Tags

1086 stron

The Hackers News

Nowy atak Bit2Watt może pozwolić najemcom chmury destabilizować sieci energetyczne bez wykorzystania luk

Nowy atak Bit2Watt pozwala na destabilizację sieci energetycznych przez użytkowników chmury, manipulując poborem mocy przez GPU bez luk bezpieczeństwa.

Badacze z Zhejiang University zaprezentowali Bit2Watt, technikę umożliwiającą najemcom usług chmurowych, korzystając jedynie z legalnego dostępu do GPU, generowanie szybkich i znaczących wahań w poborze mocy przez centra danych, co może zagrażać stabilności sieci energetycznych. Atak nie wymaga wykorzystania luk bezpieczeństwa ani nieautoryzowanego dostępu, opierając się na celowym wadliwym działaniu obciążenia obliczeniowego, które może powodować oscylacje mocy na poziomie gniazdka sieciowego, potencjalnie prowadząc do destabilizacji sieci na dużą skalę.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Eksploatacja wp2shell w WordPress rośnie w związku z publicznym exploitem napędzającym masowe skanowanie

Masowe skanowanie Internetu w poszukiwaniu luk RCE w WordPress z powodu publicznego exploita wp2shell. Atakujący wykorzystują SQL injection do przejmowania kontroli nad stronami.

Dwie krytyczne luki w zabezpieczeniach WordPress (CVE-2026-63030 i CVE-2026-60137), nazwane wp2shell, umożliwiają nieautoryzowane zdalne wykonanie kodu (RCE) i pełne przejęcie kontroli nad zainfekowanymi stronami, co doprowadziło do masowego skanowania Internetu przez atakujących wykorzystujących publicznie dostępne kody exploitów. Wykorzystywanie tych luk obejmuje techniki SQL injection oraz pozwala na zdalne wykonanie kodu na domyślnych instalacjach WordPress, niezależnie od wersji od grudnia 2025 roku, co stanowi poważne zagrożenie dla użytkowników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nowe oprogramowanie ransomware ENCFORGE atakuje pliki modeli AI poprzez RCE w Langflow

Nowe ransomware ENCFORGE atakuje pliki modeli AI w Langflow przez RCE. Eksperci zalecają natychmiastowe aktualizacje i zabezpieczenie danych.

Nowe oprogramowanie ransomware ENCFORGE, opracowane w języku Go, atakuje serwery Langflow wykorzystując lukę RCE (CVE-2025-3248) w wersjach starszych niż 1.3.0, która pozwala na zdalne wykonanie dowolnego kodu. Celem są kluczowe pliki infrastruktury AI, takie jak wagi modeli, indeksy wektorowe czy zestawy danych treningowych, co może generować ogromne koszty odtworzenia dla organizacji. Atakujący, powiązani z grupą JADEPUFFER, wykorzystują zaawansowane techniki, aby uzyskać dostęp do systemu hosta i zaszyfrować dane, przy czym każda zaszyfrowana próbka otrzymuje rozszerzenie .locked.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w platformie AI ServiceNow umożliwia wykonanie kodu bez uwierzytelniania

Krytyczna luka CVE-2026-6875 w platformie AI ServiceNow umożliwia wykonanie kodu bez uwierzytelniania. Zalecane pilne stosowanie łatek.

Zagrożenie cybernetyczne wykorzystuje krytyczną lukę bezpieczeństwa w platformie AI ServiceNow, umożliwiającą nieautoryzowane wykonanie kodu. Wirtualna ucieczka z piaskownicy (CVE-2026-6875) pozwala atakującym na całkowite przejęcie instancji ServiceNow i połączonych serwerów proxy, choć ServiceNow twierdzi, że nie zaobserwowano jeszcze ataków na hostowane przez siebie instancje, jednocześnie zachęcając do pilnego stosowania łatek.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Kampania FakeGit wykorzystuje 7600 repozytoriów GitHub do dystrybucji złośliwego oprogramowania SmartLoader

Kampania FakeGit wykorzystuje 7600 repozytoriów GitHub do dystrybucji SmartLoader, w tym AgentBaiting, które oszukuje agentów AI.

