Tags

72 strony

Malware

Złośliwe oprogramowanie GoCaracal wykorzystuje kontrakt smart Ethereum do pobierania zastępczego adresu C2

Nowe złośliwe oprogramowanie GoCaracal wykorzystuje kontrakty smart Ethereum do dynamicznego pobierania adresów serwerów C2, zwiększając odporność cyberataków.

Złośliwe oprogramowanie GoCaracal, opracowane w języku Go, wykorzystuje innowacyjny mechanizm z kontraktem smart na blockchainie Ethereum do pobierania zastępczego adresu serwera dowodzenia i kontroli (C2) w przypadku awarii głównego. Złośliwe oprogramowanie, powiązane z grupą Dark Caracal, oferuje zdalny dostęp do powłoki, kradzież danych przeglądarki, keylogging i inne funkcje, stanowiąc nowe zagrożenie w cyberprzestrzeni.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Nowy backdoor SLEEPWALKER czeka na spreparowany pakiet, a potem uruchamia własny bytecode

Odkryto backdoor SLEEPWALKER dla Windows, który działa po otrzymaniu specyficznego pakietu sieciowego. Analiza jego działania i metod wykrywania.

Odkryto nowy, nieznany wcześniej backdoor dla systemu Windows, nazwany SLEEPWALKER, który pozostaje nieaktywny w pamięci do momentu otrzymania spreparowanego pakietu sieciowego, a następnie wykonuje polecenia napisane w jego własnym, 23-instrukcyjnym języku. Ten podpisany DLL jest ładowany do procesu ESET Management Agent, podszywając się pod bibliotekę dpapi.dll, i komunikuje się poprzez niestandardowe protokoły, w tym VMCI, co utrudnia jego wykrycie przez typowe narzędzia monitorujące ruch sieciowy. Brak zewnętrznych połączeń i fakt, że wymaga on już posiadania praw administratora, sugerują, że jest to zaawansowane narzędzie wykorzystywane w ukierunkowanych operacjach po uzyskaniu dostępu do systemu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Malware Weedhack rozprzestrzenia się przez fałszywe klienty Minecraft i zatruwanie SEO

Złośliwe oprogramowanie Weedhack rozprzestrzenia się przez fałszywe klienty Minecraft i zatruwanie SEO, kradnąc dane. Jak się chronić.

Badacze ds. cyberbezpieczeństwa odkryli, że złośliwe oprogramowanie Weedhack nadal jest aktywnie dystrybuowane do graczy za pośrednictwem fałszywych stron imitujących legalne klienty i modyfikacje gry Minecraft. Strony te, często tworzone przy użyciu łatwo dostępnych narzędzi AI, wykorzystują techniki zatruwania SEO i popularne platformy dystrybucji, takie jak Discord, do przekierowywania użytkowników na zainfekowane domeny, które następnie kradną dane systemowe i ustawiają wykluczenia w oprogramowaniu antywirusowym. Zaleca się ostrożność, weryfikację źródeł oraz aktualizację systemów w celu ochrony przed tym zagrożeniem.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Złośliwe oprogramowanie Androida na systemy samochodowe szerzy się przez wbudowane aktualizatory

Nowe zagrożenie malware dla systemów samochodowych z Androidem wykorzystuje wbudowane aktualizatory do oszustw reklamowych i tworzenia botnetów. Szczegóły zagrożenia i mechanizmy ataku.

Nowa rodzina złośliwego oprogramowania celuje w systemy informacyjno-rozrywkowe samochodów z Androidem, wykorzystując ich wbudowane mechanizmy aktualizacji do oszustw reklamowych i tworzenia botnetów proxy. Odkryte przez Kaspersky, oprogramowanie infekuje jednostki multimedialne firmowane przez DoFun, wykorzystując lukę w legalnej funkcji aktualizacji systemu do dystrybucji droppera JarService, a następnie ładowania dalszych etapów złośliwego kodu, mającego na celu m.in. wyświetlanie niechcianych reklam i przechwytywanie danych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

ToxicPanda 2.0 i GoldDigger nasilają ataki na bankowość Androida oszustwami na urządzeniu

ToxicPanda 2.0 i GoldDigger ewoluują, stosując nowe metody ataków na bankowość mobilną Androida, w tym oszustwa na urządzeniu i wyłudzanie danych.

Złośliwe oprogramowanie ToxicPanda 2.0 przeszło znaczące ulepszenia, rozszerzając zasięg globalny i dodając 167 zdalnych komend, zagrażając ponad 140 aplikacjom bankowym i kryptowalutowym poprzez wyłudzanie danych PIN i blokad ekranu. Jednocześnie nowa kampania GoldDigger, przypisywana grupie GoldFactory, kieruje się głównie przeciwko użytkownikom w RPA i Wielkiej Brytanii, wykorzystując zaawansowane techniki maskowania i oszustwa na urządzeniu w celu dokonywania nieautoryzowanych transakcji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa Sandworm używa fałszywych rozmów kwalifikacyjnych do dystrybucji VPN podszywającego się pod legalne oprogramowanie

Grupa Sandworm wykorzystuje fałszywe rekrutacje IT do dystrybucji złośliwego VPN, który pozwala na zdalne wykonywanie poleceń. Kampania trwa od maja 2026 r.

