Categories

1209 stron

Cyberbezpieczeństwo

Luki bezpieczeństwa, ataki hakerskie, ransomware i phishing - skrócone newsy o zagrożeniach cybernetycznych każdego dnia.

11 starych sterowników UEFI podpisanych przez Microsoft pozwala ominąć Secure Boot

11 starych sterowników UEFI podpisanych przez Microsoft pozwala obejść Secure Boot. Odkryto luki umożliwiające wykonanie złośliwego kodu podczas startu systemu.

Badacze bezpieczeństwa odkryli 11 starych, podpisanych przez Microsoft aplikacji UEFI, które mogą być wykorzystane do obejścia mechanizmu Secure Boot w większości systemów. Atakujący mogą wykonać nieautoryzowany kod podczas rozruchu systemu, umożliwiając wdrożenie złośliwego oprogramowania typu bootkit, nawet gdy zabezpieczenia są aktywne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Badanie 85 rozszerzeń portfeli kryptowalutowych ujawnia ryzyko wycieku adresów i śledzenia między witrynami

Badanie 85 portfeli krypto: wycieki adresów, śledzenie między stronami i powiązanie z tożsamością. Miliony użytkowników zagrożone.

Badanie 85 popularnych rozszerzeń portfeli kryptowalutowych przez naukowców z KU Leuven wykazało, że same portfele ujawniają informacje pozwalające na powiązanie i śledzenie użytkowników. Sposób komunikacji portfeli z witrynami i serwerami blockchain umożliwia łączenie odrębnych adresów użytkownika i śledzenie go między stronami, a nawet powiązanie “anonimowej” tożsamości kryptowalutowej z realnym nazwiskiem. Problemy te, choć nie są wynikiem hakowania, dotyczą milionów użytkowników i stanowią poważne luki w prywatności, na które większość twórców portfeli nie reaguje jako na błędy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Jak Pentera zamienia przepływy pracy w zakresie bezpieczeństwa SI w silniki walidacyjne

Pentera integruje walidację bezpieczeństwa z przepływami pracy SI, przekształcając je w silniki oparte na dowodach ataków, a nie tylko szacowaniu ryzyka.

Artykuł opisuje, jak platforma Pentera integruje walidację bezpieczeństwa z przepływami pracy opartymi na sztucznej inteligencji (SI), umożliwiając organizacjom przejście od szacowania ryzyka do działania opartego na dowodach ataków. Dzięki mechanizmowi MCP (Model Context Protocol), dane walidacyjne Pentery są bezpośrednio dostępne dla asystentów SI, co pozwala na identyfikację i priorytetyzację realnie możliwych do wykorzystania ścieżek ataków, a nie tylko teoretycznych luk. To podejście zmienia procesy bezpieczeństwa, wzbogacając je o dowody techniczne i umożliwiając efektywniejszą i potwierdzoną rewalidację po wdrożeniu poprawek.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Oszustwo OAuth Client ID umożliwia atakującym walidację skradzionych danych uwierzytelniających Microsoft Entra

Nowa technika oszustwa OAuth Client ID pozwala atakującym na wykradanie danych uwierzytelniających Microsoft Entra ID bez wykrycia przez systemy monitorowania.

Dwóch cyberprzestępców wykorzystuje nową technikę unikania wykrycia zwaną oszustwem OAuth Client ID w kampaniach w chmurze, co pozwala na Enumerację kont użytkowników i walidację skradzionych danych uwierzytelniających w środowiskach Microsoft Entra ID bez generowania zdarzeń logowania, które mogłyby zaalarmować obrońców. Atakujący wykorzystują fakt, że identyfikator klienta OAuth (GUID) jest przekazywany w żądaniach uwierzytelniania i pozwala na uzyskanie nieautoryzowanego dostępu do usług chmurowych organizacji, wykorzystując błędy w odpowiedziach Entra ID do inferencji poprawności poświadczeń bez rejestracji udanego logowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grok Build wysyłał całe repozytoria Git do pamięci xAI, nie tylko potrzebne pliki

Narzędzie Grok Build wysyłało całe repozytoria Git do pamięci xAI, nie tylko potrzebne pliki, co budzi obawy o prywatność kodu.

