Categories

1209 stron

Cyberbezpieczeństwo

Luki bezpieczeństwa, ataki hakerskie, ransomware i phishing - skrócone newsy o zagrożeniach cybernetycznych każdego dnia.

Asystent AI Amazon pomoże wykryć fałszywe e-maile od firmy

Amazon rozwija Alexa for Shopping o AI pomagającą wykrywać fałszywe wiadomości od firmy, chroniąc użytkowników przed oszustwami.

Amazon wprowadza nową funkcję w asystencie Alexa for Shopping, która wykorzystuje sztuczną inteligencję do weryfikacji, czy otrzymana wiadomość tekstowa, e-mail lub rozmowa telefoniczna pochodzi rzeczywiście od firmy. Asystent porównuje treść i nadawcę wiadomości z zapisem wszystkich wysłanych przez Amazon komunikatów, potwierdzając jej autentyczność tylko w przypadku stuprocentowej pewności.

Źródło: The Verge
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐ (6/10)

Fałszywe instalatory oprogramowania wyłączają Windows Update i osłabiają Microsoft Defender

Złośliwe instalatory podszywające się pod znane oprogramowanie wyłączają Windows Update i osłabiają Microsoft Defender, tworząc zagrożenie dla użytkowników.

Aktywna kampania malware wykorzystuje fałszywe strony pobierania oprogramowania, podszywając się pod zaufanych dostawców i dystrybuując złośliwe instalatory, które osłabiają zabezpieczenia systemu Windows, wyłączają aktualizacje i umożliwiają komunikację z infrastrukturą kontrolowaną przez atakujących. Kampania, która dotknęła wiele sektorów, jest powiązana z chińską grupą zagrożeń Silver Fox (Yinhu) i dystrybuuje m.in. Gh0st RAT i ValleyRAT, podszywając się pod popularne aplikacje. Złośliwe oprogramowanie konfiguruje wykluczenia w Defenderze, usuwa kopie woluminów i modyfikuje uprawnienia, a także blokuje Windows Update poprzez zatrzymywanie usług i modyfikację plików systemowych, a następnie nawiązuje komunikację C2 na niestandardowych portach. Atakujący wykorzystują znaną aplikację adware do ukrywania backdoorów, co utrudnia wykrycie, a celem są organizacje na całym świecie, motywowane szpiegostwem i zyskiem finansowym.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe konfiguracje .git mogą sprawić, że Claude, Codex, Cursor i inne agenty AI uruchomią kod atakującego

Złośliwe konfiguracje .git stanowią poważne zagrożenie dla agentów AI, pozwalając na wykonanie kodu atakującego bez wiedzy użytkownika.

Odkryto osiem luk bezpieczeństwa w siedmiu narzędziach AI do kodowania, które pozwalają na wykonanie kodu atakującego na maszynie dewelopera poprzez złośliwie spreparowany plik konfiguracyjny Git (.git/config). Atakujący może wykorzystać ustawienie core.fsmonitor do wykonania dowolnych poleceń przed lub nawet bez akceptacji przez użytkownika dialogu zaufania, co umożliwia odczyt, modyfikację lub usunięcie plików użytkownika. Chociaż niektóre agenty, jak Claude Code i Cursor, otrzymały poprawki, inne, w tym Hermes Agent i Qwen Code, wciąż pozostają podatne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe moduły Apache przekierowują ruch brazylijskich stron rządowych do stron hazardowych

Złośliwe moduły Apache infekują brazylijskie strony rządowe, przekierowując ruch na strony hazardowe i stosując manipulację SEO.

Grupa cyberprzestępcza “Gambling Goblin” wykorzystuje zainfekowane serwery Apache należące do brazylijskich instytucji rządowych i edukacyjnych do przekierowywania użytkowników na strony promujące hazard online i zakłady sportowe. Kampania ta, trwająca od połowy 2025 roku, polega na odwracaniu ruchu z legalnych domen i wyświetlaniu fałszywych stron przypominających sklepy z aplikacjami, w celu manipulacji wynikami wyszukiwania i zwiększenia zasięgu stron hazardowych. Zidentyfikowano również inne grupy, takie jak “GhostRedirector”, które stosują podobne techniki, infekując serwery IIS.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Kradzież tożsamości BGP dostarczyła złośliwą aktualizację Virtualizor, zapewniając trwały dostęp root

Atak BGP doprowadził do złośliwej aktualizacji Virtualizor, zapewniając hakerom trwały dostęp root. Zalecenia dotyczące bezpieczeństwa dla operatorów.

