ARK. 1Blog

Cyberbezpieczeństwo — wiadomości

TAB. 1Świat71 z 162 pozycji
  1. Pakiet npm indexed-btree omija blokadę skryptów instalacyjnych

    Checkmarx opisał pakiet npm „indexed-btree”, który podszywa się pod „sorted-btree” i chowa złośliwy kod w metodzie biblioteki. Ma 2 mln pobrań tygodniowo.

  2. Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów

    Brevo potwierdziło, że 14 września przez około 5,5 godziny napastnicy wstrzykiwali skrypty ClickFix do formularzy i widżetów na stronach klientów. Sansec szacuje skalę na 100 000 witryn.

  3. WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

    FBI i japońska policja ostrzegają przed grupą WaterPlum. Fałszywi rekruterzy od grudnia 2025 do lipca 2026 okradli około 7000 portfeli kryptowalut i ukradli ponad 10,5 mln dolarów.

  4. Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFA

    Zatwierdzenie jednej zgody OAuth daje napastnikowi trwały dostęp do poczty, plików i repozytoriów bez kradzieży hasła i bez malware. Dostęp trwa do cofnięcia uprawnień.

  5. Ransomware Settra wchodzi przez przejęte konta VPN i instaluje MeshAgent

    Huntress i MoxFive opisują nowy ransomware Settra: wejście przez przejęte dane logowania do VPN, stały dostęp przez MeshAgent, czyszczenie logów. Zaatakował firmę handlową i zakład produkcyjny.

  6. Fałszywe repozytoria GitHub z LastPass Authenticator rozsyłają stealer Rapuncel

    Kampania na GitHubie podszywa się pod LastPass i co najmniej 39 innych firm. Razem ze stealerem Rapuncel instaluje sterownik, który wyłącza 145 programów antywirusowych i EDR.

  7. Porzucona domena CDN w obcych rękach, tysiące stron wciąż pobierają z niej skrypty

    W lipcu 2025 ktoś zarejestrował wygasłą domenę dawnego CDN. Tysiące stron i repozytoriów wciąż się do niej odwołują, a o tym, co wczytają, decyduje teraz obca osoba.

  8. Atak na Brevo: złośliwy skrypt w widżetach trafił na ponad 100 000 stron

    14 września złośliwy kod w plikach JavaScript Brevo pokazywał odwiedzającym fałszywą weryfikację Cloudflare, a na WordPressie próbował zainstalować wtyczkę.

  9. Fałszywe wiadomości bpost żądają 4,95 euro cła i wyłudzają dane karty

    Kampania podszywa się pod belgijską pocztę bpost: e-mail o niedoręczonej paczce i 4,95 euro cła prowadzi przez skracacz linków na fałszywą stronę, która zbiera dane osobowe i dane karty.

  10. CL-CRI-1171 od dwóch lat rozsyła szkodniki przez YouTube i zatrute wyniki wyszukiwania

    Unit 42 opisał grupę CL-CRI-1171, która sprzedaje innym przestępcom dystrybucję szkodników. Jej loader OfferLoader trafiał przez wyniki wyszukiwania na komputery firmowe, także w instytucjach rządowych.

  11. Szkodnik RatHat na Androida steruje przejętym telefonem z pomocą asystenta AI

    Zimperium zLabs opisał RatHat, szkodnika na Androida instalowanego z plików APK spoza Google Play. Przechwytuje kody SMS, dane logowania do banków i PIN blokady ekranu.

  12. Trzy na cztery porzucone aplikacje IoT na Androida mają biblioteki ze znanymi lukami

    Badacze z University of Massachusetts Amherst przeanalizowali 61 500 porzuconych aplikacji IoT na Androida. Prawie trzy na cztery zawierają biblioteki ze znanymi lukami.

  13. RatHat na Androidzie nadużywa ADB, by zachować dostęp do powłoki po odinstalowaniu

    Zimperium opisał RatHat, złośliwe oprogramowanie na Androida rozsyłane SMS-ami i przez fałszywe portale z plikami APK. Nadużywa usług dostępności i ADB, by działać z uprawnieniami powłoki.

  14. Fałszywe zapytanie o wycenę światłowodu z LausivLoaderem w załączniku

    SANS ISC opisuje wiadomość z archiwum .r01, w którym siedział skrypt JS o rozmiarze 613 KB z rodziny LausivLoader. Wykrywało go 28 z 55 silników VirusTotal.

  15. Wyciek z Gyazo: 23,62 mln rekordów użytkowników i 490 mln rekordów metadanych obrazów

    Helpfeel ujawnił włamanie do Gyazo przez lukę w serwerze przesyłania obrazów. Wyciekły adresy e-mail i skróty haseł, a firma prosi wszystkich użytkowników o zmianę hasła.

