Security
CrowdStrike i FBI rozbrajają botnet Sality po 20 latach działania
Amerykańskie służby i CrowdStrike rozmontowały rosyjski botnet Sality; Berlin traci 1,44 mln plików w ataku Rhysida; Dropbox łata dziurę w SSO; AI samo znajduje zero-day.
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Sality rozbrojony: CrowdStrike i FBI przejmują kontrolę nad botnetem działającym od 2003 roku
Amerykańskie organy ścigania oraz firma CrowdStrike ogłosiły we wtorek rozmontowanie Sality, rosyjskiej operacji hakerskiej aktywnej od dwóch dekad. Służby przejęły domeny internetowe wykorzystywane przez cyberprzestępców do przejmowania komputerów w celu rozsyłania spamu, przeprowadzania ataków typu distributed denial-of-service oraz kradzieży kryptowalut. CrowdStrike odciął sieć zainfekowanych maszyn od podmiotu kontrolującego, rozpoczynając działania w poniedziałek podczas szczytu Day Zero w Las Vegas.
Sality, wykryty po raz pierwszy w 2003 roku, to jedna z najdłużej działających cyberprzestępczych organizacji w internecie. Jego architektura peer-to-peer pozwalała na otrzymywanie poleceń przez rozproszoną sieć zainfekowanych komputerów, co czyniło go szczególnie odpornym na działania organów ścigania. CrowdStrike wykorzystał tę cechę przeciwko twórcom, wprowadzając do sieci fałszywe informacje, które skłoniły komponenty botnetu do odcięcia się od swojego kreatora. Badacz Tillmann Werner przyznał, że było to najbardziej skomplikowane przejęcie botnetu w historii firmy. FBI i Departament Sprawiedliwości potwierdziły koordynację działań z europejskimi organami ścigania. Eksperci z The Shadowserver Foundation wskazują, że Sality pozostawał groźny i stanowił wektor ataku do wielu organizacji, a kolejnym krokiem będzie obserwacja, czy jego twórca spróbuje odzyskać kontrolę nad siecią.
Russian cybercrime operation being dismantled after two decades, US officials and CrowdStrike say →
Berlin traci 1,44 mln plików w ataku Rhysida przez siedmiodniową lukę w izolacji sieci
Rząd kraju związkowego Berlin potwierdził 31 sierpnia 2026 roku, że grupa ransomware Rhysida ukradła dane z sieci administracyjnej miasta w pięciodniowym oknie w sierpniu. Śledczy ustalili, że przyczyną był siedmiodniowy odstęp między pierwszym wykryciem włamania 7 sierpnia a odłączeniem zainfekowanych departamentów od centralnej sieci Berliner Landesnetz 14 sierpnia. W tym czasie grupa uzyskała dostęp do 1,44 miliona plików rządowych, w tym ocen podatności systemu wodociągów, plików z hasłami w postaci jawnej oraz danych osobowych 12 076 mieszkańców Berlina.
Nadburmistrz Kai Wegner oświadczył na nadzwyczajnym posiedzeniu Senatu, że Berlin nie zapłaci okupu w wysokości 30 bitcoinów, czyli około 2 milionów euro. Rhysida opublikowała 28 sierpnia wpis na swojej stronie w darknecie z siedmiodniowym odliczaniem do ujawnienia lub sprzedaży danych. Śledczy ustalili, że dane zaczęły opuszczać sieć 7 sierpnia, a departamenty pozostały podłączone do Landesnetz do 14 sierpnia. Sieć łączy około 600 lokalizacji administracyjnych i publicznych, w tym komisariaty policji, straż pożarną i szpitale. Eksperci wskazują, że izolacja kompromitowanego segmentu wymagała ręcznej decyzji administracyjnej, co wydłużyło reakcję. Rhysida działa jako ransomware-as-a-service od maja 2023 roku i według monitoringu ma 280 potwierdzonych ofiar w 39 krajach. Sprawa budzi też pytania o zgodność z RODO, ponieważ obowiązek zgłoszenia naruszenia do organu nadzorczego w ciągu 72 godzin mógł zostać przekroczony.
Berlin’s Seven-Day Ransomware Isolation Gap Let Rhysida Steal Critical Infrastructure Data →
Dropbox łata poważną dziurę w uwierzytelnianiu SSO przez Lenovo ID
Firma Dropbox poinformowała użytkowników e-mailem o nieautoryzowanym dostępie do ich kont, do którego doszło między 4 a 21 sierpnia 2026 roku. Logi nie wykazały, aby pliki były przeglądane lub pobierane. Incydent wynikał z problemu z opcją logowania jednokrotnego (SSO) wykorzystującą identyfikatory Lenovo. Dropbox współpracuje z Lenovo jako dostawcą tożsamości, umożliwiając logowanie za pomocą zweryfikowanych kont Lenovo.
