Categories

1209 stron

Cyberbezpieczeństwo

Luki bezpieczeństwa, ataki hakerskie, ransomware i phishing - skrócone newsy o zagrożeniach cybernetycznych każdego dnia.

Nowy atak kontekstowego wstrzykiwania kryptograficznego może pozwolić stronom internetowym na kradzież danych z rozmów Grok

Nowy atak może pozwolić na kradzież danych z rozmów Grok. Zidentyfikowano podatność "Cryptographic Context Injection", dotykającą Grok i potencjalnie inne modele AI.

Firma Adversa AI odkryła technikę ataku “Cryptographic Context Injection”, która pozwala chatbotowi Grok xAI na przesyłanie danych użytkownika, takich jak imię, przybliżona lokalizacja, poziom subskrypcji oraz prompty z rozmowy, na serwer kontrolowany przez atakującego. Atak wykorzystuje szyfrowany obiekt JSON i klucz deszyfrujący, co omija standardowe mechanizmy weryfikacji treści przez model. Problem, który nie posiada jeszcze łatki ani identyfikatora CVE, dotyczy wersji Grok 4.5 Fast na grok.com i wykazano go z 40% skutecznością, zidentyfikowano również podobny wektor ataku na Gemini firmy Google.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w isolated-vm pozwala na ucieczkę z sandboxa i potencjalne wykonanie kodu

Krytyczna luka w bibliotece isolated-vm umożliwia atakującym ucieczkę z sandboxa JavaScript do procesu hosta.

Odkryto krytyczną lukę bezpieczeństwa w popularnej bibliotece Node.js o nazwie isolated-vm, która pozwala na ucieczkę kodu JavaScript z izolowanego środowiska do procesu hosta, prowadząc do potencjalnego przejęcia kontroli. Luki, której szczegóły przypisywane są Endor Labs, pozwoliły badaczom na demonstrację eskalacji od błędu powodującego awarię do przejęcia przepływu sterowania hosta, co oznacza możliwość wykonania kodu zdalnego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w NetScalerze umożliwia obejście uwierzytelniania na niektórych serwerach Gateway i AAA

Citrix naprawia krytyczną lukę w NetScalerze, która umożliwiała obejście uwierzytelniania. Dowiedz się, których wersji dotyczy problem i jak go uniknąć.

Citrix wydał aktualizacje adresujące dwie luki bezpieczeństwa w swoich produktach NetScaler ADC i NetScaler Gateway, w tym krytyczną lukę umożliwiającą obejście uwierzytelniania. Problem dotyczy instalacji zarządzanych przez klienta, w tym pewnych wersji FIPS i NDcPP, a także wdrożeń SecurAccess ZTNA Hybrid, które wykorzystują te instance. Luka CVE-2026-19490 (CVSS 9.3) jest szczególnie groźna, pozwalając na nieautoryzowany dostęp, gdy urządzenia są skonfigurowane jako Gateway lub serwer AAA i spełnione są określone wymagania wersjonowania oraz konfiguracji SAML.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Atakujący wykorzystują lukę w Zimbra SNMP do zdalnego wykonania kodu bez uwierzytelnienia

CERT Polska ostrzega o aktywnej eksploatacji luki CVE-2026-73570 w Zimbra, która pozwala na zdalne wykonanie kodu bez uwierzytelnienia. Zalecana aktualizacja.

CERT Polska ostrzega przed aktywnym wykorzystywaniem luki CVE-2026-73570 w oprogramowaniu Zimbra Collaboration (ZCS), która umożliwia zdalne wykonanie kodu bez uwierzytelnienia przy zainstalowanym pakiecie zimbra-snmp i włączonych powiadomieniach SNMP. Atakujący mogą wysyłać spreparowane żądania, które skutkują wykonaniem dowolnych poleceń systemu operacyjnego, a luka została załatana w wersji 10.1.20, zalecana jest weryfikacja logów pod kątem podejrzanej aktywności.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atak "Zombie Card" pozwala na reaktywację wygasłych kart Visa do płatności zbliżeniowych

Atak "Zombie Card" pozwala reaktywować wygasłe karty Visa do płatności zbliżeniowych przez podmianę daty ważności. Zbadano bezpieczeństwo 5 banków w USA.

