Niebezpiecznik News
niebezpiecznikbot@mastodon.com.pl
<p>Bot publikujący najnowsze wiadomości niebezpiecznik.pl<br /> <br />:rss: <a href="https://niebezpiecznik.pl" target="_blank" rel="nofollow noopener" translate="no"><span class="invisible">https://</span><span class="">niebezpiecznik.pl</span><span class="invisible"></span></a><br /> <br /> <br />Account by <span class="h-card" translate="no"><a href="https://mastodon.com.pl/@kkrenski" class="u-url mention">@<span>kkrenski</span></a></span></p>
Posts
-
View post
Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu. Atak XSS2shell Ta podatność XSS została odkryta w wp-logi...
-
View post
Kierowcy BWM oburzeni. Samochód pokazał im reklamę Spider-Mana BMW, które kiedyś forsowało subskrypcje na podgrzewanie fotela, kolejny raz się kompromituje i pokazuje kierowcom, co naprawdę oznacza samochód stale połączony z serwerami producenta. Kilka dni temu, po uruchomieniu wybranych modeli tej marki, na ekranie centralnym pojawiał się komunikat zachęcający do obejrzenia video promującego film “Spider-Man: Całkiem nowy dzień”. Na szczęście film nie uruchamia się automatycznie podczas jazdy,...
-
View post
Telegram na chwilę usunięty z AppStore Apple wykopało Telegrama ze swojego sklepu. Ale niestety, chwilę później przywróciło. Powodem była publikacja CSAM. Durov twierdzi, że Telegram padł ofiarą ataku. Stać za nim miała grupa, która celowo publikuje takie materiały na platformach, a potem domaga się okupu. Jak go nie otrzymuje, to zgłasza aplikację do sklepów, aby ją “ukarać”. #*Ptr #CSAM #Telegram https://niebezpiecznik.pl/post/telegram-na-chwile-usuniety-z-appstore/
-
View post
Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają! Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila… Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy sposób atakowała użytkowników webowego interfejsu poczty e-mail Zimbra...
-
View post
Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej! Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych: tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka. Krótki Internetowy Kurs XSS A teraz wersja dłuższa: Niezal...
-
View post
Żabka zhackowana. Co wyciekło? Ktoś wykradł dane z serwerów Żabki i oferuje je na sprzedaż za śmiesznie niską cenę. W dodatku rozsyła e-maile “informujące o ataku” do firm, które z Żabką współpracują i do dziennikarzy. Dodatkowo, w sklepach Żabki trwa właśnie awaria powodująca błędne naliczanie rabatów. I wszystko to dzieje się 2 dni po tym, jak oficjalnie ogłoszono zamiar nabycia wszystkich akcji Żabki przez Circle K… Dane wykradzione z Żabki wystawione na sprzedaż Wczoraj w godzinach porannyc...
-
View post
Każdy mógł być pracownikiem stacji benzynowej MOL dzięki błędom w apce. Firma zignorowała zgłoszenie Wielokrotnie już powtarzaliśmy, że firmy muszą mieć kanał do bezpiecznego i skutecznego zgłaszania błędów w swoich produktach/usługach cyfrowych. Spółka paliwowa MOL teoretycznie taki kanał ma, ale nie zadziałał poprawnie w przypadku zgłoszenia od naszego Czytelnika. KSC2 i NIS2 tego wymagają… Żyjemy w czasach NIS2 i KSC2. To oznacza, że różne firmy (a zwłaszcza te o znaczeniu krytycznym) powin...
-
View post
Jak (nie) założyć w chmurze cyfrowego cmentarza dla cyberprzestępców “Wystaw to na chwilę, sprawdzimy czy działa, potem się wyłączy” — coś takiego powiedziało wielu deweloperów. Problem w tym, że “potem” czasem nigdy nie nadchodzi. To zjawisko – niekontrolowany wzrost liczby porzuconych maszyn wirtualnych – określamy jako “VM sprawl”. Czy można mu zaradzić? Łatwo dziś o tani serwer, czyli prawdziwy powód VM sprawl Dostawcy chmury, tacy jak AWS, Microsoft Azure czy GCP, odnieśli gigantyczny sukc...
-
View post
LIDL informuje o wycieku danych części klientów Zgłaszacie nam, że otrzymujecie od Lidla informacje o wycieku Waszych danych. Oto treść wiadomości: Szanowna Klientko, Szanowny Kliencie, Kontaktujemy się z Państwem, ponieważ są Państwo klientami sklepu internetowego Lidl. Chcemy poinformować o incydencie bezpieczeństwa IT, który miał miejsce u jednego z naszych dostawców usług teleinformatycznych i dotyczył części Państwa danych przechowywanych w Lidl. Co się wydarzyło: O incydencie zostaliśmy...