Narzędzie kodowania Grok Build firmy xAI wysyłało całe repozytoria Git, wraz z pełną historią zatwierdzeń, do pamięci Google Cloud Storage należącej do xAI, przekraczając znacząco ilość danych potrzebnych do wykonania zadań programistycznych. Odkrycie to rodzi obawy o prywatność kodu i poufnych danych, pomimo zapewnień xAI o ich usunięciu i możliwości wyłączenia śledzenia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

USA nakładają sankcje na pierwszą usługę VPN i sprzedawcę oprogramowania szyfrującego za wspieranie ransomware

USA nałożyły sankcje na VPN i sprzedawcę oprogramowania za wspieranie ransomware. UE i UK sankcjonują rosyjskie grupy hakerskie.

Departament Skarbu USA nałożył sankcje na ukraińskiego administratora VPN o nazwie First VPN Service (1VPNS) oraz białoruskiego sprzedawcę oprogramowania szyfrującego, Dmytro Rashevskyi i Yegeniy Vladimirovich Silayev, za umożliwianie ataków ransomware i innych działań cyberprzestępczych na obywateli USA. W tym samym czasie Wielka Brytania i Unia Europejska nałożyły sankcje na rosyjskie sieci cybernetyczne i osoby związane z GRU i FSB za działania destabilizujące w Europie i wykorzystywanie luk w zabezpieczeniach routerów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

148 paczek npm udających proxy studenckie zamieniło przeglądarki w botnet DDoS

Odkryto 148 pakietów npm udających proxy studenckie, które zamieniły przeglądarki w botnet DDoS, wykorzystując studentów do ataków.

Kampania 148 pakietów npm, udających proxy studenckie, przekształciła przeglądarki odwiedzających w rozproszony botnet DDoS na około dwa tygodnie w maju. Złośliwe pakiety, takie jak charlie-kirk czy ilovefemboys, działały jako proxy, pozwalając studentom na omijanie filtrów szkolnych, jednocześnie ładowały ukryty moduł zdalnego ładowania kodu i generator powodzi WebSocket, zamieniając przeglądarki w uczestników ataku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Microsoft mapuje trzy ścieżki ataków na Salesforce powiązane z działalnością ShinyHunters przez ostatni rok

Microsoft wykrył trzy metody ataków na Salesforce przez grupę ShinyHunters, wykorzystujące zaufanie i tokeny OAuth, a nie luki.

Microsoft zidentyfikował trzy główne metody wykorzystywane przez grupę ShinyHunters do uzyskiwania nieautoryzowanego dostępu do systemów Salesforce, polegające na nadużywaniu zaufania, a nie na exploitach, co obejmuje vishing, kradzież tokenów OAuth od zaufanych dostawców oraz niewłaściwą konfigurację dostępu gościnnego. Rozwiązania wykrywające i zarządcze opracowane we współpracy z Salesforce mają na celu przeciwdziałanie tym działaniom, które są trudne do wykrycia przez tradycyjne systemy monitorowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

CrashStealer: Nowe złośliwe oprogramowanie macOS wykorzystuje podpisane przez Apple dystrybutory do ominięcia Gatekeeper

CrashStealer: nowe zagrożenie dla macOS wykorzystujące podpisane aplikacje do kradzieży danych. Jak się chronić?