Naukowcy z UMass Amherst odkryli atak “Zombie Card”, który umożliwia wykorzystanie wygasłych kart Visa do płatności zbliżeniowych poprzez podmianę daty ważności w terminalu POS za pomocą ataku typu Man-in-the-Middle (MitM). Atak ten, wykorzystujący fizyczny dostęp do karty lub stałą bliskość NFC, nie łamie kryptografii karty, ale polega na braku weryfikacji autentyczności daty ważności przez niektóre banki, co budzi obawy o bezpieczeństwo transakcji płatniczych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Dlaczego „kreciacka sztuczna inteligencja” to kolejny wielki problem zarządzania bezpieczeństwem

Problem „kreciackiej sztucznej inteligencji” (shady AI): jak zatwierdzone narzędzia AI stają się zagrożeniem i jak temu zaradzić.

Artykuł omawia nowe wyzwanie w zakresie zarządzania bezpieczeństwem IT, nazwane „kreciacką sztuczną inteligencją” (shady AI), które pojawia się, gdy pracownicy używają zatwierdzonych narzędzi AI w sposób nieprzewidziany, niezatwierdzony lub słabo zarządzany, co prowadzi do naruszeń bezpieczeństwa danych, strat finansowych i obciążenia zespołów IT. Podkreślono, że tradycyjne metody zarządzania nie nadążają za ewolucją AI, a skutecznym rozwiązaniem jest tworzenie środowisk, w których kontrole bezpieczeństwa są wbudowane od początku, co pozwala na innowacje przy zachowaniu bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Ataki CDN Tsunami wykorzystują translację HTTP/3 do wzmocnienia DoS o 350x

Nowe ataki DoS "CDN Tsunami" wykorzystują translację HTTP/3 do wzmocnienia o 350x. Dotyczą popularnych CDN, wykorzystując lukę w konwersji protokołów.

Badacze ds. cyberbezpieczeństwa odkryli dwa ataki typu denial-of-service (DoS) nazwane “CDN Tsunami”, które wykorzystują mechanizm konwersji ruchu HTTP/3 na żądania HTTP/1.1 przez sieci dostarczania treści (CDN), wzmacniając zapytanie o niskiej przepustowości nawet 350-krotnie wobec serwera pochodzenia. Problemy dotknęły takie CDN jak Alibaba, Baidu, Cloudflare, Amazon CloudFront, Fastly i Tencent, a ataki są możliwe dzięki luce w implementacji, gdzie CDN używa HTTP/3 wobec przeglądarki, ale HTTP/1.1 wobec serwera, przy czym wariant wzmocnienia pasma wykorzystuje kompresję nagłówków QPACK w HTTP/3.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Manic Android Malware Exfiltrates Data From Offline Phones via Nearby Infected Devices

Manic, nowe złośliwe oprogramowanie Android, kradnie dane z telefonów offline przez pobliskie zainfekowane urządzenia, używając sieci mesh. Atakuje banki i instytucje rządowe.

Nowe złośliwe oprogramowanie dla Androida o nazwie Manic, aktywnie infekujące ukraińskie banki i instytucje rządowe, a także rosyjskie i europejskie firmy finansowe, wykorzystuje innowacyjną technikę sieci Wi-Fi mesh do przesyłania danych z urządzeń offline za pośrednictwem zainfekowanych pobliskich urządzeń z dostępem do internetu. Działania Manic, datowane na luty 2026 roku, obejmują kradzież wrażliwych danych finansowych i osobistych dzięki rozbudowanym funkcjom szpiegowskim i kontrolnym, a także zdolność do wyłudzania danych z ekranu blokady.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Luki w NASA AIT-GUI mogą pozwolić nieautoryzowanym atakującym na wysyłanie poleceń do statków kosmicznych

Odkryto krytyczne luki w NASA AIT-GUI, pozwalające na zdalne wysyłanie poleceń do statków kosmicznych przez nieautoryzowanych atakujących.

