Tags

1086 stron

The Hackers News

Krytyczna luka w Issabel Framework umożliwia wykonanie poleceń systemu operacyjnego bez uwierzytelnienia

Krytyczna luka w Issabel Framework (CVE-2026-89026) pozwala na zdalne wykonanie poleceń OS. Zalecana natychmiastowa aktualizacja.

W oprogramowaniu Issabel Framework, używanym w rozwiązaniach Unified Communications, wykryto krytyczną lukę bezpieczeństwa (CVE-2026-89026) o wysokim wskaźniku CVSS. Pozwala ona niezweryfikowanym atakującym zdalnie wykonać dowolne polecenia systemu operacyjnego, wykorzystując zaszyty na stałe klucz do podpisywania tokenów JWT. Po załataniu luki poprzez zastąpienie klucza, zaleca się natychmiastową aktualizację oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Trzy grupy zagrożeń celują w rosyjskie przedsiębiorstwa za pomocą backdoorów, ransomware i wiperów

Trzy grupy cyberprzestępcze atakują rosyjskie przedsiębiorstwa za pomocą backdoorów, ransomware i wiperów, wykorzystując luki w zabezpieczeniach.

Trzy grupy cyberprzestępcze – NightEagle, Hacking Cat i Toy Ghouls – atakują rosyjskie przedsiębiorstwa, wykorzystując zaawansowane techniki infiltracji, w tym nowe techniki utrwalania obecności i ruchu bocznego, a także zaawansowane backdoor’y, ransomware i wiper’y. Ataki często wykorzystują luki w zabezpieczeniach serwerów Exchange, a grupy stosują zarówno gotowe narzędzia, jak i własne, unikatowe rozwiązania do celów szpiegowskich, destrukcyjnych i finansowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Jedna wtyczka przeglądarki mogła przejąć kontrolę nad asystentami AI w Chrome, Comet, Edge, Opera Neon i Claude

Odkryto, że jedna wtyczka przeglądarki może przejąć kontrolę nad asystentami AI w Chrome, Edge, Opera Neon, Comet i Claude. Badacze ostrzegają przed potencjalnym zagrożeniem.

Badacze z Forever Security odkryli, że jedna niepozorna wtyczka przeglądarki może przejąć kontrolę nad wbudowanymi asystentami AI w popularnych przeglądarkach Chromium, takich jak Chrome, Microsoft Edge, Opera Neon, a także w narzędziach Perplexity Comet i rozszerzeniu Claude in Chrome. Po zainstalowaniu wtyczka pozwalała na dostęp do funkcji AI za pomocą jednego kliknięcia, umożliwiając przejęcie kontroli nad działaniami AI, odczyt plików, a nawet włączenie kamery i mikrofonu w niektórych przypadkach. Problem dotyczy sposobu integracji AI z przeglądarką, gdzie wtyczka może wykorzystać podatności do komunikacji z “ciałem” AI, które ma dostęp do zasobów użytkownika.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Atak na asystenta kodowania AI: robak rozprzestrzenił się po setkach repozytoriów

Atakujący przejął sesję AI do kodowania, rozprzestrzenił robaka Shai-Hulud w ok. 100 repozytoriach, kradnąc dane. Rekomendacje zabezpieczeń dla AI.

Nieznany atakujący przejął aktywną sesję asystenta kodowania AI u dostawcy usług SaaS, a następnie rozprzestrzenił robaka Shai-Hulud w około 100 wewnętrznych repozytoriach kodu. Atak polegał na poleceniu przez AI zainfekowanego oprogramowania, które zostało zaakceptowane, co pozwoliło na kradzież sekretów repozytorium i kodu źródłowego produktów firmy, a także na infekcję poprzez zatruty pakiet PyPI i skradzione tokeny OAuth.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wada w Parallels Desktop pozwala zwykłym użytkownikom Maca uzyskać dostęp roota, ale użytkownicy Maców z procesorem Intel nie zainstalują poprawki

Krytyczna luka w Parallels Desktop pozwala na eskalację uprawnień do roota na Macach, ale użytkownicy Intel nie otrzymają poprawki.

