HeadFlash

Security

CISA: aktywnie wykorzystywane trzy luki w jądrze Linuksa, jedna krytyczna

CISA nakazuje łatanie trzech luk w jądrze Linuksa do końca dnia; jedna z nich istniała 14 lat. Do tego WordPress Click2Shell i przejęcie strony Cl0p.

Posłuchaj

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

CISA ostrzega przed aktywnym wykorzystywaniem trzech luk w jądrze Linuksa

Amerykańska agencja CISA poinformowała, że hakerzy aktywnie wykorzystują trzy luki w jądrze Linuksa, z których jedna ma ocenę krytyczną. Wszystkie trafiły na listę najwyższego priorytetu dla agencji federalnych, które mają wdrożyć poprawki i środki zaradcze do końca dnia. CVE-2025-39964 to błąd wyścigu w interfejsie gniazd kryptograficznych AF_ALG, obecny w jądrze od 14 lat, mogący uszkodzić stan gniazda i wyniki kryptografii. CVE-2026-53266 to zapis poza granicami w implementacji ebtables SNAT, a CVE-2025-39682 to błąd logiki w ścieżce odbioru TLS. CISA nie ujawniła szczegółów ataków. Publiczne exploity istnieją dla dwóch luk, a agencja wymaga pełnej analizy kryminalistycznej wszystkich narażonych systemów.

CISA alerts of active exploitation of three Linux kernel flaws →

Click2Shell w WordPress Core pozwala na zdalne wykonanie kodu PHP

Badacz Paulos Yibelo z platformy pwn.ai odkrył podatność CSRF w jądrze WordPressa, nazwaną Click2Shell, która umożliwia zdalne wykonanie kodu PHP przed uwierzytelnieniem. Luka nie ma oficjalnego identyfikatora i została naprawiona w wersji 7.1.1. Atak polega na tym, że wartość z adresu URL podglądu motywu jest interpretowana dwukrotnie — raz przez API motywów WordPress.org, a raz przez błędny kod JavaScript w przeglądarce administratora. Dzięki temu dowolny motyw z katalogu można wymusić na stronie ofiary, a nieaktywny motyw może wykonać PHP podczas podglądu w Customizerze. Wystarczy, że zalogowany administrator odwiedzi spreparowany link. Luka dotyczyła wersji 7.1.0 i starszych.

WordPress Click2Shell flaw lets hackers execute PHP on the server →

Sonoma — nowy złodziej danych na macOS podszywa się pod Zoom, Brave i Slacka

Grupa Crazy Evil prowadzi nową rodzinę złośliwego oprogramowania na macOS o nazwie Sonoma, wewnętrznie oznaczonego SONOMAC1. Atak zaczyna się od pliku DMG lub ZIP podszywającego się pod StreamYard, Zoom, Slack, DocSend, Brave Talk, Torię i inne aplikacje. Launcher w architekturze uniwersalnej usuwa atrybut kwarantanny, odszyfrowuje konfigurację i uruchamia drugi etap przez powłokę zsh. Fałszywe okno instalatora wielokrotnie prosi o hasło logowania do Maca, aż użytkownik poda prawidłowe. Rdzeń napisany w Swift klonuje bazy przeglądarek, w tym Chrome, Brave, Firefox i Safari, wykrada dane portfeli kryptowalutowych, klucze deweloperskie z katalogów AWS, Kubernetes i SSH. Dane są wysyłane przez HTTPS na adres 109.94.171.225. Detekcje skupiają się w Hiszpanii i Japonii.

Downloading Zoom or Brave? Could Be New Mac Malware ‘Sonoma’ In Disguise | HackerNoon →

ShinyHunters przejmuje stronę wyciekową grupy Cl0p

W nocy z piątku 18 września strona w sieci Tor, której grupa Cl0p używała do szantażowania ofiar, została zdefaceowana. Odwiedzający zobaczyli grafikę Pokémona i napis, że witryna została przejęta przez ShinyHunters, wraz z linkiem do własnej platformy wyciekowej. ShinyHunters twierdzi, że weszła przez lukę w nieuwierzytelnionym przesyłaniu plików w systemie Grav i skradła kod źródłowy, wtyczki oraz logi systemowe Cl0p. Grupa utrzymuje, że ma prywatne klucze do usługi onion Cl0p, co pozwoliłoby jej podszyć się pod adres grupy, ale nie przedstawiła na to dowodów. ShinyHunters wystawiła 72-godzinne ultimatum. Cl0p nie skomentowała sprawy.

ShinyHunters says it hijacked Cl0p’s dark web leak site →

Chainalysis: aktywność złośliwa w blockchainie wzrosła o 440 procent

Firma Chainalysis poinformowała, że złośliwa aktywność w blockchainie wzrosła o 440 procent, a dzienna liczba wpisów skoczyła z 2,06 do 11,1 po pojawieniu się nowszych systemów AI. Hakerzy ukrywają instrukcje złośliwego oprogramowania w publicznych blockchainach, wykorzystując dane transakcji lub inteligentne kontrakty jako punkty wyszukiwania. Ponieważ zapisy blockchain są rozproszone, usunięcie zwykłego serwera nie kasuje informacji już zapisanych w rejestrze. Operacja powiązana z Koreą Północną używa TRON i Aptos jako tras zastępczych, a instrukcje pobiera przez BNB Chain. Irańscy aktorzy ukrywają informacje routingowe w transakcjach Bitcoin, a rosyjskojęzyczni przestępcy skomercjalizowali tę technikę na kontraktach Polygon. W drugim kwartale 2026 roku grupy powiązane z państwami odpowiadały za około dwie trzecie nowo zaobserwowanej aktywności.

Hackers are hiding malware on blockchains that are nearly impossible to take down, and unrestricted AI models have pushed these attacks up 440% →

Codzienny flash z techu

Flash w każdy dzień roboczy.

Pięć minut o AI, prywatności i bezpieczeństwie — krótki mail na każdy wybrany temat, z podcastem do tego.

Twoje nisze