Tags

1086 stron

The Hackers News

Powrót złośliwego oprogramowania Daxin na Tajwanie wraz z nowym backdoor'em Stupig

Daxin i nowy backdoor Stupig powróciły na Tajwanie, atakując firmę produkcyjną. Eksperci wskazują na długotrwałe kampanie i zaawansowane techniki.

Zaawansowane złośliwe oprogramowanie Daxin, powiązane z chińskimi aktorami zagrożeń, powróciło po ponad czterech latach, infekując tajwańską firmę produkcyjną i wprowadzając nowy, wcześniej nieznany backdoor o nazwie Stupig. Oba narzędzia, które wykazują podobieństwa w sposobie rozwoju i datach kompilacji z 2013 roku, sugerują współdziałanie tych samych sprawców, którzy potrafią pozostać niewykryci przez ponad dekadę, wykorzystując zaawansowane techniki maskowania i komunikacji. Podejrzewa się, że wektor ataku mógł być związany z niezabezpieczonym portalem Digiwin SSO i starszymi wersjami Java.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

AI znajduje luki, ale ludzka wiedza je udowadnia

AI pomaga w wykrywaniu luk bezpieczeństwa, ale ostateczne potwierdzenie i ocena wpływu należą do ludzkich ekspertów, podkreślając wagę wiedzy.

Sztuczna inteligencja rewolucjonizuje bezpieczeństwo ofensywne, przyspieszając wykrywanie potencjalnych luk i generowanie raportów, jednak kluczowe znaczenie nadal ma ludzka wiedza do ich ostatecznego udowodnienia i oceny realnego wpływu. Pomimo rosnącej liczby generowanych przez AI sugestii, to doświadczeni specjaliści muszą potwierdzić istnienie i znaczenie znalezionych problemów, aby raporty były użyteczne i mogły napędzać działania naprawcze, unikając przy tym zalewu fałszywych alarmów i pustych twierdzeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nieułatanie luki w robotach sprzątających Shark pozwala na przejmowanie kontroli nad innymi urządzeniami w regionie

Wykryto poważną lukę w robotach sprzątających Shark, pozwalającą na zdalne przejęcie kontroli i dostęp do danych. Brak natychmiastowej poprawki ze strony producenta.

Odkryta luka w robotach sprzątających Shark RV2320EDUS pozwala atakującym na przejęcie pełnej kontroli nad innymi urządzeniami tej marki w tym samym regionie AWS, umożliwiając zdalny podgląd z kamery, sterowanie ruchem, odczyt mapy domu oraz pozyskanie hasła Wi-Fi w postaci czystego tekstu. Luki tej, która umożliwia wykonanie poleceń root bez konieczności eskalacji uprawnień czy zgadywania haseł, nie załatano od marca, pomimo zgłoszenia przez badacza. Do rozwiązania problemu konieczna jest interwencja po stronie serwera firmy SharkNinja, ponieważ użytkownicy nie mogą samodzielnie zainstalować poprawki.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

GPT-Red od OpenAI automatyzuje testowanie odporności na ataki typu prompt injection w celu wzmocnienia GPT-5.6 Sol

OpenAI rozwija GPT-Red, narzędzie do automatycznego wykrywania luk w bezpieczeństwie modeli językowych, zwiększając odporność GPT-5.6 Sol na ataki.

OpenAI zaprezentowało GPT-Red, wewnętrzny model automatycznego red-teamingu, który zwiększa skalę wykrywania luk typu prompt injection w celu ich naprawy przed szerokim wdrożeniem modeli. GPT-Red naśladuje ludzkich testerów, wysyłając prompty, monitorując odpowiedzi modeli i iteracyjnie dążąc do osiągnięcia szkodliwego celu, co znacząco wzmocniło GPT-5.6 Sol, czyniąc go 6-krotnie bardziej odpornym na tego typu ataki w porównaniu do poprzedniej wersji. Model ten, trenowany za pomocą uczenia ze wzmocnieniem w trybie self-play, pomaga identyfikować nowe tryby błędów i budować zabezpieczenia, a jego skuteczność w atakach, nawet tych pośrednich, jest stale monitorowana i rozwijana przez samego siebie, by nadążyć za rosnącą odpornością modeli obronnych.

