Tags

83 strony

Malware

Zatrucie paczek npm w projekcie AsyncAPI: dostarczanie złośliwego oprogramowania typu botnet

Zatrucie pakietów npm AsyncAPI dostarcza złośliwe oprogramowanie botnet. Analiza zagrożenia i środki zaradcze.

Cztery zainfekowane pakiety npm z przestrzeni nazw @asyncapi zostały wykorzystane do dystrybucji wieloetapowego ładowacza botnetu, co wykazały analizy niezależnych firm bezpieczeństwa. Złośliwy kod uruchamia się po załadowaniu zainfekowanego modułu przez Node.js, po czym pobiera i wykonuje dalsze etapy malware z sieci IPFS, a ostatecznie ładuje framework Miasma, który umożliwia kradzież danych, rozprzestrzenianie się i utrzymywanie obecności w systemie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

CrashStealer: Nowe złośliwe oprogramowanie macOS wykorzystuje podpisane przez Apple dystrybutory do ominięcia Gatekeeper

CrashStealer: nowe zagrożenie dla macOS wykorzystujące podpisane aplikacje do kradzieży danych. Jak się chronić?

Nowe złośliwe oprogramowanie typu informacyjny stealer o nazwie CrashStealer stanowi zagrożenie dla użytkowników macOS, kradnąc wrażliwe dane poprzez wykorzystanie procesu podpisywania przez Apple i omijanie mechanizmów bezpieczeństwa takich jak Gatekeeper. Wdrożony w natywnym C++, analizuje dane z przeglądarek, portfeli kryptowalutowych i menedżerów haseł, a następnie zaszyfrowane dane wysyła do atakującego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Włamanie do GitHub Injective Labs doprowadziło do dystrybucji pakietów npm kradnących klucze do portfeli

Włamanie do GitHub Injective Labs doprowadziło do dystrybucji pakietów npm kradnących klucze do portfeli kryptowalutowych. Konieczna aktualizacja i rotacja kluczy.

Nieznani sprawcy skompromitowali repozytorium GitHub projektu Injective Labs SDK, wykorzystując je do publikacji złośliwego pakietu w rejestrze npm, który kradł prywatne klucze do portfeli kryptowalutowych i frazy mnemoniczne. Złośliwa wersja, @injectivelabs/[email protected], zawierała fałszywą funkcję telemetrii, która eksfiltrowała dane, a także rozprzestrzeniła się na inne powiązane pakiety, narażając użytkowników. Malware, ukrywając się przed wykryciem, modyfikował funkcje generowania kluczy pod pozorem zbierania danych telemetrycznych, wysyłając poufne informacje na zdalny serwer, co wymaga od użytkowników natychmiastowej aktualizacji i rotacji kluczy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware SCMBANKER wykorzystuje ClickFix do atakowania użytkowników meksykańskich banków

Malware SCMBANKER atakuje meksykańskie instytucje finansowe za pomocą fałszywych CAPTCHA i LLM. Zdobądź wiedzę o jego działaniu i sposobach ochrony.

Nowa operacja oszustwa finansowego, nazwana REF6045 przez Elastic Security Labs, celuje w klientów meksykańskich banków, fintechów i giełd kryptowalut. Malware SCMBANKER, częściowo stworzone przy użyciu modelu językowego (LLM), infekuje ofiary poprzez fałszywe strony weryfikacji CAPTCHA, skłaniając je do uruchomienia złośliwego polecenia, które instaluje narzędzie do monitorowania sesji bankowych, blokowania ekranu, manipulacji schowkiem i przekierowań przeglądarki, a nawet instalacji komercyjnego narzędzia zdalnego dostępu, co potwierdzają przypadki realnych ofiar.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Chińska grupa UAT-7810 rozwija sieć ORB o nowe złośliwe oprogramowanie LONGLEASH

Chińska grupa cyberprzestępcza UAT-7810 rozbudowuje swoją sieć ORB o nowe złośliwe oprogramowanie LONGLEASH, wykorzystując luki w routerach. Dowiedz się więcej.

