Tags

26 stron

Backdoor

Trzy grupy zagrożeń celują w rosyjskie przedsiębiorstwa za pomocą backdoorów, ransomware i wiperów

Trzy grupy cyberprzestępcze atakują rosyjskie przedsiębiorstwa za pomocą backdoorów, ransomware i wiperów, wykorzystując luki w zabezpieczeniach.

Trzy grupy cyberprzestępcze – NightEagle, Hacking Cat i Toy Ghouls – atakują rosyjskie przedsiębiorstwa, wykorzystując zaawansowane techniki infiltracji, w tym nowe techniki utrwalania obecności i ruchu bocznego, a także zaawansowane backdoor’y, ransomware i wiper’y. Ataki często wykorzystują luki w zabezpieczeniach serwerów Exchange, a grupy stosują zarówno gotowe narzędzia, jak i własne, unikatowe rozwiązania do celów szpiegowskich, destrukcyjnych i finansowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący 3BB wykorzystał backdoor MeshCentral do uzyskania dostępu root i kradzieży danych uwierzytelniających subskrybentów

Atakujący wykorzystał MeshCentral jako backdoor do uzyskania dostępu root w sieci 3BB, celując w dane uwierzytelniające abonentów.

Haker wykorzystał luki w zabezpieczeniach jednego z największych dostawców Internetu w Tajlandii, 3BB, uzyskując dostęp root do wewnętrznych serwerów za pomocą legalnego narzędzia MeshCentral skonfigurowanego jako ukryty backdoor. Celem atakującego były dane uwierzytelniające abonentów, a narzędzia odnalezione na ujawnionym serwerze wskazywały na próby potencjalnego przejęcia kontroli nad systemami RADIUS oraz VPN firmy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Niezłata podatność w Magento i Adobe Commerce wykorzystywana do backdoorów sklepów internetowych

Nowa luka "StyleSmuggler" w Magento i Adobe Commerce umożliwia zdalne backdoorowanie sklepów. Brak oficjalnej łatki, zalecane środki tymczasowe.

Atakujący wykorzystują nową, niezałatana podatność “StyleSmuggler” w platformach Magento Open Source i Adobe Commerce, pozwalającą na zdalne wykonanie złośliwego kodu i instalację stałego backdooru bez konieczności logowania. Podatność dotyczy wszystkich wersji, a ataki rozpoczęły się 4 września, prowadząc do kompromitacji sklepów, zanim pojawiły się oficjalne zabezpieczenia czy zalecenia. Bezpieczeństwo sklepów wymaga tymczasowego wyłączenia GraphQL lub zastosowania nieoficjalnych łatek i ustawień serwerowych, dopóki Adobe nie wyda stosownej poprawki.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nowy backdoor Ted ukrywa się w skompilowanych wersjach HAProxy ofiar, aby przechwytywać ruch sieciowy

Nowy backdoor Ted został wykryty w zainfekowanych wersjach HAProxy w Korei Płd. Atakujący przechwytują ruch i serwują zmodyfikowane strony.

Odkryto nowy, nieudokumentowany zestaw narzędzi dla systemu Linux, nazwany “ted”, skompilowany bezpośrednio w zainfekowanych instancjach HAProxy używanych przez dwie południowokoreańskie organizacje z branży motoryzacyjnej i medialnej. Narzędzie to przechwytuje ruch sieciowy i serwuje zmodyfikowane strony wybranym odwiedzającym, ukrywając swoją obecność przed logami serwera i statystykami load balancera. Atrybucja wskazuje z umiarkowanym prawdopodobieństwem na aktorów sponsorowanych przez państwo północnokoreańskie, a mechanizm infekcji wymaga wykonania kodu na hoście i możliwości zastąpienia działającego binarnego pliku HAProxy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

TerminalFix: Nowy wariant ClickFix wykorzystuje fałszywe CAPTCHA Cloudflare do wdrożenia backdoor'a

Nowy wariant ClickFix, TerminalFix, wykorzystuje fałszywe CAPTCHA Cloudflare do instalacji backdoor'a z dostępem sieciowym. Analiza Microsoft.

