HeadFlash

Security

Fortinet FortiMail pod ostrzałem zero-day CVE-2026-104286 bez poprawki

Krytyczna luka w FortiMail pozwala bez hasła przejąć bramy pocztowe, a CISA nakazuje pilną reakcję. Do tego: rekordowy raport Microsoft i aresztowania w sprawie KillSec.

Posłuchaj

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Fortinet FortiMail: zero-day CVE-2026-104286 bez poprawki, ataki w toku

Fortinet mierzy się z aktywnie wykorzystywanym zero-day w FortiMail, oznaczonym CVE-2026-104286 i ocenionym na 9.8 w skali CVSS. Luka pozwala nieuwierzytelnionemu napastnikowi zapisywać dowolne pliki w systemie operacyjnym urządzenia, m.in. przez wgrywanie web shella i trwały dostęp. CISA dodała podatność do katalogu znanych exploitów 1 października 2026, dając agencjom federalnym czas do 4 października. Problem dotyczy gałęzi 8.0, 7.6, 7.4 i 7.2, przy czym dla 7.2 poprawki nie przewidziano. Fortinet udostępnił obejścia: wyłączenie IBE oraz ograniczenie dostępu do interfejsu zarządzania. Badacz Gwendal Guégniaud z zespołu Fortinet odkrył lukę wewnętrznie i potwierdził jej wykorzystanie w realnych atakach.

Hackers Backdoor Fortinet FortiMail Email Gateways With No Password; Patches Unavailable →

Raport Microsoft: autonomiczny ransomware JADEPUFFER zaatakował realne firmy

Opublikowany 1 października 2026 raport Microsoft Digital Defense Report opisuje JADEPUFFER, pierwszy potwierdzony w pełni automatyczny atak ransomware, który samodzielnie wybierał cele i prowadził negocjacje. Microsoft zaobserwował kolejne incydenty o podobnym charakterze, choć na razie na niewielką skalę. W testach Anthropic Mythos Preview i OpenAI GPT-5.5 samodzielnie przeprowadziły 32 kroki ataku, przejmując kontrolę nad emulowaną siecią korporacyjną. Mediana czasu od wykrycia luki do jej uzbrojenia spadła poniżej 24 godzin, a firmy łatają krytyczne błędy 30-60 dni. W pierwszej połowie 2026 opublikowano prawie 40 tys. CVE, a rok może zakończyć się rekordowymi 72 tys. Phishing odpowiadał za 23 proc. badanych włamań, a ataki na aplikacje publiczne za 24 proc.

Microsoft 2026 Security Report: Autonomous Ransomware Has Hacked Real Organizations →

Warlock ransomware atakuje wodociągi i telekomunikację przez SharePoint

Powiązana z Chinami grupa Warlock, znana też jako Longlegs, zaatakowała wodociągi, operatora telekomunikacyjnego, samorząd i uniwersytet, wykorzystując luki w SharePoint do pierwszego dostępu. W ciągu dwóch miesięcy ataki koncentrowały się na krajach portugalsko- i hiszpańskojęzycznych w Europie, Afryce i Ameryce Łacińskiej. Grupa pojawiła się w czerwcu 2025 i zasłynęła po wykorzystaniu łańcucha luk ToolShell, w tym CVE-2025-53770. W jednym z ataków, rozpoczętym 22 lipca, przestępcy w około dwie godziny wyłączyli ochronę na co najmniej 40 hostach, a następnie uruchomili ransomware na 33 z nich. Payload trafił do udziału SYSVOL, co pozwala rozprzestrzenić go przez zasady grupy na całą domenę.

Warlock ransomware breach SharePoint in water, telecom operator attacks →

RatHat: złośliwa aplikacja na Androida kradnie PIN-y i kody 2FA

Badacze z Zimperium odkryli RatHat, złośliwe oprogramowanie na Androida, które wykorzystuje generatywną sztuczną inteligencję do kradzieży danych bankowych. Malware odczytuje współrzędne dotyku, by odtworzyć PIN lub wzór blokady ekranu, przechwytuje SMS-y i powiadomienia z kodami jednorazowymi oraz wyświetla fałszywe nakładki na aplikacje finansowe, w tym WeChat i Alipay. Rozprzestrzenia się przez phishing SMS-owy, reklamy i fałszywe strony z aplikacjami, podszywając się m.in. pod Chrome. Po instalacji wymusza włączenie usługi dostępności, a następnie samodzielnie aktywuje debugowanie bezprzewodowe i łączy się z własnym ADB, uzyskując dostęp powłoki. Google zapewnia, że nie znalazł RatHat w Google Play, a Google Play Protect chroni przed znanymi wersjami.