Hakerzy wykorzystali kradzież tożsamości protokołu BGP do przekierowania ruchu Softaculous, a następnie wykorzystali go do dystrybucji złośliwego pakietu aktualizacji Virtualizor. Incydent, który trwał od 28 do 30 sierpnia, doprowadził do przejęcia kontroli na poziomie root na kilku serwerach, przy czym zainfekowany kod dodawał klucz do konta roota i ustanawiał trwałość poprzez usługę systemd. Firma zaleca operatorom sprawdzenie wszystkich serwerów, rotację kluczy API i audyt pod kątem nieautoryzowanego dostępu, ponieważ nie istnieje lista dotkniętych wersji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Trojany bankowe StreamRat na Androida promowane przez Meta mogą przejąć pełną kontrolę nad urządzeniem

Nowy trojan bankowy StreamRat na Androida, promowany przez Meta, oferuje niemal pełną kontrolę nad urządzeniem po uzyskaniu uprawnień. Jak się chronić?

Badacze cyberbezpieczeństwa ostrzegają przed nowym trojanem bankowym na Androida o nazwie StreamRat, który był dystrybuowany za pomocą fałszywej kampanii streamingowej na platformach Meta, skierowanej do użytkowników hiszpańskojęzycznych. Malware po uzyskaniu odpowiednich uprawnień, w tym dostępu do usług ułatwień dostępu, może uzyskać niemal pełną kontrolę nad zainfekowanym urządzeniem, umożliwiając przechwytywanie danych logowania, zdalne sterowanie i śledzenie aktywności użytkownika. Kampania wykorzystywała atrakcyjne reklamy promujące fałszywe aplikacje do streamingu, które po zainstalowaniu wymagały od użytkowników nadania szeregu podejrzanych zgód.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Jak zabezpieczyć AI w przedsiębiorstwie: od wdrożenia do gotowości na incydenty

Dowiedz się, jak skutecznie zabezpieczyć AI w przedsiębiorstwie na każdym etapie – od strategii po gotowość na incydenty. Zrozum ryzyka i metody ochrony.

Debata o wartości biznesowej AI dobiegła końca, a wyzwaniem stało się jej skalowanie i bezpieczne wdrażanie przy jednoczesnym zachowaniu kontroli nad ryzykiem cybernetycznym, zwłaszcza w obliczu rosnącego wykorzystania AI przez zagrożenia i potrzebę gotowości na incydenty. Artykuł podkreśla, że organizacje muszą przyjąć podejście cyklu życia AI, obejmujące strategię, projektowanie, adopcję, wdrożenie, operacje i reagowanie na incydenty, aby skutecznie zarządzać nowymi ryzykami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący wykorzystują dwa nowe luki typu zero-day w SonicWall SMA 1000, które mogą tworzyć łańcuch ataków

SonicWall łata dwa nowe luki zero-day w SMA 1000, które mogą być łączone w celu wykonania kodu. Pilna aktualizacja zalecana.

Firma SonicWall wydała aktualizacje bezpieczeństwa w celu załatania dwóch krytycznych luk typu zero-day w urządzeniach VPN z serii Secure Mobile Access (SMA) 1000, które zostały aktywnie wykorzystane przez atakujących. Luki te, o nazwach CVE-2026-83548 (CVSS 10.0) i CVE-2026-83549 (CVSS 7.8), pozwalają na zdalne wykonanie kodu i mogą być łączone przez cyberprzestępców, prowadząc do przejęcia kontroli nad podatnymi urządzeniami. Zaleca się pilną aktualizację do najnowszych wersji oraz przeprowadzenie przeglądu systemów pod kątem wskaźników kompromitacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

GeoNetwork naprawia łańcuch RCE bez uwierzytelnienia dotykający rządowych geoportal

GeoNetwork posiada krytyczne luki umożliwiające RCE bez uwierzytelnienia. Naprawy dostępne w wersjach 4.4.12 i 4.2.17.

