HeadFlash

Security

Backdoor w 100 tys. routerów Zbtlink, RCE w eID Belgii

Ukryte konto root w routerach Zbtlink, krytyczne dziury w belgijskim eID i OP-TEE, wyciek 181 tys. spotkań z tl;dv.

Posłuchaj

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Badacz z VulnCheck, Jacob Baines, ujawnił 5 sierpnia, że ponad 20 modeli routerów chińskiego producenta Zbtlink ma wbudowane ukryte tylne drzwi. Backdoor nazwany ENDLESSDOORS (CVE-2026-66747) ma wynik 9.3 na 10 w skali CVSS i aktywuje się przy starcie urządzenia, łącząc się z serwerem co 35 sekund. Osoba kontrolująca serwer może wydawać polecenia i uzyskać dostęp do powłoki root, co daje pełną kontrolę nad urządzeniem.

Chinese Router Backdoor Opens Root Access on 100,000 Devices Worldwide – SOFX →

Krytyczne luki w OP-TEE pozwalają na przejęcie Secure World

Badacze odkryli wiele podatności w OP-TEE, zaufanym środowisku wykonawczym TrustZone stosowanym w telefonach z procesorami Arm. Najpoważniejsza z nich, VULN-1, to podatność typu underwrite w implementacji RSA NOPAD, która pozwala na zapis danych przed buforem i potencjalne przejęcie kontroli nad Secure World. Kolejna luka w pseudo-TA Widevine pozwala nieuprzywilejowanemu procesowi na wywołanie paniki całego Secure World.

Trustfall: An RSA Heap Underwrite Into OP-TEE’s Secure World · ByteRay Blog →

Platforma AI tl;dv ujawniła 181 tys. nagrań spotkań, w tym rządowych

Platforma do nagrywania spotkań AI tl;dv pozostawiła otwartą bazę Firestore, ujawniając 181 874 rekordy spotkań należące do 84 312 unikalnych użytkowników. Luka nie została naprawiona przez sześć miesięcy od zgłoszenia, a CTO nie odpowiedział na e-maile. Wśród ujawnionych danych znalazły się spotkania rządowe z 23 krajów, w tym Malezji, Brazylii i Ukrainy, a także spotkania korporacyjne i uniwersyteckie.

tl;dv (Too Lazy; Didn’t Validate): 181,874 Meetings Left Wide Open | bobdahacker →

Atak na npm: złośliwe pakiety z podrobionymi poświadczeniami provenance

Badacze ujawnili atak na łańcuch dostaw npm, który dotknął ponad 400 pakietów, w tym projekty powiązane z Keyv i Cacheable. Atakujący wykorzystali skradzione poświadczenia deweloperów, aby opublikować złośliwe wersje pakietów z wariantem robaka kradnącego poświadczenia Mini Shai-Hulud. Robak przeszukiwał maszyny deweloperskie i środowiska CI w poszukiwaniu aktywnych tokenów publikacji, a następnie wstrzykiwał złośliwy kod do pakietów.

The npm attack that turned provenance attestations into camouflage →

Fałszywe CAPTCHA na blockchainie BNB Chain rozprzestrzeniają malware

Hakerzy wykorzystują kontrakty BNB Smart Chain do rozprzestrzeniania malware przez zainfekowane strony internetowe i fałszywe prośby CAPTCHA. Technika EtherHiding przechowuje złośliwe instrukcje w kontrakcie smart chain, co utrudnia ich usunięcie. Ofiary są nakłaniane do wklejenia poleceń do okna Uruchamianie systemu Windows, co prowadzi do wykonania złośliwego kodu.

Hackers Use BNB Chain to Spread Malware Through Fake CAPTCHAs →

Belgijskie eID narażone na zdalne wykonanie kodu przez rozszerzenie Connective

Rozszerzenie Connective do podpisów cyfrowych, używane przez 8 z 10 największych banków w Belgii i ponad 60 agencji rządowych, ma krytyczne luki. Badacze odkryli, że każda strona internetowa może odczytać dane z karty eID i PIN, a także wywołać zdalne wykonanie kodu (RCE) na poziomie użytkownika. Luka umożliwiała atakującym przejęcie kont ofiar, w tym na platformie CSAM.be.

8 out of 10 Banks in Belgium HATE This One Weird eID RCE - Am I Being Pwned? →

Varonis Threat Labs odkryło podatność RovoBlast w asystencie AI Atlassian Rovo. Jedno kliknięcie w spreparowany link powoduje, że Rovo akceptuje zewnętrzne parametry jako zaufane dane wejściowe w sesji użytkownika, bez ostrzeżeń i potwierdzeń. Atakujący może wykorzystać tę lukę do wyodrębnienia danych z wewnętrznych systemów i przesłania ich do sieci publicznej za pomocą narzędzia ResearchAgent.