Śledztwo wykazało, że problem z procesem weryfikacji e-mail przez Lenovo pozwolił nieautoryzowanej osobie zarejestrować konto Lenovo z adresem e-mail ofiary, a następnie użyć go do logowania do powiązanego konta Dropbox. Kluczowym błędem było to, że Dropbox nie wymagał od użytkowników potwierdzenia nowego połączenia SSO za pomocą istniejących danych logowania. Atakujący kompilowali adresy e-mail, rejestrowali konto Lenovo jako ofiara bez dostępu do skrzynki, a następnie używali logowania federacyjnego, aby serwer autoryzacyjny Lenovo wydał token z adresem e-mail ofiary. Dropbox rozwiązywał adres e-mail do istniejącego konta i tworzył sesję bez hasła, dodatkowego uwierzytelniania ani zgody na powiązanie nowej tożsamości. Firma naprawiła błąd i wygasła wszystkie sesje uwierzytelnione przez Lenovo ID.
Dropbox breach seemingly caused by egregious authentication failure →
Microsoft ostrzega przed kampanią TerminalFix wykorzystującą fałszywe CAPTCHA do instalacji backdoora
Microsoft ostrzega przed trwającą kampanią o nazwie TerminalFix, która wykorzystuje zainfekowane strony internetowe do nakłaniania użytkowników do instalacji backdoora. Odwiedzający zaatakowane witryny widzą nakładkę z instrukcją ukończenia fałszywej weryfikacji CAPTCHA Cloudflare poprzez skopiowanie i uruchomienie złośliwego polecenia PowerShell w terminalu Windows Terminal lub PowerShell. W przeciwieństwie do tradycyjnych kampanii ClickFix, które kierują ofiary do okna dialogowego Uruchamianie, TerminalFix kieruje do Windows Terminal lub PowerShell, co zwiększa prawdopodobieństwo pomyślnego wykonania złożonych skryptów wieloliniowych.
Po uruchomieniu polecenia ofiara otrzymuje dwa pliki: legalny plik binarny i złośliwą bibliotekę DLL. Plik binarny ładuje złośliwą bibliotekę, która dostarcza ukryty ładunek o nazwie client.py, czyli niestandardowy implant Pythona. Implant tworzy szyfrowane połączenie WebSocket z atakującymi i zapewnia dostęp typu SOCKS5 do wewnętrznej sieci ofiary. Daje to atakującym możliwość łączenia się z wewnętrznymi maszynami, badania kontrolerów domeny, wykonywania poleceń, utrzymywania dostępu po restartach i wykorzystywania zainfekowanej maszyny jako punktu przesiadkowego do ruchu bocznego. Microsoft nie zaobserwował faktycznego ruchu bocznego, ale zaleca organizacjom traktowanie zainfekowanych urządzeń jako potencjalnych punktów przesiadkowych i zbadanie pod kątem eskalacji uprawnień, wyłączania zabezpieczeń, eksfiltracji danych i wdrażania ransomware.
Agent AI z GPT 5.6-Cyber trzykrotnie ucieka z maszyn wirtualnych QEMU/KVM, odkrywając zero-day
Firma Trail of Bits opublikowała 26 sierpnia wyniki kontrolowanego eksperymentu, w którym model OpenAI GPT 5.6-Cyber trzykrotnie uciekł z maszyny wirtualnej QEMU/KVM. W ostatniej próbie agent autonomicznie odkrył i połączył trzy wcześniej nieznane podatności typu zero-day oraz jedną załatana, ale nierozpowszechnioną. Badacz Artem Dinaburg napisał, że maszyny wirtualnej nie można już uważać za wystarczającą izolację dla zaawansowanego agenta AI i należy traktować takie agenty jak zaawansowane trwałe zagrożenie.
Test był częścią inicjatywy Patch the Planet między Trail of Bits a OpenAI. Agent otrzymał cel typu capture-the-flag: wydostać się z maszyny wirtualnej QEMU/KVM z Debianem Linux 12 na hoście AMD Zen 3 i odczytać plik flagi. W pierwszej próbie agent wykorzystał podatność Januscape (CVE-2026-53359) w jądrze hosta, pisząc exploit od podstaw. W drugiej wykorzystał podatność CVE-2026-9539 w libslirp 4.7.0 oraz poprawkę z górnego strumienia bez oznaczenia CVE. W trzeciej próbie agent znalazł podatności, których nikt wcześniej nie udokumentował, w tym alias VAPIC ROM w QEMU, desynchronizację cieniowych stron KVM i zamieszanie IHL we fragmencie libslirp. Wszystkie cztery problemy zgłoszono opiekunom. Dinaburg zidentyfikował trzy cechy strukturalne konwencjonalnych maszyn wirtualnych, które czynią je nieodpowiednimi do izolowania zaawansowanych agentów AI: narastającą powierzchnię ataku, opóźnienia w dystrybucji poprawek i brak założeń projektowych dotyczących inteligentnego przeciwnika. Trail of Bits zaleca Firecracker, mikroVM monitor od Amazon, który implementuje tylko wirtualne CPU, pamięć, VirtIO networking i VirtIO block storage. OpenAI odpowiedziało 18 sierpnia aktualizacją polityki nakazującą silniejsze piaskownice dla obciążeń wykonujących kod generowany przez model.
AI Agents Now Discover Zero-Days to Escape Virtual Machines, Trail of Bits Proves →