Tags

83 strony

Malware

Złośliwe oprogramowanie KREMLIN infekuje przeglądarki Chrome i Edge w celu kradzieży danych uwierzytelniających i tokenów sesji

Złośliwe oprogramowanie KREMLIN infekuje Chrome i Edge, kradnąc dane uwierzytelniające i tokeny sesji. Wykorzystuje blockchain do ukrywania infrastruktury C2.

Badacze bezpieczeństwa wykryli nową operację brazylijskiego złośliwego oprogramowania bankowego o nazwie KREMLIN, która aktywnie działa od maja 2025 roku, infekując przeglądarki Chrome i Edge za pomocą złośliwych rozszerzeń. Malware wykorzystuje wieloetapowe ładowacze JavaScript, niestandardowe instalatory C++ oraz inteligentnie obchodzi mechanizmy integralności Chromium, manipulując plikami preferencji przeglądarki. Kluczową cechą KREMLIN jest wykorzystanie blockchain i kontraktów smart na Ethereum do ukrywania infrastruktury C2, co utrudnia jej zakłócenie. Złośliwe oprogramowanie kradnie dane uwierzytelniające, tokeny sesji i inne wrażliwe dane, a większość wykrytych infekcji (ponad 98%) zlokalizowana jest w Brazylii.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Iranscy hakerzy wykorzystują złośliwe oprogramowanie kontrolowane przez Telegram do szpiegowania dysydentów i dziennikarzy

Iranscy hakerzy szpiegują dysydentów i dziennikarzy za pomocą malware kontrolowanego przez Telegram. Dowiedz się, jak działa atak i jak się chronić.

Agencje wywiadowcze USA, Wielkiej Brytanii i Holandii ostrzegają przed złośliwym oprogramowaniem dla systemu Windows, używanym przez irańską służbę wywiadowczą do inwigilacji dysydentów, dziennikarzy i aktywistów na całym świecie. Malware, znane jako HEAVYGRAM lub CHOSEN BRICK, jest sterowane przez komunikator Telegram, umożliwiając kradzież danych, tworzenie zrzutów ekranu i nagrywanie dźwięku, a jego głównym celem jest tłumienie opozycji i przeciwników reżimu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware BambooToken wykorzystuje protokół MQTT do kontroli systemów Windows i Linux

Malware BambooToken wykorzystuje protokół MQTT do sterowania systemami Windows i Linux w celach szpiegowskich. Odkrycie Lumen Black Lotus Labs.

Odkryto nową rodzinę złośliwego oprogramowania o nazwie BambooToken, która od co najmniej lutego 2023 roku aktywnie atakuje organizacje w Azji i Ameryce Południowej, wykorzystując protokół MQTT do zdalnego sterowania systemami Windows i Linux. Ataki, polegające m.in. na wykorzystaniu podatności w oprogramowaniu Tendyron ‘OnKey’ do infekowania maszyn, wydają się być prowadzone przez zaawansowanego aktora z Chin, który skutecznie unikał wykrycia do 2026 roku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe oprogramowanie F5 BIG-IP APM wstrzykuje PHP Web Shell do pamięci, omijając skanowanie dysku

Malware w F5 BIG-IP APM wstrzykuje PHP web shell do pamięci, omijając skany dysku. Analiza Sophos i wskazówki dla obrońców.

Nowe złośliwe oprogramowanie powiązane z incydentami bezpieczeństwa w urządzeniach F5 BIG-IP Access Policy Manager wykorzystuje zaawansowaną technikę wstrzykiwania PHP web shell bezpośrednio do pamięci operacyjnej, zamiast przechowywać go na dysku. Mechanizm ten polega na modyfikowaniu pamięci podręcznej Apache podczas ładowania własnych skryptów PHP urządzenia, co sprawia, że tradycyjne metody detekcji oparte na skanowaniu plików są nieskuteczne. Oprogramowanie wykorzystuje lukę CVE-2025-53521, która została przeklasyfikowana z problemu DoS na zdalne wykonanie kodu, i pozwala na interaktywną egzekucję poleceń przez lokalne gniazdo, omijając otwieranie portów sieciowych, co stanowi poważne zagrożenie dla bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

PEEP: Potężne narzędzie do późniejszej eskalacji ataku, zamieniające Chrome i Edge w tylne furtki

Odkryto PEEP – narzędzie przekształcające przeglądarki Chrome i Edge w tylne furtki do wykonywania komend systemowych i kradzieży danych.