Badacze z firmy Cycode odkryli łańcuch luk w AIT-GUI, konsoli operatora NASA/JPL, który umożliwia nieautoryzowanym atakującym wysyłanie dowolnych poleceń do magistrali poleceń statków kosmicznych i instrumentów. Problem, oznaczony jako GHSA-p9r8-2q67-fp86, dotyczy wersji AIT-GUI 2.5.1 i wcześniejszych, a jego ocena CVSS v3.1 wynosi 9.4. Luki pozwalają na wykonywanie skryptów po stronie serwera i obejście mechanizmów zabezpieczeń, chociaż pełna exploatacja wymaga złożonego łańcucha ataków obejmującego m.in. uzyskanie ciasteczka sesji poprzez żądanie strony głównej.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

ToxicPanda 2.0 i GoldDigger nasilają ataki na bankowość Androida oszustwami na urządzeniu

ToxicPanda 2.0 i GoldDigger ewoluują, stosując nowe metody ataków na bankowość mobilną Androida, w tym oszustwa na urządzeniu i wyłudzanie danych.

Złośliwe oprogramowanie ToxicPanda 2.0 przeszło znaczące ulepszenia, rozszerzając zasięg globalny i dodając 167 zdalnych komend, zagrażając ponad 140 aplikacjom bankowym i kryptowalutowym poprzez wyłudzanie danych PIN i blokad ekranu. Jednocześnie nowa kampania GoldDigger, przypisywana grupie GoldFactory, kieruje się głównie przeciwko użytkownikom w RPA i Wielkiej Brytanii, wykorzystując zaawansowane techniki maskowania i oszustwa na urządzeniu w celu dokonywania nieautoryzowanych transakcji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

40 złośliwych rozszerzeń Firefox podszywa się pod produkty Web3, kradnąc sekrety portfeli

40 złośliwych rozszerzeń Firefox wykradło sekrety portfeli kryptowalutowych, podszywając się pod produkty Web3. Dowiedz się, jak się chronić.

Odnaleziono 40 złośliwych rozszerzeń przeglądarki Mozilla Firefox, które podszywają się pod popularne produkty Web3, takie jak OKX, Rabby Wallet i TronLink, w celu kradzieży kluczy prywatnych portfeli kryptowalutowych. Zidentyfikowane jako część większej kampanii „Offside Wallet Theft Factory”, część z nich wykorzystuje zaawansowane techniki dystrybucji złośliwego oprogramowania, od podszywania się pod popularne strony po osadzanie funkcji kradzieży danych bezpośrednio w rozszerzeniu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wyciek danych wywołał masowe zastrzeganie PESEL w urzędach, kończą się numerki

Po wycieku danych z MyDr Polacy masowo zastrzegają PESEL. W urzędach tworzą się długie kolejki. Sprawdź, jak się zabezpieczyć.

Po cyberataku na systemy firmy MyDr, który mógł dotknąć dane 19 milionów Polaków, obywatele masowo ruszyli do urzędów, aby zastrzec swoje numery PESEL. Skala zjawiska jest ogromna, prowadząc do ponad dwugodzinnych kolejek i wyczerpywania się numerków już rano, co skutkuje wydłużaniem godzin pracy urzędów. Zainteresowanie zastrzeganiem PESEL wzrosło również znacząco w wyszukiwarkach internetowych.

Źródło: Polsat News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w Elementor Pro umożliwia zdalne wykonanie kodu przez nieautoryzowanych atakujących

Krytyczna luka w Elementor Pro dla WordPressa (CVE-2026-32475) umożliwia zdalne wykonanie kodu. Zaktualizuj wtyczkę do wersji 4.2.2.

