Security
Atlassian z krytyczną luką 9.3, FBI przejmuje serwisy z deepfake CSAM
Krytyczna luka w ośmiu produktach Atlassian, zarzuty dla szefa MonsterCloud i przejęcie serwisów z deepfake CSAM przez FBI.
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Krytyczna luka 9.3 w ośmiu produktach Atlassian Data Center
Atlassian ostrzega przed krytyczną podatnością CVE-2026-21589 ocenioną na 9.3, która dotyczy wszystkich wersji ośmiu produktów Data Center: Bamboo, Bitbucket, Confluence, Crowd, Crucible, Fisheye, Jira Service Management i Jira Software. Luka nie wymaga uwierzytelnienia ani interakcji użytkownika i pozwala na odczyt plików w katalogach głównych aplikacji, a przez path traversal także poza web root — o ile atakujący zna dokładną nazwę i ścieżkę pliku. Atlassian nie znalazł dowodów wykorzystania w chmurze, która jest już załatana, i zaleca natychmiastową aktualizację. Firma nie dostarcza już binarnych poprawek, więc remediacja oznacza przejście na nowe wydanie maintenance. Bez patchowania zaleca odcięcie instancji od internetu i trzy tymczasowe mitygacje, które same nie zastępują aktualizacji.
Tematy: Aktualizacje bezpieczeństwa i Patch Tuesday
Szef MonsterCloud oskarżony o potajemne płacenie okupów ransomware
Zohar Pinhasi, 50-letni właściciel MonsterCloud LLC z Florydy, został oskarżony przez federalną ławę przysięgłych w Nowym Jorku o konspirację i oszustwo bankowe. Firma reklamowała narzędzia do odzyskiwania danych bez płacenia cyberprzestępcom, ale według prokuratury nie miała własnej technologii deszyfrującej — zamiast tego kontaktowała się z operatorami ransomware i kupowała od nich klucze. W jednym przypadku Pinhasi zapłacił gangowi około 8200 dolarów, a klientowi wystawił rachunek na około 150 tysięcy; w innym zapłacił 236 tysięcy, a obciążył ofiarę na 380 tysięcy. Schemat miał ułatwić ponad 8 milionów dolarów okupów przy przychodach ponad 19 milionów. Pinhasi nie przyznał się do winy i wyszedł za kaucją 2 milionów dolarów. Grozi mu do 20 lat więzienia.
Ransomware recovery CEO charged over secret ransom payments →
Tematy: RansomwareZatrzymania cyberprzestępców
FBI i Francja przejmują serwisy sprzedające deepfake CSAM
FBI we współpracy z francuskimi władzami przejęło i zamknęło dwa serwisy — NudeLeaksTeens i NLTVIDS — służące do rozpowszechniania materiałów z wykorzystywaniem seksualnym dzieci, w tym deepfakeów generowanych przez AI. Francuska prokuratura w Paryżu zatrzymała 25-letniego obywatela Francji podejrzanego o bycie głównym administratorem. Serwisy reklamowały zhakowane i skradzione materiały, oferowały własną walutę i sprzedawały kolekcje pogrupowane według ofiar — jedna z 189 GB na 315 dziewczyn kosztowała 64,90 dolara. Część materiałów pochodziła z przejętych kont Snapchat, TikTok, Instagram i Facebook. Nakaz przeszukania objął rejestrator domen VeriSign w Wirginii. Sprawa dotyczy też ustawy TAKE IT DOWN Act z 2025 roku.
FBI, French authorities seize deepfake CSAM-for-sale websites →
Tematy: DeepfakeBezpieczeństwo dzieci w sieci
PoeLLM: botnet z 3400 serwerów sterowany wierszem z GitHuba
Złośliwe oprogramowanie PoeLLM, opisane przez Black Lotus Labs z Lumen Technologies, zainfekowało ponad 3400 serwerów od kwietnia, celując w otwarte usługi AI. Malware czerpie adres serwera C2 z pozornie niewinnego wiersza opublikowanego w repozytorium GitHub — cztery słowa wybrane na podstawie stałych kotwic tekstowych są mapowane przez wbudowany słownik na liczby składane w adres IP. Dzięki temu autor może zmienić cały wiersz i przenieść infrastrukturę C2 bez modyfikowania kodu. Badacze natrafili na infrastrukturę w czerwcu podczas analizy luki w Ivanti Sentry. Botnet skanuje podatności i kopie kryptowaluty, a kompromituje m.in. LiteLLM, Ollama, Gotenberg i Gitea. Ślady w kodzie i serwery testowe wskazują na autora mówiącego po włosku.
PoeLLM malware has assembled a sweeping botnet, taking technical cues from a poem →
Tematy: Malware oparty na AI
Fałszywe certyfikaty TLS dla Google i innych dużych usług
Google poinformowało, że atakujący zdobyli fałszywe certyfikaty TLS dla domen Google i innych dużych usług, wykorzystując przejęcie kontroli nad trzema domenami najwyższego poziomu z kodem kraju. Zmieniając adresy IP wybranych stron i modyfikując autorytatywne rekordy DNS oraz delegacje serwerów nazw, przestępcy przeszli weryfikację wymaganą do potwierdzenia kontroli nad domeną. Chrome podjął działania, by wykryć i zablokować podejrzane certyfikaty w obrębie dotkniętych ccTLD, ale Google ostrzega, że nie można polegać wyłącznie na interwencji przeglądarki — użytkownicy innych przeglądarek nie są w ten sposób chronieni. Nie wiadomo, ile certyfikatów wydano ani jakie inne organizacje ucierpiały. Google twierdzi, że infrastruktura właścicieli domen nie została naruszona, a urzędy certyfikacji działały zgodnie z wymogami.
Hackers obtain counterfeit TLS certificates for Google and other large services - Ars Technica →
Tematy: GoogleSzyfrowanie