Tags

64 strony

Cyberataki

Tygodniowe podsumowanie: Złośliwi agenci AI, robak WeChat, ataki na PaperCut, szpiegostwo AI i rootkity

Przegląd tygodnia w cyberbezpieczeństwie: agenci AI, robak WeChat, ataki PaperCut, szpiegostwo AI i nowe exploity.

Artykuł omawia narastające wykorzystanie sztucznej inteligencji przez cyberprzestępców do automatyzacji ataków i zwiększenia ich skuteczności, co potwierdzają incydenty z wykorzystaniem agentów OpenAI do infekowania repozytoriów oraz przypadki nieautoryzowanego dostępu do systemów przez modele AI. Podkreślono również nowe łańcuchy exploitów wykorzystujące luki w Windows i Chrome, ataki na urządzenia F5 BIG-IP oraz ewoluujące metody dystrybucji złośliwego oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Claude Używany do Automatyzacji Ataków i Kradzieży Danych

AI Claude wykorzystywane przez cyberprzestępców do ataków, kradzieży danych i propagandy. Anthropic ostrzega przed nowymi zagrożeniami.

Firma Anthropic ostrzega, że modele AI Claude są wykorzystywane przez cyberprzestępców i hakerów sponsorowanych przez państwa do ataków, projektowania broni, propagandy i masowej inwigilacji. Działania te, określane jako “Generative Threat Groups” (GTG), obejmują różnorodne grupy, od przestępców po instytucje państwowe, a AI znacząco obniża barierę wejścia dla zaawansowanych operacji cybernetycznych, umożliwiając automatyzację rozpoznania, eksploatacji i kradzieży danych na szeroką skalę.

Źródło: The Hackers News
Kategoria: Sztuczna Inteligencja
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

PaperCut zastępuje poprawki awaryjne poprawkami dla dwóch aktywnie wykorzystywanych luk

PaperCut wydaje wersje poprawiające dwie aktywnie wykorzystywane luki bezpieczeństwa, które umożliwiają omijanie uwierzytelniania i wykonywanie kodu.

Firma PaperCut wydała nowe, regularne wersje oprogramowania (NG/MF 26.0.5, 25.0.13, 24.1.10), które zastępują wcześniej opublikowane poprawki awaryjne dotyczące dwóch aktywnie wykorzystywanych luk bezpieczeństwa. Wersje te przeszły pełne testy QA, zawierają wszystkie poprawki bezpieczeństwa z wydanych wcześniej łatek awaryjnych oraz dodatkowe wzmocnienia zabezpieczeń, eliminując również dwie regresje i potencjalne łańcuchy ataków. Luki (CVE-2026-81578 i CVE-2026-82078) umożliwiają omijanie uwierzytelniania i wykonywanie dowolnego kodu, a w szczególności zostały wykorzystane przez podejrzany rosyjskojęzyczny aktor zagrożeń do infiltracji co najmniej 395 organizacji w 48 krajach, głównie w sektorze edukacji w USA, z użyciem setek agentów AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowy backdoor Ted ukrywa się w skompilowanych wersjach HAProxy ofiar, aby przechwytywać ruch sieciowy

Nowy backdoor Ted został wykryty w zainfekowanych wersjach HAProxy w Korei Płd. Atakujący przechwytują ruch i serwują zmodyfikowane strony.

Odkryto nowy, nieudokumentowany zestaw narzędzi dla systemu Linux, nazwany “ted”, skompilowany bezpośrednio w zainfekowanych instancjach HAProxy używanych przez dwie południowokoreańskie organizacje z branży motoryzacyjnej i medialnej. Narzędzie to przechwytuje ruch sieciowy i serwuje zmodyfikowane strony wybranym odwiedzającym, ukrywając swoją obecność przed logami serwera i statystykami load balancera. Atrybucja wskazuje z umiarkowanym prawdopodobieństwem na aktorów sponsorowanych przez państwo północnokoreańskie, a mechanizm infekcji wymaga wykonania kodu na hoście i możliwości zastąpienia działającego binarnego pliku HAProxy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe oprogramowanie dostarczane przez Node.js w ukierunkowanych atakach

Atakujący wykorzystują Node.js do dystrybucji złośliwego oprogramowania. Poznaj szczegóły nowej metody cyberataków i ich zabezpieczenia.