Krytyczna luka w popularnym wtyczce Elementor Pro dla WordPressa (CVE-2026-32475) pozwala nieautoryzowanym atakującym na zdalne wykonanie kodu. Luka związana z nieograniczonym przesyłaniem plików przez moduł formularzy pozwala na wgranie skryptów PHP do publicznych katalogów, co skutkuje pełną kontrolą nad zainfekowaną stroną. Wydawca udostępnił już łatkę (wersja 4.2.2).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Cloudflare Workers: Atak Spectre pozwolił na wyciek JWT z sąsiedniego Workera z prędkością 12 bitów/sekundę

Atak Spectre na Cloudflare Workers pozwolił na wyciek JWT z sąsiedniego Workera z prędkością 12 bitów/sekundę. Cloudflare już załatał tę lukę.

Badacze bezpieczeństwa ujawnili szczegóły zdalnego ataku Spectre przeciwko Cloudflare Workers, który pozwolił na wyciek tokenu JWT z sąsiedniego Workera w środowisku produkcyjnym z prędkością do 12 bitów na sekundę, co stanowi 360-krotny wzrost w porównaniu do wcześniejszego ataku z 2021 roku. Cloudflare poinformował, że atak został już zażegnany poprzez ulepszenie mechanizmu Dynamic Process Isolation (DyPrIs) oraz integrację V8 Sandbox i izolacji w procesie opartej na Memory Protection Keys (MPK), nie znajdując przy tym żadnych oznak aktywnego wykorzystania luki w ciągu ostatnich trzech lat.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Kampania szpiegowska SilkParasite celuje w rządy Azji Środkowej przy użyciu pięciu nowych RAT-ów

Kampania szpiegowska SilkParasite atakuje rządy Azji Środkowej nowymi RAT-ami, wykorzystując AI i DLL sideloading. Analiza zagrożeń.

Zidentyfikowano nową kampanię szpiegowską SilkParasite, która wykorzystuje siedem rodzin narzędzi zdalnego dostępu (RAT), w tym pięć nowo odkrytych: DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT i NodeEdgeRAT. Działania te, z wysokim prawdopodobieństwem powiązane z Chinami, charakteryzują się zaawansowanym kodem z elementami wspomaganymi przez sztuczną inteligencję, stosowaniem DLL sideloadingu do dystrybucji złośliwego oprogramowania oraz dostosowywaniem przynęt do specyfiki docelowych rządów w Azji Środkowej, z uwzględnieniem ominięcia lokalnych zabezpieczeń, takich jak oprogramowanie Kaspersky.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Hakerzy skompromitowali ponad 14 500 urządzeń Dahua przy użyciu ataków na dane uwierzytelniające, obejścia autoryzacji i P2P

Hakerzy skompromitowali ponad 14 500 urządzeń Dahua za pomocą ataków na hasła, obejść autoryzacji i techniki P2P. Kampania "Operation CameraSwarm" ujawnia zagrożenia dla urządzeń IoT.

Badacze z Hunt.io ujawnili szczegóły kampanii “Operation CameraSwarm”, w której między czerwcem a lipcem 2026 roku skompromitowano ponad 14 530 urządzeń Dahua. Wykorzystano ataki na dane uwierzytelniające, dwie luki umożliwiające obejście autoryzacji (CVE-2021-33044, CVE-2021-33045) oraz technikę przekazywania przez P2P (peer-to-peer), co pozwoliło na obejście mechanizmów zabezpieczeń i dotarcie do urządzeń nawet za NAT. Potwierdzone kompromitacje skoncentrowano w Ukrainie i Rosji, a użytkownikom zaleca się pilne aktualizacje oprogramowania i wyłączenie P2P, jeśli nie jest ono niezbędne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Phishing 3.0: Walka przenosi się z agenta na agenta

Phishing 3.0 wykorzystuje AI i deepfake do tworzenia zaawansowanych ataków. Obrońcy muszą stosować agentów AI do skutecznej obrony.

