Tags

57 stron

Kradzież Danych

Złośliwe oprogramowanie KREMLIN infekuje przeglądarki Chrome i Edge w celu kradzieży danych uwierzytelniających i tokenów sesji

Złośliwe oprogramowanie KREMLIN infekuje Chrome i Edge, kradnąc dane uwierzytelniające i tokeny sesji. Wykorzystuje blockchain do ukrywania infrastruktury C2.

Badacze bezpieczeństwa wykryli nową operację brazylijskiego złośliwego oprogramowania bankowego o nazwie KREMLIN, która aktywnie działa od maja 2025 roku, infekując przeglądarki Chrome i Edge za pomocą złośliwych rozszerzeń. Malware wykorzystuje wieloetapowe ładowacze JavaScript, niestandardowe instalatory C++ oraz inteligentnie obchodzi mechanizmy integralności Chromium, manipulując plikami preferencji przeglądarki. Kluczową cechą KREMLIN jest wykorzystanie blockchain i kontraktów smart na Ethereum do ukrywania infrastruktury C2, co utrudnia jej zakłócenie. Złośliwe oprogramowanie kradnie dane uwierzytelniające, tokeny sesji i inne wrażliwe dane, a większość wykrytych infekcji (ponad 98%) zlokalizowana jest w Brazylii.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Autonomiczne agenty AI skompromitowały tysiące danych uwierzytelniających w niecałe sześć godzin

Autonomiczne agenty AI kompromitują tysiące danych uwierzytelniających w mniej niż 6 godzin. Rosnące zagrożenie dla bezpieczeństwa IT.

Grupa cyberprzestępców wykorzystuje autonomiczne, wieloagentowe systemy AI do przeprowadzania kampanii kradzieży danych uwierzytelniających na masową skalę, co może zakończyć się w mniej niż sześć godzin. Atakujący skupiają się na zasobach AI przedsiębiorstw, wykorzystując luki w bezpieczeństwie i modelach open-source, co stanowi rosnące zagrożenie dla prywatności i bezpieczeństwa danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Fałszywe telefony od IT celują w kierownictwo w atakach kradzieży danych i wymuszeń na Microsoft 365

Ataki na Microsoft 365: fałszywe telefony IT i kradzież tokenów celują w kadry kierownicze, prowadząc do kradzieży danych i wymuszeń.

Cyberprzestępcy wykorzystują fałszywe telefony od działów IT (vishing) i kradzież tokenów uwierzytelniających (AitM) do atakowania użytkowników Microsoft 365, szczególnie kadry kierowniczej, w celu kradzieży danych i wymuszeń. Ataki te, śledzone pod nazwą PREY-0058, polegają na przejmowaniu sesji poprzez fałszywe strony logowania i zatwierdzenia MFA, a następnie eksfiltracji danych z usług takich jak SharePoint i OneDrive.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący wykorzystują luki w PaperCut do kradzieży danych uwierzytelniających w szkołach i na uniwersytetach

Atakujący wykorzystują luki w PaperCut do kradzieży danych uwierzytelniających w szkołach i uniwersytetach w USA i Europie, co stanowi poważne zagrożenie dla sektora edukacji.

Złośliwi aktorzy wykorzystują niedawno ujawnione luki w oprogramowaniu PaperCut, aby kraść dane uwierzytelniające od instytucji edukacyjnych w USA i Europie. Atakujący wykorzystują luki CVE-2026-81578 i CVE-2026-82078, aby uzyskać wykonanie kodu, prowadzić rekonesans i tworzyć uprzywilejowane konta, docierając do organizacji od szkół podstawowych po uniwersytety.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Atakujący ukradli klucz API METR i skonsumowali kredyty AI o wartości około 600 000 USD

METR, organizacja badawcza AI, padła ofiarą kradzieży klucza API i wykorzystania kredytów AI o wartości 600 tys. USD, a także prób włamań do infrastruktury.

Organizacjia badawcza METR, zajmująca się oceną modeli sztucznej inteligencji, padła ofiarą dwóch incydentów bezpieczeństwa, w wyniku których ukradziono klucz API, co doprowadziło do nieautoryzowanego wykorzystania zasobów AI o wartości około 600 000 USD, oraz systematycznych prób dostępu do infrastruktury. Chociaż żadne wrażliwe informacje nie zostały naruszone, organizacja wprowadziła usprawnienia w polityce bezpieczeństwa i monitoringu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Atakujący wykorzystują krytyczne luki w Langflow i Rails do prób pozyskania danych uwierzytelniających i aktywności C2

Krytyczne luki w Langflow i Rails otwierają drzwi atakującym do kradzieży danych uwierzytelniających i przejmowania kontroli nad systemami.