Badacze bezpieczeństwa odkryli PEEP, zaawansowany zestaw narzędzi do eskalacji po przejęciu, który maskuje się jako rozszerzenie do zakładek w przeglądarkach Chrome i Edge. Narzędzie to, wykorzystujące luki w mechanizmach bezpieczeństwa przeglądarek, pozwala na wykonanie komend systemowych i zarządzanie plikami na zainfekowanym komputerze, działając jako trwała tylna furtka dla atakującego. PEEP bazuje na frameworku RedExt, rozszerzając jego możliwości o zaawansowane procedury instalacji i komunikacji z serwerem C2, choć sam nie posiada wektora początkowego dostępu, wymagając wcześniejszego przełamania zabezpieczeń systemu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware JSCeal obchodzi uwierzytelnianie Google dzięki skradzionym ciasteczkom sesji

Malware JSCeal obchodzi uwierzytelnianie Google i atakuje platformy kryptowalutowe za pomocą skradzionych ciasteczek sesji. Wykorzystuje zaawansowane techniki zaciemniania kodu.

Odkryto nowy malware o nazwie JSCeal, który wykorzystuje zaawansowane techniki zaciemniania kodu JavaScript w celu kradzieży danych uwierzytelniających, monitorowania użytkowników i przechwytywania ruchu sieciowego. Wykorzystując skradzione ciasteczka sesji, jest w stanie omijać mechanizmy uwierzytelniania, w tym weryfikację kont Google, a także modyfikować ruch internetowy na potrzeby platform kryptowalutowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Cztery moduły powiązane z REVSTEALER wyłączają aktualizacje Windows i Defender, uruchamiając koparkę kryptowalut

Cztery moduły związane z REVSTEALER omijają zabezpieczenia Windows, kradną dane i kopią kryptowaluty. Odkrycie Elastic Security Labs.

Odkryto cztery nowe programy związane z REVSTEALER, złośliwym oprogramowaniem kradnącym dane, które pozostają aktywne po usunięciu samego stealer’a. Jeden z tych modułów, LockAppHost, dezaktywuje usługę Windows Update i Microsoft Defender, a następnie uruchamia koparkę kryptowalut, wykorzystując luki w zabezpieczeniach systemu. Pozostałe moduły, ProManager, WinUpdate i SoftManager, również mają na celu kradzież danych finansowych i poufnych informacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware BraZetsu przekształca zainfekowane hosty Windows w rynek przestępczy

Malware BraZetsu przekształca zainfekowane hosty Windows w rynek przestępczy, ułatwiając IAB komercjalizację dostępu do systemów. Wykorzystuje AI i modułową architekturę.

Eksperci ds. cyberbezpieczeństwa ujawnili szczegóły zaawansowanego frameworka malware dla systemu Windows, napisanego w Pythonie, o nazwie BraZetsu, który zasila podziemny rynek komercjalizujący dostęp do zainfekowanych hostów. Ten kompleksowy zestaw narzędzi umożliwia brokerom pierwszego dostępu (IAB) przekształcanie skompromitowanych systemów w cenne zasoby, wykorzystując między innymi techniki maskowania, generatywną sztuczną inteligencję do analizy danych oraz modułową architekturę do przeprowadzania ukierunkowanych ataków, głównie na cele w Ameryce Łacińskiej i na Półwyspie Iberyjskim.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Fałszywe instalatory oprogramowania wyłączają Windows Update i osłabiają Microsoft Defender

Złośliwe instalatory podszywające się pod znane oprogramowanie wyłączają Windows Update i osłabiają Microsoft Defender, tworząc zagrożenie dla użytkowników.

