Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
Gigant z Redmond podjął rewolucyjną decyzję w swoim programie nagród za znajdowanie błędów (Bug Bounty). Od teraz zasada "in scope by default" dotyczy również kodu firm trzecich oraz komponentów open source, które są wykorzystywane w usługach chmurowych Microsoftu. To ogromny krok naprzód, bo wcześniej badacze często odbijali się od ściany, gdy zgłaszana luka nie znajdowała się bezpośrednio w kodzie Microsoftu, mimo że wpływała na bezpieczeństwo ich platformy. Firma bierze na siebie ciężar koordynacji zgłoszeń z zewnętrznymi dostawcami, co ma przyspieszyć proces łatania całego ekosystemu. To świetna wiadomość dla hunterów i jeszcze lepsza dla bezpieczeństwa chmury Azure.
Źródło: SecurityBezTabu [PL]
Amerykańska agencja CISA dodała kolejne pozycje do swojego katalogu znanych i aktywnie wykorzystywanych podatności (KEV). Tym razem na czarną listę trafiły luki w routerach Sierra Wireless AirLink (często używanych w przemyśle i IoT) oraz błędy w silniku Google Chromium. Oznacza to, że cyberprzestępcy już dysponują gotowymi exploitami i aktywnie atakują niezałatane urządzenia w sieci. Dla administratorów infrastruktury krytycznej i firm korzystających z tych rozwiązań to sygnał "patch now or cry later". Ignorowanie tych ostrzeżeń to proszenie się o incydent, zwłaszcza w sektorze OT.
Źródło: The Hacker News [EN]
Użytkownicy desktopowego Messengera na Windowsie mogą być zaskoczeni – aplikacja w znanej nam formie powoli odchodzi do lamusa. Meta decyduje się na wygaszenie dedykowanej aplikacji win32 na rzecz rozwiązań opartych o technologie webowe lub integrację wewnątrz ekosystemu. Dla wielu osób to spory cios w wygodę, ale z perspektywy bezpieczeństwa może to ułatwić zarządzanie aktualizacjami (wszystko po stronie serwera/przeglądarki). Warto rozejrzeć się za alternatywnymi metodami komunikacji lub przyzwyczaić do wersji przeglądarkowej, która staje się jedynym pewnym rozwiązaniem.
Źródło: DobreProgramy [PL]
SecurityBezTabu publikuje świetną analizę systemów bazowych dla kontenerów Docker, biorąc pod lupę najpopularniejsze dystrybucje jak Alpine, Debian czy obrazy Distroless. Artykuł rozbija na czynniki pierwsze kwestie powierzchni ataku (attack surface), częstotliwości aktualizacji i obecności zbędnych komponentów, które mogą zostać wykorzystane przez hakerów. Wnioski są jasne: mniejszy obraz to zazwyczaj bezpieczniejszy obraz, ale wymaga to zmiany przyzwyczajeń deweloperskich. To lektura obowiązkowa dla każdego DevOpsa, który chce utwardzić swoje środowisko kontenerowe przed wdrożeniem na produkcję.
Źródło: SecurityBezTabu [PL]
Napięcie dyplomatyczne na linii Berlin-Moskwa sięga zenitu po ujawnieniu cyberataku na niemiecką infrastrukturę kontroli ruchu lotniczego. Niemiecki rząd oficjalnie oskarżył rosyjską grupę APT28 (powiązaną z wywiadem wojskowym GRU) o penetrację systemów krytycznych dla bezpieczeństwa nieba nad Europą. Wezwanie ambasadora to rzadki i mocny ruch w dyplomacji, sygnalizujący, że cyberataki na infrastrukturę cywilną nie będą tolerowane. Incydent ten pokazuje, jak cienka jest granica między cyber-szpiegostwem a potencjalnym sabotażem mogącym zagrozić życiu pasażerów.
Źródło: Security Affairs [EN]
Dostawca produktów medycznych Fieldtex padł ofiarą ataku ransomware grupy Akira, co skutkowało wyciekiem danych ponad 238 tysięcy osób. W niepowołane ręce trafiły informacje PHI (Protected Health Information), co w USA wiąże się z ogromnymi karami i problemami prawnymi. Grupa Akira jest znana z bezwzględnego podejścia do ofiar i podwójnego wymuszenia okupu – najpierw kradną dane, potem szyfrują. To kolejne przypomnienie, że branża medyczna i jej poddostawcy są ulubionym celem cyberprzestępców ze względu na wartość danych osobowych.
Źródło: SecurityBezTabu [PL]
Giganci technologiczni, Apple i Google, w trybie awaryjnym wydali aktualizacje bezpieczeństwa po wykryciu, że ich systemy są celem wyrafinowanych ataków szpiegowskich. Sprawa dotyczy luk typu zero-day w silnikach przeglądarek (WebKit i Chrome), które były wykorzystywane do instalowania spyware'u na urządzeniach ofiar wysokiego ryzyka (dziennikarze, aktywiści). Szybkość reakcji producentów sugeruje, że exploity były bardzo skuteczne i niebezpieczne. Jeśli jeszcze nie zaktualizowaliście swoich iPhone'ów i Androidów, zróbcie to natychmiast, bo te luki nie są już teoretyczne.
