HeadFlash

Security

Microsoft wiąże ataki na Wi-Fi w hotelach z rosyjską grupą Storm-2945

Grupa powiązana z Midnight Blizzard atakuje gości hotelowych przez fałszywe logowania Microsoft 365. Nowe malware CornFlake i ChocoShell w akcji.

Posłuchaj

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Microsoft łączy ataki na Wi-Fi w hotelach z rosyjską grupą Storm-2945

Microsoft przypisał globalną kampanię wymierzoną w sieci Wi-Fi w hotelach i centrach konferencyjnych rosyjskiemu ugrupowaniu Storm-2945, podgrupie Midnight Blizzard (APT29). Atakujący manipulują ustawieniami DNS na urządzeniach sieciowych, aby przechwytywać ruch i kierować ofiary na fałszywe strony logowania Microsoft 365. Kampania nazwana CaptiveCrunch jest aktywna co najmniej od początku maja, a wcześniejsze operacje phishingowe z wykorzystaniem kodów OAuth trwają od lutego. Microsoft zidentyfikował dwie nowe rodziny malware: CornFlake, trojana zdalnego dostępu napisanego w Go, oraz ChocoShell, złośliwe narzędzie PowerShell kradnące dane uwierzytelniające. CornFlake oferuje szeroki wachlarz funkcji, w tym keylogging, przechwytywanie zrzutów ekranu, nagrywanie z mikrofonu i kamery, kradzież haseł i tokenów sesji Microsoft 365 oraz eksfiltrację plików. Aby ukryć swoją działalność, wyświetla fałszywe okna postępu imitujące aktualizacje systemu Windows lub skanowanie programu Defender, a następnie maskuje się jako usługa Cloud Sync Service. ChocoShell działa w pamięci i kradnie ciasteczka przeglądarki, zapisane hasła, tokeny Microsoft 365 i Azure AD oraz dane Wi-Fi. Microsoft ocenia, że kod malware był prawdopodobnie tworzony z użyciem narzędzi AI, o czym świadczą obszerne komentarze w kodzie. Badacze odkryli również niezabezpieczony panel zarządzania FruitStone, którym atakujący kontrolują zainfekowane systemy. Eksperci zalecają traktowanie hotelowego Wi-Fi jako niezaufanego, korzystanie z prywatnych połączeń komórkowych oraz unikanie aktualizacji oferowanych przez portale captive. Ważne jest też wdrożenie uwierzytelniania odpornego na phishing, wyłączenie uwierzytelniania kodem urządzenia w Microsoft Entra, gdy nie jest potrzebne, oraz niestosowanie firmowych poświadczeń do rejestracji w sieciach gościnnych.

Hotel Wi-Fi attacks use custom malware to breach Microsoft 365 accounts →

Nowe ataki Pass-ta-key pozwalają malware przejąć passkeys synchronizowane z Google

Badacze z Palo Alto Networks Unit 42 zidentyfikowali trzy nowe techniki ataku nazwane Pass-ta-key, wymierzone w passkeys synchronizowane przez Google Password Manager w przeglądarce Chrome na Windows z modułem TPM. Ataki nie łamią kryptografii passkeys, ale wykorzystują słabości w procesach uwierzytelniania urządzeń, onboardingu, odzyskiwania i synchronizacji. Pierwsza technika pozwala nieuprzywilejowanemu malware podszyć się pod zaufane urządzenie i uzyskać ważną odpowiedź uwierzytelniającą bez interakcji użytkownika. Atak powiódł się na eBay, ale nie na GitHub, który poprawnie weryfikuje flagę User Verified. Druga technika, Silver Pass-ta-key, umożliwia atakującym zarejestrowanie własnego klucza weryfikacji użytkownika, a trzecia, Golden Pass-ta-key, pozwala uzyskać klucz główny szyfrujący wszystkie passkeys synchronizowane z kontem Google. Ten klucz, znany jako security domain secret, jest tymczasowo wysyłany do Chrome podczas rejestracji urządzenia i pozostaje dostępny w pamięci procesu przeglądarki. Google usunął go z logów FIDO po zgłoszeniu, ale nadal jest dostępny w pamięci. Badacze podkreślają, że passkeys pozostają znacznie bezpieczniejsze niż tradycyjne hasła, ale nie eliminują ryzyka związanego z malware na zainfekowanym urządzeniu. Zalecają stronom internetowym wymaganie i poprawną walidację weryfikacji użytkownika, a menedżerom poświadczeń utwardzenie procesów rejestracji i odzyskiwania. Google i dotknięte usługi, w tym eBay, zostały poinformowane o odkryciach przed publikacją.

