Tags

10 stron

Microsoft Defender

Badacz ujawnia PoC pokazujący możliwość obejścia poprawki Microsoft Defender ShieldBreak

Badacz Chaotic Eclipse opublikował PoC pokazujący, że luka ShieldBreak w Microsoft Defender nadal może być wykorzystana, mimo niedawnej poprawki.

Etyczny haker znany jako Chaotic Eclipse opublikował dowód koncepcji (PoC) dla kolejnego dnia zerowego w Microsoft Defender, nazwanego ShieldCrash, który stanowi obejście dla wcześniej zgłoszonej luki ShieldBreak (CVE-2026-69414). Nowa podatność, mimo niedawnej poprawki wprowadzonej przez Microsoft, nadal pozwala na odczyt dowolnego pliku z uprawnieniami SYSTEM na wszystkich wspieranych wersjach systemu Windows, co świadczy o niepełnym załataniu pierwotnego problemu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Cztery moduły powiązane z REVSTEALER wyłączają aktualizacje Windows i Defender, uruchamiając koparkę kryptowalut

Cztery moduły związane z REVSTEALER omijają zabezpieczenia Windows, kradną dane i kopią kryptowaluty. Odkrycie Elastic Security Labs.

Odkryto cztery nowe programy związane z REVSTEALER, złośliwym oprogramowaniem kradnącym dane, które pozostają aktywne po usunięciu samego stealer’a. Jeden z tych modułów, LockAppHost, dezaktywuje usługę Windows Update i Microsoft Defender, a następnie uruchamia koparkę kryptowalut, wykorzystując luki w zabezpieczeniach systemu. Pozostałe moduły, ProManager, WinUpdate i SoftManager, również mają na celu kradzież danych finansowych i poufnych informacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Fałszywe instalatory oprogramowania wyłączają Windows Update i osłabiają Microsoft Defender

Złośliwe instalatory podszywające się pod znane oprogramowanie wyłączają Windows Update i osłabiają Microsoft Defender, tworząc zagrożenie dla użytkowników.

Aktywna kampania malware wykorzystuje fałszywe strony pobierania oprogramowania, podszywając się pod zaufanych dostawców i dystrybuując złośliwe instalatory, które osłabiają zabezpieczenia systemu Windows, wyłączają aktualizacje i umożliwiają komunikację z infrastrukturą kontrolowaną przez atakujących. Kampania, która dotknęła wiele sektorów, jest powiązana z chińską grupą zagrożeń Silver Fox (Yinhu) i dystrybuuje m.in. Gh0st RAT i ValleyRAT, podszywając się pod popularne aplikacje. Złośliwe oprogramowanie konfiguruje wykluczenia w Defenderze, usuwa kopie woluminów i modyfikuje uprawnienia, a także blokuje Windows Update poprzez zatrzymywanie usług i modyfikację plików systemowych, a następnie nawiązuje komunikację C2 na niestandardowych portach. Atakujący wykorzystują znaną aplikację adware do ukrywania backdoorów, co utrudnia wykrycie, a celem są organizacje na całym świecie, motywowane szpiegostwem i zyskiem finansowym.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Własny sterownik Microsoft Defender do usuwania oprogramowania zabezpieczającego przy starcie systemu

Odkryto technikę wykorzystania sterownika BTR.sys systemu Microsoft Defender do usuwania oprogramowania zabezpieczającego przy starcie Windows. Brak łatki planowany.

Badacze z Check Point Research odkryli, jak wykorzystać legalnie podpisany sterownik BTR.sys (Boot Time Removal Tool) systemu Microsoft Defender, aby wykonywać dowolne operacje na plikach i rejestrach na poziomie jądra systemu Windows. Technika ta, działająca od Windows 7 do Windows 11 25H2, nie wykorzystuje żadnych luk w oprogramowaniu, a sterownik jest integralną częścią systemu, co uniemożliwia jego zablokowanie bez wpływu na samego Defendera, co stawia pod znakiem zapytania bezpieczeństwo systemów nawet przy aktywnym zabezpieczeniu przed manipulacją.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

ShieldBreak: Nowe zagrożenie omijające zabezpieczenia Microsoft Defender z dostępem SYSTEM

Odkryto ShieldBreak, lukę zero-day w Microsoft Defender, która pozwala na obejście zabezpieczeń i uzyskanie dostępu na poziomie SYSTEM.