Badacze cyberbezpieczeństwa odkryli kampanię FakeGit, która wykorzystuje blisko 7600 złośliwych repozytoriów na GitHubie, podszywając się pod narzędzia AI, aby rozpowszechniać złośliwe oprogramowanie SmartLoader oraz inne szkodniki, takie jak StealC. Wyjątkowo niepokojącym aspektem jest odmiana AgentBaiting, gdzie agenci AI, poszukując umiejętności lub serwerów MCP, sami natrafiają na fałszywe repozytoria, umożliwiając atak bez interwencji człowieka, co udowadniają testy na modelach takich jak Claude, Gemini i ChatGPT.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Niezabezpieczony serwer ujawnia narzędzia phishingowe wspierane przez AI w kampanii malware WebDAV

Odkryto narzędzia phishingowe wspomagane przez AI w kampanii malware WebDAV. Niezabezpieczony serwer ujawnił pełen zestaw atakującego.

Badacze z Rapid7 odkryli niezabezpieczony serwer zawierający kompletny zestaw narzędzi phishingowych, wspieranych przez sztuczną inteligencję, który był wykorzystywany w kampanii malware przeciwko użytkownikom w Meksyku, dystrybuując infostealera poprzez fałszywą stronę pobierania dokumentów rządowych wykorzystującą protokół WebDAV. Zestaw zawierał szablony, narzędzia do testowania spoofingu nazw plików, notatki deweloperskie oraz fragmenty kampanii, w tym potwierdzoną aktywną kampanię skierowaną przeciwko użytkownikom Windows w Meksyku, wykorzystującą podatność CVE-2025-33053.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware HollowGraph ukrywa C2 i skradzione pliki w wydarzeniach Microsoft 365 z datą 2050 roku

Malware HollowGraph ukrywa C2 i skradzione pliki w wydarzeniach Microsoft 365 z datą 2050 roku, wykorzystując API Graph i DNS do komunikacji.

Nowo odkryty implant szpiegowski, nazwany HollowGraph, wykorzystuje przejęty kalendarz Microsoft 365 jako kanał dowodzenia, ukrywając instrukcje operatora i skradzione pliki jako załączniki w wydarzeniach z datą w roku 2050. Malware ten działa poprzez legalny ruch API Microsoft Graph, co utrudnia jego wykrycie, wykorzystując przy tym szyfrowanie RSA i AES-256 oraz alternatywny kanał DNS do odświeżania danych uwierzytelniających Entra ID. Chociaż technika ta nie wykorzystuje luk w oprogramowaniu Microsoft, a jedynie skompromitowane konta, Group-IB wiąże ją z aktorami związanymi z irańskim Ministerstwem Wywiadu i Bezpieczeństwa, wskazując na potrzebę monitorowania nietypowych zmian w kalendarzu i ruchu DNS.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tygodnik Bezpieczeństwa: Podatności WordPress RCE, Zero-Day SonicWall, Ataki na Usługi AI, Zero-Day SharePoint i Inne

Tygodniowe podsumowanie o cyberbezpieczeństwie: luki WordPress, SonicWall, ataki AI, SharePoint zero-day, zagrożenia i podatności.

Tydzień obfitował w poważne luki bezpieczeństwa, które umożliwiają wykonanie kodu, kradzież danych i ataki typu DoS. Odkryto krytyczne podatności w WordPress Core (wp2shell) pozwalające na zdalne wykonanie kodu bez uwierzytelnienia, a także wykorzystanie luk zero-day w urządzeniach SonicWall SMA. Wśród innych zagrożeń wymieniono atak na usługi AI w poszukiwaniu kluczy chmurowych, lukę w OpenSSL prowadzącą do DoS, nową kampanię złośliwego oprogramowania OkoBot celującą w portfele kryptowalut oraz wykorzystanie zero-day w SharePoint. CISA dodała nowe zagrożenia do katalogu znanych exploitów, podkreślając szybkość, z jaką podatności są wykorzystywane, zanim zostaną załatane, co jest potęgowane przez narzędzia AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Rosyjskie służby specjalne hakują kamery IP, by szpiegować logistykę wojskową w krajach NATO i Ukrainie

Rosyjskie służby wykorzystują luki w zabezpieczeniach kamer IP do szpiegowania logistyki wojskowej w krajach NATO i na Ukrainie. Analiza zagrożeń i rekomendacje.