RovoBlast: How One Click Triggered Atlassian’s AI Assistant to Leak Data →

Grupa Head Mare podmieniła instalatory TrueConf na backdoory

Grupa hacktivistów Head Mare wykorzystała luki w niezałatanych serwerach TrueConf, aby podmienić instalatory klientów na złośliwe wersje z backdoorami PhantomCore i PhantomGraph. Atakujący uzyskali dostęp do serwerów przez port TCP 4307, a następnie podnieśli uprawnienia do poziomu SYSTEM. Organizacje łączące się z zainfekowanymi serwerami otrzymywały trojanizowane instalatory jako aktualizacje.

Hackers breach TrueConf to trojanize client installers with backdoors →

Krytyczna luka w BTCPay Server pozwala opróżnić węzły Lightning

Atakujący wykorzystali krytyczną podatność w BTCPay Server do opróżnienia węzłów Lightning działających na LND. Luka pozwalała nieuwierzytelnionemu atakującemu na uzyskanie plików .macaroon, które dają pełną kontrolę nad węzłem i środkami. Wśród ofiar jest producent portfeli sprzętowych Foundation oraz publikacja bitcoinowa Citadel21.

Another Bitcoin infrastructure exploit hits, this time draining Lightning payment servers →

Badacze pokazali, jak podsłuchiwać światłowód z domu

Na konferencji Black Hat 2026 badacze Rithwik Jayasimha i Rithvik Vibhu z Lagrange Point zaprezentowali narzędzie gpwn, które pozwala na podsłuchiwanie ruchu w sieci światłowodowej z poziomu zwykłego domowego łącza. Większość światłowodów mieszkaniowych wykorzystuje pasywną konstrukcję optyczną, która rozgłasza dane do wszystkich domów w gałęzi, a narzędzie to łamie zaufanie do sprzętu.

Researchers wiretapped a whole neighborhood’s fiber internet from home →

Atak TONTOU omija zabezpieczenia Spectre w procesorach Intel i AMD

Naukowcy z MIT CSAIL opracowali nowy atak typu Spectre o nazwie TONTOU, który wykorzystuje okno między oczyszczeniem informacji w predyktorze gałęzi a ich faktycznym użyciem. Atak z powodzeniem przełamał KASLR jądra Linux w 10 na 10 prób na procesorze AMD Zen 2 i wyciekł zawartość pliku /etc/shadow. AMD wydało łatkę, a Intel nie planuje dodatkowych zabezpieczeń.

MIT researchers found a new Spectre attack that can slip past Intel and AMD defenses →

Fałszywy przewodnik po Claude Code opróżnia portfele kryptowalut

Firma Huntress zidentyfikowała sześcioetapowy łańcuch ataku MacSync na macOS, dostarczany przez fałszywy przewodnik instalacji Claude Code hostowany na prawdziwym adresie claude.ai. Atakujący wykorzystał funkcję udostępniania czatów Anthropica, podszywając się pod Apple Support. Ostatni etap podmienia aplikacje portfeli Ledger i Trezor na trojanizowane wersje, które wykradają frazy seed.

Experts warn this fake Claude install guide can be used to empty crypto wallets →

Federalna sprawa o kod awaryjnego kasowania telefonu Pixel

Samuel Tunick z Atlanty został oskarżony o zniszczenie dowodów po tym, jak specjalny kod PIN rzekomo wyczyścił jego telefon Google Pixel podczas kontroli celnej na lotnisku. Prokuratura twierdzi, że Tunick celowo podał kod, który wymazał dane z telefonu, utrudniając kontrolę. Obrona argumentuje, że funkcjonariusze CBP nie mieli podstaw do zatrzymania telefonu.

Self-destructing phone code sparks federal case →

Luka w imgmgr.exe omija listę dozwolonych aplikacji Windows

Badacz Dr Tim Baker z dotSec odkrył podatność CVE-2026-25166 w imgmgr.exe, narzędziu Windows ADK. Niebezpieczna deserializacja obiektów .NET pozwala na ominięcie polityki Application Control ‘Allow Microsoft’ i wykonanie dowolnego kodu. Firma zaleca zablokowanie pliku imgmgr.exe do czasu wydania łatki.

Bypassing Windows application whitelisting | dotSec →