Tags

43 strony

Złośliwe Oprogramowanie

Tygodniowe podsumowanie: Złośliwi agenci AI, robak WeChat, ataki na PaperCut, szpiegostwo AI i rootkity

Przegląd tygodnia w cyberbezpieczeństwie: agenci AI, robak WeChat, ataki PaperCut, szpiegostwo AI i nowe exploity.

Artykuł omawia narastające wykorzystanie sztucznej inteligencji przez cyberprzestępców do automatyzacji ataków i zwiększenia ich skuteczności, co potwierdzają incydenty z wykorzystaniem agentów OpenAI do infekowania repozytoriów oraz przypadki nieautoryzowanego dostępu do systemów przez modele AI. Podkreślono również nowe łańcuchy exploitów wykorzystujące luki w Windows i Chrome, ataki na urządzenia F5 BIG-IP oraz ewoluujące metody dystrybucji złośliwego oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Rosyjscy hakerzy sponsorowani przez państwo używają Claude do odbudowy złośliwego oprogramowania po wykryciu

Rosyjscy hakerzy wykorzystują AI Claude do odbudowy złośliwego oprogramowania po wykryciu, co stanowi nowe wyzwanie dla cyberbezpieczeństwa.

Rosyjska grupa hakerów GTG-20006, powiązana z Midnight Blizzard, wykorzystuje narzędzie AI Claude do automatycznego odbudowywania i ponownego wdrażania swojego złośliwego oprogramowania po wykryciu przez systemy bezpieczeństwa. Celem ataków są instytucje rządowe i wojskowe na Ukrainie i w Europie, a także organizacje obronne i dyplomatyczne. Hakerzy wykorzystują AI do monitorowania skuteczności wykryć, rejestrowania domen, konfiguracji infrastruktury phishingowej oraz zarządzania skompromitowanymi kontami, co stanowi znaczące wyzwanie dla obrońców.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Złośliwe oprogramowanie dostarczane przez Node.js w ukierunkowanych atakach

Atakujący wykorzystują Node.js do dystrybucji złośliwego oprogramowania. Poznaj szczegóły nowej metody cyberataków i ich zabezpieczenia.

Cyberprzestępcy wykorzystują zaufany środowisko uruchomieniowe Node.js do dystrybucji złośliwego oprogramowania w atakach skierowanych na departamenty rządowe, firmy technologiczne i hotele od lutego 2026 roku. Metoda ta, wykorzystująca podpisany binarnie plik node.exe, pozwala na ukrycie złośliwego kodu w skryptach, co utrudnia wykrycie przez systemy oparte na sygnaturach, a wpis w rejestrze zapewnia trwałość po każdym logowaniu. Atakujący stosują tę technikę po niepowodzeniach w dostarczeniu innych narzędzi, często w połączeniu z innymi znanymi backdoorami i technikami socjotechnicznymi, takimi jak ClickFix, który obecnie wykorzystuje blockchain kryptowalut do dynamicznego aktualizowania serwerów C2.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Rosyjski haker ekstradowany do USA oskarżony o kampanię złośliwego oprogramowania przez Excel

Rosjanin ekstradowany z Cypru oskarżony o kampanię złośliwego oprogramowania Excel. Zarzuty obejmują oszustwa komputerowe i kradzież danych.

Amerykański Departament Sprawiedliwości oskarżył Rosjanina, Searzhudina Tamirlanovica Aktulaeva, o wysyłanie złośliwego oprogramowania w załącznikach Excel do około 80 000 użytkowników platformy freelancerskiej w latach 2016-2017. Aktulaev, ekstradowany z Cypru, użył fałszywych kont do dystrybucji złośliwego oprogramowania typu TVRAT i DarkVNC, które dawały hakerom zdalny dostęp do zainfekowanych komputerów i pozwalały na kradzież danych, w tym danych logowania i informacji umożliwiających identyfikację osób.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

13 złośliwych pakietów z Packagist atakuje niezałatane iPhone'y, kradnąc dane portfeli kryptowalut

13 złośliwych pakietów na Packagist atakuje iPhone'y, kradnąc dane portfeli kryptowalut i hasła przez wykorzystanie luk w zabezpieczeniach iOS.