Rosyjskie służby wywiadowcze systematycznie przejmują kontrolę nad kamerami IP w Europie i na Ukrainie, wykorzystując je do obserwacji tras wojskowych transportów, dostaw broni dla Kijowa oraz lokalizacji ukraińskich żołnierzy, a w Ukrainie próbowano już neutralizować personel wojskowy i niszczyć sprzęt. Dostęp do kamer często uzyskiwany jest poprzez wykorzystanie domyślnych haseł i nieaktualnego oprogramowania, a dane są analizowane za pomocą oprogramowania rozpoznającego obrazy, co stanowi zagrożenie dla bezpieczeństwa fizycznych operacji wojskowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Mythos nie zepsuł Twojego programu bezpieczeństwa. Okno ekspozycji mogło to zrobić.

Głównym zagrożeniem dla bezpieczeństwa nie są nowe podatności, ale długie 'okno ekspozycji' i powolna mobilizacja do ich naprawy.

Artykuł podkreśla, że głównym problemem bezpieczeństwa nie jest sama liczba odkrytych podatności (jak te związane z Mythos), ale długie ‘okno ekspozycji’ – czas między możliwością wykorzystania luki a jej naprawieniem. Problemem jest powolna mobilizacja i złożoność organizacyjna procesów naprawczych, co pozwala atakującym na wykorzystanie luk w ciągu minut, podczas gdy organizacje potrzebują dni lub tygodni na reakcję, co prowadzi do zwiększonego ryzyka naruszenia bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowa luka w 7-Zip pozwala na wykonanie kodu z spreparowanych archiwów XZ

Nowa luka w 7-Zip (CVE-2026-14266) umożliwia wykonanie kodu z spreparowanych archiwów XZ. Zalecana aktualizacja programu.

Wykryto nową lukę bezpieczeństwa w programie 7-Zip (CVE-2026-14266), która pozwala atakującemu na wykonanie kodu na komputerze ofiary poprzez otwarcie spreparowanego archiwum XZ. Problem polega na przepełnieniu bufora na stercie podczas przetwarzania danych skompresowanych w formacie XZ, a poprawka została udostępniona w wersji 26.02. Luka, oceniona jako “Wysoka” (CVSS 7.0), wymaga lokalnego wektora ataku i interakcji użytkownika, co utrudnia jej masowe wykorzystanie, jednak zalecana jest natychmiastowa aktualizacja programu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Rosyjskojęzyczny haker wykorzystał Google Gemini CLI do przejęcia kontroli nad botnetem komputerów z kliniki stomatologicznej

Haker wykorzystał AI Google Gemini CLI do przejęcia botnetu ośmiu komputerów z kliniki stomatologicznej, planując oszustwa i automatyzując operacje.

Rosyjskojęzyczny haker o pseudonimie ‘bandcampro’ wykorzystał sztuczną inteligencję Google Gemini CLI do przejęcia kontroli nad botnetem składającym się z ośmiu komputerów z kliniki stomatologicznej, wykorzystując AI do takich zadań jak łamanie haseł, planowanie oszustw kryptowalutowych oraz automatyzacja procesu migracji serwera C&C. Analiza logów ujawniła, że AI pełniło rolę głównego agenta hakerskiego, doradcy i interfejsu, autonomicznie proponując usprawnienia i rozwiązując napotkane problemy, co znacząco ułatwiło przeprowadzanie operacji cyberprzestępczych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Największy repozytorium modeli AI na świecie, Hugging Face, zaatakowany przez autonomiczny agent AI

Hugging Face, największe repozytorium AI, zostało zhakowane przez autonomicznego agenta AI. Odkryto dostęp do wewnętrznych danych, podjęto środki zaradcze.

Platforma open-source AI Hugging Face padła ofiarą ataku przeprowadzonego przez autonomiczny system agentów AI, który uzyskał nieautoryzowany dostęp do wewnętrznych zbiorów danych i danych uwierzytelniających, ale nie wpłynął na publiczne zasoby. Atak rozpoczął się od złośliwego zbioru danych przetwarzającego kod, co doprowadziło do eskalacji uprawnień i infiltracji infrastruktury, a Hugging Face podjął kroki zaradcze, w tym rotację poświadczeń i wzmocnienie zabezpieczeń, zalecając również klientom rotację tokenów dostępu i przegląd aktywności na kontach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

SleeperGem: Nowy atak na programistów przez złośliwe pakiety RubyGems

SleeperGem: Nowy atak na programistów przez złośliwe pakiety RubyGems. Odkryto zagrożenie wykorzystujące trzy pakiety do infekowania maszyn deweloperskich.

