Categories

1209 stron

Cyberbezpieczeństwo

Luki bezpieczeństwa, ataki hakerskie, ransomware i phishing - skrócone newsy o zagrożeniach cybernetycznych każdego dnia.

Wady narzędzia Adnotacje w Zoom mogą pozwolić na przejęcie kontroli nad klientem uczestnika spotkania

Luki w narzędziu Adnotacje Zoom umożliwiają przejęcie kontroli nad klientem uczestnika. Poprawki już wydane, ale zagrożenie jest realne.

Wykryto poważne luki w narzędziu Adnotacje w Zoom, które umożliwiają atakującemu przejęcie kontroli nad klientem innego uczestnika spotkania bez interakcji ze strony ofiary. Luki te, poprawione w aktualizacjach z czerwca i lipca, pozwalają na zdalne wykonanie kodu poprzez specjalnie spreparowaną adnotację. Badacze wskazują, że rozwój exploitów z wykorzystaniem modeli AI stał się łatwiejszy, co budzi obawy o przyszłe zagrożenia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa Sandworm używa fałszywych rozmów kwalifikacyjnych do dystrybucji VPN podszywającego się pod legalne oprogramowanie

Grupa Sandworm wykorzystuje fałszywe rekrutacje IT do dystrybucji złośliwego VPN, który pozwala na zdalne wykonywanie poleceń. Kampania trwa od maja 2026 r.

Ukraińskie CERT-UA ujawniło, że powiązana z rosyjskim wywiadem grupa hakerów UAC-0145 (część Sandworm) wykorzystuje kampanię inżynierii społecznej, podszywając się pod rekruterów IT, by nakłonić specjalistów do instalacji złośliwego oprogramowania. Ofiary są zapraszane na fałszywe rozmowy kwalifikacyjne, po których otrzymują instrukcje dotyczące konfiguracji VPN i link do pobrania niestandardowej wersji WireGuard, która umożliwia zdalne wykonywanie poleceń na zainfekowanych komputerach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Badacze ujawniają łańcuch eksploatacji AI dla SharePointa prowadzący do zdalnego wykonania kodu bez uwierzytelnienia

Odkryto łańcuch eksploatacji SharePointa z wykorzystaniem AI, prowadzący do RCE bez uwierzytelnienia. Dotyczy wersji on-premises.

Eksperci ds. bezpieczeństwa odkryli lukę w zabezpieczeniach Microsoft SharePoint (CVE-2026-55040) umożliwiającą zdalnym, nieuwierzytelnionym atakującym przejęcie tożsamości dowolnego użytkownika, w tym administratora, bez potrzeby posiadania konta. Badanie, w którym wykorzystano agenta AI, połączyło tę lukę z inną, pozwalającą na zdalne wykonanie kodu (CVE-2026-63520), co umożliwiło uruchomienie złośliwego kodu z uprawnieniami konta usługi systemowej na serwerze. Chociaż poprawka (lipcowa aktualizacja) została wydana, jej szczegóły nie są jeszcze publicznie dostępne dla niektórych wersji produktów, które zakończyły wsparcie w lipcu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Ransomware DeadLock wykorzystuje inteligentne kontrakty Polygon do utrudnienia zakłócenia infrastruktury wyłudzającej okup

Ransomware DeadLock wykorzystuje inteligentne kontrakty Polygon i sieć Session do tworzenia odpornej na zakłócenia infrastruktury wyłudzającej okup, co utrudnia walkę z cyberprzestępczością.

Grupa ransomware DeadLock opracowała nowy sposób na zwiększenie odporności swojej infrastruktury, wykorzystując zdecentralizowane rozwiązania, takie jak sieć komunikacyjna Session i inteligentne kontrakty na blockchainie Polygon. Celem jest utrudnienie organom ścigania i badaczom cyberbezpieczeństwa zakłócania ich operacji, co stanowi ewolucję w taktykach grup przestępczych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Odkryto lukę bezpieczeństwa w Zoomie „Zoomsday” przy użyciu mniej niż 20 podpowiedzi AI

Odkryto lukę „Zoomsday” w Zoomie, wykorzystującą AI do przejęcia urządzeń. Zoom załatał problem. Szczegóły na The Verge.