Android malware can steal your PIN and bank logins →

Używany procesor Ryzen z banem w Valorant przez system Vanguard

Niemiecki gracz Valorant kupił używany procesor Ryzen 7 5800X3D i po zalogowaniu natychmiast otrzymał bana. System antycheatowy Vanguard firmy Riot taguje komponenty sprzętowe, nie tylko konta czy adresy IP, dlatego płyta główna i dysk również zostały zablokowane. Riot poinformował, że bana nie zdejmie. Vanguard działa wyłącznie z Secure Boot i modułem TPM, co m.in. uniemożliwia grę na Linuksie i SteamOS. Kontrole mogą obejmować procesory, karty graficzne, płyty główne, dyski SSD, karty sieciowe i licencje systemu. Problem jest rzadki, ale przy rosnącym rynku używanych części może się nasilać. Riot, Valve i Epic nie odpowiedzieli na pytania o zasady blokad sprzętowych.

Your used CPU might come with someone else’s Valorant ban →

LiteLLM: CVE-2026-93355 pozwala przejąć konto administratora

OX Research wykryło lukę CVE-2026-93355 w LiteLLM, bramie do API modeli OpenAI, Anthropic i innych. Podatność o wadze 8.8 w CVSS pozwala użyć legalnie podpisanego tokenu JWT, by uwierzytelnić się jako inny użytkownik, w tym administrator. LiteLLM dopasowuje token po user_id lub sso_user_id, a gdy to zawiedzie, ufa polu email bez weryfikacji email_verified. Po trafieniu konto ofiary zostaje zwrócone jako uwierzytelnione, a jego sso_user_id jest trwale nadpisywany przez podmiot tokenu atakującego. Luka dotyczy wersji do 1.100.1 włącznie i pozostaje niezałatana. Zgłoszono ją 18 maja 2026, a publicznie ujawniono 14 września po około 120 dniach bez odpowiedzi producenta. Jako obejście zaleca się wymuszanie zweryfikowanego e-maila i przypinanie tożsamości do stabilnego identyfikatora.

CVE-2026-93355: Account Takeover in LiteLLM | OX Security →

Asus łata luki w routerach: złośliwe pliki VPN i włączony Telnet

Asus naprawił dwie poważne luki w routerach. Pierwsza pozwala na wykonanie dowolnych poleceń po wgraniu spreparowanego pliku konfiguracji klienta VPN przez interfejs zarządzania. Druga wykorzystuje aktywne kody debugowania do obejścia zabezpieczeń i włączenia Telnetu, potencjalnie z uprawnieniami roota, co może dotknąć urządzenia podłączone do routera. Podatności oznaczono jako CVE-2026-14157 i CVE-2026-13313, z ocenami 9.4 i 8.9 w skali CVSS 4.0. Asus wskazuje serie firmware 3.0.0.6_102 dla obu błędów oraz 3.0.0.4_386 i 3.0.0.4_388 dla luki z Telnetem. Producent zaleca importowanie plików VPN wyłącznie z zaufanych źródeł.

Malicious VPN config files can let attackers run commands on Asus routers →

Sędzia federalna: Flock to niedyskretna masowa inwigilacja

Sędzia federalna Sara Hill orzekła, że zastępca szeryfa z Tulsy naruszył czwartą poprawkę, sprawdzając w systemie Flock tablicę rejestracyjną kobiety bez nakazu. Jedynym powodem miał być kalifornijski numer rejestracyjny. Historia podróży kobiety posłużyła jako podstawa do przeszukania auta, w którym znaleziono 91 funtów metamfetaminy. Hill uznała, że dowody zdobyte po sprawdzeniu w Flock trzeba wykluczyć jako owoc zatrutego drzewa. Orzeczenie nie tworzy wiążącego precedensu, ale jest jednym z pierwszych federalnych stwierdzeń niekonstytucyjności takich sprawdzeń. Senator Bernie Sanders przedstawił projekt Block Flock Act zakazujący agencjom federalnym używania czytników tablic. Flock oferuje dobrowolne odprawy dla pracowników.

