Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa z ostatnich 24 godzin, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
Meta oficjalnie ogłosiła, że w odpowiedzi na unijny Akt o Rynkach Cyfrowych (DMA), WhatsApp wkrótce stanie się interoperacyjny. Oznacza to, że użytkownicy będą mogli wysyłać i odbierać wiadomości z innych komunikatorów, takich jak Signal czy Telegram, bezpośrednio w aplikacji WhatsApp. To rewolucyjna zmiana, która przełamuje zamknięty ekosystem Mety, choć rodzi też ogromne wyzwania związane z bezpieczeństwem i szyfrowaniem end-to-end.
Źródło: dobreprogramy.pl [PL]
Minął rok od ogłoszenia przez Microsoft strategicznej "Inicjatywy Bezpiecznej Przyszłości" (Secure Future Initiative), która miała na celu fundamentalną zmianę kultury bezpieczeństwa w firmie. W najnowszym raporcie gigant chwali się postępami, m.in. szybszym wdrażaniem łatek, wzmocnieniem ochrony tożsamości i lepszą izolacją systemów produkcyjnych. To odpowiedź na serię dotkliwych włamań, która ma pokazać klientom, że Microsoft traktuje bezpieczeństwo priorytetowo.
Źródło: microsoft.com [EN]
Po raz pierwszy od lat, fundacja OWASP zaktualizowała swoją słynną listę Top 10 największych zagrożeń dla aplikacji webowych. W nowej edycji dodano dwie kategorie: "Brak integralności oprogramowania i danych", która odnosi się do zagrożeń w łańcuchu dostaw, oraz "Podatności związane z logowaniem i monitorowaniem". Zastąpiły one starsze, mniej relewantne kategorie, co odzwierciedla ewolucję współczesnych cyberataków.
Źródło: securityweek.com [EN]
Rosyjski obywatel, Aleksiej Wołkow, przyznał się przed amerykańskim sądem do zarzutów związanych ze współpracą z grupą ransomware Yanluowang. Wołkow działał jako "initial access broker" (IAB), co oznacza, że jego specjalnością było włamywanie się do sieci korporacyjnych, a następnie sprzedawanie tego dostępu gangom ransomware. Jego przyznanie się do winy to ważny sukces Departamentu Sprawiedliwości.
Źródło: bleepingcomputer.com [EN]
Władze Indii zatwierdziły wdrożenie ogólnokrajowego systemu "Caller Name Display". Oznacza to, że każdy obywatel, odbierając połączenie, zobaczy na ekranie imię i nazwisko osoby dzwoniącej, tak jak jest ona zarejestrowana u operatora. To potężne uderzenie w oszustów telefonicznych (vishing) i telemarketerów, które ma na celu drastyczne zwiększenie bezpieczeństwa i transparentności rozmów.
Źródło: cysecurity.news [EN]
Koncern Intel złożył pozew przeciwko swojemu byłemu inżynierowi, oskarżając go o kradzież ponad 3 900 ściśle tajnych dokumentów. Pracownik miał pobrać wrażliwe pliki tuż przed swoim odejściem z firmy, aby prawdopodobnie wykorzystać je u nowego pracodawcy. Sprawa ta po raz kolejny pokazuje, że zagrożenie ze strony insiderów pozostaje jednym z największych wyzwań dla firm technologicznych.
Źródło: hackread.com [EN]
Administratorzy korzystający z oprogramowania Triofox (służącego do tworzenia prywatnej chmury) muszą działać natychmiast. Odkryto, że hakerzy aktywnie wykorzystują lukę zero-day w tym systemie do przejmowania serwerów. Atakujący używają podatności do wstrzyknięcia złośliwego kodu, który następnie instaluje backdoora, dając im pełną kontrolę nad danymi firmy.
Źródło: thehackernews.com [EN]
Na czarnym rynku rośnie popularność nowej usługi o nazwie "Fantasy Hub". Jest to platforma typu Spyware-as-a-Service, która za niewielką opłatą oferuje gotowe zestawy do szpiegowania. Klienci otrzymują fałszywe aplikacje (np. udające komunikatory) oraz panel do zarządzania skradzionymi danymi. Usługa obejmuje nawet wsparcie techniczne dla początkujących cyberprzestępców.
Źródło: malwarebytes.com [EN]
Grupa stojąca za malwarem "ClickFix" (znanym z fałszywych okienek "Nie jestem robotem") znalazła nowy cel: hotele. Hakerzy włamują się do sieci hotelowych i systemów rezerwacji, aby uzyskać dane gości. Następnie wysyłają do nich spersonalizowane e-maile phishingowe (np. z fałszywym potwierdzeniem rezerwacji), aby zainfekować ich urządzenia i ukraść dane.