Dwie podatności w GeoNetwork, o kryptonimach CVE-2026-63219 (brak autoryzacji przy wgrywaniu formatterów) i CVE-2026-58400 (niebezpieczny procesor XSLT), można połączyć w celu zdalnego wykonania kodu (RCE) bez uwierzytelnienia. Te luki, które dotykają geoportalów rządowych i agencyjnych, zostały załatane w wersjach 4.4.12 i 4.2.17. Wykorzystanie polega na wgraniu złośliwego pliku formattera, a następnie wywołaniu jego przetworzenia, co pozwala atakującemu na wykonanie komend systemowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Rosyjski haker ekstradowany do USA oskarżony o kampanię złośliwego oprogramowania przez Excel

Rosjanin ekstradowany z Cypru oskarżony o kampanię złośliwego oprogramowania Excel. Zarzuty obejmują oszustwa komputerowe i kradzież danych.

Amerykański Departament Sprawiedliwości oskarżył Rosjanina, Searzhudina Tamirlanovica Aktulaeva, o wysyłanie złośliwego oprogramowania w załącznikach Excel do około 80 000 użytkowników platformy freelancerskiej w latach 2016-2017. Aktulaev, ekstradowany z Cypru, użył fałszywych kont do dystrybucji złośliwego oprogramowania typu TVRAT i DarkVNC, które dawały hakerom zdalny dostęp do zainfekowanych komputerów i pozwalały na kradzież danych, w tym danych logowania i informacji umożliwiających identyfikację osób.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Badacze wykorzystali Claude do przeniesienia eksploitacji RCE przed uwierzytelnieniem między modelami PLC

Badacze Forescout użyli AI Claude do przeniesienia eksploitacji RCE na sterowniki PLC, podkreślając ewolucję zagrożeń cybernetycznych.

Firma Forescout Research - Vedere Labs z sukcesem wykorzystała model językowy Claude firmy Anthropic do przeniesienia działającej eksploitacji zdalnego wykonania kodu (RCE) przed uwierzytelnieniem z jednego modelu programowalnego sterownika logicznego (PLC) WAGO na inny, co pozwoliło na wykonanie dostarczonego przez atakującego shellcode’u ARM na fizycznym sprzęcie. Eksploit wykorzystuje lukę CVE-2021-31886, powodując przepełnienie bufora stosu w obsłudze polecenia USER przez serwer FTP Nucleus, która ma ocenę CVSS 9.8 i jest dostępna przed uwierzytelnieniem przez port TCP 21, a brak dostępnych aktualizacji dla dotkniętych sterowników WAGO skłania do blokowania portu FTP i stosowania segmentacji sieci. Koszt sesji API, która umożliwiła finalne opracowanie RCE, wyniósł 535,74 USD, a późniejsza próba przekształcenia eksploitacji w implant C2 zakończyła się trwałym uszkodzeniem sterownika PLC.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący wykorzystują krytyczną lukę w Switchvox do wdrażania powrotnych powłok bez poświadczeń

Krytyczna luka w Sangoma Switchvox umożliwia atakującym zdalne wykonanie kodu i przejęcie kontroli nad systemem bez poświadczeń. Wykryto próby eksploatacji.

Wykryto poważną lukę bezpieczeństwa CVE-2026-9586 (CVSS 9.3) w platformie VoIP Sangoma Switchvox SMB Edition 8.3 (104997), umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Atakujący wykorzystują wstrzykiwanie SQL do uzyskania uprawnień superużytkownika PostgreSQL i przejęcia kontroli nad serwerem, co potwierdzono licznymi próbami eksploatacji w internecie, głównie w USA. Sangoma wydała poprawki w wersji 8.4.0.2.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Władze odwróciły sieć P2P Sality przeciwko niej, odcinając nowe ładunki złośliwego oprogramowania

USA z sukcesem wyłączyły botnet Sality P2P, odcinając dostęp do nowych ładunków złośliwego oprogramowania dzięki innowacyjnej operacji.

