Tags

1086 stron

The Hackers News

Grupa VerdantBamboo wykorzystuje wariant BSD backdooru BRICKSTORM na urządzeniach Linux

Chińska grupa VerdantBamboo wykorzystuje zaawansowany backdoor BRICKSTORM i inne malware do atakowania urządzeń Linux. Grupa szpiegowska stosuje wyrafinowane techniki, by unikać wykrycia.

Chińska grupa szpiegowska VerdantBamboo, powiązana z Clay Typhoon, UNC5221 i Warp Panda, zaatakowała systemy Linux za pomocą wariantu BSD backdooru BRICKSTORM oraz malware PLENET (GRIMBOLT) i AGENTPSD. Atakujący wykorzystali lukę w zabezpieczeniach Egnyte Storage Sync do wdrożenia malware, a następnie uzyskali dostęp do środowiska Microsoft 365 ofiary, wykorzystując skradzione dane uwierzytelniające i możliwości proxy narzędzi. Grupa VerdantBamboo charakteryzuje się zaawansowanymi technikami, w tym wykorzystaniem wbudowanych narzędzi systemowych i malware na urządzeniach bez oprogramowania EDR, co utrudnia wykrycie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Grupa UNC3753 stosowała vishing i fizyczne włamania w kampanii wymuszeń danych w USA

Grupa UNC3753 stosowała vishing i fizyczne włamania w kampanii wymuszeń danych w USA, celując w wrażliwe informacje organizacji.

Badacze cyberbezpieczeństwa ujawnili szczegóły kampanii wymuszeń danych finansowych, w której od stycznia do maja 2026 roku w Stanach Zjednoczonych celowano w dziesiątki organizacji z sektorów prawniczego, finansowego i profesjonalnych usług. Ataki przypisano grupie UNC3753, wykorzystującej phishing głosowy (vishing) oraz fizyczne włamania do biur, udając techników IT, by wykradać poufne informacje, a następnie grozić ich publikacją.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

VS Code wprowadza 2-godzinne opóźnienie aktualizacji rozszerzeń w celu ograniczenia ataków na łańcuch dostaw

VS Code wprowadza 2-godzinne opóźnienie aktualizacji rozszerzeń w celu ograniczenia ataków na łańcuch dostaw. Nowa funkcja zwiększa bezpieczeństwo przed zagrożeniami.

Microsoft wprowadza w Visual Studio Code dwugodzinne opóźnienie automatycznych aktualizacji rozszerzeń, aby zwiększyć bezpieczeństwo przed zagrożeniami w łańcuchu dostaw oprogramowania; funkcja ta, wprowadzona w wersji 1.123, nie dotyczy rozszerzeń od zaufanych wydawców i pozwala użytkownikom na natychmiastową aktualizację ręczną, wpisując się w szerszy trend wzmacniania zabezpieczeń pakietów oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowy tryb blokady w ChatGPT ogranicza funkcje mogące prowadzić do wycieku danych

OpenAI wprowadza Tryb blokady w ChatGPT, aby ograniczyć ryzyko wycieku danych z ataków prompt injection. Funkcja wyłącza przeglądanie sieci i inne narzędzia.

OpenAI wprowadziło nowy „Tryb blokady” dla wybranych kont osobistych ChatGPT, aby zminimalizować ryzyko wycieku danych spowodowanego atakami typu prompt injection. Funkcja ta, dostępna dla użytkowników darmowych i płatnych planów, ogranicza dostęp do sieci i zewnętrznych usług, wyłączając lub ograniczając takie opcje jak przeglądanie sieci na żywo, wsparcie obrazów, tryb agenta czy pobieranie plików, co znacząco utrudnia potencjalne metody eksfiltracji danych, choć nie gwarantuje całkowitego bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Darmowe aplikacje potajemnie zamieniają smart TV w serwery proxy do scrapingu danych dla AI

Darmowe aplikacje na smart TV stają się serwerami proxy dla firm AI, wykorzystując domowe łącza internetowe użytkowników do scrapingu danych bez ich pełnej zgody.