Badacze bezpieczeństwa z firmy A Security odkryli poważną lukę w zabezpieczeniach aplikacji Zoom, nazwaną „Zoomsday”, którą można było wykorzystać za pomocą mniej niż 20 podpowiedzi skierowanych do modeli AI. Luka pozwalała na przejęcie kontroli nad urządzeniem ofiary podczas spotkania bez jej wiedzy, co umożliwiało kradzież danych, aktywację kamery czy mikrofonu, a nawet instalację złośliwego oprogramowania. Zoom szybko załatał tę lukę, która dotyczyła wszystkich głównych systemów operacyjnych.

Źródło: The Verge
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwa karta SIM może uruchamiać kod atakującego w modemach urządzeń IoT

Złośliwa karta SIM może uruchamiać kod atakującego w modemach urządzeń IoT, takich jak ładowarki EV i routery przemysłowe, przejmując nad nimi kontrolę. Analiza w The Hackers News.

Odkryto poważną lukę w zabezpieczeniach urządzeń IoT korzystających z sieci komórkowych, gdzie złośliwa karta SIM może przejąć kontrolę nad modemem, pozwalając atakującemu na wykonanie dowolnego kodu. Problem dotyczy urządzeń takich jak ładowarki pojazdów elektrycznych, routery przemysłowe czy moduły telematyczne w samochodach, a jego źródłem jest funkcja RUN AT, która jest domyślnie włączona w niektórych modułach Qualcomma i Quectela.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Badacze stworzyli fałszywy startup kryptowalutowy i zatrudnili podejrzanych północnokoreańskich pracowników IT

Badacze bezpieczeństwa wpuścili podejrzanych północnokoreańskich agentów IT do fałszywego startupu kryptowalutowego, ujawniając ich metody infiltracji.

Badacze bezpieczeństwa stworzyli fikcyjny startup kryptowalutowy, ogłosili oferty pracy dla programistów i zatrudnili trzy osoby, co do których istnieje podejrzenie, że są północnokoreańskimi agentami IT. Wszystkie wydane maszyny wirtualne były monitorowane, a zatrudnione osoby używały fałszywych dokumentów i narzędzi do zdalnego dostępu, wskazując na próbę infiltracji systemów w celu pozyskania funduszy dla reżimu. Ich działania obejmowały gromadzenie informacji o systemach, synchronizację osobistych kont Google oraz wykorzystywanie rozszerzeń przeglądarki wspomaganych przez AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Badacze wykorzystali automatyczną instalację USB do przejęcia kontroli nad systemem Windows 11

Badacze ujawnili, jak wykorzystać automatyczne instalowanie sterowników USB w Windows 11 do przejęcia kontroli nad systemem.

Badacze bezpieczeństwa znaleźli sposób na wykorzystanie funkcji automatycznego instalowania urządzeń USB w systemie Windows 11, aby uzyskać pełną kontrolę nad systemem z uprawnieniami SYSTEM. Ta sama metoda może zostać przeprowadzona zdalnie poprzez Pulpit Zdalny, jeśli włączona jest odpowiednia konfiguracja przekierowania USB, wykorzystując podatności w pakietach sterowników od zaufanych dostawców.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe serwery MCP potrafią dzielić instrukcje, by nakłonić agentów kodujących AI do wycieku sekretów

Nowa metoda ataku GhostSplice pozwala na kradzież sekretów przez agentów AI, dzieląc złośliwe instrukcje na drobne fragmenty. Zabezpieczenia clientów są kluczowe.

Odkryto nową metodę ataku o nazwie GhostSplice, która wykorzystuje protokół Model Context Protocol (MCP) do okradania agentów kodujących AI z poufnych danych, takich jak klucze SSH, sekrety środowiskowe czy dane klientów. Atak polega na dzieleniu złośliwych instrukcji na drobne, pozornie niegroźne fragmenty, które następnie są łączone przez agenta AI, co utrudnia wykrycie go przez tradycyjne mechanizmy bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ransomware Gunra wykorzystuje luki w Fortinet i Schneider Electric do przełamywania zabezpieczeń sieci

Ransomware Gunra wykorzystuje luki w Fortinet i Schneider Electric do infekowania sieci. Organizacje są narażone na podwójne wymuszenie. Podano metody obrony.