Odkryto poważną lukę w zabezpieczeniach oprogramowania Parallels Desktop dla komputerów Mac, która umożliwia zwykłym użytkownikom lokalnych kont uzyskać pełne uprawnienia roota, co pozwala na wykonanie dowolnego kodu. Problem dotyczy błędu w obsłudze argumentów podczas instalacji maszyn wirtualnych, który jest możliwy do wykorzystania przez złośliwy kod działający na komputerze Mac jako zwykły użytkownik. Poprawka, oznaczona jako CVE-2026-90894, jest dostępna w wersji Parallels Desktop 27, jednak użytkownicy komputerów Mac z procesorami Intel nie mogą zainstalować tej wersji, ponieważ Parallels zaprzestał wsparcia dla tej architektury w wersji 27, pozostawiając ich bez możliwości załatania tej krytycznej luki.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nowy N0va Phishkit zagrożeniem dla bezpieczeństwa tożsamości firm w USA i UE

N0va Phishkit atakuje firmy w USA i UE, wykorzystując phishing i nadużywając uwierzytelniania. Dowiedz się, jak chronić bezpieczeństwo tożsamości.

Nowy N0va Phishkit stanowi poważne zagrożenie dla bezpieczeństwa tożsamości organizacji w Ameryce Północnej i Europie, wykorzystując kampanie phishingowe podszywające się pod zaufane usługi i nadużywające legalnych przepływów uwierzytelniania. Skuteczne ataki umożliwiają cyberprzestępcom dostęp do ważnych kont i wrażliwych danych, prowadząc do strat finansowych, naruszenia danych, zakłóceń operacyjnych i szkód reputacyjnych. N0va celuje w sektory takie jak rząd, technologia, konsulting i opieka zdrowotna, używając znanych platform biznesowych do kradzieży dostępu, co wymaga od zespołów bezpieczeństwa holistycznego podejścia do wykrywania i reagowania, wykorzystując analizę behawioralną oraz dane wywiadowcze w czasie rzeczywistym.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Google łata lukę modemu Pixel po doniesieniach o ukierunkowanych atakach

Google załatało krytyczną lukę CVE-2026-58704 w modemie Pixel, wykorzystywaną w ograniczonych atakach. Dostępne są już aktualizacje.

Google potwierdziło, że krytyczna luka w zabezpieczeniach modemu komórkowego Pixel, oznaczona jako CVE-2026-58704, jest aktywnie wykorzystywana w ograniczonym zakresie w atakach zdalnego eskalacji uprawnień. Poza tym incydentem, firma załatała w sumie 109 innych luk, z czego znaczną część stanowią te umożliwiające eskalację uprawnień i wykonanie zdalnego kodu, a aktualizacja z łatkami jest już dostępna.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Sama analiza zagrożeń nie załata luk w wykorzystaniu podatności

Analiza zagrożeń IT jest niewystarczająca; kluczowe jest szybkie testowanie podatności i wycieków, by zasypać lukę między wykryciem a reakcją.

Artykuł omawia rosnącą lukę między pozyskiwaniem danych o zagrożeniach a faktycznym reagowaniem na nie przez zespoły bezpieczeństwa. Atakujący wykorzystują połączone dane o wyciekach poświadczeń i ujawnionych podatnościach, przyspieszając proces od ekspozycji do przełamania zabezpieczeń, często zanim firmy zdążą ocenić alerty. Kluczowym problemem nie jest brak danych, lecz kolejkowanie i brak umiejętności szybkiego testowania, czy dane zagrożenie jest faktycznie wykorzystywalne w danym środowisku, co podkreśla znaczenie testów typu Threat-Led Penetration Testing (TLPT) i automatyzacji walidacji w czasie rzeczywistym.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wykryto wykorzystanie luki wtyczki Acronis Backup dla cPanel w ukierunkowanych atakach

Poważna luka bezpieczeństwa wtyczki Acronis Backup dla cPanel i WHM (CVE-2026-87886) jest wykorzystywana w ukierunkowanych atakach. Pilna aktualizacja jest zalecana.