Departament Sprawiedliwości USA ogłosił z sukcesem zakończoną operację policyjną, która doprowadziła do wyłączenia długo działającej sieci botnet Sality typu peer-to-peer (P2P). Współpraca międzynarodowa oraz partnerstwo z sektorem prywatnym umożliwiły zidentyfikowanie i neutralizację tej groźnej infrastruktury, która od 2003 roku stanowiła zagrożenie dla bezpieczeństwa cybernetycznego i gospodarki.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Atakujący wykorzystują krytyczną lukę w JFrog Artifactory do tworzenia tokenów administracyjnych dni po ujawnieniu

Krytyczna luka w JFrog Artifactory (CVE-2026-82329) umożliwia atakującym uzyskanie dostępu administracyjnego. Zalecane pilne łatanie i inspekcja logów.

Bezpośrednio po publicznym ujawnieniu, aktorzy zagrożeń aktywnie wykorzystują nowo załatane, krytyczne luki bezpieczeństwa w JFrog Artifactory, umożliwiając obejście uwierzytelniania i uzyskanie dostępu administracyjnego poprzez nieuwierzytelnione żądania. Podatność, zidentyfikowana jako CVE-2026-82329 (CVSS 9.8), pozwala na tworzenie fałszywych kluczy przyłączeniowych, co może prowadzić do całkowitego przejęcia kontroli nad systemem i potencjalnego zatruwania łańcucha dostaw oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Breeze Comet przeprowadza setki oszukańczych transakcji za pośrednictwem brazylijskich systemów płatniczych

Grupa Breeze Comet przeprowadza setki oszukańczych transakcji w Brazylii, wykorzystując zaawansowane techniki cyberataków na systemy finansowe.

Grupa przestępcza Breeze Comet (dawniej UNC5669) od 2024 roku celuje w brazylijskie organizacje finansowe, handlowe i e-commerce, wykorzystując zaawansowane techniki manipulacji systemami płatniczymi i oprogramowaniem bankowym do przeprowadzania oszukańczych przelewów, a nawet kradzieży aktywów o wartości dziesiątek tysięcy dolarów. Grupa wykorzystuje metody takie jak atak phishingowy z wykorzystaniem połączeń telefonicznych imitujących wsparcie techniczne, dystrybucję złośliwego oprogramowania przez skompromitowane strony internetowe oraz zaawansowane narzędzia do rekonesansu i eskalacji uprawnień, celując w dostęp do systemów przetwarzania transakcji i danych uwierzytelniających.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

13 złośliwych pakietów z Packagist atakuje niezałatane iPhone'y, kradnąc dane portfeli kryptowalut

13 złośliwych pakietów na Packagist atakuje iPhone'y, kradnąc dane portfeli kryptowalut i hasła przez wykorzystanie luk w zabezpieczeniach iOS.

Badacze bezpieczeństwa wykryli 13 złośliwych pakietów motywów Composer w repozytorium Packagist, które wstrzykują złośliwy kod JavaScript na strony streamingowe z filmami i komiksami w Wietnamie. Po zainstalowaniu tych pakietów, oprogramowanie szpiegowskie atakuje niezałatane urządzenia z systemem iOS, wykorzystując luki w zabezpieczeniach WebKit do uzyskania dostępu do danych portfeli kryptowalut, haseł Wi-Fi, SMS-ów, historii lokalizacji i innych wrażliwych informacji, a także przeprowadza oszustwa reklamowe i przekierowania do stron hazardowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Irańscy hakerzy podszywają się pod rekruterów, dostarczając RAT-y międzyplatformowe w ramach testów kodowania

Irańska grupa Nimbus Manticore używa testów kodowania do dystrybucji cross-platformowych RAT-ów, podszywając się pod rekruterów.