Badacze bezpieczeństwa wykryli 13 złośliwych pakietów motywów Composer w repozytorium Packagist, które wstrzykują złośliwy kod JavaScript na strony streamingowe z filmami i komiksami w Wietnamie. Po zainstalowaniu tych pakietów, oprogramowanie szpiegowskie atakuje niezałatane urządzenia z systemem iOS, wykorzystując luki w zabezpieczeniach WebKit do uzyskania dostępu do danych portfeli kryptowalut, haseł Wi-Fi, SMS-ów, historii lokalizacji i innych wrażliwych informacji, a także przeprowadza oszustwa reklamowe i przekierowania do stron hazardowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Rosyjska grupa UAC-0099 stosuje nowe techniki maskowania złośliwego oprogramowania w celu zakłócenia analizy AI

Rosyjska grupa UAC-0099 używa tekstów o broni jądrowej w kodzie do oszukania analizy AI. Nowa technika GuardBreaker wplątuje AI w pułapkę.

Grupa powiązana z Rosją, znana jako UAC-0099, opracowała nową technikę GuardBreaker, polegającą na wstrzykiwaniu do złośliwego kodu tekstów o charakterze budzącym silne emocje, takich jak instrukcje tworzenia broni jądrowej. Celem jest celowe wywoływanie błędów lub odmowy analizy przez systemy bezpieczeństwa oparte na sztucznej inteligencji, co pozwala na ukrycie prawdziwego celu złośliwego oprogramowania, które często służy do dostarczania dalszych ładunków, takich jak loader MATCHBOIL. Jest to kontynuacja trendu stosowania technik omijania zabezpieczeń AI w analizie kodu przez grupy przestępcze i państwowe.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Odkryto 19 rozszerzeń Chrome i Edge zawierających złośliwy kod kradnący dane i kryptowaluty

Odkryto 19 złośliwych rozszerzeń Chrome i Edge, które kradły dane portfeli kryptowalutowych i opróżniały środki. Zagrożenie dla bezpieczeństwa finansowego.

Badacze ds. cyberbezpieczeństwa zidentyfikowali 19 rozszerzeń dla przeglądarek Google Chrome i Microsoft Edge, które od kilku miesięcy potajemnie kradły sekrety portfeli kryptowalutowych i opróżniały środki cyfrowe. Złośliwy kod, ukryty w pozornie użytecznych narzędziach, pobierał dane użytkowników, wysyłał je na serwery C2 i mógł wykonywać dowolny kod, co stanowi znaczące zagrożenie dla bezpieczeństwa finansowego i prywatności internautów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atak na łańcuch dostaw w Rust: złośliwe oprogramowanie w paczkach z 245 milionami pobrań

Atak na łańcuch dostaw w Rust: usunięto złośliwe paczki z 245 milionami pobrań. Wykryto wykonanie kodu podczas kompilacji.

W ekosystemie programowania w języku Rust doszło do incydentu bezpieczeństwa, w wyniku którego usunięto z repozytorium crates.io trzy popularne paczki: arrayref, internment i append-only-vec. Złośliwe wersje, opublikowane 20 sierpnia 2026 roku, zawierały skompromitowaną zależność, której skrypt budujący pobierał i wykonywał zdalny ładunek podczas kompilacji, wykorzystując podatność w formularzu typosquatting. Atak dotknął paczki z łączną liczbą pobrań przekraczającą 245 milionów, a jego celem było wprowadzenie złośliwego kodu do procesu budowania projektu, co ułatwiono poprzez wcześniejsze usunięcie starszych, legalnych wersji.

Źródło: The Hackers News
Kategoria: Oprogramowanie
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

StopAndProtect wykorzystuje prawie 2000 zhakowanych stron WordPress do rozpowszechniania złośliwego oprogramowania i kradzieży danych

Operacja StopAndProtect wykorzystuje 2000 zhakowanych stron WordPress do dystrybucji malware, kradzieży danych i działań szpiegowskich. Odkryto złożony zestaw narzędzi cyberprzestępczych.