  16. Revolut wydawał dane na fałszywe wnioski urzędu, sprawca żąda 3 mln USD

    Przez około pięć miesięcy Revolut Bank UAB odpowiadał na wnioski wysyłane z przejętej skrzynki pracownika urzędu. Sprawca żąda 3 mln USD i grozi sprzedażą danych klientów.

  17. SMS-y phishingowe do klientów Revoluta dwa dni po ujawnieniu wycieku danych

    Dwa dni po tym, jak Revolut przyznał się do wycieku danych, klienci dostają SMS-y phishingowe w wątku banku. Strona udaje weryfikację wideo i prosi o hasło.

  18. Fałszywy e-mail o płatności za ChatGPT wyłudza hasła do kont OpenAI

    Cofense: wiadomość o zaległych 23,80 USD za ChatGPT prowadzi przez przekierowanie Google na kopię strony logowania OpenAI, która przechwytuje login i hasło.

  19. SMS-y o wygasających punktach T-Mobile Rewards to phishing w ponad 1000 wariantach

    Malwarebytes Labs od maja 2026 śledzi kampanię SMS o rzekomo wygasających punktach T-Mobile Rewards. Linki prowadzą do rotowanych domen .top.

  20. Fałszywy agent AI do handlu kryptowalutami instaluje Needle Stealer

    HP opisuje kampanię z okresu od kwietnia do czerwca 2026: fałszywy agent AI podmienia rozszerzenia siedmiu portfeli kryptowalut w przeglądarce i wysyła hasła atakującym.

  21. Hiszpański AEPD opisał pierwsze naruszenie danych przeprowadzone przez agenta AI

    Hiszpański urząd ochrony danych AEPD opublikował pierwsze zgłoszenie naruszenia, w którym agent AI po udanym logowaniu szukał luk, zmieniał dane osobowe i sięgał po faktury.

  22. Zestaw phishingowy N0va podszywa się pod Teams, SharePoint, OneDrive i DocuSign

    N0va atakuje organizacje w Ameryce Północnej i Europie, podszywa się pod popularne usługi biurowe i prowadzi ofiary przez prawdziwe ścieżki logowania.

  23. AMOS kradnie dane z Maców przez fałszywą instrukcję instalacji „macOS toolkit”

    Unit 42 opisał infekcję AMOS z 5 sierpnia 2026. Strona getmacouscloud[.]com podawała instrukcję instalacji „macOS toolkit”, a instalowała program kradnący dane logowania i dane portfeli kryptowalut.

  24. Fałszywa strona odnowienia Avast Premium Security za 129,99 euro zbiera dane kontaktowe

    Malwarebytes Labs opisuje stronę podszywającą się pod Avast, skierowaną do użytkowników w Belgii. Odnowienia nie było, a formularz anulowania zbiera imię, e-mail i numer telefonu.

  25. VectraRAT: nowa usługa malware na firmowe sieci Windows za 250 dolarów miesięcznie

    SOCRadar opisał VectraRAT, platformę malware-as-a-service z implantem na Windows, serwerem C2 i panelem operatora. Całość napisał od zera jeden autor, abonament kosztuje 250 dolarów miesięcznie.

  26. Kontraktorzy OpenAI czytają rozmowy z ChatGPT w ramach Project Lily

    Według 404 Media OpenAI zatrudnia setki kontraktorów, którzy oceniają prompty i odpowiedzi ChatGPT. Opcja „Improve the model for everyone” jest domyślnie włączona w planach Free, Plus i Pro.

  27. Ponad 170 mln skanów dokumentów tożsamości z IDScan wystawiono na sprzedaż

    W serwisie Nexus oferowano skany praw jazdy i dowodów z firmy IDScan, która weryfikuje tożsamość m.in. dla Hertz i FedEx. Wyciek wykrył Brian Krebs, a oferta zniknęła po zgłoszeniu do FBI.

  28. Fałszywe kasy Bitrefill w wyszukiwarce przejmują płatności do 1990 dolarów

    Malwarebytes Labs opisuje grupę stron podszywających się pod Bitrefill. Ofiara przechodzi przez skopiowany proces zakupu i wysyła kryptowaluty prosto na adres oszustów.

  29. Przejmowanie kont urzędników UE w Signalu i WhatsAppie to socjotechnika, nie luka

    Unijna jednostka ds. cyberbezpieczeństwa ostrzegała w lipcu przed próbami przejęcia kont urzędników UE w Signalu i WhatsAppie. Napastnicy próbują wyłudzić kody i nadużywają opcji Linked devices.

