Tags

27 stron

Złośliwe Oprogramowanie

Malvertising buduje złośliwe oprogramowanie w przeglądarce ofiary przy użyciu środowiska Bun

Kampania malvertisingowa SourTrade buduje złośliwe oprogramowanie w przeglądarce ofiary za pomocą środowiska Bun, podszywając się pod platformy finansowe.

Nowa operacja malvertisingowa o nazwie SourTrade wykorzystuje legalne środowisko wykonawcze Bun, aby skompilować końcowy plik wykonywalny systemu Windows bezpośrednio w przeglądarce ofiary. Kampania, działająca od końca 2024 roku, podszywa się pod platformy finansowe i kryptowalutowe, targetując traderów i inwestorów w 12 krajach. Unikalna metoda polega na tym, że złośliwy kod jest dostarczany w fragmentach, które przeglądarka składa w całość, utrudniając wykrycie przez tradycyjne mechanizmy bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Fałszywy plugin Notepad++ dostarcza MATCHBOIL.V2 w atakach UAC-0099

CERT-UA ostrzega przed atakami UAC-0099 wykorzystującymi fałszywy plugin Notepad++ do dystrybucji MATCHBOIL.V2. Phishing i zaawansowane techniki.

Ukraińska CERT-UA ostrzega przed nową kampanią, w której złośliwe oprogramowanie podszywające się pod plugin Notepad++ służy do przejmowania systemów Windows przez grupę UAC-0099. Ataki, wykorzystujące m.in. phishing i mechanizm “half-click”, mają na celu dostarczenie zaawansowanych narzędzi do szpiegowania i przejmowania kontroli nad systemami, co podkreśla rosnący trend rosyjskich grup cyberprzestępczych do testowania technik na Ukrainie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

UAC-0145 wykorzystuje ClickFix CAPTCHAs do infekowania ukraińskich urządzeń złośliwym oprogramowaniem

Rosyjscy hakerzy z UAC-0145 wykorzystują ClickFix CAPTCHA do dystrybucji malware na Ukrainie. Ataki obejmują infekcję złośliwym oprogramowaniem i kradzież danych.

Rosyjscy aktorzy zagrożeń, powiązani z GRU i grupą Sandworm, wykorzystują strategię ClickFix do nakłonienia ukraińskich celów do zainfekowania własnych maszyn złośliwym oprogramowaniem wykradającym dane. Ataki obejmują fałszywe mechanizmy CAPTCHA na skompromitowanych stronach, które zachęcają do wykonania polecenia PowerShell pobierającego i uruchamiającego złośliwe skrypty i programy, takie jak GHETTOVIBE, SCOUTCURL, FLUIDLEECH, LOADLOOP, FREAKYPOLL, a także złośliwe oprogramowanie Android COWARDDUCK dystrybuowane poprzez pliki APK. Kampania, trwająca od czerwca do lipca 2026 roku, wykorzystuje również techniki maskowania stron internetowych (Cloaking.House, SMARTAXE) i komunikacji z serwerem zewnętrznym (Dropbox, Ethereum smart contracts).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ponad 20 brazylijskich stron rządowych przejętych i wykorzystanych do dystrybucji złośliwego oprogramowania

Ponad 20 brazylijskich stron rządowych przejętych przez kampanię PhantomEnigma, służących jako kanał dystrybucji złośliwego oprogramowania.

Kampania PhantomEnigma wykorzystała ponad 20 brazylijskich stron rządowych jako kanał dystrybucji złośliwego oprogramowania, wykorzystując fałszywe dokumenty policyjne i zhakowane domeny .gov.br, aby ominąć zabezpieczenia i dostarczyć modułowego backdooru. Atak, który ewoluował od celowania w banki do wykorzystania zaufanej infrastruktury rządowej, stanowi poważne zagrożenie dla agencji publicznych i instytucji finansowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Powrót złośliwego oprogramowania Daxin na Tajwanie wraz z nowym backdoor'em Stupig

Daxin i nowy backdoor Stupig powróciły na Tajwanie, atakując firmę produkcyjną. Eksperci wskazują na długotrwałe kampanie i zaawansowane techniki.

