Categories

782 strony

Cyberbezpieczeństwo

Luki bezpieczeństwa, ataki hakerskie, ransomware i phishing - skrócone newsy o zagrożeniach cybernetycznych każdego dnia.

Badacze odkryli krytyczną lukę RCE w GitHub CVE-2026-3854, którą można wykorzystać pojedynczym poleceniem Git Push

Krytyczna luka w GitHub pozwala na zdalne wykonanie kodu poprzez "git push". Wymaga natychmiastowej aktualizacji.

Zidentyfikowano krytyczną lukę bezpieczeństwa w GitHub.com i GitHub Enterprise Server (CVE-2026-3854, ocena CVSS 8.7), która pozwala uwierzytelnionemu użytkownikowi na zdalne wykonanie kodu poprzez pojedyncze polecenie “git push” z powodu niewłaściwego sanitizowania opcji push, co może prowadzić do przejęcia kontroli nad instancją lub nawet odczytu milionów repozytoriów w architekturze wielodostępnej.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Brazylska grupa LofyGang powraca z kampanią LofyStealer skierowaną przeciwko graczom Minecrafta

Brazylijska grupa LofyGang wraca z nowym stealerem LofyStealer skierowanym przeciwko graczom Minecrafta, wykorzystując fałszywe modyfikacje gry do kradzieży danych.

Brazylijska grupa cyberprzestępcza LofyGang, aktywna od 2021 roku, wznowiła działalność po ponad trzech latach z nowym narzędziem typu stealer o nazwie LofyStealer, podszywającym się pod modyfikację do gry Minecraft ‘Slinky’. Grupa, która wcześniej wykorzystywała luki w rejestrze npm i sprzedawała skradzione dane, teraz atakuje graczy bezpośrednio, celując w ich dane logowania, dane kart płatniczych i inne wrażliwe informacje poprzez złośliwe oprogramowanie infekujące komputery przez fałszywe pliki gry, a następnie wysyłające zebrane dane na serwer C2.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Ransomware VECT 2.0 nieodwracalnie niszczy pliki powyżej 131KB na Windows, Linux i ESXi

Ransomware VECT 2.0 nieodwracalnie niszczy pliki powyżej 131KB na Windows, Linux, ESXi. Brak możliwości odzyskania danych po ataku.

Nowe zagrożenie VECT 2.0, działające bardziej jak niszczyciel danych niż typowe ransomware, nieodwracalnie usuwa pliki większe niż 131KB na systemach Windows, Linux i ESXi, uniemożliwiając odzyskanie danych nawet po zapłaceniu okupu. Program oparty na modelu RaaS z opłatą wejściową i partnerstwem z BreachForums oraz TeamPCP, pomimo ambitnego profilu, cierpi na krytyczną wadę techniczną uniemożliwiającą odzyskanie zaszyfrowanych danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Bezpieczne przesyłanie danych: wąskie gardło Zero Trust, o którym nikt nie mówi

Odkryj, dlaczego bezpieczne przesyłanie danych jest kluczowym, lecz pomijanym elementem strategii Zero Trust i jak można to usprawnić.

Badania wskazują, że ignorowane wąskie gardło w programach Zero Trust to nie tożsamość czy punkty końcowe, ale sam ruch danych. Pomimo rosnącego ryzyka cybernetycznego i przyspieszenia AI, wiele organizacji, zwłaszcza w sektorze publicznym, nadal opiera się na manualnych procesach transferu wrażliwych informacji, co tworzy znaczącą lukę między potrzebą szybkości a realnymi możliwościami kontroli i bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna, niezałowana luka w LeRobot Hugging Face umożliwia zdalne wykonanie kodu

Krytyczna luka w LeRobot Hugging Face umożliwia zdalne wykonanie kodu bez uwierzytelnienia. Ryzyko przejęcia serwera, kradzieży danych i zagrożeń fizycznych.

Odkryto poważną lukę w zabezpieczeniach platformy LeRobot firmy Hugging Face (CVE-2026-25874), umożliwiającą atakującemu spoza sieci zdalne wykonanie kodu poprzez niebezpieczną deserializację danych za pomocą formatu pickle. Luka ta, znajdująca się w komponentach policy server i robot client, pozwala na przejęcie kontroli nad serwerem, wpływanie na podłączone roboty oraz kradzież wrażliwych danych, stwarzając ryzyko fizycznego bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nadanie paczki przez InPost Mobile. Jak zrobić to wygodnie i bezpiecznie?