Microsoft ujawnił TerminalFix, nową odmianę ClickFix, która oszukuje użytkowników do uruchomienia złośliwego polecenia w Windows Terminal lub PowerShell, wykorzystując fałszywe CAPTCHA Cloudflare na skompromitowanych stronach. Kampania ta, skierowana do organizacji z różnych sektorów, wykorzystuje zaawansowane techniki, w tym DLL sideloading, ekstrakcję ładunków ukrytych w obrazach i tworzenie niestandardowego implantatu typu reverse-tunnel, zapewniając atakującym trwały, sieciowy dostęp proxy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nimbus Manticore rozszerza arsenał o backdoor podobny do TWOSTROKE i tunel SSH

Irańska grupa hakerska Nimbus Manticore rozszerza swoje narzędzia o nowy backdoor podobny do TWOSTROKE oraz tunel SSH, zwiększając swoje możliwości szpiegowskie.

Badacze bezpieczeństwa odkryli nowe złośliwe oprogramowanie i infrastrukturę powiązaną z irańską grupą hakerską Nimbus Manticore, która jest powiązana z IRGC. Grupa rozszerzyła swoje narzędzia o backdoor wzorowany na TWOSTROKE oraz narzędzie do tunelowania SSH, które wspierają ich działania szpiegowskie przeciwko organizacjom na Bliskim Wschodzie i w Europie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowy backdoor SLEEPWALKER czeka na spreparowany pakiet, a potem uruchamia własny bytecode

Odkryto backdoor SLEEPWALKER dla Windows, który działa po otrzymaniu specyficznego pakietu sieciowego. Analiza jego działania i metod wykrywania.

Odkryto nowy, nieznany wcześniej backdoor dla systemu Windows, nazwany SLEEPWALKER, który pozostaje nieaktywny w pamięci do momentu otrzymania spreparowanego pakietu sieciowego, a następnie wykonuje polecenia napisane w jego własnym, 23-instrukcyjnym języku. Ten podpisany DLL jest ładowany do procesu ESET Management Agent, podszywając się pod bibliotekę dpapi.dll, i komunikuje się poprzez niestandardowe protokoły, w tym VMCI, co utrudnia jego wykrycie przez typowe narzędzia monitorujące ruch sieciowy. Brak zewnętrznych połączeń i fakt, że wymaga on już posiadania praw administratora, sugerują, że jest to zaawansowane narzędzie wykorzystywane w ukierunkowanych operacjach po uzyskaniu dostępu do systemu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Słowacy odkryli backdoor w rosyjskich fotoradarach NERO R-ONE, umożliwiający zdalną kontrolę i dostęp

Słowacy znaleźli backdoor w rosyjskich fotoradarach NERO R-ONE. Ukryte modemy i numery umożliwiały zdalną kontrolę i dostęp.

Słowacki urząd bezpieczeństwa (NBÚ) odkrył zaawansowane backdoor w fotoradarach “NERO R-ONE”, które okazały się być rosyjskimi urządzeniami “CORDON PRO.M”. Znaleziono ukryte modemy, listę rosyjskich numerów telefonów umożliwiających zdalne sterowanie, zaszyfrowane hasło administratora w firmware, a także możliwość wykonania kodu z prawami administratora poprzez interfejs webowy, co sugeruje potencjalne zagrożenie inwigilacyjne.

Źródło: Niebezpiecznik
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Trojanizowane pakiety npm dostarczają backdoor RedC2 4.0 z AI

Odkryto trojanizowane pakiety npm dostarczające zaawansowany backdoor RedC2 4.0 z AI. Analiza zagrożeń i mechanizmów działania.