Agencje wywiadowcze z Korei Południowej i USA ostrzegają przed atakami ransomware Gunra celującymi w kluczowe sektory infrastruktury, wykorzystującymi luki w zabezpieczeniach urządzeń Schneider Electric i Fortinet do uzyskania początkowego dostępu i wdrożenia ransomware w modelu podwójnego wymuszenia. Grupa rekrutuje brokerów dostępu, wykorzystuje biblioteki Impacket do ruchu bocznego i usuwa ślady, podczas gdy niektóre warianty Linuxa okazały się mieć poważne wady kryptograficzne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Hakerzy przełamali zabezpieczenia polskiej elektrowni przez prywatną sieć komórkową i zatrzymali turbinę

Hakerzy zaatakowali polską elektrownię przez prywatną sieć komórkową, zatrzymując turbinę. Nowy wektor ataku na infrastrukturę krytyczną.

Atakujący wykorzystali prywatną sieć komórkową operatora, aby uzyskać dostęp do systemów sterowania polskiej elektrociepłowni, co doprowadziło do zatrzymania turbiny i systemu uzdatniania wody; incydent, który nie spowodował przerw w dostawie ciepła ani prądu, podkreśla nowe wektory ataków na infrastrukturę krytyczną i potrzebę wzmocnienia bezpieczeństwa sieci prywatnych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atak na łańcuch dostaw BdThemes zatruwa JSON, tworząc złośliwych administratorów WordPress

Atak na łańcuch dostaw BdThemes zatruwa dane JSON, tworząc złośliwych administratorów WordPress. Wykryto lukę XSS i mechanizmy zapewniające trwałość dostępu.

Badacze bezpieczeństwa ostrzegają przed atakiem typu supply chain na wtyczki WordPress firmy BdThemes, polegającym na zatruwaniu strumienia danych JSON zamiast modyfikacji kodu źródłowego. Zagrożenie polega na wykorzystaniu luki XSS w komponencie pobierającym reklamy, co umożliwia wstrzyknięcie złośliwych skryptów, tworzenie fałszywych kont administratorów, instalację web shelli oraz zapewnienie trwałości dostępu poprzez backdoory.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Powiązany z Chinami hakerzy używają nowego ransomware StormEncryptor, prawdopodobnie przez lukę w N-central

Chińska grupa hakerów Storm-1175 używa nowego ransomware StormEncryptor, wykorzystując lukę w N-central. Pilnie wdrażajcie poprawki!

Grupa hakerów powiązana z Chinami, znana jako Storm-1175, zaczęła wykorzystywać nowe oprogramowanie ransomware nazwane StormEncryptor, pisane w C++, które dodaje rozszerzenie .encrypted do zaszyfrowanych plików i pozostawia notatkę z okupem. Uważa się, że początkowy dostęp jest realizowany poprzez wykorzystanie luki CVE-2026-18577 w N-able N‑central, która pozwala na ominięcie uwierzytelniania i przejęcie konta, a która jest już aktywnie wykorzystywana przez atakujących. Zmiana ransomware z Medusa na StormEncryptor oraz szybkie tempo ataków, obejmujące wykorzystanie narzędzi takich jak AnyDesk i Mimikatz, podkreślają potrzebę natychmiastowego wdrażania poprawek bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tygodniowy przegląd: AI wymyka się spod kontroli, Metabase 0-day, ataki na łańcuch dostaw MCP i tylne drzwi w routerach

AI wymyka się spod kontroli, luka 0-day w Metabase, ataki na łańcuchy dostaw MCP i tylne drzwi w routerach - tygodniowy przegląd cyberzagrożeń.

