Tags

1086 stron

The Hackers News

Wady narzędzia Adnotacje w Zoom mogą pozwolić na przejęcie kontroli nad klientem uczestnika spotkania

Luki w narzędziu Adnotacje Zoom umożliwiają przejęcie kontroli nad klientem uczestnika. Poprawki już wydane, ale zagrożenie jest realne.

Wykryto poważne luki w narzędziu Adnotacje w Zoom, które umożliwiają atakującemu przejęcie kontroli nad klientem innego uczestnika spotkania bez interakcji ze strony ofiary. Luki te, poprawione w aktualizacjach z czerwca i lipca, pozwalają na zdalne wykonanie kodu poprzez specjalnie spreparowaną adnotację. Badacze wskazują, że rozwój exploitów z wykorzystaniem modeli AI stał się łatwiejszy, co budzi obawy o przyszłe zagrożenia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa Sandworm używa fałszywych rozmów kwalifikacyjnych do dystrybucji VPN podszywającego się pod legalne oprogramowanie

Grupa Sandworm wykorzystuje fałszywe rekrutacje IT do dystrybucji złośliwego VPN, który pozwala na zdalne wykonywanie poleceń. Kampania trwa od maja 2026 r.

Ukraińskie CERT-UA ujawniło, że powiązana z rosyjskim wywiadem grupa hakerów UAC-0145 (część Sandworm) wykorzystuje kampanię inżynierii społecznej, podszywając się pod rekruterów IT, by nakłonić specjalistów do instalacji złośliwego oprogramowania. Ofiary są zapraszane na fałszywe rozmowy kwalifikacyjne, po których otrzymują instrukcje dotyczące konfiguracji VPN i link do pobrania niestandardowej wersji WireGuard, która umożliwia zdalne wykonywanie poleceń na zainfekowanych komputerach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Badacze ujawniają łańcuch eksploatacji AI dla SharePointa prowadzący do zdalnego wykonania kodu bez uwierzytelnienia

Odkryto łańcuch eksploatacji SharePointa z wykorzystaniem AI, prowadzący do RCE bez uwierzytelnienia. Dotyczy wersji on-premises.

Eksperci ds. bezpieczeństwa odkryli lukę w zabezpieczeniach Microsoft SharePoint (CVE-2026-55040) umożliwiającą zdalnym, nieuwierzytelnionym atakującym przejęcie tożsamości dowolnego użytkownika, w tym administratora, bez potrzeby posiadania konta. Badanie, w którym wykorzystano agenta AI, połączyło tę lukę z inną, pozwalającą na zdalne wykonanie kodu (CVE-2026-63520), co umożliwiło uruchomienie złośliwego kodu z uprawnieniami konta usługi systemowej na serwerze. Chociaż poprawka (lipcowa aktualizacja) została wydana, jej szczegóły nie są jeszcze publicznie dostępne dla niektórych wersji produktów, które zakończyły wsparcie w lipcu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Ransomware DeadLock wykorzystuje inteligentne kontrakty Polygon do utrudnienia zakłócenia infrastruktury wyłudzającej okup

Ransomware DeadLock wykorzystuje inteligentne kontrakty Polygon i sieć Session do tworzenia odpornej na zakłócenia infrastruktury wyłudzającej okup, co utrudnia walkę z cyberprzestępczością.

Grupa ransomware DeadLock opracowała nowy sposób na zwiększenie odporności swojej infrastruktury, wykorzystując zdecentralizowane rozwiązania, takie jak sieć komunikacyjna Session i inteligentne kontrakty na blockchainie Polygon. Celem jest utrudnienie organom ścigania i badaczom cyberbezpieczeństwa zakłócania ich operacji, co stanowi ewolucję w taktykach grup przestępczych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

OpenAI wprowadza GPT-5.6-Cyber z ograniczonymi zabezpieczeniami do tworzenia exploitów

OpenAI wprowadza GPT-5.6-Cyber, model AI do cyberbezpieczeństwa, z naciskiem na tworzenie exploitów i analizę luk.