Źródło: The Hackers News
Kategoria: Sztuczna Inteligencja
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Zoom łata krytyczną lukę w systemie Windows umożliwiającą przejęcie konta

Zoom załatał krytyczną lukę w systemie Windows (CVE-2026-53412), która mogła prowadzić do przejęcia kont. Naprawiono również inne luki.

Zoom wydał aktualizacje bezpieczeństwa dla krytycznej luki w systemie Windows (CVE-2026-53412, wynik CVSS 9.8), która pozwala nieautoryzowanym użytkownikom na przejęcie konta poprzez dostęp sieciowy, a także naprawił trzy luki wysokiego ryzyka związane z eskalacją uprawnień poprzez dostęp lokalny.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

TuxBot v3 Evolution: Nowy botnet IoT z potencjalną pomocą modeli językowych

Odkryto TuxBot v3 Evolution – botnet IoT z potencjalną pomocą LLM. Modułowa konstrukcja i szyfrowany C2 wskazują na nowe zagrożenia.

Badacze cyberbezpieczeństwa odkryli nowy szkielet botnetu IoT o nazwie TuxBot v3 Evolution, który wykazuje oznaki rozwoju wspomaganego przez modele językowe (LLM), choć z ograniczonym sukcesem. Pomimo nie do końca działających funkcji, jego modularna konstrukcja, szyfrowany C2, algorytm DGA i system modułowych exploitów wskazują na ambicje wykraczające poza typowe warianty Mirai, sygnalizując przyspieszoną integrację funkcji w narzędziach tworzonych przez jednego programistę.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

OkoBot Malware: Nowe zagrożenie phishingowe celuje w użytkowników portfeli sprzętowych Ledger i Trezor

OkoBot, nowe malware, atakuje użytkowników portfeli Ledger i Trezor, wyłudzając frazy odzyskiwania. Dowiedz się, jak się chronić.

Złośliwe oprogramowanie OkoBot, aktywne od kwietnia 2025 roku, wykorzystuje moduł SeedHunter do kradzieży fraz odzyskiwania użytkowników portfeli sprzętowych Ledger i Trezor. Framework ten iniekcjonuje złośliwe strony do rzeczywistych aplikacji desktopowych portfeli, często oczekując na podłączenie urządzenia, aby wyłudzić dane, które następnie trafiają do atakującego. Ataki, odnotowane w ponad 25 krajach, stanowią poważne zagrożenie dla bezpieczeństwa kryptowalut.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

SASE ma ślepy punkt AI – samo skanowanie pakietów nie wystarcza

SASE przestaje być skuteczne w erze AI i przeglądarek; inspekcja pakietów nie wystarcza, potrzebne jest podejście punktowe.

Tradycyjne rozwiązania SASE napotykają trudności w obliczu ewolucji przepływu pracy z wykorzystaniem sztucznej inteligencji i pracy w przeglądarce, ponieważ skupiają się one na warstwie sieciowej, a nie na interakcjach w warstwie prezentacji. Nowoczesne protokoły i szyfrowanie blokują skuteczne metody inspekcji, co wymusza tworzenie list wyjątków i osłabia bezpieczeństwo, a także spowalnia działanie aplikacji, co prowadzi do obchodzenia zabezpieczeń przez użytkowników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Badacz ujawnia nowy exploit Windows Zero-Day tuż po Patch Tuesday Microsoftu

Chaotic Eclipse udostępnia exploit LegacyHive, który wykorzystuje lukę w Windows, a Microsoft mierzy się z kolejnymi incydentami bezpieczeństwa.