Odkryto 14 złośliwych pakietów npm, które pod przykrywką narzędzi do kalendarza i statystyk dystrybuują zaawansowany backdoor RedC2 4.0 dla systemów Linux, wyposażony w funkcje sterowane przez sztuczną inteligencję. Pakiety te są funkcjonalne, maskując swój prawdziwy cel jako akcelerator matematyczny, a po załadowaniu autonomicznie uruchamiają implant szpiegowski umożliwiający zdalną kontrolę, kradzież danych i dalsze działania po eksploatacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa Lazarus wykorzystuje lukę zero-day w Windows, aby uzyskać dostęp SYSTEM i wdrożyć backdoor

Grupa Lazarus wykorzystała lukę zero-day w Windows, uzyskując dostęp SYSTEM i wdrażając backdoor Troy. Ataki celują w firmy obronne i kosmiczne.

Grupa Lazarus, północnokoreański podmiot zagrożeń, wykorzystała nowo załatane zabezpieczenie Windows (CVE-2026-68820) do uzyskania dostępu do poziomu SYSTEM i zainstalowania nowego backdoora o nazwie Troy. Ataki, będące częścią kampanii “Dream Job”, celują w firmy z sektora obronnego i kosmicznego we Francji, Niemczech, Brazylii i Indiach, wykorzystując inżynierię społeczną poprzez fałszywe oferty pracy i trojanizowane przeglądarki PDF, co pozwala na przejęcie pełnej kontroli nad zainfekowanymi komputerami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wrażliwości TrueConf Server wykorzystane do zastąpienia instalatorów klientów złośliwym oprogramowaniem PhantomCore

Luki w TrueConf Server wykorzystane do infekowania instalatorów złośliwym oprogramowaniem PhantomCore i PhantomGraph. Ataki wymierzone w rosyjskie firmy.

Grupa Head Mare ponownie wykorzystała luki w niezaktualizowanych serwerach TrueConf do atakowania rosyjskich firm, zastępując instalatory oprogramowania dystrybuującym backdoor PhantomCore. Ataki, wykryte w lipcu 2026 roku przez Kaspersky, wykorzystują dwie podatności (KLCERT-26-057 i KLCERT-26-058), umożliwiając wykonanie kodu z podwyższonymi uprawnieniami, co pozwala na zastąpienie plików instalacyjnych i dystrybucję zaawansowanych złośliwych narzędzi, takich jak PhantomGraph i HelloBackdoor, mających na celu kradzież danych i zapewnienie trwałego dostępu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Routery Zbtlink z Chin zawierają ukryty backdoor umożliwiający dostęp do roota

Routery Zbtlink z Chin zawierają ukryty backdoor ENDLESSDOORS, który umożliwia nieautoryzowany dostęp do powłoki roota bez uwierzytelniania.

Badacze ds. cyberbezpieczeństwa odkryli ukryty backdoor fabrycznie zainstalowany w co najmniej 20 modelach routerów Zbtlink, który pozwala na nieautoryzowany dostęp do powłoki roota i komunikuje się z infrastrukturą C2 w Chinach. Backdoor, nazwany ENDLESSDOORS, maskuje się jako wątek jądra Linuksa, a jego usunięcie jest utrudnione, ponieważ występuje we wszystkich dostępnych obrazach firmware’u od ponad dwóch lat.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Hakerzy wykorzystują AnySign4PC przez zainfekowane koreańskie strony, instalując backdoory bez wiedzy użytkownika

Sponsorowana przez państwo kampania wykorzystała zainfekowane strony w Korei do instalacji backdoorów przez AnySign4PC bez wiedzy użytkownika. Zalecenia dotyczące bezpieczeństwa.