Cyberprzestępcy wykorzystują zaufany środowisko uruchomieniowe Node.js do dystrybucji złośliwego oprogramowania w atakach skierowanych na departamenty rządowe, firmy technologiczne i hotele od lutego 2026 roku. Metoda ta, wykorzystująca podpisany binarnie plik node.exe, pozwala na ukrycie złośliwego kodu w skryptach, co utrudnia wykrycie przez systemy oparte na sygnaturach, a wpis w rejestrze zapewnia trwałość po każdym logowaniu. Atakujący stosują tę technikę po niepowodzeniach w dostarczeniu innych narzędzi, często w połączeniu z innymi znanymi backdoorami i technikami socjotechnicznymi, takimi jak ClickFix, który obecnie wykorzystuje blockchain kryptowalut do dynamicznego aktualizowania serwerów C2.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący wykorzystują dwa nowe luki typu zero-day w SonicWall SMA 1000, które mogą tworzyć łańcuch ataków

SonicWall łata dwa nowe luki zero-day w SMA 1000, które mogą być łączone w celu wykonania kodu. Pilna aktualizacja zalecana.

Firma SonicWall wydała aktualizacje bezpieczeństwa w celu załatania dwóch krytycznych luk typu zero-day w urządzeniach VPN z serii Secure Mobile Access (SMA) 1000, które zostały aktywnie wykorzystane przez atakujących. Luki te, o nazwach CVE-2026-83548 (CVSS 10.0) i CVE-2026-83549 (CVSS 7.8), pozwalają na zdalne wykonanie kodu i mogą być łączone przez cyberprzestępców, prowadząc do przejęcia kontroli nad podatnymi urządzeniami. Zaleca się pilną aktualizację do najnowszych wersji oraz przeprowadzenie przeglądu systemów pod kątem wskaźników kompromitacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Operatorzy ransomware Aurora wykorzystują AI Cursor w atakach na 10 celów

Grupa Aurora wykorzystuje AI Cursor do ataków. Analizy wskazują na zaawansowane techniki eksploatacji i oprogramowanie na różne platformy.

Grupa Aurora wykorzystuje narzędzie AI Cursor do planowania i przeprowadzania ataków na sieci, co ujawniają analizy CloudSEK i Gambit Security. Wśród wykorzystywanych technik znajdują się eksploatacja Active Directory Certificate Services, ataki NTLM relay oraz manipulacja plikami systemowymi, a oprogramowanie występuje w wersjach na Windows i Linux.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

DoJ koryguje informacje o chińskich atakach hakerskich: agencje USA były celem, a nie ofiarami

DoJ USA sprostowało, że agencje takie jak NASA były celem chińskich hakerów z grupy QTFY, a nie ich ofiarami. Działania grupy neutralizowane.

Departament Sprawiedliwości USA skorygował wcześniejsze oświadczenie, precyzując, że amerykańskie agencje rządowe, w tym NASA i Departament Energii, były celem, a nie bezpośrednimi ofiarami ataków przeprowadzonych przez chińską grupę hakerską QTFY. Grupa ta, powiązana z państwowymi firmami z Chin, wykorzystywała zaawansowane narzędzia do szpiegostwa cyfrowego, w tym platformę QScan i sieć obfuskacyjną QTRouter, infekując m.in. urządzenia IoT w celu ukrycia swoich działań. FBI zneutralizowało powiązane z tą grupą domeny, ograniczając jej możliwości działania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

USA nakładają sankcje na hakerów powiązanych z Iranem odpowiedzialnych za ataki na infrastrukturę krytyczną

USA nałożyły sankcje na irańskich hakerów i powiązane z nimi podmioty za ataki na infrastrukturę krytyczną, w tym na sektory energetyczny i medyczny.