Badacz bezpieczeństwa Chaotic Eclipse odkrył lukę zero-day “ShieldBreak” w Microsoft Defender, która pozwala na obejście łatki dla CVE-2026-50656 (RoguePlanet), umożliwiając atakującemu uzyskanie uprzywilejowanego dostępu na poziomie SYSTEM. Pomimo niedawnych aktualizacji zabezpieczeń, odkrywca twierdzi, że mechanizm ten nie został w pełni naprawiony, co stanowi poważne zagrożenie dla użytkowników Windows 11 i Windows Server 2025.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft potwierdza podzero-dzień w Defenderze "RoguePlanet", łatka w przygotowaniu

Microsoft potwierdza lukę zero-day "RoguePlanet" w Defenderze. Trwają prace nad łatką, która ma rozwiązać problem eskalacji uprawnień.

Microsoft oficjalnie przyznał, że pracuje nad łatką do usuwania luki typu zero-day w Microsoft Defender, znanej jako “RoguePlanet”. Podany identyfikator CVE-2026-50656 opisuje tę wadę jako błąd eskalacji uprawnień, który może umożliwić atakującym uzyskanie pełnych uprawnień SYSTEM.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Microsoft Defender: Nowe zagrożenie zero-day RoguePlanet z dostępem do systemu na zaktualizowanych systemach Windows

Microsoft Defender: Udostępniono exploit "RoguePlanet" na lukę zero-day, która zapewnia dostęp do systemu na zaktualizowanych wersjach Windows.

Nieznany badacz bezpieczeństwa, działający jako Chaotic Eclipse, ujawnił exploit “RoguePlanet” wykorzystujący lukę typu race condition w Microsoft Defender, który umożliwia uzyskanie uprawnień SYSTEM na zaktualizowanych systemach Windows 10 i 11. Microsoft przyznaje, że jest świadomy problemu i prowadzi dochodzenie, jednocześnie podkreślając znaczenie skoordynowanego ujawniania luk.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft ostrzega przed dwoma aktywnie wykorzystywanymi lukami w Defenderze

Microsoft ostrzega przed aktywnym wykorzystaniem dwóch luk w Defenderze, CVE-2026-41091 i CVE-2026-45498. Zalecane są aktualizacje.

Microsoft ujawnił, że dwie luki w zabezpieczeniach programu Defender, prowadzące do eskalacji uprawnień (CVE-2026-41091) i odmowy usługi (CVE-2026-45498), są aktywnie wykorzystywane przez cyberprzestępców. Firma wydała już poprawki, które powinny być automatycznie instalowane w najnowszych wersjach platformy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Trzy luki zero-day w Microsoft Defender wykorzystywane przez hakerów, dwie nadal niezałatane

Trzy luki zero-day w Microsoft Defender, BlueHammer, RedSun i UnDefend, są aktywnie wykorzystywane. Jedna z nich została załatana, dwie kolejne wciąż stanowią zagrożenie.

Firma Huntress ostrzega, że cyberprzestępcy aktywnie wykorzystują trzy nowo ujawnione luki bezpieczeństwa w Microsoft Defender, w tym BlueHammer, RedSun i UnDefend, pozwalające na podniesienie uprawnień i blokowanie aktualizacji definicji. Chociaż Microsoft załatał BlueHammer, pozostałe dwie dotyczą lokalnego podniesienia uprawnień i warunków odmowy usługi, a ich poprawki jeszcze nie istnieją.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft: Ataki na serwery Linux za pomocą PHP Web Shell kontrolowanych przez ciasteczka i cron

Microsoft ostrzega przed nowymi PHP web shells na Linux, sterowanymi przez ciasteczka i cron. Ataki są trudniejsze do wykrycia dzięki ukrytej aktywności.

Microsoft ujawnia nową, zaawansowaną metodę ataków na serwery Linux, gdzie aktorzy zagrożeń wykorzystują ciasteczka HTTP jako kanał sterowania dla PHP web shells, umożliwiając zdalne wykonanie kodu. Mechanizm ten, często powiązany z harmonogramami cron zapewniającymi persistencję, pozostaje ukryty w normalnym ruchu sieciowym, aktywując się jedynie po otrzymaniu specyficznych wartości cookie, co znacznie utrudnia wykrycie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)