie oraz fragmenty kampanii, w tym potwierdzoną aktywną kampanię skierowaną przeciwko użytkownikom Windows w Meksyku, wykorzystującą podatność CVE-2025-33053.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware HollowGraph ukrywa C2 i skradzione pliki w wydarzeniach Microsoft 365 z datą 2050 roku

Malware HollowGraph ukrywa C2 i skradzione pliki w wydarzeniach Microsoft 365 z datą 2050 roku, wykorzystując API Graph i DNS do komunikacji.

Nowo odkryty implant szpiegowski, nazwany HollowGraph, wykorzystuje przejęty kalendarz Microsoft 365 jako kanał dowodzenia, ukrywając instrukcje operatora i skradzione pliki jako załączniki w wydarzeniach z datą w roku 2050. Malware ten działa poprzez legalny ruch API Microsoft Graph, co utrudnia jego wykrycie, wykorzystując przy tym szyfrowanie RSA i AES-256 oraz alternatywny kanał DNS do odświeżania danych uwierzytelniających Entra ID. Chociaż technika ta nie wykorzystuje luk w oprogramowaniu Microsoft, a jedynie skompromitowane konta, Group-IB wiąże ją z aktorami związanymi z irańskim Ministerstwem Wywiadu i Bezpieczeństwa, wskazując na potrzebę monitorowania nietypowych zmian w kalendarzu i ruchu DNS.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tygodnik Bezpieczeństwa: Podatności WordPress RCE, Zero-Day SonicWall, Ataki na Usługi AI, Zero-Day SharePoint i Inne

Tygodniowe podsumowanie o cyberbezpieczeństwie: luki WordPress, SonicWall, ataki AI, SharePoint zero-day, zagrożenia i podatności.

Tydzień obfitował w poważne luki bezpieczeństwa, które umożliwiają wykonanie kodu, kradzież danych i ataki typu DoS. Odkryto krytyczne podatności w WordPress Core (wp2shell) pozwalające na zdalne wykonanie kodu bez uwierzytelnienia, a także wykorzystanie luk zero-day w urządzeniach SonicWall SMA. Wśród innych zagrożeń wymieniono atak na usługi AI w poszukiwaniu kluczy chmurowych, lukę w OpenSSL prowadzącą do DoS, nową kampanię złośliwego oprogramowania OkoBot celującą w portfele kryptowalut oraz wykorzystanie zero-day w SharePoint. CISA dodała nowe zagrożenia do katalogu znanych exploitów, podkreślając szybkość, z jaką podatności są wykorzystywane, zanim zostaną załatane, co jest potęgowane przez narzędzia AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Rosyjskie służby specjalne hakują kamery IP, by szpiegować logistykę wojskową w krajach NATO i Ukrainie

Rosyjskie służby wykorzystują luki w zabezpieczeniach kamer IP do szpiegowania logistyki wojskowej w krajach NATO i na Ukrainie. Analiza zagrożeń i rekomendacje.

Rosyjskie służby wywiadowcze systematycznie przejmują kontrolę nad kamerami IP w Europie i na Ukrainie, wykorzystując je do obserwacji tras wojskowych transportów, dostaw broni dla Kijowa oraz lokalizacji ukraińskich żołnierzy, a w Ukrainie próbowano już neutralizować personel wojskowy i niszczyć sprzęt. Dostęp do kamer często uzyskiwany jest poprzez wykorzystanie domyślnych haseł i nieaktualnego oprogramowania, a dane są analizowane za pomocą oprogramowania rozpoznającego obrazy, co stanowi zagrożenie dla bezpieczeństwa fizycznych operacji wojskowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Mythos nie zepsuł Twojego programu bezpieczeństwa. Okno ekspozycji mogło to zrobić.

Głównym zagrożeniem dla bezpieczeństwa nie są nowe podatności, ale długie 'okno ekspozycji' i powolna mobilizacja do ich naprawy.

Artykuł podkreśla, że głównym problemem bezpieczeństwa nie jest sama liczba odkrytych podatności (jak te związane z Mythos), ale długie ‘okno ekspozycji’ – czas między możliwością wykorzystania luki a jej naprawieniem. Problemem jest powolna mobilizacja i złożoność organizacyjna procesów naprawczych, co pozwala atakującym na wykorzystanie luk w ciągu minut, podczas gdy organizacje potrzebują dni lub tygodni na reakcję, co prowadzi do zwiększonego ryzyka naruszenia bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowa luka w 7-Zip pozwala na wykonanie kodu z spreparowanych archiwów XZ

Nowa luka w 7-Zip (CVE-2026-14266) umożliwia wykonanie kodu z spreparowanych archiwów XZ. Zalecana aktualizacja programu.