Złośliwi aktorzy wykorzystują dwie krytyczne luki w zabezpieczeniach oprogramowania Langflow i frameworka Ruby on Rails, prowadząc do egzekucji kodu, wycieku wrażliwych danych uwierzytelniających oraz działań związanych z pozyskiwaniem informacji i przejmowaniem kontroli nad systemami. Ataki skupiają się na zbieraniu zmiennych środowiskowych, kluczy API i danych logowania, a ich źródła często pochodzą z Rosji, podczas gdy cele znajdują się globalnie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Chińscy hakerzy wykorzystali lukę w ownCloud do kradzieży danych nuklearnych z filipińskiej organizacji

Hakerzy wykorzystali lukę CVE-2023-49105 w ownCloud do kradzieży danych nuklearnych z Filipin. CISA dodaje lukę do katalogu KEV.

Amerykańska agencja CISA dodała krytyczną lukę w oprogramowaniu ownCloud do katalogu znanych luk, po doniesieniach o wykorzystaniu jej przez chińskojęzycznego hakera do kradzieży danych z filipińskiego instytutu badawczego ds. energii jądrowej. Luka, oznaczona jako CVE-2023-49105, umożliwia obejście uwierzytelniania WebDAV i dostęp do plików bez autoryzacji, jeśli nazwa użytkownika jest znana i nie skonfigurowano klucza podpisu, co jest domyślnym ustawieniem. Wyciek obejmował rekordy materiałów nuklearnych, plany strategiczne, dane osobowe pracowników oraz bazy danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Odkryto 19 rozszerzeń Chrome i Edge zawierających złośliwy kod kradnący dane i kryptowaluty

Odkryto 19 złośliwych rozszerzeń Chrome i Edge, które kradły dane portfeli kryptowalutowych i opróżniały środki. Zagrożenie dla bezpieczeństwa finansowego.

Badacze ds. cyberbezpieczeństwa zidentyfikowali 19 rozszerzeń dla przeglądarek Google Chrome i Microsoft Edge, które od kilku miesięcy potajemnie kradły sekrety portfeli kryptowalutowych i opróżniały środki cyfrowe. Złośliwy kod, ukryty w pozornie użytecznych narzędziach, pobierał dane użytkowników, wysyłał je na serwery C2 i mógł wykonywać dowolny kod, co stanowi znaczące zagrożenie dla bezpieczeństwa finansowego i prywatności internautów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Fałszywe telefony z Apple Support wykorzystują AI do wyłudzania kodów dostępu i uwierzytelniania dwuskładnikowego od właścicieli skradzionych urządzeń

Fałszywe telefony z Apple Support wykorzystują AI do wyłudzania kodów dostępu i uwierzytelniania dwuskładnikowego od właścicieli skradzionych urządzeń Apple.

Odkryto nową platformę phishingową “AnonyMousKIT”, która wykorzystuje sztuczną inteligencję do imitowania rozmów z pomocą techniczną Apple, mając na celu kradzież kodów dostępu, danych logowania Apple ID i kodów 2FA od właścicieli skradzionych urządzeń. Platforma, działająca w modelu usługowym (PhaaS), oferuje różne kanały komunikacji, w tym SMS, WhatsApp i rozmowy AI, pobierając opłaty w systemie kredytowym za poszczególne akcje, co pozwala przestępcom na masowe działanie i zwiększa opłacalność kradzieży sprzętu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Manic Android Malware Exfiltrates Data From Offline Phones via Nearby Infected Devices

Manic, nowe złośliwe oprogramowanie Android, kradnie dane z telefonów offline przez pobliskie zainfekowane urządzenia, używając sieci mesh. Atakuje banki i instytucje rządowe.