Grupa sponsorowana przez państwo wykorzystała zainfekowane koreańskie strony internetowe do wykorzystania luki w oprogramowaniu AnySign4PC, instalując backdoory SIGNBT lub COPPERHEDGE bez wiedzy użytkownika. Zidentyfikowano dotknięte wersje oprogramowania i zaleca się jego usunięcie, a śledztwo wykazało powiązania z atakami ransomware Gunra.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Powrót złośliwego oprogramowania Daxin na Tajwanie wraz z nowym backdoor'em Stupig

Daxin i nowy backdoor Stupig powróciły na Tajwanie, atakując firmę produkcyjną. Eksperci wskazują na długotrwałe kampanie i zaawansowane techniki.

Zaawansowane złośliwe oprogramowanie Daxin, powiązane z chińskimi aktorami zagrożeń, powróciło po ponad czterech latach, infekując tajwańską firmę produkcyjną i wprowadzając nowy, wcześniej nieznany backdoor o nazwie Stupig. Oba narzędzia, które wykazują podobieństwa w sposobie rozwoju i datach kompilacji z 2013 roku, sugerują współdziałanie tych samych sprawców, którzy potrafią pozostać niewykryci przez ponad dekadę, wykorzystując zaawansowane techniki maskowania i komunikacji. Podejrzewa się, że wektor ataku mógł być związany z niezabezpieczonym portalem Digiwin SSO i starszymi wersjami Java.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ujawniony serwer hakera odsłania backdoory WP-SHELLSTORM w tysiącach witryn WordPress

Otwarty serwer ujawnił operację WP-SHELLSTORM, która zainfekowała tysiące witryn WordPress i Joomla za pomocą backdoorów. Poznaj szczegóły i luki.

Grupa cyberprzestępców pozostawiła otwarty serwer przez trzy tygodnie, ujawniając swoje narzędzia, logi i listy celów ponad 1,4 miliona stron internetowych, co pozwoliło badaczom zrozumieć działanie operacji WS-SHELLSTORM polegającej na masowym hakowaniu i sprzedaży dostępu do zainfekowanych witryn. Szczególne zagrożenie stanowiły luki w wtyczkach Breeze dla WordPress i edytorze JCE dla Joomla, wykorzystywane do instalacji backdoorów, co doprowadziło do udokumentowanych kompromitacji tysięcy stron.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy backdoor GigaWiper dla Windows łączy wymazywanie dysków, fałszywy ransomware i spyware

Nowy backdoor GigaWiper dla Windows od Microsoftu łączy wymazywanie dysków, fałszywy ransomware i spyware. Groźne zagrożenie cybernetyczne.

Microsoft wykrył niszczycielski backdoor GigaWiper dla Windows, który łączy w sobie trzy starsze destrukcyjne narzędzia: wymazywanie całego dysku, nadpisywanie dysku systemowego oraz fałszywy ransomware, który szyfruje pliki bez możliwości ich odzyskania. Złośliwe oprogramowanie, znane również jako BLUERABBIT i powiązane z grupą z Iranu atakującą organizacje izraelskie, działa po uzyskaniu dostępu do systemu, co podkreśla znaczenie wczesnego wykrywania i bezpiecznych kopii zapasowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Google ujawnia nowy backdoor Turli: STOCKSTAY w atakach na Ukrainę

Google ujawnia STOCKSTAY, nowy backdoor grupy Turla wykorzystywany w atakach szpiegowskich na Ukrainę. Analiza narzędzia i metod działania.

Grupa Turla, sponsorowana przez rosyjskie państwo, wykorzystuje nowy backdoor .NET o nazwie STOCKSTAY do ataków szpiegowskich na ukraińskie organizacje rządowe i wojskowe, a także podmioty zainteresowane włoską polityką zagraniczną. Narzędzie, opracowywane od grudnia 2022 roku, wykazuje znaczące podobieństwa kodowe i funkcjonalne do wcześniejszego implantatu Kazuar, a jego głównym celem jest gromadzenie informacji i szpiegostwo, często podszywając się pod narzędzia finansowe lub przeglądarki plików.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wtyczki WordPress ShapedPlugin Pro zainfekowane w ataku łańcucha dostaw

Wtyczki WordPress ShapedPlugin Pro zainfekowane w ataku łańcucha dostaw. Złośliwy kod kradnie dane uwierzytelniające i informacje o zamówieniach.