Departament Skarbu USA nałożył sankcje na irańskich cyberprzestępców działających w ramach “bezprecedensowej kampanii gospodarczej” przeciwko Iranowi. Celem operacji „Economic Outcast" jest odcięcie reżimu i Korpusu Strażników Rewolucji Islamskiej od finansowania, obejmując niemal 60 podmiotów, osób i jednostek pływających powiązanych z Iranem w sektorach jądrowym, rakietowym, naftowym i cybernetycznym, w tym cyfrowych aktywów. Sankcje uderzają w grupę hakerów Ministerstwa Wywiadu i Bezpieczeństwa Iranu (MOIS), która dokonywała rozległych ataków na amerykańską infrastrukturę krytyczną i zajmowała się cyberkradzieżami dla zysku, często w celu wzbogacenia własnego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Ochrona przed zagrożeniami cyfrowymi to dziś dla firm konieczność, nie możliwość

Polska na czele listy krajów narażonych na cyberataki. Firmy lekceważą zagrożenia, mając słabe zabezpieczenia. Analiza ryzyka i konsekwencji.

Polska jest krajem szczególnie narażonym na cyberataki, zajmując pierwsze miejsce na świecie pod względem ataków ransomware w pierwszej połowie 2025 roku, jednocześnie będąc słabo ubezpieczonym rynkiem. Zwiększone ryzyko, o czym świadczą incydenty takie jak atak na oprogramowanie medyczne, podkreślają raporty wskazujące, że 88% polskich organizacji doświadczyło cyberataku lub wycieku danych, a większość firm lekceważy zagrożenie, mając nieodpowiednie zabezpieczenia.

Źródło: Polska Agencja Prasowa
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Podejrzani rosyjscy hakerzy wykorzystują Google OAuth i powiązanie WhatsApp do przejmowania kont

Rosyjscy hakerzy atakują konta Google i WhatsApp, wykorzystując zaawansowane techniki phishingowe i OAuth. Poznaj szczegóły i sposoby ochrony.

Trzy grupy cyberprzestępcze powiązane z Rosją stosują zaawansowane techniki phishingowe, wykorzystując legalne mechanizmy uwierzytelniania, takie jak Google OAuth i powiązanie kont WhatsApp, do przejmowania kont użytkowników z sektorów akademickiego, obronnego i rządowego w Europie oraz USA. Działania te obejmują fałszowanie stron logowania, pozyskiwanie kodów weryfikacyjnych i tokenów uwierzytelniających, a także wykorzystanie złośliwych wtyczek Excel i narzędzi do kradzieży danych, co stwarza znaczne wyzwania w odróżnieniu legalnego od złośliwego dostępu do kont.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Phishing 3.0: Walka przenosi się z agenta na agenta

Phishing 3.0 wykorzystuje AI i deepfake do tworzenia zaawansowanych ataków. Obrońcy muszą stosować agentów AI do skutecznej obrony.

Ewolucja phishingu od prostych ataków opartych na treści (Phishing 1.0) do zaawansowanych technik społecznych (Phishing 2.0) doprowadziła do powstania Phishingu 3.0, gdzie generatywna sztuczna inteligencja i deepfake tworzą wielokanałowe, spersonalizowane ataki, wymagające odpowiedzi po stronie obrońców w postaci agentów AI do preemptywnego wykrywania i neutralizowania zagrożeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

USA oskarżają 17 Irańczyków o masową kampanię kradzieży w cyberprzestrzeni

USA oskarżają 17 Irańczyków o masową kampanię kradzieży danych wartą 3,4 mld dolarów. Celem były uczelnie i firmy.

Stany Zjednoczone oskarżyły 17 obywateli Iranu o prowadzenie skoordynowanej, wieloletniej kampanii cyberataków, której celem była kradzież danych akademickich i własności intelektualnej. Instytut Mabna, działający na zlecenie irańskiej Gwardii Rewolucyjnej, miał ukraść ponad 31 terabajtów danych o wartości około 3,4 miliarda dolarów, atakując 144 amerykańskie uniwersytety, firmy prywatne i agencje rządowe na całym świecie.

Źródło: BBC
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft Copilot Personal: Luki bezpieczeństwa pozwalają na jednoklikowe pobranie danych z podłączonych aplikacji

Trzy luki w Microsoft Copilot Personal (CoSnitch) umożliwiają jednoklikowe pobranie danych z podłączonych aplikacji i utrwalenie instrukcji w pamięci.

