Security
Chińscy hakerzy używają AI do przyspieszania ataków na skalę przemysłową
Google ostrzega przed autonomicznymi agentami AI używanymi przez chińskie grupy hakerskie; kampanie trwają poniżej sześciu godzin.
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Chińscy hakerzy używają agentów AI do automatyzacji ataków i skracania czasu kampanii
Chińskie grupy hakerskie przeszły od prostych podpowiedzi do zaawansowanych agentów AI, którzy potrafią prowadzić całe kampanie cyberataków przy minimalnej ingerencji człowieka. Według raportu Google Threat Intelligence Group, takie działania skracają czas operacji do mniej niż sześciu godzin od początku do końca. Palo Alto Networks Unit 42 potwierdza, że chińskojęzyczni aktorzy wdrażają frameworki agentowe, które autonomicznie prowadzą rozpoznanie i próbują wykorzystywać wiele podatności jednocześnie. Eksperci zwracają uwagę, że automatyzacja zawęża okno czasowe dla obrońców i zwiększa ryzyko ataków na dużą skalę. Operatorzy amerykańskiej infrastruktury krytycznej obserwują szybsze wykorzystywanie nowo odkrytych luk oraz automatyczne narzędzia phishingowe. Kevin Mandia, ekspert ds. cyberbezpieczeństwa, ocenia, że AI zdemokratyzuje hacking, umożliwiając zaawansowane ataki mniejszym grupom przestępczym. Zalecenia dla organizacji to natychmiastowe łatanie znanych podatności, egzekwowanie uwierzytelniania wieloskładnikowego i ręczny przegląd kodu generowanego przez AI.
Chinese Hackers Use AI On Stolen Networks To Speed Up Attacks →
Rootkit dla F5 BIG-IP APM wstrzykuje webshella do pamięci i ukrywa się przed detekcją
Sophos opisał rootkita dla systemów F5 BIG-IP APM, który przechwytuje ładowanie plików PHP i wstrzykuje bezplikowego webshella bezpośrednio do pamięci, nie zapisując złośliwego kodu na dysku. Malware to prawdopodobnie drugi etap ataku wykorzystującego krytyczną lukę CVE-2025-53521, którą F5 przeklasyfikował z problemu DoS w marcu. ESET identyfikuje zagrożenie jako PoisonedRefresh. Rootkit modyfikuje konfiguracje SELinux, osiąga trwałość w obrazach aktualizacji BIG-IP i przechwytuje funkcje Apache, by ukryć webshella w legalnych skryptach. Wstrzyknięty webshell akceptuje specjalnie sformatowane magiczne żądania, deszyfruje ich zawartość i wykonuje przez funkcję eval(), zwracając odpowiedź HTTP 201 zamaskowaną jako treść CSS. Mechanizm ochronny opóźnia tworzenie lokalnego backdoora, gdy Apache startuje, a sam rootkit tworzy chroniony hasłem gniazdo do interaktywnej powłoki Bash bez otwierania portu TCP. ShadowServer Foundation informuje, że wczoraj w sieci było narażonych 795 punktów końcowych. Obrońcy powinni badać nietypowe żądania POST do plików .php3 oraz odpowiedzi łączące HTTP 201 z typem text/css.
Hackers breach F5 BIG-IP APM devices to deploy Linux rootkit →
Północnokoreański backdoor ted w HAProxy przez 10 miesięcy przechwytywał ruch SSL w Korei Południowej
Rapid7 udokumentował nieznane wcześniej narzędzie Linux o nazwie ted, które wbudowało się w binaria HAProxy w dwóch południowokoreańskich organizacjach i działało niewykryte przez około dziewięć do dziesięciu miesięcy. Atak nie wykorzystywał podatności, lecz całkowicie zastąpił legalny binarny plik HAProxy. Framework przechwytywał odszyfrowany ruch HTTPS na punkcie terminacji SSL/TLS, umożliwiając czytanie, modyfikowanie i logowanie sesji bez dotykania serwerów backendowych. Rapid7 przypisuje kampanię z średnią pewnością aktorom powiązanym z Koreą Północną, wskazując na podobieństwa z APT37 i Lazarus Group. Ofiarami były firmy z sektora motoryzacyjnego i medialnego w Korei Południowej. Backdoor używał sześciu potwierdzonych domen C2, w tym imitującej domenę CDN Naver. Operacje dowodzenia i kontroli ukrywano w żądaniach do ścieżki /favorite_list_2x_m500_ico.jpg, a implant bezpośrednio modyfikował liczniki połączeń HAProxy, przez co ruch nie pojawiał się w statystykach. Narzędzie zawierało też keylogger SSH, trojanizowanego cronda z curlRAT oraz możliwość wstrzykiwania treści webowych. Aktualizacja HAProxy nie usuwa backdoora, jeśli binarny plik pozostaje zmodyfikowany; konieczna jest weryfikacja integralności binariów względem oficjalnych sum SHA-256.
North Korea Trojanized HAProxy in South Korea, Turning SSL Termination Into Wiretap →
Firma technologiczna ujawnia pierwszy w historii atak AI przeprowadzony przez rząd na inny rząd
Firma technologiczna ujawniła, co opisuje jako pierwszy w historii atak cybernetyczny z użyciem sztucznej inteligencji przeprowadzony przez jeden rząd przeciwko drugiemu. Atak polegał na wykorzystaniu AI przez aktora państwowego wymierzonego w instytucje rządowe. Szczegóły dotyczące tożsamości firmy, zaangażowanych rządów, metody ataku i jego konsekwencji nie zostały podane w dostępnych materiałach. Informacja ta pojawia się w kontekście rosnącej liczby doniesień o wykorzystaniu AI w operacjach cybernetycznych przez państwa. Mimo braku konkretów, samo ujawnienie takiego przypadku może sygnalizować nowy etap w ewolucji cyberzagrożeń, gdzie sztuczna inteligencja staje się narzędziem walki między państwami na niespotykaną dotąd skalę.
Tech company discloses first-of-its-kind A.I. cyberattack against a government →
ZEA wzywają do cyberkonwencji genewskiej uznającej ataki na infrastrukturę za akty wojny
Zjednoczone Emiraty Arabskie wezwały do stworzenia międzynarodowej cyberkonwencji genewskiej, która ustanowiłaby zasady cyberwojny i uznawała poważne ataki na krytyczną infrastrukturę cyfrową za akty wojny. Dr Mohamed Al Kuwaiti, szef Rady Cyberbezpieczeństwa ZEA, powiedział podczas forum Hili w Abu Zabi, że mimo inicjatyw ONZ żadna taka konwencja obecnie nie istnieje. Wezwanie padło po ujawnieniu, że Iran wystrzelił w kierunku ZEA 3300 rakiet i dronów, z których większość przechwyciły systemy obrony powietrznej. Przedstawiciele Lockheed Martin i G42 zgodzili się, że obrona przed taką skalą zagrożeń wymaga zintegrowanych systemów i współdzielenia danych. Talal AlKaissi z G42 mówił o suwerenności w erze AI jako kontroli nad procesami decyzyjnymi i koncepcji cyfrowych ambasad pozwalających replikować krytyczne zdolności poza granicami. Eksperci podkreślili, że decyzje o użyciu siły śmiercionośnej muszą zawsze pozostawać w rękach ludzi, a AI może co najwyżej wspierać przetwarzanie informacji w czasie rzeczywistym.
UAE calls for ‘Cyber Geneva Convention’ to treat major cyberattacks as acts of war →