Ewolucja phishingu od prostych ataków opartych na treści (Phishing 1.0) do zaawansowanych technik społecznych (Phishing 2.0) doprowadziła do powstania Phishingu 3.0, gdzie generatywna sztuczna inteligencja i deepfake tworzą wielokanałowe, spersonalizowane ataki, wymagające odpowiedzi po stronie obrońców w postaci agentów AI do preemptywnego wykrywania i neutralizowania zagrożeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

StopAndProtect wykorzystuje prawie 2000 zhakowanych stron WordPress do rozpowszechniania złośliwego oprogramowania i kradzieży danych

Operacja StopAndProtect wykorzystuje 2000 zhakowanych stron WordPress do dystrybucji malware, kradzieży danych i działań szpiegowskich. Odkryto złożony zestaw narzędzi cyberprzestępczych.

Grupa StopAndProtect wykorzystuje tysiące zhakowanych stron WordPress jako infrastrukturę do dystrybucji złośliwego oprogramowania, kradzieży danych i prowadzenia operacji szpiegowskich. Kampania, wykryta przez Check Point Research, rozpoczyna się od ataków socjotechnicznych ClickFix, prowadzących do wdrożenia złożonego zestawu narzędzi, w tym ransomware, robaków sieciowych i narzędzi do kradzieży informacji, wykorzystując luki w nieaktualizowanych wersjach WordPress.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczne luki w macOS, SharePoint, vCenter i Microsoft IKE podlegają aktywnemu wykorzystaniu

CISA ostrzega przed aktywnym wykorzystaniem krytycznych luk w macOS, SharePoint, vCenter i Microsoft IKE, które umożliwiają zdalne wykonanie kodu i infekcję ransomware.

Agencja CISA dodała cztery krytyczne luki w zabezpieczeniach do katalogu Znanych Podatności Wykorzystywanych (KEV), które są aktywnie wykorzystywane w świecie rzeczywistym. Dotyczą one systemów Apple macOS, Microsoft SharePoint, VMware vCenter oraz Microsoft IKE, a ich skutki obejmują zdalne wykonanie kodu, omijanie uwierzytelniania i instalację złośliwego oprogramowania, w tym ransomware, prowadząc do skompromitowania setek adresów IP na całym świecie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

USA oskarżają 17 Irańczyków o masową kampanię kradzieży w cyberprzestrzeni

USA oskarżają 17 Irańczyków o masową kampanię kradzieży danych wartą 3,4 mld dolarów. Celem były uczelnie i firmy.

Stany Zjednoczone oskarżyły 17 obywateli Iranu o prowadzenie skoordynowanej, wieloletniej kampanii cyberataków, której celem była kradzież danych akademickich i własności intelektualnej. Instytut Mabna, działający na zlecenie irańskiej Gwardii Rewolucyjnej, miał ukraść ponad 31 terabajtów danych o wartości około 3,4 miliarda dolarów, atakując 144 amerykańskie uniwersytety, firmy prywatne i agencje rządowe na całym świecie.

Źródło: BBC
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft powiązał ponad 30 domen z infrastrukturą MacSync Stealer

Microsoft zidentyfikował infrastrukturę MacSync Stealer, złośliwego oprogramowania dla macOS, powiązanego z ponad 30 domenami. W analizie wykryto aktywne działania eksfiltracyjne danych.

Eksperci Microsoft Defender zidentyfikowali ponad 30 domen internetowych powiązanych z MacSync Stealer, złośliwym oprogramowaniem wykradającym informacje dla macOS, analizując powtarzalne zachowania punktów końcowych i sieciowe w zmieniającej się infrastrukturze. Śledztwo wykazało aktywną eksfiltrację danych, a nie tylko wysyłanie sygnałów, co obejmowało pozyskiwanie ładunku, gromadzenie, przygotowanie i wysyłanie danych z wykorzystaniem narzędzi natywnych dla systemu i sieci, takich jak curl, osascript, Base64 i gunzip.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Web shell powiązany z Clopem deszyfruje dane uwierzytelniające i mapuje dane inżynieryjne

Web shell Clop zagrożeniem dla PTC Windchill i FlexPLM. Eksfiltracja danych i kradzież uwierzytelnień.