Nowe złośliwe oprogramowanie dla Androida o nazwie Manic, aktywnie infekujące ukraińskie banki i instytucje rządowe, a także rosyjskie i europejskie firmy finansowe, wykorzystuje innowacyjną technikę sieci Wi-Fi mesh do przesyłania danych z urządzeń offline za pośrednictwem zainfekowanych pobliskich urządzeń z dostępem do internetu. Działania Manic, datowane na luty 2026 roku, obejmują kradzież wrażliwych danych finansowych i osobistych dzięki rozbudowanym funkcjom szpiegowskim i kontrolnym, a także zdolność do wyłudzania danych z ekranu blokady.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

StopAndProtect wykorzystuje prawie 2000 zhakowanych stron WordPress do rozpowszechniania złośliwego oprogramowania i kradzieży danych

Operacja StopAndProtect wykorzystuje 2000 zhakowanych stron WordPress do dystrybucji malware, kradzieży danych i działań szpiegowskich. Odkryto złożony zestaw narzędzi cyberprzestępczych.

Grupa StopAndProtect wykorzystuje tysiące zhakowanych stron WordPress jako infrastrukturę do dystrybucji złośliwego oprogramowania, kradzieży danych i prowadzenia operacji szpiegowskich. Kampania, wykryta przez Check Point Research, rozpoczyna się od ataków socjotechnicznych ClickFix, prowadzących do wdrożenia złożonego zestawu narzędzi, w tym ransomware, robaków sieciowych i narzędzi do kradzieży informacji, wykorzystując luki w nieaktualizowanych wersjach WordPress.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

USA oskarżają 17 Irańczyków o masową kampanię kradzieży w cyberprzestrzeni

USA oskarżają 17 Irańczyków o masową kampanię kradzieży danych wartą 3,4 mld dolarów. Celem były uczelnie i firmy.

Stany Zjednoczone oskarżyły 17 obywateli Iranu o prowadzenie skoordynowanej, wieloletniej kampanii cyberataków, której celem była kradzież danych akademickich i własności intelektualnej. Instytut Mabna, działający na zlecenie irańskiej Gwardii Rewolucyjnej, miał ukraść ponad 31 terabajtów danych o wartości około 3,4 miliarda dolarów, atakując 144 amerykańskie uniwersytety, firmy prywatne i agencje rządowe na całym świecie.

Źródło: BBC
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

16 skradzionych pakietów RubyGems wykradło dane z przeglądarek i portfeli kryptowalut

16 skradzionych pakietów RubyGems wykradło dane z przeglądarek i portfeli kryptowalut. Atak wykorzystuje luki w zarządzaniu nazwami pakietów.

Odkryto nową kampanię typosquattingową skierowaną przeciwko użytkownikom RubyGems, w której złośliwe pakiety podmieniają popularne zależności, by kraść dane logowania z przeglądarek, klucze prywatne do portfeli kryptowalut oraz dane z Telegrama. Atak wykorzystuje lukę w zarządzaniu nazwami pakietów RubyGems, pozwalając atakującym na ponowne publikowanie usuniętych pakietów pod tymi samymi nazwami, a także podszywanie się pod autorów. Złośliwe oprogramowanie pobiera z GitHub ładowarkę napisaną w Rust, która uruchamia payload w Go, mający na celu ekstrakcję danych z przeglądarek Chromium, informacji o kryptowalutach i danych systemowych, a następnie przesyła je do atakującego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Rozszerzenia VS Code kradną portfele kryptowalut i dane uwierzytelniające

Złośliwe rozszerzenia VS Code, w tym "Solidity Pro", kradną portfele kryptowalut, klucze API i dane uwierzytelniające, wykorzystując zaawansowane techniki maskowania.

Złośliwe rozszerzenia VS Code, takie jak Solidity Pro, stanowią poważne zagrożenie dla użytkowników, kradnąc wrażliwe dane, w tym klucze API, frazy seed do portfeli kryptowalutowych oraz tokeny uwierzytelniające. Malware wykorzystuje zaawansowane techniki maskowania i opóźnionej aktywacji, aby ominąć zabezpieczenia, co utrudnia jego wykrycie i stanowi powtarzający się problem w ekosystemach open-source.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa UNC6671 wykorzystuje vishing na prywatne telefony do kradzieży danych SaaS

Grupa UNC6671 atakuje prywatne telefony w celu kradzieży danych SaaS. Dowiadujemy się o metodach, markach i środkach zaradczych.