Nieznani atakujący wykorzystali atak łańcucha dostaw do zainfekowania oficjalnych kanałów dystrybucji wtyczek WordPress firmy ShapedPlugin, wprowadzając do nich kod backdoor. Dotyczy to wersji Pro niektórych wtyczek, które zostały udostępnione przez oficjalne kanały aktualizacji, powodując pobranie złośliwego kodu, który kradnie dane uwierzytelniające i informacje o zamówieniach WooCommerce, a także tworzy ukryte narzędzia do zdalnego wykonywania poleceń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Chiński backdoor SprySOCKS rozszerza się na Windows z wykorzystaniem sterownika kernel

Chiński backdoor SprySOCKS ewoluuje na Windows, wykorzystując sterowniki kernel do zaawansowanego ukrywania. Odkryto nowe warianty WIN_DRV i WIN_PLUS.

Odkryto nowe warianty backdoora SprySOCKS działającego na systemie Windows, o nazwach WIN_DRV i WIN_PLUS, które wcześniej uważano za przeznaczone wyłącznie dla Linuksa. Te nowe wersje, rozwijane przez chińską grupę hakerską powiązaną z Earth Lusca, wykorzystują sterowniki kernel do ukrywania swojej obecności i sieciowych połączeń, oferując szeroki zakres funkcji od szpiegostwa po zarządzanie plikami i procesami, potencjalnie wykorzystując luki bezpieczeństwa w celu infekcji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Popularne wtyczki WordPressa zhakowane, aby umieścić ukryte backdoory

Popularne wtyczki WordPressa jak PushEngage, OptinMonster i TrustPulse zostały zhakowane, tworząc ukryte backdoory na milionach stron. Sprawdź, czy Twój serwis jest zagrożony.

Atakujący zmodyfikowali zaufane pliki JavaScript popularnych wtyczek WordPressa: PushEngage, OptinMonster i TrustPulse, tworząc w nich ukryte tylne furtki. Kod aktywował się jedynie podczas logowania administratora, tworząc nowe konto administratora pod kontrolą atakującego i instalując niewidzialną wtyczkę, umożliwiając zdalny dostęp do serwera i potencjalnie kradzież danych. Jakikolwiek zainfekowany serwis powinien być traktowany jako skompromitowany.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Backdoor FlutterShell rozprzestrzenia się na macOS przez złośliwe reklamy Google i YouTube

Nowy backdoor FlutterShell atakuje użytkowników macOS przez złośliwe reklamy Google i YouTube. Kampania wykorzystuje złośliwe oprogramowanie dystrybuowane jako legalne aplikacje.

Kampania malvertisingowa “Operation FlutterBridge” wykorzystuje złośliwe reklamy Google i YouTube do dystrybucji nowego backdoor’a na macOS, nazwanego FlutterShell. Złośliwe oprogramowanie, zbudowane na frameworku Flutter, nie tylko rozsyła adware, ale także posiada funkcje backdoor, takie jak wykonywanie poleceń systemowych, manipulacja plikami i eksfiltracja zmiennych środowiskowych, a jego budowa pozwala na dynamiczne zmiany w działaniu bez konieczności aktualizacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wykryto backdoor kradnący dane w trzech wersjach pakietu node-ipc, celujący w dane deweloperów

Wykryto backdoor kradnący dane w trzech wersjach pakietu npm node-ipc. Złośliwe oprogramowanie celuje w dane deweloperów i sekretne klucze chmurowe.

