Tags

1086 stron

The Hackers News

Phishing 3.0: Walka przenosi się z agenta na agenta

Phishing 3.0 wykorzystuje AI i deepfake do tworzenia zaawansowanych ataków. Obrońcy muszą stosować agentów AI do skutecznej obrony.

Ewolucja phishingu od prostych ataków opartych na treści (Phishing 1.0) do zaawansowanych technik społecznych (Phishing 2.0) doprowadziła do powstania Phishingu 3.0, gdzie generatywna sztuczna inteligencja i deepfake tworzą wielokanałowe, spersonalizowane ataki, wymagające odpowiedzi po stronie obrońców w postaci agentów AI do preemptywnego wykrywania i neutralizowania zagrożeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

StopAndProtect wykorzystuje prawie 2000 zhakowanych stron WordPress do rozpowszechniania złośliwego oprogramowania i kradzieży danych

Operacja StopAndProtect wykorzystuje 2000 zhakowanych stron WordPress do dystrybucji malware, kradzieży danych i działań szpiegowskich. Odkryto złożony zestaw narzędzi cyberprzestępczych.

Grupa StopAndProtect wykorzystuje tysiące zhakowanych stron WordPress jako infrastrukturę do dystrybucji złośliwego oprogramowania, kradzieży danych i prowadzenia operacji szpiegowskich. Kampania, wykryta przez Check Point Research, rozpoczyna się od ataków socjotechnicznych ClickFix, prowadzących do wdrożenia złożonego zestawu narzędzi, w tym ransomware, robaków sieciowych i narzędzi do kradzieży informacji, wykorzystując luki w nieaktualizowanych wersjach WordPress.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczne luki w macOS, SharePoint, vCenter i Microsoft IKE podlegają aktywnemu wykorzystaniu

CISA ostrzega przed aktywnym wykorzystaniem krytycznych luk w macOS, SharePoint, vCenter i Microsoft IKE, które umożliwiają zdalne wykonanie kodu i infekcję ransomware.

Agencja CISA dodała cztery krytyczne luki w zabezpieczeniach do katalogu Znanych Podatności Wykorzystywanych (KEV), które są aktywnie wykorzystywane w świecie rzeczywistym. Dotyczą one systemów Apple macOS, Microsoft SharePoint, VMware vCenter oraz Microsoft IKE, a ich skutki obejmują zdalne wykonanie kodu, omijanie uwierzytelniania i instalację złośliwego oprogramowania, w tym ransomware, prowadząc do skompromitowania setek adresów IP na całym świecie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Microsoft powiązał ponad 30 domen z infrastrukturą MacSync Stealer

Microsoft zidentyfikował infrastrukturę MacSync Stealer, złośliwego oprogramowania dla macOS, powiązanego z ponad 30 domenami. W analizie wykryto aktywne działania eksfiltracyjne danych.

Eksperci Microsoft Defender zidentyfikowali ponad 30 domen internetowych powiązanych z MacSync Stealer, złośliwym oprogramowaniem wykradającym informacje dla macOS, analizując powtarzalne zachowania punktów końcowych i sieciowe w zmieniającej się infrastrukturze. Śledztwo wykazało aktywną eksfiltrację danych, a nie tylko wysyłanie sygnałów, co obejmowało pozyskiwanie ładunku, gromadzenie, przygotowanie i wysyłanie danych z wykorzystaniem narzędzi natywnych dla systemu i sieci, takich jak curl, osascript, Base64 i gunzip.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Web shell powiązany z Clopem deszyfruje dane uwierzytelniające i mapuje dane inżynieryjne

Web shell Clop zagrożeniem dla PTC Windchill i FlexPLM. Eksfiltracja danych i kradzież uwierzytelnień.

