Tags

962 strony

The Hackers News

Wykorzystanie luki w n8n pozwala na wykonanie poleceń systemowych

Znaleziono krytyczną lukę w n8n umożliwiającą wykonanie poleceń systemowych przez edytorów przepływów pracy. Zalecana aktualizacja do najnowszej wersji.

Odkryto lukę typu ‘sandbox escape’ w platformie automatyzacji n8n, która pozwala uwierzytelnionym edytorom przepływów pracy na wykonanie poleceń systemowych na serwerze. Problem dotyczy wersji <2.31.5 i >=2.32.0,<2.32.1, a poprawki wprowadzono w wersjach 2.31.5 i 2.32.1. Wykorzystanie tej luki może prowadzić do ujawnienia kluczy szyfrujących, deszyfracji danych uwierzytelniających oraz uzyskania dostępu do połączonych baz danych i usług.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Operacja BlueDash wykorzystuje Level RMM i ScreenConnect przez fałszywą aktualizację Teams

Operacja BlueDash wykorzystuje fałszywe aktualizacje Teams do dystrybucji RMM Level i ScreenConnect, umożliwiając cyberprzestępcom zdalny dostęp.

Cyberprzestępcy wykorzystują kampanię phishingową z motywem Microsoft Teams, aby dostarczać narzędzia do zdalnego zarządzania (RMM), takie jak Level RMM i ConnectWise ScreenConnect. Ofiary są przekierowywane na fałszywe strony Microsoft Store, gdzie podszywające się pod aktualizację Teams pliki “supportdev.exe” uruchamiają PowerShell w ukrytym oknie, pobierając i instalując RMM w celu uzyskania trwałego dostępu zdalnego. Działania te są częścią Operacji BlueDash, przypisywanej grupie z Nigerii, a celem jest uzyskanie redundantnego dostępu i zbieranie informacji o systemie ofiary.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Cruciferra Crypter wykorzystuje BYOVD i Process Ghosting do ukrywania złośliwego oprogramowania w systemie Windows

Nowy crypter Cruciferra wykorzystuje BYOVD i Process Ghosting do ukrywania złośliwego oprogramowania w Windows, stanowiąc poważne zagrożenie dla firm.

Grupa cyberprzestępców powiązana z Chinami używa zaawansowanego usługi cryptera o nazwie Cruciferra, która wykorzystuje techniki takie jak BYOVD (Bring Your Own Vulnerable Driver) i Process Ghosting do unikania wykrywania i ułatwiania dystrybucji złośliwego oprogramowania, w tym RAT-ów i narzędzi do kradzieży informacji, często za pomocą kampanii phishingowych skierowanych do podatkowych oraz finansowych zespołów w różnych sektorach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

TELESHIM wykorzystuje Telegram do C2 w atakach na rządy Bliskiego Wschodu

Nowa kampania złośliwego oprogramowania wykorzystuje Telegram do ukrywania komunikacji C2 w atakach na instytucje rządowe Bliskiego Wschodu.

Badacze cyberbezpieczeństwa zidentyfikowali nową kampanię złośliwego oprogramowania, prowadzoną przez grupę powiązaną z Azją Wschodnią, która celuje w instytucje rządowe na Bliskim Wschodzie. Wykorzystując nowe rodziny malware, takie jak TELESHIM, MIXEDKEY i BINDCLOAK, atakujący używają Telegramu do komunikacji Command and Control (C2), aby ukryć swoje działania w normalnym ruchu internetowym, a także stosują zaawansowane techniki zaciemniania kodu i unikania wykrycia przez systemy bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

GitHub wprowadza 3-dniowe opóźnienie Dependabot, aby ograniczyć przyjmowanie skażonych pakietów

GitHub wprowadza 3-dniowe opóźnienie w Dependabot, aby zapobiec szybkiemu przyjmowaniu potencjalnie skażonych pakietów. Aktualizacje bezpieczeństwa nadal wdrażane są natychmiast.

GitHub wprowadza nową funkcję opóźnienia w narzędziu Dependabot, która powoduje, że narzędzie czeka co najmniej trzy dni po publikacji nowej wersji pakietu, zanim otworzy zgłoszenie (pull request). Domyślne trzy dni opóźnienia dotyczą aktualizacji wersji, a nie krytycznych aktualizacji bezpieczeństwa, które są wdrażane natychmiast. Ma to na celu zminimalizowanie ryzyka wykorzystania podatności w oprogramowaniu poprzez skażone pakiety, które mogłyby szybko rozprzestrzenić się w projektach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Malvertising buduje złośliwe oprogramowanie w przeglądarce ofiary przy użyciu środowiska Bun

Kampania malvertisingowa SourTrade buduje złośliwe oprogramowanie w przeglądarce ofiary za pomocą środowiska Bun, podszywając się pod platformy finansowe.