Źródło: Security Affairs [EN]
Eksperci z CERT Polska przypominają podstawowe, ale wciąż często ignorowane zasady korzystania z otwartych sieci Wi-Fi w hotelach czy kawiarniach. Artykuł prostuje mity i wskazuje realne zagrożenia, takie jak ataki Man-in-the-Middle czy fałszywe hotspoty (Evil Twin). Choć HTTPS chroni większość naszej komunikacji, metadane wciąż mogą wyciekać, a niezabezpieczone urządzenia są łatwym celem. Wniosek jest prosty: jeśli musisz korzystać z publicznego Wi-Fi, dobry VPN to twój najlepszy przyjaciel, a w sprawach bankowych lepiej przełączyć się na dane komórkowe.
Źródło: CERT Polska [PL]
Informatyk Zakładowy przeprowadził fascynującą rozmowę z Szymonem Ulatowskim, autorem popularnej aplikacji "Przewodas". Wywiad rzuca światło na wyzwania, z jakimi mierzą się niezależni twórcy oprogramowania w Polsce, od kwestii technicznych po aspekty bezpieczeństwa danych użytkowników. To inspirująca lektura pokazująca, że jednoosobowe projekty mogą konkurować jakością z dużymi korporacjami, jeśli stoi za nimi pasja i solidny warsztat. Warto przeczytać, by zrozumieć "kuchnię" polskiego dev-światka.
Źródło: Informatyk Zakładowy [PL]
Najnowsze doniesienia z USA wskazują na zmianę podejścia administracji Donalda Trumpa do regulacji sztucznej inteligencji. Prezydent-elekt sygnalizuje chęć wprowadzenia mechanizmów kontrolnych, co stoi w kontraście do wcześniejszych zapowiedzi całkowitej deregulacji. Decyzja ta może mieć ogromny wpływ na globalny rynek AI, wymuszając na firmach wdrożenie standardów bezpieczeństwa znanych z innych sektorów krytycznych. Cyberbezpieczeństwo modeli AI staje się tym samym kwestią bezpieczeństwa narodowego numer jeden.
Źródło: Benchmark.pl [PL]
Popularny edytor tekstu Notepad++ otrzymał kluczową aktualizację, która łata poważny błąd w mechanizmie... aktualizacji. Podatność pozwalała atakującym na przejęcie procesu update'u i podstawienie złośliwego oprogramowania zamiast nowej wersji edytora. To klasyczny atak na łańcuch dostaw oprogramowania, który mógł dotknąć miliony programistów i administratorów używających tego narzędzia na co dzień. Sprawdźcie swoją wersję N++, bo używanie dziurawego narzędzia na uprzywilejowanym koncie to proszenie się o kłopoty.
Źródło: Security Affairs [EN]
Apple wydało pilne poprawki dla iOS i macOS, adresując dwie luki zero-day w silniku WebKit, które były aktywnie wykorzystywane w wyrafinowanych atakach. Błędy te pozwalały na wykonanie dowolnego kodu po wejściu na złośliwą stronę internetową, co jest "świętym graalem" dla twórców spyware'u. Fakt, że Apple przyznaje się do aktywnego wykorzystania tych luk, świadczy o tym, że ktoś (prawdopodobnie dostawcy komercyjnego oprogramowania szpiegującego) używał ich przeciwko konkretnym celom. Aktualizacja nie jest opcjonalna – jest koniecznością.
Źródło: SecurityBezTabu [PL]
Pojawił się nowy wariant złośliwego oprogramowania na Androida o nazwie DroidLock, który działa w modelu klasycznego "lockera". Zamiast szyfrować pliki, malware zmienia PIN lub hasło do ekranu blokady, skutecznie odcinając użytkownika od telefonu. Następnie wyświetla żądanie okupu za przywrócenie dostępu. To brutalna i prosta metoda, która często zmusza ofiary do fabrycznego resetu urządzenia i utraty niezarchiwizowanych danych. Uważajcie na aplikacje z nieznanych źródeł, bo to główny wektor infekcji.
Źródło: SecurityBezTabu [PL]
Wired opisuje przerażający proceder, w którym przestępcy (często nastolatkowie) podszywają się pod organy ścigania, wysyłając do firm takich jak Apple, Google czy Meta sfałszowane "Emergency Data Requests" (EDR). Te wnioski, przeznaczone do ratowania życia w nagłych wypadkach, są realizowane bez nakazu sądowego, co pozwala oszustom na błyskawiczne pozyskanie prywatnych danych ofiar (adresy, logi IP). To luka w procedurach bezpieczeństwa gigantów, która jest bezlitośnie wykorzystywana do doxxingu i nękania ludzi, omijając tradycyjne zabezpieczenia prawne.
Źródło: Wired [EN]
Troy Hunt informuje o ogromnym zrzucie danych do serwisu Have I Been Pwned, który pochodzi bezpośrednio od FBI. Biuro przekazało ponad 630 milionów haseł przejętych podczas śledztw przeciwko cyberprzestępcom i botnetom. To bezprecedensowy przykład współpracy między organami ścigania a sektorem prywatnym/społecznym, który realnie podnosi bezpieczeństwo każdego z nas. Dzięki temu możecie sprawdzić, czy wasze hasło nie "wypłynęło" przy okazji jakiegoś zamkniętego przez FBI serwisu przestępczego.
Źródło: Troy Hunt [EN]
Jak zwykle liczę na Wasze komentarze i uwagi, które pozwolą mi jeszcze lepiej dobierać artykuły i ciekawostki z dziedziny cyberbezpieczeństwa.