Badacz bezpieczeństwa Chaotic Eclipse opublikował proof-of-concept exploit ‘LegacyHive’, wykorzystujący lukę w usłudze profilu użytkownika systemu Windows, która pozwala na eskalację uprawnień. Luki dotyczą również serwerów SharePoint i Active Directory, z których niektóre są aktywnie wykorzystywane przez cyberprzestępców.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy webinar: Zamykanie luki w zatwierdzaniu w erze AI w reklamie technologicznej

Dowiedz się, jak zamknąć lukę w zatwierdzaniu kodu w erze AI, która umożliwia niekontrolowany dostęp do danych użytkowników na Twojej stronie.

Pojedynczy zatwierdzony tag marketingowy może dyskretnie ładować niezabezpieczony kod stron trzecich, dając pełny dostęp do danych użytkowników i stron płatności. Ten webinar wyjaśnia, jak powstaje ta luka w zatwierdzaniu i przedstawia plan jej zamknięcia, zanim zrobią to audytorzy, regulatorzy lub atakujący, podkreślając ryzyko związane z nieustannym monitorowaniem i bezpieczeństwem w dynamicznie rozwijającym się świecie ad tech napędzanym przez AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wada w aplikacji Cursor pozwala na wykonanie złośliwego kodu przez sklonowane repozytoria

Krytyczna luka w aplikacji Cursor pozwala na wykonanie złośliwego kodu przez otwarcie sklonowanego repozytorium. Problem wciąż nie został załatany.

Aplikacja Cursor dla systemu Windows posiada krytyczną lukę, która umożliwia wykonanie dowolnego kodu po otwarciu złośliwie spreparowanego repozytorium. Jeśli w głównym katalogu projektu znajduje się plik o nazwie ‘git.exe’, Cursor uruchamia go bez ostrzeżenia, nadając atakującemu pełne uprawnienia użytkownika. Problem ten, zgłoszony przez firmę Mindgard, wciąż nie został załatany, a jego mechanizm polega na sposobie wyszukiwania przez aplikację pliku wykonywalnego Git.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Zatrucie paczek npm w projekcie AsyncAPI: dostarczanie złośliwego oprogramowania typu botnet

Zatrucie pakietów npm AsyncAPI dostarcza złośliwe oprogramowanie botnet. Analiza zagrożenia i środki zaradcze.

Cztery zainfekowane pakiety npm z przestrzeni nazw @asyncapi zostały wykorzystane do dystrybucji wieloetapowego ładowacza botnetu, co wykazały analizy niezależnych firm bezpieczeństwa. Złośliwy kod uruchamia się po załadowaniu zainfekowanego modułu przez Node.js, po czym pobiera i wykonuje dalsze etapy malware z sieci IPFS, a ostatecznie ładuje framework Miasma, który umożliwia kradzież danych, rozprzestrzenianie się i utrzymywanie obecności w systemie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Dwie luki zero-day w SonicWall SMA 1000 Exploited, jedna umożliwia wykonanie komend administratora

SonicWall ostrzega przed atakami na urządzenia SMA 1000 wykorzystującymi dwie luki zero-day, w tym jedną umożliwiającą wykonanie komend administratora. Zalecane pilne aktualizacje.

SonicWall ostrzega przed aktywnym wykorzystywaniem dwóch luk typu zero-day w urządzeniach Secure Mobile Access (SMA) serii 1000, z których jedna pozwala na zdalne wykonanie dowolnych komend z uprawnieniami administratora. Pierwsza luka (CVE-2026-15409, CVSS 10.0) to SSRF, a druga (CVE-2026-15410, CVSS 7.2) to podatność na wstrzyknięcie kodu po uwierzytelnieniu w Appliance Management Console (AMC), co pozwala atakującemu na wykonanie komend systemowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft łata rekordowe 622 luki, w tym dwie zero-day aktywnie wykorzystywane

Microsoft załatał rekordowe 622 luki, w tym dwie zero-day poddawane aktywnym atakom. Dwie luki w SharePoint i Active Directory stanowią wysokie ryzyko.