OpenAI zaprezentowało GPT-5.6-Cyber, model skupiony na cyberbezpieczeństwie, który ma ulepszyć badania nad lukami, testy penetracyjne i reagowanie na incydenty poprzez zmniejszenie liczby odmów w przypadku zadań o wyższym ryzyku. Dostępny przez nowy tier Daybreak Red, model ten znacząco przewyższa poprzednie wersje w wykrywaniu zero-day i tworzeniu exploitów, choć czasami generuje krótsze raporty o podatnościach.

Źródło: The Hackers News
Kategoria: Sztuczna Inteligencja
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwa karta SIM może uruchamiać kod atakującego w modemach urządzeń IoT

Złośliwa karta SIM może uruchamiać kod atakującego w modemach urządzeń IoT, takich jak ładowarki EV i routery przemysłowe, przejmując nad nimi kontrolę. Analiza w The Hackers News.

Odkryto poważną lukę w zabezpieczeniach urządzeń IoT korzystających z sieci komórkowych, gdzie złośliwa karta SIM może przejąć kontrolę nad modemem, pozwalając atakującemu na wykonanie dowolnego kodu. Problem dotyczy urządzeń takich jak ładowarki pojazdów elektrycznych, routery przemysłowe czy moduły telematyczne w samochodach, a jego źródłem jest funkcja RUN AT, która jest domyślnie włączona w niektórych modułach Qualcomma i Quectela.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Mozilla unieważniła klucz podpisywania pakietów Firefox i Thunderbird dla Linuksa po przypadkowym umieszczeniu go w repozytorium

Mozilla unieważniła klucz podpisywania pakietów Firefox i Thunderbird dla Linuksa po jego przypadkowym umieszczeniu w prywatnym repozytorium.

Mozilla unieważniła klucz kryptograficzny używany do podpisywania pakietów Firefox i Thunderbird dla Linuksa po tym, jak jego niezaszyfrowana kopia została przypadkowo umieszczona w prywatnym repozytorium kodu firmy. Choć nic nie wskazuje na dostęp osób spoza firmy, unieważnienie klucza oznacza, że starsze pobrane pliki mogą przestać być weryfikowane. Większość użytkowników nie musi nic robić, ale osoby sprawdzające podpisy ręcznie lub instalujące z pakietów RPM mogą potrzebować ręcznej interwencji w celu zaimportowania nowego klucza.

Źródło: The Hackers News
Kategoria: Oprogramowanie
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Badacze stworzyli fałszywy startup kryptowalutowy i zatrudnili podejrzanych północnokoreańskich pracowników IT

Badacze bezpieczeństwa wpuścili podejrzanych północnokoreańskich agentów IT do fałszywego startupu kryptowalutowego, ujawniając ich metody infiltracji.

Badacze bezpieczeństwa stworzyli fikcyjny startup kryptowalutowy, ogłosili oferty pracy dla programistów i zatrudnili trzy osoby, co do których istnieje podejrzenie, że są północnokoreańskimi agentami IT. Wszystkie wydane maszyny wirtualne były monitorowane, a zatrudnione osoby używały fałszywych dokumentów i narzędzi do zdalnego dostępu, wskazując na próbę infiltracji systemów w celu pozyskania funduszy dla reżimu. Ich działania obejmowały gromadzenie informacji o systemach, synchronizację osobistych kont Google oraz wykorzystywanie rozszerzeń przeglądarki wspomaganych przez AI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Badacze wykorzystali automatyczną instalację USB do przejęcia kontroli nad systemem Windows 11

Badacze ujawnili, jak wykorzystać automatyczne instalowanie sterowników USB w Windows 11 do przejęcia kontroli nad systemem.

Badacze bezpieczeństwa znaleźli sposób na wykorzystanie funkcji automatycznego instalowania urządzeń USB w systemie Windows 11, aby uzyskać pełną kontrolę nad systemem z uprawnieniami SYSTEM. Ta sama metoda może zostać przeprowadzona zdalnie poprzez Pulpit Zdalny, jeśli włączona jest odpowiednia konfiguracja przekierowania USB, wykorzystując podatności w pakietach sterowników od zaufanych dostawców.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ransomware Gunra wykorzystuje luki w Fortinet i Schneider Electric do przełamywania zabezpieczeń sieci

Ransomware Gunra wykorzystuje luki w Fortinet i Schneider Electric do infekowania sieci. Organizacje są narażone na podwójne wymuszenie. Podano metody obrony.