Odkryto nowy atak typu supply chain o nazwie SleeperGem, który wykorzystuje trzy złośliwe pakiety RubyGems do infekowania maszyn deweloperskich. Pakiety te, ukrywając się pod znanymi nazwami, próbują instalować złośliwe oprogramowanie działające w tle, które może kraść dane uwierzytelniające i gromadzić informacje o systemie, unikając przy tym środowisk CI/CD, aby koncentrować się na maszynach programistów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w Nginx może powodować awarie i potencjalnie zdalne wykonanie kodu

Krytyczna luka w Nginx pozwala na zdalne wykonanie kodu. Dowiedz się, jak ją załatać i jakie są potencjalne skutki. Aktualizuj Nginx!

Odkryto krytyczną lukę w Nginx (CVE-2026-42533) pozwalającą na zdalne wykonanie kodu poprzez przepełnienie bufora na stercie przy użyciu spreparowanych żądań HTTP, która dotyka wersje od 0.9.6 do 1.31.2. Problem występuje w silniku skryptowym Nginx w specyficznych konfiguracjach z mapowaniem opartym na wyrażeniach regularnych i może prowadzić do awarii serwera lub zdalnego wykonania kodu, jeśli mechanizmy bezpieczeństwa takie jak ASLR są wyłączone lub mogą zostać ominięte. Naprawę zapewniają aktualizacje Nginx 1.30.4 (stable), 1.31.3 (mainline) oraz NGINX Plus 37.0.3.1, a tymczasową metodą łagodzącą jest przełączenie map regex na nazwane przechwycenia, choć niektórzy badacze wskazują, że ta metoda może nie być w pełni bezpieczna.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

UAC-0145 wykorzystuje ClickFix CAPTCHAs do infekowania ukraińskich urządzeń złośliwym oprogramowaniem

Rosyjscy hakerzy z UAC-0145 wykorzystują ClickFix CAPTCHA do dystrybucji malware na Ukrainie. Ataki obejmują infekcję złośliwym oprogramowaniem i kradzież danych.

Rosyjscy aktorzy zagrożeń, powiązani z GRU i grupą Sandworm, wykorzystują strategię ClickFix do nakłonienia ukraińskich celów do zainfekowania własnych maszyn złośliwym oprogramowaniem wykradającym dane. Ataki obejmują fałszywe mechanizmy CAPTCHA na skompromitowanych stronach, które zachęcają do wykonania polecenia PowerShell pobierającego i uruchamiającego złośliwe skrypty i programy, takie jak GHETTOVIBE, SCOUTCURL, FLUIDLEECH, LOADLOOP, FREAKYPOLL, a także złośliwe oprogramowanie Android COWARDDUCK dystrybuowane poprzez pliki APK. Kampania, trwająca od czerwca do lipca 2026 roku, wykorzystuje również techniki maskowania stron internetowych (Cloaking.House, SMARTAXE) i komunikacji z serwerem zewnętrznym (Dropbox, Ethereum smart contracts).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

SonicWall SMA: luka zero-day wykorzystana przed publikacją do uzyskania dostępu roota

Luka zero-day w SonicWall SMA pozwala na przejęcie kontroli nad urządzeniem. Zidentyfikowano aktora zagrożenia UTA0533.

Nieznany aktor zagrożenia wykorzystał podatności typu zero-day w urządzeniach VPN SonicWall Secure Mobile Access (SMA) serii 1000, uzyskując dostęp roota na długo przed publicznym ujawnieniem luk. Firma Volexity zidentyfikowała aktywność pod pseudonimem UTA0533, wskazując na łańcuch exploitów obejmujący m.in. obejście uwierzytelniania CVE-2026-15409 i eskalację uprawnień CVE-2026-15410, co pozwoliło na wykonanie dowolnych poleceń i przejęcie kontroli nad urządzeniami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowa luka w rdzeniu WordPressa: wp2shell umożliwia atakującym spoza autoryzacji wykonanie kodu

Krytyczna luka wp2shell w WordPressie pozwala na RCE. Odkryj szczegóły i dowiedz się, jak chronić swoją stronę przed anonimowymi atakami.