Nowe odkrycia wskazują, że web shell JSP wykorzystywany do eksploatacji krytycznej luki w zabezpieczeniach serwerów PTC Windchill i FlexPLM stanowi zaawansowaną platformę do wymuszeń, zdolną do deszyfrowania danych uwierzytelniających, mapowania danych wrażliwych i wykonywania dodatkowego kodu. Jest to spersonalizowane narzędzie, które ułatwia atakującym szybkie wykradanie danych i uzyskiwanie dostępu do systemów, działając jako tylne drzwi do zdalnego dostępu i działań post-eksploatacyjnych, takich jak ransomware.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft Copilot Personal: Luki bezpieczeństwa pozwalają na jednoklikowe pobranie danych z podłączonych aplikacji

Trzy luki w Microsoft Copilot Personal (CoSnitch) umożliwiają jednoklikowe pobranie danych z podłączonych aplikacji i utrwalenie instrukcji w pamięci.

Odkryto trzy luki bezpieczeństwa w Microsoft Copilot Personal, nazwane CoSnitch, które pozwalają na ciche pobranie wrażliwych danych z połączonych aplikacji za pomocą jednego kliknięcia spreparowanego linku. Luki wykorzystują nieudokumentowany parametr URL, który został zidentyfikowany przez badaczy Varonis, co może prowadzić do wykonania nieautoryzowanych zapytań i eksfiltracji danych, a nawet do utrwalenia złośliwych instrukcji w pamięci asystenta.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Atakujący wykorzystują lukę SSRF w MLflow do kradzieży danych uwierzytelniających do chmury i sekretów

Atakujący wykorzystują luki SSRF w MLflow i w FUXA do kradzieży danych uwierzytelniających do chmury oraz zdalnego wykonania kodu.

Wykryto aktywne skanowanie i wykorzystywanie dwóch krytycznych luk w oprogramowaniu MLflow i FUXA. Luka CVE-2026-64849 w MLflow pozwala na nieautoryzowane żądania do wewnętrznych punktów końcowych metadanych chmury, co umożliwia kradzież danych uwierzytelniających i sekretów. Druga luka, CVE-2026-25895 w FUXA, pozwala na zdalne wykonanie kodu poprzez zapis dowolnych plików w systemie plików serwera. Organizacje korzystające z MLflow powinny pilnie załatać podatne systemy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wirusy umysłu AI mogą rozprzestrzeniać się między agentami przez trwałe pliki podpowiedzi

Badacze wykazali, że "wirusy umysłu" AI mogą rozprzestrzeniać się między agentami przez pliki promptów. Technika potencjalnie groźna, choć obecnie ograniczona.

Badacze bezpieczeństwa wykazali, że “wirusy umysłu” AI, czyli samoreplikujące się ładunki, mogą rozprzestrzeniać się między agentami za pośrednictwem edytowalnych plików promptów systemowych, wykorzystywanych do przenoszenia stanu między sesjami. Choć technika ta nie została zaobserwowana w środowisku naturalnym, testy symulacyjne pokazują, że może ona prowadzić do szkodliwych działań, takich jak niszczenie plików, przy czym skuteczność rozprzestrzeniania zależy od konfiguracji agenta i jego pierwotnego “soul file”, a pewne modele AI wykazują większą odporność na tego typu ataki.

Źródło: The Hackers News
Kategoria: Sztuczna Inteligencja
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

TWINLOOT wykorzystuje SharePoint i Teams do kradzieży danych uwierzytelniających i ruchu w sieciach

Odkryto TWINLOOT – nowe narzędzie wykorzystujące SharePoint i Teams do kradzieży haseł i poruszania się w sieciach ofiar. Zagrożenie dla bezpieczeństwa danych.

Odkryto nowe, modułowe narzędzie TWINLOOT, napisane w Pythonie i zabezpieczone PyArmor, które wykorzystuje usługi Microsoft 365, takie jak SharePoint Online i Microsoft Teams, do komunikacji Command and Control (C2), kradzieży danych uwierzytelniających i poruszania się w sieciach ofiar. Malware działa w oparciu o fałszywe ekrany blokady w celu wyłudzania haseł, tworzy tunele SOCKS5 do poruszania się bocznego i wykorzystuje przeglądarkę Edge ofiary w trybie headless do maskowania ruchu sieciowego, stając się praktycznie nierozróżnialnym od legalnej aktywności.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Jeden atakujący od 2025 roku pozyskuje dane z portali Salesforce i ServiceNow

Atakujący od 2025 roku pozyskuje dane z portali Salesforce i ServiceNow, wykorzystując nadmierne uprawnienia tożsamości gościa. Kampania "City Forum" stanowi poważne zagrożenie.