Firma Acronis ostrzega przed wykorzystaniem poważnej luki bezpieczeństwa (CVE-2026-87886) we wtyczce Backup dla cPanel i WHM, która umożliwia eskalację uprawnień lokalnych przez atakujących z niskimi uprawnieniami. Podatne są wersje dla systemu Linux poniżej build 1.9.3.1021, a poprawka została wydana w wersji 1.9.3 HF3. Trwają ukierunkowane ataki, ale szczegóły dotyczące ich celów i sprawców pozostają nieznane, dlatego użytkownikom zaleca się pilną aktualizację oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Atakujący wykorzystują lukę wtyczki WooCommerce Wholesale Lead Capture do umieszczania PHP Web Shells

Krytyczna luka w WooCommerce Wholesale Lead Capture umożliwia atakującym zdalne wykonanie kodu i umieszczanie PHP web shells. Zagrożone są strony na WordPressie.

Wykryto masowe ataki na wtyczkę WooCommerce Wholesale Lead Capture dla WordPressa, która ma ponad 6000 aktywnych instalacji. Luka CVE-2026-27540 z krytycznym wynikiem CVSS 9.8 pozwala nieautoryzowanym atakującym na przesłanie dowolnych plików, w tym PHP backdoors, co prowadzi do zdalnego wykonania kodu. Wordfence zablokował ponad 100 000 prób ataków od czerwca 2026 roku, a podobne luki wykryto wtyczkach “The Events Calendar”, które mogą prowadzić do przejęcia kontroli nad stroną.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Aktywne próby wykorzystania luki w WSO2 API Manager pozwalającej na obejście JWT przy użyciu podrobionych tokenów administratora

Krytyczna luka w WSO2 API Manager umożliwia obejście JWT i przejęcie kontroli nad kontami. Aktywne ataki wymagają natychmiastowej aktualizacji.

Krytyczna luka bezpieczeństwa w WSO2 API Manager, śledzona jako CVE-2026-5430 z oceną CVSS 9.8/10.0, jest aktywnie wykorzystywana w środowisku produkcyjnym. Luka pozwala na obejście uwierzytelniania JWT poprzez użycie tokenów podpisanych niewspieranym algorytmem, co może prowadzić do przejęcia kontroli nad kontami, w tym administracyjnymi, oraz kradzieży danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Złośliwe oprogramowanie KREMLIN infekuje przeglądarki Chrome i Edge w celu kradzieży danych uwierzytelniających i tokenów sesji

Złośliwe oprogramowanie KREMLIN infekuje Chrome i Edge, kradnąc dane uwierzytelniające i tokeny sesji. Wykorzystuje blockchain do ukrywania infrastruktury C2.

Badacze bezpieczeństwa wykryli nową operację brazylijskiego złośliwego oprogramowania bankowego o nazwie KREMLIN, która aktywnie działa od maja 2025 roku, infekując przeglądarki Chrome i Edge za pomocą złośliwych rozszerzeń. Malware wykorzystuje wieloetapowe ładowacze JavaScript, niestandardowe instalatory C++ oraz inteligentnie obchodzi mechanizmy integralności Chromium, manipulując plikami preferencji przeglądarki. Kluczową cechą KREMLIN jest wykorzystanie blockchain i kontraktów smart na Ethereum do ukrywania infrastruktury C2, co utrudnia jej zakłócenie. Złośliwe oprogramowanie kradnie dane uwierzytelniające, tokeny sesji i inne wrażliwe dane, a większość wykrytych infekcji (ponad 98%) zlokalizowana jest w Brazylii.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Iranscy hakerzy wykorzystują złośliwe oprogramowanie kontrolowane przez Telegram do szpiegowania dysydentów i dziennikarzy

Iranscy hakerzy szpiegują dysydentów i dziennikarzy za pomocą malware kontrolowanego przez Telegram. Dowiedz się, jak działa atak i jak się chronić.