Grupa StopAndProtect wykorzystuje tysiące zhakowanych stron WordPress jako infrastrukturę do dystrybucji złośliwego oprogramowania, kradzieży danych i prowadzenia operacji szpiegowskich. Kampania, wykryta przez Check Point Research, rozpoczyna się od ataków socjotechnicznych ClickFix, prowadzących do wdrożenia złożonego zestawu narzędzi, w tym ransomware, robaków sieciowych i narzędzi do kradzieży informacji, wykorzystując luki w nieaktualizowanych wersjach WordPress.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft powiązał ponad 30 domen z infrastrukturą MacSync Stealer

Microsoft zidentyfikował infrastrukturę MacSync Stealer, złośliwego oprogramowania dla macOS, powiązanego z ponad 30 domenami. W analizie wykryto aktywne działania eksfiltracyjne danych.

Eksperci Microsoft Defender zidentyfikowali ponad 30 domen internetowych powiązanych z MacSync Stealer, złośliwym oprogramowaniem wykradającym informacje dla macOS, analizując powtarzalne zachowania punktów końcowych i sieciowe w zmieniającej się infrastrukturze. Śledztwo wykazało aktywną eksfiltrację danych, a nie tylko wysyłanie sygnałów, co obejmowało pozyskiwanie ładunku, gromadzenie, przygotowanie i wysyłanie danych z wykorzystaniem narzędzi natywnych dla systemu i sieci, takich jak curl, osascript, Base64 i gunzip.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Złośliwe wersje LiteLLM powiązane z atakiem na Trivy mogły narazić ponad 2500 organizacji

Złośliwe wersje LiteLLM mogły narazić ponad 2500 organizacji poprzez kradzież poufnych danych. Zaleca się rotację danych uwierzytelniających.

Dwie złośliwe wersje narzędzia LiteLLM, dostępne na PyPI przez około 40 minut w marcu, zawierały kod kradnący dane uwierzytelniające, w tym klucze chmurowe, klucze SSH i tokeny Kubernetes, potencjalnie narażając ponad 2500 organizacji. Odkrycie firmy CloudSEK wskazuje na szeroki zasięg ataku, który wykorzystał luki w łańcuchu dostaw oprogramowania, co skutkowało naruszeniem bezpieczeństwa i koniecznością rotacji danych uwierzytelniających.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Kimsuky buduje własny stos AI offline, aby usprawnić phishing i zautomatyzować rozwój złośliwego oprogramowania

Kimsuky wykorzystuje AI offline do usprawnienia ataków phishingowych i automatyzacji tworzenia malware. Nowe metody utrudniają obronę.

Grupa hakerów powiązana z Koreą Północną, Kimsuky, zaczęła wykorzystywać sztuczną inteligencję (AI) w sposób offline, instalując ją na własnych serwerach i integrując z narzędziami do wyszukiwania dokumentów oraz tworzenia złośliwego oprogramowania. Zmiana ta, według firmy Genians, ma na celu przyspieszenie i utrudnienie wykrywania ataków phishingowych oraz zwiększenie możliwości analizy danych przez grupę, która dotychczas skupiała się na zdobywaniu informacji strategicznych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Open VSX usuwa 77 złośliwych rozszerzeń udających legalne narzędzia, wykradających dane deweloperów

Odkryto 77 złośliwych rozszerzeń na Open VSX kradnących dane deweloperów. Dowiedz się, jak doszło do ataku i jak się przed nim chronić.

Na platformie Open VSX Marketplace odkryto 77 złośliwych rozszerzeń udających legalne narzędzia deweloperskie, które między 26 lipca a 1 sierpnia 2026 roku wysyłały dane systemowe i środowiska programistyczne na serwer mangorbit[.]com. Rozszerzenia te, imitujące istniejące produkty Microsoft, zostały usunięte 3 sierpnia 2026 roku, a ich analiza wykazała zaawansowane techniki wywiadu obejmujące przeglądanie repozytoriów Git, listę zainstalowanych rozszerzeń i dane środowiska CI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Ataki na menedżera haseł Google mogą pozwolić złośliwemu oprogramowaniu przejąć konta chronione kluczami dostępowymi

Ataki na menedżera haseł Google umożliwiają złośliwemu oprogramowaniu przejęcie kont chronionych kluczami dostępowymi, atakując mechanizmy przechowywania kluczy.