Odkryto trzy luki bezpieczeństwa w Microsoft Copilot Personal, nazwane CoSnitch, które pozwalają na ciche pobranie wrażliwych danych z połączonych aplikacji za pomocą jednego kliknięcia spreparowanego linku. Luki wykorzystują nieudokumentowany parametr URL, który został zidentyfikowany przez badaczy Varonis, co może prowadzić do wykonania nieautoryzowanych zapytań i eksfiltracji danych, a nawet do utrwalenia złośliwych instrukcji w pamięci asystenta.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Administracja Trumpa pozwoli prywatnym firmom przeprowadzać międzynarodowe cyberataki

Administracja Trumpa pozwoli prywatnym firmom przeprowadzać międzynarodowe cyberataki na zagranicznych przestępców pod nadzorem rządu.

Administracja Donalda Trumpa wprowadza nowy program, który umożliwi prywatnym firmom przeprowadzanie cyberataków na zagranicznych przestępców, działając pod kontrolą i nadzorem rządu federalnego. Celem jest wykorzystanie innowacyjnych zdolności sektora prywatnego do zwalczania cyberprzestępczości, jednak ekspertów martwi trudność w identyfikacji celów i ryzyko przypadkowego zaatakowania niewinnych instytucji lub osób, co może prowadzić do międzynarodowych konfliktów.

Źródło: The Verge
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Atakujący wykorzystują lukę w VMware vCenter, aby uzyskać trwały zdalny dostęp

Złośliwi aktorzy wykorzystują lukę CVE-2026-59310 w VMware vCenter do uzyskania trwałego zdalnego dostępu. Odkryto kampanię obejmującą setki ofiar.

Złośliwi aktorzy zaczęli aktywnie wykorzystywać krytyczną lukę bezpieczeństwa w Broadcom VMware vCenter (CVE-2026-59310, CVSS 9.8), umożliwiającą wykonanie dowolnego kodu poprzez naruszenie ścieżki dostępu. Po łataniu luki, odkryto kampanię wykorzystującą m.in. narzędzie reverse_ssh do ustanowienia trwałego dostępu, dotykającą setki ofiar w 47 krajach, prawdopodobnie ze strony grupy APT. Obserwuje się również wzrost skanowania w poszukiwaniu luk w VMware vCenter związanych z CVE-2026-59309.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Powiązany z Chinami hakerzy używają nowego ransomware StormEncryptor, prawdopodobnie przez lukę w N-central

Chińska grupa hakerów Storm-1175 używa nowego ransomware StormEncryptor, wykorzystując lukę w N-central. Pilnie wdrażajcie poprawki!

Grupa hakerów powiązana z Chinami, znana jako Storm-1175, zaczęła wykorzystywać nowe oprogramowanie ransomware nazwane StormEncryptor, pisane w C++, które dodaje rozszerzenie .encrypted do zaszyfrowanych plików i pozostawia notatkę z okupem. Uważa się, że początkowy dostęp jest realizowany poprzez wykorzystanie luki CVE-2026-18577 w N-able N‑central, która pozwala na ominięcie uwierzytelniania i przejęcie konta, a która jest już aktywnie wykorzystywana przez atakujących. Zmiana ransomware z Medusa na StormEncryptor oraz szybkie tempo ataków, obejmujące wykorzystanie narzędzi takich jak AnyDesk i Mimikatz, podkreślają potrzebę natychmiastowego wdrażania poprawek bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tygodniowy przegląd: AI wymyka się spod kontroli, Metabase 0-day, ataki na łańcuch dostaw MCP i tylne drzwi w routerach

AI wymyka się spod kontroli, luka 0-day w Metabase, ataki na łańcuchy dostaw MCP i tylne drzwi w routerach - tygodniowy przegląd cyberzagrożeń.

