Tags

21 stron

Backdoor

Nimbus Manticore rozszerza arsenał o backdoor podobny do TWOSTROKE i tunel SSH

Irańska grupa hakerska Nimbus Manticore rozszerza swoje narzędzia o nowy backdoor podobny do TWOSTROKE oraz tunel SSH, zwiększając swoje możliwości szpiegowskie.

Badacze bezpieczeństwa odkryli nowe złośliwe oprogramowanie i infrastrukturę powiązaną z irańską grupą hakerską Nimbus Manticore, która jest powiązana z IRGC. Grupa rozszerzyła swoje narzędzia o backdoor wzorowany na TWOSTROKE oraz narzędzie do tunelowania SSH, które wspierają ich działania szpiegowskie przeciwko organizacjom na Bliskim Wschodzie i w Europie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowy backdoor SLEEPWALKER czeka na spreparowany pakiet, a potem uruchamia własny bytecode

Odkryto backdoor SLEEPWALKER dla Windows, który działa po otrzymaniu specyficznego pakietu sieciowego. Analiza jego działania i metod wykrywania.

Odkryto nowy, nieznany wcześniej backdoor dla systemu Windows, nazwany SLEEPWALKER, który pozostaje nieaktywny w pamięci do momentu otrzymania spreparowanego pakietu sieciowego, a następnie wykonuje polecenia napisane w jego własnym, 23-instrukcyjnym języku. Ten podpisany DLL jest ładowany do procesu ESET Management Agent, podszywając się pod bibliotekę dpapi.dll, i komunikuje się poprzez niestandardowe protokoły, w tym VMCI, co utrudnia jego wykrycie przez typowe narzędzia monitorujące ruch sieciowy. Brak zewnętrznych połączeń i fakt, że wymaga on już posiadania praw administratora, sugerują, że jest to zaawansowane narzędzie wykorzystywane w ukierunkowanych operacjach po uzyskaniu dostępu do systemu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Słowacy odkryli backdoor w rosyjskich fotoradarach NERO R-ONE, umożliwiający zdalną kontrolę i dostęp

Słowacy znaleźli backdoor w rosyjskich fotoradarach NERO R-ONE. Ukryte modemy i numery umożliwiały zdalną kontrolę i dostęp.

Słowacki urząd bezpieczeństwa (NBÚ) odkrył zaawansowane backdoor w fotoradarach “NERO R-ONE”, które okazały się być rosyjskimi urządzeniami “CORDON PRO.M”. Znaleziono ukryte modemy, listę rosyjskich numerów telefonów umożliwiających zdalne sterowanie, zaszyfrowane hasło administratora w firmware, a także możliwość wykonania kodu z prawami administratora poprzez interfejs webowy, co sugeruje potencjalne zagrożenie inwigilacyjne.

Źródło: Niebezpiecznik
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Trojanizowane pakiety npm dostarczają backdoor RedC2 4.0 z AI

Odkryto trojanizowane pakiety npm dostarczające zaawansowany backdoor RedC2 4.0 z AI. Analiza zagrożeń i mechanizmów działania.

Odkryto 14 złośliwych pakietów npm, które pod przykrywką narzędzi do kalendarza i statystyk dystrybuują zaawansowany backdoor RedC2 4.0 dla systemów Linux, wyposażony w funkcje sterowane przez sztuczną inteligencję. Pakiety te są funkcjonalne, maskując swój prawdziwy cel jako akcelerator matematyczny, a po załadowaniu autonomicznie uruchamiają implant szpiegowski umożliwiający zdalną kontrolę, kradzież danych i dalsze działania po eksploatacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa Lazarus wykorzystuje lukę zero-day w Windows, aby uzyskać dostęp SYSTEM i wdrożyć backdoor

Grupa Lazarus wykorzystała lukę zero-day w Windows, uzyskując dostęp SYSTEM i wdrażając backdoor Troy. Ataki celują w firmy obronne i kosmiczne.

Grupa Lazarus, północnokoreański podmiot zagrożeń, wykorzystała nowo załatane zabezpieczenie Windows (CVE-2026-68820) do uzyskania dostępu do poziomu SYSTEM i zainstalowania nowego backdoora o nazwie Troy. Ataki, będące częścią kampanii “Dream Job”, celują w firmy z sektora obronnego i kosmicznego we Francji, Niemczech, Brazylii i Indiach, wykorzystując inżynierię społeczną poprzez fałszywe oferty pracy i trojanizowane przeglądarki PDF, co pozwala na przejęcie pełnej kontroli nad zainfekowanymi komputerami.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Wrażliwości TrueConf Server wykorzystane do zastąpienia instalatorów klientów złośliwym oprogramowaniem PhantomCore

Luki w TrueConf Server wykorzystane do infekowania instalatorów złośliwym oprogramowaniem PhantomCore i PhantomGraph. Ataki wymierzone w rosyjskie firmy.