Grupa hakerów UNC6671 stosuje coraz bardziej wyrafinowane metody ataków vishingowych, wykorzystując prywatne telefony komórkowe pracowników do kradzieży danych z aplikacji SaaS i środowisk chmurowych. Atakujący podszywają się pod pracowników IT, tworząc poczucie pilności i nakłaniając ofiary do logowania na fałszywych portalach, gdzie przechwytywane są dane uwierzytelniające i kody MFA.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Open VSX usuwa 77 złośliwych rozszerzeń udających legalne narzędzia, wykradających dane deweloperów

Odkryto 77 złośliwych rozszerzeń na Open VSX kradnących dane deweloperów. Dowiedz się, jak doszło do ataku i jak się przed nim chronić.

Na platformie Open VSX Marketplace odkryto 77 złośliwych rozszerzeń udających legalne narzędzia deweloperskie, które między 26 lipca a 1 sierpnia 2026 roku wysyłały dane systemowe i środowiska programistyczne na serwer mangorbit[.]com. Rozszerzenia te, imitujące istniejące produkty Microsoft, zostały usunięte 3 sierpnia 2026 roku, a ich analiza wykazała zaawansowane techniki wywiadu obejmujące przeglądanie repozytoriów Git, listę zainstalowanych rozszerzeń i dane środowiska CI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Dziewięcioletnia kampania oszustw podszywających się pod rosyjskie firmy w celu kradzieży zaliczek

Dziewięcioletnia kampania oszustw podszywających się pod rosyjskie firmy w celu kradzieży zaliczek. Jak się chronić przed tego typu atakami.

Oszuści od ponad dziewięciu lat podszywają się pod strony internetowe dużych rosyjskich firm, tworząc ich dokładne kopie, aby wyłudzać zaliczki od międzynarodowych przedsiębiorstw. Kampania, trwająca od 2017 roku, obejmuje klonowanie stron firm z sektorów takich jak producenci nawozów, petrochemia, hutnictwo, logistyka i bankowość, wykorzystując do tego celu fałszywe strony dostępne w różnych językach, aby oszukać zagranicznych klientów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

ACR Stealer wykorzystuje wabiki ClickFix do kradzieży tokenów przeglądarki i plików Microsoft 365

ACR Stealer kradnie tokeny przeglądarki i pliki Microsoft 365. Dowiedz się, jak działa i jak się chronić przed tym zagrożeniem.

ACR Stealer, złośliwe oprogramowanie istniejące od 2024 roku, skutecznie kradnie dane z sieci firmowych, w tym zapisane hasła przeglądarek, aktywne tokeny sesji oraz dokumenty Microsoft 365 i pliki z folderów synchronizowanych z OneDrive i SharePoint. Atak rozpoczyna się od wprowadzenia przez użytkownika polecenia do okna “Uruchom”, a kampanie wykorzystują tzw. “wabiki ClickFix” do kradzieży danych uwierzytelniających, tokenów uwierzytelniających i poufnych dokumentów, często maskując szkodliwy ładunek w obrazach JPEG, przy czym jedna z metod działania odbywa się całkowicie w pamięci operacyjnej.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowe złośliwe oprogramowanie TELEPUZ rozprzestrzenia się przez ClickFix w celu kradzieży danych i wykonywania poleceń

Nowe złośliwe oprogramowanie TELEPUZ rozprzestrzenia się przez ClickFix, kradnie dane i wykonuje polecenia. Analiza zagrożenia.

Nowe, modułowe złośliwe oprogramowanie TELEPUZ, rozwijane przez potencjalnie jednego twórcę, rozprzestrzenia się od kwietnia 2026 roku za pośrednictwem stron internetowych zainfekowanych pułapkami ClickFix, które wykorzystują technikę przechwytywania schowka (pastejacking) do nakłonienia użytkowników do ręcznego uruchamiania złośliwych poleceń. Po obejściu zabezpieczeń i analizie środowiska, TELEPUZ może przejmować kontrolę nad systemem, wykradając dane, rejestrując naciśnięcia klawiszy, wykonując polecenia zdalne oraz przejmując ciasteczka z przeglądarek, często działając w modelu malware-as-a-service (MaaS) mimo wczesnego stadium rozwoju.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy Stealer ClickLock na macOS zabija aplikacje co 210 ms, dopóki ofiary nie wpiszą hasła

Nowy stealer ClickLock na macOS zmusza użytkowników do podania hasła, zabijając aplikacje. Grupa-IB ostrzega przed nowym zagrożeniem.

