Security
Rosyjskie backdoor w 279 kamerach NERO na Słowacji
Słowacki NBU wykrył rosyjskie backdoory i otwarte strumienie w 279 kamerach NERO kupionych za 30 mln euro z funduszy UE. System wyłączono.
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Check Point łata krytyczną lukę CVE-2026-91843 w serwerach zarządzania
Check Point wydał poprawki dla krytycznej luki CVE-2026-91843, która pozwala atakującym na zdalne wykonanie kodu z uprawnieniami roota w systemach zarządzania. Podatność to przepełnienie bufora na stosie w procesie logowania Security Management Server, a dotyczy także Log Server. Eksploatacja nie wymaga interakcji użytkownika ani uprawnień, a według producenta zagrożone są wszystkie wdrożenia serwera zarządzania niezależnie od konfiguracji. Check Point nie potwierdził aktywnego wykorzystania, ale radzi szukać alertów „Administrator failed to log in: Username too long”. Dla klientów, którzy nie mogą wdrożyć LivePatch, przewidziano obejścia, m.in. ograniczenie dostępu do zaufanych adresów IP w SmartConsole.
New Check Point flaw lets hackers execute code with root privileges →
Passwork Europe dzieli kod i aktualizacje z rosyjskim producentem certyfikowanym przez FSTEC
Hiszpański menedżer haseł Passwork Europe S.L., którego klientami są europejskie agencje rządowe i uczelnie, dzieli pochodzenie kodu i kanał aktualizacji z rosyjskim Passwork LLC — wynika ze śledztwa OCCRP i partnerów. Rosyjska spółka chwali się klientami wśród producentów rakiet objętych sankcjami i ma certyfikaty FSTEC oraz FSB, co wymaga oddania kodu do analizy w państwowym laboratorium. Eksperci ostrzegają, że taki przegląd może dać Moskwie wgląd w słabości obecne także w europejskim oprogramowaniu. CEO Alexander Muntyan zaprzecza jakimkolwiek związkom między spółkami i zapewnia o architekturze zero-knowledge. Publiczne instrukcje obu wersji są niemal identyczne, a sześć ostatnich aktualizacji ogłoszono w zbliżonych terminach; badacz Lukasz Olejnik mówi o „technicznie płytkim” podziale. Nie znaleziono dowodów na złośliwy kod.
MFA nie chroni przed nadużyciem zgody OAuth
Atakujący mogą uzyskać trwały dostęp do usług SaaS przez jedną przekonującą zgodę OAuth — bez kradzieży hasła i bez malware. MFA zabezpiecza logowanie, ale nie kontroluje, do czego użytkownik upoważnia aplikację po zalogowaniu. Schemat ataku zaczyna się od linku w mailu, czacie lub zgłoszeniu, prowadzącego do prawdziwego przepływu autoryzacji u dostawcy chmury. Aplikacja wygląda niewinnie, a ponieważ użytkownik jest już zalogowany, zgoda wydaje się rutynowa. W zależności od zakresu uprawnień atakujący zdobywa tokeny lub granty pozwalające czytać skrzynki, wyciągać kod źródłowy czy modyfikować repozytoria. Obroną jest ograniczenie samodzielnej zgody użytkowników, wymóg zatwierdzania przez administratora dla ryzykownych zakresów oraz monitoring nowych zgód i nietypowej aktywności API.
MFA Won’t Save You From OAuth Consent Abuse →
Fałszywe repozytoria GitHub podszywają się pod LastPass i roznoszą Rapuncel
Kampania malware wykorzystuje zoptymalizowane pod SEO repozytoria GitHub podszywające się pod LastPass i co najmniej 39 innych firm, aby dostarczać nowy infostealer Rapuncel. Ofiary szukające LastPass Authenticator trafiają na fałszywe repozytoria, a przycisk pobierania uruchamia przekierowania do serwerów ładunku. Archiwa ZIP mają nawet 148 MB, by omijać skany. Instalator to przemianowana kopia legalnego vsdbg.exe, która podczepia złośliwą bibliotekę DLL i wdraża Rapuncel oraz sterownik jądra Alinubx.sys. Sterownik, udający komponent NVIDIA jako nvfsflt64.sys, zawiera listę 145 procesów antywirusowych i EDR do zabicia i omija Protected Process Light. Rapuncel kradnie dane z 25 przeglądarek, 30 portfeli kryptowalut, Discorda, Steama i Telegrama. Eksperci oceniają go jako wariant BoryptGrab.