Chiński aktor zagrożeń UAT-7810 aktywnie rozwija swoje niestandardowe złośliwe oprogramowanie, aby rozszerzyć swoją sieć Operational Relay Box (ORB), wykorzystując luki w urządzeniach sieciowych wystawionych na działanie Internetu. Nowa wersja złośliwego oprogramowania ShortLeash, nazwana LONGLEASH, zawiera dodatkowe funkcje, a grupa wykorzystuje również narzędzia DOGLEASH i LEASHTEST do testowania funkcji na urządzeniach MIPS. Grupa atakuje znane luki w niezałatanych routerach Ruckus i ASUS, co wskazuje na próby poszerzenia zasięgu sieci ORB.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

RedWing MaaS: usługa bankowego oszustwa na Androida wypożyczana przez Telegram

RedWing MaaS - nowa usługa na Telegramie oferuje gotowe narzędzia do oszustw bankowych na Androida, wykorzystując fałszywe aplikacje i socjotechnikę.

Nowe złośliwe oprogramowanie na Androida, RedWing, jest oferowane jako gotowa usługa bankowego oszustwa na Telegramie, pozwalając nawet mniej doświadczonym przestępcom przejmować kontrolę nad telefonem ofiary, kraść dane logowania do banku i przechwytywać kody jednorazowe. Ta sprzedawana w formie subskrypcji usługa, przypominająca wcześniejszy wariant Oblivion, wykorzystuje fałszywe strony sklepów z aplikacjami i socjotechnikę do uzyskania dostępu do danych oraz kontroli nad urządzeniem.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

PamStealer: Nowe zagrożenie kradnące hasła logowania na macOS za pomocą fałszywych stron i mechanizmu PAM

PamStealer to nowe złośliwe oprogramowanie kradnące hasła logowania na macOS, wykorzystujące fałszywe strony Maccy i mechanizm PAM.

Odkryto nowe złośliwe oprogramowanie na macOS o nazwie PamStealer, które podszywa się pod popularny menedżer schowka Maccy, wykorzystując fałszywe strony internetowe i zaawansowane techniki omijania zabezpieczeń. Malware najpierw weryfikuje hasło użytkownika za pomocą mechanizmu PAM, a następnie kradnie dane logowania, informacje z przeglądarek oraz ustawia mechanizmy persistencji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware VEIL#DROP wykorzystuje platformę Blogger do dostarczania stealer'a PureLogs

Nowy malware VEIL#DROP ukrywa się na Blogger, by kraść dane za pomocą stealer'a PureLogs. Zobacz, jak atakuje.

Badacze bezpieczeństwa wykryli nowy, wieloetapowy łańcuch dostarczania złośliwego oprogramowania o nazwie VEIL#DROP, który wykorzystuje inżynierię społeczną i strony Blogger do dystrybucji stealer’a informacji PureLogs, próbując ominąć tradycyjne zabezpieczenia poprzez dynamiczne generowanie ładunków i wykorzystanie legalnych plików wykonywalnych systemu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Phantom Squatting: Atakujący wykorzystują halucynowane domeny AI do phishingu i malware

Atakujący wykorzystują domeny wymyślone przez AI (phantom squatting) do phishingu i dystrybucji malware, wykorzystując zaufanie do generowanych przez modele linków.

Atakujący wykorzystują nowe zjawisko zwane ‘phantom squatting’, rejestrując domeny wymyślone przez modele językowe (LLM), a następnie hostując na nich strony phishingowe. Modele AI często generują nieistniejące adresy web, które po zarejestrowaniu przez atakujących stają się zaufanymi punktami docelowymi dla nieświadomych użytkowników, gdyż nowe domeny nie posiadają jeszcze negatywnej reputacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Badacz analizuje 3000 ładunków ClickFix, ujawniając dostarczanie złośliwego oprogramowania przez API

Badacz Bert-Jan Pals zdemaskował ewolucję ClickFix – od prostych stron po API-driven delivery i nowe metody omijania zabezpieczeń.

