Security
Polska wini Rosjan za ataki na wodociągi; BTCPay wyznacza nagrodę
Polska stawia zarzuty dwóm Rosjanom za 17 ataków na infrastrukturę, w tym na wodociągi. BTCPay oferuje 190 tys. dol. za odzyskanie skradzionych bitcoinów.
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Polska formalnie oskarża dwóch Rosjan o cyberataki na wodociągi i elektrownie
Śledczy ustalili, że sprawcy wchodzili do obiektów przez wystawione do internetu systemy sterowania przemysłowego chronione wyłącznie domyślnymi hasłami, takimi jak 111111 czy 123456. W stacji w Jabłonnie Lackiej haker zalogował się jako administrator, zminimalizował alarmy przelewu, maksymalizował progi pracy pomp i przełączał ich tryby. Około 2,5 tys. mieszkańców straciło wodę na sześć godzin. Operatorzy często nie rozpoznawali ataku, myląc go z awarią. CERT Polska potwierdził, że w żadnym z udokumentowanych przypadków nie doszło do skażenia wody. Kampania trwała od kwietnia 2024 do końca 2025 roku. W odpowiedzi Polska przeznaczyła rekordowy budżet 1 mld euro na cyberbezpieczeństwo w 2026 roku, z czego 80 mln euro na ochronę systemów wodnych.
BTCPay wyznacza nagrodę 190 tys. dol. za odzyskanie bitcoinów po exploicie
Kradzież wynikała z podatności, która pozwoliła atakującym uzyskać poświadczenia do LND, najpopularniejszego oprogramowania do uruchamiania węzła Lightning, i opróżnić powiązane z nim portfele. Straty zgłosiły m.in. producent portfeli sprzętowych Foundation i publikacja Citadel21. BTCPay płaci też badaczom, którzy znaleźli lukę, przekazując po 0,21 BTC dla dewelopera Craiga Rawa i funduszu Bitcoin Red Team. Projekt zaleca sprzedawcom trzymanie środków w zimnym portfelu i regularne przenoszenie nadwyżek z gorących portfeli, zwłaszcza w okresie szybkich zmian napędzanych przez AI.
BTCPay offers $190,000 bounty after bitcoin payment servers drained in exploit →
BBC ujawnia plany awaryjne na wypadek cyberataku Putina
Plany przedstawiono Komitetowi Odporności Narodowej Izby Lordów. BBC aktywnie modeluje reakcje na scenariusze awaryjne, w tym na zaszyfrowany atak ransomware podobny do tego, który w 2021 roku dotknął amerykańską Sinclair Broadcasting Group. Rząd rozważa wyłączenie naziemnej telewizji Freeview już w 2034 roku, co może wpłynąć na część widzów. Eksperci, jak dr Andrew Dwyer z Royal Holloway, wzywają do wzmocnienia odporności brytyjskich sieci krytycznych i zapewnienia niezależnego kanału komunikacji jak radio FM. Radiocentre ostrzega, że wyłączenie w 2034 roku może stworzyć poważne problemy kosztowe dla stacji radiowych.
Inside the BBC’s emergency plans for a Putin cyber attack →
Nowa Zelandia sankcjonuje rosyjskich cyberprzestępców i propagandzistów
Wśród objętych sankcjami są członkowie prorosyjskiej grupy hakerskiej Cyber Army of Russia Reborn, w tym Julia Pankratowa i Denis Degtyarenko, wcześniej sankcjonowani przez USA. Sankcje objęły też Aleksandra Wołosowika, oskarżanego o prowadzenie usługodawcy hostingowego Media Land, oraz Andrieja Awierianowa, oficera GRU związanego z jednostką 29155. Na liście znalazły się także Instytut Rozwoju Internetu i firma LANIT. To 36. pakiet sankcji Nowej Zelandii od marca 2022 roku; łącznie objęto nimi ponad 2 tys. podmiotów.
New Zealand Targets Russian Cyber Actors With Fresh Sanctions →
Krytyczna luka w Docker cp pozwala na przejęcie hosta z kontenera
Exploit został potwierdzony na Linux z Docker Engine 29.6.1 i macOS z Docker Desktop 4.81.0. Atakujący może celować w pliki startowe powłoki, konfigurację SSH czy mechanizmy trwałości. W scenariuszu z sudo docker cp można osiągnąć uprawnienia roota. Podatność dotyczy również przepływów pracy AI-agentów przez sbx cp w Docker Sandboxes. Docker wydał poprawki w wersjach Engine i CLI 29.7.2 oraz Desktop 4.86.0. Do czasu aktualizacji zaleca się unikanie kopiowania z nieufnych kontenerów i zatrzymywanie ich przed kopiowaniem.
CopyEscape: Taking Over Docker Hosts with docker cp | Imperva →
Hakerzy wyłączyli turbinę w polskiej elektrowni przez prywatną sieć komórkową
Atak prowadził przez prywatny APN, który pozwalał na komunikację między dowolnymi urządzeniami. To pierwszy znany przypadek wykorzystania tego wektora ataku w realnym cyberataku. Atakujący przeszli z sieci farmy wiatrowej do sterownika WAGO z domyślnymi poświadczeniami, a następnie do sieci OT elektrowni. 29 grudnia przełączyli sterowniki Siemens w tryb STOP i zabezpieczyli hasłami, wyłączając turbinę. Zniszczyli też router Teltonika i firewall FortiGate, zacierając ślady. CERT zaleca audyt konfiguracji APN i włączenie izolacji klientów.
Hackers Breach Polish Power Plant Controls via Private Cellular Network and Shut Turbine →
Krytyczne luki w Zoom pozwalają na zdalne przejęcie wszystkich uczestników spotkania
Exploit wykorzystuje przepełnienie bufora w funkcji CAnnoFormatBlock::Deserialize, umożliwiając atakującemu przejęcie kontroli nad urządzeniem ofiary bez żadnej interakcji z jej strony. Atakujący może ukraść dane, włączyć mikrofon lub kamerę albo zainstalować złośliwe oprogramowanie. Luka jest obecna we wszystkich wersjach Zoom na Windows, Mac, iPhone, Android i Linux do wersji 7.0.5 włącznie. Zoom wdrożył poprawki po stronie klienta i serwera.
Ⓐ Cyber Security | Blog | ZOOMSDAY →
Ransomware DeadLock chowa serwery C2 w blockchainie Polygon i atakuje ponad 80 ofiar
Szyfrator napisany w Rust używa hybrydowego szyfrowania XChaCha20, Curve25519 i NaCl crypto_box, co zdaniem Microsoftu nie pozostawia praktycznej drogi odzyskania danych. Grupa działała cicho przez prawie 11 miesięcy, prowadząc prywatne wymuszenia przez protokół Session. ReliaQuest ocenia, że technika blockchainowego C2 rozprzestrzeni się na inne grupy przed końcem roku. Zalecenia obejmują monitorowanie ruchu do Polygon RPC, blokowanie sterowników BYOVD i offline’owe, niezmienne kopie zapasowe.
DeadLock Ransomware Hides C2 on Polygon Blockchain, 80-Plus Victims Hit →