Security
ShinyHunters publikuje 594 tys. plików z włamania do Florida DMV
GitLab łata lukę 10/10, ShinyHunters ujawnia dane z Florida DMV, a przejęte konto HBO Max na Reddicie rozsyła malware w 108 reklamach.
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Krytyczna luka w GitLab o ocenie 10/10 jest już aktywnie wykorzystywana
GitLab załatał 10 września lukę CVE-2026-85706 o maksymalnej wadze — CVSS 10 na 10. Błąd polega na przejściu ścieżki i pozwala nieuwierzytelnionym osobom czytać dowolne pliki z serwera GitLab, bo w API zatwierdzeń repozytoriów zabrakło kontroli ścieżek i uwierzytelniania. CISA dodała lukę do katalogu znanych wykorzystywanych podatności i nakazała agencjom federalnym załatanie lub wyłączenie własnych instancji. Firma watchTowr zaobserwowała sondowanie, a w piątek pełną eksploatację i eksfiltrację plików — wyciekły konfiguracje z sekretami i konfiguracja SSH. Atak wymaga co najmniej jednego publicznego projektu na serwerze. GitLab zaleca aktualizację do wersji 19.3.2, 19.2.6 lub 19.1.8; jeśli to niemożliwe — natychmiastowe odebranie publicznego dostępu.
Maximum Severity GitLab Flaw Puts Supply Chains at Risk →
Przejęte konto HBO Max na Reddicie rozsyłało malware w 108 reklamach
Hakerzy przejęli zweryfikowane konto u/hbomax na Reddicie i przez około 48 godzin wyświetlili 108 złośliwych reklam w ramach kampanii ClickFix, infekującej Windows i macOS złodziejami informacji. Badacze z Hudson Rock i ADAMnetworks powiązali atak z operacją PasteSwitch, która dostarcza infostealery, loadery, klipy kryptowalutowe i fałszywe portfele. Reklamy podszywały się pod HBO Max i prowadziły do hbomaxx[.]us oraz hbomaxx[.]app, gdzie oferowano fałszywą aplikację i instrukcję wklejenia polecenia do Terminala. Na macOS użyto m.in. rodziny MacSync kradnącej dane przeglądarek, Telegrama i notatek Apple; na Windows łańcuch z mshta i PowerShell sięgał po Amatera Stealer. Reddit wstrzymał reklamy i przekazał sprawę zespołom bezpieczeństwa.
Hackers hijack HBO Max Reddit account to push malware in ClickFix ads →
ShinyHunters ujawnia ponad pół miliona plików po włamaniu do Florida DMV
Grupa ShinyHunters opublikowała w poniedziałek w dark webie archiwum z danymi po włamaniu do Florida Department of Highway Safety and Motor Vehicles. Grupa twierdzi, że Floryda nie osiągnęła porozumienia w sprawie okupu, mimo cierpliwości i propozycji. Pełny zbiór trafił do sieci tydzień po ogłoszeniu włamania, gdy opublikowano zdjęcie akt kierowcy zmarłego przestępcy seksualnego Jeffreya Epsteina. Departament potwierdził, że do wycieku doszło po wykorzystaniu danych logowania jednego pracownika policji w Plant City, przechowywanych na prywatnym urządzeniu. Wśród plików jest 475 207 obrazów i 119 494 strony HTML z danymi kierowców z bazy DAVID — nazwiskami, numerami PESEL, adresami, datami urodzenia i informacjami o DUI. Są też paszporty z lat 90., karty pobytu, wizy i zdjęcia praw jazdy z wielu krajów.
Ransomware gang leaks more than half a million files after Florida DMV hack →
Była analityk kryminalistyczna skazana na 10 lat za manipulowanie DNA
Yvonne „Missy” Woods, była analityk laboratorium kryminalistycznego Colorado Bureau of Investigation, została w piątek skazana na 10 lat więzienia za przestępstwo komputerowe, krzywoprzysięstwo pierwszego stopnia, próbę wywarcia wpływu na urzędnika publicznego i fałszerstwo. Pracowała w CBI od stycznia 1994 do listopada 2023 roku. Prokuratorzy przeanalizowali setki spraw, a co najmniej jeden wyrok za morderstwo został uchylony. Śledczy ustalili, że Woods celowo pomijała próbki DNA w testach lub raportach albo powtarzała badania, by uzyskać oczekiwany wynik. Policja twierdzi, że usuwała dowody w ponad 30 sprawach o napaść na tle seksualnym, składając raporty o braku męskiego DNA, gdy było ono obecne. CBI wyda ponad 11 milionów dolarów na ponowne zbadanie spraw związanych z Woods.
Former Forensic Analyst Sentenced To 10 Years For DNA Manipulation →
NSA planuje pierwszą od dekady dużą restrukturyzację wewnętrzną
National Security Agency szykuje szeroko zakrojoną restrukturyzację wewnętrzną — pierwszą od co najmniej dekady. W jej ramach powstaną pięć nowych organizacji, a agencja skupi się na sztucznej inteligencji, Chinach, cyberbezpieczeństwie, wsparciu bojowym i wywiadzie globalnym. Każdą z nowych jednostek pokieruje „dyrektor misji”. Dyrektor NSA Joshua Rudd powiedział, że celem zmian jest lepsze dopasowanie agencji do obecnych i przyszłych priorytetów.
National Security Agency plans major internal restructuring: report →