Nowe badania ujawniają, że ClickFix, technika wykorzystująca użytkowników do ręcznego uruchamiania złośliwego oprogramowania, ewoluowała dzięki serwerom sterowanym przez API, które personalizują malware dla każdego odwiedzającego. Odkryto także nową metodę dostarczania, która omija skanowanie skryptów w systemie Windows, co znacząco utrudnia obronę przed tymi atakami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowe złośliwe oprogramowanie Gaslight na macOS wykorzystuje wstrzyknięcie podpowiedzi do zakłócania analiz AI

Nowe złośliwe oprogramowanie Gaslight na macOS wykorzystuje wstrzyknięcie podpowiedzi, by oszukać narzędzia analityczne AI i uniemożliwić analizę.

Złośliwe oprogramowanie Gaslight, napisane w języku Rust, zaatakuje narzędzia analityczne wykorzystujące sztuczną inteligencję, wprowadzając fałszywe komunikaty o błędach systemowych, aby zmusić je do przerwania analizy. Narzędzie, powiązane z Koreą Północną, gromadzi dane takie jak historie poleceń Terminala, zainstalowane aplikacje czy dane z przeglądarek, wysyłając je następnie przez Telegram, a także unika wykrycia przez AI dzięki sprytnemu inżynierii podpowiedzi.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Sieć złośliwego oprogramowania Amadey i StealC rozbita, odzyskano 27 milionów skradzionych danych logowania

Rozbito sieć malware Amadey i StealC, odzyskano 27 mln danych logowania. Operacja Endgame zneutralizowała cyberprzestępczą infrastrukturę.

Międzynarodowa operacja organów ścigania, we współpracy z sektorem prywatnym, doprowadziła do zlikwidowania infrastruktury przestępczej stojącej za złośliwym oprogramowaniem Amadey i StealC, blokując ponad 47 milionów dolarów w aktywach kryptowalutowych i odzyskując 27 milionów skradzionych danych logowania. Akcja ta, będąca częścią Operacji Endgame, udaremniła dystrybucję ransomware, oszustwa finansowe i ataki na infrastrukturę krytyczną, demontując setki serwerów i domen.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Złośliwe pakiety npm podszywają się pod narzędzia PostCSS, dostarczając RAT-a na Windowsa

Odkryto złośliwe pakiety npm podszywające się pod narzędzia PostCSS, które dostarczają RAT-a dla systemu Windows, kradnąc dane i wykonując polecenia.

Odkryto złośliwe pakiety npm, które podszywają się pod narzędzia PostCSS, mające na celu dostarczenie trojana zdalnego dostępu (RAT) dla systemu Windows. Pakiety te, w tym “aes-decode-runner-pro” i “postcss-minify-selector-parser”, wykorzystują zaufanie do popularnych bibliotek do zainfekowania systemu, pobierając i uruchamiając złośliwy skrypt Visual Basic, który instaluje RAT zdolny do kradzieży danych, wykonywania poleceń i komunikacji z serwerem C2.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy loader OXLOADER wykorzystuje złośliwe reklamy Google do dostarczania CastleStealer

Nowy malware OXLOADER wykorzystuje złośliwe reklamy Google do dostarczania CastleStealer, stwarzając nowe zagrożenie w cyberprzestrzeni.