Grupa Head Mare ponownie wykorzystała luki w niezaktualizowanych serwerach TrueConf do atakowania rosyjskich firm, zastępując instalatory oprogramowania dystrybuującym backdoor PhantomCore. Ataki, wykryte w lipcu 2026 roku przez Kaspersky, wykorzystują dwie podatności (KLCERT-26-057 i KLCERT-26-058), umożliwiając wykonanie kodu z podwyższonymi uprawnieniami, co pozwala na zastąpienie plików instalacyjnych i dystrybucję zaawansowanych złośliwych narzędzi, takich jak PhantomGraph i HelloBackdoor, mających na celu kradzież danych i zapewnienie trwałego dostępu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Routery Zbtlink z Chin zawierają ukryty backdoor umożliwiający dostęp do roota

Routery Zbtlink z Chin zawierają ukryty backdoor ENDLESSDOORS, który umożliwia nieautoryzowany dostęp do powłoki roota bez uwierzytelniania.

Badacze ds. cyberbezpieczeństwa odkryli ukryty backdoor fabrycznie zainstalowany w co najmniej 20 modelach routerów Zbtlink, który pozwala na nieautoryzowany dostęp do powłoki roota i komunikuje się z infrastrukturą C2 w Chinach. Backdoor, nazwany ENDLESSDOORS, maskuje się jako wątek jądra Linuksa, a jego usunięcie jest utrudnione, ponieważ występuje we wszystkich dostępnych obrazach firmware’u od ponad dwóch lat.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Hakerzy wykorzystują AnySign4PC przez zainfekowane koreańskie strony, instalując backdoory bez wiedzy użytkownika

Sponsorowana przez państwo kampania wykorzystała zainfekowane strony w Korei do instalacji backdoorów przez AnySign4PC bez wiedzy użytkownika. Zalecenia dotyczące bezpieczeństwa.

Grupa sponsorowana przez państwo wykorzystała zainfekowane koreańskie strony internetowe do wykorzystania luki w oprogramowaniu AnySign4PC, instalując backdoory SIGNBT lub COPPERHEDGE bez wiedzy użytkownika. Zidentyfikowano dotknięte wersje oprogramowania i zaleca się jego usunięcie, a śledztwo wykazało powiązania z atakami ransomware Gunra.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Powrót złośliwego oprogramowania Daxin na Tajwanie wraz z nowym backdoor'em Stupig

Daxin i nowy backdoor Stupig powróciły na Tajwanie, atakując firmę produkcyjną. Eksperci wskazują na długotrwałe kampanie i zaawansowane techniki.

Zaawansowane złośliwe oprogramowanie Daxin, powiązane z chińskimi aktorami zagrożeń, powróciło po ponad czterech latach, infekując tajwańską firmę produkcyjną i wprowadzając nowy, wcześniej nieznany backdoor o nazwie Stupig. Oba narzędzia, które wykazują podobieństwa w sposobie rozwoju i datach kompilacji z 2013 roku, sugerują współdziałanie tych samych sprawców, którzy potrafią pozostać niewykryci przez ponad dekadę, wykorzystując zaawansowane techniki maskowania i komunikacji. Podejrzewa się, że wektor ataku mógł być związany z niezabezpieczonym portalem Digiwin SSO i starszymi wersjami Java.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ujawniony serwer hakera odsłania backdoory WP-SHELLSTORM w tysiącach witryn WordPress

Otwarty serwer ujawnił operację WP-SHELLSTORM, która zainfekowała tysiące witryn WordPress i Joomla za pomocą backdoorów. Poznaj szczegóły i luki.

Grupa cyberprzestępców pozostawiła otwarty serwer przez trzy tygodnie, ujawniając swoje narzędzia, logi i listy celów ponad 1,4 miliona stron internetowych, co pozwoliło badaczom zrozumieć działanie operacji WS-SHELLSTORM polegającej na masowym hakowaniu i sprzedaży dostępu do zainfekowanych witryn. Szczególne zagrożenie stanowiły luki w wtyczkach Breeze dla WordPress i edytorze JCE dla Joomla, wykorzystywane do instalacji backdoorów, co doprowadziło do udokumentowanych kompromitacji tysięcy stron.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)