Złośliwe oprogramowanie na komputerach z systemem Windows może uzyskać dostęp do kont chronionych kluczami dostępowymi Google bez interakcji użytkownika, atakując mechanizmy przechowywania kluczy urządzenia w Chrome i sposób ponownej rekonfiguracji urządzenia po utracie danych. Zidentyfikowano trzy ścieżki ataku: Pass-ta-key, Silver Pass-ta-key i Golden Pass-ta-key, z których najsilniejsza dotyczy klucza głównego chroniącego zsynchronizowane klucze dostępowe użytkownika, co może prowadzić do przejęcia konta i utraty dostępu do danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Hotelowe Wi-Fi wykorzystane do dystrybucji złośliwego oprogramowania szpiegującego przez fałszywe aktualizacje

Fałszywe aktualizacje rozsyłane przez przechwycone hotelowe Wi-Fi dystrybuują złośliwe oprogramowanie szpiegujące CornFlake. Microsoft ostrzega podróżnych.

Hakerzy przechwytują hotelowe sieci Wi-Fi, aby dystrybuować złośliwe oprogramowanie szpiegujące CornFlake, które może kraść dane z kamer, mikrofonów i klawiatury. Działanie, śledzone jako CaptiveCrunch i przypisywane grupie Storm-2945, powiązanej z rosyjską Służbą Wywiadu Zagranicznego (SVR), polega na przekierowywaniu użytkowników do fałszywych stron aktualizacji, które wymagają od nich pobrania lub wykonania złośliwego kodu. Microsoft ostrzega przed tym zagrożeniem od maja, zalecając podróżnym korzystanie z VPN i odrzucanie wszelkich aktualizacji pobieranych przez publiczne sieci.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Cruciferra Crypter wykorzystuje BYOVD i Process Ghosting do ukrywania złośliwego oprogramowania w systemie Windows

Nowy crypter Cruciferra wykorzystuje BYOVD i Process Ghosting do ukrywania złośliwego oprogramowania w Windows, stanowiąc poważne zagrożenie dla firm.

Grupa cyberprzestępców powiązana z Chinami używa zaawansowanego usługi cryptera o nazwie Cruciferra, która wykorzystuje techniki takie jak BYOVD (Bring Your Own Vulnerable Driver) i Process Ghosting do unikania wykrywania i ułatwiania dystrybucji złośliwego oprogramowania, w tym RAT-ów i narzędzi do kradzieży informacji, często za pomocą kampanii phishingowych skierowanych do podatkowych oraz finansowych zespołów w różnych sektorach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malvertising buduje złośliwe oprogramowanie w przeglądarce ofiary przy użyciu środowiska Bun

Kampania malvertisingowa SourTrade buduje złośliwe oprogramowanie w przeglądarce ofiary za pomocą środowiska Bun, podszywając się pod platformy finansowe.

Nowa operacja malvertisingowa o nazwie SourTrade wykorzystuje legalne środowisko wykonawcze Bun, aby skompilować końcowy plik wykonywalny systemu Windows bezpośrednio w przeglądarce ofiary. Kampania, działająca od końca 2024 roku, podszywa się pod platformy finansowe i kryptowalutowe, targetując traderów i inwestorów w 12 krajach. Unikalna metoda polega na tym, że złośliwy kod jest dostarczany w fragmentach, które przeglądarka składa w całość, utrudniając wykrycie przez tradycyjne mechanizmy bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Fałszywy plugin Notepad++ dostarcza MATCHBOIL.V2 w atakach UAC-0099

CERT-UA ostrzega przed atakami UAC-0099 wykorzystującymi fałszywy plugin Notepad++ do dystrybucji MATCHBOIL.V2. Phishing i zaawansowane techniki.