Agencje wywiadowcze z Korei Południowej i USA ostrzegają przed atakami ransomware Gunra celującymi w kluczowe sektory infrastruktury, wykorzystującymi luki w zabezpieczeniach urządzeń Schneider Electric i Fortinet do uzyskania początkowego dostępu i wdrożenia ransomware w modelu podwójnego wymuszenia. Grupa rekrutuje brokerów dostępu, wykorzystuje biblioteki Impacket do ruchu bocznego i usuwa ślady, podczas gdy niektóre warianty Linuxa okazały się mieć poważne wady kryptograficzne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Hakerzy przełamali zabezpieczenia polskiej elektrowni przez prywatną sieć komórkową i zatrzymali turbinę

Hakerzy zaatakowali polską elektrownię przez prywatną sieć komórkową, zatrzymując turbinę. Nowy wektor ataku na infrastrukturę krytyczną.

Atakujący wykorzystali prywatną sieć komórkową operatora, aby uzyskać dostęp do systemów sterowania polskiej elektrociepłowni, co doprowadziło do zatrzymania turbiny i systemu uzdatniania wody; incydent, który nie spowodował przerw w dostawie ciepła ani prądu, podkreśla nowe wektory ataków na infrastrukturę krytyczną i potrzebę wzmocnienia bezpieczeństwa sieci prywatnych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atak na łańcuch dostaw BdThemes zatruwa JSON, tworząc złośliwych administratorów WordPress

Atak na łańcuch dostaw BdThemes zatruwa dane JSON, tworząc złośliwych administratorów WordPress. Wykryto lukę XSS i mechanizmy zapewniające trwałość dostępu.

Badacze bezpieczeństwa ostrzegają przed atakiem typu supply chain na wtyczki WordPress firmy BdThemes, polegającym na zatruwaniu strumienia danych JSON zamiast modyfikacji kodu źródłowego. Zagrożenie polega na wykorzystaniu luki XSS w komponencie pobierającym reklamy, co umożliwia wstrzyknięcie złośliwych skryptów, tworzenie fałszywych kont administratorów, instalację web shelli oraz zapewnienie trwałości dostępu poprzez backdoory.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wspieranie rozwoju AI: Webiniar o bezpieczeństwie szybkiego tworzenia oprogramowania

Dowiedz się, jak zabezpieczyć rozwój oprogramowania napędzany przez AI przy błyskawicznym tempie produkcji kodu. Webinarium o nowym modelu bezpieczeństwa.

Sztuczna inteligencja rewolucjonizuje tworzenie oprogramowania, umożliwiając zespołom produkcję od 10 do 50 razy większej ilości kodu w krótszym czasie. Artykuł skupia się na wyzwaniach bezpieczeństwa, jakie niesie za sobą tak dynamiczny rozwój, podkreślając potrzebę nowego modelu działania zespołów bezpieczeństwa, aby nie stały się one wąskim gardłem. Webiniar „The True Cost of Building at Machine Speed” z ekspertami Chainguard omawia, jak utrzymać szybkie tempo rozwoju AI bez proporcjonalnego wzrostu ryzyka, analizując załamanie tradycyjnych metod zarządzania podatnościami i prezentując podejście „bezpieczne domyślnie”.

Źródło: The Hackers News
Kategoria: Sztuczna Inteligencja
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Powiązany z Chinami hakerzy używają nowego ransomware StormEncryptor, prawdopodobnie przez lukę w N-central

Chińska grupa hakerów Storm-1175 używa nowego ransomware StormEncryptor, wykorzystując lukę w N-central. Pilnie wdrażajcie poprawki!