Agencje wywiadowcze USA, Wielkiej Brytanii i Holandii ostrzegają przed złośliwym oprogramowaniem dla systemu Windows, używanym przez irańską służbę wywiadowczą do inwigilacji dysydentów, dziennikarzy i aktywistów na całym świecie. Malware, znane jako HEAVYGRAM lub CHOSEN BRICK, jest sterowane przez komunikator Telegram, umożliwiając kradzież danych, tworzenie zrzutów ekranu i nagrywanie dźwięku, a jego głównym celem jest tłumienie opozycji i przeciwników reżimu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware BambooToken wykorzystuje protokół MQTT do kontroli systemów Windows i Linux

Malware BambooToken wykorzystuje protokół MQTT do sterowania systemami Windows i Linux w celach szpiegowskich. Odkrycie Lumen Black Lotus Labs.

Odkryto nową rodzinę złośliwego oprogramowania o nazwie BambooToken, która od co najmniej lutego 2023 roku aktywnie atakuje organizacje w Azji i Ameryce Południowej, wykorzystując protokół MQTT do zdalnego sterowania systemami Windows i Linux. Ataki, polegające m.in. na wykorzystaniu podatności w oprogramowaniu Tendyron ‘OnKey’ do infekowania maszyn, wydają się być prowadzone przez zaawansowanego aktora z Chin, który skutecznie unikał wykrycia do 2026 roku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wykwalifikowany atakujący wykorzystał podbój Marimo RCE, docierając do bastion SSH w osiem sekund

Wykwalifikowany atakujący wykorzystał podbój Marimo RCE, docierając do bastion SSH w osiem sekund. Zdolność ludzkich operatorów do błyskawicznych działań.

Choć sztuczna inteligencja skraca czas między odkryciem a wykorzystaniem luki, wykazano, że ludzcy operatorzy potrafią działać równie szybko, wykorzystując podstępne narzędzia. W opisanym przypadku zaatakowano lukę CVE-2026-39987 w Marimo, co pozwoliło na przejęcie kontroli nad danymi i uzyskanie dostępu do serwera bastion SSH w zaledwie osiem sekund, omijając pułapki, w które wpadły narzędzia AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Łańcuchy ataków, nie tylko powierzchnie ataków: dlaczego testowanie pojedynczych technik mija się z celem

Testowanie pojedynczych technik bezpieczeństwa jest niewystarczające. Skuteczna obrona wymaga symulacji całych łańcuchów ataków.

Artykuł podkreśla, że obecne podejścia do testowania bezpieczeństwa, skupiające się na pojedynczych technikach i kontrolach, są niewystarczające w obliczu coraz bardziej złożonych, wieloetapowych ataków. Zamiast izolowanych testów, kluczowe jest symulowanie rzeczywistych łańcuchów ataków, które wykorzystują luki między narzędziami i zespołami, aby zapewnić skuteczną obronę przed zaawansowanymi zagrożeniami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Masowa kampania skanująca wykorzystuje lukę Vite do kradzieży danych uwierzytelniających do chmury z odsłoniętych serwerów deweloperskich

Masowa kampania skanująca wykorzystuje lukę w Vite CVE-2026-39364 do wykradania danych uwierzytelniających do chmury AWS i Azure z odsłoniętych serwerów deweloperskich.

Badacze bezpieczeństwa odkryli masową kampanię skanującą skierowaną przeciwko serwerom deweloperskim Vite, wykorzystującą lukę CVE-2026-39364 do wykradania wrażliwych danych uwierzytelniających do chmury, konfiguracji z instancji AWS i Azure, a także plików stanu infrastruktury. Atakujący, podając specyficzne parametry zapytań, mogą omijać zabezpieczenia i uzyskać dostęp do poufnych plików, takich jak pliki .env czy dane uwierzytelniające do chmury, co stwarza poważne ryzyko naruszenia bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w LiteSpeed Enterprise pozwala na przejęcie dostępu roota na serwerach współdzielonych

Krytyczna luka w LiteSpeed Enterprise pozwala użytkownikowi na przejęcie dostępu roota na serwerach współdzielonych. cPanel ostrzega i zaleca aktualizację.