Nowe złośliwe oprogramowanie typu informacyjny stealer o nazwie CrashStealer stanowi zagrożenie dla użytkowników macOS, kradnąc wrażliwe dane poprzez wykorzystanie procesu podpisywania przez Apple i omijanie mechanizmów bezpieczeństwa takich jak Gatekeeper. Wdrożony w natywnym C++, analizuje dane z przeglądarek, portfeli kryptowalutowych i menedżerów haseł, a następnie zaszyfrowane dane wysyła do atakującego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Google i Microsoft usuwają rozszerzenie ModHeader po odkryciu ukrytego kolektora danych

Google i Microsoft usuwają rozszerzenie ModHeader po odkryciu ukrytego kolektora historii przeglądania, budzącego obawy o prywatność.

Google i Microsoft usunęły popularne rozszerzenie ModHeader dla przeglądarek Chrome i Edge, zainstalowane przez około 1,6 miliona użytkowników, po tym jak badacze odkryli wbudowany kolektor historii przeglądania. Choć kolektor był uśpiony i nie ma dowodów na jego aktywne działanie, jego obecność w oficjalnej wersji rozszerzenia budzi poważne obawy dotyczące bezpieczeństwa i prywatności użytkowników. Okazało się, że mimo pozornego niskiego ryzyka ocenianego przez automatyczne skanery, złośliwy kod mógł zostać aktywowany przez rutynową aktualizację.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tygodniowy Przegląd: Zagrożenie ShareFile, Ransomware Citrix Bleed 2, Ataki na AI do Kodowania i Inne

Tygodniowy przegląd cyberbezpieczeństwa: zagrożenie ShareFile, Citrix Bleed 2, ataki AI, ransomware i nowe luki.

Tydzień przyniósł nasilenie zagrożeń bezpieczeństwa, gdzie luki są wykorzystywane szybciej niż naprawiane, a zaufane narzędzia stają się wektorem ataków. Obserwujemy wzrost liczby podatności związanych z AI, jak HalluSquatting, oraz nowe zagrożenia typu ransomware i backdoor, w tym wykorzystanie Citrix Bleed 2 do dystrybucji DragonForce. Wzrost liczby aktualizacji bezpieczeństwa Windows i rozwój narzędzi analitycznych, takich jak Caeruleus czy PhantomFS, wskazują na dynamiczną ewolucję krajobrazu cyberzagrożeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atak MemGhost pozwala na wstrzykiwanie trwałych fałszywych wspomnień do agentów AI przez jednego maila

Atak MemGhost pozwala na wstrzykiwanie trwałych fałszywych wspomnień do agentów AI przez jednego maila, co stanowi poważne zagrożenie dla bezpieczeństwa.

Nowy atak o nazwie MemGhost umożliwia manipulację pamięcią agentów AI poprzez wysłanie jednego, specjalnie spreparowanego e-maila, który wstrzykuje fałszywe informacje do ich trwałej pamięci. Atakujący może tym samym potajemnie zmieniać wiedzę agenta o użytkowniku, co wpływa na jego przyszłe odpowiedzi i działania, a co gorsza, zmiany te są trudne do wykrycia, ponieważ agent ukrywa swoje działania i rzadko kto sprawdza pliki pamięci.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Jak (nie) założyć w chmurze cyfrowego cmentarza dla cyberprzestępców

Problem VM sprawl w chmurze: porzucone maszyny wirtualne jako cele cyberataków. Rozwiązania i zagrożenia. Artykuł z Niebezpiecznik.

Artykuł omawia problem “VM sprawl”, czyli niekontrolowanego wzrostu porzuconych maszyn wirtualnych w chmurze, wynikającego z łatwości ich tworzenia i zapominania o usuwaniu po zakończeniu projektów. Te “maszyny-widma” stanowią poważne zagrożenie dla cyberbezpieczeństwa, będąc idealnymi celami dla cyberprzestępców i grup APT ze względu na brak aktualizacji i audytów, co może prowadzić do wycieków danych i paraliżowania infrastruktury krytycznej, a koszt naruszenia bezpieczeństwa może sięgać milionów dolarów.

Źródło: Niebezpiecznik
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowa usługa PhaaS Forg365 celuje w Microsoft 365, wykorzystując kradzież sesji i ataki AitM

Forg365, nowa usługa PhaaS, celuje w Microsoft 365, wykorzystując kradzież sesji i ataki AitM. Dowiedz się, jak działa i jak się chronić.