Badacze cyberbezpieczeństwa zidentyfikowali nową kampanię wykorzystującą malware loader OXLOADER, dystrybuowany za pomocą złośliwych reklam Google, który infekuje użytkowników modułem kradnącym dane CastleStealer. Kampania, oznaczona jako REF8372, jest prawdopodobnie prowadzona przez rosyjskojęzycznych atakujących, którzy wykluczają infekcję systemów z regionu WNP, a jej celem jest kradzież informacji przy użyciu zaawansowanych technik zaciemniania kodu i omijania zabezpieczeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Malware AryStinger infekuje 4300 starszych routerów, tworząc sieć proxy do rozpoznania

Malware AryStinger przekształca 4300 starszych routerów w sieć proxy do rozpoznania, wykorzystując stare luki bezpieczeństwa.

Nowa rodzina złośliwego oprogramowania AryStinger przekształca zapomniane domowe routery w rozproszoną sieć proxy do celów rozpoznawczych, a nie w botnet DDoS. Złośliwe oprogramowanie, atakujące starsze urządzenia wykorzystujące procesory Realtek RTL819X i znane luki, skanuje internet, identyfikuje usługi i przekazuje zebrane dane operatorowi, tworząc trudny do wykrycia punkt wejścia do ataków.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Operacja Endgame zakłóca serwery SocGholish, czyszcząc 14 971 stron WordPress

Operacja Endgame wyeliminowała infrastrukturę SocGholish, neutralizując 15 tys. zainfekowanych stron WordPress i utrudniając cyberprzestępcom dalsze działania.

Międzynarodowa operacja organów ścigania pod kryptonimem Operation Endgame skutecznie zakłóciła złośliwą infrastrukturę związaną z SocGholish, prowadząc do wyłączenia 106 serwerów i usunięcia infekcji z blisko 15 000 stron internetowych opartych na WordPress. Działanie to ma na celu ograniczenie dalszych szkód, rozprzestrzeniania się złośliwego oprogramowania oraz wykorzystania zainfekowanych systemów do cyberataków, stanowiąc zapowiedź dalszych działań przeciwko grupie SocGholish.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Biuro Bezpieczeństwa Danych: Nadużycia Czatu Claude, Złośliwe Pakiety npm NastyC2, Phishing z Kodem Urządzenia + 25 Innych Historii

Raport o zagrożeniach: nadużycia czatu Claude, złośliwe pakiety npm, phishing z kodem urządzenia i 25 innych incydentów.

Tydzień obfitował w zagrożenia cybernetyczne, od złośliwych rozszerzeń przeglądarek podsłuchujących wyszukiwania, przez wykorzystanie linków do czatów AI do dystrybucji malware, po ataki na macOS działające w pamięci. Zidentyfikowano nowe techniki phishingu, nadużycia popularnych narzędzi dla programistów oraz zagrożenia związane z pakietami open-source i usługami chmurowymi, co podkreśla rosnące znaczenie zaufania jako wektora ataku w cyberprzestrzeni.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Chiński backdoor SprySOCKS rozszerza się na Windows z wykorzystaniem sterownika kernel

Chiński backdoor SprySOCKS ewoluuje na Windows, wykorzystując sterowniki kernel do zaawansowanego ukrywania. Odkryto nowe warianty WIN_DRV i WIN_PLUS.

Odkryto nowe warianty backdoora SprySOCKS działającego na systemie Windows, o nazwach WIN_DRV i WIN_PLUS, które wcześniej uważano za przeznaczone wyłącznie dla Linuksa. Te nowe wersje, rozwijane przez chińską grupę hakerską powiązaną z Earth Lusca, wykorzystują sterowniki kernel do ukrywania swojej obecności i sieciowych połączeń, oferując szeroki zakres funkcji od szpiegostwa po zarządzanie plikami i procesami, potencjalnie wykorzystując luki bezpieczeństwa w celu infekcji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Biuro Informacyjne ThreatsDay: Ujawniono kod robaka, AI zhakowany, poprawka kodu Claude + 28 nowych historii

Przegląd najnowszych zagrożeń cybernetycznych: wyciek kodu, phishing AI, ataki na łańcuchy dostaw i nowe metody złośliwego oprogramowania.