Ukraińska CERT-UA ostrzega przed nową kampanią, w której złośliwe oprogramowanie podszywające się pod plugin Notepad++ służy do przejmowania systemów Windows przez grupę UAC-0099. Ataki, wykorzystujące m.in. phishing i mechanizm “half-click”, mają na celu dostarczenie zaawansowanych narzędzi do szpiegowania i przejmowania kontroli nad systemami, co podkreśla rosnący trend rosyjskich grup cyberprzestępczych do testowania technik na Ukrainie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

UAC-0145 wykorzystuje ClickFix CAPTCHAs do infekowania ukraińskich urządzeń złośliwym oprogramowaniem

Rosyjscy hakerzy z UAC-0145 wykorzystują ClickFix CAPTCHA do dystrybucji malware na Ukrainie. Ataki obejmują infekcję złośliwym oprogramowaniem i kradzież danych.

Rosyjscy aktorzy zagrożeń, powiązani z GRU i grupą Sandworm, wykorzystują strategię ClickFix do nakłonienia ukraińskich celów do zainfekowania własnych maszyn złośliwym oprogramowaniem wykradającym dane. Ataki obejmują fałszywe mechanizmy CAPTCHA na skompromitowanych stronach, które zachęcają do wykonania polecenia PowerShell pobierającego i uruchamiającego złośliwe skrypty i programy, takie jak GHETTOVIBE, SCOUTCURL, FLUIDLEECH, LOADLOOP, FREAKYPOLL, a także złośliwe oprogramowanie Android COWARDDUCK dystrybuowane poprzez pliki APK. Kampania, trwająca od czerwca do lipca 2026 roku, wykorzystuje również techniki maskowania stron internetowych (Cloaking.House, SMARTAXE) i komunikacji z serwerem zewnętrznym (Dropbox, Ethereum smart contracts).

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ponad 20 brazylijskich stron rządowych przejętych i wykorzystanych do dystrybucji złośliwego oprogramowania

Ponad 20 brazylijskich stron rządowych przejętych przez kampanię PhantomEnigma, służących jako kanał dystrybucji złośliwego oprogramowania.

Kampania PhantomEnigma wykorzystała ponad 20 brazylijskich stron rządowych jako kanał dystrybucji złośliwego oprogramowania, wykorzystując fałszywe dokumenty policyjne i zhakowane domeny .gov.br, aby ominąć zabezpieczenia i dostarczyć modułowego backdooru. Atak, który ewoluował od celowania w banki do wykorzystania zaufanej infrastruktury rządowej, stanowi poważne zagrożenie dla agencji publicznych i instytucji finansowych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Powrót złośliwego oprogramowania Daxin na Tajwanie wraz z nowym backdoor'em Stupig

Daxin i nowy backdoor Stupig powróciły na Tajwanie, atakując firmę produkcyjną. Eksperci wskazują na długotrwałe kampanie i zaawansowane techniki.

Zaawansowane złośliwe oprogramowanie Daxin, powiązane z chińskimi aktorami zagrożeń, powróciło po ponad czterech latach, infekując tajwańską firmę produkcyjną i wprowadzając nowy, wcześniej nieznany backdoor o nazwie Stupig. Oba narzędzia, które wykazują podobieństwa w sposobie rozwoju i datach kompilacji z 2013 roku, sugerują współdziałanie tych samych sprawców, którzy potrafią pozostać niewykryci przez ponad dekadę, wykorzystując zaawansowane techniki maskowania i komunikacji. Podejrzewa się, że wektor ataku mógł być związany z niezabezpieczonym portalem Digiwin SSO i starszymi wersjami Java.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Hakery wykorzystują portal policji Balochistan w kampaniach szpiegowskich wielu grup

Hakerzy wykorzystują portal policji Balochistan w wielogrupowych kampaniach szpiegowskich, kradnąc dane i wdrażając złośliwe oprogramowanie.