Pojedyncza infrastruktura od ponad roku pobiera dane z portali klientów Salesforce i ServiceNow z różnych branż. Kampania, nazwana “City Forum”, wykorzystuje jeden serwer (158.220.87.79) i skupia się na nadużywaniu tożsamości gościa, która ma nadmierne uprawnienia. Atakujący wykorzystuje zarówno starszy framework Aura, jak i nowsze UI-API w Salesforce, a także natywne wyszukiwanie w portalu ServiceNow, omijając tradycyjne metody obrony poprzez modyfikację dostępu gościa, a nie samych punktów końcowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

16 skradzionych pakietów RubyGems wykradło dane z przeglądarek i portfeli kryptowalut

16 skradzionych pakietów RubyGems wykradło dane z przeglądarek i portfeli kryptowalut. Atak wykorzystuje luki w zarządzaniu nazwami pakietów.

Odkryto nową kampanię typosquattingową skierowaną przeciwko użytkownikom RubyGems, w której złośliwe pakiety podmieniają popularne zależności, by kraść dane logowania z przeglądarek, klucze prywatne do portfeli kryptowalut oraz dane z Telegrama. Atak wykorzystuje lukę w zarządzaniu nazwami pakietów RubyGems, pozwalając atakującym na ponowne publikowanie usuniętych pakietów pod tymi samymi nazwami, a także podszywanie się pod autorów. Złośliwe oprogramowanie pobiera z GitHub ładowarkę napisaną w Rust, która uruchamia payload w Go, mający na celu ekstrakcję danych z przeglądarek Chromium, informacji o kryptowalutach i danych systemowych, a następnie przesyła je do atakującego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wyciek danych SafePal: blisko 40 000 klientów narażonych przez lukę wtyczki śledzenia zamówień

SafePal poinformował o wycieku danych blisko 40 000 klientów z powodu luki wtyczki. Ujawniono dane osobowe, ale nie klucze portfela.

Firma SafePal, producent sprzętowych portfeli kryptowalutowych, ujawniła lukę w zabezpieczeniach wtyczki śledzenia zamówień, która doprowadziła do ujawnienia danych osobowych blisko 40 000 klientów, w tym ich imion, adresów email, adresów wysyłki i numerów telefonów, ale nie obejmowała danych portfela ani finansowych. Incydent, którego dokładny czas trwania nie jest znany, choć dotyczy zamówień złożonych między marcem 2025 a kwietniem 2026 roku, spowodował powiadomienie klientów o potencjalnym ryzyku oszustw, a firma podjęła natychmiastowe kroki w celu naprawy luki, ograniczenia retencji danych i przeglądu systemów bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

CISA ostrzega przed luką w Ray wykorzystywaną przez hakerów do zdalnego wykonania kodu

CISA ostrzega przed luką w Ray umożliwiającą zdalne wykonanie kodu. Odkryta przez ekspertów, dotyka developerów i środowisk testowych.

Amerykańska Agencja ds. Bezpieczeństwa Cybernetycznego i Infrastruktury (CISA) dodała krytyczną lukę w frameworku Ray do katalogu znanych wykorzystywanych luk, wskazując na dowody aktywnego wykorzystania. Luki CVE-2025-62593, z wynikiem CVSS 9.4, pozwalają na zdalne wykonanie kodu poprzez przeglądarki internetowe, takie jak Firefox i Safari, przy użyciu ataku DNS rebinding, głównie dotykając środowiska deweloperskie i testowe.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w GraphQL GitLaba pozwala anonimowym atakującym na usuwanie publicznych projektów

Krytyczna luka w GraphQL GitLaba pozwala anonimowym atakującym na usuwanie publicznych projektów i danych użytkowników. Poprawki dostępne dla wersji self-managed.