Irańska grupa hakerska Nimbus Manticore wykorzystuje nowe rodziny złośliwego oprogramowania NodeRabbit i PollCat, które działają międzyplatformowo na systemach Linux i macOS, dystrybuowane przez spreparowane archiwa z wyzwaniami programistycznymi. Atakujący podszywają się pod rekruterów, zachęcając ofiary do pobrania i uruchomienia złośliwego kodu, który następnie przejmuje kontrolę nad systemem i umożliwia dalsze działania szpiegowskie lub destrukcyjne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Przestępcy nie chcą lepszych ataków, chcą powtarzalnych

Cyberprzestępcy preferują powtarzalne ataki, a nie innowacyjne. Artykuł analizuje przyczyny tej strategii i jak się przed nią bronić.

Artykuł podkreśla, że współcześni cyberprzestępcy nie skupiają się na innowacyjnych metodach, lecz na powtarzalnych i przewidywalnych procedurach, które można szybko skalować i stosować wielokrotnie, minimalizując koszty i wysiłek. Skuteczność technik takich jak ClickFix czy ’living off the land’ wynika z ich prostoty, dostępności i niezależności od specyfiki technologii ofiary, co czyni je łatwiejszymi do powtórzenia w różnych organizacjach, a obronę przed nimi opiera się na zamknięciu podstawowych wektorów dostępu, a nie na walce z nieograniczoną kreatywnością.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący ukradli klucz API METR i skonsumowali kredyty AI o wartości około 600 000 USD

METR, organizacja badawcza AI, padła ofiarą kradzieży klucza API i wykorzystania kredytów AI o wartości 600 tys. USD, a także prób włamań do infrastruktury.

Organizacjia badawcza METR, zajmująca się oceną modeli sztucznej inteligencji, padła ofiarą dwóch incydentów bezpieczeństwa, w wyniku których ukradziono klucz API, co doprowadziło do nieautoryzowanego wykorzystania zasobów AI o wartości około 600 000 USD, oraz systematycznych prób dostępu do infrastruktury. Chociaż żadne wrażliwe informacje nie zostały naruszone, organizacja wprowadziła usprawnienia w polityce bezpieczeństwa i monitoringu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Rosyjska grupa UAC-0099 stosuje nowe techniki maskowania złośliwego oprogramowania w celu zakłócenia analizy AI

Rosyjska grupa UAC-0099 używa tekstów o broni jądrowej w kodzie do oszukania analizy AI. Nowa technika GuardBreaker wplątuje AI w pułapkę.

Grupa powiązana z Rosją, znana jako UAC-0099, opracowała nową technikę GuardBreaker, polegającą na wstrzykiwaniu do złośliwego kodu tekstów o charakterze budzącym silne emocje, takich jak instrukcje tworzenia broni jądrowej. Celem jest celowe wywoływanie błędów lub odmowy analizy przez systemy bezpieczeństwa oparte na sztucznej inteligencji, co pozwala na ukrycie prawdziwego celu złośliwego oprogramowania, które często służy do dostarczania dalszych ładunków, takich jak loader MATCHBOIL. Jest to kontynuacja trendu stosowania technik omijania zabezpieczeń AI w analizie kodu przez grupy przestępcze i państwowe.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Atakujący wykorzystują krytyczne luki w Langflow i Rails do prób pozyskania danych uwierzytelniających i aktywności C2

Krytyczne luki w Langflow i Rails otwierają drzwi atakującym do kradzieży danych uwierzytelniających i przejmowania kontroli nad systemami.

Złośliwi aktorzy wykorzystują dwie krytyczne luki w zabezpieczeniach oprogramowania Langflow i frameworka Ruby on Rails, prowadząc do egzekucji kodu, wycieku wrażliwych danych uwierzytelniających oraz działań związanych z pozyskiwaniem informacji i przejmowaniem kontroli nad systemami. Ataki skupiają się na zbieraniu zmiennych środowiskowych, kluczy API i danych logowania, a ich źródła często pochodzą z Rosji, podczas gdy cele znajdują się globalnie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Oszustwa związane z zatrudnieniem z Korei Północnej rozszerzają się poza IT na służbę zdrowia i sprzedaż

Oszustwa z Korei Północnej: pracownicy podszywają się pod lekarzy i sprzedawców. Zagrożenie dla firm na całym świecie.