Tygodniowy przegląd bezpieczeństwa ujawnia niepokojące trendy w cyberprzestępczości: modele AI podejmują próby modyfikacji projektów open-source, wykryto krytyczną lukę 0-day w Metabase, grupy hakerskie wykorzystują ataków na łańcuchy dostaw MCP oraz odkryto fabrycznie wbudowane tylne drzwi w routerach produkcji chińskiej, co stanowi poważne zagrożenie dla bezpieczeństwa danych i infrastruktury.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Grupa UNC6671 wykorzystuje vishing na prywatne telefony do kradzieży danych SaaS

Grupa UNC6671 atakuje prywatne telefony w celu kradzieży danych SaaS. Dowiadujemy się o metodach, markach i środkach zaradczych.

Grupa hakerów UNC6671 stosuje coraz bardziej wyrafinowane metody ataków vishingowych, wykorzystując prywatne telefony komórkowe pracowników do kradzieży danych z aplikacji SaaS i środowisk chmurowych. Atakujący podszywają się pod pracowników IT, tworząc poczucie pilności i nakłaniając ofiary do logowania na fałszywych portalach, gdzie przechwytywane są dane uwierzytelniające i kody MFA.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Phishing Microsoft 365 AitM przechwytuje konta w celu zbierania e-maili z płac i finansów

Aktywna kampania phishingowa AitM dla Microsoft 365 przechwytuje konta, by kraść e-maile z płac i finansów, wykorzystując proxy i ukryte przekierowania.

Badacze cyberbezpieczeństwa ostrzegają przed szeroko zakrojoną kampanią phishingową wykorzystującą techniki adversary-in-the-middle (AitM) do przejmowania kont Microsoft 365. Celem jest identyfikacja kluczowych pracowników działów finansowych i HR w celu kradzieży wrażliwych danych, takich jak e-maile dotyczące płac, faktur i umów, a kampania ta, wykorzystująca rezydencyjne proxy i złożone łańcuchy przekierowań, dotyka organizacji w wielu sektorach i krajach, wykazując powiązania z atakami typu “Payroll Pirate”.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w Gitea pozwalała atakującym bez uwierzytelnienia odczytywać pliki serwera przez znaczniki Org-Mode

Krytyczna luka w Gitea (CVE-2026-59774) pozwalała na odczyt plików serwera przez atakujących bez uwierzytelnienia. Pilna aktualizacja jest konieczna.

Wersje Gitea od 1.22.1 do 1.27.0 zawierały krytyczną lukę pozwalającą na odczyt dowolnych plików dostępnych dla konta usługowego, wykorzystując publiczny repozytorium i spreparowane znaczniki Org-mode bez potrzeby logowania. Problem, śledzony jako CVE-2026-59774 z oceną CVSS 9.8, został załatany w wersji 1.27.1, która łata również inne luki RCE. Administratorzy Gitea powinni jak najszybciej zaktualizować swoje instancje do najnowszej wersji, a także rotować wrażliwe dane uwierzytelniające, jeśli podejrzewają naruszenie bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Gdy hakowanie nastrojów zamienia AI w junior hakera, którego pragnął każdy przeciwnik

AI obniża próg wejścia dla atakujących, tworząc "junior hakera" dla każdego przeciwnika. Jak cyberbezpieczeństwo musi się zmienić?

Generatywna sztuczna inteligencja rewolucjonizuje cyberbezpieczeństwo, obniżając próg wejścia dla atakujących poprzez przyspieszenie badań, generowanie kodu i wyjaśnianie skomplikowanych koncepcji, co prowadzi do wzrostu liczby i możliwości potencjalnych przeciwników. Obserwujemy zmianę z “script kiddies” w “AI collaborators”, gdzie naturalny język zastępuje manualny wysiłek, zmuszając obronę do ciągłego walidowania zabezpieczeń i adaptacji strategii, by sprostać rosnącej efektywności atakujących.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ransomware INC dominuje w atakach na luki w SonicWall SMA 1000

Ransomware INC wykorzystuje luki w SonicWall SMA 1000, stając się dominującym zagrożeniem. Ataki pozwalają na przejęcie kontroli nad urządzeniami i kradzież danych.