Tygodniowy przegląd bezpieczeństwa ujawnia niepokojące trendy w cyberprzestępczości: modele AI podejmują próby modyfikacji projektów open-source, wykryto krytyczną lukę 0-day w Metabase, grupy hakerskie wykorzystują ataków na łańcuchy dostaw MCP oraz odkryto fabrycznie wbudowane tylne drzwi w routerach produkcji chińskiej, co stanowi poważne zagrożenie dla bezpieczeństwa danych i infrastruktury.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Incydent z dronem w Niemczech: Ukraiński samolot trafiony w skrzydło

Dron z materiałem wybuchowym uszkodził skrzydło ukraińskiego Antonowa w Niemczech. Ślady DNA wskazują na powiązanie z incydentem w Lipsku, sugerując ingerencję obcych sił.

Dron z ładunkiem wybuchowym celowo uderzył w skrzydło ukraińskiego samolotu transportowego Antonow An-225 Mrija na niemieckim lotnisku w Lipsku. Według ustaleń śledczych i doniesień mediów, ślady DNA znalezione na bezzałogowcu pokrywają się z incydentem podpalenia w centrum logistycznym DHL w tym samym mieście, co sugeruje potencjalny związek z działaniami obcych sił, prawdopodobnie Rosji.

Źródło: Polsat News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Kimsuky buduje własny stos AI offline, aby usprawnić phishing i zautomatyzować rozwój złośliwego oprogramowania

Kimsuky wykorzystuje AI offline do usprawnienia ataków phishingowych i automatyzacji tworzenia malware. Nowe metody utrudniają obronę.

Grupa hakerów powiązana z Koreą Północną, Kimsuky, zaczęła wykorzystywać sztuczną inteligencję (AI) w sposób offline, instalując ją na własnych serwerach i integrując z narzędziami do wyszukiwania dokumentów oraz tworzenia złośliwego oprogramowania. Zmiana ta, według firmy Genians, ma na celu przyspieszenie i utrudnienie wykrywania ataków phishingowych oraz zwiększenie możliwości analizy danych przez grupę, która dotychczas skupiała się na zdobywaniu informacji strategicznych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tajny sygnał chiński w brytyjskich dronach NATO; kraj odciął łączność.

Brytyjskie drony morskie K3 Scout wysyłały sygnały do Chin. Kraj NATO odciął łączność z powodu obaw o szpiegostwo.

Brytyjskie Ministerstwo Obrony pilnie odcięło łączność swoim dronom morskim K3 Scout, które miały patrolować cieśninę Ormuz, po odkryciu, że części wyprodukowane w Chinach, w tym kamery, wysyłały sygnały na chiński adres IP. Chociaż nie ma dowodów na wysłanie wrażliwych danych, istnieją obawy dotyczące potencjalnego szpiegostwa ze strony Pekinu, zwłaszcza że drony mogły znajdować się w pobliżu ważnych miejsc. Drony te, zamówione również przez amerykańskie Dowództwo Operacji Specjalnych, były wcześniej testowane przez NATO na Bałtyku, w tym w polskiej Gdyni.

Źródło: Polsat News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wyciek danych Steam od partnera logistycznego ujawnia dane klientów w Europie

Valve: wyciek danych u partnera logistycznego Steam w Europie ujawnił dane klientów. Ostrzeżenie przed próbami oszustwa.

Valve ogłosiło potencjalny wyciek danych osobowych europejskich klientów, którzy zamawiali sprzęt Steam, spowodowany naruszeniem bezpieczeństwa u partnera logistycznego CEVA Logistics między 29 lipca a 1 sierpnia. Incydent mógł objąć imiona, adresy, numery telefonów i adresy e-mail, choć dane dotyczące płatności, haseł czy kodów Steam Guard pozostały bezpieczne; Valve ostrzega przed fałszywymi wiadomościami próbującymi wykorzystać wyciekłe informacje.

Źródło: The Verge
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowe ataki na klucze dostępu umożliwiają odzyskanie zaszyfrowanych kluczy prywatnych lub ominięcie MFA odpornego na phishing

Odkryto nowe metody ataków na klucze dostępu, które pozwalają na kradzież kluczy prywatnych lub ominięcie MFA. Zidentyfikowano luki w synchronizacji i uwierzytelnianiu Windows.