Microsoft wydał największą jak dotąd paczkę aktualizacji bezpieczeństwa, która usuwa 622 luki, w tym dwie wykorzystywane przez atakujących w momencie wydania. Dwie zidentyfikowane zero-day, CVE-2026-56164 w SharePoint Server i CVE-2026-56155 w Active Directory Federation Services, umożliwiają eskalację uprawnień i stanowią wysokie ryzyko, podczas gdy trzecia luka w BitLocker (CVE-2026-50661) wymaga fizycznego dostępu do urządzenia, a kolejne odkrycie Rapid7 w uwierzytelnianiu JWT (CVE-2026-55040) może prowadzić do zdalnego wykonania kodu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

SAP łata krytyczną lukę w NetWeaver ABAP z oceną CVSS 9.9, grożącą wyciekiem lub modyfikacją danych

SAP naprawia krytyczną lukę w NetWeaver ABAP (CVSS 9.9), która grozi wyciekiem lub modyfikacją danych. Naprawiono też luki w Approuter i Commerce Cloud.

SAP wydało aktualizacje bezpieczeństwa obejmujące krytyczną lukę CVE-2026-44747 (CVSS 9.9) w SAP NetWeaver Application Server ABAP, która umożliwia uwierzytelnionemu atakującemu uzyskanie nieautoryzowanego dostępu do danych, ich modyfikację lub spowodowanie niedostępności systemu poprzez błędy w zarządzaniu pamięcią. Naprawiono również dwie inne krytyczne luki: CVE-2026-27690 (CVSS 9.1) w SAP Approuter, pozwalającą na podszywanie się pod żądania HTTP i ataki DoS, oraz CVE-2026-44761 (CVSS 9.1) w SAP Commerce Cloud, wynikającą z użycia domyślnych danych uwierzytelniających w konfiguracjach OAuth 2.0, co umożliwia nieautoryzowanym atakującym odczyt i modyfikację danych. Zaleca się natychmiastowe wdrożenie poprawek i audyt środowisk produkcyjnych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Badacze: luka w rozszerzeniu Claude for Chrome umożliwia złośliwym wtyczkom odczyt Gmaila

Nowa luka w Claude for Chrome pozwala złośliwym wtyczkom na odczyt Gmaila i innych danych. Ryzyko wzrasta w trybie automatycznym.

Odkryto poważną lukę w rozszerzeniu przeglądarki Claude for Chrome, która pozwala innym, złośliwym wtyczkom na nieautoryzowany dostęp do danych użytkownika, w tym treści e-maili z Gmaila, najnowszego dokumentu Google Docs i wydarzeń z Kalendarza. Problem polega na tym, że mechanizm wyzwalania zadań w Claude nie weryfikuje autentyczności kliknięć, co umożliwia podszywanie się pod użytkownika i uruchamianie zaufanych akcji bez jego wiedzy, zwłaszcza w trybie “Działaj bez pytania”.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

LabubaRAT podszywa się pod oprogramowanie NVIDIA, kontrolując systemy Windows

LabubaRAT, nowy trojan typu RAT podszywający się pod oprogramowanie NVIDIA, infiltruje systemy Windows, oferując pełną kontrolę nad zainfekowanymi hostami.

Odkryto nowe zagrożenie typu RAT o nazwie LabubaRAT, napisane w języku Rust, które podszywa się pod oprogramowanie firmy NVIDIA, aby ukryć swoją obecność w systemach Windows. Trojan ten pozwala atakującym na profilowanie hosta, przechwytywanie zrzutów ekranu, transfer plików oraz przechwytywanie ruchu sieciowego, wykorzystując różne metody komunikacji, w tym tunelowanie DNS.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wady RabbitMQ mogą wyciekać tajemnice OAuth i narażać metadane kolejki między dzierżawcami

Wady RabbitMQ mogą wyciekać sekrety OAuth i narażać metadane kolejki między dzierżawcami, stwarzając ryzyko przejęcia kontroli nad infrastrukturą.