Fake LastPass Authenticator GitHub repos push new Rapuncel infostealer →
Pięć samobójstw w Cyber Command w pięć tygodni, finansowanie wciąż niepewne
Pięciu wojskowych US Cyber Command zmarło śmiercią samobójczą w ciągu około pięciu tygodni między początkiem czerwca a początkiem lipca 2026 — podał Bloomberg, a potwierdziły to wewnętrzne komunikaty i źródła. Generał Joshua Rudd, stojący na czele Cyber Command i NSA, przyznał w czerwcowym mailu do trzech zgonów; dokumenty publiczne potwierdziły dwa kolejne. Badanie zlecone w FY2024 NDAA wykazało, że zasoby dla personelu cyber są „nieodpowiednie i mogą zagrażać gotowości”. Ustawa FY2026 NDAA nakazała skierowanie specjalistów zdrowia psychicznego z poświadczeniami do Cyber Command, ale plan wdrożenia nie trafił do Kongresu. Gen. Rudd mówił w Kongresie o 8000 misji w 2025 roku, o 25 proc. więcej niż rok wcześniej. Program wsparcia ma maksymalnie pięciu specjalistów na około 6000 osób.
Five Suicides in Five Weeks: Cyber Command Had Prior NDAA Fix; Funding May Not Follow →
Docker łata ucieczkę z kontenera na macOS przez trzy linijki bash
Docker załatał ucieczkę z piaskownicy w swoim hiperwizorze na macOS, w której kontener zyskuje pełny odczyt i zapis systemu plików gospodarza przez trzy linijki bash. Luka CVE-2026-77179 dotyczy Docker Desktop, gdy włączony jest Docker VMM, oraz Docker Sandboxes. Poprawki są w Docker Sandboxes 0.42.0 i Docker Desktop 4.88.0. Mechanizm opiera się na virtio-fs i tym, że serwer plików na hoście przy pierwszym dotknięciu ścieżki zapamiętuje nodeid, a potem lokalizuje plik po zapisanej ścieżce. Gdy gość usunie plik i zastąpi folder dowiązaniem symbolicznym, serwer nadal widzi ścieżkę wewnątrz zamontowanego katalogu, ale jądro podąża za dowiązaniem i otwiera plik hosta poza nim. Docker VMM ma stać się domyślny dla Docker Desktop pod koniec października 2026.
Guest to host: escaping Docker's hypervisor — Accomplish Blog →
Publiczne exploity na cztery luki w jądrze Linux dają lokalnego roota
Badacz Asim Manizada opublikował działający kod exploitów na cztery luki w jądrze Linux, z których każda pozwala lokalnemu użytkownikowi zdobyć roota. Błędy DirtyAH6, TUNderflow, PPPoEject i DiagSpill zostały zgłoszone zespołowi bezpieczeństwa jądra w połowie lipca i naprawione w ostatnich tygodniach, więc aktualne jądra są bezpieczne. Publikacja nastąpiła 18 września po skoordynowanym wstrzymaniu, aby dystrybucje zdążyły wydać poprawki. Nie odnotowano ataków w rzeczywistym świecie. Trzy luki są osiągalne dla zwykłego użytkownika tylko przy włączonych nieuprzywilejowanych przestrzeniach nazw, a DiagSpill nie wymaga ich, jeśli moduł SCTP jest dostępny. Manizada znalazł błędy przy pomocy własnego narzędzia AI; poprawka DirtyAH6 zawiera linię „Assisted-by”.