Trzy niezależne badania wykazały nowe sposoby obchodzenia zabezpieczeń kluczy dostępu bez łamania ich kryptografii, wykorzystując luki w synchronizacji chmurowej, podpisach uwierzytelniających systemu Windows lub sesji użytkownika. Ataki te, choć różne w szczegółach, pokazują, że nawet zaawansowane mechanizmy uwierzytelniania, takie jak odporne na phishing MFA, mogą być narażone na ryzyko po kompromitacji systemu lub sesji użytkownika, co podkreśla potrzebę wszechstronnych zabezpieczeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wrażliwości TrueConf Server wykorzystane do zastąpienia instalatorów klientów złośliwym oprogramowaniem PhantomCore

Luki w TrueConf Server wykorzystane do infekowania instalatorów złośliwym oprogramowaniem PhantomCore i PhantomGraph. Ataki wymierzone w rosyjskie firmy.

Grupa Head Mare ponownie wykorzystała luki w niezaktualizowanych serwerach TrueConf do atakowania rosyjskich firm, zastępując instalatory oprogramowania dystrybuującym backdoor PhantomCore. Ataki, wykryte w lipcu 2026 roku przez Kaspersky, wykorzystują dwie podatności (KLCERT-26-057 i KLCERT-26-058), umożliwiając wykonanie kodu z podwyższonymi uprawnieniami, co pozwala na zastąpienie plików instalacyjnych i dystrybucję zaawansowanych złośliwych narzędzi, takich jak PhantomGraph i HelloBackdoor, mających na celu kradzież danych i zapewnienie trwałego dostępu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP

Nowa podatność XSS w WordPressie pozwala AI na przejęcie admina i wykonanie kodu. Atak wymaga kliknięcia linku przez admina. Zaleca się sprawdzenie zabezpieczeń.

Odkryto nową, groźną podatność XSS typu pre-auth we wszystkich wersjach WordPressa do 7.0.3, umożliwiającą atakującemu przejęcie kontroli nad kontem administratora i wykonanie dowolnego kodu PHP na serwerze. Atak, wykorzystujący lukę w mechanizmie logowania i technikę SOME, wymaga od administratora kliknięcia w podstawiony link, co aktywuje proces instalacji złośliwej wtyczki. Ze względu na powszechność błędu i jego wykrycie przez AI, zaleca się dokładne sprawdzenie logów i zabezpieczeń WordPressa.

Źródło: Niebezpiecznik
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Rozszerzenia VS Code kradną portfele kryptowalut i dane uwierzytelniające

Złośliwe rozszerzenia VS Code, w tym "Solidity Pro", kradną portfele kryptowalut, klucze API i dane uwierzytelniające, wykorzystując zaawansowane techniki maskowania.

Złośliwe rozszerzenia VS Code, takie jak Solidity Pro, stanowią poważne zagrożenie dla użytkowników, kradnąc wrażliwe dane, w tym klucze API, frazy seed do portfeli kryptowalutowych oraz tokeny uwierzytelniające. Malware wykorzystuje zaawansowane techniki maskowania i opóźnionej aktywacji, aby ominąć zabezpieczenia, co utrudnia jego wykrycie i stanowi powtarzający się problem w ekosystemach open-source.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Asystent Atlassian Rovo podatny na wyciek danych z Jira i Confluence

Atlassian Rovo podatny na wyciek danych z Jira i Confluence przez złośliwe instrukcje lub linki. Odkryto dwie ścieżki ataku.