Krytyczna luka w zabezpieczeniach GitLaba, oznaczona jako CVE-2026-19478 i oceniona na 9.4 w skali CVSS, umożliwia anonimowym atakującym zdalne modyfikowanie lub usuwanie publicznych projektów i danych użytkowników za pośrednictwem dyrektywy GraphQL. Poprawka dotyczy wyłącznie instalacji zarządzanych samodzielnie, a wersje GitLab.com i GitLab Dedicated są już zabezpieczone. Dodatkowo, naprawiono lukę CSRF (CVE-2026-19650) o znaczeniu wysokim, która wymaga interakcji użytkownika do wykorzystania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wada GitHub Actions w Snowflake pozwalała na wstrzyknięcie poleceń przez złośliwe zgłoszenia

Wada GitHub Actions w Snowflake umożliwiała zdalne wykonanie poleceń przez złośliwe zgłoszenia na GitHubie, prowadząc do uzyskania tokenu API Jira.

Odkryto lukę w procesie CI/CD repozytorium Snowflake, która umożliwiała wykonanie dowolnych poleceń w przepływie pracy za pomocą spreparowanego zgłoszenia na GitHubie. Atakujący mogli wykorzystać tę podatność do uzyskania tokenu API Jira, co potwierdzono w testach bezpieczeństwa. Chociaż Snowflake potwierdził brak dowodów na nieautoryzowany dostęp, token został natychmiast obrócony, a podatność załatana.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Krytyczna luka wtyczki Forminator dla WordPressa umożliwia wykonanie kodu

Krytyczna luka wtyczki Forminator dla WordPressa umożliwia zdalne wykonanie kodu (RCE) przez nieautoryzowanych użytkowników. Ważna aktualizacja dla właścicieli witryn.

Wtyczka Forminator Forms dla WordPressa, z ponad 600 000 aktywnych instalacji, posiada krytyczną lukę bezpieczeństwa (CVE-2026-15748) z oceną 9.8/10. Atakujący bez uwierzytelnienia mogą wykorzystać ją do przesłania dowolnych plików, w tym PHP, co prowadzi do zdalnego wykonania kodu i pełnego przejęcia kontroli nad witryną. Działa to poprzez możliwość przesłania złośliwego pliku PHP w formularzach zawierających pole “File Upload” i “Select”, obchodząc mechanizmy bezpieczeństwa, zwłaszcza gdy administrator skonfiguruje niestandardowe miejsce przechowywania plików.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Cavern C2 wykorzystuje DNS i Google Apps Script do wtapiania się w legalny ruch sieciowy

Irańscy hakerzy rozwijają Cavern C2, wykorzystując DNS i Google Apps Script do maskowania ruchu. Nowe moduły utrudniają detekcję.

Badacze cyberbezpieczeństwa odkryli nowe, złożone moduły w narzędziu Cavern C2, używanym przez irańskich hakerów państwowych. Framework ten ewoluował, aby wtapiać swój ruch C2 w legalne usługi, takie jak DNS A-record, Google Apps Script i Microsoft 365, co znacząco utrudnia detekcję przez systemy bezpieczeństwa. Zmiany te obejmują także nowy interfejs brokera komponentów, co świadczy o ciągłym rozwoju i zdolności do adaptacji tego zaawansowanego narzędzia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tygodniowy Przegląd: Ataki na VMware, 0-Day w Windows, Naruszenia MCP, Przejęcia Przeglądarek i Więcej

Tygodniowe podsumowanie incydentów: ataki na VMware, 0-day w Windows, AI, przeglądarki i inne zagrożenia cybernetyczne.

W minionym tygodniu zaobserwowano szereg znaczących incydentów bezpieczeństwa, obejmujących wykorzystanie luk w VMware, atak na 0-day w systemie Windows przez grupę Lazarus, nowe techniki ataków na asystentów AI oraz przejmowanie sesji przeglądarek. Wiele ataków wynikało z istniejącego dostępu i niedostatecznych zabezpieczeń, a wyzwania związane z łańcuchem dostaw nadal się nasilają.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Jak serwery MCP mogą ujawniać tajemnice przedsiębiorstw

Ryzyko ujawnienia tajemnic przedsiębiorstw przez serwery MCP i sposoby ich zabezpieczania przy integracji AI.