Nowa operacja typu Phishing-as-a-Service (PhaaS) o nazwie Forg365 wykorzystuje kombinację phishingu z kodem urządzenia, taktyk adversary-in-the-middle (AitM), omijania zabezpieczeń antyspamu, sztucznej inteligencji (AI) do tworzenia atrakcyjnych treści oraz operacji pocztowych po przejęciu kont, celując w konta Microsoft 365. Rozpowszechniana przez Telegram i kosztująca 400 dolarów miesięcznie, usługa ta oferuje dojrzały przepływ pracy dla operatorów, umożliwiając nawet mało technicznie zaawansowanym aktorom zagrożeń przeprowadzanie kampanii phishingowych na dużą skalę, między innymi dzięki automatyzacji przechwytywania tokenów i rozszerzeniu ForgCookie zapewniającemu ciągły dostęp do skompromitowanych kont.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Myślenie szybkie i wolne w SOC: argument za połączeniem autonomicznej SI z asystentami analityków

Jak model myślenia szybkiego i wolnego Kahnemana może zrewolucjonizować centra SOC poprzez połączenie autonomicznej SI z pracą analityków.

Artykuł analizuje, jak model dwusystemowego myślenia Daniela Kahnemana, rozróżniający szybki (System 1) i wolny (System 2) proces poznawczy, może być kluczem do optymalizacji architektury centrów operacji bezpieczeństwa (SOC). Sugeruje, że większość alertów (98%) powinna być automatycznie przetwarzana przez szybki, autonomiczny system SI, podczas gdy ludzcy analitycy powinni skupić się na pozostałych 2% wymagających dogłębnej analizy i osądu, co zapobiega wypaleniu zawodowemu i pozwala na skuteczniejsze wykrywanie zagrożeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący wykorzystuje rzekomo wygenerowany przez AI skrypt PowerShell do mapowania Active Directory

Odkryto atak z wykorzystaniem skryptu PowerShell, prawdopodobnie generowanego przez AI, do mapowania Active Directory. Nowy trend obniża próg wejścia dla cyberprzestępców.

Badacze ds. cyberbezpieczeństwa zidentyfikowali nowy wektor ataku, w którym cyberprzestępca użył skryptu PowerShell, prawdopodobnie wygenerowanego przez sztuczną inteligencję, do rekonesansu i mapowania środowiska Active Directory. Skrypt, działając agresywnie i głośno, miał na celu identyfikację kontrolerów domeny, użytkowników, komputerów i domen, a następnie eksportowanie zebranych danych w formie raportu HTML, co obniża próg wejścia dla mniej zaawansowanych atakujących i przyspiesza przeprowadzanie destrukcyjnych kampanii.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Błędnie skonfigurowany serwer ujawnił trzy operacje phishingowe Evilginx wymierzone w Microsoft 365

Odkryto trzy operacje phishingowe Evilginx wymierzone w Microsoft 365, wykorzystujące różne metody omijania MFA. Analiza błędnej konfiguracji serwera i rekomendacje obronne.

Błąd konfiguracji serwera phishingowego opartego na Evilginx umożliwił firmie Lexfo odkrycie trzech operacji ukierunkowanych na użytkowników Microsoft 365, z których dwie stosowały różne metody omijania uwierzytelniania wieloskładnikowego (MFA), a trzecia wykorzystywała lukę w przepływie logowania OAuth. Ataki te, finansowane przez model językowy i dystrybuowane za pośrednictwem publicznych repozytoriów GitHub, obniżają próg wejścia dla zaawansowanych kampanii phishingowych, wymagając od obrońców stosowania wielowarstwowych strategii bezpieczeństwa, w tym polityk warunkowego dostępu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wykryto wykorzystanie luk wtyczek iCagenda i Balbooa Forms dla Joomla jako zero-day

Luki zero-day w wtyczkach iCagenda i Balbooa Forms dla Joomla wykorzystywane w atakach. CISA dodaje je do katalogu KEV. Aktualizuj Joomla!