New Pass-ta-key attacks let malware hijack Google-synced passkeys →

JFrog: reklamowane krytyczne podatności SQLite to prawdopodobnie fabrykacja AI

JFrog Security Research ustaliło, że seria porad dotyczących rzekomych krytycznych podatności w SQLite, opublikowanych w nowo utworzonym repozytorium GitHub, została zmyślona, prawdopodobnie z użyciem sztucznej inteligencji. Badacze przetestowali dowody koncepcyjne i odkryli, że cytowany kod nie istnieje w wskazanych wersjach lub odnosi się do niezwiązanej logiki. Żaden z CVE nie znajduje się na oficjalnej liście podatności SQLite, a NVD i CISA oznaczyły je jako krytyczne. Red Hat początkowo przyznał jednej z podatności wynik CVSS 10.0, później obniżony do 7.6. JFrog zweryfikował zarzuty, klonując oficjalne repozytorium SQLite i kompilując wskazane wersje. Odkryto między innymi, że funkcja exprComputeOperands nie istniała w wersji 3.41.0, a diff między wersjami 3.51.2 i 3.51.3 nie pokazał zmian w pliku src/expr.c. Proces zgłaszania CVE przez publiczny formularz MITRE nie wymaga weryfikacji tożsamości ani dowodu działania podatności, co pozwala na przedostawanie się fałszywych wpisów do baz danych i skanerów. Szeroka analiza 55 porad z tego samego konta GitHub wykazała, że 54 były całkowicie zmyślone. Takie fabrykowane CVE mogą powodować marnowanie czasu organizacji na badanie nieistniejących problemów i zanieczyszczać bazy podatności. JFrog formalnie zgłosił swoje odkrycia do GHSA, Red Hat i NVD.

SQLite Critical CVEs or LLM Slop? - JFrog Security Research →

Entuzjasta AI odblokował BIOS laptopa HP z pomocą Claude Code, omijając RSA-2048

Reddit_2049, użytkownik Reddita, opublikował na subreddicie Claude AI historię odblokowania BIOS-u w laptopie HP 15-dw1036ne z procesorem Intel 10. generacji. System wyświetlał komunikat BIOS Corruption Detected przy każdej modyfikacji, a wcześniej nie istniały znane metody odblokowania tego modelu. Użytkownik poprosił Claude Code, narzędzie AI, o analizę kopii zapasowej BIOS-u i jej odblokowanie, co zadziałało. Wymagało to trzech poziomów poprawek: ominięcia weryfikacji podpisu RSA-2048 DXE-FV, odblokowania 55 ukrytych pól konfiguracyjnych i ujawnienia zaawansowanych zakładek BIOS-u. Na końcu posta udostępniono skrypt Pythona, który automatyzuje cały proces na tym konkretnym laptopie: wykonuje kopię zapasową BIOS-u, implementuje wszystkie trzy poprawki i pozostawia urządzenie odblokowane. Skrypt może nie działać na innych laptopach, nawet na innych egzemplarzach HP 15-dw1036ne z różnicami w rewizji płyty. Przykład pokazuje, że laptopy z zablokowanym dostępem do BIOS-u, dla których nie znano wcześniej metody obejścia, mogą być teraz w pełni odblokowane z pomocą AI.

AI enthusiast unlocks and mods BIOS with Claude Code — AI defeats RSA-2048 signature checks and unlocks 55 hidden settings | Tom’s Hardware →

Usługa DOUBLECUP ukrywa malware w obrazach PNG w pamięci podręcznej przeglądarki

Nowa rosyjska usługa loader-as-a-service o nazwie DOUBLECUP wykorzystuje ataki ClickFix do ukrywania złośliwego kodu w obrazach PNG zapisywanych w pamięci podręcznej przeglądarek ofiar. Kampania dostarcza malware CountLoader na Windows i macOS oraz nowego trojana zdalnego dostępu DeviceManager na systemy Windows. DOUBLECUP działa od początku czerwca 2026 roku i oferuje klientom licencje oraz narzędzie w Go do tworzenia kampanii. Usługa zarządza infrastrukturą, w tym hostingiem obrazów PNG, sesjami i kluczami szyfrowania, a klienci odpowiadają za tworzenie stron z fałszywymi promptami ClickFix. Atak rozpoczyna się od odwiedzenia przez ofiarę strony z fałszywym CAPTCHA, która nakłania do skopiowania i uruchomienia polecenia. Polecenie wyszukuje w pamięci podręcznej przeglądarki obraz PNG o określonym rozmiarze i odzyskuje z niego pierwszy etap ładunku. SOCRadar zaobserwował kampanie ClickFix podszywające się pod loginy NetSuite, Odoo, HubSpot i Salesforce. DeviceManager, modułowy RAT napisany w Pythonie, wykorzystuje technikę EtherHiding do ustalania adresu serwera dowodzenia za pomocą inteligentnych kontraktów na blockchainie Ethereum lub Polygon, co utrudnia zakłócenie jego działania. Malware zbiera szczegółowe informacje o systemie, w tym identyfikatory sprzętu, wersję systemu operacyjnego i zainstalowane oprogramowanie antywirusowe. CountLoader z kolei sprawdza obecność portfeli kryptowalut, rozszerzeń przeglądarki i aplikacji Signal Desktop, a także ustanawia trwałość przez zaplanowane zadania.

New DOUBLECUP ClickFix service hides malware in browser cache images →