-
View post
Chat Control – politycy znów chcą czytać nasze prywatne wiadomości O prawie, które w założeniu ma służyć bezpieczeństwu dzieci w internecie (ale w rzeczywistości zamiast ten problem skutecznie rozwiązywać jest uosobieniem tzw. “teatru bezpieczeństwa” i powoduje nowe problemy, w tym groźne dla prywatności nas wszystkich zmiany) pisaliśmy już wielokrotnie. Zarówno w kontekście zmian jakie nastąpią w Polsce, nieudanego eksperymentu w Australii, jak również w kontekście niekończącej się walki na ar...
-
View post
Jak Windows śledzi użytkowników przez Global Device ID (GDID)? Czyli o operacji FBI i wpadce nastoletniego przestępcy 19-letni Petera Stokes to członek głośnej grupy Scattered Spider znanej też jako Octo Tempest, UNC3944 i 0ktapus, która zasłynęła z wyrafinowanych ataków socjotechnicznych, SIM swappingu i ataków ransomware. Wpadł, bo do przeprowadzania ataków korzystał z Windowsa. I choć jak na “hakera” przystało korzstał z VPN-a aby ukryć swój IP, to za bardzo mu to nie pomogło… VPN nie pomóg...
-
View post
⚠️ Uwaga na e-maile od “Ergo Hestia” Obserwujemy aktywną kampanię, w której oszuści podszywają się pod Ergo Hestia i masowo wysyłają e-maile do Polaków. Wiadomość dotyczy “wyrównania płatności” i obiecuje zwrot “279,79 PLN”. Jednakże, zamiast otrzymać pieniądze, ofiara może je stracić i to w wielokrotnie wyższej kwocie — jeśli kliknie w linka z e-maila. Oto jak wygląda wiadomość: Od: ERGO HESTIA (różne adresy e-mail) Tytuł: Wyrownanie platnosci Treść: Elektroniczna Obsluga Klienta – Wyrownanie...
-
View post
Architektura nadzoru: czyli jak wojownik IT włącza drukarki w system obrony zgodny z NIS2, DORA i zasadami cyberdojo W poprzedniej części omówiliśmy utwardzanie drukarek i urządzeń wielofunkcyjnych (MFP) – zamykanie bram, wyłączanie niepotrzebnych usług i hartowanie konfiguracji. Jeśli przegapiłeś tę część – warto do niej wrócić. Jeśli masz to za sobą – czas na kolejny krok. Tym razem skupimy się na zbudowaniu architektury ciągłego nadzoru (monitorowanie ustawień, dokumentowanie zmian). To ważn...
-
View post
⚠️ Uwaga na złośliwe SMS-y od mObywatela! Otrzymujemy zgłoszenia, że na polskie numery telefonów rozsyłana jest kapania SMS-owa, w ramach której przestępcy wysyłają SMS-y z nazwy “mObywatel” — czyli dokładnie tej samej, którą posługuje się oficjalny rządowy system. Wiadomości brzmią wiarygodnie i dotyczą “wykrycia wykroczenia drogowego”. Oto jak wygląda ścieżka ataku: Kliknięcie w link z SMS przekierowuje ofiarę na stronę, na której może ona sprawdzić swoje punkty karne. Oczywiście sprawdzenie...
-
View post
Laboratoria Medyczne Optimed zhackowane, dane pacjentów mogły zostać wykradzione Laboratora Medyczne Optimed poinformowały o włamaniu na swoją infrastrukturę. Co ciekawe, spółka wie dokładnie kto stoi za atakiem (grupa z Białorusi) ale nie wie, czy dane pacjentów zostały wykradzione — w swoim oświadczeniu informuje o tym, że “nie można tego wykluczyć” i ostrzega że istnieje ryzyko prób kradzieży tożsamości oraz wyłudzeń finansowych i ujawniania informacji o stanie zdrowia pacjenta. Informacje...
-
View post
Nowa ustawa o KSC (NIS2) w praktyce. Co musisz wiedzieć, kiedy i za co dostaniesz karę oraz co powinieneś zrobić już teraz? Od miesiąca w Polsce obowiązuje długo wyczekiwana nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa (tzw. KSC2), która implementuje unijną dyrektywę NIS2. Nowe prawo to nowe obowiązki dla tysięcy polskich firm, ale także surowe kary finansowe za niedopilnowanie konkretnych wymogów. Co istotne — odpowiedzialność za błędne wdrożenie KSC/NIS2 w organizacji spoczywa n...
