HeadFlash

Security

FortiSandbox w ogniu, WordPress na celowniku – przegląd bezpieczeństwa

CISA potwierdza exploitację krytycznych luk w FortiSandbox, WordPress łata RCE bez uwierzytelnienia, a hakerzy kradną dane EY i 10 mln pasażerów londyńskiego metra.

Posłuchaj

Dwie krytyczne luki w FortiSandbox aktywnie exploitowane – łatki do niedzieli

CISA potwierdziła 16 lipca 2026, że dwie krytyczne luki wstrzyknięcia poleceń w platformie analizy zagrożeń FortiSandbox są aktywnie wykorzystywane w atakach. Federalne agencje cywilne mają czas do niedzieli 19 lipca na zastosowanie poprawek lub wyłączenie systemów. Luka CVE-2026-39808 (CVSS 9.1) dotyczy endpointu API i umożliwia nieuwierzytelnionemu atakującemu uzyskanie pełnej kontroli nad systemem jako root – publiczny proof-of-concept jest dostępny od kwietnia. Druga luka CVE-2026-25089 (CVSS 9.1) występuje w interfejsie webowym i dotyczy wielu wersji FortiSandbox; poprawka to wersja 4.4.9 lub 5.0.6. Firma Defused zaobserwowała próby exploitacji obu luk w ciągu 24 godzin przed aktualizacją katalogu CISA. Fortinet nie zaktualizował jeszcze swoich biuletynów, a w tle toczy się kampania FortiBleed, w której skradziono dane uwierzytelniające z około 86 644 urządzeń FortiGate. Kompromitacja FortiSandbox pozwala atakującym fałszować werdykty bezpieczeństwa trafiające do firewalli i innych systemów Fortinet. Organizacje spoza sektora federalnego również powinny traktować te łatki jako priorytetowe.

FortiSandbox Exploited in Wild: Patch by Sunday or Trust Chain Collapses →

WordPress pilnie łata pre-auth RCE – zagrożone ponad 500 mln witryn

WordPress wydał awaryjną aktualizację 7.0.2 w dniu 17 lipca 2026, naprawiając łańcuch exploitów umożliwiający zdalne wykonanie kodu bez uwierzytelnienia. Luka, nazwana wp2shell, łączy bug w routingu wsadowym REST API (CVE-2026-63030) z krytycznym SQL injection w parametrze author__not_in (CVE-2026-60137). Domyślna instalacja WordPressa bez żadnych wtyczek jest podatna. Atakujący może zrzucić bazę danych, odszyfrować hash hasła administratora i uzyskać dostęp do edytora plików motywów, co prowadzi do pełnego przejęcia witryny. Poprawki zostały wydane dla wersji 6.8.6, 6.9.5 i 7.0.2, a wymuszone automatyczne aktualizacje zostały włączone. Badacz Adam Kues opublikował narzędzie do weryfikacji podatności na wp2shell.com. Już po ujawnieniu zaobserwowano aktywność exploitacyjną, a publiczne narzędzie o nazwie Ultimate-wp2shell jest promowane na GitHubie i Telegramie. Właściciele witryn powinni natychmiast sprawdzić wersję WordPressa i zablokować dostęp do /wp-json/batch/v1 jako środek tymczasowy.

wp2shell: pre-auth RCE in WordPress core (CVE-2026-63030) | Ransomnews →

EY traci dane podatkowe tysięcy klientów przez atak na platformę helpdeskową

Firma Ernst & Young poinformowała o naruszeniu danych, do którego doszło między 28 marca a 12 kwietnia 2026 roku. Atakujący uzyskali dostęp do zewnętrznej platformy helpdeskowej EY i pobrali pliki podatkowe klientów załączone do zgłoszeń serwisowych. Naruszenie wykryto 23 kwietnia – 11 dni po zamknięciu okna dostępu. Skradzione dane obejmują numery ubezpieczenia społecznego, dane kont finansowych i kredytowych, informacje o posiadanych inwestycjach oraz treść deklaracji podatkowych. EY złożyła zawiadomienia w Kalifornii, Vermont, Massachusetts i Teksasie, które łącznie obejmują co najmniej 1366 poszkodowanych. Rzeczywista liczba może być znacznie większa, ponieważ EY obsługuje klientów z listy Fortune 500, fundusze private equity i osoby o wysokim majątku w 150 krajach. Firma oferuje 24 miesiące monitorowania kredytu i tożsamości przez Experian, a poszkodowani powinni rozważyć zamrożenie raportów kredytowych i zapisanie się do programu IRS Identity Protection PIN.