Dwie poważne luki w rdzeniu WordPressa, CVE-2026-63030 (REST API batch-route confusion) i CVE-2026-60137 (SQL injection), połączone pozwalają anonimowym atakującym na zdalne wykonanie kodu (RCE). Problem dotyczy wersji od 6.8 do 7.0.1 i został załatany w wersjach 6.8.6, 6.9.5 i 7.0.2, przy czym WordPress zastosował “wymuszone aktualizacje”. Luka została publicznie opublikowana wraz z działającym dowodem koncepcji, a jej eksploatacja jest możliwa bez uwierzytelnienia i w domyślnych konfiguracjach, chyba że stosowany jest cache obiektów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Dziura HollowByte w OpenSSL może zamrozić pamięć serwera przez 11-bajtowe żądania TLS

Luka HollowByte w OpenSSL pozwala na zamrożenie pamięci serwera. Poprawka wydana bez CVE utrudnia identyfikację podatnych systemów.

Wykryto lukę “HollowByte” w OpenSSL, która pozwala atakującemu wysyłającemu złośliwie spreparowane 11-bajtowe żądania TLS na zajęcie do 131 KB pamięci serwera na połączenie, która nie zostaje zwolniona aż do restartu procesu. Mimo że OpenSSL wydał poprawkę w czerwcu, zrobił to bez przypisania CVE, publikacji oficjalnego komunikatu ani wpisu w dzienniku zmian, co utrudnia identyfikację i łatanie podatnych systemów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Siedem złośliwych pakietów npm Vite wykorzystuje blockchain C2 do dostarczenia RAT

Siedem złośliwych pakietów npm Vite wykorzystuje blockchain C2 do dostarczenia RAT w ramach ataku na łańcuch dostaw oprogramowania.

Badacze bezpieczeństwa odkryli kampanię siedmiu złośliwych pakietów npm skierowanych przeciwko ekosystemowi narzędzi frontendowych Vite, będącą częścią ataku na łańcuch dostaw oprogramowania. Kampania, nazwana ViteVenom, wykorzystuje wielopoziomową infrastrukturę dowodzenia i kontroli (C2) opartą na blockchainie (Tron, Aptos, Binance Smart Chain) do dostarczania trojana zdalnego dostępu (RAT), zdolnego do przejmowania danych uwierzytelniających, eksfiltracji plików i wstrzykiwania backdoora. Złośliwy kod nie wykonuje się podczas instalacji, lecz przy imporcie, co utrudnia wykrywanie przez systemy bezpieczeństwa, pobierając kolejne etapy z blockchaina, co czyni infrastrukturę niemal niemożliwą do zniszczenia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy botnet NadMesh poluje na odsłonięte usługi AI w poszukiwaniu kluczy chmurowych i tokenów Kubernetes

Nowy botnet NadMesh poluje na niezabezpieczone usługi AI i dane uwierzytelniające w chmurze, kradnąc klucze AWS i tokeny Kubernetes.

Złośliwe oprogramowanie typu botnet napisane w języku Go, nazwane NadMesh, aktywnie skanuje Internet w poszukiwaniu niezabezpieczonych usług sztucznej inteligencji, próbując uzyskać dostęp do kluczy chmurowych, tokenów Kubernetes i danych uwierzytelniających. Botnet ten wykorzystuje luki w popularnych narzędziach AI, takich jak ComfyUI i Ollama, oraz w protokołach takich jak MCP, kradnąc wrażliwe informacje, które mogą pozwolić na przejęcie kontroli nad infrastrukturą chmurową.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa GoldenEyeDog powiązana z atakiem na DigiCert i kradzieżą certyfikatów code-signing

Grupa GoldenEyeDog powiązana z atakiem na DigiCert i kradzieżą certyfikatów code-signing. Atakujący wykorzystali Gh0st RAT do podpisania złośliwego oprogramowania.

