Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
Stało się – mamy ostatni w tym roku Patch Tuesday. Microsoft załatał dziesiątki luk, w tym te o statusie krytycznym, które mogłyby pozwolić na zdalne wykonanie kodu. To idealny moment dla administratorów na zaplanowanie okna serwisowego, zanim wszyscy uciekną na przerwę świąteczną. Pamiętajcie, że cyberprzestępcy nie biorą wolnego i często wykorzystują okres świąteczny do atakowania niezałatanych infrastruktur.
Źródło: krebsonsecurity.com [EN]
Analitycy z Gartnera wylali kubeł zimnej wody na entuzjastów integracji agentów AI bezpośrednio w przeglądarkach internetowych. Ich zdaniem technologia ta jest jeszcze zbyt niedojrzała i niesie za sobą ogromne ryzyko wycieku danych firmowych oraz podatności na ataki typu prompt injection. Zalecają firmom ostrożność i wstrzymanie wdrożeń do czasu, aż mechanizmy bezpieczeństwa w tym obszarze dogonią funkcjonalność.
Źródło: infosecurity-magazine.com [EN]
Raport CRN ujawnia niepokojące dane: zjawisko "Shadow AI", czyli korzystania przez pracowników z narzędzi sztucznej inteligencji bez wiedzy i zgody działu IT, jest w Polsce powszechne. Ludzie wrzucają firmowe dane do publicznych modeli, by ułatwić sobie pracę, nie zdając sobie sprawy z ryzyka utraty własności intelektualnej. To sygnał dla firm, że zamiast tylko zakazywać, muszą zacząć wdrażać bezpieczne i autoryzowane alternatywy.
Źródło: crn.pl [PL]
Agencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) oficjalnie została mianowana organem nadającym numery CVE (CNA). To strategiczny krok, który zwiększa rolę Europy w globalnym systemie identyfikacji i katalogowania podatności. Dzięki temu zgłaszanie luk odkrytych przez europejskich badaczy czy w europejskim oprogramowaniu powinno stać się płynniejsze i bardziej ustandaryzowane.
Źródło: cyberpolicy.nask.pl [PL]
Badacze bezpieczeństwa odkryli, że ponad 10 tysięcy obrazów kontenerów w popularnym repozytorium Docker Hub zawiera zaszyte sekrety, klucze API i dane uwierzytelniające. Deweloperzy często przez pomyłkę commitują pliki konfiguracyjne, wystawiając infrastrukturę swoich firm na banalne przejęcie. To brutalne przypomnienie, że skanowanie kontenerów przed ich wdrożeniem na produkcję to absolutna konieczność, a nie opcja.
Źródło: bleepingcomputer.com [EN]
Grupa stojąca za ransomware Deadlock zaczęła wykorzystywać technikę "Bring Your Own Vulnerable Driver" (BYOVD) do neutralizacji systemów EDR. Atakujący instalują legalny, ale dziurawy sterownik, aby za jego pomocą wyłączyć procesy antywirusowe z poziomu jądra systemu (kernel mode). To zaawansowana metoda, która pokazuje, że gangi ransomware coraz częściej sięgają po techniki kojarzone dotąd z grupami państwowymi.
Źródło: infosecurity-magazine.com [EN]
Sekurak opisuje fascynujący i groźny wektor ataku nazwany PromptPwnd. Okazuje się, że integracja dużych modeli językowych (LLM) z GitHub Actions bez odpowiedniej sanityzacji danych wejściowych pozwala na wyciągnięcie sekretów repozytorium poprzez proste manipulacje w treści "issue" lub komentarza. To klasyczny przykład tego, jak dodanie AI do pipeline'u CI/CD może otworzyć drzwi, których nie da się łatwo zamknąć.
Źródło: sekurak.pl [PL]
Użytkownicy Visual Studio Code piszący w języku Go byli celem ataku łańcucha dostaw poprzez złośliwe rozszerzenie. Dodatek, podszywający się pod pomocne narzędzie, w rzeczywistości instalował backdoora w środowisku deweloperskim. Atakowanie programistów to dla hakerów "święty graal", bo daje dostęp do kodu źródłowego i systemów produkcyjnych klienta.