Jak wygodnie i bezpiecznie nadać paczkę z InPost Mobile? Dowiedz się o korzyściach aplikacji, unikaniu phishingowych oszustw i bezpiecznych praktykach.

Artykuł z Niebezpiecznika omawia, jak wygodnie i bezpiecznie nadać paczkę za pomocą aplikacji InPost Mobile, minimalizując ryzyko błędów i oszustw. Podkreśla znaczenie odpowiedniego przygotowania fizycznego przesyłki oraz korzyści płynące z cyfrowego procesu nadania bez drukowania etykiet, co ogranicza rozproszenie informacji i potencjalne pułapki phishingowe. Zaleca weryfikację komunikatów u oficjalnego źródła oraz aktualizację aplikacji dla zwiększenia bezpieczeństwa.

Źródło: Niebezpiecznik
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐ (5/10)

Jeżdżą po mieście i włamują się na telefony korzystając z SMS Blasterów ukrytych w bagażnikach

Przestępcy podszywają się pod banki i firmy kurierskie, wysyłając fałszywe SMS-y z bagażników samochodów. Dowiedz się, jak się chronić przed "SMS Blasterami".

Przestępcy wykorzystują “SMS Blastery” ukryte w samochodach do przechwytywania łączności smartfonów i wysyłania fałszywych SMS-ów podszywających się pod banki czy firmy kurierskie. Ataki te, podobne do spoofingu SMS, są trudne do wykrycia przez operatorów i mogą odciąć ofiary od połączeń alarmowych, a nawet umożliwić podsłuch rozmów. Zabezpieczeniem jest wyłączenie sieci 2G, traktowanie SMSów z dystansem i korzystanie z szyfrowanych komunikatorów.

Źródło: Niebezpiecznik
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Po Mythos: Nowe Strategie Ochrony w Erze Zerowego Okna Podatności

AI skraca okno podatności do zera. Przejście na model "zakładanej kompromitacji" i wykorzystanie NDR kluczowe dla bezpieczeństwa.

Sztuczna inteligencja, w tym model Claude Mythos, drastycznie skraca okno czasowe na łatanie luk bezpieczeństwa, zmuszając organizacje do przejścia na model “zakładanej kompromitacji” (assume-breach). Kluczowe stają się teraz szybkie wykrywanie, analiza i izolacja zagrożeń w czasie rzeczywistym, z wykorzystaniem zaawansowanych platform NDR i automatyzacji procesów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Chiński haker Silk Typhoon ekstradowany do USA za cyberataki związane z badaniami nad COVID-19

Chiński haker Silk Typhoon ekstradowany do USA za ataki na badania nad COVID-19. Aresztowany we Włoszech, oskarżony o kradzież danych.

Chiński obywatel Xu Zewei, powiązany z grupą hakerską Silk Typhoon, został ekstradowany z Włoch do Stanów Zjednoczonych w związku z zarzutami o przeprowadzanie cyberataków na amerykańskie organizacje badawcze i agencje rządowe w latach 2020-2021. Celem ataków, rzekomo kierowanych przez chińskie Ministerstwo Bezpieczeństwa Państwowego, było wykradzenie informacji dotyczących szczepionek przeciw COVID-19 i wykorzystanie luk w zabezpieczeniach, w tym w serwerach Microsoft Exchange.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Microsoft łata lukę w Entra ID umożliwiającą przejęcie Service Principal

Microsoft załatał lukę w Entra ID, która pozwalała na przejęcie Service Principal przez administratorów agentów AI. Nowa poprawka blokuje nieautoryzowane przejęcia.

Wykryta przez Silverfort luka w roli administratora dla agentów AI w Microsoft Entra ID pozwalała na eskalację uprawnień i przejęcie tożsamości. Użytkownik z rolą Agent ID Administrator mógł przejąć dowolne Service Principals, dodając własne dane uwierzytelniające, co otwierało drogę do ataków z wykorzystaniem ich uprawnień. Microsoft po zgłoszeniu wprowadził poprawkę, która blokuje takie działania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)