HeadFlash

Security

Codzienny przegląd bezpieczeństwa: luki, boty i przyszłość kwantowa

5 najważniejszych historii: zdalne wykonanie kodu w grze, oszustwa na Teams, śledzenie przez Windows i zmiany w kontraście botów.

Posłuchaj

Luka w Meccha Chameleon umożliwia zdalne wykonanie kodu przez Steam Workshop

Meccha Chameleon, gra typu hide-and-seek na Unreal Engine 5, osiągnęła 7 milionów pobrań na Steam. Gra obsługuje niestandardowe mapy przesyłane do Steam Workshop jako pliki .pak. Każda mapa może zawierać kod Blueprint – wizualny system skryptowy UE5 – który automatycznie uruchamia zdarzenie BeginPlay po załadowaniu. Wśród dostępnych funkcji jest LaunchURL, która wywołuje ShellExecuteW z czasownikiem „open”, pozwalając Windows na uruchomienie dowolnej ścieżki, w tym plików wykonywalnych. Atakujący może przesłać do Warsztatu złośliwą mapę wraz z plikiem .bat, ponieważ Steam nie narzuca ograniczeń typów plików dla tej gry. Steam pobiera zawartość Warsztatu do przewidywalnej ścieżki, a po subskrypcji mapy przez ofiarę następuje automatyczne wykonanie kodu Blueprint, co prowadzi do uruchomienia pliku .bat – wszystko za pomocą dwóch kliknięć.

2-Click Remote Code Execution in Meccha Chameleon →

Oszuści na Microsoft Teams instalują trojana EtherRAT

Palo Alto Networks Unit 42 ujawniło kampanię, w której cyberprzestępcy wykorzystują połączenia głosowe Microsoft Teams do dystrybucji trojana EtherRAT. Atak zaczyna się od e-maila phishingowego z fałszywą ankietą pracowniczą i załącznikiem PDF. Po jego otwarciu ofiara otrzymuje połączenie Teams od konta podającego się za administratora IT. Przestępca, używając wbudowanego udostępniania ekranu, nakłania ofiarę do zainstalowania legalnych narzędzi zdalnego dostępu, takich jak HopToDesk i AnyDesk, a następnie uruchamia złośliwy instalator MSI. EtherRAT to wieloplatformowy trojan zdalnego dostępu napisany w Node.js, który do komunikacji z serwerem C2 wykorzystuje inteligentne kontrakty Ethereum, co utrudnia jego zablokowanie. Unit 42 odkrył otwarty katalog z wersjami instalatorów od v1 do v9, co świadczy o aktywnym rozwoju kampanii.

Fake IT support calls on Microsoft Teams push EtherRAT malware →

Aresztowanie hakera ujawnia, że Microsoft śledzi użytkowników przez Global Device ID

Aresztowanie 19-letniego Petera Stokesa, rzekomego członka grupy hakerskiej Scattered Spider, ujawniło istnienie trwałego identyfikatora Windows – Global Device ID (GDID). Według odtajnionego aktu oskarżenia FBI wykorzystało rekordy Microsoftu, aby powiązać adres IP Stokesa z GDID o numerze 6755467234350028. GDID to trwały identyfikator instalacji systemu Windows, który Microsoft może łączyć z usługami innych firm i znacznikami czasu, potencjalnie śledząc aktywność użytkownika bez plików cookie. Ekspert ds. bezpieczeństwa Matthew Hickey stwierdził, że „Microsoft Windows to oprogramowanie szpiegujące”. GDID można zresetować tylko przez ponowną instalację systemu, ale Microsoft może powiązać nowy identyfikator ze starym za pomocą logowania do konta Microsoft lub adresu IP. Część użytkowników zaczyna szukać sposobów na usunięcie GDID.

A Hacker’s Arrest Reveals Microsoft Can Track Users Via a Windows Device ID →

Microsoft przyspiesza program kwantowo-bezpieczny – cel to 2029 rok

Microsoft skrócił harmonogram swojego Quantum Safe Program (QSP), planując osiągnięcie gotowości na erę kwantową do 2029 roku. Firma opublikowała wpis na blogu, w którym stwierdza, że kryptograficznie istotne komputery kwantowe mogą pojawić się szybciej niż wcześniej przewidywano. Microsoft podkreśla metodę „zbierz teraz, odszyfruj później”, w której atakujący gromadzą dziś zaszyfrowane dane, aby je złamać, gdy technologia kwantowa będzie dostępna. QSP to nie tylko przyszła kryptografia, ale szersze wzmocnienie odporności w obszarach tożsamości, infrastruktury, danych i bezpieczeństwa łańcucha dostaw. Klienci są zachęcani do zapoznania się z przyspieszonym harmonogramem i wdrożenia środków kwantowo-bezpiecznych.

Microsoft says ‘cryptographically relevant quantum computers could arrive sooner than previously expected’ as it bumps its QSP timeline to 2029 →

Cloudflare wprowadza szczegółowe kontrole botów AI zamiast blokady zbiorczej

Cloudflare zastąpił dotychczasową opcję blokowania wszystkich botów AI jednym kliknięciem nowymi, szczegółowymi kontrolami. Od teraz boty są klasyfikowane jako Search (indeksowanie), Training (trenowanie modeli) i Agent (działające w imieniu użytkowników, np. ChatGPT). Od 15 września 2026 roku boty Training i Agent będą domyślnie blokowane na stronach z reklamami, podczas gdy Search pozostanie dozwolony. Multi-funkcyjne boty, jak Googlebot, będą podlegać najsurowszej regule. Dla klientów biznesowych uruchomiono BotBase – wyszukiwalną bazę wszystkich znanych botów. Cloudflare zmienił także zasady dla zweryfikowanych botów: sama etykieta „Verified” nie wystarczy – operatorzy muszą udowodnić, że uczciwie się identyfikują i nie nadużywają dostępu. CEO Cloudflare Matthew Prince wcześniej informował, że ruch botów po raz pierwszy przekroczył ruch ludzki w czerwcu 2026 roku.

Cloudflare replaces its blanket AI bot block with granular controls for search, training, and agent crawlers →