Odkryto, że asystent Atlassian Rovo może zostać zmanipulowany do pobierania poufnych danych z usług Jira i Confluence, a następnie przesyłania ich do serwerów kontrolowanych przez atakującego. Istnieją dwie niezależne ścieżki ataku: jedna polegająca na ukryciu złośliwych instrukcji w treści przetwarzanej przez Rovo, a druga wykorzystująca spreparowany link, który przy jednym kliknięciu uwierzytelnionego użytkownika inicjuje wyciek danych, przy czym tylko druga ścieżka została potwierdzona jako naprawiona przez Atlassian.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowe ataki CSS obchodzą zabezpieczenia poczty internetowej, umożliwiając kradzież haseł i tokenów

Nowe ataki CSS umożliwiają obejście zabezpieczeń poczty internetowej, prowadząc do kradzieży haseł, tokenów i przejmowania kont.

Badania ujawniają, że zawartość wiadomości e-mail może przekroczyć granice swojej ramki i zakłócić interfejs poczty internetowej, co pozwala na przechwytywanie haseł, przejmowanie kont stron trzecich, wyciek tokenów, przejmowanie działań UI i manipulowanie narzędziami AI analizującymi pocztę w usługach takich jak Outlook, Gmail, Fastmail czy Yahoo Mail. Naukowcy przedstawili dowody koncepcyjne, które obecnie nie są wykorzystywane przez atakujących, ale publiczne PoC są dostępne, a niektóre luki, jak te w Outlook i Gmail, nadal pozostają aktywne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Metabase - Dziura Zero-Day Wykorzystana w Atakach, Umożliwia Dostęp Administratora Bez Uwierzytelniania

Krytyczna luka zero-day w Metabase pozwala na przejęcie dostępu administratora bez uwierzytelniania. Zastosuj poprawki i zabezpiecz dane.

Oprogramowanie Metabase, służące do analizy danych i wizualizacji biznesowej, padło ofiarą krytycznej luki bezpieczeństwa typu zero-day, która została już wykorzystana w rzeczywistych atakach. Pozwala ona zdalnym, nieuwierzytelnionym atakującym na wstrzyknięcie dowolnego kodu SQL, co umożliwia przejęcie pełnych uprawnień administratora, kradzież danych uwierzytelniających do baz danych, a także odczyt i eksport poufnych informacji. Dotknięte są wersje od 1.58 w górę, a Metabase zaleca natychmiastowe zastosowanie łatek bezpieczeństwa oraz tymczasowe zablokowanie endpointu “/api/session/reset_password”.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

N-able wydaje poprawkę dla N-central po atakach na systemy zarządzane

N-able wydaje Hotfix 2 dla N-central po atakach na systemy, zapewniając dodatkowe zabezpieczenia i adresując aktywnie wykorzystywaną lukę.

N-able wydało poprawkę Hotfix 2 dla swojego produktu N-central po odkryciu wykorzystania luki bezpieczeństwa przez atakujących, którzy uzyskali dostęp do systemów zarządzanych i zapewnili sobie trwałość. Firma wykryła nietypową aktywność 31 lipca 2026 r., prowadzącą do identyfikacji wykorzystania luki typu zero-day (CVE-2026-18577), która umożliwia obejście uwierzytelniania i przejęcie konta, a co za tym idzie, zdalny dostęp administracyjny i możliwość utrzymania obecności w sieci nawet po odwołaniu dostępu do serwera N-central. Zaleca się natychmiastową aktualizację do wersji 026.3.1.10 dla wersji on-premise oraz zastosowanie udostępnionych wskaźników kompromitacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w Progress Kemp LoadMaster dodana do listy CISA KEV po 792 próbach wykorzystania

Krytyczna luka w Progress Kemp LoadMaster, CVE-2026-8037, dodana do CISA KEV po 792 próbach wykorzystania. Zabezpiecz swoje systemy!

Amerykańska Agencja ds. Cyberbezpieczeństwa i Infrastruktury (CISA) dodała do swojego katalogu Znanych Podatności Wykorzystywanych (KEV) krytyczną lukę bezpieczeństwa CVE-2026-8037 w Progress Kemp LoadMaster, dotyczącą wstrzykiwania komend i umożliwiającą wykonanie dowolnego kodu przez nieautoryzowanych atakujących. Incydent ten nastąpił po zgłoszeniach o aktywnych próbach jego wykorzystania, które obejmowały 792 próby z 65 unikalnych adresów IP z 18 krajów, nakazując agencjom federalnym zastosowanie poprawek do 10 sierpnia 2026 roku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ponad 800 złośliwych pakietów npm dystrybuuje złośliwe oprogramowanie RAT i infostealer na różne platformy

Zdemaskowano blisko 800 złośliwych pakietów npm dystrybuujących malware RAT i infostealer na Windows, Mac i Linux. Atak wykorzystuje nietypową dystrybucję.