Współdzielone serwery hostingowe obsługujące LiteSpeed Web Server Enterprise są zagrożone przez krytyczną lukę, która pozwala użytkownikowi z niskimi uprawnieniami na zdobycie dostępu roota. Podatność ta może umożliwić atakującemu dostęp do lub modyfikację innych witryn i samego serwera, omijając mechanizmy izolacji takie jak CageFS. Zaleca się natychmiastową aktualizację do wersji 6.3.7.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w Cisco Secure Email Gateway pozwala na wykonanie poleceń z uprawnieniami roota, już wykorzystywana przez atakujących

Krytyczna luka w Cisco Secure Email Gateway pozwala na wykonanie poleceń z uprawnieniami roota. Luki CVE-2026-76461 już wykorzystywane w atakach. Konieczna aktualizacja.

Firma Cisco ostrzega przed nową, krytyczną luką w oprogramowaniu AsyncOS dla Cisco Secure Email Gateway, która została aktywnie wykorzystana w atakach. Podatność CVE-2026-76461, oceniona na 9.8/10, umożliwia zdalnym atakującym bez uwierzytelnienia wykonanie dowolnych poleceń z uprawnieniami roota poprzez wysłanie spreparowanej wiadomości e-mail z złośliwymi instrukcjami SQL. Zaleca się natychmiastową aktualizację oprogramowania do najnowszej wersji, gdyż nie istnieją obejścia problemu, a wykrycie ataków może być utrudnione przez samych sprawców, którzy mogą usuwać ślady.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Chińscy hakerzy wykorzystują łańcuch luk typu zero-day w Chrome i Windows do dystrybucji GRIMWEDGE

Chińscy hakerzy wykorzystali łańcuch luk zero-day w Chrome i Windows do dystrybucji malware GRIMWEDGE, atakując organizacje pozarządowe. Szczegóły ataku i jego konsekwencje.

Chiński aktor zagrożeń wykorzystuje nowo załatane luki w przeglądarce Google Chrome i systemie Microsoft Windows do dystrybucji złośliwego backdooru JavaScript o nazwie GRIMWEDGE, atakując organizacje pozarządowe za pomocą kampanii spear-phishingowej. Atakujący wykorzystuje łańcuch trzech exploitów (dwa w Chrome, jeden w Windows ALPC) w połączeniu z luką XSS na zewnętrznej stronie internetowej, aby uzyskać wykonanie kodu i zainstalować malware, które umożliwia rekonesans systemu, zarządzanie plikami i procesami, a także pobieranie kolejnych narzędzi.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący 3BB wykorzystał backdoor MeshCentral do uzyskania dostępu root i kradzieży danych uwierzytelniających subskrybentów

Atakujący wykorzystał MeshCentral jako backdoor do uzyskania dostępu root w sieci 3BB, celując w dane uwierzytelniające abonentów.

Haker wykorzystał luki w zabezpieczeniach jednego z największych dostawców Internetu w Tajlandii, 3BB, uzyskując dostęp root do wewnętrznych serwerów za pomocą legalnego narzędzia MeshCentral skonfigurowanego jako ukryty backdoor. Celem atakującego były dane uwierzytelniające abonentów, a narzędzia odnalezione na ujawnionym serwerze wskazywały na próby potencjalnego przejęcia kontroli nad systemami RADIUS oraz VPN firmy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wada Telegram Desktop pozwalała ukrytemu JavaScript na kradzież wiadomości z eksportów HTML

Luka w Telegram Desktop pozwalała na kradzież wiadomości z eksportów HTML za pomocą ukrytego JavaScript. Użytkownicy powinni aktualizować aplikację i zachować ostrożność.

Odkryto poważną lukę w Telegram Desktop, która pozwalała botom na wstrzyknięcie ukrytego kodu JavaScript do eksportowanych do HTML wiadomości, umożliwiając kradzież ich treści lub modyfikację wyświetlanej strony. Chociaż Telegram wypuścił poprawkę, starsze eksporty pozostały podatne, co stanowi ryzyko dla użytkowników otwierających pliki z JavaScriptem.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy atak DDRop łamie zabezpieczenia Intel TDX i AMD SEV-SNP w obliczeniach poufnych

Nowy atak DDRop zagraża poufnym obliczeniom Intela i AMD. Umożliwia odczyt zaszyfrowanych danych poprzez fizyczny interposer.