Aktywna kampania malware wykorzystuje fałszywe strony pobierania oprogramowania, podszywając się pod zaufanych dostawców i dystrybuując złośliwe instalatory, które osłabiają zabezpieczenia systemu Windows, wyłączają aktualizacje i umożliwiają komunikację z infrastrukturą kontrolowaną przez atakujących. Kampania, która dotknęła wiele sektorów, jest powiązana z chińską grupą zagrożeń Silver Fox (Yinhu) i dystrybuuje m.in. Gh0st RAT i ValleyRAT, podszywając się pod popularne aplikacje. Złośliwe oprogramowanie konfiguruje wykluczenia w Defenderze, usuwa kopie woluminów i modyfikuje uprawnienia, a także blokuje Windows Update poprzez zatrzymywanie usług i modyfikację plików systemowych, a następnie nawiązuje komunikację C2 na niestandardowych portach. Atakujący wykorzystują znaną aplikację adware do ukrywania backdoorów, co utrudnia wykrycie, a celem są organizacje na całym świecie, motywowane szpiegostwem i zyskiem finansowym.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe moduły Apache przekierowują ruch brazylijskich stron rządowych do stron hazardowych

Złośliwe moduły Apache infekują brazylijskie strony rządowe, przekierowując ruch na strony hazardowe i stosując manipulację SEO.

Grupa cyberprzestępcza “Gambling Goblin” wykorzystuje zainfekowane serwery Apache należące do brazylijskich instytucji rządowych i edukacyjnych do przekierowywania użytkowników na strony promujące hazard online i zakłady sportowe. Kampania ta, trwająca od połowy 2025 roku, polega na odwracaniu ruchu z legalnych domen i wyświetlaniu fałszywych stron przypominających sklepy z aplikacjami, w celu manipulacji wynikami wyszukiwania i zwiększenia zasięgu stron hazardowych. Zidentyfikowano również inne grupy, takie jak “GhostRedirector”, które stosują podobne techniki, infekując serwery IIS.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Trojany bankowe StreamRat na Androida promowane przez Meta mogą przejąć pełną kontrolę nad urządzeniem

Nowy trojan bankowy StreamRat na Androida, promowany przez Meta, oferuje niemal pełną kontrolę nad urządzeniem po uzyskaniu uprawnień. Jak się chronić?

Badacze cyberbezpieczeństwa ostrzegają przed nowym trojanem bankowym na Androida o nazwie StreamRat, który był dystrybuowany za pomocą fałszywej kampanii streamingowej na platformach Meta, skierowanej do użytkowników hiszpańskojęzycznych. Malware po uzyskaniu odpowiednich uprawnień, w tym dostępu do usług ułatwień dostępu, może uzyskać niemal pełną kontrolę nad zainfekowanym urządzeniem, umożliwiając przechwytywanie danych logowania, zdalne sterowanie i śledzenie aktywności użytkownika. Kampania wykorzystywała atrakcyjne reklamy promujące fałszywe aplikacje do streamingu, które po zainstalowaniu wymagały od użytkowników nadania szeregu podejrzanych zgód.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe oprogramowanie GoCaracal wykorzystuje kontrakt smart Ethereum do pobierania zastępczego adresu C2

Nowe złośliwe oprogramowanie GoCaracal wykorzystuje kontrakty smart Ethereum do dynamicznego pobierania adresów serwerów C2, zwiększając odporność cyberataków.

Złośliwe oprogramowanie GoCaracal, opracowane w języku Go, wykorzystuje innowacyjny mechanizm z kontraktem smart na blockchainie Ethereum do pobierania zastępczego adresu serwera dowodzenia i kontroli (C2) w przypadku awarii głównego. Złośliwe oprogramowanie, powiązane z grupą Dark Caracal, oferuje zdalny dostęp do powłoki, kradzież danych przeglądarki, keylogging i inne funkcje, stanowiąc nowe zagrożenie w cyberprzestrzeni.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowy backdoor SLEEPWALKER czeka na spreparowany pakiet, a potem uruchamia własny bytecode

Odkryto backdoor SLEEPWALKER dla Windows, który działa po otrzymaniu specyficznego pakietu sieciowego. Analiza jego działania i metod wykrywania.

