HeadFlash

Security

Chrome z pilną łatką, Magento atakowane, MFA omijane masowo

Google łata exploit w Chrome, Magento ma dziurę zero-day, a usługa phishingowa obeszła MFA w 258 organizacjach.

Posłuchaj

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Google wydaje awaryjną łatkę dla Chrome po wykryciu exploitowanego zero-day

Google opublikowało awaryjną aktualizację dla przeglądarki Chrome po wykryciu luki zero-day oznaczonej jako CVE-2026-85046, która była już wykorzystywana przez hakerów. Podatność odkrył badacz Salvatore Gulizia, a aktualizacja dla systemów Windows, macOS i Linux zawiera łącznie 12 poprawek bezpieczeństwa. Google nie ujawniło szczegółów technicznych luki, aby dać użytkownikom czas na zainstalowanie łatki, ale potwierdziło, że exploit istnieje w środowisku naturalnym. Atak może polegać na nakłonieniu ofiary do odwiedzenia strony HTML zawierającej złośliwy kod, co daje napastnikom kontrolę nad kartą przeglądarki i może prowadzić do awarii systemu, wykonania złośliwego kodu lub kradzieży danych. Chrome ma około 3,6 miliarda użytkowników na świecie, a Google zaleca aktualizację przez ustawienia przeglądarki. Firma nie podała informacji o tym, kto wykorzystuje lukę ani ile osób padło jej ofiarą.

Google issues emergency update for Chrome after unknown bug detected →

Luka zero-day StyleSmuggler w Magento wykorzystywana do instalowania backdoora na Linuksie

Wykryto exploitowaną w atakach lukę zero-day o nazwie StyleSmuggler, która dotyczy wszystkich wersji Magento i Adobe Commerce. Pierwszy incydent wykorzystania odnotowano 4 września na serwerze z najnowszymi poprawkami bezpieczeństwa, a Adobe Enterprise Support potwierdziło, że pracuje nad naprawą, ale nie podało terminu jej wydania. Platforma Magento jest zainstalowana na ponad 160 tysiącach stron internetowych, w tym 14 tysiącach z miliona najpopularniejszych witryn. Exploit wykorzystuje system szablonów Magento przez wstrzyknięcie kodu PHP, generując fałszywy e-mail o nieudanej płatności, co prowadzi do wykonania kodu. Skuteczny atak instaluje niewielkiego backdoora napisanego w Rust jako proces w tle, maskującego się jako kworker lub fc-cache. Backdoor komunikuje się ze zdalną infrastrukturą, a nowsze wersje maskują ruch jako protokół NTP, wysyłając pakiety UDP na port 123. Do czasu publikacji Adobe nie wydało poprawek, a firma Sansec zaleca administratorom wyłączenie GraphQL jako środka łagodzącego.

Magento StyleSmuggler zero-day exploited to deploy Linux backdoor →

Platforma phishingowa BigBear obeszła MFA w 258 organizacjach i ukradła ponad 5 tysięcy danych logowania

Platforma phishing-as-a-service BigBear 2.0 obeszła uwierzytelnianie wieloskładnikowe w 258 organizacjach i ukradła ponad 5 tysięcy danych logowania do Microsoft 365. Badacze z firmy CloudSEK uzyskali dostęp administratorski do panelu sterowania usługi i odkryli, że zarządza ona 42 węzłami VPS skonfigurowanymi do atakowania Microsoft 365. Operacja wykorzystuje framework Evilginx2 typu adversary-in-the-middle, który przechwytuje hasła i uwierzytelnione ciasteczka sesji, umożliwiając przejęcie kont po ukończeniu MFA przez ofiary. Panel eksfiltrował 5 137 rekordów danych logowania, w tym 474 kompletne uwierzytelnienia z ominiętym MFA, 1 032 hasła w postaci jawnej i 4 148 ciasteczek sesji. Atak dotknął 3 331 unikalnych adresów IP ofiar w ponad 40 krajach, a operacja wciąż trwała w momencie pisania raportu. BigBear wykorzystuje również geograficznie dopasowane proxy dla 69 krajów, aby uniknąć flagowania przez serwery Microsoftu. CloudSEK powiadomiło organy ścigania i zaleca organizacjom resetowanie haseł, odwołanie aktywnych sesji oraz wymuszenie ponownego uwierzytelnienia dla kont o wysokich uprawnieniach.

BigBear Microsoft 365 phishing service bypassed MFA at 258 organizations →

Microsoft ostrzega przed ASCII smuggling w masowych kampaniach phishingowych

Microsoft ostrzegł, że technika ASCII smuggling, wykorzystująca niewidoczne znaki Unicode do oszukiwania modeli AI, jest obecnie używana przez cyberprzestępców do wzmacniania kampanii phishingowych. Atakujący ukrywają instrukcje w niewidzialnych znakach tagów osadzonych w treści, które są rejestrowane przez asystentów AI, ale niewidoczne dla ludzi. Najczęściej wykorzystywany jest blok Unicode Tags U+E0000 do U+E007F, zawierający cieniowane kopie znaków ASCII. W kampanii wykrytej przez Microsoft niewidzialne znaki były wstawiane wewnątrz popularnych słów finansowych, takich jak funding, aby ominąć dosłowne dopasowania sygnatur. Kampania działała na setkach jednorazowych domen o tematyce finansowej i stanowiła około 96 procent ruchu oznaczonego przez sygnaturę detekcyjną. E-maile były przesyłane przez infrastrukturę związaną z platformą ActiveCampaign, która zapewniła, że testuje tę technikę w swoich systemach moderacji treści. Microsoft zaleca normalizację lub usuwanie znaków Unicode z treści e-maili przed zastosowaniem sygnatur antyspamowych.

Cyber criminals are adapting ASCII smuggling for mass phishing campaigns →

ConnectWise ostrzega o luce w ScreenConnect bez łatki i podaje tymczasowe obejścia

ConnectWise poinformował o nowej luce w platformie ScreenConnect Remote Access dotyczącej zachowania transferu plików, która wpływa zarówno na wdrożenia chmurowe, jak i lokalne. Firma planuje wydać stałą poprawkę w późniejszej części tygodnia, ale do tego czasu udostępniła tymczasowe środki łagodzące. Administratorzy muszą zalogować się do panelu administracyjnego i usunąć uprawnienie TransferFiles dla każdej grupy sesji w ustawieniach ról. Luka nie otrzymała jeszcze identyfikatora CVE, a organizacja Shadowserver śledzi obecnie prawie 6 tysięcy instancji ScreenConnect dostępnych online. Podatności w ScreenConnect są często wykorzystywane zarówno przez grupy motywowane finansowo, jak i sponsorowane przez państwa. ConnectWise nie podał informacji o aktywnych atakach wykorzystujących tę lukę.

ConnectWise warns of new ScreenConnect flaw without patch →

Codzienny flash z techu

Flash w każdy dzień roboczy.

Pięć minut o AI, prywatności i bezpieczeństwie — krótki mail na każdy wybrany temat, z podcastem do tego.

Twoje nisze