Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa z ostatnich 24 godzin, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
Amerykańska agencja CISA oficjalnie dodała krytyczną podatność w Fortinet FortiWeb Manager (CVE-2025-44248) do swojego katalogu znanych, aktywnie wykorzystywanych zagrożeń (KEV). Oznacza to, że hakerzy już teraz masowo skanują internet w poszukiwaniu niezałatanych urządzeń. Wszystkie amerykańskie agencje federalne zostały zobowiązane do natychmiastowej instalacji poprawek, co jest wyraźnym sygnałem dla firm na całym świecie, aby zrobiły to samo.
Źródło: securityaffairs.com [EN]
Pekin kontynuuje zacieśnianie kontroli nad cyfrową przestrzenią. Nowo ogłoszone przepisy dotyczące "Zarządzania lukami w bezpieczeństwie produktów sieciowych" nakładają na firmy i badaczy surowe obowiązki. Zakazują one m.in. publicznego ujawniania luk przed poinformowaniem rządu i dają władzom szerokie uprawnienia do kontrolowania procesu ich łatania.
Źródło: cysecurity.news [EN]
W ciekawym ruchu marketingowym i edukacyjnym, Bank Pekao S.A. stworzył własną grę "Grow Your Money" na popularnej platformie Roblox. Inicjatywa ta ma na celu naukę podstaw przedsiębiorczości i zarządzania finansami wśród najmłodszych użytkowników. To pokazuje, jak instytucje finansowe poszukują nowych kanałów dotarcia do pokolenia "Gen Z".
Źródło: cyberdefence24.pl [PL]
Brytyjski sąd wydał przełomowy wyrok w sprawie przeciwko Microsoftowi, orzekając na korzyść firmy ValueLicensing. Sąd potwierdził, że klienci, którzy kupili licencje wieczyste na oprogramowanie (np. Office, Windows Server), mają prawo je odsprzedać innemu podmiotowi. To druzgocąca porażka dla modelu subskrypcyjnego Microsoftu i wielkie zwycięstwo dla rynku wtórnego oprogramowania.
Źródło: theregister.com [EN]
Producent popularnych akcesoriów komputerowych, firma Logitech, oficjalnie potwierdziła, że padła ofiarą cyberataku. Za włamaniem stoi osławiony gang ransomware Clop. Choć Logitech minimalizuje znaczenie incydentu, twierdząc, że dotyczył on jedynie "środowiska testowego", przestępcy rozpoczęli już publikację rzekomo wykradzionych danych, próbując wymusić okup.
Źródło: bleepingcomputer.com [EN]
Grupa ransomware Qilin przyznała się do ataku na dużą agencję rekrutacyjną Cornerstone Staffing. W wyniku włamania skradziono i opublikowano wrażliwe dane kandydatów do pracy, w tym CV, listy motywacyjne i dane kontaktowe. To kolejny przykład ataku na łańcuch dostaw – celem są firmy przechowujące dane wielu innych osób i organizacji.
Źródło: cybernews.com [EN]
Poznaliśmy realne koszty cyberataku na koncern Jaguar Land Rover (JLR) z zeszłego roku. Według najnowszych raportów finansowych, incydent ten kosztował firmę ponad 220 milionów dolarów w utraconych przychodach i kosztach przywracania systemów. Ta astronomiczna kwota pokazuje, jak niszczycielskie potrafią być skutki ransomware dla sektora produkcyjnego.
Źródło: bleepingcomputer.com [EN]
Odkryto krytyczną podatność w Imunify360, jednym z najpopularniejszych pakietów bezpieczeństwa używanych przez firmy hostingowe do ochrony serwerów WWW. Błąd ten pozwalał atakującym na obejście zabezpieczeń i potencjalne przejęcie kontroli nad serwerami, na których hostowane są miliony stron internetowych. Administratorzy są wzywani do natychmiastowej aktualizacji.
Źródło: securityaffairs.com [EN]
Badacze bezpieczeństwa znaleźli krytyczną lukę (CVE-2025-59367) w routerach DSL firmy ASUS. Błąd ten, oznaczony jako 9.8/10 w skali CVSS, pozwala nieuwierzytelnionemu atakującemu na zdalne przejęcie pełnej kontroli nad urządzeniem. Użytkownikom zaleca się pilne sprawdzenie dostępności aktualizacji oprogramowania dla swoich routerów.