Nowe odkrycia wskazują, że web shell JSP wykorzystywany do eksploatacji krytycznej luki w zabezpieczeniach serwerów PTC Windchill i FlexPLM stanowi zaawansowaną platformę do wymuszeń, zdolną do deszyfrowania danych uwierzytelniających, mapowania danych wrażliwych i wykonywania dodatkowego kodu. Jest to spersonalizowane narzędzie, które ułatwia atakującym szybkie wykradanie danych i uzyskiwanie dostępu do systemów, działając jako tylne drzwi do zdalnego dostępu i działań post-eksploatacyjnych, takich jak ransomware.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft Copilot Personal: Luki bezpieczeństwa pozwalają na jednoklikowe pobranie danych z podłączonych aplikacji

Trzy luki w Microsoft Copilot Personal (CoSnitch) umożliwiają jednoklikowe pobranie danych z podłączonych aplikacji i utrwalenie instrukcji w pamięci.

Odkryto trzy luki bezpieczeństwa w Microsoft Copilot Personal, nazwane CoSnitch, które pozwalają na ciche pobranie wrażliwych danych z połączonych aplikacji za pomocą jednego kliknięcia spreparowanego linku. Luki wykorzystują nieudokumentowany parametr URL, który został zidentyfikowany przez badaczy Varonis, co może prowadzić do wykonania nieautoryzowanych zapytań i eksfiltracji danych, a nawet do utrwalenia złośliwych instrukcji w pamięci asystenta.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Atakujący wykorzystują lukę SSRF w MLflow do kradzieży danych uwierzytelniających do chmury i sekretów

Atakujący wykorzystują luki SSRF w MLflow i w FUXA do kradzieży danych uwierzytelniających do chmury oraz zdalnego wykonania kodu.

Wykryto aktywne skanowanie i wykorzystywanie dwóch krytycznych luk w oprogramowaniu MLflow i FUXA. Luka CVE-2026-64849 w MLflow pozwala na nieautoryzowane żądania do wewnętrznych punktów końcowych metadanych chmury, co umożliwia kradzież danych uwierzytelniających i sekretów. Druga luka, CVE-2026-25895 w FUXA, pozwala na zdalne wykonanie kodu poprzez zapis dowolnych plików w systemie plików serwera. Organizacje korzystające z MLflow powinny pilnie załatać podatne systemy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ransom Busters podszywa się pod hakera, oferując usunięcie danych z serwerów ransomware za opłatą

Ransom Busters podszywa się pod hakera, oferując ofiarom usunięcie danych z serwerów ransomware. Eksperci ostrzegają przed oszustwem.

Grupa zwana Ransom Busters wysyła wiadomości do ofiar ataków ransomware, twierdząc, że potrafi usunąć wykradzione dane z serwerów cyberprzestępców w zamian za od 20 000 do 60 000 USD. Eksperci z GuidePoint Research and Intelligence Team (GRIT) uważają to za oszustwo, wskazując na nieetyczne i prawdopodobnie nielegalne metody działania, które mogą być próbą podwójnego wyłudzenia od pokrzywdzonych firm.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

IGEL usprawnia ciągłość działania dzięki funkcji Emergency Mode

IGEL wprowadza Emergency Mode, usprawniając ciągłość działania dzięki szybkiemu przywracaniu dostępu do punktów końcowych po incydentach bezpieczeństwa.

IGEL, wiodący dostawca platformy IGEL Adaptive Secure Endpoint Platform, wprowadza Emergency Mode – kluczową funkcję zarządzania w ramach IGEL Business Continuity & Disaster Recovery™, umożliwiającą administratorom natychmiastowe przywrócenie bezpiecznego dostępu do punktów końcowych w przypadku incydentów bezpieczeństwa, ataków ransomware lub awarii systemu Windows. Rozwiązanie to, oparte na funkcji IGEL Dual Boot, pozwala na uruchomienie urządzeń w systemie IGEL OS, zapewniając ciągłość pracy organizacji krytycznych, podczas gdy zespoły IT analizują problematyczne środowisko Windows.

Źródło: Polska Agencja Prasowa
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

TWINLOOT wykorzystuje SharePoint i Teams do kradzieży danych uwierzytelniających i ruchu w sieciach

Odkryto TWINLOOT – nowe narzędzie wykorzystujące SharePoint i Teams do kradzieży haseł i poruszania się w sieciach ofiar. Zagrożenie dla bezpieczeństwa danych.