  30. Przejęte konto HBO Max na Reddicie puściło 108 reklam z atakiem ClickFix

    Badacze Hudson Rock i ADAMnetworks opisali przejęcie zweryfikowanego konta u/hbomax. W około 48 godzin wyszło z niego 108 reklam z atakiem ClickFix na Windows i macOS.

  31. Luka CVE-2026-39364 w Vite: ataki na serwery deweloperskie po sekrety AWS i Azure

    F5 zarejestrowało ponad 800 ataków w miesiąc na wystawione do internetu serwery deweloperskie Vite. Luka CVE-2026-39364 pozwala bez logowania pobrać pliki z sekretami, poprawka jest w wersji 8.0.5.

  32. Blisko 21 mld dolarów strat z oszustw w USA, a AI wzmacnia socjotechnikę

    Fred Heiding na Black Hat USA 2026: modele AI skutecznie manipulują ludźmi, a obrońcy nie mogą odpowiedzieć na to AI tak jak na zagrożenia techniczne. Straty z oszustw w USA to blisko 21 mld dolarów.

  33. Floryda potwierdza wyciek z bazy kierowców DAVID przez konto policjanta

    Urząd FLHSMV potwierdził włamanie do bazy DAVID. ShinyHunters twierdzi, że pobrał ponad 200 tys. rekordów kierowców, a wejściem było jedno konto z Plant City.

  34. Anthropic: członek ShinyHunters użył Claude do przeszukania 1,8 mln aplikacji Android

    Anthropic opisał działania grupy ShinyHunters. Członek o pseudonimie frkoo pobrał 1,8 mln aplikacji Android, szukał w nich zaszytych haseł i kluczy, a do tego zdobywał tokeny GitHub.

  35. Oszukańcze aplikacje w Early Access Google Play omijają oceny użytkowników

    Bitdefender opisuje aplikacje z programu Early Access w Google Play, które reklamują się na TikToku i Facebooku obietnicą wypłat, a po instalacji wyświetlają tylko reklamy.

  36. Prophet Security: połowa potwierdzonych ataków w kwartale celowała w tożsamość

    Od maja do lipca 2026 Prophet Security zbadało każdy alert u klientów. Próby z hasłem zwykle blokowano, a ataki z przejętą, zalogowaną już sesją raz za razem się udawały.

  37. Microsoft: phishing ukrywał słowa niewidzialnymi znakami Unicode, filtry go zatrzymały

    Microsoft Security opisał kampanię phishingową, w której słowa związane z finansami rozbijano znakami z bloku Unicode Tags. Filtry antyspamowe i tak ją zatrzymały.

  38. Luka CVE-2026-14894 w Super Forms dla WordPressa już wykorzystywana w atakach

    Krytyczny błąd we wtyczce Super Forms pozwala bez logowania wgrać dowolny plik i uruchomić webshell PHP. Poprawka jest w wersji 6.3.314.

  39. Ponad milion fałszywych e-maili od prezesów żądało przelewu blisko 50 tys. dolarów

    Microsoft opisał kampanię z 3 do 5 sierpnia: ponad milion e-maili udających prezesów firm i ServiceNow, ze sfabrykowaną fakturą i żądaniem przelewu.

  40. Po włamaniu do Brevo phishing z adresu Trezora trafił na 347 tys. skrzynek

    Przestępcy, którzy włamali się do platformy Brevo, wysłali z adresu help@trezor.io fałszywe alerty bezpieczeństwa na 347 tys. adresów. W link kliknęło 2500 osób.

  41. ClickFix wchodzi do głównego nurtu, przejęte strony podsuwają fałszywe CAPTCHA

    Przejęte legalne strony pokazują fałszywą CAPTCHA i każą wkleić polecenie do PowerShella lub terminala macOS. Kevin Beaumont opisuje falę infekcji zgłaszanych na Reddicie.

  42. Storm-3032 i Storm-3121 wchodzą do Microsoft 365 przez prywatne telefony pracowników

    Microsoft od maja śledzi grupy Storm-3032 i Storm-3121. Dzwonią i wysyłają SMS-y na prywatne telefony pracowników, a potem przez Graph API wyprowadzają dane z Microsoft 365.

  43. Trojan Gigabud chowa się przed aplikacjami bankowymi w profilu służbowym Androida

    Group-IB: trojan Gigabud zakłada na Androidzie profil służbowy i wstawia do niego podrobioną aplikację bankową. Jej skaner nie widzi wtedy trojana w przestrzeni prywatnej.