Odkryto kampanię obejmującą blisko 800 złośliwych pakietów w rejestrze npm, które ukierunkowane są na systemy Windows, Mac i Linux, dystrybuując potężne oprogramowanie typu RAT i infostealer. Atak wykorzystuje instrukcje w pliku README do załadowania złośliwego kodu, co prowadzi do wykonania programu WEL1DROPPER, który następnie pobiera odpowiedni ładunek z serwerów Cloudflare Workers lub przez rekordy DNS TXT.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ataki ClickFix Dostarczają Stealer na macOS Potrafiący Opróżniać Portfele Kryptowalut

Malware typu stealer na macOS wykorzystuje ataki ClickFix do opróżniania portfeli kryptowalut, kradzieży haseł i danych z Apple Keychain.

Nowy malware typu stealer na macOS, wykorzystujący ataki typu ClickFix, potrafi nie tylko kraść hasła z przeglądarek i danych z Apple Keychain, ale przede wszystkim powoli opróżniać portfele kryptowalut, przenosząc środki na konta kontrolowane przez atakujących. Atak rozpoczyna się od wklejenia komendy ClickFix do Terminala, co uruchamia skrypt pobierający odpowiedni dla architektury procesora payload, który następnie zbiera dane systemowe, hasła i próbuje eskalować uprawnienia, by ostatecznie przekierować środki z portfeli takich kryptowalut jak Bitcoin, Ethereum czy XRP do portfeli atakujących.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa UNC6671 wykorzystuje vishing na prywatne telefony do kradzieży danych SaaS

Grupa UNC6671 atakuje prywatne telefony w celu kradzieży danych SaaS. Dowiadujemy się o metodach, markach i środkach zaradczych.

Grupa hakerów UNC6671 stosuje coraz bardziej wyrafinowane metody ataków vishingowych, wykorzystując prywatne telefony komórkowe pracowników do kradzieży danych z aplikacji SaaS i środowisk chmurowych. Atakujący podszywają się pod pracowników IT, tworząc poczucie pilności i nakłaniając ofiary do logowania na fałszywych portalach, gdzie przechwytywane są dane uwierzytelniające i kody MFA.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Uwaga rodzice! Tanie smartwatche dla dzieci mają poważne luki bezpieczeństwa, grozi podsłuch i podgląd

Tanie smartwatche dla dzieci mają poważne luki, umożliwiające podgląd i podsłuch. Dowiedz się, jakie zagrożenia czyhają na Twoje dziecko i jak mu zapewnić bezpieczeństwo.

Tanie smartwatche dla dzieci, często reklamowane jako urządzenia do kontaktu z pociechami, stanowią poważne zagrożenie dla prywatności. Okazuje się, że nawet początkujący hakerzy mogą wykorzystać luki w serwerach do zdalnego podsłuchiwania i podglądania dzieci, a także śledzenia ich lokalizacji czy manipulowania danymi. Zaleca się unikanie takich urządzeń lub korzystanie z bezpieczniejszych alternatyw, takich jak starsze modele Apple Watch, z odpowiednią konfiguracją.

Źródło: Niebezpiecznik
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowa luka XSS w WordPressie przed uwierzytelnieniem może prowadzić do wykonania kodu PHP

Ważna luka XSS w WordPressie (CVE-2026-64638) umożliwia wykonanie kodu PHP na serwerze. Pilna aktualizacja jest zalecana.