Public Exploits Released for Four Linux Kernel Flaws That Enable Local Root →
SolarWinds łata hardkodowany klucz w Access Rights Manager
SolarWinds wydał 17 września 2026 poprawkę 2026.2.1 dla Access Rights Manager, usuwającą lukę CVE-2026-28326 — zdalne wykonanie kodu bez uwierzytelnienia spowodowane hardkodowanym kluczem kryptograficznym. Podatność sklasyfikowano jako CWE-321 i oceniono na 8,8 w skali CVSS 3.1; wektor wskazuje, że atakujący musi być w tej samej sieci sąsiedniej, ale nie potrzebuje uprawnień ani interakcji użytkownika, a wpływ na poufność, integralność i dostępność jest maksymalny. Luka dotyczy wszystkich wersji ARM 2026.2 i wcześniejszych. Zgłoszenie przypisano badaczowi Kai Huangowi z Armadin. Doradztwo nie wspomina o wykorzystaniu w rzeczywistym świecie, a pełny łańcuch techniczny nie został udokumentowany. Organizacje muszą zweryfikować wersję i zaktualizować do 2026.2.1.
SolarWinds Patches Hard-Coded Cryptographic Key in ARM:… | DeafNews →
Słowacja wykryła rosyjskie backdoory w 279 kamerach NERO
Słowacka służba bezpieczeństwa NBU wykryła poważne problemy w 279 kamerach fotoradarowych NERO R-ONE, kupionych w ramach modernizacji kontroli ruchu za 30 mln euro z unijnego budżetu. Kamery zawierały rosyjskie backdoory aktywowane SMS-em, a podgląd na żywo był dostępny dla każdego znającego adres IP urządzenia — bez hasła. System został wyłączony. Sprawa pokazuje, jak głęboko w infrastrukturę publiczną mogą przenikać ukryte mechanizmy dostępu, zwłaszcza gdy zakupy finansowane ze środków UE dotyczą urządzeń pochodzących z niepewnych łańcuchów dostaw. Incydent może wzmocnić presję na audyty sprzętu i weryfikację dostawców w projektach modernizacyjnych.
WaterPlum z Korei Północnej zainfekował 30 tysięcy urządzeń na świecie
Wspólny komunikat władz Japonii, USA, Australii i Niemiec podaje, że północnokoreańska grupa WaterPlum zainfekowała co najmniej 30 tysięcy urządzeń w ponad 100 krajach między grudniem 2025 a lipcem 2026 i wykradła środki lub dane logowania z ponad 7 tysięcy portfeli kryptowalut. Grupa przeniosła 1,7 mld jenów, czyli 10,71 mln dolarów, w kryptowalutach do Korei Północnej. WaterPlum łączona jest z kampanią „Contagious Interview”, wymierzoną w osoby szukające pracy przez złośliwe pakiety npm. Atakujący podszywają się pod firmy AI, kryptowalutowe i NFT, a podczas fałszywych rozmów każą ofiarom pobierać projekty lub uruchamiać kod. Komunikat przypisuje grupie malware BeaverTail, InvisibleFerret, OtterCookie, OtterCandy i StoatWaffle. Śledczy ustalili, że aktorzy używają AI do podmiany twarzy podczas rozmów rekrutacyjnych.
North Korean WaterPlum hackers infected 30,000 devices worldwide →
Zainfekowane motywy PHP na stronach streamingowych prowadzą do spyware na iOS
Trzynaście przejętych pakietów Packagist w pięciu przestrzeniach nazw udawało motywy dla OphimCMS i powiązanych platform streamingowych, wstrzykując JavaScript do wietnamskich serwisów, których operatorzy instalowali je nieświadomie. Kod wyświetla przekierowania reklamowe i hazardowe wszystkim mobilnym odwiedzającym, a wyłącznie na iPhone’ach ładuje ukrytą ramkę z łańcuchem exploita iOS. Łańcuch zaczyna się od CVE-2025-31277 w WebKit, naprawionej w iOS 18.6, oraz CVE-2025-43529 w JavaScriptCore, naprawionej w iOS 18.7.3 i iOS 26.2. Po zdobyciu uprawnień jądra malware instaluje spyware i odczytuje z pęku kluczy frazy seed i klucze prywatne portfeli Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet i OKX. Badacz Socket Kush Pandya podkreśla, że operatorzy stron też są ofiarami. Środkiem zaradczym jest aktualizacja do iOS 18.7.2 lub iOS 26.1.