Badacze bezpieczeństwa ujawnili, że od lutego 2024 do kwietnia 2026 roku podejrzewani o powiązania z Chinami i Indiami aktorzy zagrożeń prowadzili zaawansowane kampanie szpiegowskie skierowane przeciwko pakistańskim organom ścigania, w tym wykorzystując skompromitowany portal policji Balochistan do kradzieży danych i wdrażania złośliwego oprogramowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Północnokoreańscy hakerzy publikują 108 złośliwych pakietów i rozszerzeń w kampanii PolinRider

Północnokoreańscy hakerzy prowadzą kampanię PolinRider, publikując 108 złośliwych pakietów i rozszerzeń, które atakują deweloperów.

Grupa hakerów powiązana z Koreą Północną prowadzi aktywną kampanię PolinRider, publikując 108 unikalnych złośliwych pakietów i rozszerzeń w repozytoriach npm, Packagist, Go oraz jako rozszerzenie przeglądarki Chrome. Kampania ta wykorzystuje metody inżynierii społecznej, podając się za rekruterów, aby skłonić ofiary, głównie deweloperów i osoby z branży kryptowalut, do uruchomienia złośliwego kodu, który następnie modyfikuje ich pliki konfiguracyjne i ukrywa działania poprzez manipulację historią Git.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwe oprogramowanie zainfekowane SEO wykorzystuje ScreenConnect do dystrybucji AsyncRAT

Fałszywe strony popularnego oprogramowania wykorzystują ScreenConnect do rozsyłania AsyncRAT. Kampania dystrybucyjna z wykorzystaniem technik SEO.

Nieznani aktorzy zagrożeń wykorzystują narzędzie do zdalnego dostępu ScreenConnect w ramach masowej kampanii dystrybucji złośliwego oprogramowania AsyncRAT. Działania te obejmują fałszywe strony internetowe popularnych aplikacji, takie jak OBS Studio czy Bandicam, które hostują zainfekowane archiwa instalacyjne, wykorzystując techniki SEO do pozycjonowania na szczycie wyników wyszukiwania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Tygodniowy przegląd: Luki w jądrze Linuxa, triki złośliwego oprogramowania AI, backdoor Turla i inne

Przegląd najważniejszych incydentów i luk bezpieczeństwa z ostatniego tygodnia, w tym o zagrożeniach związanych z AI i atakami na systemy.

Tydzień obfitował w nowe zagrożenia cyberbezpieczeństwa, w tym krytyczną lukę w jądrze Linuxa (DirtyClone) pozwalającą na uzyskanie uprawnień roota, aktywną eksploatację podatności w oprogramowaniu PTC Windchill i FlexPLM oraz nowe złośliwe oprogramowanie Gaslight dla macOS, które wykorzystuje techniki AI do unikania analizy. Wśród istotnych wydarzeń znalazło się również użycie przez grupę Turla backdooru STOCKSTAY w atakach na Ukrainę, zakłócenie operacji malware Amadey i StealC w ramach operacji Endgame oraz rozwój modeli AI przez OpenAI.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Gamaredon rozszerza ataki na Ukrainę o nowe złośliwe oprogramowanie i nadużycia usług chmurowych

Rosyjska grupa APT Gamaredon rozwija arsenał i wykorzystuje usługi chmurowe w atakach na Ukrainę w 2025 roku. Nowe złośliwe oprogramowanie i techniki.

Grupa APT Gamaredon, powiązana z Rosją, kontynuuje w 2025 roku rozbudowę swojego arsenału złośliwego oprogramowania, przeprowadzając liczne kampanie spear-phishingowe skierowane głównie przeciwko ukraińskim instytucjom rządowym i wojskowym. Ataki wykorzystują nowe narzędzia PowerShell i exploit w WinRAR, a także szerokie spektrum usług chmurowych do ukrywania infrastruktury i eksfiltracji danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft usunął 119 rozszerzeń Edge ukrywających złośliwe oprogramowanie w obrazach i czcionkach

Microsoft usunął 119 rozszerzeń Edge ukrywających złośliwe oprogramowanie w obrazach i czcionkach, które kradły dane i oszukiwały reklamodawców.