Zaawansowane złośliwe oprogramowanie Daxin, powiązane z chińskimi aktorami zagrożeń, powróciło po ponad czterech latach, infekując tajwańską firmę produkcyjną i wprowadzając nowy, wcześniej nieznany backdoor o nazwie Stupig. Oba narzędzia, które wykazują podobieństwa w sposobie rozwoju i datach kompilacji z 2013 roku, sugerują współdziałanie tych samych sprawców, którzy potrafią pozostać niewykryci przez ponad dekadę, wykorzystując zaawansowane techniki maskowania i komunikacji. Podejrzewa się, że wektor ataku mógł być związany z niezabezpieczonym portalem Digiwin SSO i starszymi wersjami Java.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Hakery wykorzystują portal policji Balochistan w kampaniach szpiegowskich wielu grup

Hakerzy wykorzystują portal policji Balochistan w wielogrupowych kampaniach szpiegowskich, kradnąc dane i wdrażając złośliwe oprogramowanie.

Badacze bezpieczeństwa ujawnili, że od lutego 2024 do kwietnia 2026 roku podejrzewani o powiązania z Chinami i Indiami aktorzy zagrożeń prowadzili zaawansowane kampanie szpiegowskie skierowane przeciwko pakistańskim organom ścigania, w tym wykorzystując skompromitowany portal policji Balochistan do kradzieży danych i wdrażania złośliwego oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Północnokoreańscy hakerzy publikują 108 złośliwych pakietów i rozszerzeń w kampanii PolinRider

Północnokoreańscy hakerzy prowadzą kampanię PolinRider, publikując 108 złośliwych pakietów i rozszerzeń, które atakują deweloperów.

Grupa hakerów powiązana z Koreą Północną prowadzi aktywną kampanię PolinRider, publikując 108 unikalnych złośliwych pakietów i rozszerzeń w repozytoriach npm, Packagist, Go oraz jako rozszerzenie przeglądarki Chrome. Kampania ta wykorzystuje metody inżynierii społecznej, podając się za rekruterów, aby skłonić ofiary, głównie deweloperów i osoby z branży kryptowalut, do uruchomienia złośliwego kodu, który następnie modyfikuje ich pliki konfiguracyjne i ukrywa działania poprzez manipulację historią Git.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe oprogramowanie zainfekowane SEO wykorzystuje ScreenConnect do dystrybucji AsyncRAT

Fałszywe strony popularnego oprogramowania wykorzystują ScreenConnect do rozsyłania AsyncRAT. Kampania dystrybucyjna z wykorzystaniem technik SEO.

Nieznani aktorzy zagrożeń wykorzystują narzędzie do zdalnego dostępu ScreenConnect w ramach masowej kampanii dystrybucji złośliwego oprogramowania AsyncRAT. Działania te obejmują fałszywe strony internetowe popularnych aplikacji, takie jak OBS Studio czy Bandicam, które hostują zainfekowane archiwa instalacyjne, wykorzystując techniki SEO do pozycjonowania na szczycie wyników wyszukiwania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Tygodniowy przegląd: Luki w jądrze Linuxa, triki złośliwego oprogramowania AI, backdoor Turla i inne

Przegląd najważniejszych incydentów i luk bezpieczeństwa z ostatniego tygodnia, w tym o zagrożeniach związanych z AI i atakami na systemy.

Tydzień obfitował w nowe zagrożenia cyberbezpieczeństwa, w tym krytyczną lukę w jądrze Linuxa (DirtyClone) pozwalającą na uzyskanie uprawnień roota, aktywną eksploatację podatności w oprogramowaniu PTC Windchill i FlexPLM oraz nowe złośliwe oprogramowanie Gaslight dla macOS, które wykorzystuje techniki AI do unikania analizy. Wśród istotnych wydarzeń znalazło się również użycie przez grupę Turla backdooru STOCKSTAY w atakach na Ukrainę, zakłócenie operacji malware Amadey i StealC w ramach operacji Endgame oraz rozwój modeli AI przez OpenAI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Gamaredon rozszerza ataki na Ukrainę o nowe złośliwe oprogramowanie i nadużycia usług chmurowych

Rosyjska grupa APT Gamaredon rozwija arsenał i wykorzystuje usługi chmurowe w atakach na Ukrainę w 2025 roku. Nowe złośliwe oprogramowanie i techniki.

Grupa APT Gamaredon, powiązana z Rosją, kontynuuje w 2025 roku rozbudowę swojego arsenału złośliwego oprogramowania, przeprowadzając liczne kampanie spear-phishingowe skierowane głównie przeciwko ukraińskim instytucjom rządowym i wojskowym. Ataki wykorzystują nowe narzędzia PowerShell i exploit w WinRAR, a także szerokie spektrum usług chmurowych do ukrywania infrastruktury i eksfiltracji danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)