HeadFlash

Security

Ruby 4.0.6 z uniwersalnym łańcuchem RCE; Coldcard traci 130 mln USD

Nowy łańcuch gadgetów omija zabezpieczenia Ruby, atak na Coldcard opróżnia portfele, a Clop uderza w Shell i GE.

Posłuchaj

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Uniwersalny łańcuch gadgetów zamienia Marshal.load w pełne RCE na Ruby 4.0.6

Nowy atak otwiera się od Gem::SpecFetcher, wykorzystuje Gem::StubSpecification jako klucz w deserializowanym hashu, a kod wykonywany jest przez Gem::Specification.load, który czyta plik z dysku i przekazuje go do eval. Łańcuch wymaga tylko dostępnego hosta HTTPS i zapisywalnego katalogu, nie potrzebuje dodatkowych gemów ani wcześniejszego stanu na dysku. Jak podkreślają badacze, Marshal.load na niezaufanych danych to obecnie wykonanie poleceń bez żadnych zależności.

Ruby 4.0 Universal RCE Deserialization Gadget Chain - elttam →

Coldcard: 130 mln USD w Bitcoinie zniknęło z 7,3 tys. portfeli cold storage

Coinkite, producent Coldcard, poinformował, że poprawione oprogramowanie jest dostępne dla wszystkich dotkniętych modeli, ale ostrzegł, że fundusze kontrolowane przez frazy wygenerowane na podatnym firmware są zagrożone. Ofiara Jonathan Goodman napisał, że jego klucze były na urządzeniu trzymanym w skrytce depozytowej, które nigdy nie było podłączone do internetu. Dyrektor generalny Failsafe, Aneirin Flynn, skomentował, że incydent obnaża błędne przekonanie, iż krypto offline jest bezpieczne, skoro samo generowanie haseł było wadliwe.

Hackers drained $130 million in Bitcoin from 7,300 ‘cold’ wallets once billed as secure →

Amerykańskie sądy ujawnią dane o zezwoleniach na szpiegowanie i hacking

Senator Ron Wyden, długoletni orędownik przejrzystości nadzoru, z zadowoleniem przyjął tę decyzję. Eva Galperin z Electronic Frontier Foundation zauważyła, że publiczne dane ułatwią ocenę, czy szpiegowanie jest stosowane selektywnie, czy na masową skalę. Włochy zgłosiły użycie szpiegowania wobec 4 321 celów w 2023 roku; pierwsze porównywalne dane amerykańskie pojawią się dopiero w 2029.

U.S. courts will now make government use of spyware tools public →

NHSBT wysyłało dane pacjentów przez niezabezpieczone pagery

Ponieważ odbiorców wiadomości na pagery nie można śledzić, NHSBT nie wie, czy dane zostały odczytane ani ile osób mogło zostać dotkniętych. Anthony Clarkson, szef transplantacji w NHSBT, przyznał, że organizacja była zaskoczona brakiem szyfrowania. Ekspert Luca Arnaboldi z University of Birmingham ostrzegł, że pagery nigdy nie były przeznaczone do prywatności, a wiadomości nadawane na dużym obszarze może odebrać każdy na odpowiedniej częstotliwości, co stwarza poważne zagrożenia bezpieczeństwa.

NHS Blood and Transplant investigate data breach due to pager use →

Wykupione domeny to kopalnia złota dla cyberprzestępców; inwestycje idą w miliony

Infoblox ujawniło aktora Sable Squirrel, który zainwestował ponad 7 mln USD w ponad 10 tys. wygasłych domen używanych do nielegalnego streamingu, hazardu i dystrybucji malware. Zidentyfikowano ponad 31 tys. próbek malware łączących się z domenami Sable Squirrel, w tym Quasar RAT, AsyncRAT i Remcos. Osobny aktor Shady Squirrel dostarczał ofiary do infrastruktury SocGholish, znanej z fałszywych aktualizacji. Badacze podkreślają, że ryzyko ze strony wykupionych domen jest większe niż nowo zarejestrowanych.

Expired domains are a goldmine for hackers – and some cyber crime groups are investing millions in ‘dropcatch’ scams to deliver malware →

Metabase CVE-2026-72898: krytyczna dziura SQL aktywnie wykorzystywana, w tym w chmurze

Metabase opublikowało łatki dla sześciu gałęzi wersji, a CISA dodała lukę do katalogu Known Exploited Vulnerabilities 11 sierpnia 2026, zobowiązując agencje federalne do poprawek do 14 sierpnia. Trzy organizacje ujawniły wycieki danych: Framework (nazwiska, adresy IP, adresy fizyczne, telefony, e-maile), n8n (136 rekordów z nazwiskami i e-mailami, 5 z zahaszowanymi hasłami) i Kilo Code (rekordy klientów i tokeny Slackbot). Wiz szacuje około 2,5 tys. narażonych instancji Metabase w chmurze.