Odkryto dwie krytyczne luki w zabezpieczeniach RabbitMQ, które umożliwiają nieautoryzowany dostęp do sekretów OAuth oraz podsłuchiwanie danych między dzierżawcami, potencjalnie prowadząc do pełnego przejęcia kontroli nad brokerem wiadomości. Problemy te istniały od początku 2024 roku i zostały załatane w najnowszych wersjach, ale zaleca się rotację sekretów i dodatkowe środki bezpieczeństwa w przypadku dostępności interfejsu zarządzania przez sieć.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

11 starych sterowników UEFI podpisanych przez Microsoft pozwala ominąć Secure Boot

11 starych sterowników UEFI podpisanych przez Microsoft pozwala obejść Secure Boot. Odkryto luki umożliwiające wykonanie złośliwego kodu podczas startu systemu.

Badacze bezpieczeństwa odkryli 11 starych, podpisanych przez Microsoft aplikacji UEFI, które mogą być wykorzystane do obejścia mechanizmu Secure Boot w większości systemów. Atakujący mogą wykonać nieautoryzowany kod podczas rozruchu systemu, umożliwiając wdrożenie złośliwego oprogramowania typu bootkit, nawet gdy zabezpieczenia są aktywne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Badanie 85 rozszerzeń portfeli kryptowalutowych ujawnia ryzyko wycieku adresów i śledzenia między witrynami

Badanie 85 portfeli krypto: wycieki adresów, śledzenie między stronami i powiązanie z tożsamością. Miliony użytkowników zagrożone.

Badanie 85 popularnych rozszerzeń portfeli kryptowalutowych przez naukowców z KU Leuven wykazało, że same portfele ujawniają informacje pozwalające na powiązanie i śledzenie użytkowników. Sposób komunikacji portfeli z witrynami i serwerami blockchain umożliwia łączenie odrębnych adresów użytkownika i śledzenie go między stronami, a nawet powiązanie “anonimowej” tożsamości kryptowalutowej z realnym nazwiskiem. Problemy te, choć nie są wynikiem hakowania, dotyczą milionów użytkowników i stanowią poważne luki w prywatności, na które większość twórców portfeli nie reaguje jako na błędy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Jak Pentera zamienia przepływy pracy w zakresie bezpieczeństwa SI w silniki walidacyjne

Pentera integruje walidację bezpieczeństwa z przepływami pracy SI, przekształcając je w silniki oparte na dowodach ataków, a nie tylko szacowaniu ryzyka.

Artykuł opisuje, jak platforma Pentera integruje walidację bezpieczeństwa z przepływami pracy opartymi na sztucznej inteligencji (SI), umożliwiając organizacjom przejście od szacowania ryzyka do działania opartego na dowodach ataków. Dzięki mechanizmowi MCP (Model Context Protocol), dane walidacyjne Pentery są bezpośrednio dostępne dla asystentów SI, co pozwala na identyfikację i priorytetyzację realnie możliwych do wykorzystania ścieżek ataków, a nie tylko teoretycznych luk. To podejście zmienia procesy bezpieczeństwa, wzbogacając je o dowody techniczne i umożliwiając efektywniejszą i potwierdzoną rewalidację po wdrożeniu poprawek.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Oszustwo OAuth Client ID umożliwia atakującym walidację skradzionych danych uwierzytelniających Microsoft Entra

Nowa technika oszustwa OAuth Client ID pozwala atakującym na wykradanie danych uwierzytelniających Microsoft Entra ID bez wykrycia przez systemy monitorowania.

Dwóch cyberprzestępców wykorzystuje nową technikę unikania wykrycia zwaną oszustwem OAuth Client ID w kampaniach w chmurze, co pozwala na Enumerację kont użytkowników i walidację skradzionych danych uwierzytelniających w środowiskach Microsoft Entra ID bez generowania zdarzeń logowania, które mogłyby zaalarmować obrońców. Atakujący wykorzystują fakt, że identyfikator klienta OAuth (GUID) jest przekazywany w żądaniach uwierzytelniania i pozwala na uzyskanie nieautoryzowanego dostępu do usług chmurowych organizacji, wykorzystując błędy w odpowiedziach Entra ID do inferencji poprawności poświadczeń bez rejestracji udanego logowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grok Build wysyłał całe repozytoria Git do pamięci xAI, nie tylko potrzebne pliki

Narzędzie Grok Build wysyłało całe repozytoria Git do pamięci xAI, nie tylko potrzebne pliki, co budzi obawy o prywatność kodu.