  44. Phishing pod marką ChatGPT wysłał do 100 tys. e-maili dziennie po dane kart

    Microsoft Threat Intelligence opisuje kampanie podszywające się pod ChatGPT, Copilot, DeepSeek i Claude. Jedna z nich wysłała do 100 tys. e-maili w ciągu dnia, wyłudzając dane kart.

  45. Odcięcie cudzego telefonu od sieci komórkowej kosztuje od 2,50 do 4 dolarów

    Badacze z Michigan State University znaleźli sześć słabości w systemie blokowania zgubionych i skradzionych telefonów. Cudze urządzenie odcinali od sieci w 20 do 80 sekund.

  46. RedTail na honeypocie DShield zmienia nazwę procesu i zabija inne procesy

    SANS ISC opisuje analizę RedTail na Linuksa. Atakujący wgrał warianty na ARM, ARM64, i686, RISC-V i x86-64, a próbka x86-64 spakowana UPX zabijała procesy i otwierała port TCP.

  47. Anthropic: grupa zbieżna z Midnight Blizzard przebudowywała malware za pomocą Claude

    Anthropic opisał operację szpiegowską zbieżną z Midnight Blizzard: agenci AI przebudowywali wykryte narzędzia, aż antywirusy przestawały je rozpoznawać. Celem było ponad 20 organizacji.

  48. Mantax Otax na Androida szyfruje pliki, kradnie dane i nęka ofiary

    Zimperium opisało Mantax Otax, czyli ransomware połączone z oprogramowaniem szpiegującym na Androida. Rozchodzi się jako pliki APK spoza Google Play, a pliki szyfruje tylko do Androida 9.

  49. Raport Google: agenci AI przyspieszają ataki grup państwowych i przestępczych

    Google Threat Intelligence Group opisuje, jak grupy państwowe i przestępcze używają agentów AI do szukania ofiar i podatności. Kampanie destylacji modeli Google przekraczają 100 mln zapytań.

  50. IDScan potwierdza włamanie do chmury, w tle baza 153 mln skanów praw jazdy

    IDScan, firma weryfikująca tożsamość, potwierdziła, że ktoś mógł skopiować dane klientów z chmury IDScan.net. Sprawę łączy się z ofertą dostępu do ponad 153 mln skanów praw jazdy z USA.

  51. Grupa UNC3569 wykorzystała lukę w Sogou Input Method do instalacji backdoora GRAYRABBIT

    Gen Digital opisał atak, w którym powiązana z Chinami grupa UNC3569 instalowała backdoora przez lukę w Sogou Input Method na Windows. Tencent załatał błąd w kwietniu 2026.

  52. Błąd konfiguracji otworzył napastnikowi serwer testowy Surfshark VPN

    Serwer testowy Surfshark był przez ludzki błąd dostępny z internetu. Wyciekły konfiguracje usług i poświadczenia buildów, dane klientów i ruch VPN pozostały nienaruszone.

  53. Cztery rozszerzenia Chrome i Firefox kradły tokeny sesji z Axiom Trade i Padre

    Socket opisał rozszerzenia J7Tracker, VREO i Orbit Tracker, które wysyłały tokeny sesji i dane portfeli użytkowników Axiom Trade i Padre do wdrożeń Vercel sprawców.

  54. Raport Pistachio: sam odsetek kliknięć słabo mierzy odporność firmy na phishing

    Raport Pistachio obejmujący 648 organizacji i 123 692 użytkowników pokazuje, że odporność na phishing trzeba mierzyć kliknięciami, podaniem danych logowania i zgłoszeniami.

  55. Arctic Wolf: cztery decyzje o ransomware do podjęcia przed atakiem

    Kerri Shafer-Page z Arctic Wolf wymienia cztery sprawy do ustalenia przed atakiem ransomware: odcinanie systemów, negocjacje okupu, organy ścigania i komunikację.

  56. USA rozbiły rynek oszustw Xinbi Guarantee i zamroziły 52,8 mln dolarów w USDT

    Departament Sprawiedliwości USA przejął kanały Xinbi Guarantee na Telegramie i dwa portfele kryptowalut. Rynek obsłużył od 2022 roku transakcje warte 30 mld dolarów.

  57. AdaptHealth potwierdza wyciek danych 4,1 mln pacjentów po ataku ShinyHunters

    Amerykański dostawca sprzętu medycznego AdaptHealth potwierdził, że atak grupy ShinyHunters objął dane 4 115 802 osób. Napastnicy weszli przez konto uprzywilejowane zewnętrznego wykonawcy.