Niezależni badacze ujawnili, że SDK firmy Bright Data, osadzany w darmowych aplikacjach na smart TV, przekształca urządzenia w węzły proxy do zbierania danych dla AI, wykorzystując połączenie internetowe użytkownika bez jego pełnej świadomości, co stanowi znaczące zagrożenie dla prywatności i bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

CISA dodaje do katalogu KEV lukę w SolarWinds Serv-U powodującą odmowę usługi i aktywnie wykorzystywaną

CISA dodaje lukę w SolarWinds Serv-U do katalogu KEV z powodu aktywnego wykorzystania. Wymaga pilnej naprawy.

Amerykańska Agencja Bezpieczeństwa Cybernetycznego i Infrastruktury (CISA) dodała do swojego katalogu Znanych Podatności Wykorzystywanych (KEV) krytyczną lukę w oprogramowaniu serwera plików SolarWinds Serv-U, wskazując na dowody jej aktywnego wykorzystania. Luka ta (CVE-2026-28318) polega na niekontrolowanym zużyciu zasobów, co może prowadzić do awarii usługi bez konieczności uwierzytelniania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Agent AI wykrył 21 luk typu zero-day w FFmpeg; Chrome łata rekordowe 429 błędów

Agent AI odkrył 21 luk zero-day w FFmpeg, a Chrome załatał 429 błędów. Narzędzia AI przyspieszają wykrywanie podatności.

Niezależny agent AI zidentyfikował 21 wcześniej nieznanych luk bezpieczeństwa typu zero-day w popularnej bibliotece multimedialnej FFmpeg, podczas gdy Google wydało aktualizację Chrome z rekordową liczbą 429 załatanych błędów, co wskazuje na rosnącą presję spowodowaną przez narzędzia AI generujące raporty o podatnościach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Robak Miasma zaatakował 73 repozytoria Microsoftu na GitHubie w ramach dużej kampanii w łańcuchu dostaw

Robak Miasma zaatakował 73 repozytoria Microsoftu na GitHubie, wykorzystując słabości w łańcuchu dostaw i zaufanie do otwartego oprogramowania.

Kampania ataku samoreplikującego się robaka Miasma skompromitowała 73 repozytoria Microsoftu na GitHubie, obejmując organizacje takie jak Azure i MicrosoftDocs, co doprowadziło do wyłączenia dostępu przez GitHub. Atak ten jest wariantem robaka Mini Shai-Hulud i wykorzystuje zaufanie do otwartego oprogramowania, infekując repozytoria i wdrażając złośliwy kod, który aktywuje się przy otwieraniu ich w narzędziach AI dla programistów. Ten incydent uwypukla słabości w modelu zaufania w ekosystemach open-source, umożliwiając robakowi wykładniczą propagację.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wykryto aktywne wykorzystanie luki w Cisco Catalyst SD-WAN Manager – brak poprawki

Wykryto aktywne wykorzystanie luki CVE-2026-20245 w Cisco Catalyst SD-WAN Manager. Atakujący mogą wykonać polecenia jako root. Brak poprawki.

Firma Cisco ostrzega przed poważną luką bezpieczeństwa (CVE-2026-20245) w systemie Catalyst SD-WAN Manager, która jest aktywnie wykorzystywana przez atakujących, a poprawka jest niedostępna. Luka ta, z oceną CVSS 7.8, pozwala uwierzytelnionemu, lokalnemu atakującemu na wykonanie dowolnych poleceń jako root poprzez przesłanie spreparowanego pliku, wymagając przy tym uprawnień netadmin lub wcześniejszego wykorzystania innych luk.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ataki łańcucha dostaw na npm: IronWorm i nowy wariant Miasma Worm

Ataki łańcucha dostaw na npm: IronWorm i Miasma Worm kradną sekrety deweloperów i rozprzestrzeniają się przez skompromitowane pakiety. Dowiedz się więcej.