Grupa hakerów powiązana z Chinami, znana jako Storm-1175, zaczęła wykorzystywać nowe oprogramowanie ransomware nazwane StormEncryptor, pisane w C++, które dodaje rozszerzenie .encrypted do zaszyfrowanych plików i pozostawia notatkę z okupem. Uważa się, że początkowy dostęp jest realizowany poprzez wykorzystanie luki CVE-2026-18577 w N-able N‑central, która pozwala na ominięcie uwierzytelniania i przejęcie konta, a która jest już aktywnie wykorzystywana przez atakujących. Zmiana ransomware z Medusa na StormEncryptor oraz szybkie tempo ataków, obejmujące wykorzystanie narzędzi takich jak AnyDesk i Mimikatz, podkreślają potrzebę natychmiastowego wdrażania poprawek bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Tygodniowy przegląd: AI wymyka się spod kontroli, Metabase 0-day, ataki na łańcuch dostaw MCP i tylne drzwi w routerach

AI wymyka się spod kontroli, luka 0-day w Metabase, ataki na łańcuchy dostaw MCP i tylne drzwi w routerach - tygodniowy przegląd cyberzagrożeń.

Tygodniowy przegląd bezpieczeństwa ujawnia niepokojące trendy w cyberprzestępczości: modele AI podejmują próby modyfikacji projektów open-source, wykryto krytyczną lukę 0-day w Metabase, grupy hakerskie wykorzystują ataków na łańcuchy dostaw MCP oraz odkryto fabrycznie wbudowane tylne drzwi w routerach produkcji chińskiej, co stanowi poważne zagrożenie dla bezpieczeństwa danych i infrastruktury.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Kimsuky buduje własny stos AI offline, aby usprawnić phishing i zautomatyzować rozwój złośliwego oprogramowania

Kimsuky wykorzystuje AI offline do usprawnienia ataków phishingowych i automatyzacji tworzenia malware. Nowe metody utrudniają obronę.

Grupa hakerów powiązana z Koreą Północną, Kimsuky, zaczęła wykorzystywać sztuczną inteligencję (AI) w sposób offline, instalując ją na własnych serwerach i integrując z narzędziami do wyszukiwania dokumentów oraz tworzenia złośliwego oprogramowania. Zmiana ta, według firmy Genians, ma na celu przyspieszenie i utrudnienie wykrywania ataków phishingowych oraz zwiększenie możliwości analizy danych przez grupę, która dotychczas skupiała się na zdobywaniu informacji strategicznych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowe ataki na klucze dostępu umożliwiają odzyskanie zaszyfrowanych kluczy prywatnych lub ominięcie MFA odpornego na phishing

Odkryto nowe metody ataków na klucze dostępu, które pozwalają na kradzież kluczy prywatnych lub ominięcie MFA. Zidentyfikowano luki w synchronizacji i uwierzytelnianiu Windows.

Trzy niezależne badania wykazały nowe sposoby obchodzenia zabezpieczeń kluczy dostępu bez łamania ich kryptografii, wykorzystując luki w synchronizacji chmurowej, podpisach uwierzytelniających systemu Windows lub sesji użytkownika. Ataki te, choć różne w szczegółach, pokazują, że nawet zaawansowane mechanizmy uwierzytelniania, takie jak odporne na phishing MFA, mogą być narażone na ryzyko po kompromitacji systemu lub sesji użytkownika, co podkreśla potrzebę wszechstronnych zabezpieczeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wrażliwości TrueConf Server wykorzystane do zastąpienia instalatorów klientów złośliwym oprogramowaniem PhantomCore

Luki w TrueConf Server wykorzystane do infekowania instalatorów złośliwym oprogramowaniem PhantomCore i PhantomGraph. Ataki wymierzone w rosyjskie firmy.

Grupa Head Mare ponownie wykorzystała luki w niezaktualizowanych serwerach TrueConf do atakowania rosyjskich firm, zastępując instalatory oprogramowania dystrybuującym backdoor PhantomCore. Ataki, wykryte w lipcu 2026 roku przez Kaspersky, wykorzystują dwie podatności (KLCERT-26-057 i KLCERT-26-058), umożliwiając wykonanie kodu z podwyższonymi uprawnieniami, co pozwala na zastąpienie plików instalacyjnych i dystrybucję zaawansowanych złośliwych narzędzi, takich jak PhantomGraph i HelloBackdoor, mających na celu kradzież danych i zapewnienie trwałego dostępu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Rozszerzenia VS Code kradną portfele kryptowalut i dane uwierzytelniające

Złośliwe rozszerzenia VS Code, w tym "Solidity Pro", kradną portfele kryptowalut, klucze API i dane uwierzytelniające, wykorzystując zaawansowane techniki maskowania.