Odkryto nowy, nieznany wcześniej backdoor dla systemu Windows, nazwany SLEEPWALKER, który pozostaje nieaktywny w pamięci do momentu otrzymania spreparowanego pakietu sieciowego, a następnie wykonuje polecenia napisane w jego własnym, 23-instrukcyjnym języku. Ten podpisany DLL jest ładowany do procesu ESET Management Agent, podszywając się pod bibliotekę dpapi.dll, i komunikuje się poprzez niestandardowe protokoły, w tym VMCI, co utrudnia jego wykrycie przez typowe narzędzia monitorujące ruch sieciowy. Brak zewnętrznych połączeń i fakt, że wymaga on już posiadania praw administratora, sugerują, że jest to zaawansowane narzędzie wykorzystywane w ukierunkowanych operacjach po uzyskaniu dostępu do systemu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Malware Weedhack rozprzestrzenia się przez fałszywe klienty Minecraft i zatruwanie SEO

Złośliwe oprogramowanie Weedhack rozprzestrzenia się przez fałszywe klienty Minecraft i zatruwanie SEO, kradnąc dane. Jak się chronić.

Badacze ds. cyberbezpieczeństwa odkryli, że złośliwe oprogramowanie Weedhack nadal jest aktywnie dystrybuowane do graczy za pośrednictwem fałszywych stron imitujących legalne klienty i modyfikacje gry Minecraft. Strony te, często tworzone przy użyciu łatwo dostępnych narzędzi AI, wykorzystują techniki zatruwania SEO i popularne platformy dystrybucji, takie jak Discord, do przekierowywania użytkowników na zainfekowane domeny, które następnie kradną dane systemowe i ustawiają wykluczenia w oprogramowaniu antywirusowym. Zaleca się ostrożność, weryfikację źródeł oraz aktualizację systemów w celu ochrony przed tym zagrożeniem.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Złośliwe oprogramowanie Androida na systemy samochodowe szerzy się przez wbudowane aktualizatory

Nowe zagrożenie malware dla systemów samochodowych z Androidem wykorzystuje wbudowane aktualizatory do oszustw reklamowych i tworzenia botnetów. Szczegóły zagrożenia i mechanizmy ataku.

Nowa rodzina złośliwego oprogramowania celuje w systemy informacyjno-rozrywkowe samochodów z Androidem, wykorzystując ich wbudowane mechanizmy aktualizacji do oszustw reklamowych i tworzenia botnetów proxy. Odkryte przez Kaspersky, oprogramowanie infekuje jednostki multimedialne firmowane przez DoFun, wykorzystując lukę w legalnej funkcji aktualizacji systemu do dystrybucji droppera JarService, a następnie ładowania dalszych etapów złośliwego kodu, mającego na celu m.in. wyświetlanie niechcianych reklam i przechwytywanie danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

ToxicPanda 2.0 i GoldDigger nasilają ataki na bankowość Androida oszustwami na urządzeniu

ToxicPanda 2.0 i GoldDigger ewoluują, stosując nowe metody ataków na bankowość mobilną Androida, w tym oszustwa na urządzeniu i wyłudzanie danych.

Złośliwe oprogramowanie ToxicPanda 2.0 przeszło znaczące ulepszenia, rozszerzając zasięg globalny i dodając 167 zdalnych komend, zagrażając ponad 140 aplikacjom bankowym i kryptowalutowym poprzez wyłudzanie danych PIN i blokad ekranu. Jednocześnie nowa kampania GoldDigger, przypisywana grupie GoldFactory, kieruje się głównie przeciwko użytkownikom w RPA i Wielkiej Brytanii, wykorzystując zaawansowane techniki maskowania i oszustwa na urządzeniu w celu dokonywania nieautoryzowanych transakcji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa Sandworm używa fałszywych rozmów kwalifikacyjnych do dystrybucji VPN podszywającego się pod legalne oprogramowanie

Grupa Sandworm wykorzystuje fałszywe rekrutacje IT do dystrybucji złośliwego VPN, który pozwala na zdalne wykonywanie poleceń. Kampania trwa od maja 2026 r.

Ukraińskie CERT-UA ujawniło, że powiązana z rosyjskim wywiadem grupa hakerów UAC-0145 (część Sandworm) wykorzystuje kampanię inżynierii społecznej, podszywając się pod rekruterów IT, by nakłonić specjalistów do instalacji złośliwego oprogramowania. Ofiary są zapraszane na fałszywe rozmowy kwalifikacyjne, po których otrzymują instrukcje dotyczące konfiguracji VPN i link do pobrania niestandardowej wersji WireGuard, która umożliwia zdalne wykonywanie poleceń na zainfekowanych komputerach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ponad 800 złośliwych pakietów npm dystrybuuje złośliwe oprogramowanie RAT i infostealer na różne platformy

Zdemaskowano blisko 800 złośliwych pakietów npm dystrybuujących malware RAT i infostealer na Windows, Mac i Linux. Atak wykorzystuje nietypową dystrybucję.