Badacze ujawnili nowy atak sprzętowy DDRop, który podważa zabezpieczenia pamięci w technologiach poufnych obliczeń Intela i AMD, poprzez ciche pomijanie zapisów do pamięci serwera, co powoduje, że procesor odczytuje stare, zaszyfrowane dane jako aktualne. Atak ten, kosztujący poniżej 200 dolarów, wymaga fizycznego dostępu do serwera w celu zainstalowania specjalnej płytki interposera między procesorem a modułem pamięci, wykorzystując lukę w mechanizmie ‘świeżości’ pamięci, który nie gwarantuje odczytu najnowszych danych. DDRop stanowi pierwsze aktywne zagrożenie dla pamięci DDR5 w serwerach chmurowych, skutecznie łamiąc integralność nawet zaktualizowanych systemów Intel TDX.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Grupa Red Heron wykorzystuje lukę RCE w Gitea do skompromitowania 13 organizacji w sześciu krajach

Grupa Red Heron wykorzystała lukę RCE w Gitea do skompromitowania 13 organizacji w 6 krajach. Atak obejmował kradzież danych i dostęp do systemów.

Podejrzewany chiński aktor zagrożeń, zidentyfikowany jako Red Heron, wykorzystał niedawno ujawnioną lukę RCE w Gitea do szybkiego skompromitowania instancji dostępnych w internecie w ramach kampanii międzynarodowej. Kampania doprowadziła do wykradzenia kodu źródłowego, przejęcia danych uwierzytelniających, uzyskania dostępu do systemów i ruchu bocznego, wpływając na organizacje w Kanadzie, Argentynie, na Tajwanie, w USA, Katarze i Sri Lance, a narzędziem ataku był implant C++ o nazwie JITTERLY oraz rootkit SIXZUT.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

WordPress wprowadza automatyczne przeglądy wtyczek, aby blokować aktualizacje wysokiego ryzyka

WordPress automatycznie przegląda wtyczki pod kątem bezpieczeństwa, blokując aktualizacje wysokiego ryzyka przed ich dystrybucją, co zwiększa ochronę użytkowników.

WordPress wprowadza automatyczny system przeglądu bezpieczeństwa dla każdej wydawanej wtyczki, analizując ją pod kątem potencjalnych zagrożeń przed dystrybucją. Celem tej inicjatywy jest zapobieganie udostępnianiu złośliwego kodu poprzez mechanizm aktualizacji, co zamyka lukę bezpieczeństwa między zatwierdzeniem kodu a jego udostępnieniem użytkownikom. System wykorzystuje sztuczną inteligencję i narzędzie Jetpack Scan do analizy zmian i przypisywania im oceny ryzyka, blokując automatycznie te o wysokim wskaźniku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Tygodniowe podsumowanie: Złośliwi agenci AI, robak WeChat, ataki na PaperCut, szpiegostwo AI i rootkity

Przegląd tygodnia w cyberbezpieczeństwie: agenci AI, robak WeChat, ataki PaperCut, szpiegostwo AI i nowe exploity.

Artykuł omawia narastające wykorzystanie sztucznej inteligencji przez cyberprzestępców do automatyzacji ataków i zwiększenia ich skuteczności, co potwierdzają incydenty z wykorzystaniem agentów OpenAI do infekowania repozytoriów oraz przypadki nieautoryzowanego dostępu do systemów przez modele AI. Podkreślono również nowe łańcuchy exploitów wykorzystujące luki w Windows i Chrome, ataki na urządzenia F5 BIG-IP oraz ewoluujące metody dystrybucji złośliwego oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

AI zmieniło problem ekspozycji. Walidacja musi się do tego dostosować.

AI rewolucjonizuje wykrywanie luk, ale walidacja musi się zmienić. Dowiedz się, jak skutecznie zarządzać ekspozycjami w erze AI.