Złośliwe rozszerzenia VS Code, takie jak Solidity Pro, stanowią poważne zagrożenie dla użytkowników, kradnąc wrażliwe dane, w tym klucze API, frazy seed do portfeli kryptowalutowych oraz tokeny uwierzytelniające. Malware wykorzystuje zaawansowane techniki maskowania i opóźnionej aktywacji, aby ominąć zabezpieczenia, co utrudnia jego wykrycie i stanowi powtarzający się problem w ekosystemach open-source.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowy model AI OpenAI Astra wykazuje cyberzdolności na tyle silne, by wywołać przerwę w pracach

OpenAI wstrzymuje prace nad modelem Astra z powodu wykrytych silnych zdolności cybernetycznych. Wdrażane są nowe środki bezpieczeństwa.

OpenAI wstrzymało część wewnętrznych działań związanych z nadchodzącym modelem sztucznej inteligencji Astra po wewnętrznej ewaluacji, która wykazała znaczące postępy w dziedzinie kodowania agentów i cyberbezpieczeństwa. W reakcji na odkrycie firma wdraża nowe środki bezpieczeństwa, takie jak odizolowane środowiska testowe i zaawansowane mechanizmy monitorowania, aby zapewnić bezpieczne testowanie możliwości modelu. OpenAI zamierza również współpracować z agencjami rządowymi i organizacjami zajmującymi się bezpieczeństwem AI w celu przetestowania modelu i dzielenia się zaleceniami dotyczącymi bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Sztuczna Inteligencja
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nowe ataki CSS obchodzą zabezpieczenia poczty internetowej, umożliwiając kradzież haseł i tokenów

Nowe ataki CSS umożliwiają obejście zabezpieczeń poczty internetowej, prowadząc do kradzieży haseł, tokenów i przejmowania kont.

Badania ujawniają, że zawartość wiadomości e-mail może przekroczyć granice swojej ramki i zakłócić interfejs poczty internetowej, co pozwala na przechwytywanie haseł, przejmowanie kont stron trzecich, wyciek tokenów, przejmowanie działań UI i manipulowanie narzędziami AI analizującymi pocztę w usługach takich jak Outlook, Gmail, Fastmail czy Yahoo Mail. Naukowcy przedstawili dowody koncepcyjne, które obecnie nie są wykorzystywane przez atakujących, ale publiczne PoC są dostępne, a niektóre luki, jak te w Outlook i Gmail, nadal pozostają aktywne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Metabase - Dziura Zero-Day Wykorzystana w Atakach, Umożliwia Dostęp Administratora Bez Uwierzytelniania

Krytyczna luka zero-day w Metabase pozwala na przejęcie dostępu administratora bez uwierzytelniania. Zastosuj poprawki i zabezpiecz dane.

Oprogramowanie Metabase, służące do analizy danych i wizualizacji biznesowej, padło ofiarą krytycznej luki bezpieczeństwa typu zero-day, która została już wykorzystana w rzeczywistych atakach. Pozwala ona zdalnym, nieuwierzytelnionym atakującym na wstrzyknięcie dowolnego kodu SQL, co umożliwia przejęcie pełnych uprawnień administratora, kradzież danych uwierzytelniających do baz danych, a także odczyt i eksport poufnych informacji. Dotknięte są wersje od 1.58 w górę, a Metabase zaleca natychmiastowe zastosowanie łatek bezpieczeństwa oraz tymczasowe zablokowanie endpointu “/api/session/reset_password”.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

N-able wydaje poprawkę dla N-central po atakach na systemy zarządzane

N-able wydaje Hotfix 2 dla N-central po atakach na systemy, zapewniając dodatkowe zabezpieczenia i adresując aktywnie wykorzystywaną lukę.