Serwery Model Context Protocol (MCP), służące do integracji agentów AI z systemami przedsiębiorstw, stanowią poważne ryzyko bezpieczeństwa, ponieważ mogą ujawniać poufne dane takie jak dane uwierzytelniające i tokeny API poprzez nieprawidłowo skonfigurowane pliki konfiguracyjne, nadmierne uprawnienia, ataki prompt injection oraz ryzyko związane z niekontrolowanymi serwerami. Aby zabezpieczyć te wrażliwe informacje, kluczowe jest centralizowanie sekretów, stosowanie krótkotrwałych poświadczeń, egzekwowanie zasady najmniejszych uprawnień, implementacja ludzkiej weryfikacji dla wrażliwych działań, szyfrowanie danych oraz dokładne logowanie i audytowanie działań agentów AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Łańcuch exploitów VoLTE Unisoc pozwala atakującym uzyskać pełny dostęp do jądra Androida

Odkryto exploit na chipy Unisoc pozwalający na pełny dostęp do jądra Androida poprzez połączenie VoLTE. Brak łatki.

Badacze bezpieczeństwa odkryli dwuetapowy łańcuch exploitów dla urządzeń z chipami Unisoc, który umożliwia atakującym uzyskanie pełnego dostępu do jądra systemu Android poprzez połączenie wideo VoLTE, bez istniejącej łatki od producenta. Po wstępnym zdalnym wykonaniu kodu, drugi etap pozwala na eskalację uprawnień poprzez manipulację pamięcią współdzieloną między modemem a procesorem aplikacji, co daje atakującemu pełną kontrolę nad urządzeniem.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Evooo1Bot: Nowy botnet Linuksowy zamienia urządzenia brzegowe w proxy SOCKS5, wykorzystując znane luki

Nowy botnet Linuksowy Evooo1Bot przekształca urządzenia w proxy SOCKS5, wykorzystując luki. Odkrycie The Hackers News.

Odkryto nowy botnet Linuksowy o nazwie Evooo1Bot, bazujący na kodzie źródłowym Mirai, który przekształca urządzenia internetowe w serwery proxy SOCKS5. Malware wykorzystuje znane podatności do infekowania publicznie dostępnych urządzeń, oferując takie funkcje jak szyfrowana komunikacja C2, skaner SSH brute-force, moduł przekierowania SOCKS oraz arsenał exploitów. Zdolność do przekształcania zainfekowanych urządzeń w proxy zwiększa wartość dla atakujących, pozwalając na ukrywanie ruchu, omijanie ograniczeń geograficznych i dostęp do sieci wewnętrznych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Podejrzany aktor z Chin wykorzystuje lukę w VMware vCenter do dystrybucji ransomware

Podejrzany aktor z Chin wykorzystuje lukę w VMware vCenter CVE-2026-59310, dystrybuując oprogramowanie ransomware Babuk-derived.

Badacze cyberbezpieczeństwa przypisali wykorzystanie nowo załatanej luki w Broadcom VMware vCenter podejrzanemu zaawansowanemu zagrożeniu trwałemu (APT) powiązanemu z Chinami. Ataki te, wykorzystujące lukę CVE-2026-59310, doprowadziły do zainfekowania setek unikalnych adresów IP w 47 krajach, a następnie do dystrybucji oprogramowania ransomware opartego na Babuk, które może służyć do zaciemniania śladów i utrudniania analizy.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący wykorzystują obejście uwierzytelniania SharePoint po publikacji publicznego PoC

Cyberprzestępcy wykorzystują lukę CVE-2026-55040 w SharePoint po publikacji PoC. Microsoft załatał problem, ale pilnie aktualizuj swoje systemy.

