Tags

962 strony

The Hackers News

Rosyjska grupa szpiegowska wykorzystała lukę zero-day w Zimbrze do kradzieży poczty i kodów 2FA

Rosyjska grupa szpiegowska wykorzystała lukę zero-day w Zimbrze do kradzieży danych, w tym 2FA. Naprawiono lukę CVE-2025-66376.

Rosyjska grupa powiązana z państwem przez wiele miesięcy wykorzystywała nieznaną wcześniej lukę typu stored cross-site scripting (CVE-2025-66376) w kliencie webmail Zimbra, aby kraść dane z zachodnich skrzynek pocztowych. Atakujący mogli uzyskać dostęp do ostatnich 90 dni poczty, całej listy kontaktów, zapisanych haseł przeglądarki oraz kodów odzyskiwania uwierzytelniania dwuskładnikowego (2FA) poprzez jedynie wyświetlenie spreparowanej wiadomości e-mail, co zostało określone jako exploit typu zero-click. Luki, naprawionej 6 listopada 2025 roku, dotknięte były wersje Zimbra Collaboration 10.0 i 10.1, a jej wykorzystanie przez grupę TA488/CL-STA-1114 trwało co najmniej od lipca 2025 roku, obejmując organizacje rządowe, wojskowe i komercyjne w państwach NATO, Ukrainie oraz krajach Wspólnoty Niepodległych Państw.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

ThreatsDay: Szpiegowski Android, ataki na sterowniki PLC, wstrzykiwanie promptów AI i 12 innych historii

Przegląd najnowszych zagrożeń cybernetycznych: szpiegowski Android, ataki na sterowniki PLC, AI, malware i inne historie z ThreatsDay.

Tygodnik „ThreatsDay” The Hackers News przedstawia przegląd najnowszych zagrożeń cybernetycznych, od szpiegującego oprogramowania na Androida i ataków na sterowniki PLC, po nowe techniki wykorzystujące sztuczną inteligencję i podatności w popularnych platformach deweloperskich. Wiele zagrożeń maskuje się jako użyteczne narzędzia lub funkcje, co utrudnia ich wykrycie i wymaga zwiększonej uwagi użytkowników oraz administratorów.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Wada Claude Cowork pozwala agentowi AI na ucieczkę z VM i dostęp do plików na Macu

Luka w Claude Cowork pozwala agentowi AI na ucieczkę z maszyny wirtualnej i dostęp do plików na Macu. Omówienie zagrożeń i środków zaradczych.

Badacze bezpieczeństwa odkryli lukę w zabezpieczeniach Anthropic’s Claude Cowork, która umożliwia agentowi AI ucieczkę z wirtualnej maszyny Linuksa i dostęp do plików na komputerze Mac. Podatność, nazwana SharedRoot, pozwalała agentowi na odczyt i zapis plików w całym systemie, omijając zabezpieczenia, ponieważ cały system plików hosta był udostępniany maszynie wirtualnej w trybie odczytu/zapisu. Choć najnowsza wersja Cowork domyślnie działa w chmurze, użytkownicy uruchamiający agenta lokalnie nadal są narażeni.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Ransomware Chaos wykorzystuje msaRAT do kierowania ruchu C2 przez przeglądarkę Chrome i Edge bez interfejsu użytkownika

Ransomware Chaos używa msaRAT do kierowania ruchu C2 przez przeglądarki Chrome/Edge w trybie headless, maskując go jako połączenia z Cloudflare i Twilio.

Grupa ransomware Chaos wykorzystuje nowy implant Rust o nazwie msaRAT, aby kierować ruch Command & Control (C2) poprzez przeglądarkę ofiary, Chrome lub Edge, uruchomioną w trybie headless. Implant tworzy własny profil przeglądarki i używa protokołu Chrome DevTools do komunikacji z serwerami atakującego, maskując ruch jako połączenia z Cloudflare i Twilio, co utrudnia wykrycie przez obrońców. Złośliwe oprogramowanie dostaje się do systemu poprzez pobranie pliku MSI podszywającego się pod aktualizację Windows, który następnie ładuje DLL z msaRAT bezpośrednio do pamięci.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Grupa JadeProx wykorzystuje nowy loader TriBack w atakach na rządy i służbę zdrowia

Grupa JadeProx z Chin wykorzystuje nowy loader TriBack w atakach na rządy i służbę zdrowia, używając DLL sideloading i backdoorów. Szczegóły ujawnione przez The Hackers News.