Nowy stealer ClickLock na macOS działa w pętli, zabijając aplikacje ofiary co 210 milisekund, dopóki nie zostanie podane hasło logowania. Po otrzymaniu hasła, atakujący przejmuje dane z pęku kluczy, dane uwierzytelniające przeglądarki i portfele kryptowalut. Działanie złośliwego oprogramowania, wykrytego w ponad 100 celach w 33 krajach od maja, polega na tworzeniu fałszywych dialogów systemowych i uruchamianiu mechanizmów blokujących działanie systemu, aż do momentu uzyskania dostępu do wrażliwych danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Apple oskarża OpenAI o kradzież poufnych danych i szpiegowanie prototypów sprzętu

Apple w pozwie przeciwko OpenAI zarzuca kradzież danych, szpiegowanie prototypów i łamanie zasad bezpieczeństwa. Poznaj najdziksze zarzuty.

Apple złożyło pozew przeciwko OpenAI, zarzucając firmie kradzież poufnych dokumentów, szpiegowanie prototypów sprzętu i nakłanianie pracowników do unikania kontroli bezpieczeństwa. Pozew szczegółowo opisuje, jak OpenAI miało rzekomo wykradać sekrety dotyczące rozwoju nowego sprzętu AI, w tym unikalnych technik wykańczania metalu.

Źródło: The Verge
Kategoria: Prawo cyfrowe
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Zainfekowana wersja jscrambler 8.14.0 npm instaluje złośliwy program kradnący dane

Złośliwy pakiet jscrambler 8.14.0 npm zainfekował budowane systemy, kradnąc dane programistów. Dowiedz się, jak się chronić.

Wersja 8.14.0 popularnego pakietu npm jscrambler zawierała złośliwy hook preinstalacyjny, który bez wiedzy użytkownika pobierał i uruchamiał natywnego stealer’a danych, stworzonego dla Windows, macOS i Linux. Payload działał tuż przed instalacją pakietu, celując w cenne dane programistów, takie jak klucze chmurowe, portfele kryptowalut, hasła czy klucze API narzędzi AI, co stanowiło poważne zagrożenie dla łańcucha dostaw oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Usterka w Opera GX pozwalała na automatyczną instalację modów kradnących dane

Odkryto lukę w Opera GX pozwalającą na automatyczną instalację modów i kradzież danych. Błąd został załatany, ale stanowił poważne zagrożenie dla użytkowników.

Badacze odkryli lukę w przeglądarce Opera GX, umożliwiającą złośliwym witrynom ciche instalowanie dodatków (modów) i wykorzystywanie ich do pozyskiwania danych z odwiedzanych stron, w tym adresów e-mail użytkowników. Mimo że błąd został załatany, demonstruje potencjalne ryzyko związane z automatycznym instalowaniem rozszerzeń bez zgody użytkownika.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

PamStealer: Nowe zagrożenie kradnące hasła logowania na macOS za pomocą fałszywych stron i mechanizmu PAM

PamStealer to nowe złośliwe oprogramowanie kradnące hasła logowania na macOS, wykorzystujące fałszywe strony Maccy i mechanizm PAM.

Odkryto nowe złośliwe oprogramowanie na macOS o nazwie PamStealer, które podszywa się pod popularny menedżer schowka Maccy, wykorzystując fałszywe strony internetowe i zaawansowane techniki omijania zabezpieczeń. Malware najpierw weryfikuje hasło użytkownika za pomocą mechanizmu PAM, a następnie kradnie dane logowania, informacje z przeglądarek oraz ustawia mechanizmy persistencji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe rozszerzenie Chrome podszywające się pod Perplexity AI przechwytywało zapytania i wpisywane znaki

Złośliwe rozszerzenie Chrome, podszywające się pod Perplexity AI, przechwytywało zapytania i dane z paska adresu, wysyłając je na serwer atakującego. Usunięte przez Google.

Microsoft odkrył złośliwe rozszerzenie przeglądarki Chrome o nazwie “Search for perplexity ai”, które podszywało się pod popularny silnik wyszukiwania oparty na AI – Perplexity, potajemnie rejestrując wszystkie zapytania wyszukiwania oraz każdy znak wpisany w pasek adresu. Przed wyświetleniem użytkownikom rzeczywistych wyników, dane te były przesyłane na serwer kontrolowany przez atakującego, co stanowiło poważne naruszenie bezpieczeństwa i prywatności.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Microsoft usunął 119 rozszerzeń Edge ukrywających złośliwe oprogramowanie w obrazach i czcionkach

Microsoft usunął 119 rozszerzeń Edge ukrywających złośliwe oprogramowanie w obrazach i czcionkach, które kradły dane i oszukiwały reklamodawców.