W systemie WordPress wykryto i załatano poważną lukę typu Reflected Cross-Site Scripting (XSS) występującą przed uwierzytelnieniem, która dotyczy każdej wersji tej popularnej platformy do zarządzania treścią. Połączona z innymi podatnościami, umożliwia wykonanie kodu PHP na serwerze, gdy zalogowany administrator odwiedzi złośliwie spreparowaną stronę. Luka, śledzona jako CVE-2026-64638, wymaga jedynie podania spreparowanego nazwy użytkownika na stronie logowania, co prowadzi do wykonania kodu JavaScript w przeglądarce ofiary, a przy interakcji zalogowanego administratora z przygotowaną przez atakującego stroną, można uzyskać pełne wykonanie kodu na serwerze, instalując wtyczki lub przesyłając pliki ZIP.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

18-letnia luka w zabezpieczeniach Linuksa pozwala na uzyskanie uprawnień roota i ucieczkę z kontenera

Odkryto 18-letnią lukę w zabezpieczeniach Linuksa (SCTPhantom), która pozwala na uzyskanie uprawnień roota i ucieczkę z kontenerów. Już załatana.

W kodzie sieciowym SCTP systemu Linux wykryto poważną lukę typu use-after-free, która umożliwia lokalnym użytkownikom uzyskanie pełnych uprawnień roota na hoście. Badacze z Tencent wykorzystali ją do ucieczki z kontenera i uzyskania dostępu do systemu bazowego. Ta istniejąca od 2008 roku wada, śledzona jako CVE-2026-64564 i nazwana SCTPhantom, została już załatana w najnowszych stabilnych wersjach jąder.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nowy atak NatJack pozwala na przejmowanie sesji TCP i podszywanie się pod DNS poprzez manipulację tablicami NAT

Nowy atak NatJack pozwala na przejęcie sesji TCP i podszywanie się pod DNS poprzez manipulację tablicami NAT w systemach Windows i Linux. Odkryto luki CVE-2026-56181 i CVE-2026-63913.

Badacz bezpieczeństwa Malcolm Stagg ujawnił nową klasę ataków o nazwie NatJack, która manipuluje stanem połączenia NAT (Network Address Translation) w celu przejęcia aktywnych sesji TCP, podszywania się pod odpowiedzi DNS, ujawniania mapowanych portów i wyczerpywania tablic NAT. Badanie, zaprezentowane na Black Hat USA 2026, wykazało podatność w niezależnie opracowanych implementacjach, w tym w systemach Windows i Linux. Dwie specyficzne dla implementacji wady otrzymały identyfikatory CVE: CVE-2026-56181 (wynik CVSS: 8.3) w NAT systemu Windows używanym przez Hyper-V oraz CVE-2026-63913 (wynik CVSS: 8.2) w Linux Netfilter conntrack. Atak NatJack zazwyczaj wymaga, aby atakujący miał uprzywilejowany dostęp do systemu znajdującego się za tym samym NAT co ofiara, co podkreśla potrzebę separacji niezaufanych obciążeń roboczych od zaufanych systemów dzielących infrastrukturę NAT. Nie ma jednego uniwersalnego zabezpieczenia dla całej klasy ataków, ale zaleca się stosowanie dostępnych aktualizacji systemów Windows i Linux, szyfrowanie ruchu nawet w sieciach wewnętrznych oraz, tam gdzie to możliwe, wykorzystanie funkcji IP Source Guard.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Phishing Microsoft 365 AitM przechwytuje konta w celu zbierania e-maili z płac i finansów

Aktywna kampania phishingowa AitM dla Microsoft 365 przechwytuje konta, by kraść e-maile z płac i finansów, wykorzystując proxy i ukryte przekierowania.

Badacze cyberbezpieczeństwa ostrzegają przed szeroko zakrojoną kampanią phishingową wykorzystującą techniki adversary-in-the-middle (AitM) do przejmowania kont Microsoft 365. Celem jest identyfikacja kluczowych pracowników działów finansowych i HR w celu kradzieży wrażliwych danych, takich jak e-maile dotyczące płac, faktur i umów, a kampania ta, wykorzystująca rezydencyjne proxy i złożone łańcuchy przekierowań, dotyka organizacji w wielu sektorach i krajach, wykazując powiązania z atakami typu “Payroll Pirate”.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)