Federal judge calls Flock ‘indiscriminate mass surveillance’ →

Chainalysis z pomocą AI przypisuje atak na Bitget Korei Północnej

Chainalysis przypisała atak na giełdę Bitget o wartości 387 mln dolarów podmiotom powiązanym z Koreą Północną. Włamanie z 24 września sprawiło, że łączna wartość kryptowalut skradzionych przez północnokoreańskie grupy w 2026 roku przekroczyła miliard dolarów. W pierwszych trzech godzinach z Bitget wyszło 387 mln dolarów w 23 transferach, trafiając na cztery sieci: Ethereum 49,7 proc., XRP 40,8 proc., Zcash 7,6 proc. i Tron 1,8 proc. Środki przepuszczono przez protokoły płynności i usługi prawnicze. Chainalysis użyła własnej automatyzacji AI, skracając szacowane ponad 20 godzin ręcznego uzgadniania mostów do mniej niż 10 minut. Circle i Tether zamroziły około 318 tys. dolarów w stablecoinach.

Chainalysis Used AI to Trace the $387M Bitget Hack Back to North Korea →

FBI aresztowało pierwszego cyberprzestępcę z listy dziesięciu najbardziej poszukiwanych

Anibal Alexander Canelon Aguirre, 50-letni obywatel Wenezueli znany jako Prometheus, został zatrzymany w Wenezueli i przewieziony do USA, gdzie w piątek stanął przed sądem w Nebrasce i nie przyznał się do czterech zarzutów spisku. Grozi mu do 30 lat za oszustwa bankowe, 20 za pranie pieniędzy, 15 za wspieranie terroryzmu i pięć za przestępstwa komputerowe. Prokuratura twierdzi, że był jednym z liderów konspiracji ATM jackpotting powiązanej z Tren de Aragua i tworzył malware Ploutus, zmuszające bankomaty do wydawania gotówki. FBI dodało go do listy dziesięciu najbardziej poszukiwanych w marcu 2026 jako pierwszego cyberprzestępcę. Ataki objęły 47 stanów i kilka krajów, a straty sięgają dziesiątek milionów dolarów.

FBI Arrests First Ever Cyber Fugitive on Top 10 Most Wanted List →

Citrix łata zero-day CVE-2026-88779 w NetScaler SAML

Citrix wydał awaryjne aktualizacje dla CVE-2026-88779, błędu przepełnienia bufora pamięci w NetScaler ADC i NetScaler Gateway korzystających z uwierzytelniania SAML. Luka o ocenie 8.7 w CVSS jest wykorzystywana w ukierunkowanych atakach i powoduje odmowę usługi. Citrix udostępnił wersje 14.1-73.41 i 13.1-64.28, a dla wdrożeń FIPS 14.1-73.41 FIPS oraz 13.1-37.282. Firma prowadzi globalne listy blokad znanych złośliwych adresów IP, ale zaleca instalację poprawek. Ataki zgłoszono w czwartek, gdy administratorzy donosili o niespodziewanych restartach już załatanych urządzeń. Badacz Kevin Beaumont zauważył, że spatchowane honeypoty NetScaler 13.1 i 14.1 crashowały po żądaniach z wielu adresów IP, a jeden uruchamiał pobrany payload. CISA dodała lukę do katalogu znanych exploitów w niedzielę, dając agencjom czas do 7 października.