Odkryto nowe, modułowe narzędzie TWINLOOT, napisane w Pythonie i zabezpieczone PyArmor, które wykorzystuje usługi Microsoft 365, takie jak SharePoint Online i Microsoft Teams, do komunikacji Command and Control (C2), kradzieży danych uwierzytelniających i poruszania się w sieciach ofiar. Malware działa w oparciu o fałszywe ekrany blokady w celu wyłudzania haseł, tworzy tunele SOCKS5 do poruszania się bocznego i wykorzystuje przeglądarkę Edge ofiary w trybie headless do maskowania ruchu sieciowego, stając się praktycznie nierozróżnialnym od legalnej aktywności.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Jeden atakujący od 2025 roku pozyskuje dane z portali Salesforce i ServiceNow

Atakujący od 2025 roku pozyskuje dane z portali Salesforce i ServiceNow, wykorzystując nadmierne uprawnienia tożsamości gościa. Kampania "City Forum" stanowi poważne zagrożenie.

Pojedyncza infrastruktura od ponad roku pobiera dane z portali klientów Salesforce i ServiceNow z różnych branż. Kampania, nazwana “City Forum”, wykorzystuje jeden serwer (158.220.87.79) i skupia się na nadużywaniu tożsamości gościa, która ma nadmierne uprawnienia. Atakujący wykorzystuje zarówno starszy framework Aura, jak i nowsze UI-API w Salesforce, a także natywne wyszukiwanie w portalu ServiceNow, omijając tradycyjne metody obrony poprzez modyfikację dostępu gościa, a nie samych punktów końcowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

16 skradzionych pakietów RubyGems wykradło dane z przeglądarek i portfeli kryptowalut

16 skradzionych pakietów RubyGems wykradło dane z przeglądarek i portfeli kryptowalut. Atak wykorzystuje luki w zarządzaniu nazwami pakietów.

Odkryto nową kampanię typosquattingową skierowaną przeciwko użytkownikom RubyGems, w której złośliwe pakiety podmieniają popularne zależności, by kraść dane logowania z przeglądarek, klucze prywatne do portfeli kryptowalut oraz dane z Telegrama. Atak wykorzystuje lukę w zarządzaniu nazwami pakietów RubyGems, pozwalając atakującym na ponowne publikowanie usuniętych pakietów pod tymi samymi nazwami, a także podszywanie się pod autorów. Złośliwe oprogramowanie pobiera z GitHub ładowarkę napisaną w Rust, która uruchamia payload w Go, mający na celu ekstrakcję danych z przeglądarek Chromium, informacji o kryptowalutach i danych systemowych, a następnie przesyła je do atakującego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wyciek danych 19 mln Polaków. Są nowe informacje. "Jesteśmy na końcowym etapie"

Wyciek danych 19 mln Polaków z firmy MyDr. Minister cyfryzacji apeluje o zastrzeżenie PESEL. Firma zapowiada wsparcie dla poszkodowanych.

Firma MyDr potwierdziła wyciek danych blisko 19 milionów obywateli Polski w wyniku cyberataku, informując, że jest na końcowym etapie ustalania zakresu incydentu. Minister cyfryzacji Krzysztof Gawkowski zaapelował o zastrzeżenie numeru PESEL, a firma obiecała poszkodowanym klientom praktyczne wsparcie i wskazówki dotyczące dalszych kroków. Sprawą wycieku zajmuje się Prokuratura Okręgowa w Warszawie.

Źródło: Polsat News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wyciek danych SafePal: blisko 40 000 klientów narażonych przez lukę wtyczki śledzenia zamówień

SafePal poinformował o wycieku danych blisko 40 000 klientów z powodu luki wtyczki. Ujawniono dane osobowe, ale nie klucze portfela.