Odkryto kampanię obejmującą blisko 800 złośliwych pakietów w rejestrze npm, które ukierunkowane są na systemy Windows, Mac i Linux, dystrybuując potężne oprogramowanie typu RAT i infostealer. Atak wykorzystuje instrukcje w pliku README do załadowania złośliwego kodu, co prowadzi do wykonania programu WEL1DROPPER, który następnie pobiera odpowiedni ładunek z serwerów Cloudflare Workers lub przez rekordy DNS TXT.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ataki ClickFix Dostarczają Stealer na macOS Potrafiący Opróżniać Portfele Kryptowalut

Malware typu stealer na macOS wykorzystuje ataki ClickFix do opróżniania portfeli kryptowalut, kradzieży haseł i danych z Apple Keychain.

Nowy malware typu stealer na macOS, wykorzystujący ataki typu ClickFix, potrafi nie tylko kraść hasła z przeglądarek i danych z Apple Keychain, ale przede wszystkim powoli opróżniać portfele kryptowalut, przenosząc środki na konta kontrolowane przez atakujących. Atak rozpoczyna się od wklejenia komendy ClickFix do Terminala, co uruchamia skrypt pobierający odpowiedni dla architektury procesora payload, który następnie zbiera dane systemowe, hasła i próbuje eskalować uprawnienia, by ostatecznie przekierować środki z portfeli takich kryptowalut jak Bitcoin, Ethereum czy XRP do portfeli atakujących.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware może wykorzystać klucze Windows Hello for Business do trwałego dostępu do Entra ID

Nowa metoda ataku pozwala malware na wykorzystanie kluczy Windows Hello for Business do uzyskania trwałego dostępu do Microsoft Entra ID.

Badacz Dirk-jan Mollema z Entra ID zademonstrował, że złośliwe oprogramowanie działające w zalogowanej sesji Windows może potajemnie wykorzystać klucz Windows Hello for Business ofiary do uwierzytelnienia w Microsoft Entra ID, uzyskując tym samym długoterminowy dostęp do chmury i możliwość rejestracji własnych urządzeń bez potrzeby posiadania uprawnień administratora. Technika ta, wykorzystująca mechanizm biletowania w systemie Windows, obchodzi nawet polityki wymagające silnego uwierzytelniania odpornego na phishing, pozwalając atakującemu na rejestrację nowego urządzenia i uzyskanie tokenu odświeżania (PRT), co stanowi znaczące zagrożenie dla bezpieczeństwa danych korporacyjnych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Ponad 250 Domen ClickFix Wykorzystuje Fingerprinting Przeglądarki do Ukrywania macOS Malware Lures

Ponad 250 domen ClickFix wykorzystuje fingerprinting przeglądarki do ukrywania macOS malware, kradnąc dane użytkowników. Microsoft ostrzega przed zaciemnionymi poleceniami w Terminalu.

Operacja ClickFix skierowana przeciwko użytkownikom macOS obejmuje ponad 250 domen, które stosują zaawansowane techniki fingerprintingu przeglądarki do identyfikacji odwiedzających i wyświetlania fałszywych pobrań oprogramowania, ukrywając złośliwe działania przed skanerami i piaskownicami. Wykryte złośliwe oprogramowanie, takie jak MacSync i Atomic Stealer (AMOS), wymaga od użytkownika uruchomienia zaciemnionego polecenia w Terminalu, które kradnie dane uwierzytelniające, informacje o przeglądaniu, portfele kryptowalut i wrażliwe pliki, co stanowi znaczące zagrożenie cyberbezpieczeństwa wymagające ostrożności.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wirus npm Keyv zatruwa setki pakietów, sadzi kod Claude i haki VS Code

Wirus npm Keyv zatruł setki pakietów, kradnąc dane uwierzytelniające i instalując haki. Podano zalecenia dotyczące reagowania na incydent.