Tygodniowy biuletyn zagrożeń z The Hackers News donosi o szerokim spektrum incydentów cyberbezpieczeństwa, w tym o wycieku kodu robaka Miasma, phishingu agentów AI prowadzącym do ujawnienia poufnych danych oraz o skutecznych atakach na łańcuchy dostaw. Artykuł opisuje również nowe metody kradzieży danych, zagrożenia dla usług chmurowych i narzędzi wykorzystywanych przez cyberprzestępców, podkreślając rosnącą rolę usług MaaS (Malware-as-a-Service) i problematyczną ufność systemów wobec niezweryfikowanych tożsamości.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Już trwają oszustwa związane z FIFA World Cup 2026: fałszywe strony, malware bankowe i skradzione loginy

Ostrzeżenie przed oszustwami FIFA World Cup 2026: fałszywe strony, malware, kradzież danych. Jak się chronić przed cyberzagrożeniami związanymi z turniejem.

Eksperci ds. bezpieczeństwa i FBI ostrzegają przed falą oszustw związanych z FIFA World Cup 2026, które już rozpoczęły się przed startem turnieju. Celem są fani poszukujący biletów i transmisji, a oszuści wykorzystują fałszywe strony internetowe, malware ukryte w aplikacjach streamingowych i kradzież danych logowania do przejęcia kont oraz środków finansowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Grupa TA4922 powiązana z Chinami rozszerza ataki phishingowe na Wielką Brytanię, Niemcy, Włochy i RPA

Chińska grupa TA4922 rozszerza ataki phishingowe na organizacje w Europie i RPA, wykorzystując nowe malware i metody komunikacji. Dowiedz się więcej o zagrożeniach.

Chińska grupa cyberprzestępcza TA4922, znana z “szybkich działań operacyjnych” i ewoluującego arsenału malware, rozszerzyła swoje cele na organizacje w Wielkiej Brytanii, Niemczech, Włoszech i RPA. Ataki, których celem jest głównie zysk finansowy poprzez kradzież danych i oszustwa, wykorzystują kampanie phishingowe z tematyką HR i biznesową, a także przenoszą komunikację na platformy takie jak LINE czy WhatsApp, aby ominąć zabezpieczenia. Grupa używa znanych rodzin RAT-ów (np. ValleyRAT, Atlas RAT) oraz nowych narzędzi, jak RomulusLoader i SilentRunLoader, często dostarczanych poprzez DLL side-loading.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Zagrożenie wykorzystuje krytyczną lukę w FortiClient EMS do dystrybucji narzędzia do kradzieży danych uwierzytelniających

Krytyczna luka w FortiClient EMS pozwala na kradzież danych uwierzytelniających i atakowanie punktów końcowych przez złośliwe oprogramowanie udające aktualizacje.

Złośliwi aktorzy wykorzystują krytyczną, załataną już lukę w FortiClient Endpoint Management Server (EMS), aby dostarczać złośliwe oprogramowanie kradnące dane uwierzytelniające, maskując je jako aktualizacje systemowe i wykorzystując do tego celu PowerShell oraz legalne pliki wykonywalne FortiClient. Po udanym włamaniu modyfikowane są konfiguracje w celu ukrycia aktualizacji i umożliwienia zdalnego wykonywania poleceń na zarządzanych punktach końcowych, co pozwala na szerokie żniwo wrażliwych danych, takich jak hasła i dane kart kredytowych, z przeglądarek Chromium i Gecko.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

JINX-0164 celuje w firmy kryptowalutowe za pomocą fałszywych rekruterów i złośliwego oprogramowania na macOS

Atak JINX-0164: fałszywi rekruterzy i malware na macOS celują w firmy kryptowalutowe. Kradzież aktywów cyfrowych i danych.