Wykryto nową lukę bezpieczeństwa w programie 7-Zip (CVE-2026-14266), która pozwala atakującemu na wykonanie kodu na komputerze ofiary poprzez otwarcie spreparowanego archiwum XZ. Problem polega na przepełnieniu bufora na stercie podczas przetwarzania danych skompresowanych w formacie XZ, a poprawka została udostępniona w wersji 26.02. Luka, oceniona jako “Wysoka” (CVSS 7.0), wymaga lokalnego wektora ataku i interakcji użytkownika, co utrudnia jej masowe wykorzystanie, jednak zalecana jest natychmiastowa aktualizacja programu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Rosyjskojęzyczny haker wykorzystał Google Gemini CLI do przejęcia kontroli nad botnetem komputerów z kliniki stomatologicznej

Haker wykorzystał AI Google Gemini CLI do przejęcia botnetu ośmiu komputerów z kliniki stomatologicznej, planując oszustwa i automatyzując operacje.

Rosyjskojęzyczny haker o pseudonimie ‘bandcampro’ wykorzystał sztuczną inteligencję Google Gemini CLI do przejęcia kontroli nad botnetem składającym się z ośmiu komputerów z kliniki stomatologicznej, wykorzystując AI do takich zadań jak łamanie haseł, planowanie oszustw kryptowalutowych oraz automatyzacja procesu migracji serwera C&C. Analiza logów ujawniła, że AI pełniło rolę głównego agenta hakerskiego, doradcy i interfejsu, autonomicznie proponując usprawnienia i rozwiązując napotkane problemy, co znacząco ułatwiło przeprowadzanie operacji cyberprzestępczych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Największy repozytorium modeli AI na świecie, Hugging Face, zaatakowany przez autonomiczny agent AI

Hugging Face, największe repozytorium AI, zostało zhakowane przez autonomicznego agenta AI. Odkryto dostęp do wewnętrznych danych, podjęto środki zaradcze.

Platforma open-source AI Hugging Face padła ofiarą ataku przeprowadzonego przez autonomiczny system agentów AI, który uzyskał nieautoryzowany dostęp do wewnętrznych zbiorów danych i danych uwierzytelniających, ale nie wpłynął na publiczne zasoby. Atak rozpoczął się od złośliwego zbioru danych przetwarzającego kod, co doprowadziło do eskalacji uprawnień i infiltracji infrastruktury, a Hugging Face podjął kroki zaradcze, w tym rotację poświadczeń i wzmocnienie zabezpieczeń, zalecając również klientom rotację tokenów dostępu i przegląd aktywności na kontach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

SleeperGem: Nowy atak na programistów przez złośliwe pakiety RubyGems

SleeperGem: Nowy atak na programistów przez złośliwe pakiety RubyGems. Odkryto zagrożenie wykorzystujące trzy pakiety do infekowania maszyn deweloperskich.

Odkryto nowy atak typu supply chain o nazwie SleeperGem, który wykorzystuje trzy złośliwe pakiety RubyGems do infekowania maszyn deweloperskich. Pakiety te, ukrywając się pod znanymi nazwami, próbują instalować złośliwe oprogramowanie działające w tle, które może kraść dane uwierzytelniające i gromadzić informacje o systemie, unikając przy tym środowisk CI/CD, aby koncentrować się na maszynach programistów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w Nginx może powodować awarie i potencjalnie zdalne wykonanie kodu

Krytyczna luka w Nginx pozwala na zdalne wykonanie kodu. Dowiedz się, jak ją załatać i jakie są potencjalne skutki. Aktualizuj Nginx!

Odkryto krytyczną lukę w Nginx (CVE-2026-42533) pozwalającą na zdalne wykonanie kodu poprzez przepełnienie bufora na stercie przy użyciu spreparowanych żądań HTTP, która dotyka wersje od 0.9.6 do 1.31.2. Problem występuje w silniku skryptowym Nginx w specyficznych konfiguracjach z mapowaniem opartym na wyrażeniach regularnych i może prowadzić do awarii serwera lub zdalnego wykonania kodu, jeśli mechanizmy bezpieczeństwa takie jak ASLR są wyłączone lub mogą zostać ominięte. Naprawę zapewniają aktualizacje Nginx 1.30.4 (stable), 1.31.3 (mainline) oraz NGINX Plus 37.0.3.1, a tymczasową metodą łagodzącą jest przełączenie map regex na nazwane przechwycenia, choć niektórzy badacze wskazują, że ta metoda może nie być w pełni bezpieczna.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

UAC-0145 wykorzystuje ClickFix CAPTCHAs do infekowania ukraińskich urządzeń złośliwym oprogramowaniem

Rosyjscy hakerzy z UAC-0145 wykorzystują ClickFix CAPTCHA do dystrybucji malware na Ukrainie. Ataki obejmują infekcję złośliwym oprogramowaniem i kradzież danych.