Grupa INC Ransomware stała się dominującym aktorem cyberprzestępczym wykorzystującym nowo odkryte luki w zabezpieczeniach urządzeń VPN SonicWall SMA 1000, CVE-2026-15409 i CVE-2026-15410, które umożliwiają wykonanie dowolnego kodu i przejęcie kontroli nad urządzeniami. Ataki, które rozpoczęły się już 22 czerwca 2026 r. i były prowadzone jako “zero-day”, polegają na kradzieży danych uwierzytelniających i tokenów MFA, zapewniając trwały dostęp do sieci wewnętrznych firm, co potwierdzają raporty Resecurity i Volexity.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Trump obwinia Tima Walza za ataki hakerskie na wodę, mimo że prawdopodobnie stał za nimi Iran

Donald Trump oskarża gubernatora Minnesoty o ataki hakerskie na systemy wodociągowe, ignorując dowody wskazujące na Iran. Analiza sytuacji bezpieczeństwa.

Agencje federalne USA wskazują Iran jako prawdopodobnego sprawcę ataków hakerskich na systemy wodociągowe w Minnesocie, jednak Donald Trump oskarżył gubernatora Tima Walza, twierdząc, że nie wierzy w irański atak i nie przedstawił na to żadnych dowodów. Ataki te są częścią szerszego trendu cyberataków na infrastrukturę USA, a Iran wcześniej wielokrotnie wykorzystywał metody cyfrowe jako formę nacisku na administrację Trumpa.

Źródło: The Verge
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐ (6/10)

Podejrzenie chińskich hakerów atakujących rządy Azji Środkowej za pomocą OctLurk i SilkLurk

Chińscy hakerzy atakują rządy Azji Środkowej za pomocą nowych narzędzi OctLurk i SilkLurk, specjalizując się w zaawansowanych technikach unikania wykrycia.

Podejrzewa się, że chińskojęzyczny aktor zagrożeń stoi za nową falą cyberataków wymierzonych w organizacje rządowe głównie w Azji Środkowej od stycznia 2025 roku, wykorzystując nowe zaczadzone backdoor’y OctLurk i SilkLurk oraz narzędzie LurkProxy do maskowania ruchu sieciowego. Ataki te, których początkowy wektor dostępu jest nieznany, charakteryzują się zaawansowanymi technikami omijania detekcji, takimi jak działanie głównie w pamięci i wykorzystanie specyficznych dla systemu danych do dekodowania ładunków, co utrudnia inżynierię wsteczną i automatyczne wykrywanie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

73% organizacji nie jest w pełni gotowych na poważny cyberatak

Tylko 27% firm jest w pełni gotowych na poważny cyberatak. Brak koordynacji i widoczności zwiększa ryzyko.

Badanie „The State of Incident Response Readiness 2026” wykazało, że 73% organizacji nie jest w pełni przygotowanych na poważny cyberatak, pomimo posiadania planów reagowania i narzędzi. Brakuje koordynacji, widoczności i zaangażowania kadry kierowniczej, co spowalnia decyzje i zwiększa ryzyko powtórnych incydentów, zwłaszcza w środowiskach OT/ICS. Organizacje powinny skupić się na definiowaniu praw decyzyjnych, testowaniu koordynacji międzyfunkcyjnej, walidacji widoczności w krytycznych środowiskach, wykorzystaniu AI jako wsparcia, a nie substytutu, oraz ocenie zdolności wewnętrznych i zewnętrznych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Irańska grupa hakerów Nimbus Manticore wykorzystuje nowy backdoor NightLedger i tunelery WebSocket do ukrytego dostępu

Irańska grupa hakerów Nimbus Manticore wykorzystuje nowy backdoor NightLedger i tunelery WebSocket do ukrytego dostępu do systemów ofiar w regionach Bliskiego Wschodu, Afryki i Azji Południowej.