N-able wydało poprawkę Hotfix 2 dla swojego produktu N-central po odkryciu wykorzystania luki bezpieczeństwa przez atakujących, którzy uzyskali dostęp do systemów zarządzanych i zapewnili sobie trwałość. Firma wykryła nietypową aktywność 31 lipca 2026 r., prowadzącą do identyfikacji wykorzystania luki typu zero-day (CVE-2026-18577), która umożliwia obejście uwierzytelniania i przejęcie konta, a co za tym idzie, zdalny dostęp administracyjny i możliwość utrzymania obecności w sieci nawet po odwołaniu dostępu do serwera N-central. Zaleca się natychmiastową aktualizację do wersji 026.3.1.10 dla wersji on-premise oraz zastosowanie udostępnionych wskaźników kompromitacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w Progress Kemp LoadMaster dodana do listy CISA KEV po 792 próbach wykorzystania

Krytyczna luka w Progress Kemp LoadMaster, CVE-2026-8037, dodana do CISA KEV po 792 próbach wykorzystania. Zabezpiecz swoje systemy!

Amerykańska Agencja ds. Cyberbezpieczeństwa i Infrastruktury (CISA) dodała do swojego katalogu Znanych Podatności Wykorzystywanych (KEV) krytyczną lukę bezpieczeństwa CVE-2026-8037 w Progress Kemp LoadMaster, dotyczącą wstrzykiwania komend i umożliwiającą wykonanie dowolnego kodu przez nieautoryzowanych atakujących. Incydent ten nastąpił po zgłoszeniach o aktywnych próbach jego wykorzystania, które obejmowały 792 próby z 65 unikalnych adresów IP z 18 krajów, nakazując agencjom federalnym zastosowanie poprawek do 10 sierpnia 2026 roku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ponad 800 złośliwych pakietów npm dystrybuuje złośliwe oprogramowanie RAT i infostealer na różne platformy

Zdemaskowano blisko 800 złośliwych pakietów npm dystrybuujących malware RAT i infostealer na Windows, Mac i Linux. Atak wykorzystuje nietypową dystrybucję.

Odkryto kampanię obejmującą blisko 800 złośliwych pakietów w rejestrze npm, które ukierunkowane są na systemy Windows, Mac i Linux, dystrybuując potężne oprogramowanie typu RAT i infostealer. Atak wykorzystuje instrukcje w pliku README do załadowania złośliwego kodu, co prowadzi do wykonania programu WEL1DROPPER, który następnie pobiera odpowiedni ładunek z serwerów Cloudflare Workers lub przez rekordy DNS TXT.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ataki ClickFix Dostarczają Stealer na macOS Potrafiący Opróżniać Portfele Kryptowalut

Malware typu stealer na macOS wykorzystuje ataki ClickFix do opróżniania portfeli kryptowalut, kradzieży haseł i danych z Apple Keychain.

Nowy malware typu stealer na macOS, wykorzystujący ataki typu ClickFix, potrafi nie tylko kraść hasła z przeglądarek i danych z Apple Keychain, ale przede wszystkim powoli opróżniać portfele kryptowalut, przenosząc środki na konta kontrolowane przez atakujących. Atak rozpoczyna się od wklejenia komendy ClickFix do Terminala, co uruchamia skrypt pobierający odpowiedni dla architektury procesora payload, który następnie zbiera dane systemowe, hasła i próbuje eskalować uprawnienia, by ostatecznie przekierować środki z portfeli takich kryptowalut jak Bitcoin, Ethereum czy XRP do portfeli atakujących.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa UNC6671 wykorzystuje vishing na prywatne telefony do kradzieży danych SaaS

Grupa UNC6671 atakuje prywatne telefony w celu kradzieży danych SaaS. Dowiadujemy się o metodach, markach i środkach zaradczych.

Grupa hakerów UNC6671 stosuje coraz bardziej wyrafinowane metody ataków vishingowych, wykorzystując prywatne telefony komórkowe pracowników do kradzieży danych z aplikacji SaaS i środowisk chmurowych. Atakujący podszywają się pod pracowników IT, tworząc poczucie pilności i nakłaniając ofiary do logowania na fałszywych portalach, gdzie przechwytywane są dane uwierzytelniające i kody MFA.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Nowa luka XSS w WordPressie przed uwierzytelnieniem może prowadzić do wykonania kodu PHP

Ważna luka XSS w WordPressie (CVE-2026-64638) umożliwia wykonanie kodu PHP na serwerze. Pilna aktualizacja jest zalecana.