Narzędzie kodowania Grok Build firmy xAI wysyłało całe repozytoria Git, wraz z pełną historią zatwierdzeń, do pamięci Google Cloud Storage należącej do xAI, przekraczając znacząco ilość danych potrzebnych do wykonania zadań programistycznych. Odkrycie to rodzi obawy o prywatność kodu i poufnych danych, pomimo zapewnień xAI o ich usunięciu i możliwości wyłączenia śledzenia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

USA nakładają sankcje na pierwszą usługę VPN i sprzedawcę oprogramowania szyfrującego za wspieranie ransomware

USA nałożyły sankcje na VPN i sprzedawcę oprogramowania za wspieranie ransomware. UE i UK sankcjonują rosyjskie grupy hakerskie.

Departament Skarbu USA nałożył sankcje na ukraińskiego administratora VPN o nazwie First VPN Service (1VPNS) oraz białoruskiego sprzedawcę oprogramowania szyfrującego, Dmytro Rashevskyi i Yegeniy Vladimirovich Silayev, za umożliwianie ataków ransomware i innych działań cyberprzestępczych na obywateli USA. W tym samym czasie Wielka Brytania i Unia Europejska nałożyły sankcje na rosyjskie sieci cybernetyczne i osoby związane z GRU i FSB za działania destabilizujące w Europie i wykorzystywanie luk w zabezpieczeniach routerów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

148 paczek npm udających proxy studenckie zamieniło przeglądarki w botnet DDoS

Odkryto 148 pakietów npm udających proxy studenckie, które zamieniły przeglądarki w botnet DDoS, wykorzystując studentów do ataków.

Kampania 148 pakietów npm, udających proxy studenckie, przekształciła przeglądarki odwiedzających w rozproszony botnet DDoS na około dwa tygodnie w maju. Złośliwe pakiety, takie jak charlie-kirk czy ilovefemboys, działały jako proxy, pozwalając studentom na omijanie filtrów szkolnych, jednocześnie ładowały ukryty moduł zdalnego ładowania kodu i generator powodzi WebSocket, zamieniając przeglądarki w uczestników ataku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Microsoft mapuje trzy ścieżki ataków na Salesforce powiązane z działalnością ShinyHunters przez ostatni rok

Microsoft wykrył trzy metody ataków na Salesforce przez grupę ShinyHunters, wykorzystujące zaufanie i tokeny OAuth, a nie luki.

Microsoft zidentyfikował trzy główne metody wykorzystywane przez grupę ShinyHunters do uzyskiwania nieautoryzowanego dostępu do systemów Salesforce, polegające na nadużywaniu zaufania, a nie na exploitach, co obejmuje vishing, kradzież tokenów OAuth od zaufanych dostawców oraz niewłaściwą konfigurację dostępu gościnnego. Rozwiązania wykrywające i zarządcze opracowane we współpracy z Salesforce mają na celu przeciwdziałanie tym działaniom, które są trudne do wykrycia przez tradycyjne systemy monitorowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

CrashStealer: Nowe złośliwe oprogramowanie macOS wykorzystuje podpisane przez Apple dystrybutory do ominięcia Gatekeeper

CrashStealer: nowe zagrożenie dla macOS wykorzystujące podpisane aplikacje do kradzieży danych. Jak się chronić?