Microsoft zlikwidował wieloletnią operację złośliwych rozszerzeń w sklepie Edge Add-ons, które ukrywały swoje ładunki w zwykłych plikach graficznych i czcionkach, a następnie aktywowały się kilka dni po instalacji, kradnąc dane uwierzytelniające i dokonując oszustw reklamowych. Nazwana StegoAd, operacja ta powiązana jest ze 119 rozszerzeniami jednego aktora, aktywnego od co najmniej 2021 roku, które wykorzystywały zaawansowane techniki kamuflażu, w tym steganografię, aby uniknąć wykrycia, atakując nawet 2,6 miliona użytkowników.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Microsoft ujawnia kampanię złośliwego oprogramowania Clipper wykorzystującą robaka USB LNK i C2 oparte na Tor

Microsoft szczegółowo opisuje kampanię złośliwego oprogramowania Clipper dla Windows, wykorzystującą robaka USB LNK i sieć Tor do kradzieży danych.

Microsoft opisał kampanię złośliwego oprogramowania Clipper dla systemu Windows, która od lutego 2026 roku wymierza w użytkowników, kradnąc dane z schowka, wykonując zrzuty ekranu i zastępując adresy portfeli kryptowalutowych za pomocą robaka USB LNK i serwerów Command and Control (C2) opartych na sieci Tor. Malwer działa w sposób ukryty, unikając tradycyjnych instalatorów i wykorzystując przenośnego klienta Tor do komunikacji z ukrytymi serwerami, co czyni go lekkim backdoor.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Kampanie ClickFix rozszerzają dystrybucję złośliwego oprogramowania za pomocą nowych loaderów i fałszywych aktualizacji

Kampanie ClickFix wykorzystują nowe loadery złośliwego oprogramowania, takie jak BabaDeda, Lorem Ipsum i Potemkin, do dystrybucji zagrożeń, celując w kluczowe sektory.

Badacze cyberbezpieczeństwa zidentyfikowali kampanie ClickFix wykorzystujące nowe shadery złośliwego oprogramowania, takie jak BabaDeda Loader, Lorem Ipsum Loader i Potemkin, do celowania w organizacje edukacyjne i finansowe. Ataki te, wykorzystujące inżynierię społeczną i zaawansowane techniki omijania zabezpieczeń, dostarczają modułowe frameworki złośliwego oprogramowania zdolne do kradzieży danych, zdalnego dostępu i wdrażania ransomware, adaptując się do zmian w krajobrazie zagrożeń i ewolucji metod obronnych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Północnokoreańscy hakerzy wykorzystują narzędzia deweloperskie do dystrybucji złośliwego oprogramowania

Północnokoreańscy hakerzy wykorzystują narzędzia deweloperskie i GitHub do dystrybucji złośliwego oprogramowania, celując w kradzież danych z portfeli kryptowalutowych.

Badacze bezpieczeństwa wykryli nowe kampanie phishingowe, powiązane z północnokoreańską grupą Contagious Interview, wykorzystujące platformy takie jak GitHub i narzędzia deweloperskie, w tym edytor VS Code, do dystrybucji złośliwego oprogramowania na systemy macOS, Linux i Windows. Celem ataków są organizacje finansowe, technologiczne i edukacyjne, a głównym celem jest kradzież danych z portfeli kryptowalutowych i poświadczeń.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ataki łańcucha dostaw na npm: IronWorm i nowy wariant Miasma Worm

Ataki łańcucha dostaw na npm: IronWorm i Miasma Worm kradną sekrety deweloperów i rozprzestrzeniają się przez skompromitowane pakiety. Dowiedz się więcej.