Po opublikowaniu publicznego kodu Proof-of-Concept (PoC) przez Rapid7, cyberprzestępcy rozpoczęli wykorzystywanie nowo odkrytej luki w zabezpieczeniach Microsoft SharePoint, oznaczonej jako CVE-2026-55040, która umożliwia obejście uwierzytelniania poprzez podszywanie się pod użytkownika. Ta krytyczna luka, pozwalająca na ujawnianie plików i modyfikację danych bez wpływu na dostępność systemu, została załatana przez Microsoft w lipcowych aktualizacjach Patch Tuesday, jednak jej szybkie nadużywanie po udostępnieniu PoC podkreśla pilną potrzebę aktualizacji systemów SharePoint.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa Lazarus wykorzystuje lukę zero-day w Windows, aby uzyskać dostęp SYSTEM i wdrożyć backdoor

Grupa Lazarus wykorzystała lukę zero-day w Windows, uzyskując dostęp SYSTEM i wdrażając backdoor Troy. Ataki celują w firmy obronne i kosmiczne.

Grupa Lazarus, północnokoreański podmiot zagrożeń, wykorzystała nowo załatane zabezpieczenie Windows (CVE-2026-68820) do uzyskania dostępu do poziomu SYSTEM i zainstalowania nowego backdoora o nazwie Troy. Ataki, będące częścią kampanii “Dream Job”, celują w firmy z sektora obronnego i kosmicznego we Francji, Niemczech, Brazylii i Indiach, wykorzystując inżynierię społeczną poprzez fałszywe oferty pracy i trojanizowane przeglądarki PDF, co pozwala na przejęcie pełnej kontroli nad zainfekowanymi komputerami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wykryto 737 Rozszerzeń VPN dla Chrome Przechwytujących Ruch.

Odkryto 737 złośliwych rozszerzeń VPN dla Chrome przechwytujących ruch użytkowników. Sprawdź, czy nie masz ich zainstalowanych.

Odkryto 737 darmowych rozszerzeń VPN i proxy dla przeglądarki Chrome, które przechwytują ruch użytkowników, w większości pochodzących z krajów rosyjskojęzycznych, i kierują go przez infrastrukturę proxy. Te złośliwe rozszerzenia, zainstalowane ponad 75 tysięcy razy, podszywają się pod znane marki VPN, takie jak Proton VPN czy NordVPN, i mają na celu umieszczenie atakującego w pozycji “człowieka pośrodku”, umożliwiając monitorowanie ruchu przeglądarki, adresów IP i danych przesyłanych przez niezabezpieczone połączenia HTTP. Wiele z nich zostało usuniętych ze sklepu Chrome Web Store, jednak część nadal pozostaje aktywna, a twórcy tego procederu prowadzą w Rosji subskrypcyjny biznes VPN.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Luka w API OpenAI, Anthropic i Google pozwalała słabszym modelom AI odczytywać rozumowanie silniejszych modeli

Nowa luka w API OpenAI, Anthropic i Google pozwalała odzyskiwać sekrety, klucze API i hasła z logów sesji modeli AI. Odkryto 4 ścieżki ataków.

Odkryto lukę w sposobie, w jaki OpenAI, Anthropic i Google przekazywały ukryte rozumowanie AI między wywołaniami API, co pozwoliło badaczom odzyskać wewnętrzne procesy decyzyjne i sekrety z logów sesji, w tym klucze API i hasła. Słabość ta dotyczyła szyfrowanych obiektów rozumowania, które mogły być powielane w innych sesjach i nawet przekazywane słabszym modelom w tej samej rodzinie dostawcy, aby wydobyć ukryte treści, takie jak klucze API i hasła, co otwierało nowe ścieżki ataków, w tym dystylację modeli i ekstrakcję danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Obrona przedsiębiorstw odzyskuje skuteczność na obrzeżach, ale słabnie wewnątrz

Raport Picus Labs: obrona perimeter odzyskuje siły, lecz wnętrze sieci pozostaje słabo chronione przed cichymi atakami. 37% skuteczności wewnątrz.