Złośliwy wirus npm, który zaczął rozprzestrzeniać się z pakietu [email protected], zainfekował setki innych pakietów na przestrzeni wielu organizacji, instalując skrypty kradnące dane uwierzytelniające, takie jak klucze repozytoriów, npm, chmury i klucze prywatne. Wirus wykorzystuje hakowanie kodu Claude i VS Code do dalszego rozprzestrzeniania, a narażone środowiska należy traktować jako skompromitowane, wymagając odzyskania tokenów i kluczy oraz usunięcia mechanizmów unieważniania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy Loader HollowFrame i backdoor Matryoshka w ataku phishingowym na kancelarię prawną

Odkryto nowy loader HollowFrame i backdoor Matryoshka wykorzystywane w atakach phishingowych na kancelarie prawne. Złośliwe oprogramowanie ułatwia zdalną kontrolę i rekonesans.

Badacze bezpieczeństwa odkryli nowy framework typu loader w języku Go, nazwany HollowFrame, oraz rodzinę złośliwego oprogramowania w języku Rust, określaną jako Matryoshka. Atak rozpoczyna się od wiadomości phishingowej zawierającej link do zaszyfrowanego archiwum, które po uruchomieniu wywołuje wieloetapowy łańcuch działań obejmujący eskalację uprawnień, osłabianie zabezpieczeń Microsoft Defender i pobieranie dodatkowych ładunków, co daje atakującemu stały dostęp do zdalnego wykonania poleceń i rekonesansu w sieci.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

DPRK-Powiązana kampania malvertisingowa na macOS wykorzystuje fałszywe aktualizacje do dostarczania malware kradnącego kryptowaluty

Północnokoreańscy hakerzy stoją za kampanią malvertisingową na macOS, która kradnie kryptowaluty za pomocą fałszywych aktualizacji i ClickFix.

Zagrożenia powiązane z Koreą Północną są odpowiedzialne za wyrafinowaną kampanię malvertisingową na macOS, która przekierowuje użytkowników na fałszywe strony internetowe wyświetlające sekwencję aktualizacji w pełnym ekranie. Technika ClickFix polega na skopiowaniu polecenia do schowka i nakłonieniu ofiary do jego wykonania w Terminalu, a do komunikacji z serwerem C2 wykorzystywany jest blockchain i inteligentne kontrakty Ethereum.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Dwa zainfekowane pakiety npm @joyfill uruchamiają RAT po zaimportowaniu do Node.js

Dwa pakiety npm z przestrzeni @joyfill zainfekowane złośliwym RATem. Atak wykorzystuje blockchain do dystrybucji kodu.

Dwie wersje beta pakietów npm z przestrzeni nazw @joyfill zostały zainfekowane złośliwym oprogramowaniem typu RAT (Remote Access Trojan) powiązanym z rodziną malware DEV#POPPER. Złośliwy kod jest ukryty w implantach JavaScript, które po załadowaniu pakietu do Node.js deszyfrują i wykonują dalsze polecenia, korzystając z sieci blockchain (Tron, Aptos, BNB Smart Chain) jako mechanizmu dystrybucji i odporności. Atak ten wiąże się z operacjami północnokoreańskich aktorów zagrożeń i obejmuje takie funkcje jak kradzież danych, przejmowanie kontroli nad systemem czy wstrzykiwanie backdoora.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

TELESHIM wykorzystuje Telegram do C2 w atakach na rządy Bliskiego Wschodu

Nowa kampania złośliwego oprogramowania wykorzystuje Telegram do ukrywania komunikacji C2 w atakach na instytucje rządowe Bliskiego Wschodu.

Badacze cyberbezpieczeństwa zidentyfikowali nową kampanię złośliwego oprogramowania, prowadzoną przez grupę powiązaną z Azją Wschodnią, która celuje w instytucje rządowe na Bliskim Wschodzie. Wykorzystując nowe rodziny malware, takie jak TELESHIM, MIXEDKEY i BINDCLOAK, atakujący używają Telegramu do komunikacji Command and Control (C2), aby ukryć swoje działania w normalnym ruchu internetowym, a także stosują zaawansowane techniki zaciemniania kodu i unikania wykrycia przez systemy bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

BlueNoroff wykorzystuje zestawy phishingowe do profilowania portfeli kryptowalut przed dostarczeniem złośliwego oprogramowania

Grupa BlueNoroff wykorzystuje zaawansowane zestawy phishingowe do okradania portfeli kryptowalut, podszywając się pod Zoom i Teams. Odkrycie budzi obawy o bezpieczeństwo cyfrowe.