EY Tax Data Stolen Through Third-Party Help-Desk Platform, Four States Notified →

Atak vishingowy na TfL: członkowie Scattered Spider skazani na 5,5 roku więzienia

Owen Flowers (18 l.) i Thalha Jubair (20 l.), członkowie grupy Scattered Spider, zostali skazani 16 lipca 2026 w Woolwich Crown Court na 5 lat i 6 miesięcy więzienia za atak na Transport for London w 2024 roku. Atak sparaliżował 148 systemów, zmusił 27 000 pracowników do osobistego resetowania haseł i naraził dane osobowe około 10 milionów pasażerów. Straty i koszty odbudowy wyniosły 29 milionów funtów. Flowers i Jubair kupili dane logowania pracownika TfL na forach, a następnie zadzwonili do helpdesku, podszywając się pod pracownika i nakłaniając do zresetowania hasła oraz ominięcia uwierzytelniania dwuskładnikowego. Po uzyskaniu dostępu eskalowali uprawnienia i przemieszczali się po sieci. Atak zakłócił działanie usługi Dial-a-Ride dla osób z niepełnosprawnościami, wstrzymał wydawanie kart Oyster i opóźnił wdrożenie biletów bezstykowych. Obaj oskarżeni przyznali się do winy 22 czerwca 2026, pierwszego dnia zaplanowanego procesu. Jest to pierwszy w Wielkiej Brytanii wyrok skazujący na podstawie sekcji 3ZA ustawy Computer Misuse Act – najpoważniejszego przepisu dotyczącego cyberprzestępczości. Narodowa Agencja ds. Przestępczości uznała to za największą sprawę cybernetyczną w historii brytyjskiego sądownictwa.

Vishing Call Brought Down TfL: Scattered Spider Duo Jailed in Record UK Prosecution →

Backdoor GoSerpent działał przez pięć lat w Azji Południowo-Wschodniej

Firma Kaspersky ujawniła 16 lipca 2026 operację szpiegowską wykorzystującą backdoora GoSerpent napisanego w Go, która przez co najmniej pięć lat infiltrowała sieci rządowe w Azji Południowo-Wschodniej. Celem były policyjne systemy skarg, biometryczne bazy danych, rejestry karne, hotele i akta dyplomatyczne. GoSerpent jest trojanem zdalnego dostępu, którego wcześniejsze wersje są używane od 2021 roku. Aktualna wersja szyfruje argumenty wiersza poleceń za pomocą AES-CBC i używa ChaCha20 do komunikacji z serwerem C2. Narzędzie maskuje się jako pliki lass.exe i updates.exe i komunikuje się przez infrastrukturę Alibaba Cloud i UCLOUD HK. Po wdrożeniu GoSerpent atakujący czekali kilka dni przed dostarczeniem dodatkowych ładunków – m.in. ThumbcacheService, który przeszukuje pliki .doc, .xlsx i inne, pakuje je 7-Zipem z hasłem i przechowuje w thumbcache_605a.db. W drugiej fazie użyto narzędzia Stowaway do dostarczenia TmcLoader, który wstrzykiwał kod do svchost.exe i wykorzystywał skradzione poświadczenia do eksfiltracji przez uwierzytelnione udziały sieciowe. Kaspersky ocenia prawdopodobne, ale niepotwierdzone powiązanie z grupą TetrisPhantom. Opublikowano wskaźniki kompromitacji, w tym hashe plików i 11 adresów IP serwerów C2.