Ekosystem npm stał się celem zaawansowanych ataków łańcucha dostaw, w których wykorzystano ponad 50 skompromitowanych pakietów do dystrybucji złośliwego oprogramowania: kradnącego informacje stealer’a IronWorm oraz samoreplikującego się Miasma Worm. Ataki te wykorzystują luki w zabezpieczeniach, takie jak złośliwe hooki instalacyjne i manipulacje przepływem pracy GitHub Actions, w celu kradzieży danych deweloperów, sekretów infrastruktury i rozpowszechniania się dalej.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Szpiegowskie oprogramowanie Asin atakuje użytkowników arabskich przez fałszywe wiadomości i aplikacje z mapami wojennymi

Nowe szpiegowskie oprogramowanie Asin na Androida atakuje użytkowników arabskich poprzez fałszywe aplikacje. Dystrybucja przez fake news, PDF i mapy wojenne. ESET ostrzega.

Nowe szpiegowskie oprogramowanie na Androida o nazwie Asin, opracowane przez firmę ESET, celuje w użytkowników arabskojęzycznych, wykorzystując do dystrybucji fałszywe strony internetowe udające źródła rządowe, edytory PDF oraz aplikacje z mapami wojskowymi. Kampanie te, rozpowszechniane od początku 2025 roku, podszywają się pod informacje o konfliktach, co sugeruje, że celem mogą być dziennikarze i badacze OSINT, choć pierwotne cele i sprawcy pozostają nieznani.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐ (6/10)

Nowa grupa zagrożeń OP-512 celuje w serwery Microsoft IIS za pomocą niestandardowego frameworka web shell.

Nowa grupa zagrożeń OP-512 celuje w serwery Microsoft IIS, wykorzystując niestandardowy framework web shell do szpiegostwa. Grupa jest powiązana z Chinami.

Badacze bezpieczeństwa wykryli grupę zagrożeń OP-512, która wykorzystuje niestandardowy framework web shell do atakowania serwerów Microsoft Internet Information Services (IIS). Działalność ta, skoncentrowana na szpiegostwie, jest z wysokim prawdopodobieństwem powiązana z Chinami, choć nie znaleziono jeszcze powiązań z innymi znanymi grupami. OP-512 stosuje zaawansowane techniki, takie jak manipulacja sygnaturami czasowymi, aby ukryć swoją obecność i utrudnić analizę forensic, stosując unikalne rozwiązania umożliwiające scentralizowane zarządzanie atakami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tylko 10% SOC zgłasza doskonałą wartość z AI. Oto, co musi dostarczyć druga fala

Raport SOC-CMM 2026: tylko 10% SOC widzi doskonałą wartość w AI. Poznaj przyczyny i co musi zaoferować "druga fala" AI.

Pomimo szybkiego wdrażania sztucznej inteligencji w centrach operacji bezpieczeństwa (SOC), jedynie około 10% organizacji uważa, że czerpie z niej doskonałe korzyści, co wynika z raportu SOC-CMM 2026. Główną przyczyną jest brak dojrzałości operacyjnej i model “pobierania” gotowych rozwiązań bez ich integracji, zamiast tworzenia spójnych architektur działających na wszystkich etapach cyklu życia bezpieczeństwa, co musi być celem “drugiej fali” AI w cyberbezpieczeństwie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Hakerzy wykorzystują krytyczną lukę wtyczki Everest Forms Pro WordPress do przejmowania witryn

Krytyczna luka wtyczki Everest Forms Pro WordPress pozwala hakerom na przejęcie kontroli nad witrynami. Opis luki, CVSS, daty i metody ataków.

Wykryto aktywne wykorzystywanie krytycznej luki wtyczki Everest Forms Pro dla WordPress, która pozwala na zdalne wykonanie kodu i pełne przejęcie kontroli nad witryną. Problem, oznaczony jako CVE-2026-3300 z wysokim wskaźnikiem CVSS 9.8, dotyczy wersji do 1.9.12, a poprawka została wydana w wersji 1.9.13. Atakujący wykorzystują lukę do tworzenia fałszywych kont administratorów i wdrażania złośliwego oprogramowania, a odnotowano już ponad 29 300 prób eksploatacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Już trwają oszustwa związane z FIFA World Cup 2026: fałszywe strony, malware bankowe i skradzione loginy

Ostrzeżenie przed oszustwami FIFA World Cup 2026: fałszywe strony, malware, kradzież danych. Jak się chronić przed cyberzagrożeniami związanymi z turniejem.