Odkryto złośliwe oprogramowanie w trzech wersjach pakietu npm node-ipc: 9.1.6, 9.2.3 i 12.0.1. Wersje te zawierają ukryte funkcje kradzieży danych i backdoor, które zbierają poufne informacje o programistach i chmurze, kompresują je i wysyłają na zewnętrzny serwer kontrolowany przez atakujących, a także stosują innowacyjne metody ukrywania ruchu sieciowego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w cPanel jest aktywnie wykorzystywana do wdrażania backdoor'a Filemanager

Krytyczna luka CVE-2026-41940 w cPanel jest aktywnie wykorzystywana przez hakerów do wdrażania backdoor'a Filemanager i kradzieży danych.

Grupa atakująca znana jako Mr_Rot13 wykorzystuje niedawno ujawnioną krytyczną lukę w zabezpieczeniach cPanel (CVE-2026-41940) do wdrażania backdoor’a nazwanego Filemanager. Ta poważna awaria bezpieczeństwa pozwala na ominięcie uwierzytelniania i uzyskanie zdalnej kontroli nad panelem administracyjnym, co jest wykorzystywane do różnych działań cyberprzestępczych, w tym kopania kryptowalut, ransomware, tworzenia botnetów oraz implantacji backdoorów, a także do kradzieży danych uwierzytelniających użytkowników poprzez spreparowane strony logowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nowy backdoor dla Linuksa PamDOORa wykorzystuje moduły PAM do kradzieży danych uwierzytelniających SSH

Nowy backdoor PamDOORa dla Linuksa kradnie dane uwierzytelniające SSH i zapewnia trwały dostęp przez moduły PAM. Odkryto go na forum cyberprzestępczym.

Nowy backdoor dla Linuksa o nazwie PamDOORa, oferowany na forum cyberprzestępczym za 1600 dolarów, stanowi zaawansowany zestaw narzędzi poeksploatacyjnych oparty na modułach PAM, umożliwiający trwały dostęp przez SSH za pomocą “magicznego hasła” i specyficznej kombinacji portów TCP. Narzędzie to jest w stanie pozyskiwać dane uwierzytelniające wszystkich użytkowników uwierzytelniających się przez zainfekowany system i zostało opisane jako ewolucja istniejących backdoorów PAM.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowe backdoor w Pythonie wykorzystuje usługę tunelowania do kradzieży danych uwierzytelniających z przeglądarek i chmury

Odkryto nowy backdoor w Pythonie DEEP#DOOR, który kradnie dane uwierzytelniające z przeglądarek i chmury, wykorzystując tunelowanie.

Badacze bezpieczeństwa odkryli zaawansowany backdoor w Pythonie o nazwie DEEP#DOOR, który umożliwia trwały dostęp do systemu i kradzież wrażliwych danych, takich jak hasła do przeglądarek i usług chmurowych. Malware wykorzystuje skrypty wsadowe do obchodzenia zabezpieczeń systemu Windows, a następnie komunikuje się z usługą tunelowania “bore[.]pub” do zdalnego sterowania i szpiegowania, stosując przy tym liczne techniki unikania wykrycia i utrudniania analizy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Złośliwe oprogramowanie FIRESTARTER infekuje urządzenia Cisco w agencji federalnej USA, omijając łatki bezpieczeństwa

Złośliwe oprogramowanie FIRESTARTER infekuje urządzenia Cisco Firepower w agencji federalnej USA. Backdoor omija łatki bezpieczeństwa i zapewnia zdalny dostęp.

Agencja CISA ujawniła, że atak APT wykorzystał niezałataną lukę w zabezpieczeniach urządzeń Cisco Firepower, instalując backdoor FIRESTARTER, który umożliwia zdalny dostęp i utrzymanie obecności nawet po zainstalowaniu poprawek bezpieczeństwa. Złośliwe oprogramowanie, będące elementem szerszej kampanii, wykorzystuje również zestaw narzędzi LINE VIPER do wykonywania poleceń i utrzymania dostępu po eksploatacji luk takich jak CVE-2025-20333.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)