HeadFlash

Security

Google Passkeys mają luki, a atak na npm obejmuje 1300 pakietów

Google Passkeys z poważnymi lukami, ChainDrop infekuje 1300 pakietów npm, kradzież 130 mln USD z Coldcard i krytyczna podatność N-central.

Posłuchaj

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Badacze Unit 42 ujawniają luki w Google Synced Passkeys pozwalające przejąć konta

Badacze Unit 42 odkryli wiele flaw w ekosystemie Google Synced Passkeys, które pozwalają atakującemu przejąć konta chronione tymi kluczami dostępu bez interakcji z użytkownikiem. Passkeys to standard uwierzytelniania mający zastąpić hasła, wymagający biometrii lub PIN-u urządzenia, a klucz nigdy nie powinien być możliwy do skopiowania. Atakujący musi najpierw zidentyfikować, które konta używają passkeys, a Chrome na Windows przechowuje te dane w lokalnym folderze dostępnym bez podniesionych uprawnień, co ułatwia zadanie złośliwemu oprogramowaniu. Chrome tworzy lokalny klucz tożsamości urządzenia, ale może zażądać podpisu bez promptu o PIN lub biometrię, co pozwala na ciche przejęcie konta. Nawet gdy strona ustawi flagę User Verified (UV), wiele witryn nie weryfikuje jej poprawnie, a badacze znaleźli też sposób na jej obejście przez unieważnienie starego klucza i zarejestrowanie nowego, kontrolowanego przez atakującego. W trzecim ataku udało się uzyskać klucz główny, co pozwala na odszyfrowanie wszystkich passkeys na urządzeniu ofiary i uzyskanie trwałego dostępu do kont.

Multiple Flaws in Google’s Synced Passkey Implementation Allow Attackers to Take Over Your Accounts →

Hakerzy kradną ponad 130 mln dolarów, wykorzystując błąd w portfelach sprzętowych Coldcard

Firmy zajmujące się bezpieczeństwem blockchain poinformowały, że hakerzy ukradli około 130 milionów dolarów użytkownikom portfeli sprzętowych Coldcard produkowanych przez Coinkite. Galaxy Research podaje, że co najmniej dwunastu różnych hakerów atakuje właścicieli Bitcoinów używających tego urządzenia i prawdopodobnie odpowiedzialnych jest za to kilka grup. Kradzież wykorzystuje flaw w sposobie generowania fraz seed przez portfele Coldcard, które były przewidywalne, co pozwoliło hakerom na ich brute-force bez fizycznego dostępu do urządzeń. Ofiara Jonathan Goodman poinformowała na X o kradzieży 1,6 mln dolarów, podkreślając, że nigdy nie udostępniała frazy seed, a urządzenia nie miały kontaktu z internetem. Coinkite opublikowało zalecenie ostrzegające użytkowników o błędzie i nakazujące aktualizację urządzeń oraz migrację do nowej frazy seed.

Hackers steal over $130 million by exploiting bug in offline hardware wallets →

Atak ChainDrop na npm kompromituje ponad 1300 pakietów z 2 miliardami pobrań

Samorozprzestrzeniające się złośliwe oprogramowanie ChainDrop skompromitowało ponad 1300 pakietów z łączną liczbą 2 miliardów miesięcznych pobrań w rejestrze npm. Zainfekowane pakiety obejmują popularne narzędzia do cache’owania, takie jak Keyv, Cacheable, flat-cache i file-entry-cache, wszystkie od tego samego opiekuna. Atak rozpoczął się po przejęciu konta GitHub opiekuna Keyv i rozprzestrzenił się na pakiety powiązane z Deliveroo, Ornikar, OneReach, Picsart, Qlik i ServiceTitan. Atakujący wdrażali złośliwe pliki bezpośrednio do głównych gałęzi projektów i generowali nowe wydania pakietów przez legalne GitHub Actions, więc skompromitowane wydania npm miały ważne informacje o pochodzeniu. Zatrute pakiety zawierają pliki setup.mjs i Math_Symbol.js oraz wpis preinstall w package.json, który automatycznie uruchamia setup.mjs podczas instalacji. Złośliwe oprogramowanie kradnie poświadczenia deweloperów i chmury, w tym tokeny GitHub, npm, AWS, Kubernetes, Vault oraz bazy danych, i wysyła je do publicznego repozytorium GitHub. Eksperci zalecają traktowanie każdego zainfekowanego środowiska jako skompromitowanego, przebudowę systemów z bezpiecznych kopii zapasowych i rotację wszystkich tokenów. Atak wciąż trwa, a liczba pakietów ma rosnąć.

Massive ChainDrop npm supply-chain attack infects hundreds of packages →

N-able wydaje hotfix dla krytycznej luki god mode w N-central, MSP muszą aktualizować natychmiast

Eksperci ds. bezpieczeństwa ostrzegają przed krytyczną podatnością w platformie N-central firmy N-able, narzędziu do zdalnego zarządzania IT używanym przez dostawców usług zarządzanych (MSP). Luka dotyczy wszystkich wersji N-central, zarówno wdrożeń on-premises, jak i hostowanych. Badacze z Huntress stwierdzili, że podatność daje hakerom nieuwierzytelniony dostęp god mode do oprogramowania, co pozwala na uruchamianie skryptów, pushowanie narzędzi i otwieranie zdalnych sesji na każdym zarządzanym urządzeniu. Luka jest aktywnie wykorzystywana w atakach, a atakujący przeprowadzają rozpoznanie w celu namierzenia kluczowych serwerów, takich jak kontrolery domeny. Podatność oznaczona jako CVE-2026-18577 została odkryta po niekompletnym poprawieniu wcześniejszej luki CVE-2026-18556. N-able potwierdziło dostępność hotfixa dla klientów on-premises, a dla klientów hostowanych zastosowano środki łagodzące. Firma zaleca aktualizację agentów N-central i przegląd systemów pod kątem wskaźników kompromitacji.

MSPs urged to patch immediately after N-able issues hotfix for N-central ‘god mode’ flaw →

Boltz wstrzymuje swapy Bitcoin z powodu zbyt szybkich ataków AI na luki

Boltz, niepowiernicza usługa swapów Bitcoin, zawiesiła działalność na czas nieokreślony, powołując się na falę ataków wspomaganych przez AI, które przewyższają tempo łatania podatności przez zespół. Firma poinformowała na X, że swapy są wyłączone do odwołania i nie jest w stanie podać terminu wznowienia. Boltz umożliwia przenoszenie Bitcoinów między Lightning Network a warstwą bazową blockchaina bez przejmowania kontroli nad środkami użytkowników. Platforma utrzymuje około 262 tysięcy dolarów w zablokowanej wartości, a firma zapewnia, że żadne środki użytkowników nie były zagrożone. Boltz podkreśla, że nie jest to reakcja na pojedynczy incydent, lecz na stały wzrost zautomatyzowanych ataków AI w ciągu ostatnich miesięcy, z którymi zespół nie nadąża. Firma zauważa, że ataki odzwierciedlają szerszą zmianę w działaniu infrastruktury Bitcoin i nie spodziewa się szybkiego wznowienia usług swapowych.

This Bitcoin Bridge Shut Itself Down Because AI Was Finding Bugs Too Fast →