Amerykańska Agencja ds. Cyberbezpieczeństwa i Infrastruktury (CISA) dodała dwie krytyczne luki bezpieczeństwa w rozszerzeniach iCagenda i Balbooa Forms dla Joomla do katalogu Znanych Wykorzystywanych Podatności (KEV) po doniesieniach o ich wykorzystaniu jako zero-day. Luki te, ocenione na 10.0 w skali CVSS, pozwalają na przesyłanie dowolnych plików i wykonanie kodu, co stanowi poważne zagrożenie dla użytkowników Joomla, zwłaszcza w kontekście globalnej kampanii ataków na systemy CMS.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Atak na policjantów w Warszawie. Jest decyzja sądu

Sąd aresztował na 3 miesiące mężczyznę, który zaatakował policjantów CBZC w Warszawie, zarzucono mu przygotowanie zabójstwa.

Sprawca piątkowej napaści na policjantów Centralnego Biura Zwalczania Cyberprzestępczości (CBZC) w Warszawie usłyszał zarzut przygotowania do pozbawienia życia komendanta CBZC oraz innych funkcjonariuszy. Mężczyzna, który twierdził, że jest prześladowany przez policję, zaatakował przed siedzibą biura, używając kastetu i maczety. Decyzją sądu został aresztowany na trzy miesiące.

Źródło: Polsat News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐ (4/10)

Zainfekowana wersja jscrambler 8.14.0 npm instaluje złośliwy program kradnący dane

Złośliwy pakiet jscrambler 8.14.0 npm zainfekował budowane systemy, kradnąc dane programistów. Dowiedz się, jak się chronić.

Wersja 8.14.0 popularnego pakietu npm jscrambler zawierała złośliwy hook preinstalacyjny, który bez wiedzy użytkownika pobierał i uruchamiał natywnego stealer’a danych, stworzonego dla Windows, macOS i Linux. Payload działał tuż przed instalacją pakietu, celując w cenne dane programistów, takie jak klucze chmurowe, portfele kryptowalut, hasła czy klucze API narzędzi AI, co stanowiło poważne zagrożenie dla łańcucha dostaw oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Hakery wykorzystują portal policji Balochistan w kampaniach szpiegowskich wielu grup

Hakerzy wykorzystują portal policji Balochistan w wielogrupowych kampaniach szpiegowskich, kradnąc dane i wdrażając złośliwe oprogramowanie.

Badacze bezpieczeństwa ujawnili, że od lutego 2024 do kwietnia 2026 roku podejrzewani o powiązania z Chinami i Indiami aktorzy zagrożeń prowadzili zaawansowane kampanie szpiegowskie skierowane przeciwko pakistańskim organom ścigania, w tym wykorzystując skompromitowany portal policji Balochistan do kradzieży danych i wdrażania złośliwego oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Krytyczna luka w Zimbra pozwala na wykonanie złośliwego kodu w sesjach użytkowników

Krytyczna luka w Zimbra pozwala na wykonanie złośliwego kodu w sesjach użytkowników poprzez spreparowane e-maile. Aktualizacja jest kluczowa.

Zimbra ostrzega przed krytyczną luką bezpieczeństwa w Klasycznym Interfejsie Webowym, umożliwiającą wykonanie dowolnego kodu poprzez specjalnie spreparowane wiadomości e-mail. Problem ten, będący formą ataku typu stored XSS, może prowadzić do przejęcia sesji, kradzieży danych uwierzytelniających i kompromitacji kont, a użytkownicy są zalecani do aktualizacji do wersji 10.1.19.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Pilne - Progress Software nakazuje wyłączenie Storage Zone Controllers przez zagrożenie bezpieczeństwa

Progress Software nakazuje wyłączenie Storage Zone Controllers przez wiarygodne zagrożenie bezpieczeństwa. Dowiedz się, co to oznacza dla Twojej firmy i jak się chronić.