Grupa powiązana z Chinami, śledzona jako JadeProx, wykorzystuje nowy, nieudokumentowany dotąd loader TriBack do ataków na instytucje rządowe, służby zdrowia i edukacyjne w Azji i Ameryce Łacińskiej. Ujawniono to dzięki odsłoniętemu serwerowi Alibaba Cloud, który zawierał m.in. narzędzia post-eksploatacyjne i pakiety phishingowe, wskazujące na udane włamania do systemów szpitalnych i ministerstw. Ataki opierały się na technice DLL sideloading i wykorzystywały m.in. backdoor Beagle oraz exploitacja znanych luk, takich jak CVE-2018-11511 czy CVE-2021-31755.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Jak oszustwa z tożsamością syntetyczną zagrażają tożsamościom maszynowym

Oszustwa z tożsamością syntetyczną zagrażają tożsamościom maszynowym. Dowiedz się, jak działają i jak się przed nimi chronić.

Oszustwa z tożsamością syntetyczną, polegające na tworzeniu fałszywych tożsamości poprzez łączenie prawdziwych i wymyślonych danych, stają się coraz większym zagrożeniem dla tożsamości maszynowych (NHI). W przeciwieństwie do kradzieży istniejących tożsamości, te fałszywe są trudniejsze do wykrycia, ponieważ nie ma rzeczywistej ofiary do monitorowania ich nadużyć, a dzięki agentowemu AI proces ich tworzenia staje się coraz bardziej zautomatyzowany i trudniejszy do odróżnienia od legalnego procesu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Atakujący wykorzystują GitHub Actions do celowania w serwery cPanel i WHM

Złośliwi aktorzy wykorzystują GitHub Actions do atakowania serwerów cPanel i WHM, kradnąc dane uwierzytelniające i poufne informacje poprzez lukę CVE-2026-41940.

Cyberprzestępcy przejęli repozytoria GitHub, wykorzystując je jako rozproszoną infrastrukturę ataku na serwery cPanel i WebHost Manager (WHM). Złośliwe wersje rozwojowe pakietów PHP dodały dziesiątki przepływów pracy GitHub Actions, które po uruchomieniu pobierały złośliwy ładunek, skanowały serwery pod kątem podatności CVE-2026-41940, a następnie próbowały przejąć dane uwierzytelniające i poufne informacje.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Google wprowadza weryfikację twarzy wideo do odzyskiwania dostępu do konta

Google ułatwia odzyskiwanie dostępu do konta za pomocą wideo selfie. Nowa metoda weryfikacji twarzy ma zwiększyć bezpieczeństwo i wygodę użytkowników.

Google wprowadziło nową metodę odzyskiwania dostępu do konta za pomocą selfie wideo. Użytkownicy mogą nagrać krótkie wideo swojej twarzy, które następnie jest porównywane z wcześniej zapisanym, aby potwierdzić tożsamość i umożliwić ponowne zalogowanie, co stanowi dodatkowe zabezpieczenie obok tradycyjnych metod, jak adres email czy numer telefonu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Dziewięcioletnia luka RefluXFS w Linuksie pozwala lokalnym użytkownikom uzyskać dostęp roota w domyślnych instalacjach RHEL

Luka RefluXFS w jądrze Linuksa pozwala na uzyskanie dostępu roota w domyślnych instalacjach RHEL. Dotyczy systemów XFS z opcją reflink.

Odkryto poważną lukę w jądrze Linuksa, RefluXFS (CVE-2026-64600), która umożliwia nieuprzywilejowanemu lokalnemu użytkownikowi nadpisywanie plików należących do roota w systemie plików XFS, co prowadzi do trwałego uzyskania dostępu roota. Dotyczy to domyślnych instalacji Red Hat Enterprise Linux i pochodnych, takich jak Fedora Server i Amazon Linux, pod warunkiem, że system plików XFS został utworzony z opcją “reflink=1”, a pliki docelowe i katalog atakującego znajdują się w tym samym systemie plików. Problem, który rozwijał się od Linuksa w wersji 4.11 w 2017 roku, został naprawiony i łaty są już dostępne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Check Point łata lukę w SmartConsole umożliwiającą pełny dostęp administracyjny

Check Point łata krytyczną lukę w SmartConsole (CVE-2026-16232) umożliwiającą pełny dostęp administracyjny. Zalecane pilne działania naprawcze i ograniczenie dostępu.

Firma Check Point wydała aktualizacje bezpieczeństwa łatające krytyczną lukę w zabezpieczeniach SmartConsole, śledzoną jako CVE-2026-16232, która jest aktywnie wykorzystywana przez atakujących i pozwala na uzyskanie pełnych uprawnień administratora poprzez obejście uwierzytelniania. Łatka rozwiązuje również inne, mniej krytyczne podatności, a dotyczy szeregu wersji produktów Security Management i Multi-Domain Management; zalecane są pilne działania naprawcze oraz ograniczenie dostępu do zaufanych adresów IP, a także wdrożenie Jumbo hotfix z 22 lipca.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)