Nowa kampania zagrożeń o nazwie JINX-0164 wykorzystuje inżynierię społeczną opartą na rekrutacji i złośliwe oprogramowanie na macOS, aby ukraść aktywa cyfrowe z firm kryptowalutowych. Zagrożenie polega na podszywaniu się pod rekruterów na LinkedIn, nakłanianiu ofiar do pobrania fałszywego klienta spotkań, który instaluje infostealera i trojana zdalnego dostępu AUDIOFIX, a także używa backdoor MiniRAT dystrybuowanego przez zainfekowane pakiety npm, aby przejmować dane, przemieszczać się w sieci i modyfikować kod źródłowy w celu kradzieży kryptowalut.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Rozbicie kampanii GlassWorm zakłóca infrastrukturę ataków na łańcuch dostaw oprogramowania

Kampania GlassWorm celująca w deweloperów została rozbita. Zneutralizowano innowacyjne kanały C2, chroniąc łańcuch dostaw oprogramowania.

Międzynarodowa współpraca CrowdStrike, Google i Shadowserver Foundation doprowadziła do zneutralizowania wszystkich kanałów dowodzenia i kontroli (C2) związanych z kampanią GlassWorm, która od wczesnego 2025 roku systematycznie atakowała deweloperów oprogramowania poprzez zainfekowane pakiety i rozszerzenia. Złośliwe oprogramowanie, wykorzystując m.in. blockchain Solana, BitTorrent DHT i Google Calendar do utrzymania odpornej infrastruktury, miało na celu kradzież danych, tokenów i potencjalnie zatruwanie repozytoriów kodu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Rekomendacje chatbotów AI kierują użytkowników na strony z złośliwym oprogramowaniem do kopania kryptowalut

Microsoft ostrzega przed nową kampanią kryptojackingu, która wykorzystuje chatboty AI do przekierowania użytkowników na strony z złośliwym oprogramowaniem.

Microsoft ostrzega przed kampanią kryptojackingu wykorzystującą interakcje z chatbotami AI do dystrybucji złośliwego oprogramowania, podszywającego się pod popularne narzędzia systemowe i sprzętowe, w celu zwiększenia zysków z kopania kryptowalut przy użyciu wydajnych kart graficznych. Zagrożenie to rozszerza tradycyjny inżynieringu społeczny poza wyniki wyszukiwania, prowadząc do instalacji oprogramowania takich jak ScreenConnect, które umożliwia zdalny dostęp, kradzież danych lub ransomware, a także zawiera mechanizmy zapewniające trwałość infekcji i maskowanie obecności przed oprogramowaniem antywirusowym.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa Lazarus wykorzystuje zdalny RAT działający w pamięci do ataków na firmy finansowe i kryptowalutowe

Grupa Lazarus wykorzystuje nowy RAT działający w pamięci, RemotePE, do ataków na firmy finansowe i kryptowalutowe. Analiza zagrożenia.

Grupa Lazarus, powiązana z Koreą Północną, wykorzystuje nowy, wieloplatformowy malware o nazwie RemotePE do ataków na organizacje finansowe i kryptowalutowe. Ten działający wyłącznie w pamięci trojan zdalnego dostępu jest częścią wieloetapowego łańcucha ataku, obejmującego dwie ładowarki (DPAPILoader i RemotePELoader), które mają na celu ominięcie wykrywania i zapewnienie długoterminowego, dyskretnego dostępu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atak łańcucha dostaw TrapDoor rozprzestrzenia złośliwe oprogramowanie kradnące dane uwierzytelniające przez npm, PyPI i CratesIO

Kampania TrapDoor wykorzystuje npm, PyPI i Crates.io do dystrybucji złośliwego oprogramowania kradnącego dane uwierzytelniające i sekrety programistów.