Źródło: thehackernews.com [EN]
Okazuje się, że nie tylko pliki Office czy PDF mogą być groźne – Kaspersky ostrzega przed złośliwymi projektami programu Blender. Cyberprzestępcy wykorzystują wbudowany w pliki .blend interpreter Pythona do uruchamiania skryptów instalujących malware. To bardzo celowany atak, wymierzony w branżę kreatywną i gamedev, która często wymienia się assetami bez głębszej weryfikacji.
Źródło: kaspersky.co.uk [EN]
Europejska policja patrzy w przyszłość i analizuje wyzwania związane z powszechną robotyzacją i dronizacją. Raport Europolu wskazuje, że autonomiczne maszyny będą wykorzystywane nie tylko do dostaw pizzy, ale też do fizycznych włamań, inwigilacji czy transportu kontrabandy. Służby muszą przygotować się na scenariusze, w których przestępca nie jest obecny na miejscu zdarzenia fizycznie, a jedynie steruje "botem" z drugiego końca świata.
Źródło: infosecurity24.pl [PL]
Nowa usługa phishingowa (Phishing-as-a-Service) o nazwie "SpiderMan" zyskuje na popularności w podziemiu. Zestaw ten jest wycelowany w klientów kilkudziesięciu banków w całej Europie i charakteryzuje się wysoką jakością fałszywych stron oraz narzędziami do omijania uwierzytelniania dwuskładnikowego (MFA). Nazwa może bawić, ale skuteczność tego narzędzia w rękach nawet niedoświadczonych oszustów jest przerażająca.
Źródło: bleepingcomputer.com [EN]
Malwarebytes opisuje kampanię GhostFrame, która wykorzystuje sprytne techniki ukrywania złośliwych treści za pomocą ramek (iframes) i manipulacji CSS. Dzięki temu strony phishingowe wyglądają legitnie dla ofiary, a jednocześnie są niewidoczne lub trudne do analizy dla automatycznych skanerów bezpieczeństwa. To ewolucja w maskowaniu zagrożeń, która pozwala kampaniom trwać dłużej przed wykryciem.
Źródło: malwarebytes.com [EN]
Polski internet huczy o sklepie internetowym "Gebe", który kusił niskimi cenami, a teraz jest przedmiotem śledztwa prokuratury. Klienci skarżą się na brak towaru i kontaktu ze sprzedawcą, co jest klasycznym scenariuszem przedświątecznego oszustwa. To ostrzeżenie dla wszystkich łowców okazji – jeśli cena jest zbyt dobra, by była prawdziwa, to zazwyczaj tak właśnie jest.
Źródło: cyberdefence24.pl [PL]
CISA i FBI wydały wspólne ostrzeżenie przed oportunistycznymi atakami pro-rosyjskich grup haktywistycznych na systemy OT w USA i Europie. Grupy te celują w małe wodociągi i zakłady energetyczne, które często mają słabsze zabezpieczenia, próbując manipulować sterownikami PLC. Choć ataki te są często "na pokaz", mogą prowadzić do realnych zakłóceń w dostawach mediów.
Źródło: cisa.gov [EN]
Służby USA postawiły zarzuty młodemu Ukraińcowi, który – paradoksalnie – współpracował z pro-rosyjską grupą haktywistyczną NoName057(16). Mężczyzna miał pomagać w przeprowadzaniu ataków DDoS na infrastrukturę NATO i państw wspierających Ukrainę. To smutny przykład tego, że w cyberwojnie motywacje finansowe lub ideologiczne mogą stać w sprzeczności z interesem narodowym.
Źródło: bleepingcomputer.com [EN]
Szef niemieckiego kontrwywiadu bije na alarm, wskazując na bezprecedensową eskalację działań hybrydowych ze strony Rosji. Nie chodzi już tylko o propagandę, ale o aktywne próby sabotażu, szpiegostwa i destabilizacji politycznej wewnątrz państw NATO. Raport sugeruje, że musimy zredefiniować nasze podejście do bezpieczeństwa sojuszy, bo "zimna wojna" w cyberprzestrzeni robi się coraz gorętsza.
Źródło: infosecurity24.pl [PL]
Jak zwykle liczę na Wasze komentarze i uwagi, które pozwolą mi jeszcze lepiej dobierać artykuły i ciekawostki z dziedziny cyberbezpieczeństwa.