Tags

962 strony

The Hackers News

Nowy backdoor SLEEPWALKER czeka na spreparowany pakiet, a potem uruchamia własny bytecode

Odkryto backdoor SLEEPWALKER dla Windows, który działa po otrzymaniu specyficznego pakietu sieciowego. Analiza jego działania i metod wykrywania.

Odkryto nowy, nieznany wcześniej backdoor dla systemu Windows, nazwany SLEEPWALKER, który pozostaje nieaktywny w pamięci do momentu otrzymania spreparowanego pakietu sieciowego, a następnie wykonuje polecenia napisane w jego własnym, 23-instrukcyjnym języku. Ten podpisany DLL jest ładowany do procesu ESET Management Agent, podszywając się pod bibliotekę dpapi.dll, i komunikuje się poprzez niestandardowe protokoły, w tym VMCI, co utrudnia jego wykrycie przez typowe narzędzia monitorujące ruch sieciowy. Brak zewnętrznych połączeń i fakt, że wymaga on już posiadania praw administratora, sugerują, że jest to zaawansowane narzędzie wykorzystywane w ukierunkowanych operacjach po uzyskaniu dostępu do systemu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Krytyczna luka RCE w Gitea aktywnie wykorzystywana do dystrybucji oprogramowania podobnego do koparki kryptowalut

Krytyczna luka RCE w Gitea jest aktywnie wykorzystywana przez cyberprzestępców do instalacji oprogramowania podobnego do koparek kryptowalut.

Agencja CISA ostrzega przed aktywnym wykorzystaniem krytycznej luki CVE-2026-60004 w Gitea, pozwalającej na zdalne wykonanie kodu z uprawnieniami użytkownika systemu. Luka umożliwia atakującym z prawami zapisu do repozytorium implantację złośliwego hooka Git za pomocą endpointu diffpatch, co przy domyślnie otwartej rejestracji pozwala niezautoryzowanym użytkownikom na uzyskanie dostępu i przeprowadzenie ataku, jak pokazano na przykładzie rozsyłania oprogramowania podobnego do koparki kryptowalut.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Fałszywe telefony z Apple Support wykorzystują AI do wyłudzania kodów dostępu i uwierzytelniania dwuskładnikowego od właścicieli skradzionych urządzeń

Fałszywe telefony z Apple Support wykorzystują AI do wyłudzania kodów dostępu i uwierzytelniania dwuskładnikowego od właścicieli skradzionych urządzeń Apple.

Odkryto nową platformę phishingową “AnonyMousKIT”, która wykorzystuje sztuczną inteligencję do imitowania rozmów z pomocą techniczną Apple, mając na celu kradzież kodów dostępu, danych logowania Apple ID i kodów 2FA od właścicieli skradzionych urządzeń. Platforma, działająca w modelu usługowym (PhaaS), oferuje różne kanały komunikacji, w tym SMS, WhatsApp i rozmowy AI, pobierając opłaty w systemie kredytowym za poszczególne akcje, co pozwala przestępcom na masowe działanie i zwiększa opłacalność kradzieży sprzętu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

USA nakładają sankcje na hakerów powiązanych z Iranem odpowiedzialnych za ataki na infrastrukturę krytyczną

USA nałożyły sankcje na irańskich hakerów i powiązane z nimi podmioty za ataki na infrastrukturę krytyczną, w tym na sektory energetyczny i medyczny.

Departament Skarbu USA nałożył sankcje na irańskich cyberprzestępców działających w ramach “bezprecedensowej kampanii gospodarczej” przeciwko Iranowi. Celem operacji „Economic Outcast" jest odcięcie reżimu i Korpusu Strażników Rewolucji Islamskiej od finansowania, obejmując niemal 60 podmiotów, osób i jednostek pływających powiązanych z Iranem w sektorach jądrowym, rakietowym, naftowym i cybernetycznym, w tym cyfrowych aktywów. Sankcje uderzają w grupę hakerów Ministerstwa Wywiadu i Bezpieczeństwa Iranu (MOIS), która dokonywała rozległych ataków na amerykańską infrastrukturę krytyczną i zajmowała się cyberkradzieżami dla zysku, często w celu wzbogacenia własnego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Złośliwa strona internetowa może zatruć lokalny model AI za pomocą NVIDIA NemoClaw

Luka w NVIDIA NemoClaw pozwala na zatrucie lokalnych modeli AI przez złośliwe strony, przejmując kontrolę nad Ollama i wstrzykując ukryte instrukcje.