Kampania ataku łańcucha dostaw o nazwie TrapDoor zaatakowała jednocześnie ekosystemy npm, PyPI i Crates.io, dystrybuując ponad 34 złośliwe pakiety mające na celu kradzież danych uwierzytelniających programistów, portfeli kryptowalutowych i kluczy SSH. Atak wykorzystuje zróżnicowane ścieżki dystrybucji, w tym złośliwe skrypty uruchamiane podczas instalacji lub importu, a nawet podstępnie próbuje oszukać asystentów AI poprzez ukryte instrukcje w plikach projektu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Kampania ataków na łańcuch dostaw Packagist wykorzystała złośliwe oprogramowanie Linux hostowane na GitHubie

Osiem pakietów PHP na Packagist zainfekowanych. Atak łańcucha dostaw wykorzystał złośliwe oprogramowanie Linux z GitHub.

Osiem pakietów na platformie Packagist zostało zainfekowanych w skoordynowanej kampanii ataków na łańcuch dostaw, wykorzystującej złośliwy kod do pobierania i uruchamiania binarnego pliku z repozytorium GitHub. Choć dotyczy to pakietów Composer, złośliwy kod został umieszczony w pliku package.json, atakując projekty łączące narzędzia JavaScript z kodem PHP, co utrudnia wykrycie przez skanery zależności PHP. Złośliwe wersje zostały już usunięte, a mechanizm ataku obejmował tworzenie skryptów postinstall do pobierania i wykonywania plików binarnych Linux w tle, co stanowi znaczące zagrożenie nawet bez analizy samego payloadu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Operacja INTERPOL „Ramz” neutralizuje sieci cyberprzestępczości w regionie MENA, 201 aresztowanych

Operacja INTERPOL „Ramz” zatrzymała 201 cyberprzestępców w regionie MENA, neutralizując phishing i oszustwa internetowe. Zidentyfikowano 3867 ofiar.

INTERPOL skoordynował pierwszą tego typu operację przeciwko cyberprzestępczości w regionie Bliskiego Wschodu i Afryki Północnej (MENA), która doprowadziła do aresztowania 201 osób i zidentyfikowania 382 podejrzanych. Działania, prowadzone między październikiem 2025 a lutym 2026 roku przez 13 krajów, skupiły się na neutralizacji zagrożeń phishingowych i malware, a także zwalczaniu oszustw internetowych, które powodują znaczące straty finansowe w regionie. W ramach operacji zlikwidowano infrastrukturę phishingową, aresztowano sprawców i zidentyfikowano 3867 ofiar, zabezpieczając przy tym 53 serwery, w tym serwer phishing-as-a-service (PhaaS) z Algierii oraz sprzęt zawierający dane bankowe z Maroka.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Cztery złośliwe pakiety npm dostarczają kradzieżą informacji i malware DDoS Phantom Bot

Wykryto cztery złośliwe pakiety npm zawierające malware kradnące dane i botnet DDoS. Zaleca się natychmiastowe odinstalowanie zainfekowanych pakietów.

Badacze bezpieczeństwa wykryli cztery nowe pakiety npm zawierające złośliwe oprogramowanie kradnące informacje, w tym klon robaka Shai-Hulud. Jeden z pakietów dostarcza botnet DDoS Phantom Bot, podczas gdy pozostałe trzy kradną dane uwierzytelniające i informacje systemowe, co sygnalizuje nasilającą się falę ataków na łańcuch dostaw.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Atak łańcucha dostaw TanStack wpływa na dwa urządzenia pracowników OpenAI, wymuszając aktualizacje macOS

Atak łańcucha dostaw TanStack na OpenAI. Dwa urządzenia pracowników zainfekowane, konieczne aktualizacje macOS. Brak wpływu na dane użytkowników.

OpenAI potwierdziło, że dwa urządzenia jego pracowników ucierpiały w wyniku ataku łańcucha dostaw TanStack (Mini Shai-Hulud), co doprowadziło do nieautoryzowanego dostępu do ograniczonych repozytoriów kodu i wycieku danych uwierzytelniających, nie naruszając jednak danych użytkowników ani systemów produkcyjnych. W rezultacie wymagane są aktualizacje aplikacji macOS, takich jak ChatGPT Desktop, aby zapobiec dystrybucji fałszywych programów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Fałszywy filtr prywatności OpenAI hitem na Hugging Face, z 244 tysiącami pobrań

Fałszywy filtr prywatności OpenAI podszywał się pod oryginał na Hugging Face, ściągając 244 tys. użytkowników i dostarczając malware do kradzieży danych.