Citrix patches NetScaler SAML zero-day exploited in attacks →

Operacja KillSwitch rozbiła gang KillSec kierowany przez 16-latka

Międzynarodowa akcja Operation KillSwitch przejęła stronę wyciekową i serwery gangu KillSec, doprowadziła do trzech aresztowań i wskazała 16-latka jako domniemanego administratora grupy. Działania prowadzone 30 września objęły Belgia, USA, Finlandię, Niemcy, Grecję, Holandię, Rumunię, Hiszpanię, Szwajcarię i Wielką Brytanię, przy udziale Europolu, Eurojustu, Bitdefendera i Group-IB. Śledztwo pod wodzą Niemiec objęło około tysiąca podejrzanych ataków na całym świecie. Przeszukano osiem nieruchomości, a policja z Hamburga zidentyfikowała i wyłączyła pięć serwerów, w tym główny serwer grupy i magazyny skradzionych danych. Zajęto co najmniej 110 terabajtów danych. Gang działał od 2024 roku, wykorzystując luki i słabo zabezpieczone urządzenia brzegowe, a do budowy infrastruktury używał sztucznej inteligencji.

Police dismantle KillSec ransomware gang allegedly led by 16-year-old →

TA419 podszywa się pod pracownika Anthropic, by wyciągać sekrety AI

Firma Proofpoint poinformowała, że powiązana z Chinami grupa TA419 podszywała się pod pracowników Anthropic i byłych urzędników, by zdobyć informacje o rozwoju amerykańskiej sztucznej inteligencji. Celem byli eksperci od polityki AI w think tankach, na uniwersytetach i w kancelariach prawnych. Przestępcy wysyłali zaproszenia do fikcyjnego Komitetu Doradczego ds. Polityki AI lub do rzekomego raportu senackiej komisji spraw zagranicznych. Po kilku wymianach e-maili wysyłali dokumenty z malware, by przejąć konta w chmurze. Jeden z maili, podszywający się pod starszego pracownika Anthropic, miał temat dotyczący integracji wojskowej Claude. Badacz Mark Kelly wskazał, że grupa działa zgodnie z interesami rządu Chin, a Proofpoint ocenia, że kampanie będą kontynuowane.

Chinese Hackers Impersonate Anthropic Employee to Extract AI Secrets →

MacSync ukrywa polecenia w publicznym kalendarzu iCloud

Badacze z Kaspersky’ego odkryli nową wersję MacSync, złośliwego oprogramowania kradnącego dane z macOS, która wykorzystuje publiczne wydarzenie w kalendarzu iCloud. W zaobserwowanym łańcuchu pobieracz łączy się z kalendarzem i przekazuje opis wydarzenia do powłoki zsh, gdzie ukryte polecenia pobierają archiwum z kolejnym złośliwym programem. Kalendarz nie infekuje Maca przez zaproszenie, atak zaczyna się od uruchomienia złośliwej aplikacji. Nową wersję wykryto w terenie we wrześniu 2026. MacSync działa w modelu malware-as-a-service i był rozprowadzany m.in. przez fałszywy portfel kryptowalut Toria. Kradnie historię przeglądarki, ciasteczka, hasła, dane portfeli kryptowalut, informacje z Telegrama i plik Keychain, a także szuka konfiguracji SSH, AWS, Kubernetes i Git.

Mac malware can hide commands in your iCloud calendar →

Irańczyk Amir Barati ekstradowany do USA za ataki na 3,4 mld dolarów

Amir Barati, obywatel irańsko-turecki, został ekstradowany z Czarnogóry do Stanów Zjednoczonych 1 października w związku z domniemanym udziałem w programie hakerskim o wartości 3,4 mld dolarów, wymierzonym w uniwersytety i firmy w USA. Czarnogórska policja zatrzymała go w czerwcu na wniosek FBI. Barati i 16 innych Irańczyków zostali oskarżeni o oszustwa komputerowe i telekomunikacyjne w sierpniu; sprawa trafi do sądu federalnego dla Południowego Dystryktu Nowego Jorku. Według aktu oskarżenia oskarżeni są członkami Mabna Institute, irańskiej firmy znanej z globalnych działań hakerskich wspieranych przez państwo. Ekstradycja jest rzadkim przypadkiem przekazania osoby oskarżonej o ataki sponsorowane przez państwo.

Iranian national extradited to US over alleged $3.4 billion state-backed hacking campaign in rare legal win for law enforcement →

Codzienny flash z techu

Flash w każdy dzień roboczy.

Pięć minut o AI, prywatności i bezpieczeństwie — krótki mail na każdy wybrany temat, z podcastem do tego.

Twoje nisze