HeadFlash

Security

LiteLLM supply chain breach exposes secrets of 2,488 firms

Atak na LiteLLM wyciekł 153 GB sekretów tysięcy firm. Windows kernel zero-day uderzał w obronność. Android malware łączy NFC relay z RAT.

Posłuchaj

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

LiteLLM supply chain breach exposes secrets of 2,488 firms

Grupa TeamPCP przeprowadziła jeden z najbardziej złożonych ataków na łańcuch dostaw, kompromitując LiteLLM, popularny open-source’owy proxy AI. Atak rozpoczął się od przejęcia pipeline’u GitHub Actions dla skanera podatności Trivy, a następnie wykradzenia tokenów publikacji PyPI LiteLLM. Opublikowane złośliwe wersje pakietu (1.82.7 i 1.82.8) wykorzystywały hak .pth do wykonywania kodu przy starcie interpretera Pythona, niezależnie od tego, czy biblioteka była importowana. Skutek to 153 GB wykradzionych danych, zawierających 433 909 plików, w tym 118 829 zrzutów pipeline’ów CI przypisanych do 2 488 domen firmowych. Wśród ofiar znalazły się m.in. AWS, Samsung, Cisco, Salesforce, Siemens, John Deere, Deloitte, Epic Games, Orange i BT Group. Wyciek obejmuje klucze dostępu do chmur, sekrety platform takich jak Salesforce czy Slack oraz klucze API do infrastruktur AI, co daje atakującym bezpośredni dostęp do systemów ofiar. Hudson Rock zintegrował dane ze swoją platformą threat intelligence i uruchomił portal do weryfikacji wpływu dla organizacji.

Largest AI Supply Chain Breach of 2026: LiteLLM Hack Impacts Thousands of Global Enterprises - Claim Your Ethical Disclosure | InfoStealers →

Lazarus wykorzystywał zero-day w Windows przez pięć tygodni

Północnokoreańska grupa Lazarus przez co najmniej pięć tygodni atakowała pracowników sektora obronnego i lotniczego we Francji, Niemczech, Indiach i Brazylii, wykorzystując zero-day w jądrze Windows. Luka CVE-2026-68820 w sterowniku afd.sys, załatana przez Microsoft 11 sierpnia, pozwalała na uzyskanie pełnych uprawnień SYSTEM bez interakcji użytkownika. Check Point Research zgłosił podatność 28 lipca, a CISA dodała ją do katalogu KEV tego samego dnia co patch. Kampania, będąca falą Operation Dream Job, wykorzystywała fałszywe wiadomości od rekruterów na LinkedIn. Po eskalacji uprawnień atakujący wdrażali rootkit FudModule v3.1, który wyłączał mechanizmy bezpieczeństwa Windows, w tym Smart App Control. Ruch dowodzenia był kierowany przez zainfekowane instalacje Roundcube, WordPress i PrestaShop. Eksperci zwracają uwagę, że to kolejny exploit afd.sys wykorzystywany w dzikiej naturze od 2022 roku, a skala sierpniowego Patch Tuesday była jedną z największych w historii.

Lazarus Group Hacked Defense Workers With Windows Kernel Zero-Day for Five Weeks →

Android malware WindRelay i SpyNote kradną karty przez NFC

Group-IB ujawniła nowe zagrożenie dla Androida: malware WindRelay, używane razem z RAT-em SpyNote, pozwala na kradzież danych kart płatniczych w czasie rzeczywistym. W opisanym incydencie oszust podszywający się pod pracownika banku nakłonił ofiarę do sideloadingu SpyNote, a następnie, bez dalszej interakcji, zainstalował WindRelay. Ten zamienia telefon w fałszywy czytnik kontaktowy, przekazując dane transakcyjne karty do urządzenia atakującego. Cała operacja trwała 13 minut, a transakcje były autoryzowane PIN-em podanym przez ofiarę. Group-IB zidentyfikowało prawie dwa tuziny próbek WindRelay przesłanych do VirusTotal między listopadem 2025 a lipcem 2026, komunikujących się z czterema adresami C2. Ataki są wymierzone głównie w Czechy, Słowację i Słowenię. Eksperci zalecają unikanie APK spoza Google Play i ostrożność wobec aplikacji żądających dostępu do NFC.

Android malware combo takes out loans and relays victims’ credit cards →

Signal wprowadza automatyczną weryfikację kluczy

Signal uruchomił funkcję Automatic Key Verification, która ma chronić użytkowników przed atakami man-in-the-middle. System opiera się na mechanizmie key transparency, w którym niezależnymi audytorami są Cloudflare i Trail of Bits. Weryfikacja łączy działania użytkownika, jego kontaktów i zewnętrznych audytorów, dając podobną pewność jak ręczne sprawdzanie numerów bezpieczeństwa, ale bez potrzeby spotkania czy dodatkowego kanału komunikacji. Funkcję można włączyć w ustawieniach prywatności, a rozmówców można weryfikować automatycznie z ekranu weryfikacji. Signal podkreśla, że to uzupełnienie istniejącego systemu safety numbers. Nowość pojawia się po atakach przypisywanych rosyjskim hakerom, którzy wykorzystywali fałszywe alerty Signal Support do przejmowania kont, oraz po ogłoszeniu nagród w wysokości do 10 milionów dolarów za informacje o grupach UNC5792 i UNC4221.

Signal adds new security feature to thwart man-in-the-middle attacks →

Urządzenie wielkości monety może przejąć autopilota Boeinga 737

Naukowcy zajmujący się cyberbezpieczeństwem lotnictwa odkryli, że w mniej niż 60 sekund można otworzyć klapę na zewnątrz samolotu, podłączyć miniaturowe urządzenie i przekierować autopilota lub sabotować plan lotu. Metoda wymaga fizycznego dostępu do maszyny i podłączenia urządzenia wielkości monety, które po cichu wykonuje złośliwy kod na komputerach o wysokiej wartości, które nie są podłączone do sieci. Badania prowadzone przez grupę akademicką trwały lata i koncentrowały się na testowaniu tego podejścia do cyberbezpieczeństwa lotnictwa. Opisana technika przypomina działania szpiegów i sabotażystów, którzy celują w systemy offline. Artykuł nie podaje jednak szczegółów technicznych ani producentów dotkniętych systemów.

This Coin-Sized Device Can Hack a Boeing 737 | WIRED →