Rosyjscy aktorzy zagrożeń, powiązani z GRU i grupą Sandworm, wykorzystują strategię ClickFix do nakłonienia ukraińskich celów do zainfekowania własnych maszyn złośliwym oprogramowaniem wykradającym dane. Ataki obejmują fałszywe mechanizmy CAPTCHA na skompromitowanych stronach, które zachęcają do wykonania polecenia PowerShell pobierającego i uruchamiającego złośliwe skrypty i programy, takie jak GHETTOVIBE, SCOUTCURL, FLUIDLEECH, LOADLOOP, FREAKYPOLL, a także złośliwe oprogramowanie Android COWARDDUCK dystrybuowane poprzez pliki APK. Kampania, trwająca od czerwca do lipca 2026 roku, wykorzystuje również techniki maskowania stron internetowych (Cloaking.House, SMARTAXE) i komunikacji z serwerem zewnętrznym (Dropbox, Ethereum smart contracts).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

SonicWall SMA: luka zero-day wykorzystana przed publikacją do uzyskania dostępu roota

Luka zero-day w SonicWall SMA pozwala na przejęcie kontroli nad urządzeniem. Zidentyfikowano aktora zagrożenia UTA0533.

Nieznany aktor zagrożenia wykorzystał podatności typu zero-day w urządzeniach VPN SonicWall Secure Mobile Access (SMA) serii 1000, uzyskując dostęp roota na długo przed publicznym ujawnieniem luk. Firma Volexity zidentyfikowała aktywność pod pseudonimem UTA0533, wskazując na łańcuch exploitów obejmujący m.in. obejście uwierzytelniania CVE-2026-15409 i eskalację uprawnień CVE-2026-15410, co pozwoliło na wykonanie dowolnych poleceń i przejęcie kontroli nad urządzeniami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowa luka w rdzeniu WordPressa: wp2shell umożliwia atakującym spoza autoryzacji wykonanie kodu

Krytyczna luka wp2shell w WordPressie pozwala na RCE. Odkryj szczegóły i dowiedz się, jak chronić swoją stronę przed anonimowymi atakami.

Dwie poważne luki w rdzeniu WordPressa, CVE-2026-63030 (REST API batch-route confusion) i CVE-2026-60137 (SQL injection), połączone pozwalają anonimowym atakującym na zdalne wykonanie kodu (RCE). Problem dotyczy wersji od 6.8 do 7.0.1 i został załatany w wersjach 6.8.6, 6.9.5 i 7.0.2, przy czym WordPress zastosował “wymuszone aktualizacje”. Luka została publicznie opublikowana wraz z działającym dowodem koncepcji, a jej eksploatacja jest możliwa bez uwierzytelnienia i w domyślnych konfiguracjach, chyba że stosowany jest cache obiektów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Dziura HollowByte w OpenSSL może zamrozić pamięć serwera przez 11-bajtowe żądania TLS

Luka HollowByte w OpenSSL pozwala na zamrożenie pamięci serwera. Poprawka wydana bez CVE utrudnia identyfikację podatnych systemów.

Wykryto lukę “HollowByte” w OpenSSL, która pozwala atakującemu wysyłającemu złośliwie spreparowane 11-bajtowe żądania TLS na zajęcie do 131 KB pamięci serwera na połączenie, która nie zostaje zwolniona aż do restartu procesu. Mimo że OpenSSL wydał poprawkę w czerwcu, zrobił to bez przypisania CVE, publikacji oficjalnego komunikatu ani wpisu w dzienniku zmian, co utrudnia identyfikację i łatanie podatnych systemów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Siedem złośliwych pakietów npm Vite wykorzystuje blockchain C2 do dostarczenia RAT

Siedem złośliwych pakietów npm Vite wykorzystuje blockchain C2 do dostarczenia RAT w ramach ataku na łańcuch dostaw oprogramowania.

Badacze bezpieczeństwa odkryli kampanię siedmiu złośliwych pakietów npm skierowanych przeciwko ekosystemowi narzędzi frontendowych Vite, będącą częścią ataku na łańcuch dostaw oprogramowania. Kampania, nazwana ViteVenom, wykorzystuje wielopoziomową infrastrukturę dowodzenia i kontroli (C2) opartą na blockchainie (Tron, Aptos, Binance Smart Chain) do dostarczania trojana zdalnego dostępu (RAT), zdolnego do przejmowania danych uwierzytelniających, eksfiltracji plików i wstrzykiwania backdoora. Złośliwy kod nie wykonuje się podczas instalacji, lecz przy imporcie, co utrudnia wykrywanie przez systemy bezpieczeństwa, pobierając kolejne etapy z blockchaina, co czyni infrastrukturę niemal niemożliwą do zniszczenia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)