Cyberprzestępcy z grupy GoldenEyeDog, operujący pod kryptonimem CylindricalCanine, zostali powiązani z incydentem bezpieczeństwa w firmie DigiCert z kwietnia 2026 roku, w którym skradziono certyfikaty code-signing. Atak polegał na wykorzystaniu zmodyfikowanego trojana Gh0st RAT do przejęcia danych uwierzytelniających i uzyskania dostępu do narzędzi wsparcia DigiCert, co pozwoliło na kradzież kluczowych certyfikatów, które następnie zostały użyte do podpisywania złośliwego oprogramowania, co znacząco utrudniło jego wykrycie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Fałszywe testy kodowania dostarczają złośliwe oprogramowanie związane z OtterCookie ukryte w obrazach flag SVG

Północnokoreańscy hakerzy wykorzystują fałszywe testy kodowania i obrazy SVG do dostarczania złośliwego oprogramowania OtterCookie, celując w deweloperów.

Północnokoreańscy aktorzy zagrożeń, powiązani z kampanią Contagious Interview, wykorzystują steganografię w plikach SVG do ukrywania złośliwego oprogramowania, stosując fałszywe oferty pracy i wyzwania programistyczne. Użytkownicy uruchamiający projekty napotykają czterostopniowy ładunek zgodny z OtterCookie, który obejmuje kradzież danych uwierzytelniających przeglądarki i portfeli kryptowalut, kradzież plików, trojana zdalnego dostępu (RAT) opartego na Socket.IO oraz kradzież zawartości schowka, co podkreśla ciągłe zagrożenie dla deweloperów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

UE nakazuje Google udostępnić rywalom dostęp do Androida

UE nakazuje Google otworzyć Androida dla asystentów AI, zobowiązując do udostępnienia dostępu do mikrofonu, kamery i ekranu.

Komisja Europejska zobowiązała Google do zapewnienia rywalizującym asystentom sztucznej inteligencji takiego samego dostępu do funkcji systemu Android, jaki ma Gemini, w tym do kamery, mikrofonu, zawartości ekranu, wybudzania na słowo nawet przy wyłączonym ekranie, oraz możliwości interakcji z innymi aplikacjami w tle. Dodatkowo, Google będzie musiało udostępniać anonimizowane dane z wyszukiwarki, kliknięć i rankingów konkurencji, zarówno innym wyszukiwarkom, jak i chatbotom AI, za opłatą opartą o koszty.

Źródło: The Hackers News
Kategoria: Prawo cyfrowe
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wyścig do wdrożenia autonomii wojskowej: czy zaufana infrastruktura informacyjna nadąży?

Rosnące tempo wdrażania autonomii wojskowej wymaga zaufanej infrastruktury informacyjnej do bezpiecznej wymiany danych między systemami i partnerami.

Wojska na całym świecie przyspieszają rozwój autonomicznych systemów, co wymaga zaufanej infrastruktury informacyjnej umożliwiającej sprawną wymianę danych między platformami, domenami i partnerami. Zwiększone inwestycje, nowe strategie obronne i komercyjne podejście do pozyskiwania zdolności, od koncepcji po operacyjne wdrożenie, stawiają zaufaną infrastrukturę informacyjną jako kluczowy czynnik sukcesu przyszłych misji, od którego zależy efektywność połączonych systemów autonomicznych.

Źródło: The Hackers News
Kategoria: Militaria
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Armenia zatrzymała rosyjskiego turystę na amerykański nakaz aresztowania za hakera REvil; prawnicy twierdzą, że zatrzymano niewłaściwego człowieka

Armenia zatrzymała rosyjskiego turystę na amerykański wniosek o ekstradycję w sprawie hakera REvil, ale prawnicy twierdzą, że to pomyłka. Sprawdź szczegóły.

Armenia przetrzymuje rosyjskiego turystę, Aleksandr Ermakowa, od 28 czerwca na podstawie amerykańskiego wniosku o ekstradycję w związku z podejrzeniem o działalność w grupie REvil, jednak jego prawnicy twierdzą, że jest to niewłaściwa osoba. Amerykańskie władze ścigają Aleksandr Gennadievich Ermakova za kradzież danych, podczas gdy zatrzymany Aleksandr Yuryevich Ermakov jest byłym prawnikiem więziennym, który nie mówi po angielsku i odbywa wyrok w Rosji. Sprawa budzi wątpliwości co do tożsamości podejrzanego i sposobu działania amerykańskich organów ścigania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐ (6/10)

ACR Stealer wykorzystuje wabiki ClickFix do kradzieży tokenów przeglądarki i plików Microsoft 365

ACR Stealer kradnie tokeny przeglądarki i pliki Microsoft 365. Dowiedz się, jak działa i jak się chronić przed tym zagrożeniem.