Firma SafePal, producent sprzętowych portfeli kryptowalutowych, ujawniła lukę w zabezpieczeniach wtyczki śledzenia zamówień, która doprowadziła do ujawnienia danych osobowych blisko 40 000 klientów, w tym ich imion, adresów email, adresów wysyłki i numerów telefonów, ale nie obejmowała danych portfela ani finansowych. Incydent, którego dokładny czas trwania nie jest znany, choć dotyczy zamówień złożonych między marcem 2025 a kwietniem 2026 roku, spowodował powiadomienie klientów o potencjalnym ryzyku oszustw, a firma podjęła natychmiastowe kroki w celu naprawy luki, ograniczenia retencji danych i przeglądu systemów bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Odszedł Paweł "kravietz" Krawczyk, pionier polskiego IT security

Odszedł Paweł "kravietz" Krawczyk, pionier polskiego IT security. Wspomnienie o jego wkładzie w rozwój cyberbezpieczeństwa i społeczności IT.

Zmarł Paweł “kravietz” Krawczyk, jeden z pionierów polskiego IT security, który znacząco wpłynął na rozwój cyberbezpieczeństwa w Polsce. Był zaangażowany w budowę społeczności bezpieczników, działał w ISOC Polska i przyczynił się do uchwalenia Ustawy o Informatyzacji Podmiotów Publicznych. Jego wiedza i inspiracja dla wielu osób będą miały trwały wpływ. Ceremonia pogrzebowa odbędzie się 21 sierpnia o 13:00 w kaplicy na cmentarzu w Batowicach w Krakowie.

Źródło: Niebezpiecznik
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

CISA ostrzega przed luką w Ray wykorzystywaną przez hakerów do zdalnego wykonania kodu

CISA ostrzega przed luką w Ray umożliwiającą zdalne wykonanie kodu. Odkryta przez ekspertów, dotyka developerów i środowisk testowych.

Amerykańska Agencja ds. Bezpieczeństwa Cybernetycznego i Infrastruktury (CISA) dodała krytyczną lukę w frameworku Ray do katalogu znanych wykorzystywanych luk, wskazując na dowody aktywnego wykorzystania. Luki CVE-2025-62593, z wynikiem CVSS 9.4, pozwalają na zdalne wykonanie kodu poprzez przeglądarki internetowe, takie jak Firefox i Safari, przy użyciu ataku DNS rebinding, głównie dotykając środowiska deweloperskie i testowe.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w GraphQL GitLaba pozwala anonimowym atakującym na usuwanie publicznych projektów

Krytyczna luka w GraphQL GitLaba pozwala anonimowym atakującym na usuwanie publicznych projektów i danych użytkowników. Poprawki dostępne dla wersji self-managed.

Krytyczna luka w zabezpieczeniach GitLaba, oznaczona jako CVE-2026-19478 i oceniona na 9.4 w skali CVSS, umożliwia anonimowym atakującym zdalne modyfikowanie lub usuwanie publicznych projektów i danych użytkowników za pośrednictwem dyrektywy GraphQL. Poprawka dotyczy wyłącznie instalacji zarządzanych samodzielnie, a wersje GitLab.com i GitLab Dedicated są już zabezpieczone. Dodatkowo, naprawiono lukę CSRF (CVE-2026-19650) o znaczeniu wysokim, która wymaga interakcji użytkownika do wykorzystania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wada GitHub Actions w Snowflake pozwalała na wstrzyknięcie poleceń przez złośliwe zgłoszenia

Wada GitHub Actions w Snowflake umożliwiała zdalne wykonanie poleceń przez złośliwe zgłoszenia na GitHubie, prowadząc do uzyskania tokenu API Jira.

Odkryto lukę w procesie CI/CD repozytorium Snowflake, która umożliwiała wykonanie dowolnych poleceń w przepływie pracy za pomocą spreparowanego zgłoszenia na GitHubie. Atakujący mogli wykorzystać tę podatność do uzyskania tokenu API Jira, co potwierdzono w testach bezpieczeństwa. Chociaż Snowflake potwierdził brak dowodów na nieautoryzowany dostęp, token został natychmiast obrócony, a podatność załatana.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)