Microsoft zlikwidował wieloletnią operację złośliwych rozszerzeń w sklepie Edge Add-ons, które ukrywały swoje ładunki w zwykłych plikach graficznych i czcionkach, a następnie aktywowały się kilka dni po instalacji, kradnąc dane uwierzytelniające i dokonując oszustw reklamowych. Nazwana StegoAd, operacja ta powiązana jest ze 119 rozszerzeniami jednego aktora, aktywnego od co najmniej 2021 roku, które wykorzystywały zaawansowane techniki kamuflażu, w tym steganografię, aby uniknąć wykrycia, atakując nawet 2,6 miliona użytkowników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Błąd Amazon Q Developer pozwalał na zdalne wykonanie kodu przez złośliwe repozytoria

Poważna luka w Amazon Q Developer (CVE-2026-12957) pozwalała na zdalne wykonanie kodu i kradzież danych deweloperów. Zastosowano łatkę.

W Amazon Q Developer wykryto poważną lukę bezpieczeństwa (CVE-2026-12957, CVSS 8.5), która umożliwiała złośliwym repozytoriom wykonanie kodu i kradzież poświadczeń chmurowych deweloperów. Błąd polegał na sposobie, w jaki asystent AI obsługiwał konfiguracje serwerów Model Context Protocol (MCP), pozwalając pojedynczemu plikowi konfiguracyjnemu na przejęcie pełnego środowiska dewelopera, w tym kluczy AWS i tokenów CLI. Amazon wydał już łatkę, aktualizując Language Servers for AWS do wersji 1.69.0, która zamyka również drugą lukę (CVE-2026-12958).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy trojan bankowy Rokarolla na Androida kradnie PIN-y, kody SMS i środki z portfeli kryptowalutowych

Nowy trojan Rokarolla na Androida kradnie dane uwierzytelniające, kody SMS i środki z portfeli kryptowalutowych poprzez fałszywe strony i nadużywanie dostępu ułatwień dostępu.

Zidentyfikowano nowy trojan bankowy na Androida o nazwie Rokarolla, który atakuje 217 aplikacji bankowych i kryptowalutowych, oferując operatorowi niemal całkowitą kontrolę nad zainfekowanym telefonem. Wykrada PIN-y ekranu blokady, czyta i wysyła SMS-y, przechwytuje płatności kryptowalutowe poprzez przekierowania schowka i wyłącza Google Play Protect, rozprzestrzeniając się za pomocą fałszywych stron udających znane aplikacje.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Jednoklikowa luka w Microsoft 365 Copilot mogła pozwolić atakującym na kradzież e-maili, plików i kodów MFA

Jednoklikowa luka w Microsoft 365 Copilot pozwoliła na kradzież e-maili, plików i kodów MFA. Microsoft załatał lukę.

Odkryta luka w zabezpieczeniach Microsoft 365 Copilot Enterprise Search, nazwana SearchLeak, pozwoliła na potencjalną kradzież poufnych danych, takich jak e-maile, terminy spotkań i zindeksowane pliki, za pomocą pojedynczego kliknięcia zainfekowanego linku, co było trudne do wykrycia przez tradycyjne zabezpieczenia antyphishingowe; Microsoft przypisał tej luce identyfikator CVE-2026-42824, oceniając ją jako krytyczną, i już zaimplementował poprawki po stronie serwerów, eliminując ryzyko dla użytkowników, choć dowody na rzeczywiste wykorzystanie tej podatności nie zostały publicznie potwierdzone.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nastolatek nielegalnie kupował słodycze i gry na firmowe konto

15-latek uzyskał dostęp do firmowego konta i przez dwa miesiące dokonywał nielegalnych zakupów na kwotę ponad 1300 zł. Usłyszał 109 zarzutów.

15-latek uzyskał dostęp do danych płatniczych jednej z firm i przez niemal dwa miesiące dokonywał zakupów w serwisie aukcyjnym, wydając ponad 1300 zł na słodycze, energetyki, doładowania do gier oraz inne przedmioty. Chłopiec usłyszał 109 zarzutów, przyznał się do winy, a sprawą zajmie się sąd rodzinny.