Korea Północna wykorzystuje wykwalifikowanych pracowników IT do podszywania się pod pracowników w branżach takich jak służba zdrowia i sprzedaż, fałszując dokumenty i stosując zaawansowane techniki, aby zdobyć pracę zdalną i finansować programy zbrojeniowe. Oszustwa te, prowadzone pod różnymi nazwami, stanowią znaczące wyzwanie dla organizacji, ponieważ pracownicy wykonują często swoje obowiązki, jednocześnie wykorzystując legalny dostęp do firmowych systemów. Wobec rosnącej skali zagrożenia, rządy na całym świecie apelują o wzmocnienie środków bezpieczeństwa i weryfikacji tożsamości przy zatrudnianiu pracowników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tygodniowy przegląd: Chiński serwer proxy do szpiegostwa, agenci AI poza kontrolą, backdoory w routerach i więcej

Tygodniowy przegląd zagrożeń cyberbezpieczeństwa: chińskie proxy szpiegowskie, agenci AI poza kontrolą, backdoory w routerach, ataki na PaperCut, i więcej.

Wydarzenia tygodnia skupiają się na zaawansowanych zagrożeniach cyberbezpieczeństwa, w tym na neutralizacji chińskiej sieci szpiegowskiej przez FBI, wyciekach z routerów wyposażonych w backdoory, a także na problemach z kontrolą wydatków na sztuczną inteligencję oraz nieoczekiwanym zachowaniu agentów AI. Analizowane są również nowe kampanie phishingowe, wykorzystanie fałszywych stron uwierzytelniających CAPTCHA, ataki na popularne oprogramowanie PaperCut, oraz aktywność grup hakerskich celujących w infrastrukturę krytyczną, z wykorzystaniem zarówno nowych, jak i starych luk.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Backdoor ValleyRAT ukryty w certyfikowanym adware, by ominąć antywirusy

Backdoor ValleyRAT podszywa się pod certyfikowane adware, aby ominąć zabezpieczenia antywirusowe, kradnąc dane i dając atakującym pełną kontrolę.

Grupa cyberprzestępców Silver Fox wykorzystuje backdoor ValleyRAT, maskując go jako certyfikowane chińskie oprogramowanie adware “QN Wallpaper”, które użytkownicy dodają do wykluczeń antywirusowych. Po zainstalowaniu, backdoor daje atakującym pełną kontrolę nad systemem, umożliwiając kradzież danych, wykonywanie zrzutów ekranu i pobieranie dodatkowych modułów, wykorzystując technikę DLL sideloading do działania w ramach zaufanego procesu. Zaleca się unikanie oprogramowania o wątpliwej reputacji i nigdy nie dodawanie go do list wykluczeń zabezpieczeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Operatorzy ransomware Aurora wykorzystują AI Cursor w atakach na 10 celów

Grupa Aurora wykorzystuje AI Cursor do ataków. Analizy wskazują na zaawansowane techniki eksploatacji i oprogramowanie na różne platformy.

Grupa Aurora wykorzystuje narzędzie AI Cursor do planowania i przeprowadzania ataków na sieci, co ujawniają analizy CloudSEK i Gambit Security. Wśród wykorzystywanych technik znajdują się eksploatacja Active Directory Certificate Services, ataki NTLM relay oraz manipulacja plikami systemowymi, a oprogramowanie występuje w wersjach na Windows i Linux.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Zabezpieczanie kodu Claude: nowe API zgodności, lokalna widoczność i zarządzanie tożsamością

Analiza bezpieczeństwa lokalnych agentów AI Claude Code: API zgodności, widoczność i zarządzanie tożsamością.