W systemie WordPress wykryto i załatano poważną lukę typu Reflected Cross-Site Scripting (XSS) występującą przed uwierzytelnieniem, która dotyczy każdej wersji tej popularnej platformy do zarządzania treścią. Połączona z innymi podatnościami, umożliwia wykonanie kodu PHP na serwerze, gdy zalogowany administrator odwiedzi złośliwie spreparowaną stronę. Luka, śledzona jako CVE-2026-64638, wymaga jedynie podania spreparowanego nazwy użytkownika na stronie logowania, co prowadzi do wykonania kodu JavaScript w przeglądarce ofiary, a przy interakcji zalogowanego administratora z przygotowaną przez atakującego stroną, można uzyskać pełne wykonanie kodu na serwerze, instalując wtyczki lub przesyłając pliki ZIP.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Dorastanie w trudny sposób

Artykuł "Dorastanie w trudny sposób" omawia ewolucję open source w obliczu nowych wyzwań bezpieczeństwa i regulacji.

Otwarty kod źródłowy przechodzi rewolucję od beztroskiego okresu dzieciństwa do dojrzałości wymuszonej przez nowe wyzwania bezpieczeństwa i regulacje. Artykuł analizuje podział na oprogramowanie zgodne z nowymi wymogami przedsiębiorstw i resztę, podkreślając potrzebę “dowodu życia” oraz powstawanie nowych modeli wsparcia i odpowiedzialności w ekosystemie open source.

Źródło: The Hackers News
Kategoria: Oprogramowanie
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

18-letnia luka w zabezpieczeniach Linuksa pozwala na uzyskanie uprawnień roota i ucieczkę z kontenera

Odkryto 18-letnią lukę w zabezpieczeniach Linuksa (SCTPhantom), która pozwala na uzyskanie uprawnień roota i ucieczkę z kontenerów. Już załatana.

W kodzie sieciowym SCTP systemu Linux wykryto poważną lukę typu use-after-free, która umożliwia lokalnym użytkownikom uzyskanie pełnych uprawnień roota na hoście. Badacze z Tencent wykorzystali ją do ucieczki z kontenera i uzyskania dostępu do systemu bazowego. Ta istniejąca od 2008 roku wada, śledzona jako CVE-2026-64564 i nazwana SCTPhantom, została już załatana w najnowszych stabilnych wersjach jąder.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nowy atak NatJack pozwala na przejmowanie sesji TCP i podszywanie się pod DNS poprzez manipulację tablicami NAT

Nowy atak NatJack pozwala na przejęcie sesji TCP i podszywanie się pod DNS poprzez manipulację tablicami NAT w systemach Windows i Linux. Odkryto luki CVE-2026-56181 i CVE-2026-63913.

Badacz bezpieczeństwa Malcolm Stagg ujawnił nową klasę ataków o nazwie NatJack, która manipuluje stanem połączenia NAT (Network Address Translation) w celu przejęcia aktywnych sesji TCP, podszywania się pod odpowiedzi DNS, ujawniania mapowanych portów i wyczerpywania tablic NAT. Badanie, zaprezentowane na Black Hat USA 2026, wykazało podatność w niezależnie opracowanych implementacjach, w tym w systemach Windows i Linux. Dwie specyficzne dla implementacji wady otrzymały identyfikatory CVE: CVE-2026-56181 (wynik CVSS: 8.3) w NAT systemu Windows używanym przez Hyper-V oraz CVE-2026-63913 (wynik CVSS: 8.2) w Linux Netfilter conntrack. Atak NatJack zazwyczaj wymaga, aby atakujący miał uprzywilejowany dostęp do systemu znajdującego się za tym samym NAT co ofiara, co podkreśla potrzebę separacji niezaufanych obciążeń roboczych od zaufanych systemów dzielących infrastrukturę NAT. Nie ma jednego uniwersalnego zabezpieczenia dla całej klasy ataków, ale zaleca się stosowanie dostępnych aktualizacji systemów Windows i Linux, szyfrowanie ruchu nawet w sieciach wewnętrznych oraz, tam gdzie to możliwe, wykorzystanie funkcji IP Source Guard.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Phishing Microsoft 365 AitM przechwytuje konta w celu zbierania e-maili z płac i finansów

Aktywna kampania phishingowa AitM dla Microsoft 365 przechwytuje konta, by kraść e-maile z płac i finansów, wykorzystując proxy i ukryte przekierowania.

