HeadFlash

Security

Nowe luki, ransomware i APT: codzienny przegląd cyberzagrożeń

CitrixBleed, Gamaredon w akcji, Mustang Panda w Indii, SimpleHelp pod ostrzałem i BlueHammer w rękach ransomware.

Posłuchaj

CitrixBleed – nowa podatność pre-autoryzacyjna w NetScaler

Badacze z watchTowr ujawnili szczegóły luki CVE-2026-8451 w Citrix NetScaler ADC i Gateway, nazwanej CitrixBleed. Podatność o CVSS 8.8 pozwala na odczyt pamięci przed uwierzytelnieniem, gdy urządzenie jest skonfigurowane jako SAML IdP. Problem leży w parserze XML przetwarzającym żądania SAML AuthnRequest – atakujący może poprzez spreparowany atrybut spowodować nadczyt pamięci, której wyciek widoczny jest w ciasteczku NSC_TASS. Firma Citrix opublikowała łatki 30 czerwca 2026 r., a watchTowr tego samego dnia ujawniło pełne szczegóły.

CitrixBleed To Infinity And Beyond (Citrix NetScaler Pre-Auth Memory Overread CVE-2026-8451) →

Rosyjscy hakerzy Gamaredon po raz pierwszy użyli WinRAR do ataku destrukcyjnego

Gamaredon coraz częściej ukrywa infrastrukturę za pomocą usług chmurowych takich jak Telegram, Dropbox czy Cloudflare, co utrudnia blokowanie. Eksperci zalecają ograniczenie dostępu do PowerShell, aktualizację WinRAR do wersji 7.13 oraz kontrolę urządzeń USB.

Russian Hackers Gamaredon Weaponize WinRAR Flaw for First Destructive Strike →

Mustang Panda ukrywa szpiegowskie narzędzia w zaufanej indyjskiej aplikacji chmurowej

Analiza wskazuje, że atrybucja opiera się na błędzie pisowni „RunOnece” oraz zbieżności podsieci z wcześniejszymi serwerami C2 grupy. Acronis opublikował wskaźniki kompromitacji, w tym klucze rejestru i nazwę zadania Scheduled Task SolidPDFPcl2Bmp. Firma podkreśla, że platforma Zoho nie została naruszona – atakujący wykorzystali jej przeznaczenie do własnych celów.

China-Linked Mustang Panda Hides Spy Tools Inside India’s Trusted Cloud Storage App →

Luka w SimpleHelp wykorzystana do ataku na Windows, macOS i Linux

Atakujący podszywali się pod plik jquery.js hostowany na Cloudflare. Po wykryciu exploitacji CISA dodała tę lukę do katalogu KEV. Firma SimpleHelp nie wydała jeszcze oficjalnej łatki, ale producent został poinformowany.

SimpleHelp Flaw Exploited to Deploy Malware Targeting Windows, macOS, and Linux →

BlueHammer: luka w Windows Defender wykorzystywana przez ransomware

Huntress Labs wykryła ślady hands-on-keyboard. CISA nakazała federalnym agencjom łatkowanie do 7 maja, a w kolejnym komunikacie poinformowała o użyciu BlueHammer w kampaniach ransomware.

CISA: Windows BlueHammer flaw now exploited by ransomware gangs →