Północnokoreańska grupa BlueNoroff opracowała zaawansowany zestaw phishingowy, który podszywa się pod popularne platformy komunikacyjne, takie jak Zoom i Microsoft Teams, w celu kradzieży danych i dostarczenia złośliwego oprogramowania. Kampania polega na manipulacji zaufanymi kontaktami, inżynierii społecznej i profilowaniu portfeli kryptowalut ofiar przed właściwym atakiem, co pozwala na selektywne targetowanie wartościowych celów. Zestaw ten jest częścią powtarzalnego procesu akwizycji ofiar, wykorzystującego m.in. skradzione konta Telegram i spreparowane linki spotkań Calendly.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Golden Chickens powraca z czterema nowymi rodzinami złośliwego oprogramowania i modularnymi implantami

Golden Chickens powraca z nowymi rodzinami malware: TinyEgg, ChonkyChicken i ChromEggscalator. Grupa TAG-195 ewoluuje swoje narzędzia MaaS, stawiając na modularność i unikanie detekcji.

Grupa cyberprzestępcza stojąca za ekosystemem malware-as-a-service (MaaS) Golden Chickens odrodziła się, wprowadzając cztery nowe rodziny złośliwego oprogramowania: TinyEgg, ChonkyChicken (w tym wersję modularną) oraz narzędzie ChromEggscalator do kradzieży danych logowania z przeglądarek. Zmiana ta stanowi ewolucję narzędzi TAG-195, charakteryzującą się wspólnymi mechanizmami C2, metodami utrwalania obecności i zaciemniania kodu, zorientowaną na większą elastyczność i unikanie wykrycia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

ThreatsDay: Szpiegowski Android, ataki na sterowniki PLC, wstrzykiwanie promptów AI i 12 innych historii

Przegląd najnowszych zagrożeń cybernetycznych: szpiegowski Android, ataki na sterowniki PLC, AI, malware i inne historie z ThreatsDay.

Tygodnik „ThreatsDay” The Hackers News przedstawia przegląd najnowszych zagrożeń cybernetycznych, od szpiegującego oprogramowania na Androida i ataków na sterowniki PLC, po nowe techniki wykorzystujące sztuczną inteligencję i podatności w popularnych platformach deweloperskich. Wiele zagrożeń maskuje się jako użyteczne narzędzia lub funkcje, co utrudnia ich wykrycie i wymaga zwiększonej uwagi użytkowników oraz administratorów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Niezabezpieczony serwer ujawnia narzędzia phishingowe wspierane przez AI w kampanii malware WebDAV

Odkryto narzędzia phishingowe wspomagane przez AI w kampanii malware WebDAV. Niezabezpieczony serwer ujawnił pełen zestaw atakującego.

Badacze z Rapid7 odkryli niezabezpieczony serwer zawierający kompletny zestaw narzędzi phishingowych, wspieranych przez sztuczną inteligencję, który był wykorzystywany w kampanii malware przeciwko użytkownikom w Meksyku, dystrybuując infostealera poprzez fałszywą stronę pobierania dokumentów rządowych wykorzystującą protokół WebDAV. Zestaw zawierał szablony, narzędzia do testowania spoofingu nazw plików, notatki deweloperskie oraz fragmenty kampanii, w tym potwierdzoną aktywną kampanię skierowaną przeciwko użytkownikom Windows w Meksyku, wykorzystującą podatność CVE-2025-33053.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware HollowGraph ukrywa C2 i skradzione pliki w wydarzeniach Microsoft 365 z datą 2050 roku

Malware HollowGraph ukrywa C2 i skradzione pliki w wydarzeniach Microsoft 365 z datą 2050 roku, wykorzystując API Graph i DNS do komunikacji.