Nowe złośliwe oprogramowanie typu informacyjny stealer o nazwie CrashStealer stanowi zagrożenie dla użytkowników macOS, kradnąc wrażliwe dane poprzez wykorzystanie procesu podpisywania przez Apple i omijanie mechanizmów bezpieczeństwa takich jak Gatekeeper. Wdrożony w natywnym C++, analizuje dane z przeglądarek, portfeli kryptowalutowych i menedżerów haseł, a następnie zaszyfrowane dane wysyła do atakującego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Google i Microsoft usuwają rozszerzenie ModHeader po odkryciu ukrytego kolektora danych

Google i Microsoft usuwają rozszerzenie ModHeader po odkryciu ukrytego kolektora historii przeglądania, budzącego obawy o prywatność.

Google i Microsoft usunęły popularne rozszerzenie ModHeader dla przeglądarek Chrome i Edge, zainstalowane przez około 1,6 miliona użytkowników, po tym jak badacze odkryli wbudowany kolektor historii przeglądania. Choć kolektor był uśpiony i nie ma dowodów na jego aktywne działanie, jego obecność w oficjalnej wersji rozszerzenia budzi poważne obawy dotyczące bezpieczeństwa i prywatności użytkowników. Okazało się, że mimo pozornego niskiego ryzyka ocenianego przez automatyczne skanery, złośliwy kod mógł zostać aktywowany przez rutynową aktualizację.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tygodniowy Przegląd: Zagrożenie ShareFile, Ransomware Citrix Bleed 2, Ataki na AI do Kodowania i Inne

Tygodniowy przegląd cyberbezpieczeństwa: zagrożenie ShareFile, Citrix Bleed 2, ataki AI, ransomware i nowe luki.

Tydzień przyniósł nasilenie zagrożeń bezpieczeństwa, gdzie luki są wykorzystywane szybciej niż naprawiane, a zaufane narzędzia stają się wektorem ataków. Obserwujemy wzrost liczby podatności związanych z AI, jak HalluSquatting, oraz nowe zagrożenia typu ransomware i backdoor, w tym wykorzystanie Citrix Bleed 2 do dystrybucji DragonForce. Wzrost liczby aktualizacji bezpieczeństwa Windows i rozwój narzędzi analitycznych, takich jak Caeruleus czy PhantomFS, wskazują na dynamiczną ewolucję krajobrazu cyberzagrożeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atak MemGhost pozwala na wstrzykiwanie trwałych fałszywych wspomnień do agentów AI przez jednego maila

Atak MemGhost pozwala na wstrzykiwanie trwałych fałszywych wspomnień do agentów AI przez jednego maila, co stanowi poważne zagrożenie dla bezpieczeństwa.

Nowy atak o nazwie MemGhost umożliwia manipulację pamięcią agentów AI poprzez wysłanie jednego, specjalnie spreparowanego e-maila, który wstrzykuje fałszywe informacje do ich trwałej pamięci. Atakujący może tym samym potajemnie zmieniać wiedzę agenta o użytkowniku, co wpływa na jego przyszłe odpowiedzi i działania, a co gorsza, zmiany te są trudne do wykrycia, ponieważ agent ukrywa swoje działania i rzadko kto sprawdza pliki pamięci.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowa usługa PhaaS Forg365 celuje w Microsoft 365, wykorzystując kradzież sesji i ataki AitM

Forg365, nowa usługa PhaaS, celuje w Microsoft 365, wykorzystując kradzież sesji i ataki AitM. Dowiedz się, jak działa i jak się chronić.

Nowa operacja typu Phishing-as-a-Service (PhaaS) o nazwie Forg365 wykorzystuje kombinację phishingu z kodem urządzenia, taktyk adversary-in-the-middle (AitM), omijania zabezpieczeń antyspamu, sztucznej inteligencji (AI) do tworzenia atrakcyjnych treści oraz operacji pocztowych po przejęciu kont, celując w konta Microsoft 365. Rozpowszechniana przez Telegram i kosztująca 400 dolarów miesięcznie, usługa ta oferuje dojrzały przepływ pracy dla operatorów, umożliwiając nawet mało technicznie zaawansowanym aktorom zagrożeń przeprowadzanie kampanii phishingowych na dużą skalę, między innymi dzięki automatyzacji przechwytywania tokenów i rozszerzeniu ForgCookie zapewniającemu ciągły dostęp do skompromitowanych kont.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Meta składa patent na AI, które całymi dniami słucha i śledzi Twoje samopoczucie

Meta patentuje AI do całodniowego monitorowania nastroju i aktywności użytkownika, analizując głos, biometrię i interakcje z urządzeniami.