GoSerpent Backdoor Looted Police and Biometric Data Across Southeast Asia for Five Years →

Rosyjski haker FSB zatrzymany w Tajlandii, grozi mu 10 lat w USA

Denis Obrezko, 35-letni programista z obwodu samarskiego, został zatrzymany 6 listopada przez tajską policję w Phuket na podstawie amerykańskiego nakazu aresztowania. Po ekstradycji stanął przed sądem federalnym w Bostonie i nie przyznał się do winy. Grozi mu do 10 lat więzienia. Obrezko pracował dla FSB w latach 2012-2017, a następnie był zastępcą dyrektora w firmie Yutek-NN, posiadającej licencję FSB na sprzedaż sprzętu do pozyskiwania informacji. Akta sądowe wskazują, że Yutek kradł e-maile od agencji rządowych sojuszników NATO i organizacji wspierających Ukrainę. FBI zidentyfikowało adres e-mail Obrezko powiązany z transakcjami kryptowalutowymi i kontami w mediach społecznościowych. Obrońca Maksim Niemcew oświadczył, że klient nie przyznaje się do winy i będzie się energicznie bronić.

An Alleged Russian FSB Hacker Traveled To Thailand. Now He’s Facing 10 Years In A US Prison. →

Kampania UAT-11795: rosyjskojęzyczni hakerzy ukrywają malware w instalatorach Zoom i MobaXterm

Cisco Talos ujawniło nową grupę zagrożeń UAT-11795, aktywną od czerwca 2024 roku, atakującą ofiary w USA i Europie. Grupa wykorzystuje trojanizowane instalatory legalnego oprogramowania – MobaXterm, WebEx, Zoom, DBeaver i FaceIT – do kradzieży poświadczeń i kryptowalut. Używa dwóch wcześniej nieznanych narzędzi: Starland RAT (zdalny dostęp w Pythonie) i WLDR agent (implant pamięciowy PowerShell). Oba narzędzia kradną dane logowania, dane przeglądarek i portfele kryptowalut, utrzymując trwały dostęp. Grupa ukrywa zapasowy kanał C2 w kontrakcie smart łańcucha Polygon. Do infekcji dochodzi przez technikę ClickFix, która nakłania użytkownika do wykonania polecenia pobierającego złośliwy plik HTA. Większość infekcji odnotowano w USA, a także w Niemczech, Rumunii i Wenezueli. Eksperci ostrzegają, że ataki omijają tradycyjne zabezpieczenia perymetryczne, wykorzystując psychologię użytkownika. Zaleca się weryfikację źródeł oprogramowania i monitorowanie nietypowych procesów.

Cisco sounds alarm over new Russian malware campaign hitting firms in US and Europe →

Korea Północna ukryła czterostopniowy malware w plikach flag SVG – zero detekcji

Elastic Security Labs ujawniło kampanię REF9403, w której północnokoreańscy hakerzy z grupy Contagious Interview ukryli czterostopniowy ładunek w komentarzach HTML plików SVG z flagami krajów. Ładunek został wykryty dopiero po analizie – żaden silnik antywirusowy nie zgłaszał zagrożenia. Atakujący osadzili zakodowane w Base64 fragmenty kodu w komentarzach każdego pliku flagi, a skrypt serverValidation.js odczytywał je alfabetycznie, łączył i wykonywał przez eval(). Malware obejmował cztery moduły: kradzież danych logowania i portfeli kryptowalut z przeglądarek, przeszukiwanie systemu plików w poszukiwaniu plików .env, .pem, .json, AWS/Azure, SSH i historii shell, utrzymywanie szyfrowanego kanału C2 przez Socket.IO oraz odczytywanie schowka co 500 ms. Atak rozpoczął się od fałszywej oferty pracy na Slacku Elastic od użytkownika „Maxwell”. Kampania jest powiązana z grupą Lazarus działającą pod auspicjami Biura Rozpoznania Generalnego. W okresie od stycznia 2025 do kwietnia 2026 zidentyfikowano ponad 1700 złośliwych pakietów powiązanych z Contagious Interview. Elastic opublikował reguły detekcji i hasze SHA-256 dla siedmiu potwierdzonych repozytoriów.