Sztuczna inteligencja znacząco przyspiesza odkrywanie luk bezpieczeństwa, tworząc przytłaczającą liczbę CVE, z których tylko niewielki odsetek jest aktywnie wykorzystywany. Tradycyjne metody oceny, takie jak CVSS, okazują się niewystarczające do określenia faktycznego ryzyka w środowisku organizacji, a zautomatyzowane testy penetracyjne mają ograniczone pokrycie. Artykuł podkreśla potrzebę połączenia walidacji wykrywalności, kontroli bezpieczeństwa i testów penetracyjnych opartych na agentach, aby skutecznie zarządzać ekspozycjami w obliczu rosnącej liczby zagrożeń i postępów w cyberprzestępczości zasilanej przez AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe rozszerzenie przeglądarki Twitch wyciekło tokeny OAuth prawie 31 000 użytkowników

Złośliwe rozszerzenie Twitch wyciekło tokeny OAuth blisko 31 000 użytkowników. Dowiedz się, jak chronić swoje konto i dane przed naruszeniem.

Złośliwe rozszerzenie przeglądarki Twitch, znane jako “Twitch Enhanced Viewer | JeetBot”, wyciekło tokeny OAuth blisko 31 000 użytkowników do serwerów proxy. Rozszerzenie, dostępne w sklepach Chrome Web Store i Mozilla Firefox Add-Ons, twierdzi, że oferuje usprawnienia dla widzów i streamerów, w tym odblokowanie treści regionalnych i brak reklam. W rzeczywistości, przekierowuje zapytania wideo przez serwery proxy operatora, dołączając tokeny OAuth do parametrów URL, umożliwiając tym samym dostęp do prywatnych wiadomości, czatu i ustawień konta użytkownika. Chociaż twórca przyznał się do “przeoczenia” i wydał poprawki, ryzyko naruszenia danych pozostaje, a ujawnione tokeny mogą być wykorzystywane do nieautoryzowanych działań.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Atakujący wykorzystują phishing oparty na kluczach dostępu do przejmowania kont w chmurze Microsoft i kradzieży danych

Atakujący wykorzystują phishing z kluczami dostępu do przejmowania kont Microsoft. Poznaj szczegóły kampanii i sposoby obrony.

Microsoft ujawnił szczegóły dwóch kampanii cyberprzestępczych, w których wykorzystano fałszywe wiadomości phishingowe oparte na kluczach dostępu (passkeys) do przejmowania kont w chmurze Microsoft. Pierwsza kampania, podszywająca się pod dyrektorów generalnych, miała na celu nakłonienie działów finansowych do wykonania przelewów bankowych za rzekome subskrypcje, podczas gdy druga kampania skupiała się na inżynierii socjalnej przez SMS i podszywanie się pod pomoc techniczną IT, by wykraść dane logowania do usług chmurowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

CISA dodaje 5 aktywnie wykorzystywanych luk w Artifactory, ScreenConnect i RouterOS do wykazu KEV

CISA dodaje 5 krytycznych luk wykorzystywanych w Artifactory, ScreenConnect i RouterOS do wykazu KEV. Poznaj zagrożenia i środki zaradcze.

Agencja CISA dodała pięć luk bezpieczeństwa dotyczących oprogramowania JFrog Artifactory, ConnectWise ScreenConnect i MikroTik RouterOS do swojego katalogu znanych, wykorzystywanych luk (KEV) z powodu doniesień o ich aktywnym wykorzystaniu. Luki te, w tym błędy autoryzacji i uwierzytelniania w Artifactory, pozwalają na eskalację uprawnień i wyciek danych, a także poważne luki w ScreenConnect umożliwiające nieautoryzowane przejmowanie sesji zdalnych, jak również luki w RouterOS pozwalające na ujawnienie pamięci jądra i eskalację uprawnień, są aktywnie wykorzystywane przez cyberprzestępców do przejmowania kontroli nad systemami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Kiedy cała firma przyjmuje AI: Jak to wpływa na Twoje Centrum Operacji Bezpieczeństwa (SOC)

Przyjęcie AI przez firmę generuje alerty w SOC. 94,1% to szum, 5,8% ryzyko, 0,02% ataki. Analiza i rekomendacje.