Źródło: securityaffairs.com [EN]
Cyberprzestępcy sięgają po narzędzia z lamusa. W nowej kampanii malware'u "ClickFix" odkryto, że do komunikacji z serwerem C2 (Command & Control) hakerzy wykorzystują "Finger". To archaiczny protokół sieciowy z 1977 roku, służący do sprawdzania statusu innych użytkowników. Ponieważ jest tak stary, często jest ignorowany przez nowoczesne systemy bezpieczeństwa, co pozwala ukryć złośliwy ruch.
Źródło: bleepingcomputer.com [EN]
Nazwa "pendrive" powoli odchodzi do lamusa, a technologia stojąca za przenośnymi pamięciami wkracza w nową erę. Artykuł prezentuje nową generację urządzeń, które oferują nie tylko porty USB-C, ale także wbudowane czytniki linii papilarnych, szyfrowanie sprzętowe, a nawet łączność Wi-Fi do bezprzewodowego przesyłania danych. To już nie są proste magazyny danych, a zaawansowane, bezpieczne narzędzia.
Źródło: tabletowo.pl [PL]
"Shoulder surfing", czyli po prostu zerkanie komuś przez ramię, to jedna z najstarszych, ale wciąż skutecznych metod kradzieży danych. W dobie płatności mobilnych i logowania biometrycznego często zapominamy o podstawach. Artykuł przypomina, aby zawsze zasłaniać klawiaturę podczas wpisywania kodu PIN w bankomacie czy terminalu oraz uważać na ciekawskich współpasażerów w komunikacji miejskiej.
Źródło: dobreprogramy.pl [PL]
Ważne orzeczenie dla administratorów danych. Europejski Trybunał Sprawiedliwości doprecyzował, że naruszenie ochrony danych osobowych (w rozumieniu RODO) to nie tylko ich wyciek czy zniszczenie. Jest nim również "czasowa utrata dostępności", np. w wyniku ataku ransomware, który szyfruje dane, lub awarii, która uniemożliwia dostęp do nich przez dłuższy czas.
Źródło: cyberdefence24.pl [PL]
Rejestr NPM (dla programistów JavaScript) padł ofiarą bezprecedensowego ataku. Odkryto kampanię samoreplikującego się robaka, który automatycznie tworzył i publikował nowe, złośliwe pakiety. W krótkim czasie w repozytorium znalazło się ponad 150 000 skopiowanych, zatrutych bibliotek. Celem była kradzież tokenów i kluczy API z komputerów deweloperów.
Źródło: darkreading.com [EN]
Amerykańskie FBI wydało alert dotyczący nowej, okrutnej kampanii wymuszeniowej. Oszuści dzwonią do osób chińskojęzycznych mieszkających w USA, podszywając się pod chiński konsulat lub organy ścigania. Grożą ofiarom "ekstradycją do Chin" pod fałszywym pretekstem (np. rzekomego przestępstwa finansowego) i żądają okupu za "anulowanie" procedury.
Źródło: cybernews.com [EN]
(Brak istotnych, nowych doniesień w tej kategorii na dziś).
W Rosji pojawił się nowy, niepokojący trend. Oszuści, po uzyskaniu dostępu do kont w mediach społecznościowych, rozsyłają do znajomych ofiary fałszywe informacje o tym, że ta rzekomo zaraziła się chorobą weneryczną. Następnie szantażują ofiarę, żądając okupu za usunięcie kompromitujących postów.
Źródło: theins.ru [EN]
Po głośnych doniesieniach, że AI potrafi samodzielnie przeprowadzać cyberataki, firma Anthropic (twórcy Claude AI) opublikowała sprostowanie. Wyjaśniono, że choć AI była w stanie zidentyfikować luki i napisać exploita, cały proces wymagał "wielu ludzkich rąk" – operatora, który precyzyjnie instruował model i podejmował kluczowe decyzje. To pokazuje, że na razie AI jest potężnym narzędziem, a nie autonomicznym hakerem.
Źródło: cyberscoop.com [EN]
Jak zwykle liczę na Wasze komentarze i uwagi, które pozwolą mi jeszcze lepiej dobierać artykuły i ciekawostki z dziedziny cyberbezpieczeństwa.