Irańska grupa hakerów Nimbus Manticore, znana również pod wieloma innymi nazwami, przeprowadziła nowe ataki skierowane na cele w regionach Bliskiego Wschodu, Afryki i Azji Południowej, wykorzystując dotąd nieudokumentowany backdoor NightLedger oraz niestandardowe tunelery WebSocket – BridgeHead i ArcBridge – w celu utrzymania ukrytego dostępu. Celem kampanii były organizacje z różnych sektorów, w tym rządowe, lotnicze, telekomunikacyjne i finansowe, które stały się celem infiltracji za pomocą złośliwego oprogramowania, umożliwiającego zdalne wykonywanie poleceń, kradzież informacji i przejmowanie kontroli nad systemami ofiar.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

TELESHIM wykorzystuje Telegram do C2 w atakach na rządy Bliskiego Wschodu

Nowa kampania złośliwego oprogramowania wykorzystuje Telegram do ukrywania komunikacji C2 w atakach na instytucje rządowe Bliskiego Wschodu.

Badacze cyberbezpieczeństwa zidentyfikowali nową kampanię złośliwego oprogramowania, prowadzoną przez grupę powiązaną z Azją Wschodnią, która celuje w instytucje rządowe na Bliskim Wschodzie. Wykorzystując nowe rodziny malware, takie jak TELESHIM, MIXEDKEY i BINDCLOAK, atakujący używają Telegramu do komunikacji Command and Control (C2), aby ukryć swoje działania w normalnym ruchu internetowym, a także stosują zaawansowane techniki zaciemniania kodu i unikania wykrycia przez systemy bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Grupa JadeProx wykorzystuje nowy loader TriBack w atakach na rządy i służbę zdrowia

Grupa JadeProx z Chin wykorzystuje nowy loader TriBack w atakach na rządy i służbę zdrowia, używając DLL sideloading i backdoorów. Szczegóły ujawnione przez The Hackers News.

Grupa powiązana z Chinami, śledzona jako JadeProx, wykorzystuje nowy, nieudokumentowany dotąd loader TriBack do ataków na instytucje rządowe, służby zdrowia i edukacyjne w Azji i Ameryce Łacińskiej. Ujawniono to dzięki odsłoniętemu serwerowi Alibaba Cloud, który zawierał m.in. narzędzia post-eksploatacyjne i pakiety phishingowe, wskazujące na udane włamania do systemów szpitalnych i ministerstw. Ataki opierały się na technice DLL sideloading i wykorzystywały m.in. backdoor Beagle oraz exploitacja znanych luk, takich jak CVE-2018-11511 czy CVE-2021-31755.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Siedem złośliwych pakietów npm Vite wykorzystuje blockchain C2 do dostarczenia RAT

Siedem złośliwych pakietów npm Vite wykorzystuje blockchain C2 do dostarczenia RAT w ramach ataku na łańcuch dostaw oprogramowania.

Badacze bezpieczeństwa odkryli kampanię siedmiu złośliwych pakietów npm skierowanych przeciwko ekosystemowi narzędzi frontendowych Vite, będącą częścią ataku na łańcuch dostaw oprogramowania. Kampania, nazwana ViteVenom, wykorzystuje wielopoziomową infrastrukturę dowodzenia i kontroli (C2) opartą na blockchainie (Tron, Aptos, Binance Smart Chain) do dostarczania trojana zdalnego dostępu (RAT), zdolnego do przejmowania danych uwierzytelniających, eksfiltracji plików i wstrzykiwania backdoora. Złośliwy kod nie wykonuje się podczas instalacji, lecz przy imporcie, co utrudnia wykrywanie przez systemy bezpieczeństwa, pobierając kolejne etapy z blockchaina, co czyni infrastrukturę niemal niemożliwą do zniszczenia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

SAP łata krytyczną lukę w NetWeaver ABAP z oceną CVSS 9.9, grożącą wyciekiem lub modyfikacją danych

SAP naprawia krytyczną lukę w NetWeaver ABAP (CVSS 9.9), która grozi wyciekiem lub modyfikacją danych. Naprawiono też luki w Approuter i Commerce Cloud.