Źródło: Polsat News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐ (2/10)

Ataki łańcucha dostaw na npm: IronWorm i nowy wariant Miasma Worm

Ataki łańcucha dostaw na npm: IronWorm i Miasma Worm kradną sekrety deweloperów i rozprzestrzeniają się przez skompromitowane pakiety. Dowiedz się więcej.

Ekosystem npm stał się celem zaawansowanych ataków łańcucha dostaw, w których wykorzystano ponad 50 skompromitowanych pakietów do dystrybucji złośliwego oprogramowania: kradnącego informacje stealer’a IronWorm oraz samoreplikującego się Miasma Worm. Ataki te wykorzystują luki w zabezpieczeniach, takie jak złośliwe hooki instalacyjne i manipulacje przepływem pracy GitHub Actions, w celu kradzieży danych deweloperów, sekretów infrastruktury i rozpowszechniania się dalej.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Atak łańcucha dostaw Miasma skompromitował pakiety npm Red Hat, kradnąc dane uwierzytelniające

Atak łańcucha dostaw Miasma skompromitował pakiety npm Red Hat, kradnąc dane uwierzytelniające i rozprzestrzeniając się jako worm.

Kampania “Miasma” wykorzystująca taktyki “Mini Shai-Hulud” zainfekowała pakiety npm z rodziny @redhat-cloud-services, aby kraść dane uwierzytelniające i klucze prywatne z maszyn deweloperów, a następnie rozprzestrzeniać się jako worm. Złośliwe oprogramowanie analizuje cenne dane, w tym tokeny GitHub Actions, dane uwierzytelniające do chmury, klucze SSH oraz dane Git, wysyłając je na serwery atakujących i próbując dalej zatruwać łańcuch dostaw oprogramowania poprzez złośliwe commity w repozytoriach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Skradziono tokeny uwierzytelniające OpenAI Codex w ataku na łańcuch dostaw npm codexui-android

Atak na łańcuch dostaw npm codexui-android wykradł tokeny uwierzytelniające OpenAI Codex, co stanowi poważne zagrożenie dla bezpieczeństwa deweloperów.

Odkryto kampanię typu supply chain attack wymierzoną w deweloperów korzystających z OpenAI Codex, wykorzystującą złośliwy pakiet npm o nazwie codexui-android, który kradnie tokeny uwierzytelniające do OpenAI Codex, w tym odnawialne tokeny, umożliwiając nieograniczoną infiltrację. Co gorsza, ten sam mechanizm został zaimplementowany w aplikacjach mobilnych na Androida, rozszerzając zasięg ataku i podkreślając rosnące zagrożenie dla narzędzi AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Zagrożenie wykorzystuje krytyczną lukę w FortiClient EMS do dystrybucji narzędzia do kradzieży danych uwierzytelniających

Krytyczna luka w FortiClient EMS pozwala na kradzież danych uwierzytelniających i atakowanie punktów końcowych przez złośliwe oprogramowanie udające aktualizacje.

Złośliwi aktorzy wykorzystują krytyczną, załataną już lukę w FortiClient Endpoint Management Server (EMS), aby dostarczać złośliwe oprogramowanie kradnące dane uwierzytelniające, maskując je jako aktualizacje systemowe i wykorzystując do tego celu PowerShell oraz legalne pliki wykonywalne FortiClient. Po udanym włamaniu modyfikowane są konfiguracje w celu ukrycia aktualizacji i umożliwienia zdalnego wykonywania poleceń na zarządzanych punktach końcowych, co pozwala na szerokie żniwo wrażliwych danych, takich jak hasła i dane kart kredytowych, z przeglądarek Chromium i Gecko.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwy pakiet npm kradł pliki z katalogu użytkownika Claude AI przez GitHub

Nowy złośliwy pakiet npm "mouse5212-super-formatter" kradł pliki z katalogu użytkownika Claude AI, wysyłając je na GitHub. Atak nazwano Malware-Slop.

Odkryto nowy złośliwy pakiet w rejestrze npm o nazwie “mouse5212-super-formatter”, który wykradł pliki z katalogu użytkownika narzędzia sztucznej inteligencji Claude firmy Anthropic, wysyłając je na konto GitHub kontrolowane przez atakującego. Malware-Slop, jak nazwano kampanię, udawał narzędzie do synchronizacji repozytorium GitHub, wykorzystując tokeny dostępu lub hardkodowane klucze do tworzenia repozytoriów i przesyłania danych, jednocześnie maskując swoje działania fałszywymi logami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)