Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
Nie ma nudy w świecie przeglądarek – Google właśnie potwierdziło istnienie ósmej w tym roku luki typu zero-day w Chrome, która jest aktywnie wykorzystywana przez cyberprzestępców. Podatność dotyczy silnika V8 JavaScript i pozwala na zdalne wykonanie kodu, co w praktyce oddaje napastnikowi kontrolę nad waszą przeglądarką. Biorąc pod uwagę popularność Chromium, problem dotyczy też Edge’a, Opery i Brave’a, więc restart przeglądarki (po uprzedniej weryfikacji aktualizacji) jest absolutnie obowiązkowy już teraz.
Źródło: CyberDefence24 [PL]
Sekurak rozkłada na czynniki pierwsze kampanię Shadypanda, która dobitnie pokazuje, że instalowanie setek rozszerzeń do przeglądarki to proszenie się o kłopoty. Atakujący przejmowali zaufane, istniejące od lat wtyczki lub tworzyli własne, które po czasie "dojrzewały" do bycia złośliwym oprogramowaniem. To klasyczny atak na łańcuch zaufania użytkownika – instalujesz coś, co blokuje reklamy, a po cichu dostajesz spyware wykradający sesje i ciasteczka.
Źródło: Sekurak [PL]
Cyberprzestępcy wzięli na celownik piratów filmowych, ale w bardzo nietypowy sposób – ukrywając złośliwy kod w plikach z napisami do filmów. Użytkownicy pobierający torrenty, np. z fałszywymi wersjami hitów kinowych, nieświadomie uruchamiają skrypty zaszyte w plikach tekstowych lub spreparowanych odtwarzaczach wideo. To pokazuje kreatywność atakujących: wiedzą, że pliki .exe budzą podejrzenia, więc uderzają tam, gdzie nikt nie spodziewa się zagrożenia, czyli w pliki tekstowe i metadane wideo.
Źródło: BleepingComputer [EN]
Google ogłosiło stopniowe wycofywanie wsparcia dla protokołu OCSP (Online Certificate Status Protocol) w swoich produktach na rzecz nowocześniejszych mechanizmów CRLs (Certificate Revocation Lists) w wersji skompresowanej. Zmiana ta ma na celu poprawę prywatności użytkowników (brak odpytywania serwera CA o każdą stronę) oraz przyspieszenie ładowania witryn. Dla administratorów oznacza to konieczność przyjrzenia się konfiguracji swoich serwerów, aby nie obudzić się z ręką w nocniku, gdy Chrome przestanie ufać ich certyfikatom w specyficznych scenariuszach.
Źródło: Google Security Blog [EN]
Przerażający incydent z Korei Południowej, gdzie hakerzy przejęli kontrolę nad 120 tysiącami kamer IP zainstalowanych w domach, biurach i miejscach publicznych. Sprawa jest rozwojowa, ale wskazuje na odwieczny problem IoT: brak zmiany domyślnych haseł i wystawianie paneli administracyjnych bezpośrednio do sieci. Materiały z tych kamer trafiły na nielegalne fora, co jest brutalnym naruszeniem prywatności na masową skalę i przestrogą dla każdego, kto ma w domu "inteligentną nianię" lub monitoring.
Źródło: Kaspersky [EN]
Południowokoreański gigant e-commerce Coupang padł ofiarą wycieku danych, za którym stał... były pracownik, któremu nie odebrano uprawnień. To podręcznikowy przykład braku procedur offboardingowych – osoba, która odeszła z firmy, nadal miała dostęp do krytycznych systemów i postanowiła to wykorzystać. Incydent ten powinien być czerwoną lampką dla każdego działu HR i IT: odcięcie dostępów to pierwszy krok po rozwiązaniu umowy, a nie zadanie "na później".
Źródło: BleepingComputer [EN]
Na scenę wraca malware typu locker na systemy Android, nazwany DroidLock. Szkodnik ten blokuje dostęp do urządzenia, zmieniając PIN lub hasło ekranu blokady, a następnie żąda okupu za przywrócenie dostępu. W przeciwieństwie do typowego ransomware szyfrującego pliki, tutaj tracimy kontrolę nad samym interfejsem, co dla przeciętnego użytkownika jest równie paraliżujące. Jedynym ratunkiem często pozostaje twardy reset i utrata niezarchiwizowanych danych.
Źródło: Malwarebytes [EN]
Sean Goedecke publikuje świetną analizę kultury technicznej w korporacjach Big Tech, wyjaśniając, dlaczego giganci często produkują zaskakująco słabej jakości kod. Artykuł punktuje zjawiska takie jak "resume-driven development", biurokracja oraz presja na dowożenie nowych funkcji kosztem długu technologicznego. To lektura obowiązkowa dla każdego dewelopera i managera, który zastanawia się, dlaczego proste poprawki w dużych systemach zajmują miesiące.