Nowo odkryty implant szpiegowski, nazwany HollowGraph, wykorzystuje przejęty kalendarz Microsoft 365 jako kanał dowodzenia, ukrywając instrukcje operatora i skradzione pliki jako załączniki w wydarzeniach z datą w roku 2050. Malware ten działa poprzez legalny ruch API Microsoft Graph, co utrudnia jego wykrycie, wykorzystując przy tym szyfrowanie RSA i AES-256 oraz alternatywny kanał DNS do odświeżania danych uwierzytelniających Entra ID. Chociaż technika ta nie wykorzystuje luk w oprogramowaniu Microsoft, a jedynie skompromitowane konta, Group-IB wiąże ją z aktorami związanymi z irańskim Ministerstwem Wywiadu i Bezpieczeństwa, wskazując na potrzebę monitorowania nietypowych zmian w kalendarzu i ruchu DNS.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Mężczyzna z Florydy aresztowany za kradzież ponad 200 000 USD w kryptowalutach przy użyciu złośliwego oprogramowania do gier Steam

Aresztowanie na Florydzie mężczyzny oskarżonego o kradzież ponad 200 000 USD w kryptowalutach przy użyciu złośliwego oprogramowania w grach Steam.

21-letni Zyaire Wilkins został aresztowany za rzekomą kradzież co najmniej 220 000 USD w kryptowalutach przy użyciu złośliwego oprogramowania osadzonego w grach na platformie Steam. Wraz ze wspólnikami stworzyli i promowali osiem gier zawierających malware, które zainfekowały około 8 000 urządzeń i pozwoliły na dostęp do 80 portfeli kryptowalutowych, kradnąc prywatne informacje i środki użytkowników.

Źródło: The Verge
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐ (6/10)

Fałszywe testy kodowania dostarczają złośliwe oprogramowanie związane z OtterCookie ukryte w obrazach flag SVG

Północnokoreańscy hakerzy wykorzystują fałszywe testy kodowania i obrazy SVG do dostarczania złośliwego oprogramowania OtterCookie, celując w deweloperów.

Północnokoreańscy aktorzy zagrożeń, powiązani z kampanią Contagious Interview, wykorzystują steganografię w plikach SVG do ukrywania złośliwego oprogramowania, stosując fałszywe oferty pracy i wyzwania programistyczne. Użytkownicy uruchamiający projekty napotykają czterostopniowy ładunek zgodny z OtterCookie, który obejmuje kradzież danych uwierzytelniających przeglądarki i portfeli kryptowalut, kradzież plików, trojana zdalnego dostępu (RAT) opartego na Socket.IO oraz kradzież zawartości schowka, co podkreśla ciągłe zagrożenie dla deweloperów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowe złośliwe oprogramowanie TELEPUZ rozprzestrzenia się przez ClickFix w celu kradzieży danych i wykonywania poleceń

Nowe złośliwe oprogramowanie TELEPUZ rozprzestrzenia się przez ClickFix, kradnie dane i wykonuje polecenia. Analiza zagrożenia.

Nowe, modułowe złośliwe oprogramowanie TELEPUZ, rozwijane przez potencjalnie jednego twórcę, rozprzestrzenia się od kwietnia 2026 roku za pośrednictwem stron internetowych zainfekowanych pułapkami ClickFix, które wykorzystują technikę przechwytywania schowka (pastejacking) do nakłonienia użytkowników do ręcznego uruchamiania złośliwych poleceń. Po obejściu zabezpieczeń i analizie środowiska, TELEPUZ może przejmować kontrolę nad systemem, wykradając dane, rejestrując naciśnięcia klawiszy, wykonując polecenia zdalne oraz przejmując ciasteczka z przeglądarek, często działając w modelu malware-as-a-service (MaaS) mimo wczesnego stadium rozwoju.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy Stealer ClickLock na macOS zabija aplikacje co 210 ms, dopóki ofiary nie wpiszą hasła

Nowy stealer ClickLock na macOS zmusza użytkowników do podania hasła, zabijając aplikacje. Grupa-IB ostrzega przed nowym zagrożeniem.

Nowy stealer ClickLock na macOS działa w pętli, zabijając aplikacje ofiary co 210 milisekund, dopóki nie zostanie podane hasło logowania. Po otrzymaniu hasła, atakujący przejmuje dane z pęku kluczy, dane uwierzytelniające przeglądarki i portfele kryptowalut. Działanie złośliwego oprogramowania, wykrytego w ponad 100 celach w 33 krajach od maja, polega na tworzeniu fałszywych dialogów systemowych i uruchamianiu mechanizmów blokujących działanie systemu, aż do momentu uzyskania dostępu do wrażliwych danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)