-
View post
O czym pisaliśmy w zeszłym tygodniu, ale ❌ NIE na Niebezpieczniku? W jednym z ostatnich artykułów przypomnieliśmy, że nasza redakcja jest najbardziej aktywna na Twitterze. Część z Was zwróciła uwagę, że na Twittera nie zagląda i zasugerowała, aby publikować tu, na Niebezpieczniku, jakiś “skrót” tego o czym twitujemy. No więc oto pierwszy z takich skrótów, podsumowujący zeszły tydzień naszej aktywności na Twitterze (~40 wpisów, ~5 dziennie). Zanim jednak do niego przejdziemy — słowo wyjaśnienia...
-
View post
Dlaczego drukarki w stanie fabrycznym to stan zagrożenia, a nie gotowości Załóżmy, że masz poukładane serwery, endpointy, segmentację, EDR, SOC nie płacze. Czujesz spokój. Ogród zen. I wtedy przypominasz sobie o drukarkach. W rogu stoi MFP (ang. Multifunction Printer, drukarka wielofunkcyjna) . Niby mebel. A tak naprawdę: komputer z dyskiem, usługami sieciowymi, historią zadań, skanami, adresami e-mail i panelkiem, na którym ludzie klikają wszystko, co mruga. Jeśli zostawisz je w konfiguracji f...
-
View post
Jeżdżą po mieście i włamują się na telefony korzystając z SMS Blasterów ukrytych w bagażnikach Wyobraź sobie, że stoisz w korku. Albo spacerujesz po chodniku z psem. Tymczasem w samochodzie na światłach siedzi typ, który uśmiecha się i w tym samym momencie zarabia tysiące złotych. Bo w bagażniku samochodu ma “SMS Blastera“. Tym sprzętem przejmuje łączność Twojego smartfona i wstrzuje Ci SMS-a z informacją od Twojego banku. A facetowi w garniturze, który właśnie Cię minął, SMS-a o “niezapłaconej...
-
View post
Nadanie paczki przez InPost Mobile. Jak zrobić to wygodnie i bezpiecznie? Nadanie paczki może być szybkie i wygodne, ale tylko wtedy, gdy cały proces jest dobrze uporządkowany. InPost Mobile pozwala nadać przesyłkę bez drukowania etykiety i ogranicza liczbę kroków, a przy okazji pomaga zmniejszyć ryzyko błędów. Nadanie paczki zaczyna się przed uruchomieniem aplikacji Zanim użytkownik kliknie „nadaj”, musi zrobić rzecz najważniejszą: dobrze przygotować przesyłkę. InPost zaleca, by opakowanie by...
-
View post
⚠️ Uwaga na fałszywe e-maile o zwrocie podatku! Otrzymujemy zgłoszenia dotyczące kampanii, w której przestępcy podszywając się pod pracowników Krajowej Administracji Skarbowej informują o przysługującym zwrocie podatku. Atak zaczyna się od e-maila, a kończy na stronie internetowej, gdzie ofiara, która uzupełni formularz, pieniądze straci, a nie odzyska. Wiele wariantów e-maila Poniżej podajemy przykładowe wartości dla pól nadawcy i tytułu: Od: puesc.mf.gov.pl (mail@deal.dk) Temat: WAŻNE: Środki...
-
View post
Nowoczesne kadry w dobie cyfrowej transformacji Gwałtowny rozwój technologii, ze szczególnym uwzględnieniem sztucznej inteligencji (AI), stanowi przełom dla wielu profesji. Ale to tylko jeden z powodów głębokich transformacji zachodzących w strukturze kadr sektorów IT, telekomunikacji czy cyberbezpieczeństwa. Na tempo tych procesów rzutuje dziś także niestabilna sytuacja geopolityczna. Sektor ICT mierzy się z eskalacją liczby cyberataków oraz ich rosnącą różnorodnością. Taka dynamika wymusza na...
-
View post
Masz Linuksa? To go szybko załataj! Ujawniono atak na wszystkie Linuksy wydane po 2017 roku. W sieci pojawił się też kod exploita. Uruchomienie go na podatnej maszynie daje atakującemu prawa roota. Szczęście w nieszczęściu: ta podatność to Local a nie Remote Privilege Escalation. Mimo to, polecamy szybkie wgranie aktualizacji wszystkim, nie tylko adminom maszyn na których pracuje wielu użytkowników lub hostowane są kontenery. Jak sprawdzić, czy jesteś podatny? Aby zweryfikować, czy Twój system...