Firma Progress Software wydała pilne polecenie klientom usługi ShareFile, aby natychmiast wyłączyli serwery z systemem Windows, na których działają ich Storage Zone Controllers, z powodu wykrytego wiarygodnego zewnętrznego zagrożenia bezpieczeństwa. Chociaż tymczasowo ograniczono dostęp do dotkniętych kont, Progress zapewnia, że nie ma dowodów na nieuprawniony dostęp do danych ani kont, ale brak jest informacji o naturze zagrożenia i jego sprawcach, co sugeruje brak natychmiastowej łatki naprawczej.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Włamanie do GitHub Injective Labs doprowadziło do dystrybucji pakietów npm kradnących klucze do portfeli

Włamanie do GitHub Injective Labs doprowadziło do dystrybucji pakietów npm kradnących klucze do portfeli kryptowalutowych. Konieczna aktualizacja i rotacja kluczy.

Nieznani sprawcy skompromitowali repozytorium GitHub projektu Injective Labs SDK, wykorzystując je do publikacji złośliwego pakietu w rejestrze npm, który kradł prywatne klucze do portfeli kryptowalutowych i frazy mnemoniczne. Złośliwa wersja, @injectivelabs/[email protected], zawierała fałszywą funkcję telemetrii, która eksfiltrowała dane, a także rozprzestrzeniła się na inne powiązane pakiety, narażając użytkowników. Malware, ukrywając się przed wykryciem, modyfikował funkcje generowania kluczy pod pozorem zbierania danych telemetrycznych, wysyłając poufne informacje na zdalny serwer, co wymaga od użytkowników natychmiastowej aktualizacji i rotacji kluczy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Sześć nowych luk w U-Boot może pozwolić na awarię urządzeń lub wykonanie kodu podczas startu przy użyciu złośliwych obrazów

Odkryto sześć luk w U-Boot, które mogą pozwolić na awarię urządzeń lub wykonanie złośliwego kodu podczas startu. Zaleca się aktualizację firmware.

Odkryto sześć nowych luk w U-Boot, programie startowym dla urządzeń takich jak routery czy kamery, które mogą doprowadzić do awarii lub pozwolić atakującemu na wykonanie złośliwego kodu przed załadowaniem systemu operacyjnego. Dwie z tych luk pozwalają na wykonanie kodu poprzez nadpisanie adresu powrotu lub przepełnienie bufora stosu, podczas gdy pozostałe cztery powodują jedynie awarię systemu przez odczyt poza zakresem obrazu lub przepełnienie stosu. Chociaż dostarczenie złośliwego obrazu zazwyczaj wymaga fizycznego dostępu lub uprzywilejowanego dostępu zdalnego, potencjalne konsekwencje są znaczące, od awarii urządzeń po całkowite podważenie zaufania systemu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atak laserowy resetuje hasła portfeli Tangem na kartach niepodatnych na poprawki

Atak laserowy pozwala na resetowanie haseł portfeli Tangem na kartach niepodatnych na poprawki, stanowiąc ryzyko dla wartościowych środków.

Badacze z zespołu Donjon firmy Ledger odkryli, że precyzyjnie skierowany impuls laserowy może zresetować hasło karty portfela kryptowalutowego Tangem, umożliwiając atakującemu przejęcie kontroli. Choć atak wymaga fizycznego dostępu do karty i drogiego sprzętu, stanowi on stałe zagrożenie, ponieważ karty Tangem nie mogą być aktualizowane.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Badacz ujawnia łańcuch ataków WhatsApp-to-Host wykorzystujący trzy luki w OpenClaw

Trzy luki w asystencie AI OpenClaw umożliwiają ataki WhatsApp-to-Host, kradzież danych i wykonanie kodu. Zalecane aktualizacje i środki bezpieczeństwa.