ACR Stealer, złośliwe oprogramowanie istniejące od 2024 roku, skutecznie kradnie dane z sieci firmowych, w tym zapisane hasła przeglądarek, aktywne tokeny sesji oraz dokumenty Microsoft 365 i pliki z folderów synchronizowanych z OneDrive i SharePoint. Atak rozpoczyna się od wprowadzenia przez użytkownika polecenia do okna “Uruchom”, a kampanie wykorzystują tzw. “wabiki ClickFix” do kradzieży danych uwierzytelniających, tokenów uwierzytelniających i poufnych dokumentów, często maskując szkodliwy ładunek w obrazach JPEG, przy czym jedna z metod działania odbywa się całkowicie w pamięci operacyjnej.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

CISA dodaje wykradziony zero-day w SharePoint do katalogu KEV

CISA dodała lukę zero-day w SharePoint do katalogu KEV, wymagając pilnych poprawek od agencji federalnych. Potwierdzono aktywne wykorzystanie.

Amerykańska Agencja ds. Cyberbezpieczeństwa i Infrastruktury (CISA) dodała krytyczną lukę w zabezpieczeniach Microsoft SharePoint Server, CVE-2026-58644, do swojego katalogu znanych wykorzystywanych luk (KEV), nakładając na agencje federalne obowiązek jej załatania do 19 lipca 2026 roku. Ta luka typu deserializacji nieufnych danych pozwala atakującemu na zdalne wykonanie dowolnego kodu z niskim stopniem złożoności ataku, a Microsoft potwierdził jej aktywne wykorzystanie w świecie rzeczywistym, zanim pojawiły się poprawki.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Dwóch hakerów ze Scattered Spider skazanych na 5,5 roku więzienia za atak na Transport for London o wartości 29 milionów funtów

Dwóch hakerów z grupy Scattered Spider skazanych na 5,5 roku za atak na TfL wart 29 mln funtów. Incydent sparaliżował systemy transportu i zagrażał danym milionów osób.

Dwóch młodych hakerów, Owen Flowers (18 lat) i Thalha Jubair (20 lat), zostało skazanych na pięć i pół roku więzienia za atak na Transport for London (TfL) przeprowadzony w 2024 roku, który spowodował straty rzędu 29 milionów funtów. Incydent zakłócił działanie 148 systemów TfL, wymusił konieczność osobistego resetowania haseł przez wszystkich 27 000 pracowników i zagroził bezpieczeństwu danych milionów podróżnych. Zostali oskarżeni na mocy najpoważniejszego artykułu brytyjskiej ustawy o przestępstwach komputerowych (Computer Misuse Act 1990), przyznając się do działania z lekkomyślnością wobec ryzyka poważnego uszczerbku dla dobra ludzkości. Jest to jedna z największych spraw o cyberprzestępczość rozpatrywana przez brytyjskie sądy, a grupa Scattered Spider (znana również jako Octo Tempest i 0ktapus) jest powiązana z wieloma incydentami wykupu danych i oszustwami na terenie USA.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

ThreatsDay: Szpiegowskie oprogramowanie w grach, ransomware w 24h, śledzenie przez synchronizację Chrome i 12 innych historii

Przegląd najnowszych zagrożeń cybernetycznych: od szpiegowskiego oprogramowania w grach, przez ransomware, po metody obchodzenia MFA. Poznaj najnowsze incydenty bezpieczeństwa.

Wiele zagrożeń tego tygodnia zaczyna się od czegoś znajomego, jak fałszywe repozytoria, instalatory czy ustawienia synchronizacji, które następnie prowadzą do kradzieży danych, infekcji złośliwym oprogramowaniem typu RAT, ransomware szyfrującego sieci w ciągu kilkunastu godzin, oraz wykorzystania luk w zabezpieczeniach, a także nowych metod phishingowych i technik obchodzenia wieloskładnikowego uwierzytelniania, co stanowi poważne zagrożenie dla użytkowników i firm.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Błąd w n8n pozwalał na logowanie jako inni użytkownicy poprzez wymianę tokenów

Odkryto lukę w n8n pozwalającą na logowanie jako inni użytkownicy przez niewłaściwą weryfikację tokenów JWT w konfiguracjach Enterprise.