-
View post
Jak Nie Dać Się Zhackować? Czyli nasz wykład dla każdego znowu w Twoim mieście :) Każdy, kto korzysta z komputera, smartfona i internetu powinien wiedzieć jak robić to bezpiecznie. Od lat, tego jak “nie dać się zhackować” uczymy nie tylko pracowników największych polskich firm na szkoleniach zamkniętych odbywających się w ich siedzibach, ale także każdego kto chce — wystarczy wpaść na nasz 3 godzinny, pełen praktycznych porad i widowiskowych pokazów wykład. Właśnie ruszamy w Polskę z jego 6, ul...
-
View post
Duże firmy przyuczają ludzi do phishingu (po tym jak przed nim ostrzegały) Co łączy dostawcę gazu, firmę telekomunikacyjną i centrum medyczne? Takie firmy wysyłają do swoich klientów maile z linkami do płatności. Niestety nie służy budowaniu dobrych nawyków w przeciwdziałaniu phishingowi. Niewiele też wskazuje na to, aby to się miało zmienić. Problem linków w e-mailach To jest na swój sposób fascynujące. Firmy płacą za szkolenia z bezpieczeństwa. Banki prowadzą kampanie edukacyjne przeciwko phi...
-
View post
Jak można wykiwać Twoje agenty AI oraz boty AI kradnące treści z Twojej strony? Wstrzykiwanie wrogich, czyli zapętlonych hiperlinkami miałkich treści, które mają zapchać i ogłupić AI, to tylko jeden ze sposobów oszukiwania agentów AI wchodzących na strony internetowe. Oczywiście treści te nie są widzialne dla zwykłych użytkowników. A jakie są inne sposoby wystrychiwania AI na dudka? I czy mogą one wpływać tylko na konkretne agenty? Próbę stworzenia klasyfikacji “pułapek na AI” podjęli badacze z...
-
View post
Naprawdę dobrze dopracowany atak na właścicieli stron na Facebooku Dziś na naszą redakcyjną skrzynkę spłynął ciekawy i — podkreślmy — prawdziwy e-mail od Mety, właściciela Facebooka: Wczujcie się w administratora jakiegoś fanpage. E-mail dotyczy blokady strony w ciągu 24 godzin. E-mail jest wysłany z prawdziwego adresu i nie wpada do spamu. E-mail trafia na adres przypisany do danego fanpage (atakujący nie zna tego adresu, wiadomość wysyła Facebook na niepubliczny e-mail podany przez administ...
-
View post
“Ssijcie ruskiego k…” czyli partia Mentzena zhackowana po raz 3 Po raz trzeci dane członków oraz nieletnich sympatyków partii Mentzena zostały wykradzione i upublicznione w sieci. Tym razem włamywacz opublikował 500 rekordów zawierających: imię i nazwisko PESEL adres zamieszkania numery telefonów Wyciekły też dane osób oznaczonych jako “nieaktywne” ponieważ wciąż znajdowały się w bazie danych. Dodatkowo upubliczniona paczka zawiera treści SMS-ów, e-maili i dokumentów. To nie pierwszy hack p...
-
View post
Zhackowali ich, bo pracownik SaaS z którego korzystali pobrał cheaty do gier. Czyli dlaczego trzeba uważać na OAuth! Jaka piękna katastrofa! W tej historii jest wszystko: infekcja nie jednego, a dwóch niezbyt roztropnych pracowników różnych “technicznych” firm. Przeskok z jednej zainfekowanej infrastrukry na drugą, bo żadna z firm nie korzystała z zasady minimalnych przywilejów a można odnieść wrażenie, że w ogóle z żadnych mechanizmów bezpieczeństwa. I wreszcie grupa atakujących, która kradnie...
-
View post
Poważny atak programistów. Popularna biblioteka axios była zainfekowana. Oprogramowanie na twoim komputerze korzysta z Node’a? I masz w paczkę axiosa jako zależność? Rzuć wszystko i sprawdź z jakiej wersji korzystasz. Ktoś wstrzyknął do tej biblioteki złośliwy kod. Jeśli ją pobrałeś, Twój sprzęt i klucze chmurowe są w rękach przestępców. Co się stało? Właśnie odkryto kolejny poważny atak na łańcuch dostaw. Tym razem oberwała popularna biblioteka programistyczna axios powszechnie wykorzystywan...