Najnowszy raport Picus Labs, Blue Report 2026, ujawnia, że mimo znaczącego wzrostu skuteczności obrony perimeter (do 69%) i rekordowego poziomu logowania, zabezpieczenia wewnętrzne sieci są nadal słabe, szczególnie wobec cichych ataków typu rekonesans i kradzież poświadczeń. Odzyskanie kontroli wewnątrz sieci, po jej przekroczeniu przez intruza, jest mierne (37%), a ciche metody omijają zabezpieczenia, podczas gdy głośne działania są blokowane.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Adobe łata krytyczne luki w ColdFusion i Campaign Classic o ocenie CVSS 10.0

Adobe łata krytyczne luki w ColdFusion i Campaign Classic (CVSS 10.0), pozwalające na zdalne wykonanie kodu. Pilnie wdróż aktualizacje!

Adobe wydało aktualizacje bezpieczeństwa, które eliminują liczne krytyczne luki w produktach ColdFusion, Commerce i Campaign Classic. Najpoważniejsze z nich, ocenione na CVSS 10.0, umożliwiają zdalne wykonanie kodu, eskalację uprawnień czy wstrzyknięcie komend systemowych, co stanowi poważne zagrożenie dla użytkowników. Zaleca się pilne wdrożenie poprawek, zwłaszcza że nie ma dowodów na ich aktywne wykorzystanie przez cyberprzestępców.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący wykorzystują lukę w VMware vCenter, aby uzyskać trwały zdalny dostęp

Złośliwi aktorzy wykorzystują lukę CVE-2026-59310 w VMware vCenter do uzyskania trwałego zdalnego dostępu. Odkryto kampanię obejmującą setki ofiar.

Złośliwi aktorzy zaczęli aktywnie wykorzystywać krytyczną lukę bezpieczeństwa w Broadcom VMware vCenter (CVE-2026-59310, CVSS 9.8), umożliwiającą wykonanie dowolnego kodu poprzez naruszenie ścieżki dostępu. Po łataniu luki, odkryto kampanię wykorzystującą m.in. narzędzie reverse_ssh do ustanowienia trwałego dostępu, dotykającą setki ofiar w 47 krajach, prawdopodobnie ze strony grupy APT. Obserwuje się również wzrost skanowania w poszukiwaniu luk w VMware vCenter związanych z CVE-2026-59309.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe wersje LiteLLM powiązane z atakiem na Trivy mogły narazić ponad 2500 organizacji

Złośliwe wersje LiteLLM mogły narazić ponad 2500 organizacji poprzez kradzież poufnych danych. Zaleca się rotację danych uwierzytelniających.

Dwie złośliwe wersje narzędzia LiteLLM, dostępne na PyPI przez około 40 minut w marcu, zawierały kod kradnący dane uwierzytelniające, w tym klucze chmurowe, klucze SSH i tokeny Kubernetes, potencjalnie narażając ponad 2500 organizacji. Odkrycie firmy CloudSEK wskazuje na szeroki zasięg ataku, który wykorzystał luki w łańcuchu dostaw oprogramowania, co skutkowało naruszeniem bezpieczeństwa i koniecznością rotacji danych uwierzytelniających.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

SAP Commerce Cloud: Krytyczna luka pozwala na zdalne wykonanie kodu

SAP Commerce Cloud: Krytyczna luka (CVE-2026-58231) pozwala nieautoryzowanym atakującym na zdalne wykonanie kodu. Zalecane są natychmiastowe poprawki.

SAP wydał poprawki dla krytycznej luki bezpieczeństwa w SAP Commerce Cloud (Data Hub Adapter), która pozwala nieautoryzowanym atakującym na zdalne wykonanie dowolnego kodu. Luka, oznaczona jako CVE-2026-58231 i oceniona na 10.0 w skali CVSS, wynika z niedostatecznych kontroli autoryzacji i walidacji danych wejściowych, co może prowadzić do przejęcia kontroli nad systemem i wycieku danych. Firma Onapsis zaleca natychmiastowe wdrożenie poprawek oraz sugeruje tymczasowe ograniczenie dostępu do wrażliwego punktu końcowego za pomocą filtrów IP. SAP załatał również inne trzy krytyczne luki w swoim miesięcznym pakiecie aktualizacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

ShieldBreak: Nowe zagrożenie omijające zabezpieczenia Microsoft Defender z dostępem SYSTEM

Odkryto ShieldBreak, lukę zero-day w Microsoft Defender, która pozwala na obejście zabezpieczeń i uzyskanie dostępu na poziomie SYSTEM.