Meta zgłosiła patent na system sztucznej inteligencji, który przez cały dzień nasłuchuje użytkownika, analizując jego głos w celu określenia samopoczucia, a następnie tworzy szczegółowy, opatrzony znacznikiem czasu dziennik tych analiz wraz z kontekstem (czas, lokalizacja, aktywność, sposób korzystania z telefonu). System ten, wykraczający poza analizę głosu i uwzględniający biometrię czy interakcje z urządzeniami, ma potencjał rewolucjonizacji fitnessu i coachingu personalnego, jednocześnie budząc obawy dotyczące prywatności i etyki, podobne do tych związanych z wcześniejszymi produktami Amazon.

Źródło: The Hackers News
Kategoria: Sztuczna Inteligencja
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Myślenie szybkie i wolne w SOC: argument za połączeniem autonomicznej SI z asystentami analityków

Jak model myślenia szybkiego i wolnego Kahnemana może zrewolucjonizować centra SOC poprzez połączenie autonomicznej SI z pracą analityków.

Artykuł analizuje, jak model dwusystemowego myślenia Daniela Kahnemana, rozróżniający szybki (System 1) i wolny (System 2) proces poznawczy, może być kluczem do optymalizacji architektury centrów operacji bezpieczeństwa (SOC). Sugeruje, że większość alertów (98%) powinna być automatycznie przetwarzana przez szybki, autonomiczny system SI, podczas gdy ludzcy analitycy powinni skupić się na pozostałych 2% wymagających dogłębnej analizy i osądu, co zapobiega wypaleniu zawodowemu i pozwala na skuteczniejsze wykrywanie zagrożeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący wykorzystuje rzekomo wygenerowany przez AI skrypt PowerShell do mapowania Active Directory

Odkryto atak z wykorzystaniem skryptu PowerShell, prawdopodobnie generowanego przez AI, do mapowania Active Directory. Nowy trend obniża próg wejścia dla cyberprzestępców.

Badacze ds. cyberbezpieczeństwa zidentyfikowali nowy wektor ataku, w którym cyberprzestępca użył skryptu PowerShell, prawdopodobnie wygenerowanego przez sztuczną inteligencję, do rekonesansu i mapowania środowiska Active Directory. Skrypt, działając agresywnie i głośno, miał na celu identyfikację kontrolerów domeny, użytkowników, komputerów i domen, a następnie eksportowanie zebranych danych w formie raportu HTML, co obniża próg wejścia dla mniej zaawansowanych atakujących i przyspiesza przeprowadzanie destrukcyjnych kampanii.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Błędnie skonfigurowany serwer ujawnił trzy operacje phishingowe Evilginx wymierzone w Microsoft 365

Odkryto trzy operacje phishingowe Evilginx wymierzone w Microsoft 365, wykorzystujące różne metody omijania MFA. Analiza błędnej konfiguracji serwera i rekomendacje obronne.

Błąd konfiguracji serwera phishingowego opartego na Evilginx umożliwił firmie Lexfo odkrycie trzech operacji ukierunkowanych na użytkowników Microsoft 365, z których dwie stosowały różne metody omijania uwierzytelniania wieloskładnikowego (MFA), a trzecia wykorzystywała lukę w przepływie logowania OAuth. Ataki te, finansowane przez model językowy i dystrybuowane za pośrednictwem publicznych repozytoriów GitHub, obniżają próg wejścia dla zaawansowanych kampanii phishingowych, wymagając od obrońców stosowania wielowarstwowych strategii bezpieczeństwa, w tym polityk warunkowego dostępu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)