Złośliwe repozytorium na platformie Hugging Face, podszywające się pod model OpenAI Privacy Filter, stało się liderem trendów z ponad 244 tysiącami pobrań, jednocześnie dostarczając użytkownikom systemu Windows narzędzie do kradzieży danych. Projekt, który imitował oficjalny filtr prywatności OpenAI, wykorzystywał skomplikowany mechanizm do wyłączania zabezpieczeń, pobierania i wykonywania złośliwego oprogramowania kradnącego informacje, w tym zrzuty ekranu, dane z portfeli kryptowalutowych i przeglądarek internetowych, zanim został usunięty przez Hugging Face.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Złośliwe pakiety PyPI dostarczają malware ZiChatBot za pomocą API Zulip na Windows i Linux

Trzy pakiety PyPI ukrywały malware ZiChatBot, wykorzystując API Zulip do komunikacji C2. Atak na łańcuch dostaw dotknął systemy Windows i Linux.

Badacze cyberbezpieczeństwa odkryli trzy pakiety w repozytorium PyPI, które w ukryty sposób dostarczały nieznane dotąd malware ZiChatBot na systemy Windows i Linux. Malware nie komunikuje się z tradycyjnym serwerem C2, lecz wykorzystuje REST API z komunikatora Zulip, co stanowi przykład starannie zaplanowanego ataku na łańcuch dostaw oprogramowania. Złośliwe pakiety, które zostały już usunięte, miały nazwy uuid32-utils, colorinal i termncolor, a ich celem było zainfekowanie systemów i wykonanie poleceń otrzymanych od rzekomego serwera C2, a następnie usunięcie śladów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Cotygodniowy Przegląd: Phishing AI, Narzędzie Szpiegujące Androida, Luka w Linuksie, RCE w GitHub i Inne

Tygodniowy przegląd cyberbezpieczeństwa: ataki AI, szpiegowanie Androida, luki w GitHub i Linuksie. Dowiedz się o najnowszych zagrożeniach.

W tym tygodniu obserwujemy szybkie tempo ataków cybernetycznych, od wykorzystania krytycznej luki w cPanel po zaawansowane metody kradzieży danych i wyłudzania informacji, w tym nowe zagrożenia oparte na sztucznej inteligencji oraz narzędzia szpiegujące na Androida, a także poważne luki w GitHub i jądrze Linuksa, co podkreśla rosnącą profesjonalizację działań przestępców cyfrowych i potrzebę stałego monitorowania oraz szybkiego reagowania na zagrożenia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tygodniowe Podsumowanie: Malware Fast16, Premiera XChat, Luka w Federalnych Systemach, Śledzenie Pracowników przez AI i Więcej

Tygodniowe podsumowanie o cyberbezpieczeństwie: malware Fast16, XChat, FIRESTARTER, śledzenie pracowników AI, Ataki na łańcuchy dostaw i CVEs.

Tydzień przyniósł odświeżone zagrożenia i nowe metody ataków, w tym malware Fast16 z lat sprzed Stuxneta, które manipuluje wynikami obliczeń, oraz kampanię UNC6692 podszywającą się pod pomoc techniczną Teams. Władze USA wykryły nowy backdoor FIRESTARTER w systemie federalnym, a na Wenezueli zastosowano niszczycielskie malware Lotus Wiper. Zaobserwowano również szybki rozwój grup ransomware, takich jak The Gentlemen, oraz ataki na łańcuchy dostaw, czego przykładem jest skompromitowanie pakietu Bitwarden CLI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)