Eksperci ds. bezpieczeństwa i FBI ostrzegają przed falą oszustw związanych z FIFA World Cup 2026, które już rozpoczęły się przed startem turnieju. Celem są fani poszukujący biletów i transmisji, a oszuści wykorzystują fałszywe strony internetowe, malware ukryte w aplikacjach streamingowych i kradzież danych logowania do przejęcia kont oraz środków finansowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

PCPJack przejął 230 serwerów AWS, Google Cloud i Azure do tajnej sieci przekazywania SMTP

PCPJack przejął 230 serwerów AWS, Google Cloud i Azure do budowy tajnej sieci przekazywania SMTP. Atak wykorzystuje narzędzia do dystrybucji i maskowania działań.

PCPJack, znany wcześniej z kradzieży danych w chmurze, zainfekował ponad 230 serwerów AWS, Google Cloud i Azure, przekształcając je w ukrytą sieć do przekazywania poczty SMTP. Zagrożenie wykorzystuje zostawione otwarte katalogi na serwerze C2 do dystrybucji narzędzi, a przejęte serwery są weryfikowane pod kątem możliwości wysyłki e-maili i synchronizowane z serwerem docelowym co pięć minut, choć ostateczny cel operacji pozostaje nieznany.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Cisco łata lukę CVE-2026-20230 w Unified CM po ujawnieniu kodu exploita

Cisco załatało krytyczną lukę CVE-2026-20230 w Unified CM. Umożliwia ona nieautoryzowany zapis plików i eskalację do roota.

Cisco załatało krytyczną lukę (CVE-2026-20230) w Unified Communications Manager, która pozwala nieautoryzowanemu atakującemu na zapisywanie plików w systemie i eskalację uprawnień do poziomu root. Choć Cisco nie odnotowało jeszcze ataków wykorzystujących tę podatność, publiczne udostępnienie kodu proof-of-concept znacząco zwiększa ryzyko. Luka jest typu SSRF i pozwala na zapisywanie dowolnych plików, co stanowi pierwszy krok do pełnego przejęcia kontroli nad systemem.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Błąd w GitHub Action Claude Code pozwolił na przejęcie repozytoriów

Badacz odkrył lukę w GitHub Action Claude Code, która umożliwiała przejęcie repozytoriów poprzez jedno zgłoszenie, co groziło wstrzyknięciem złośliwego kodu.

Odkryto poważny błąd w GitHub Action Claude Code od Anthropic, który pozwalał atakującemu na przejęcie kontroli nad publicznymi repozytoriami poprzez jedno zgłoszenie w GitHub. Luki w mechanizmie autoryzacji i sposób działania funkcji pozwoliły na wstrzyknięcie złośliwego kodu, a w skrajnym przypadku na kradzież tokenów OIDC, co umożliwiło modyfikację kodu i plików workflow.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Agentic AI rewolucjonizuje obronność, ale kluczowa jest bezpieczna infrastruktura IT

Agentic AI zmienia obronność, ale tylko bezpieczna infrastruktura IT pozwoli w pełni wykorzystać jej potencjał. Poznaj kluczowe aspekty bezpieczeństwa.

Sztuczna inteligencja agentic AI wkracza do sieci obronnych, stwarzając zarówno ogromne możliwości przyspieszenia decyzyjności, jak i poważne ryzyko, jeśli nie zostanie wdrożona w odpowiednio zabezpieczonej infrastrukturze. Kluczowe jest zapewnienie integralności danych, kontroli dostępu oraz bezpiecznego przepływu informacji między różnymi poziomami klasyfikacji, aby w pełni wykorzystać potencjał AI bez kompromitowania misji.