North Korea Buried Four-Stage Malware in Flag Images: Zero Antivirus Detections →

Nieuwierzytelniony port debug w adapterze Rockwell zagraża zakładom przemysłowym

Firma Rockwell Automation zgłosiła krytyczną lukę CVE-2026-10577 w adapterze Ethernet/IP 1715-AENTR, szeroko stosowanym w amerykańskich zakładach energetycznych, wodociągowych i produkcyjnych. Port debug wymaga uwierzytelnienia na poziomie sieci, ale nie ma kontroli dostępu ani logowania – atakujący może zdalnie zmieniać stany wejść/wyjść, sterując zaworami, siłownikami i maszynami na hali produkcyjnej. CISA przyznała CVSS 10.0 w obu skalach. Podatne są wszystkie wersje firmware do 3.003. Poprawka dostępna w wersji 3.011. Rockwell wykrył lukę wewnętrznie i zgłosił do CISA. Do publikacji nie potwierdzono exploacji, ale CISA zaleciła minimalizację ekspozycji sieciowej i izolację systemów sterowania za zaporami.

Unauthenticated Debug Port in Rockwell Adapter Gives Attackers Plant-Floor Control →

Kradzież 220 mln rekordów wyborców USA – Trump oskarża Chiny

Były prezydent Donald Trump ogłosił 17 lipca 2026, że na podstawie nowo odtajnionych dokumentów Chiny przejęły 220 milionów plików wyborców USA w największym naruszeniu danych wyborczych w historii. Naruszenie rozpoczęło się podczas cyklu wyborczego w 2020 roku i ujawniło imiona, adresy, numery telefonów i preferencje partyjne. Trump stwierdził, że Pekin przydzielił do tego dedykowany zespół eksploatacji danych. Odtajnione dokumenty ostrzegają, że Rosja, Chiny, Iran i Korea Północna mają zdolność do kompromitacji infrastruktury wyborczej USA, a scentralizowane bazy danych rejestracji wyborców pozostają najbardziej podatne na eksploatację. Amerykańskie agencje wywiadowcze śledziły kompromitację od 2020 roku, gdy odkryły, że dane dziesiątek milionów wyborców w 18 stanach zostały kupione, skradzione lub zhakowane.

Trump says China stole 220 million U.S. voter files in largest election-data breach →

Skradzione konta streamingowe mundialu – rekordowe 802 tysiące w jeden dzień

Zespół wywiadu zagrożeń Satori firmy HUMAN Security odkrył 12 milionów skompromitowanych kont streamingowych związanych z transmisjami mistrzostw świata w piłce nożnej na dark webie, szacując potencjalną wartość czarnorynkową na prawie 220 milionów dolarów. Konta pochodziły z 10 serwisów streamingowych. 27 czerwca, w ostatnim dniu fazy grupowej, cyberprzestępcy udostępnili rekordowe 802 000 kont w ciągu jednej doby, generując szacunkowo 14,8 miliona dolarów potencjalnego przychodu. Skradzione konta sprzedawano za 5 dolarów, podczas gdy legalne subskrypcje kosztują 30-50 dolarów. Niektóre oferty zawierały powiązane karty płatnicze, punkty lojalnościowe i gwarancje wymiany konta. Eksperci ostrzegają przed atakami credential stuffing i malwarem kradnącym dane. Przed mundialem zidentyfikowano ponad 4300 fałszywych domen FIFA i bankowe malware ukryte w aplikacjach streamingowych.