Źródło: darkreading.com [EN]
Co za ironia. Badacze bezpieczeństwa przeanalizowali publiczne repozytoria GitHub należące do 50 firm uznanych przez "Forbesa" za liderów branży AI. Okazało się, że wiele z nich dopuściło się rażących zaniedbań, publicznie udostępniając klucze API do OpenAI, wrażliwe dane uwierzytelniające i inne sekrety. Pokazuje to, że nawet najbardziej innowacyjne firmy technologiczne zmagają się z podstawami cyberhigieny.
Źródło: securityweek.com [EN]
Coraz więcej doniesień potwierdza, że inteligentne zegarki realnie ratują życie. Najnowsze badania i analizy przypadków pokazują, że funkcje takie jak EKG, wykrywanie migotania przedsionków czy alerty o upadku działają z dużą skutecznością. Dla wielu użytkowników, zwłaszcza starszych lub z problemami kardiologicznymi, smartwatch stał się osobistym systemem wczesnego ostrzegania.
Źródło: tabletowo.pl [PL]
Google ogłosiło dużą aktualizację swojego asystenta kodowania, Gemini Code Assist. Narzędzie otrzymało "pamięć" kontekstową, która pozwala mu analizować całe bazy kodu i zmiany w repozytoriach. Dzięki temu deweloperzy mogą prosić AI o złożone zadania, takie jak refaktoryzacja starego kodu, znajdowanie zależności czy automatyczne generowanie testów dla całych modułów.
Źródło: cloud.google.com [EN]
W Polsce ponownie nasiliły się ataki typu SIM swap, czyli wyłudzenia duplikatu karty SIM. Oszuści, posiadając podstawowe dane ofiary (np. z wycieków), podszywają się pod nią w salonie operatora, aby przejąć jej numer telefonu. Daje im to natychmiastowy dostęp do kodów SMS z banków i mediów społecznościowych. Artykuł przypomina, jak kluczowe jest włączenie kodu PIN na karcie SIM i czujność wobec nagłej utraty zasięgu.
Źródło: dobreprogramy.pl [PL]
Na czarnym rynku pojawiła się nowa, zaawansowana usługa Phishing-as-a-Service (PhaaS) o nazwie "Quantum". Specjalizuje się ona w atakach na konta Microsoft 365. Klienci-przestępcy mogą za jej pomocą w prosty sposób generować fałszywe strony logowania, które omijają mechanizmy 2FA (np. poprzez ataki typu "adversary-in-the-middle").
Źródło: bleepingcomputer.com [EN]
Zbliża się sezon zakupowy, a wraz z nim fala oszustw. Analitycy z Malwarebytes ostrzegają przed masowymi kampaniami phishingowymi obiecującymi darmowe karty podarunkowe do sieci Walmart. Oszuści próbują wyłudzić dane osobowe i numery kart kredytowych pod pretekstem "pokrycia kosztów wysyłki" rzekomej darmowej karty.
Źródło: malwarebytes.com [EN]
Analitycy z Cyble odkryli szeroko zakrojoną kampanię phishingową, która wykorzystuje szablony podszywające się pod ponad 30 znanych, globalnych marek (m.in. z sektora finansowego, technologicznego i e-commerce). Hakerzy używają jednej, elastycznej infrastruktury, która dynamicznie dopasowuje fałszywą stronę logowania w zależności od tego, z jakiego linku kliknęła ofiara.
Źródło: cyble.com [EN]
(Brak istotnych, nowych doniesień w tej kategorii na dziś).
Doszło do jednego z największych wycieków w historii chińskiego sektora cyberbezpieczeństwa. Z serwerów firmy Knownsec, która jest kluczowym kontraktorem chińskiego rządu, wyciekły terabajty danych. Ujawniają one skalę i metody działania chińskiego wywiadu, w tym listy celów, narzędzia hakerskie oraz dowody na masową inwigilację obywateli i zagranicznych podmiotów.
Źródło: cyberdefence24.pl [PL]
Rosyjska Federalna Służba Bezpieczeństwa (FSB) poinformowała o zatrzymaniu ośmiu mieszkańców Baszkirii, którzy mieli planować akty sabotażu na infrastrukturę telekomunikacyjną. Działania te są przedstawiane przez rosyjską propagandę jako próba "zdrady stanu" i terroryzmu inspirowana przez Ukrainę, co ma na celu dalsze zaostrzenie kontroli nad społeczeństwem.
Źródło: cyberwarzone.com [EN]
W Indiach rozprzestrzenia się wideo typu deepfake, w którym minister finansów Nirmala Sitharaman rzekomo promuje platformę inwestycyjną i zachęca do wpłacania pieniędzy. Głos i wizerunek minister zostały realistycznie podrobione, aby uwiarygodnić oszustwo. To kolejny przykład wykorzystania generatywnej AI do tworzenia dezinformacji i wyłudzania środków na masową skalę.
Źródło: cysecurity.news [EN]
Jak zwykle liczę na Wasze komentarze i uwagi, które pozwolą mi jeszcze lepiej dobierać artykuły i ciekawostki z dziedziny cyberbezpieczeństwa.