Badacz bezpieczeństwa odkrył trzy poważne, już załatane luki w asystencie AI OpenClaw, które umożliwiają kradzież danych uwierzytelniających, eskalację uprawnień i wykonanie dowolnego kodu na hoście. Wykorzystując te luki, atakujący mogą zdalnie przejąć kontrolę nad systemem, wykorzystując jedynie wiadomość przesłaną przez WhatsApp, co pozwala na dostęp do wrażliwych danych takich jak klucze SSH czy dane uwierzytelniające AWS, a nawet uzyskanie pełnego dostępu do hosta przez gniazdo Docker. Zaleca się aktualizację OpenClaw, włączenie trybu piaskownicy dla nie-głównych sesji oraz monitorowanie podejrzanych poleceń git.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Lidl informuje o wycieku danych części klientów

Lidl informuje o wycieku danych klientów sklepu internetowego. Ujawniono dane kontaktowe, ale nie hasła ani dane płatnicze. Ostrzeżenie przed phishingiem.

Sieć sklepów Lidl poinformowała o incydencie bezpieczeństwa IT, który dotknął dane osobowe części klientów sklepu internetowego. Wyciek nastąpił u jednego z dostawców usług, ujawniając imię i nazwisko, numer telefonu, adres e-mail, datę urodzenia oraz numer klienta. Hasła, dane płatnicze i adresy nie zostały naruszone, jednak firma ostrzega przed potencjalnymi próbami phishingu i nadużycia tożsamości, zalecając zachowanie czujności.

Źródło: Niebezpiecznik
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐ (6/10)

Nowy RAT MODBEACON wykorzystuje strumieniowanie gRPC do szyfrowanego ruchu C2

Nowy RAT MODBEACON od grupy Silver Fox wykorzystuje gRPC i strumieniowanie do szyfrowanego C2, celując w firmy w Azji.

Chińska grupa cyberprzestępcza Silver Fox stoi za nowym trojanem dostępu zdalnego (RAT) napisanym w Rust, nazwanym MODBEACON, który wykorzystuje strumieniowanie gRPC do szyfrowanej komunikacji z serwerami C2. Działania tej grupy, obejmujące dystrybucję złośliwego oprogramowania poprzez fałszywe instalatory i wykorzystanie technik SEO poisoning, mają na celu infekowanie przedsiębiorstw w Azji, z naciskiem na sektor technologiczny, edukacyjny i państwowe firmy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Niezałataną lukę XRING w XQUIC pozwala zdalnym klientom na awarię serwerów HTTP/3

Krytyczna luka XRING w bibliotece XQUIC od Alibaby pozwala zdalnie awariować serwery HTTP/3. Brak łatki stanowi zagrożenie.

Odkryto krytyczną lukę XRING w bibliotece XQUIC od Alibaby, która pozwala zdalnym klientom na awarię serwerów HTTP/3 przy użyciu legalnego, niewielkiego ruchu QPACK. Brak łatki oznacza ryzyko dla wszystkich serwerów korzystających z tej otwartej biblioteki, w tym dla usług takich jak Tengine, Taobao czy Alipay, a obejście problemu wymaga wyłączenia QPACK lub całej obsługi HTTP/3.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Od 17 000 do 1,1 miliona zasobów: Jak Lumen Technologies odbudowało zarządzanie ryzykiem w dużej skali

Lumen Technologies zrewolucjonizowało zarządzanie zasobami i ryzykiem, identyfikując 1,1 miliona urządzeń i usprawniając reakcję na zagrożenia.