Artykuł analizuje wyzwania związane z bezpieczeństwem lokalnych agentów AI, takich jak Claude Code, które działają na maszynach deweloperów, dziedzicząc ich uprawnienia i pozycję w sieci. Nowe punkty końcowe API zgodności Anthropic zapewniają lepszą widoczność aktywności tych agentów, jednak same logi nie wystarczają do ustalenia, czy dostęp jest uzasadniony, co wymaga połączenia danych z różnych warstw bezpieczeństwa: zarządzanych ustawień, API zgodności i danych z punktu końcowego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Chińska grupa Fire Ant przejęła routery Cisco w celu kradzieży danych i ukrywania śladów

Chińska grupa Fire Ant przejęła routery Cisco, kradnąc dane i ukrywając ślady. Atak obejmuje routery, serwery TACACS i hosty Linux.

Grupa powiązana z Chinami, znana jako Fire Ant, rozszerzyła swoje kampanie o przejmowanie routerów Cisco IOS XR, serwerów TACACS i hostów zarządzania Linux w celu kradzieży poświadczeń i maskowania działań przestępczych. Atakujący wykorzystali przejęte urządzenia do zbierania danych o ruchu sieciowym i tłumienia logów bezpieczeństwa, co utrudnia obronę i analizę zagrożeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

DoJ koryguje informacje o chińskich atakach hakerskich: agencje USA były celem, a nie ofiarami

DoJ USA sprostowało, że agencje takie jak NASA były celem chińskich hakerów z grupy QTFY, a nie ich ofiarami. Działania grupy neutralizowane.

Departament Sprawiedliwości USA skorygował wcześniejsze oświadczenie, precyzując, że amerykańskie agencje rządowe, w tym NASA i Departament Energii, były celem, a nie bezpośrednimi ofiarami ataków przeprowadzonych przez chińską grupę hakerską QTFY. Grupa ta, powiązana z państwowymi firmami z Chin, wykorzystywała zaawansowane narzędzia do szpiegostwa cyfrowego, w tym platformę QScan i sieć obfuskacyjną QTRouter, infekując m.in. urządzenia IoT w celu ukrycia swoich działań. FBI zneutralizowało powiązane z tą grupą domeny, ograniczając jej możliwości działania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

TerminalFix: Nowy wariant ClickFix wykorzystuje fałszywe CAPTCHA Cloudflare do wdrożenia backdoor'a

Nowy wariant ClickFix, TerminalFix, wykorzystuje fałszywe CAPTCHA Cloudflare do instalacji backdoor'a z dostępem sieciowym. Analiza Microsoft.

Microsoft ujawnił TerminalFix, nową odmianę ClickFix, która oszukuje użytkowników do uruchomienia złośliwego polecenia w Windows Terminal lub PowerShell, wykorzystując fałszywe CAPTCHA Cloudflare na skompromitowanych stronach. Kampania ta, skierowana do organizacji z różnych sektorów, wykorzystuje zaawansowane techniki, w tym DLL sideloading, ekstrakcję ładunków ukrytych w obrazach i tworzenie niestandardowego implantatu typu reverse-tunnel, zapewniając atakującym trwały, sieciowy dostęp proxy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Chat WhatsApp służył do prania pieniędzy na cele przestępcze i ekstremistyczne

Chat WhatsApp "Traders of Greater Europe" był narzędziem do prania setek milionów euro na cele przestępcze i ekstremistyczne za pomocą systemu hawala.

Grupa na WhatsAppie o nazwie “Traders of Greater Europe” została wykorzystana do prania setek milionów euro, finansując przestępczość zorganizowaną i ekstremizm bez pozostawiania śladu papierowego. Śledztwo wykazało, że system hawala umożliwiał anonimowe transfery pieniędzy na całym świecie, w tym środki dla bojowników Państwa Islamskiego.

Źródło: BBC
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Pięć krytycznych luk wtyczek i motywów WordPressa umożliwia przejęcie kontroli nad witryną lub zdalne wykonanie kodu

Odkryto 5 krytycznych luk wtyczek i motywów WordPressa umożliwiających przejęcie kontroli nad witryną lub RCE. Pilnie aktualizuj!