Źródło: Sean Goedecke [EN]
Eksperci z Kaspersky'ego prześledzili drogę skradzionych danych od momentu kliknięcia w fałszywy link, aż po ich sprzedaż w Darknecie. Artykuł pokazuje, że kradzież loginu i hasła to dopiero początek – dane są agregowane, wzbogacane o informacje z innych wycieków i wykorzystywane do ataków na inne usługi ofiary (credential stuffing). Warto przeczytać, by zrozumieć, że "tylko jedno skradzione hasło" może pociągnąć za sobą lawinę problemów tożsamościowych.
Źródło: Kaspersky [EN]
mBank wprowadza nową funkcję bezpieczeństwa, która pozwala użytkownikom na czasowe zablokowanie możliwości wykonywania transakcji bezpośrednio z poziomu aplikacji mobilnej. To proste, ale genialne rozwiązanie dla osób, które zgubiły telefon lub podejrzewają, że ktoś niepowołany ma do niego dostęp. Zamiast dzwonić na infolinię, jednym kliknięciem (np. przez serwis transakcyjny na innym urządzeniu) odcinamy złodziejowi możliwość wyczyszczenia konta.
Źródło: DobreProgramy [PL]
Nowy raport ujawnia rosnące zagrożenie ze strony tzw. "Shadow Spreadsheets" – plików Excel i Google Sheets zawierających złośliwe makra lub ukryte skrypty, które omijają tradycyjne bramki bezpieczeństwa. Pracownicy często wymieniają się tymi plikami poza oficjalnym obiegiem, a atakujący wykorzystują to do przemycania malware'u lub wykradania danych wpisywanych w komórki. To kolejna luka w cieniu IT, którą trudno załatać bez blokowania produktywności.
Źródło: BleepingComputer [EN]
Polska cyberpolicja (CBZC) odnotowała kolejny sukces, zatrzymując grupę osób podejrzanych o pranie brudnych pieniędzy i oszustwa inwestycyjne z wykorzystaniem kryptowalut. Sprawcy mamili ofiary obietnicą gigantycznych zysków na fałszywych platformach inwestycyjnych, a następnie znikali z wpłaconymi środkami. Akcja pokazuje, że mimo anonimowości blockchaina, fizyczne zatrzymania oszustów są jak najbardziej możliwe.
Źródło: CyberDefence24 [PL] & CBZC Policja [PL]
CSIRT KNF ostrzega przed zmasowaną kampanią phishingową wymierzoną w klientów banku Pekao. Oszuści rozsyłają wiadomości SMS o rzekomym wygaśnięciu aplikacji mobilnej lub konieczności aktualizacji danych, kierując na fałszywe strony logowania. Pamiętajcie: banki nigdy nie wysyłają linków do logowania w SMS-ach. Każda taka wiadomość to próba kradzieży waszych pieniędzy.
Źródło: DobreProgramy [PL]
Raporty wywiadowcze potwierdzają, że rzekomo niezależne grupy prorosyjskich haktywistów są w rzeczywistości finansowane i koordynowane bezpośrednio przez Kreml. Ich celem nie jest już tylko "trolling", ale realne ataki na infrastrukturę krytyczną (wodociągi, energetykę) w państwach NATO. To element wojny hybrydowej, w której zaciera się granica między cywilnym chuliganem komputerowym a państwowym aktorem zagrożenia.
Źródło: CyberDefence24 [PL]
Serwis Digital Digging publikuje fascynujące śledztwo oparte na białym wywiadzie (OSINT), które demaskuje kulisy niedawnych, odwetowych ataków dronowych. Autorzy krok po kroku pokazują, jak za pomocą geolokalizacji materiałów wideo i analizy metadanych można precyzyjnie ustalić sprawcę oraz miejsce startu maszyn, obalając przy tym oficjalną propagandę strony konfliktu. Materiał ten dobitnie pokazuje, że w dobie wszechobecnych kamer i satelitów ukrycie kinetycznych działań wojennych staje się niemal niemożliwe, a cyfrowe dowody są bezlitosne dla dezinformacji. To mistrzowska lekcja weryfikacji faktów w strefie wojny.
Źródło: Digital Digging [EN]
Jak zwykle liczę na Wasze komentarze i uwagi, które pozwolą mi jeszcze lepiej dobierać artykuły i ciekawostki z dziedziny cyberbezpieczeństwa.