Źródło: The Hackers News
Kategoria: Sztuczna Inteligencja
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Biuro Bezpieczeństwa: Zagrożenia AI, Narzędzia C2, Fałszywe Poprawki i Nowe Zagrożenia

Artykuł omawia nowe zagrożenia cybernetyczne: błędy AI, narzędzia C2, ClickFix, backdoor'y JS, SSRF, spyware, keyloggery, sankcje krypto i wiele więcej.

Najnowszy biuletyn ThreatsDay Bulletin zwraca uwagę na narastające zagrożenia w cyberprzestrzeni, w tym błędy w działaniu agentów AI, podejrzane narzędzia Command and Control (C2), oszustwa typu ClickFix wykorzystujące fałszywe poprawki, a także backdoor’y w JavaScript i nowe podatności. Artykuł omawia szczegółowo problemy związane z unauthenticated SSRF w produktach Cisco, operacje szpiegowskie na urządzeniach mobilnych, ataki z użyciem keyloggerów, eskalację sankcji kryptowalutowych wobec Iranu, rozdrobnienie ekosystemu cyberprzestępczości po likwidacji forum XSS, nadużywanie narzędzi RMM, dystrybucję złośliwego oprogramowania przez sieci serwerów, wycieki wrażliwych danych, użycie backdoor’ów JS w kampaniach malspam, dostarczanie malware poprzez smart kontrakty, nadużywanie narzędzi do cloud computingu, wzrost ataków typu data-only extortion, testowanie EDR z pomocą AI,Payloady malware hostowane na Steam, nadużywanie zaufanych narzędzi takich jak FalkonC2, rosnącą liczbę luk wykrywanych dzięki AI, wykorzystanie luki w jądrze Linuksa, dystrybucję malware za pomocą fałszywych narzędzi graficznych, obronę przed kradzieżą sesji dzięki DBSC w Chrome, phishing z wykorzystaniem infrastruktury Adobe, opóźnienia w łagodzeniu zagrożeń w łańcuchu dostaw RubyGems, ataki powiązane z Iranem na cele w Izraelu, ujawnienie systemów zbiorników paliwowych oraz obronę przed fałszywymi połączeniami dzięki weryfikacji RCS, a także analizę błędów agentów AI powodujących szkody organizacyjne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa TA4922 powiązana z Chinami rozszerza ataki phishingowe na Wielką Brytanię, Niemcy, Włochy i RPA

Chińska grupa TA4922 rozszerza ataki phishingowe na organizacje w Europie i RPA, wykorzystując nowe malware i metody komunikacji. Dowiedz się więcej o zagrożeniach.

Chińska grupa cyberprzestępcza TA4922, znana z “szybkich działań operacyjnych” i ewoluującego arsenału malware, rozszerzyła swoje cele na organizacje w Wielkiej Brytanii, Niemczech, Włoszech i RPA. Ataki, których celem jest głównie zysk finansowy poprzez kradzież danych i oszustwa, wykorzystują kampanie phishingowe z tematyką HR i biznesową, a także przenoszą komunikację na platformy takie jak LINE czy WhatsApp, aby ominąć zabezpieczenia. Grupa używa znanych rodzin RAT-ów (np. ValleyRAT, Atlas RAT) oraz nowych narzędzi, jak RomulusLoader i SilentRunLoader, często dostarczanych poprzez DLL side-loading.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Backdoor FlutterShell rozprzestrzenia się na macOS przez złośliwe reklamy Google i YouTube

Nowy backdoor FlutterShell atakuje użytkowników macOS przez złośliwe reklamy Google i YouTube. Kampania wykorzystuje złośliwe oprogramowanie dystrybuowane jako legalne aplikacje.