Badacz bezpieczeństwa Chaotic Eclipse odkrył lukę zero-day “ShieldBreak” w Microsoft Defender, która pozwala na obejście łatki dla CVE-2026-50656 (RoguePlanet), umożliwiając atakującemu uzyskanie uprzywilejowanego dostępu na poziomie SYSTEM. Pomimo niedawnych aktualizacji zabezpieczeń, odkrywca twierdzi, że mechanizm ten nie został w pełni naprawiony, co stanowi poważne zagrożenie dla użytkowników Windows 11 i Windows Server 2025.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Podatność w Cisco ASA i FTD wykorzystywana w ataku może prowadzić do zdalnego DoS

Cisco ostrzega przed luką CVE-2026-20349 w ASA i FTD, która jest aktywnie wykorzystywana i może prowadzić do zdalnego DoS.

Firma Cisco ostrzega przed luką o wysokim priorytecie (CVE-2026-20349) w oprogramowaniu Secure Firewall ASA i Secure Firewall FTD, która została już wykorzystana w rzeczywistych atakach. Podatność umożliwia zdalnemu, nieautoryzowanemu atakującemu wywołanie warunku odmowy usługi (DoS) poprzez wysłanie spreparowanego żądania HTTP do usługi Remote Access SSL VPN, co może skutkować restartem urządzenia i niedostępnością usług. Cisco wydało poprawki dla szeregu wersji ASA i FTD, podkreślając brak obejść problemu i odnotowując aktywną eksploatację luki, co doprowadziło do jej wpisania na listę znanych luk przez CISA z wymogiem pilnej naprawy dla agencji rządowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Microsoft łata 398 luk, w tym podatność typu zero-day w sterowniku Windowsa

Microsoft załatał 398 luk w tym dnia zerowego aktywnie wykorzystywanego w ataku na Windowsa, a także cztery krytyczne podatności RCE i lukę w SharePoint.

Microsoft opublikował miesięczne aktualizacje bezpieczeństwa, usuwając 398 luk, z czego jedna, podatność typu zero-day oznaczona jako CVE-2026-68820 w kluczowym sterowniku jądra systemu Windows, była już aktywnie wykorzystywana przez atakujących do eskalacji uprawnień do poziomu SYSTEM. Dodatkowo, cztery inne krytyczne luki o wysokim wyniku CVSS 9.8 (CVE-2026-62878, CVE-2026-62893, CVE-2026-62815, CVE-2026-59124) pozwalają na zdalne wykonanie kodu bez uwierzytelnienia, a także załatano komponent RCE z łańcucha luk w SharePoint (CVE-2026-63520), który współdziałał z wcześniej naprawioną luką obejścia uwierzytelniania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Kimwolf v7: Botnet Android z kamuflażem HTTP/2 utrudniającym wykrycie ataków DDoS

Botnet Kimwolf v7 z zaawansowanym kamuflażem HTTP/2 utrudnia wykrycie ataków DDoS na Androidzie i IoT, wykorzystując fałszywe odciski palców przeglądarek.

Nowa wersja botnetu Kimwolf v7 dla Androida i urządzeń IoT wprowadza znaczące usprawnienia w zakresie odporności operacyjnej i przeprowadzania ataków DDoS. Wykorzystując protokół HTTP/2 z kompletowaniem odcisków palców przeglądarek, ruch atakujący staje się trudniejszy do odróżnienia od legalnego przeglądania, a infrastruktura C2 jest bardziej odporna dzięki warstwowemu mechanizmowi opartemu o ENS i Tor. Botnet, aktywny od połowy 2024 roku, skupia się na urządzeniach z Androidem, wykorzystując proxy i maskując się jako procesy systemowe, a także udoskonala ataki UDP na procesory ARM.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)