Nowa operacja malvertisingowa o nazwie SourTrade wykorzystuje legalne środowisko wykonawcze Bun, aby skompilować końcowy plik wykonywalny systemu Windows bezpośrednio w przeglądarce ofiary. Kampania, działająca od końca 2024 roku, podszywa się pod platformy finansowe i kryptowalutowe, targetując traderów i inwestorów w 12 krajach. Unikalna metoda polega na tym, że złośliwy kod jest dostarczany w fragmentach, które przeglądarka składa w całość, utrudniając wykrycie przez tradycyjne mechanizmy bezpieczeństwa.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Krytyczna luka w Fastjson 1.x w atakach, brak dostępnych poprawek

Krytyczna luka RCE w Fastjson 1.x jest aktywnie wykorzystywana w atakach. Brak łatki zmusza do pilnych działań zaradczych.

Atakujący wykorzystują krytyczną lukę w Fastjson, bibliotece JSON dla Javy firmy Alibaba, umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia w aplikacjach Spring Boot. Luka, śledzona jako CVE-2026-16723, posiada wysoką ocenę CVSS 9.0 i nie wymaga specjalnych ustawień ani dodatkowych komponentów do jej wykorzystania, a Alibaba do tej pory nie wydała załatanej wersji 1.x, sugerując migrację do Fastjson2 jako długoterminowe rozwiązanie.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Badacz publikuje PoC RCE dla GitLab, umożliwiając uwierzytelnionym użytkownikom wykonywanie poleceń jako użytkownik 'git'

Badacz ujawnia lukę RCE w GitLab, umożliwiającą zdalne wykonanie kodu jako użytkownik 'git'. Zalecana aktualizacja.

Niezabezpieczona luka w GitLab, która pozwala uwierzytelnionym użytkownikom na zdalne wykonanie kodu (RCE) jako użytkownik ‘git’, została publicznie udostępniona przez badacza z depthfirst. Luka, polegająca na błędach w parserze JSON Oj, umożliwia atakującemu wykonanie poleceń poprzez przesłanie spreparowanego notatnika Jupyter i wywołanie zrzutu wskaźnika sterty. Choć GitLab załatał lukę sześć tygodni wcześniej, nie sklasyfikował jej jako krytyczną, co mogło opóźnić świadomość administratorów o zagrożeniu, a podatne są wszystkie wersje, które nie zostały zaktualizowane do najnowszych łatek.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Badania CTM360: Jak phishing ubezpieczeniowy ewoluował do przejmowania kont w czasie rzeczywistym

Phishing ubezpieczeniowy ewoluował do przejmowania kont w czasie rzeczywistym. Badania CTM360 ujawniają nowe techniki atakujących.

Kampanie phishingowe skierowane do sektora ubezpieczeniowego stały się znacznie bardziej zaawansowane, przechodząc od kradzieży danych do logowania w celu późniejszego wykorzystania, do ataków polegających na przejmowaniu kont w czasie rzeczywistym. Atakujący wykorzystują reklamy Google jako początkowy wektor ataku, kierując ofiary na fałszywe strony, które symulują legalne portale ubezpieczeniowe, a następnie w czasie rzeczywistym przekazują dane uwierzytelniające i kody OTP do autentycznych systemów, co pozwala na natychmiastowe przejęcie sesji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Powiązani z Cl0p hakerzy atakują oprogramowanie PTC Windchill i FlexPLM podatne na zdalny kod wykonawczy bez uwierzytelnienia

Hakerzy Cl0p wykorzystują luki w PTC Windchill i FlexPLM do zdalnego wykonania kodu i kradzieży danych. Ataki dotyczą kluczowych sektorów.

Grupa powiązana z kampanią ransomware Cl0p wykorzystuje luki w zabezpieczeniach oprogramowania PTC Windchill i FlexPLM, umożliwiając zdalny wykonanie kodu bez uwierzytelnienia i kradzież danych. Atakujący łączą lukę w ujawnianiu informacji z uwierzytelnieniem z wadą w serwerze logowania Windchill, co pozwala na wdrożenie web shelli JSP. Celem są sektory produkcyjny, motoryzacyjny, lotniczy i detaliczny, a eksploatowane są między innymi podatności CVE-2026-12569 i luka w punkcie końcowym WSDL FlexPLM.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)