Platforma automatyzacji przepływów pracy n8n posiadała lukę bezpieczeństwa, która w konfiguracjach Enterprise zaufanych wielu zewnętrznym wydawcom tokenów pozwalała na zalogowanie się jako inny użytkownik, bazując jedynie na identyfikatorze ‘sub’ z JWT, ignorując pole ‘iss’. Błąd, śledzony jako CVE-2026-59208, pozwalał na podszywanie się pod użytkowników bez znajomości ich haseł i został naprawiony 24 czerwca.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowe złośliwe oprogramowanie TELEPUZ rozprzestrzenia się przez ClickFix w celu kradzieży danych i wykonywania poleceń

Nowe złośliwe oprogramowanie TELEPUZ rozprzestrzenia się przez ClickFix, kradnie dane i wykonuje polecenia. Analiza zagrożenia.

Nowe, modułowe złośliwe oprogramowanie TELEPUZ, rozwijane przez potencjalnie jednego twórcę, rozprzestrzenia się od kwietnia 2026 roku za pośrednictwem stron internetowych zainfekowanych pułapkami ClickFix, które wykorzystują technikę przechwytywania schowka (pastejacking) do nakłonienia użytkowników do ręcznego uruchamiania złośliwych poleceń. Po obejściu zabezpieczeń i analizie środowiska, TELEPUZ może przejmować kontrolę nad systemem, wykradając dane, rejestrując naciśnięcia klawiszy, wykonując polecenia zdalne oraz przejmując ciasteczka z przeglądarek, często działając w modelu malware-as-a-service (MaaS) mimo wczesnego stadium rozwoju.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy Stealer ClickLock na macOS zabija aplikacje co 210 ms, dopóki ofiary nie wpiszą hasła

Nowy stealer ClickLock na macOS zmusza użytkowników do podania hasła, zabijając aplikacje. Grupa-IB ostrzega przed nowym zagrożeniem.

Nowy stealer ClickLock na macOS działa w pętli, zabijając aplikacje ofiary co 210 milisekund, dopóki nie zostanie podane hasło logowania. Po otrzymaniu hasła, atakujący przejmuje dane z pęku kluczy, dane uwierzytelniające przeglądarki i portfele kryptowalut. Działanie złośliwego oprogramowania, wykrytego w ponad 100 celach w 33 krajach od maja, polega na tworzeniu fałszywych dialogów systemowych i uruchamianiu mechanizmów blokujących działanie systemu, aż do momentu uzyskania dostępu do wrażliwych danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ponad 20 brazylijskich stron rządowych przejętych i wykorzystanych do dystrybucji złośliwego oprogramowania

Ponad 20 brazylijskich stron rządowych przejętych przez kampanię PhantomEnigma, służących jako kanał dystrybucji złośliwego oprogramowania.

Kampania PhantomEnigma wykorzystała ponad 20 brazylijskich stron rządowych jako kanał dystrybucji złośliwego oprogramowania, wykorzystując fałszywe dokumenty policyjne i zhakowane domeny .gov.br, aby ominąć zabezpieczenia i dostarczyć modułowego backdooru. Atak, który ewoluował od celowania w banki do wykorzystania zaufanej infrastruktury rządowej, stanowi poważne zagrożenie dla agencji publicznych i instytucji finansowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy atak Agent Data Injection zmusza agenty AI do klikania lub wykonywania poleceń atakującego

Nowy atak Agent Data Injection zmusza AI do niewłaściwych akcji. Odkrycie badaczy otwiera nowe zagrożenia dla bezpieczeństwa agentów AI.

Badacze z Seul National University i University of Illinois Urbana-Champaign odkryli nową klasę ataków na agentów AI, nazwaną Agent Data Injection (ADI). Polega ona na manipulowaniu danymi, którym agent zaufał, np. poprzez fałszywe komentarze czy identyfikatory przycisków, co może skłonić agenta do wykonania niepożądanych działań, takich jak przypadkowe zakupy lub uruchomienie złośliwego kodu, zamiast wykonania pierwotnego zadania. Atak jest trudny do wykrycia, ponieważ wykorzystuje sposób, w jaki modele językowe interpretują znaki interpunkcyjne, i działa na poziomie niższym niż tradycyjne ataki typu prompt injection, podważając zaufanie agenta do źródła danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)