Kampania malvertisingowa “Operation FlutterBridge” wykorzystuje złośliwe reklamy Google i YouTube do dystrybucji nowego backdoor’a na macOS, nazwanego FlutterShell. Złośliwe oprogramowanie, zbudowane na frameworku Flutter, nie tylko rozsyła adware, ale także posiada funkcje backdoor, takie jak wykonywanie poleceń systemowych, manipulacja plikami i eksfiltracja zmiennych środowiskowych, a jego budowa pozwala na dynamiczne zmiany w działaniu bez konieczności aktualizacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Fałszywe strony podszywające się pod narzędzia open-source rankingują wysoko w Google, dostarczając złośliwe oprogramowanie przez TDS

Fałszywe strony podszywające się pod narzędzia open-source rankingują wysoko w Google, dostarczając złośliwe oprogramowanie przez TDS. Poznaj szczegóły tej kampanii.

Cyberbezpieczni badacze odkryli szeroko zakrojoną operację podszywania się pod projekty open-source i freeware, która za pomocą systemu dystrybucji ruchu (TDS) kieruje nieświadomych użytkowników do pobrania rodzin złośliwego oprogramowania, takich jak Remus Stealer, AnimateClipper i SessionGate. Fałszywe strony, często przypominające legalne portale projektów, wykorzystują zaawansowane techniki podszywania się i optymalizacji SEO, aby osiągnąć wysokie pozycje w wynikach wyszukiwania Google, co pozwala na dystrybucję szkodliwego oprogramowania od stycznia 2026 roku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Hakerzy przez pięć miesięcy szpiegowali skrzynkę e-mail menedżera giełdy

Hakerzy przez 5 miesięcy szpiegowali skrzynkę e-mail menedżera giełdy, kopiując dane przez chmurę. Bezpieczeństwo IT w obliczu zaawansowanych ataków.

Nieznani napastnicy przez co najmniej pięć miesięcy przebywali w skrzynce e-mail znaczącego menedżera globalnej giełdy, kopiując jej zawartość małymi porcjami i przesyłając ją przez Dropbox i OneDrive, aby ruch ten wtapiał się w normalną aktywność w chmurze. Działanie to, wskazujące na szpiegostwo zamiast kradzieży dla zysku, było prowadzone z wykorzystaniem zaawansowanych narzędzi i technik ukrywania, które utrudniają identyfikację sprawców.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Departament Sprawiedliwości USA rozbija sieci oszustw kryptowalutowych w Azji Południowo-Wschodniej, zamraża aktywa warte 3,8 mln dolarów

USA rozbija międzynarodowe grupy oszustów kryptowalutowych w Azji Południowo-Wschodniej, zamrażając 3,8 mln USD w aktywach. Zatrzymano przestępców i zlikwidowano centra oszustw.

Departament Sprawiedliwości USA ogłosił sukces operacji “Disruption Week”, która doprowadziła do wyłączenia milionów kont w mediach społecznościowych i e-mailowych wykorzystywanych przez grupy cyberprzestępcze z Azji Południowo-Wschodniej do oszukiwania Amerykanów, co skutkowało zamrożeniem ponad 3,8 miliona dolarów w kryptowalutach. Celem inicjatywy Scam Center Strike Force jest zwalczanie oszustw “pig butchering” i prania pieniędzy prowadzonych z tych regionów, z udziałem globalnych partnerów prywatnych i publicznych, takich jak Apple, Google, Meta oraz policje z Australii, Kanady i Tajlandii.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe powiadomienia mogą przejąć kontrolę nad Google Gemini na Androidzie

Złośliwe powiadomienia mogą przejąć kontrolę nad Google Gemini na Androidzie, co umożliwia manipulację, podszywanie się i zatruwanie pamięci asystenta.

Odkryto nową lukę w zabezpieczeniach Google Gemini na Androida, która pozwala na przejęcie kontroli nad asystentem głosowym za pomocą pozornie niegroźnych powiadomień z popularnych aplikacji jak WhatsApp czy Slack. Atakujący mogą wykorzystać tę metodę do manipulowania interakcjami użytkownika, podszywania się pod inne osoby, a nawet trwałego zatruwania pamięci asystenta, co stanowi poważne zagrożenie dla bezpieczeństwa i prywatności.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Autonomiczne narzędzie AI odkryło 2-letnią lukę RCE w Redis (CVE-2026-23479)

Autonomiczne narzędzie AI wykryło 2-letnią lukę RCE (CVE-2026-23479) w Redis, stanowiącą poważne zagrożenie dla środowisk chmurowych. Radzimy natychmiastową aktualizację.