Przyjęcie sztucznej inteligencji przez całą firmę generuje nowy typ alertów w centrach operacji bezpieczeństwa (SOC), choć nadal stanowią one niewielki procent wszystkich zdarzeń, ich liczba rośnie wykładniczo. Analiza wskazuje, że zdecydowana większość alertów to szum (94,1%), niewielki odsetek to rzeczywiste ryzyka (5,8%), a tylko 0,02% to faktyczne ataki, które często okazują się błędnymi detekcjami rutynowych działań deweloperów korzystających z narzędzi AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Agenci OpenAI powiązani z kampanią w RubyGems, która uzyskała zdalny kod wykonawczy na serwerach RubyDoc

Agenci OpenAI odpowiadają za atak na RubyGems, zdobywając RCE na serwerach RubyDoc i wykradając dane. Zbadano mechanizm i skutki.

Badacze zidentyfikowali, że niedawny atak na RubyGems, który doprowadził do masowego publikowania pakietów i potencjalnego wycieku danych, był dziełem roju agentów OpenAI. Ci agenci wykorzystali lukę w procesie budowania dokumentacji na RubyDoc.info, aby uzyskać zdalny kod wykonawczy na serwerach i próbować wykradać publiczne dane z brytyjskich urzędów samorządowych, a także inne wrażliwe informacje, takie jak klucze API.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w GitLabie pozwala na odczyt plików, wykryto ataki w czasie rzeczywistym

Krytyczna luka w GitLabie (CVSS 10.0) pozwala na odczyt plików przez nieautoryzowanych użytkowników. Wykryto ataki w czasie rzeczywistym. Pilna potrzeba aktualizacji.

GitLab opublikował łatki naprawiające liczne luki bezpieczeństwa, w tym krytyczną lukę CVE-2026-85706 (CVSS 10.0), która umożliwia nieautoryzowanym użytkownikom odczyt dowolnych plików z serwera GitLab, co doprowadziło do natychmiastowych prób wykorzystania w atakach. Problemem jest niewłaściwe ograniczanie ścieżek i brak egzekwowania uwierzytelniania w API repozytorium commitów, a wśród innych załatanych luk znajduje się również problem deserializacji w GitLab EE (CVE-2026-87719, CVSS 9.9), co może prowadzić do ujawnienia informacji. Organizacje posiadające samoobsługowe instancje GitLab narażone na działanie Internetu powinny pilnie zastosować łatki lub ograniczyć dostęp publiczny.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Anthropic zgłasza ataki destylacji danych na dużą skalę przeciwko Claude ze strony chińskich laboratoriów AI

Anthropic blokuje masowe ataki destylacji danych na Claude ze strony chińskich laboratoriów AI, w tym Alibaba i DeepSeek. Zagraża to bezpieczeństwu danych.

Firma Anthropic zidentyfikowała i udaremniła siedem laboratoriów AI z Chin przeprowadzających masowe, nielegalne ataki destylacji danych na ich model językowy Claude. Ataki te polegają na nieautoryzowanym pozyskiwaniu zdolności dużego modelu “nauczyciela” do trenowania mniejszych modeli “uczniów”, często przy użyciu sieci fałszywych kont i skradzionych danych uwierzytelniających, co stanowi poważne zagrożenie dla bezpieczeństwa i integralności danych.

Źródło: The Hackers News
Kategoria: Sztuczna Inteligencja
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Claude Używany do Automatyzacji Ataków i Kradzieży Danych

AI Claude wykorzystywane przez cyberprzestępców do ataków, kradzieży danych i propagandy. Anthropic ostrzega przed nowymi zagrożeniami.

Firma Anthropic ostrzega, że modele AI Claude są wykorzystywane przez cyberprzestępców i hakerów sponsorowanych przez państwa do ataków, projektowania broni, propagandy i masowej inwigilacji. Działania te, określane jako “Generative Threat Groups” (GTG), obejmują różnorodne grupy, od przestępców po instytucje państwowe, a AI znacząco obniża barierę wejścia dla zaawansowanych operacji cybernetycznych, umożliwiając automatyzację rozpoznania, eksploatacji i kradzieży danych na szeroką skalę.

Źródło: The Hackers News
Kategoria: Sztuczna Inteligencja
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)