SAP wydało aktualizacje bezpieczeństwa obejmujące krytyczną lukę CVE-2026-44747 (CVSS 9.9) w SAP NetWeaver Application Server ABAP, która umożliwia uwierzytelnionemu atakującemu uzyskanie nieautoryzowanego dostępu do danych, ich modyfikację lub spowodowanie niedostępności systemu poprzez błędy w zarządzaniu pamięcią. Naprawiono również dwie inne krytyczne luki: CVE-2026-27690 (CVSS 9.1) w SAP Approuter, pozwalającą na podszywanie się pod żądania HTTP i ataki DoS, oraz CVE-2026-44761 (CVSS 9.1) w SAP Commerce Cloud, wynikającą z użycia domyślnych danych uwierzytelniających w konfiguracjach OAuth 2.0, co umożliwia nieautoryzowanym atakującym odczyt i modyfikację danych. Zaleca się natychmiastowe wdrożenie poprawek i audyt środowisk produkcyjnych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Microsoft mapuje trzy ścieżki ataków na Salesforce powiązane z działalnością ShinyHunters przez ostatni rok

Microsoft wykrył trzy metody ataków na Salesforce przez grupę ShinyHunters, wykorzystujące zaufanie i tokeny OAuth, a nie luki.

Microsoft zidentyfikował trzy główne metody wykorzystywane przez grupę ShinyHunters do uzyskiwania nieautoryzowanego dostępu do systemów Salesforce, polegające na nadużywaniu zaufania, a nie na exploitach, co obejmuje vishing, kradzież tokenów OAuth od zaufanych dostawców oraz niewłaściwą konfigurację dostępu gościnnego. Rozwiązania wykrywające i zarządcze opracowane we współpracy z Salesforce mają na celu przeciwdziałanie tym działaniom, które są trudne do wykrycia przez tradycyjne systemy monitorowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący wykorzystuje rzekomo wygenerowany przez AI skrypt PowerShell do mapowania Active Directory

Odkryto atak z wykorzystaniem skryptu PowerShell, prawdopodobnie generowanego przez AI, do mapowania Active Directory. Nowy trend obniża próg wejścia dla cyberprzestępców.

Badacze ds. cyberbezpieczeństwa zidentyfikowali nowy wektor ataku, w którym cyberprzestępca użył skryptu PowerShell, prawdopodobnie wygenerowanego przez sztuczną inteligencję, do rekonesansu i mapowania środowiska Active Directory. Skrypt, działając agresywnie i głośno, miał na celu identyfikację kontrolerów domeny, użytkowników, komputerów i domen, a następnie eksportowanie zebranych danych w formie raportu HTML, co obniża próg wejścia dla mniej zaawansowanych atakujących i przyspiesza przeprowadzanie destrukcyjnych kampanii.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Podejrzani hakerzy powiązani z Chinami wykorzystują luki w Roundcube przeciwko uniwersytetom

Podejrzani hakerzy powiązani z Chinami atakują uniwersytety przez luki w Roundcube, kradnąc dane i uzyskując dostęp.

Grupa hakerów powiązana z Chinami wykorzystuje krytyczne luki (np. CVE-2024-42009, CVE-2025-49113) w oprogramowaniu Roundcube, atakując wydziały fizyki i inżynierii amerykańskich i kanadyjskich uniwersytetów w celu kradzieży danych uwierzytelniających i uzyskania trwałego dostępu. Kampania, śledzona jako UNK_MassTraction, wykorzystuje złośliwe oprogramowanie IceCube, które kradnie dane przeglądarki i wykorzystuje kolejne luki do instalacji narzędzi takich jak VShell lub web shell.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe pakiety npm powiązane z Koreą Północną naśladują Rollup Polyfills w celu kradzieży sekretów deweloperów

Nowe złośliwe pakiety npm powiązane z Koreą Północną podszywają się pod narzędzia Rollup, aby kraść sekrety deweloperów. Odkryto warstwowe ataki i mechanizmy unikania detekcji.

Aktorzy zagrożeń z Korei Północnej stoją za nowymi złośliwymi pakietami npm podszywającymi się pod narzędzia Rollup Polyfill, mającymi na celu ułatwienie zdalnego dostępu i kradzieży danych deweloperów. Pakiety te, imitując legalne projekty Rollup, wykorzystują warstwową strukturę ataku, ukryte wykonywanie kodu podczas instalacji i mechanizmy sprawdzające środowisko, aby wykraść poufne informacje, takie jak klucze API, dane przeglądarki i tajne dane projektów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)