Infected PHP Themes on Streaming Sites: The iOS Chain That… | DeafNews →
Złośliwy pakiet npm indexed-btree omija obronę przed skryptami instalacyjnymi
Złośliwa kampania npm wokół pakietu indexed-btree ukrywa loader w normalnym działaniu biblioteki zamiast w skryptach instalacyjnych, omijając zabezpieczenia łańcucha dostaw. Badacze Checkmarx ustalili, że pakiet podszywa się pod legalną bibliotekę sorted-btree i zebrał 2 miliony pobrań tygodniowo. Atakujący posługują się portfelem z 109 ETH, choć raport nie mówi, by środki pochodziły z kradzieży kryptowalut. W czerwcu 2026 GitHub ogłosił środki npm przeciw atakom łańcucha dostaw, w tym blokowanie skryptów cyklu życia zależności i automatycznego pobierania z repozytoriów Git. Złośliwy pakiet omija to, ukrywając loader w metodzie BTree.prototype.set(), która wykonuje się w czasie działania. Malware zbiera dane systemowe i wysyła je przez kanały Slack i Telegram, a polecenia pobiera z inteligentnego kontraktu w sieci Sepolia. Checkmarx znalazł dziewięć powiązanych pakietów, już usuniętych z npm.
Malicious npm packages evade install-script defenses at runtime →
Analityk Google pod przykrywką wszedł do wnętrza gangu TeamPCP
Badacz Google Threat Intelligence Group Austin Larsen ujawnił na konferencji LABScon, że Mandiant, spółka zależna Google, miał analityka pod przykrywką w wewnętrznym kręgu grupy TeamPCP niemal od początku jej publicznej działalności. Analityk był jednym z około 12 członków z dostępem do czatu CanisterWorm po miesiącach budowania zaufania. Larsen określił go mianem „muchy na ścianie”, która nigdy nie brała udziału w nielegalnym hakowaniu. TeamPCP skaził setki programów open source, kradł konta deweloperów i wypuścił robaka Mini Shai-Hulud, naruszając ponad tysiąc firm, w tym GitHub, Mercor, OpenAI i Komisję Europejską. Google ostrzegło dostawców, by unieważnili skradzione dane logowania, i poznało przypadek wykorzystania AI do tworzenia exploita zero-day omijającego 2FA. Australijczycy Ruben Ian Thomson i Louis Michael Gaebler zostali aresztowani i oskarżeni.
An undercover Google analyst infiltrated a notorious supply-chain hacking gang →
Ekspert zhakował BYD Shark 6 bez hasła i przejął kontrolę nad funkcjami auta
Ekspert ds. cyberbezpieczeństwa Dan Hreszczuk, współzałożyciel Fortify Labs w Canberze, spędził dwa tygodnie, próbując zhakować hybrydowego pickupa BYD Shark 6, i stwierdził, że systemy pojazdu nie miały nawet hasła. Powiedział, że dostęp, który wykorzystał, „nie miał nawet hasła”, a Shark był „trochę przerażający” w swojej otwartości. Z tego dostępu rozpracował programy sterujące różnymi funkcjami auta. W demonstracji na wiejskiej drodze zdalnie zamknął drzwi z kierowcą w środku, puścił muzykę, wyświetlił obrazy na ekranie infotainment, włączył wycieraczki na maksymalnej prędkości, spryskał szybę i gasił światła. Nie uzyskał dostępu do hamulców ani kamer, które były dobrze chronione. W drugiej demonstracji zdalnie włączył mikrofon i nagrał rozmowę, w której kierowca dyktował dane bankowe. Australia nie ma minimalnych standardów cyberbezpieczeństwa dla samochodów, a konsultacje w tej sprawie są prawdopodobnie oddalone o lata od wejścia w życie.
We got a cybersecurity expert to hack this BYD. It was too easy →