Ukraińskie CERT-UA ujawniło, że powiązana z rosyjskim wywiadem grupa hakerów UAC-0145 (część Sandworm) wykorzystuje kampanię inżynierii społecznej, podszywając się pod rekruterów IT, by nakłonić specjalistów do instalacji złośliwego oprogramowania. Ofiary są zapraszane na fałszywe rozmowy kwalifikacyjne, po których otrzymują instrukcje dotyczące konfiguracji VPN i link do pobrania niestandardowej wersji WireGuard, która umożliwia zdalne wykonywanie poleceń na zainfekowanych komputerach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ponad 800 złośliwych pakietów npm dystrybuuje złośliwe oprogramowanie RAT i infostealer na różne platformy

Zdemaskowano blisko 800 złośliwych pakietów npm dystrybuujących malware RAT i infostealer na Windows, Mac i Linux. Atak wykorzystuje nietypową dystrybucję.

Odkryto kampanię obejmującą blisko 800 złośliwych pakietów w rejestrze npm, które ukierunkowane są na systemy Windows, Mac i Linux, dystrybuując potężne oprogramowanie typu RAT i infostealer. Atak wykorzystuje instrukcje w pliku README do załadowania złośliwego kodu, co prowadzi do wykonania programu WEL1DROPPER, który następnie pobiera odpowiedni ładunek z serwerów Cloudflare Workers lub przez rekordy DNS TXT.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ataki ClickFix Dostarczają Stealer na macOS Potrafiący Opróżniać Portfele Kryptowalut

Malware typu stealer na macOS wykorzystuje ataki ClickFix do opróżniania portfeli kryptowalut, kradzieży haseł i danych z Apple Keychain.

Nowy malware typu stealer na macOS, wykorzystujący ataki typu ClickFix, potrafi nie tylko kraść hasła z przeglądarek i danych z Apple Keychain, ale przede wszystkim powoli opróżniać portfele kryptowalut, przenosząc środki na konta kontrolowane przez atakujących. Atak rozpoczyna się od wklejenia komendy ClickFix do Terminala, co uruchamia skrypt pobierający odpowiedni dla architektury procesora payload, który następnie zbiera dane systemowe, hasła i próbuje eskalować uprawnienia, by ostatecznie przekierować środki z portfeli takich kryptowalut jak Bitcoin, Ethereum czy XRP do portfeli atakujących.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Malware może wykorzystać klucze Windows Hello for Business do trwałego dostępu do Entra ID

Nowa metoda ataku pozwala malware na wykorzystanie kluczy Windows Hello for Business do uzyskania trwałego dostępu do Microsoft Entra ID.

Badacz Dirk-jan Mollema z Entra ID zademonstrował, że złośliwe oprogramowanie działające w zalogowanej sesji Windows może potajemnie wykorzystać klucz Windows Hello for Business ofiary do uwierzytelnienia w Microsoft Entra ID, uzyskując tym samym długoterminowy dostęp do chmury i możliwość rejestracji własnych urządzeń bez potrzeby posiadania uprawnień administratora. Technika ta, wykorzystująca mechanizm biletowania w systemie Windows, obchodzi nawet polityki wymagające silnego uwierzytelniania odpornego na phishing, pozwalając atakującemu na rejestrację nowego urządzenia i uzyskanie tokenu odświeżania (PRT), co stanowi znaczące zagrożenie dla bezpieczeństwa danych korporacyjnych.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Ponad 250 Domen ClickFix Wykorzystuje Fingerprinting Przeglądarki do Ukrywania macOS Malware Lures

Ponad 250 domen ClickFix wykorzystuje fingerprinting przeglądarki do ukrywania macOS malware, kradnąc dane użytkowników. Microsoft ostrzega przed zaciemnionymi poleceniami w Terminalu.

Operacja ClickFix skierowana przeciwko użytkownikom macOS obejmuje ponad 250 domen, które stosują zaawansowane techniki fingerprintingu przeglądarki do identyfikacji odwiedzających i wyświetlania fałszywych pobrań oprogramowania, ukrywając złośliwe działania przed skanerami i piaskownicami. Wykryte złośliwe oprogramowanie, takie jak MacSync i Atomic Stealer (AMOS), wymaga od użytkownika uruchomienia zaciemnionego polecenia w Terminalu, które kradnie dane uwierzytelniające, informacje o przeglądaniu, portfele kryptowalut i wrażliwe pliki, co stanowi znaczące zagrożenie cyberbezpieczeństwa wymagające ostrożności.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)