Metabase Zero-Day CVE-2026-72898: Active Exploitation, CVSS… | DeafNews →

Clop atakuje Shell, GE i Philips przez zero-day w PTC Windchill; 43 ofiary

Luka CVE-2026-12569 to deserializacja niezaufanych danych w PTC Windchill PDMLink i FlexPLM, z oceną 9.8. Atakujący łączyli ją z osobną podatnością na ujawnienie informacji, by mapować środowisko. Ransom-ISAC ocenia z wysokim przekonaniem, że Clop wykorzystywał lukę jako zero-day już na początku czerwca 2026, przed wydaniem łatki. PTC zaczął publikować poprawki 17 czerwca, a CISA dodała lukę do KEV 25 czerwca. Clop wysyłał e-maile z żądaniami okupu od 20 lipca, a dane obejmują plany inżynieryjne, specyfikacje dostawców i dokumentację regulacyjną, w tym objęte ITAR i EAR.

Clop Hacks Shell, GE, Philips in 43-Victim PTC Windchill Zero-Day Campaign →

RingCentral straciło 1,6 mln rekordów po jednym telefonie; ShinyHunters publikuje dane

Wyciek obejmuje nazwiska, adresy e-mail, adresy fizyczne i numery telefonów, ale nie hasła. Have I Been Pwned zalogowało rekordy, a The Register poinformował o zrzucie 14 sierpnia. W tym samym czasie na liście ShinyHunters pojawiły się inne firmy, w tym Ernst & Young, Abbott-owned Exact Sciences i Brinks Home. EY wcześniej ujawniło naruszenie systemu biletowego wsparcia, ale nie ustalono, czy ShinyHunters odnosi się do tego incydentu.

A phone company just lost 1.6 million records to a phone call →

Aktywnie wykorzystywana luka w macOS Screen Sharing do kopania Monero; łatka dostępna

Badacz Ryan Dowd z Huntress prześledził błąd do walidatora długości ramki w demonie screensharingd, który błędnie zwraca status sukcesu, interpretowany jako zakończona wymiana poświadczeń. Exploit działa bez poświadczeń, a sesja nie ma ochrony kryptograficznej. Atakujący wybierają Monero ze względu na wydajność na procesorach Apple Silicon i prywatność transakcji. Censys wykazało dziesiątki tysięcy hostów z portem 5900 wystawionym na internet. Eksploit został opublikowany 8 sierpnia, a NCSC potwierdziło wykorzystanie 12 sierpnia.

macOS Screen Sharing Flaw Actively Exploited to Mine Monero: Patch Now →

Evooo1Bot używa zaszyfrowanej komunikacji C2 na porcie 443, sprawdza środowiska pod kątem debuggerów i sandboxów, a trwałość zapewnia przez systemd, SysV init, profile powłoki i rc.local. Moduł sniffera przechwytuje dane uwierzytelniające HTTP Basic i ciasteczka, a moduł SOCKS5 obsługuje tryb nasłuchu i odwrotnego relayu. Botnet może być monetyzowany przez usługi proxy dla ruchu, a moduł DDoS obsługuje 16 metod zalewania.

New Evooo1Bot Linux botnet turns routers into traffic relay nodes →

Dane 1,7 mln pracowników McDonald’s na sprzedaż; sprzedawca działa na masową skalę

Sprzedawca o pseudonimie TheHatman twierdzi, że dane pobrano bezpośrednio z dzierżawcy Azure. Próbka zawiera nazwiska, stanowiska, działy, lokalizacje, wewnętrzne adresy e-mail z 50 domen i numery telefonów, w tym dane pracowników restauracji. Eksperci zwracają uwagę, że dane mogą być wykorzystane do ataków socjotechnicznych i business email compromise. Konto działa od kwietnia 2026 i opublikowało dziewięć ofert, łącznie około 3,64 mln rekordów, głównie z firm IT.

McDonald’s employee data listed for sale in wider Entra campaign | Ransomnews →

CVE-2026-33696 w n8n: zanieczyszczenie prototypu prowadzi do RCE i kradzieży poświadczeń

Pełny łańcuch to Webhook → GSuiteAdmin (zanieczyszczenie) → Git (RCE). Nawet bez RCE, zanieczyszczenie powoduje awarię TypeORM i całkowity denial of service wymagający restartu. Wpływ obejmuje RCE na wszystkich typach wdrożeń, kradzież wszystkich poświadczeń przechowywanych w n8n oraz DoS. Poprawka polega na odrzucaniu niebezpiecznych nazw właściwości, a raport został złożony 26 lutego 2025, a doradztwo opublikowano 25 marca 2025.

CVE-2026-33696: From a Schema Name to RCE in n8n | Simon Koeck →

AI rozpoznaje lokalizację zdjęć bez danych EXIF; testy pokazują 91% skuteczności

W osobnym eksperymencie ChatGPT poprawnie odgadło lokalizację zdjęcia bez żadnych struktur stworzonych przez człowieka. Badacze wskazują na ryzyko doxingu, inwigilacji, śledzenia i profilowania, szczególnie dla fotografów podróżujących i publikujących zdjęcia. W sytuacjach wymagających ukrycia wrażliwych lokalizacji konieczne może być ponowne rozważenie publikacji zdjęć w internecie, ponieważ sama treść wizualna może stanowić zagrożenie bezpieczeństwa.

Removing Exif Data Is No Longer Enough. AI Can Now Tell Where Your Photos Are Taken Without It →