Ekosystem npm stał się celem zaawansowanych ataków łańcucha dostaw, w których wykorzystano ponad 50 skompromitowanych pakietów do dystrybucji złośliwego oprogramowania: kradnącego informacje stealer’a IronWorm oraz samoreplikującego się Miasma Worm. Ataki te wykorzystują luki w zabezpieczeniach, takie jak złośliwe hooki instalacyjne i manipulacje przepływem pracy GitHub Actions, w celu kradzieży danych deweloperów, sekretów infrastruktury i rozpowszechniania się dalej.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Fałszywe strony podszywające się pod narzędzia open-source rankingują wysoko w Google, dostarczając złośliwe oprogramowanie przez TDS

Fałszywe strony podszywające się pod narzędzia open-source rankingują wysoko w Google, dostarczając złośliwe oprogramowanie przez TDS. Poznaj szczegóły tej kampanii.

Cyberbezpieczni badacze odkryli szeroko zakrojoną operację podszywania się pod projekty open-source i freeware, która za pomocą systemu dystrybucji ruchu (TDS) kieruje nieświadomych użytkowników do pobrania rodzin złośliwego oprogramowania, takich jak Remus Stealer, AnimateClipper i SessionGate. Fałszywe strony, często przypominające legalne portale projektów, wykorzystują zaawansowane techniki podszywania się i optymalizacji SEO, aby osiągnąć wysokie pozycje w wynikach wyszukiwania Google, co pozwala na dystrybucję szkodliwego oprogramowania od stycznia 2026 roku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Złośliwy pakiet npm kradł pliki z katalogu użytkownika Claude AI przez GitHub

Nowy złośliwy pakiet npm "mouse5212-super-formatter" kradł pliki z katalogu użytkownika Claude AI, wysyłając je na GitHub. Atak nazwano Malware-Slop.

Odkryto nowy złośliwy pakiet w rejestrze npm o nazwie “mouse5212-super-formatter”, który wykradł pliki z katalogu użytkownika narzędzia sztucznej inteligencji Claude firmy Anthropic, wysyłając je na konto GitHub kontrolowane przez atakującego. Malware-Slop, jak nazwano kampanię, udawał narzędzie do synchronizacji repozytorium GitHub, wykorzystując tokeny dostępu lub hardkodowane klucze do tworzenia repozytoriów i przesyłania danych, jednocześnie maskując swoje działania fałszywymi logami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Mini Shai-Hulud rozprzestrzenia złośliwe pakiety npm poprzez skompromitowane konto opiekuna

Atak Mini Shai-Hulud na pakiety npm z ekosystemu @antv. Złośliwe oprogramowanie kradnie dane uwierzytelniające i rozprzestrzenia się.

Kampania oprogramowania typu “supply chain attack” pod nazwą Mini Shai-Hulud wykorzystuje skompromitowane konto opiekuna pakietów npm, aby rozpowszechniać złośliwe wersje bibliotek z ekosystemu @antv oraz innych popularnych narzędzi deweloperskich, takich jak echarts-for-react. Atakujący osadza w nich kod kradnący dane uwierzytelniające do różnych usług chmurowych i platform, a następnie wykorzystuje skradzione tokeny do publikowania kolejnych, zainfekowanych wersji, znacząco zwiększając zasięg zagrożenia.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Tygodniowe Podsumowanie: Luki w Wymianie, Robak npm, Fałszywe Repozytorium AI, Exploit Cisco i Inne

Podsumowanie tygodnia: Luki w Exchange, exploit Cisco, robak npm, fałszywe repozytorium AI, szyfrowanie RCS, dane z ataku.

Tydzień przyniósł liczne zagrożenia, w tym aktywnie wykorzystywaną lukę w serwerach Microsoft Exchange, sofisticowany atak na kontrolery Cisco SD-WAN oraz rozległy atak łańcucha dostaw z wykorzystaniem pakietów npm, który spowodował rozprzestrzenianie złośliwego oprogramowania typu stealer. Obserwowano również fałszywe repozytorium na platformie Hugging Face dystrybuujące złośliwe oprogramowanie oraz ugodę między Instructure a grupą ShinyHunters w sprawie wycieku danych. Apple i Google wprowadzają szyfrowanie E2EE dla wiadomości RCS, a nowe narzędzia AI przyspieszają odkrywanie luk, co wymaga wzmożonej uwagi na bezpieczeństwo.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)