Autonomiczne narzędzie sztucznej inteligencji zidentyfikowało krytyczną lukę zdalnego wykonania kodu (RCE) oznaczona jako CVE-2026-23479 w popularnej bazie danych Redis, która istniała przez ponad dwa lata od wersji 7.2.0. Wykryta przez Team Xint Code i oceniona jako 8.8 w skali CVSS 3.1, luka umożliwia atakującemu przejęcie pełnej kontroli nad podatnymi serwerami, szczególnie w środowiskach chmurowych, gdzie często brakuje silnych zabezpieczeń uwierzytelniających. Wykorzystanie błędu use-after-free w funkcji unblockClientOnKey() pozwala na manipulację wskaźnikami klientów, doprowadzając do nadpisania wskaźnika funkcji w Global Offset Table i wykonania dowolnego kodu jako komenda systemowa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

CISA dodaje lukę RCE w Magento CVE-2026-45247 do katalogu KEV

CISA dodaje lukę RCE CVE-2026-45247 w rozszerzeniu Magento Mirasvit Cache Warmer do katalogu KEV z powodu aktywnego wykorzystania.

Amerykańska Agencja ds. Cyberbezpieczeństwa i Infrastruktury (CISA) dodała do swojego katalogu znanych exploitowanych luk (KEV) krytyczną podatność CVE-2026-45247 w rozszerzeniu Mirasvit Cache Warmer dla Magento. Luki tej można wykorzystać do zdalnego wykonania kodu (RCE) poprzez deserializację zaufanych danych w pliku cookie, co wymaga jedynie wysłania spreparowanego obiektu PHP. Zostały wydane łatki, a agencje rządowe mają obowiązek ich wdrożenia do 6 czerwca 2026 roku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Kampania malspam wykorzystuje Google DoubleClick do dostarczenia DesckVB RAT

Odkryto nową kampanię malspam, która wykorzystuje Google DoubleClick do dystrybucji DesckVB RAT, trojana zdalnego dostępu.

Nowa kampania malspam wykorzystuje domenę Google DoubleClick do unikania wykrycia i dostarczania trojana zdalnego dostępu (RAT) o nazwie DesckVB RAT. Atak rozpoczyna się od zainfekowanego pliku HTML, który przekierowuje ofiarę przez DoubleClick do spersonalizowanej strony phishingowej, skąd pobierany jest archiwum ZIP inicjujące dalszy łańcuch infekcji, w tym ładowanie i wykonywanie RAT-a za pomocą zaawansowanych technik maskowania i neutralizacji zabezpieczeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wykryto, że w aplikacjach Microsoft 365 na Androida można było ukraść tokeny uwierzytelniające

Poważna luka w aplikacjach Microsoft 365 na Androida pozwalała na kradzież tokenów konta. Zaktualizuj swoje aplikacje natychmiast!

W niektórych aplikacjach Microsoft 365 na Androida odkryto poważną lukę bezpieczeństwa polegającą na pozostawieniu włączonej flagi debugowania, która pozwalała dowolnej aplikacji na urządzeniu na kradzież tokenów dostępu do konta Microsoft. Dotyczyło to aplikacji takich jak Word, PowerPoint, Excel i OneNote, co umożliwiało atakującym dostęp do e-maili, plików i kalendarza bez wiedzy użytkownika, dopóki Microsoft nie wydał aktualizacji łatającej ten problem.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atak jednym kliknięciem na GitHub pozwala kraść pełne tokeny OAuth

Atak jednym kliknięciem na GitHub w VS Code pozwala kraść pełne tokeny OAuth. Złośliwe rozszerzenia dają atakującym dostęp do prywatnych repozytoriów.