Badacze cyberbezpieczeństwa ostrzegają przed szeroko zakrojoną kampanią phishingową wykorzystującą techniki adversary-in-the-middle (AitM) do przejmowania kont Microsoft 365. Celem jest identyfikacja kluczowych pracowników działów finansowych i HR w celu kradzieży wrażliwych danych, takich jak e-maile dotyczące płac, faktur i umów, a kampania ta, wykorzystująca rezydencyjne proxy i złożone łańcuchy przekierowań, dotyka organizacji w wielu sektorach i krajach, wykazując powiązania z atakami typu “Payroll Pirate”.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Asystowany przez AI Terminator HTTP odkrywa nowe techniki HTTP Desync i zero-day w Apache

AI-asystowany HTTP Terminator odkrywa nowe techniki HTTP Desync i zero-day w Apache Traffic Server, poprawiając bezpieczeństwo sieci.

System badawczy wspierany przez sztuczną inteligencję, nazwany HTTP Terminator, opracowany przez Jamesa Kettle’a z PortSwigger, zidentyfikował nowe techniki synchronizacji HTTP (desync) oraz odkrył lukę typu zero-day w Apache Traffic Server. Narzędzie, które przetestowało 30 000 stron internetowych, wygenerowało i potwierdziło nowe metody ataków, takie jak podwójne dopasowanie Content-Length i technika “dangling-byte”, która zwiększa niezawodność ataków typu response queue poisoning (RQP), potencjalnie prowadząc do wycieku wrażliwych danych użytkowników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware może wykorzystać klucze Windows Hello for Business do trwałego dostępu do Entra ID

Nowa metoda ataku pozwala malware na wykorzystanie kluczy Windows Hello for Business do uzyskania trwałego dostępu do Microsoft Entra ID.

Badacz Dirk-jan Mollema z Entra ID zademonstrował, że złośliwe oprogramowanie działające w zalogowanej sesji Windows może potajemnie wykorzystać klucz Windows Hello for Business ofiary do uwierzytelnienia w Microsoft Entra ID, uzyskując tym samym długoterminowy dostęp do chmury i możliwość rejestracji własnych urządzeń bez potrzeby posiadania uprawnień administratora. Technika ta, wykorzystująca mechanizm biletowania w systemie Windows, obchodzi nawet polityki wymagające silnego uwierzytelniania odpornego na phishing, pozwalając atakującemu na rejestrację nowego urządzenia i uzyskanie tokenu odświeżania (PRT), co stanowi znaczące zagrożenie dla bezpieczeństwa danych korporacyjnych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Błędy w Claude Code i Gemini CLI umożliwiły atak na tajne dane w przepływach CI

Poważne luki w Claude Code i Gemini CLI zagroziły danym w przepływach CI. Odkryto błędy pozwalające na wykonanie kodu i wyciek danych, zidentyfikowano CVE.

Odkryto poważne luki w zabezpieczeniach narzędzi sztucznej inteligencji Anthropic (Claude Code) i Google (Gemini CLI), które pozwoliły na wykonanie kodu na serwerach CI poprzez złośliwe zgłoszenia w GitHub. Zidentyfikowano dwa podatności (CVE-2026-12537 i CVE-2026-54316), z czego pierwsza, dotycząca Gemini CLI, uzyskała najwyższą ocenę CVSS 10.0. Błędy, wykorzystujące niedoskonałości w sposobie przetwarzania danych wejściowych i walidacji poleceń przez systemy pomocnicze (harness), zostały już załatane, jednak podkreślają potrzebę audytu przepływów pracy i traktowania danych wprowadzanych przez zewnętrzne podmioty jako potencjalnie niebezpiecznych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)