Cybercriminals released 802,000 stolen accounts in one day during the World Cup group stage →

Awaryjne łatki od Mozilli, Google, Adobe i VMware – opublikowano kod exploitów dla Firefoxa

15 lipca 2026 Mozilla wydała awaryjne łatki dla Firefoxa 152.0.6, usuwające dwie krytyczne luki: CVE-2026-15718 (błąd wskaźnika w JavaScript/WebAssembly) i CVE-2026-15719 (luka w architekturze Fission umożliwiająca naruszenie izolacji między witrynami). Mozilla potwierdziła, że kod exploitów dla obu luk jest publicznie dostępny, choć nie zaobserwowano jeszcze ataków. Tego samego dnia Google wydało Chrome 150.0.7871.124/125, łatając 15 luk, w tym dwie krytyczne use-after-free w warstwie Ozone (CVE-2026-15764 i CVE-2026-15765). Adobe załatało 88 luk, w tym osiem krytycznych w ColdFusion z oceną CVSS od 9.0 do 9.9. Broadcom wydał poprawkę dla VMware Avi Load Balancer (CVE-2026-47865, CVSS 9.8) – uwierzytelnienie można ominąć bez poświadczeń. Żadna z tych luk nie została jeszcze dodana do katalogu KEV CISA, ale oddzielna luka V8 w Chrome (CVE-2026-11645) została już exploitowana. Zaleca się natychmiastowe aktualizacje.

Firefox Exploit Code Goes Public as Chrome, Adobe, VMware Ship Emergency Patches →

FBI aresztuje 21-latka za malware w fałszywych grach Steam – 8 000 zainfekowanych PC

FBI aresztowało Zyaire’a Dontaeviousa Zamariona Wilkinsa, 21-letniego mieszkańca Florydy, o kradzież ponad 220 000 dolarów w kryptowalutach za pomocą malware ukrytego w grach wideo. Od maja 2024 do lutego 2026 grupa Wilkinsa zainfekowała około 8 000 komputerów, osadzając złośliwe oprogramowanie w co najmniej ośmiu grach dostępnych na Steamie, w tym BlockBlasters, Dashverse, Lunara i PirateFi. Ukradli co najmniej 220 000 dolarów z około 80 portfeli kryptowalutowych. FBI powiązało skradzione bitcoiny z ponad 150 kartami podarunkowymi Bitrefill, używanymi głównie do opłacania zamówień Uber Eats. Wśród ofiar był streamer Twitcha RastalandTV, któremu skradziono 32 000 dolarów – pieniądze otrzymane od widzów na leczenie raka. Wilkins działał pod pseudonimem Sibel.eth, kupił trojana zdalnego dostępu za 10 000 dolarów i omawiał z deweloperem malware metody oszukiwania ofiar. Deweloper nie został formalnie oskarżony.

FBI arrests 21-year-old accused of infecting 8,000 PCs with malware through fake Steam games →

Zatrucie otwartych modeli AI jest śmiesznie łatwe – badaczka demonstruje atak za 100 dolarów

Katie Paxton-Fear, badaczka bezpieczeństwa z Semgrep, wykazała, że otwarte modele AI można zatruć w mniej niż godzinę za mniej niż 100 dolarów. Wytrenowała model na zaledwie dziesięciu przykładach zatrutego materiału, co sprawiło, że model zaczął generować kod podatny na zdalne wykonanie – co nazwała „prawdziwym backdoorem”. Backdoor polega na wytrenowaniu modelu do wprowadzania ukrytych fraz, które haker może później użyć do wywołania określonego działania. Badania Anthropic z zeszłego roku pokazały, że zarówno małe, jak i duże modele są podatne na takie ataki przy użyciu zaledwie kilkuset dokumentów. Otwarte modele nie ujawniają danych treningowych ani kodu, więc nawet przy widocznych wagach pozostają czarnymi skrzynkami. Semgrep podkreśla, że w przeciwieństwie do tradycyjnego oprogramowania, modele AI są niezwykle złożone i trudne do analizy – skompromitowany model nie musi być „zepsuty”, wystarczy, że subtelnie wpływa na decyzje. Badaczka pyta, czy można ufać modelom fine-tuned online i sprzedawanym jako rozwiązania oszczędzające tokeny.

It’s Laughably Easy to Poison Open-Weight AI Models, Researcher Finds →