Odkryto nowy atak, który umożliwia kradzież pełnych tokenów uwierzytelniania OAuth GitHub za pomocą złośliwego linku i podatności w edytorze VS Code GitHub.dev. Atakujący może uzyskać dostęp do odczytu i zapisu do repozytoriów ofiary, w tym prywatnych, poprzez zainstalowanie złośliwego rozszerzenia VS Code, które wykorzystuje mechanizm przesyłania wiadomości między oknem VS Code a webview.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Zmniejszanie Powierzchni Ataku IAM poprzez Platformy Widoczności Tożsamości i Analizy (IVIP)

Dowiedz się, jak platformy IVIP poprawiają widoczność tożsamości, zmniejszają ryzyko i wzmacniają bezpieczeństwo w dynamicznym świecie IAM.

Nowoczesne zarządzanie tożsamością (IAM) osiąga punkt krytyczny z powodu fragmentacji i braku widoczności, co prowadzi do tzw. ’tożsamościowej ciemnej materii’, gdzie 46% aktywności tożsamościowej odbywa się poza zasięgiem zespołów bezpieczeństwa. Gartner wprowadził platformy Identity Visibility and Intelligence Platform (IVIP) jako niezależną warstwę nadzoru, która integruje dane z różnych systemów, wykorzystuje analizę AI do dostarczania spostrzeżeń i umożliwia automatyczną remediację luk w zabezpieczeniach, zapewniając kontrolę nad całym ekosystemem tożsamości, w tym nad rozwijającymi się agentami AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Poza lukami zerodays: Zobacz swoją sieć oczami atakującego | Webinar z HD Moore

Dowiedz się, jak zobaczyć swoją sieć oczami atakującego i odkryć niewidoczne luki, zamiast ścigać się z zero-day. Webinar z twórcą Metasploit.

Artykuł podkreśla pilną potrzebę rezygnacji z modelu “zakładaj naruszenie” w cyberbezpieczeństwie, ponieważ zero-day i sztuczna inteligencja generują zagrożenia szybciej niż organizacje potrafią łatać swoje systemy; HD Moore, twórca Metasploit, prezentuje, jak kluczowe jest zrozumienie faktycznej topologii sieci z perspektywy atakującego, aby skutecznie identyfikować i eliminować niewidoczne dla tradycyjnych skanów luki oraz potencjalne ścieżki ataku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Niezadana luka w funkcji wyszukiwania Windows pozwala atakującym kraść hasze NTLMv2

Nowa luka w funkcji wyszukiwania Windows pozwala atakującym kraść hasze NTLMv2, co może prowadzić do ataków relay. Microsoft nie planuje łatki.

Badacze ds. cyberbezpieczeństwa ujawnili szczegóły dotyczące niezałatanej luki w funkcji wyszukiwania Windows (search: URI handler), która umożliwia atakującym kradzież hashy NTLMv2 użytkownika. Podobnie jak w przypadku poprzedniej luki w narzędziu Wycinanie (ms-screensketch: URI handler), nowy problem pozwala atakującemu, po nakłonieniu ofiary do kliknięcia spreparowanego linku, na przekierowanie połączenia do serwera SMB kontrolowanego przez napastnika, co skutkuje ujawnieniem hasha NTLMv2, który może być następnie wykorzystany do uwierzytelnienia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowa podatność "HTTP/2 Bomb" umożliwia zdalne ataki DoS na NGINX, Apache, IIS, Envoy i Cloudflare

Odkryto "HTTP/2 Bomb" – podatność umożliwiającą zdalne ataki DoS na popularne serwery webowe, takie jak NGINX, Apache i IIS. Dowiedz się, jak się chronić.

Badacze bezpieczeństwa odkryli nową podatność “HTTP/2 Bomb”, pozwalającą na zdalne ataki typu denial-of-service na kluczowe serwery webowe jak NGINX, Apache HTTPD, Microsoft IIS, Envoy i Cloudflare Pingora. Wykorzystując kombinację technik kompresji nagłówków HPACK i “slowloris”, atakujący może zasoby serwera, doprowadzając do jego niedostępności nawet z wykorzystaniem domowego połączenia internetowego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)