Lumen Technologies, firma telekomunikacyjna z prawie stuletnią historią, zrewidowała swoje zarządzanie zasobami cyfrowymi, odkrywając 60 razy więcej urządzeń niż pierwotnie sądzono. Dzięki platformie Axonius, zespół bezpieczeństwa zintegrował dane z ponad 40 systemów, tworząc zaufany widok zasobów, co umożliwiło usprawnienie reakcji na zagrożenia zero-day, wgląd w stan aplikacji i przejście od strategii “scan and spam” do inteligentnego zarządzania ryzykiem. To odkrycie wpłynęło na strategiczne decyzje, w tym migrację do chmury i znaczący wzrost inwestycji w bezpieczeństwo.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ujawniony serwer hakera odsłania backdoory WP-SHELLSTORM w tysiącach witryn WordPress

Otwarty serwer ujawnił operację WP-SHELLSTORM, która zainfekowała tysiące witryn WordPress i Joomla za pomocą backdoorów. Poznaj szczegóły i luki.

Grupa cyberprzestępców pozostawiła otwarty serwer przez trzy tygodnie, ujawniając swoje narzędzia, logi i listy celów ponad 1,4 miliona stron internetowych, co pozwoliło badaczom zrozumieć działanie operacji WS-SHELLSTORM polegającej na masowym hakowaniu i sprzedaży dostępu do zainfekowanych witryn. Szczególne zagrożenie stanowiły luki w wtyczkach Breeze dla WordPress i edytorze JCE dla Joomla, wykorzystywane do instalacji backdoorów, co doprowadziło do udokumentowanych kompromitacji tysięcy stron.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Badanie 281 darmowych aplikacji VPN na Androida ujawnia wycieki ruchu, niezabezpieczone dane i śledzenie

Badanie 281 darmowych aplikacji VPN na Androida ujawnia wycieki danych, śledzenie i słabe zabezpieczenia, podważając ich wiarygodność.

Analiza 281 popularnych darmowych aplikacji VPN na Androida wykazała poważne luki bezpieczeństwa, takie jak wycieki ruchu poza zaszyfrowany tunel, przesyłanie danych w postaci czystego tekstu oraz niechciane śledzenie użytkowników, co stawia pod znakiem zapytania ich obietnice prywatności i bezpieczeństwa. Wiele z tych aplikacji, zainstalowanych miliardy razy, nie spełnia podstawowych oczekiwań użytkowników, a odkryte problemy, od wycieków DNS po możliwość przejęcia tunelu przez atakującego, stanowią poważne zagrożenie dla prywatności.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Hakerzy wykorzystują fałszywą rejestrację kluczy dostępu Entra do uzyskania dostępu do Microsoft 365

Hakerzy wykorzystują fałszywe kampanie telefoniczne do przejmowania kont Microsoft 365 poprzez podszywanie się pod proces rejestracji kluczy dostępu Entra.

Przestępcy wykorzystują nowe fałszywe kampanie telefoniczne (vishing), podszywając się pod Microsoft i nakłaniając użytkowników do rejestracji kluczy dostępu Entra. Celem jest przejęcie kont Microsoft 365 i przeprowadzenie ataków polegających na wymuszeniu okupu, poprzez wdrożenie własnego klucza dostępu, który zapewnia nieautoryzowany dostęp.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący wykorzystują lukę 'Ill Bloom' do wyczyszczenia portfeli kryptowalutowych na ponad 5 milionów dolarów

Atakujący wykorzystują lukę 'Ill Bloom' do kradzieży milionów dolarów z portfeli kryptowalutowych. Dowiedz się, jak sprawdzić, czy Twój portfel jest zagrożony.

Firma badawcza Coinspect odkryła lukę w zabezpieczeniach niektórych portfeli kryptowalutowych, nazwaną ‘Ill Bloom’, która pozwala atakującym na przejęcie środków poprzez wykorzystanie słabej losowości w generowaniu fraz odzyskiwania. Atakujący wykorzystali tę słabość, kradnąc już ponad 5 milionów dolarów z setek portfeli, głównie starszych lub mniej znanych aplikacji mobilnych i rozszerzeń przeglądarek, podczas gdy portfele sprzętowe i mainstreamowe oprogramowanie pozostają bezpieczne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)