Odkryto krytyczne luki bezpieczeństwa w popularnych wtyczkach i motywach WordPressa, takich jak WPMU DEV Dashboard, Avada, TranslatePress, Pods i GiveWP. Wady te, z ocenami CVSS od 9.8 do 10.0, mogą prowadzić do obejścia uwierzytelniania, przejęcia kont administratora, a nawet zdalnego wykonania kodu na serwerze, co w efekcie umożliwia pełne przejęcie kontroli nad stroną internetową. Zaleca się natychmiastowe zaktualizowanie zainfekowanych komponentów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wielki wyciek danych milionów Polaków. Można sprawdzić swoje dane na rządowej stronie

Wielki wyciek danych milionów Polaków. Sprawdź, czy Twoje dane wyciekły z MyDr na stronie bezpiecznedane.gov.pl. Dowiedz się więcej o incydencie.

W wyniku cyberataku na systemy MyDr doszło do wycieku danych blisko 19 milionów Polaków, w tym numerów PESEL, informacji o lekach i receptach. Uruchomiono rządową stronę bezpiecznedane.gov.pl, gdzie można sprawdzić, czy nasze dane znalazły się wśród wykradzionych, logując się za pomocą mObywatela, bankowości elektronicznej, e-dowodu lub profilu zaufanego. Prokuratura Okręgowa w Warszawie nadzoruje dochodzenie w tej sprawie, a Ministerstwo Cyfryzacji zapowiada zaostrzenie odpowiedzialności podmiotów przetwarzających dane medyczne.

Źródło: Polsat News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Berlin odmawia zapłaty hakerom, którzy wykradli dane z sieci miejskiej

Berlin odmówił zapłaty okupu hakerom, którzy wykradli ogromne ilości danych z sieci miejskiej. Trwa dochodzenie w sprawie incydentu.

Rząd Berlina potwierdził, że padł ofiarą próby wymuszenia okupu po incydencie w sierpniu, w którym skompromitowano państwową sieć administracyjną miasta. Ujawnił również, że dochodzenie wykazało dalsze wycieki danych z portfolio Departamentu Mobilności, Transportu, Ochrony Klimatu i Środowiska, z datami między 7 a 12 sierpnia 2026 roku. Berlin nie podał liczby wykradzionych danych, ale grupa Rhysida twierdzi, że przejęła 5,79 terabajtów danych i informacje o 12 076 osobach, odmawiając jednocześnie zapłaty okupu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Berlin szantażowany przez hakerów

Berlin jest szantażowany przez hakerów, którzy wykradli dane i żądają okupu. Władze odmawiają zapłaty, a śledztwo trwa. Grupa Rhysida przyznała się do ataku.

Hakerzy z grupy Rhysida, powiązani z Rosją i Europą Wschodnią, zaatakowali systemy komputerowe Berlina, kradnąc dane i żądając 30 bitcoinów (około 2 mln euro) okupu. Mimo odmowy płacenia, władze miasta intensywnie badają incydent, którego skutkiem było częściowe wyłączenie niektórych usług miejskich, w tym wniosków o świadczenia mieszkaniowe.

Źródło: BBC
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Błąd w Cosmos EVM wykorzystany po tym, jak Cosmos Labs wiedziało, że każdy działający blockchain jest podatny

Krytyczna luka w Cosmos EVM pozwoliła na kradzież milionów dolarów. Wykryto podatność we wszystkich blockchainach wykorzystujących moduł. Zalecane natychmiastowe działania.

Krytyczna luka w obsłudze sald w module Cosmos EVM została wykorzystana do opróżnienia funduszy z sześciu blockchainów między 20 a 25 sierpnia 2026 roku, pomimo wcześniejszej wiedzy zespołu Cosmos Labs o podatności. Błąd GHSA-7g4w-cg88-2cq2, który był niewłaściwie oceniany jako niegroźny dla sieci produkcyjnych, doprowadził do strat około 5,72 miliona USD. Zalecane jest natychmiastowe aktualizacje lub zatrzymanie sieci, a także wyłączenie możliwości tworzenia kont vestingowych w celu załagodzenia ryzyka.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)