HeadFlash

Security

Luka w Windows Task Host wykorzystywana przez gangi ransomware

CISA potwierdza ataki ransomware na CVE-2025-60710, Kimi Desktop ma krytyczną lukę w aktualizacjach, a Chainalysis pozywa rząd USA.

Posłuchaj

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Gangi ransomware wykorzystują lukę w Windows Task Host

CISA potwierdziła, że gangi ransomware wykorzystują lukę CVE-2025-60710 w komponencie Windows Task Host. To podatność podnoszenia uprawnień, która pozwala lokalnym atakującym z podstawowymi uprawnieniami użytkownika uzyskać pełną kontrolę SYSTEM nad niezaktualizowanymi urządzeniami z systemami Windows 11 i Windows Server 2025. Microsoft załatwił ją w listopadzie 2025 roku, a CISA dodała ją do katalogu aktywnie wykorzystywanych podatności 13 kwietnia, dając agencjom federalnym dwa tygodnie na zabezpieczenie systemów.

W piątek CISA zaktualizowała swój katalog KEV, flagując podatność jako wykorzystywaną przez gangi ransomware. Agencja nie podała szczegółów trwających ataków, a Microsoft nie potwierdził jeszcze wykorzystania w środowisku produkcyjnym. Od listopada 2021 roku CISA oznaczyła 383 aktywnie wykorzystywane podatności w produktach Microsoft, z czego 112 było również wykorzystywanych w atakach ransomware.

CISA: Windows Task Host flaw now exploited by ransomware gangs →

Kimi Desktop instaluje niezweryfikowany kod przez aktualizator czatu grupowego

Aplikacja Kimi Desktop od Moonshot AI zawiera aktualizator czatu grupowego, który automatycznie instaluje osobny plik wykonywalny Group Chat z mutowalnej lokalizacji CDN. W systemie Windows aktualizator podmienia ten plik bez sprawdzania sumy kontrolnej i bez weryfikacji podpisu wydawcy. Aktualny plik o rozmiarze 19,7 MB ma ważny podpis Authenticode od Moonshot, ale aktualizator nigdy go nie weryfikuje.

Gałąź Windows jawnie pomija procedurę sprawdzania sumy kontrolnej, a archiwum ZIP dostarczane przez Moonshot nie zawiera pliku z sumami. Oznacza to, że osoba z dostępem do ścieżki publikacji lub procesu wydawniczego mogłaby podstawić natywny kod, który Kimi zainstalowałby przez zwykły mechanizm aktualizacji. Firma RuntimeWire nie znalazła dowodów na aktywne wykorzystanie tej luki.

Kimi Desktop Ships With a Group Chat Updater That Can Install Unverified Code →

Operacja CameraSwarm: ponad 14 tysięcy kamer Dahua przejętych na Ukrainie i w Rosji

Pojedynczy operator skompromitował ponad 14 tysięcy kamer IP Dahua między 17 czerwca a 22 lipca 2026 roku. Potwierdzone geolokalizowane kompromitacje skoncentrowały się na Ukrainie i Rosji, z największym udziałem Ukrainy. Operator wykorzystał trzy ścieżki ataku: silnik brute-force na porcie 37777, który złamał ponad 12 tysięcy unikalnych adresów IP, łańcuch obejścia uwierzytelniania p2pwn, który zainstalował trwałe konto backdoor na 1923 kamerach, oraz eksploatację przekaźnika P2P, która dotarła do 283 kamer tylko po numerze seryjnym.

Ataki wykorzystywały znane podatności CVE-2021-33044 i CVE-2021-33045, a także przekaźnik chmurowy Dahua easy4ipcloud.com:8800. Operator opublikował dane uwierzytelniające na Telegramie, a przechwycone obrazy zapisywał na dysku. Hunt.io AttackCapture odkrył serwer operatora z otwartym katalogiem HTTP, zawierający 2616 plików o łącznej objętości 407 MB, w tym narzędzia do generowania kodów odzyskiwania dostępu i skrypty brute-force.

Operation CameraSwarm: Over 14,000 Dahua cameras compromised across Ukraine and Russia →

Chiński APT używa AI do optymalizacji ręcznie budowanego malware

Bitdefender ujawnił kampanię SilkParasite, w której powiązani z Chinami aktorzy użyli siedmiu rodzin malware, z których pięć było wcześniej nieznanych. Kampania działała na systemach agencji rządowych w Azji Centralnej przez prawie rok w 2025 roku. Narzędzia, w tym DriveSilkRAT, SpiceRAT i NomadRAT, były opisane jako małe, modułowe i profesjonalnie zaprojektowane, z widocznymi śladami wspomaganego przez AI rozwoju, ale odróżniane od w pełni generowanego przez AI malware.

Główną metodą dostarczania było sideloading DLL, a atakujący uzyskiwali początkowy dostęp przez złośliwe dokumenty Microsoft Office, często pakowane w archiwa RAR chronione hasłem. Dokumenty phishingowe były dostosowane do instytucji rządowych w Uzbekistanie, Turkmenistanie, Kirgistanie, Tadżykistanie i Kazachstanie. Badacze znaleźli ślady AI w dwóch rodzinach malware, w tym pozostawione funkcje testowe i twardo zakodowane klucze AES, co sugeruje, że AI wspierało inżynierów, a nie ich zastępowało.

China-Linked APT Uses AI to Optimize Hand-Built Malware →

Chainalysis pozywa rząd USA w sprawie kontraktu ICE o wartości 94,6 miliona dolarów

Chainalysis Government Solutions złożyła protest ofertowy 27 lipca w Sądzie Federalnym ds. Roszczeń, kwestionując przyznanie kontraktu o wartości około 94,6 miliona dolarów firmie TRM Labs. Umowa na rok, od 1 lipca 2026 do 30 czerwca 2027, obejmuje oprogramowanie do analizy blockchain i usługi wsparcia dla dochodzeń Homeland Security Task Force, w tym sprawy o oszustwa, cyberprzestępczość i sextortion. Chainalysis argumentuje, że decyzja była arbitralna, kapryśna i nieuzasadniona.

Sąd zgodził się 31 lipca na utrzymanie skargi pod pieczęcią ze względu na poufne informacje handlowe. TRM Labs dołączyła do sprawy jako interwenient. Rozprawa ustna zaplanowana jest na 2 września, a rząd wnioskuje o decyzję do 10 września. ICE uzasadniła wybór TRM wynikami badań rynku, w których żadna z ośmiu odpowiadających firm nie mogła dorównać możliwościom TRM.

Chainalysis Sues US Government Over $94.6M ICE Contract Handed to Rival TRM Labs →