Odkryto lukę w NVIDIA NemoClaw, która umożliwia atakującemu przejęcie kontroli nad lokalnym procesem Ollama, służącym do obsługi agentów AI. Atakujący może następnie wstrzyknąć ukryte instrukcje do samego modelu, wpływając na przyszłe interakcje. Choć problem został załatany w wersjach dla macOS i Linux, brak poprawki dla Windows i WSL stanowi nadal zagrożenie, wymagając ostrożności podczas konfiguracji wiązania serwera modelu.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

WhatsApp dodaje wiele kluczy dostępu dla logowania odpornego na phishing na iOS i Androidzie

WhatsApp wprowadza wiele kluczy dostępu dla zwiększenia bezpieczeństwa logowania na iOS i Androidzie, odporne na phishing. Zastępuje też PIN hasłem.

WhatsApp wprowadza istotne usprawnienia bezpieczeństwa, umożliwiając użytkownikom dodanie wielu kluczy dostępu do jednego konta na urządzeniach z systemem iOS i Android, co zapewnia ochronę przed phishingiem. Ponadto aplikacja zastępuje dotychczasowy sześciocyfrowy PIN w weryfikacji dwuetapowej pełnym, alfanumerycznym hasłem ze znakami specjalnymi, a także dostarcza dodatkowych informacji o nieznanych rozmówcach, aby zwiększyć świadomość użytkowników i zapobiec oszustwom.

Źródło: The Hackers News
Kategoria: Oprogramowanie
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wyciek komend MCP w oprogramowaniu Marimo — luka bezpieczeństwa pozwala na wykonanie kodu przed uruchomieniem komórek

Marimo załatało lukę CVE-2026-75149 pozwalającą na wykonanie komend MCP przed uruchomieniem komórek w trybie edycji.

Oprogramowanie Marimo załatało lukę bezpieczeństwa o wysokim priorytecie, która umożliwiała atakującemu wykonanie złośliwego polecenia Model Context Protocol (MCP) w specjalnie spreparowanym notatniku, uruchamianym jako lokalny podproces przed wykonaniem jakiejkolwiek komórki w trybie edycji. Problemy te, oznaczono jako CVE-2026-75149 i CVE-2026-67618, dotyczyły wersji przed 0.23.15 i zostały naprawione w najnowszych wydaniach, z uwzględnieniem zmian związanych z uwierzytelnianiem i zatwierdzaniem metadanych notatnika.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Kampania Mirage2FA uderza w 4500 firm, wykorzystując przepływy logowania Microsoft 365

Kampania Mirage2FA wykorzystuje luki w Microsoft 365, omijając 2FA i kradnąc sesje. Ponad 4500 firm zagrożonych. Dowiedz się, jak się chronić.

Kampania phishingowa Mirage2FA, trwająca od 2024 do 2026 roku, zagraża tysiącom firm w USA i UE, skutecznie obchodząc uwierzytelnianie dwuskładnikowe (2FA) poprzez nadużywanie legalnych przepływów logowania do Microsoft 365. Narzędzie to kradnie hasła i ciasteczka sesji, co umożliwia przejęcie uwierzytelnionych sesji, prowadząc do ryzyka podszywania się, oszustw i dalszych naruszeń bezpieczeństwa, dotykając przede wszystkim sektory technologii, produkcji i edukacji.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

24 pakiety npm wykorzystują lustra unpkg do hostowania fałszywych stron CAPTCHA Cloudflare

24 pakiety npm wykorzystano do hostowania fałszywych stron CAPTCHA Cloudflare, przekierowując ofiary do infrastruktury phishingowej ClickFix.

Badacze bezpieczeństwa ujawnili kampanię wykorzystującą 24 pakiety npm jako darmową infrastrukturę phishingową, przekierowującą do fałszywych stron CAPTCHA w stylu ClickFix. Złośliwe oprogramowanie to pojedyncza strona HTML w pakiecie npm, której celem jest wykorzystanie rejestru npm i jego luster jako bezpiecznego miejsca przechowywania dla kodu phishingowego, a nie infekowanie programistów. Fałszywe strony CAPTCHA Cloudflare hostowane na zaufanych domenach luster, takich jak unpkg, mają na celu oszukanie użytkowników, nakłaniając ich do niepożądanych działań, które mogą prowadzić do dystrybucji złośliwego oprogramowania lub przejęcia danych uwierzytelniających.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Tajemnicze RAT-y E4del i PINHOLE wykorzystują bannery FTP jako tajne kanały poleceń

Nowe trojany E4del i PINHOLE wykorzystują bannery FTP do ukrywania poleceń C2. Analiza metod i zagrożeń.

Badacze cyberbezpieczeństwa odkryli nową kampanię wykorzystującą komunikaty powitalne serwerów FTP jako metody ukrywania komend dla dwóch wcześniej nieznanych trojanów zdalnego dostępu (RAT): E4del i PINHOLE. Ta nietypowa technika, choć mniej dyskretna niż tradycyjne metody, pozwala na pobieranie poleceń bezpośrednio z odpowiedzi serwera FTP, otwierając nowe możliwości dla atakujących.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)