  58. Rootkit PoisonedRefresh na F5 BIG-IP APM wstrzykuje webshell PHP do pamięci

    Sophos i ESET opisują rootkit dla Linuksa na urządzeniach F5 BIG-IP APM. Po wykorzystaniu luki CVE-2025-53521 wstrzykuje webshell PHP wprost do pamięci, a pliki na dysku pozostają nietknięte.

  59. Fałszywy instalator GTA 6 wgrywa trojany RAT, infostealer i ransomware

    Huntress przeanalizował fałszywą kopię GTA 6 w pliku ISO. Instalator wgrywa kilka trojanów RAT, infostealer i ransomware działający jak wiper, a użytkownikowi pokazuje błąd licencji.

  60. Grindr zapłaci 26 mln funtów za przekazywanie danych o HIV reklamodawcom

    Ugoda z 12 tys. brytyjskich użytkowników Grindra dotyczy danych o statusie HIV, pochodzeniu etnicznym i PrEP, które przed 2020 r. trafiały do firm reklamowych.

  61. Veradigm zgłosił do SEC kradzież danych pacjentów przez poświadczenia API dostawcy

    Veradigm zgłosił do SEC kradzież danych pacjentów, w tym numerów Social Security, przez poświadczenia API wykradzione u zewnętrznego dostawcy. Grupa Gentlemen twierdzi, że ma 3,5 mln rekordów.

  62. TeamPCP zbudowała kampanię kradzieży poświadczeń w niecałe 6 godzin z pomocą chatbota AI

    Raport Google GTIG: grupa TeamPCP (UNC6780) użyła chatbota AI do zaplanowania i uruchomienia masowej kampanii kradzieży poświadczeń w niecałe sześć godzin. Od marca 2026 atakuje PyPI, npm i Docker Hub.

  63. Grupa CL-CRI-1171 infekowała przez 11 kanałów YouTube i zatrute wyniki wyszukiwania

    Unit 42 opisał grupę CL-CRI-1171, która od co najmniej dwóch lat sprzedaje infekcje na zlecenie. Programy z trojanem z wyników wyszukiwania trafiały na komputery firm i instytucji rządowych.

  64. Phishing z adresu help@trezor.io po włamaniu do dostawcy poczty Trezora

    Włamanie do zewnętrznego dostawcy poczty Trezora pozwoliło rozsyłać fałszywe alerty z prawdziwego adresu help@trezor.io. Wcześniejszy wyciek u ShipMonk objął 81 000 klientów.

  65. Przepływ AI oddał cudzy mail na prośbę wysłaną na skrzynkę wsparcia

    Badacze Noma Labs opisali atak workflow identity hijacking: firmowy przepływ AI wykonuje polecenie z publicznej skrzynki, nie sprawdzając, czy nadawca ma do tego prawo.

  66. Oszuści blokują konta na Instagramie fałszywymi skargami i żądają okupu

    Przestępcy wysyłają do Mety fałszywe zgłoszenia naruszeń praw autorskich, doprowadzają do zawieszenia konta na Instagramie i żądają zapłaty za wycofanie skargi.

  67. Phishing omija filtry poczty łańcuchem przekierowań przez usługi Google

    KnowBe4 opisała trwającą kampanię, w której link z wiadomości przechodzi przez Google Meet, DoubleClick i Tag Manager. Kończy się kradzieżą haseł albo instalacją ScreenConnect.

  68. Microsoft: fałszywy helpdesk wyłudza logowanie pod pretekstem zmiany passkey

    Microsoft śledzi od maja 2026 włamania na konta w chmurze. Zaczynają się od telefonu lub SMS-a od rzekomego helpdesku IT, a kończą pobraniem plików z SharePoint i OneDrive oraz poczty.

  69. DoppelCart: 118 787 fałszywych sklepów w domenie .shop kradnie dane kart

    Firma Nebty opisała sieć DoppelCart: 118 787 domen .shop z kopiami sklepów ponad 44 000 marek. Strony kasy przekazują numery kart i kody z banku na serwery przestępców w czasie rzeczywistym.

  70. Barracuda: fałszywy DocuSign składa stronę phishingową w przeglądarce ofiary

    Kampania phishingowa podszywa się pod DocuSign, prowadzi przez prawdziwe OAuth i Teams Microsoftu, a fałszywą stronę logowania składa z adresu blob w pamięci przeglądarki ofiary.

  71. Okta: 555 ważnych tokenów do usług AI w zrzucie infostealera, odtworzone omijają MFA

    W zrzucie z 5871 zainfekowanych komputerów Okta znalazła 555 tokenów JWT do usług AI, m.in. Google, Microsoft, Anthropic i Notion. Odtworzony token daje dostęp do konta bez hasła i bez MFA.

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com