AI-infrastruktúráktól az állami kiberkémkedésig

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A válogatásban ezen a héten az internet felől elérhető vállalati rendszerek kritikus sérülékenységei, az AI- és fejlesztői környezeteket célzó támadások, valamint a legitim felhőszolgáltatások mögé rejtett vezérlési csatornák kaptak hangsúlyt. Kiemelt figyelmet érdemelnek az aktívan kihasznált SharePoint- és SonicWall-hibák, valamint az AI-modellekhez és vektoradatbázisokhoz kapcsolódó új zsarolóvírus-kockázatok.

JADEPUFFER: zsarolóvírus célozza az AI- és gépi tanulási rendszereket

A JADEPUFFER csoport a Langflow CVE-2025-3248 sérülékenységén keresztül telepíti az ENCFORGE zsarolóvírust. A kártevő modellfájlokat, tanítóadatokat és vektoradatbázisokat titkosít, ezért nemcsak az egyes modelleket, hanem a rájuk épülő RAG-rendszereket és vállalati tudásbázisokat is működésképtelenné teheti. A megfigyelt támadási láncban a támadók a Docker socket elérésével a konténerből a gazdarendszerre is továbbléptek.

Mitigáció: A Langflow-rendszereket frissíteni kell, a Docker socket elérését pedig csak a feltétlenül szükséges folyamatokra szabad korlátozni. Érdemes riasztást beállítani a szokatlan konténerindításokra, tömeges fájlátnevezésekre és titkosítási műveletekre.

Forrás: Sysdig Threat Research Team

ClaudeFix: megosztott Claude-beszélgetésekkel terjesztettek Mac-kártevőt

A támadók szponzorált hírdetésekkel hamis támogatási útmutatónak álcázott Claude-beszélgetésekre irányították a Mac-felhasználókat. Az áldozatokat egy kártékony terminálparancs futtatására vették rá, amely a hitelesítő adatokat, hozzáférési kulcsokat és kriptotárca-adatokat gyűjtő MacSync Stealert telepítette.

Védekezés: A szervezeteknek érdemes korlátozniuk az ismeretlen parancsfájlok és letöltött binárisok futtatását, valamint külön felhívniuk a fejlesztők és elemzők figyelmét arra, hogy chatbotból vagy weboldalról másolt parancsot ne futtassanak ellenőrzés nélkül.

Forrás: Zscaler ThreatLabz | ThreatLabz az X-en

NGINX: memóriakezelési hiba okozhat szolgáltatáskiesést

A CVE-2026-42533 sérülékenység különlegesen kialakított reguláris kifejezéssel összeomlaszthatja az NGINX munkafolyamatait, egyes konfigurációkban pedig távoli kódfuttatáshoz is vezethet. A kockázatot növeli, hogy az NGINX sok környezetben reverse proxyként és belépési pontként működik, ezért egy sikeres szolgáltatásmegtagadási támadás több alkalmazást is egyszerre érinthet.

Mitigáció: Az NGINX-et az 1.30.4-es stabil vagy az 1.31.3-as főági verzióra kell frissíteni. A javítás telepítéséig át kell vizsgálni a map direktívákban használt reguláris kifejezéseket, és indokolt lehet a gyanús kérések ideiglenes korlátozása.

Forrás: F5 biztonsági közlemény | NGINX biztonsági közlemények

SonicWall SMA1000: zero-day hibákat használtak ki a javítás előtt

Az UTA0533 néven követett támadó a CVE-2026-15409 és CVE-2026-15410 hibákat kihasználva rendszergazdai hozzáférést szerzett SonicWall SMA1000 eszközökhöz. A kompromittált rendszereken egyedi kártevőket és proxyeszközöket telepített, valamint hitelesítő adatokat és hálózati forgalmat próbált megszerezni.

Mitigáció: A javított verzió telepítése után az eszközöket kompromittálódási jelek után kutatva is át kell vizsgálni. A rajtuk tárolt, kezelt vagy rajtuk keresztül használt hitelesítő adatokat célszerű lecserélni, mivel a frissítés önmagában nem szünteti meg a korábbi hozzáférésből eredő kockázatot.

Forrás: Volexity | SonicWall biztonsági közlemény

SharePoint: aktívan kihasználják a kritikus kódfuttatási hibát

A CVE-2026-50522 sérülékenység a támogatott helyszíni SharePoint Server-verziókat érinti. A nyilvános támadókód megjelenése után aktív kihasználást észleltek, a támadók pedig megszerezhették a SharePoint titkosítási és érvényesítési kulcsait. Ezek birtokában a hozzáférés a javítás telepítése után is fennmaradhat, ha a kulcsokat nem cserélik le.

Mitigáció: A biztonsági frissítés telepítése mellett újra kell generálni a gépkulcsokat, és le kell cserélni az esetleg veszélyeztetett hitelesítő adatokat. A naplókban érdemes visszamenőleg is keresni a kihasználás nyomait.

Forrás: CISA | The Hacker News

SleeperGem: rosszindulatú RubyGems-csomagok célozzák a fejlesztői gépeket

A SleeperGem kampányban három rosszindulatú RubyGems-csomagot terjesztettek, amelyek felismerik és elkerülik a CI-környezeteket, majd kifejezetten fejlesztői munkaállomásokon aktiválódnak. A csomagok tartós hozzáférést építenek ki, és megfelelő jogosultságok mellett rendszergazdai hozzáférést is létrehozhatnak.

Mitigáció: Az érintett csomagokat telepítő gépeket kompromittáltnak kell tekinteni. A kártevő és a létrehozott szolgáltatások eltávolítása mellett le kell cserélni a fejlesztői gépen tárolt SSH-kulcsokat, felhős hozzáférési adatokat és egyéb titkokat.

Forrás: The Hacker News

TP-Link Kasa: hitelesítő és helyadatokat szivárogtathatnak az eszközök

A TP-Link Kasa EC70 v4 és EC71 v4 eszközök hibái lehetővé tehetik a helyi hálózati kommunikáció lehallgatását, az adminisztrátori hitelesítő adatok megszerzését, valamint helyadatok hitelesítés nélküli lekérdezését. A problémák hátterében egy beégetett titkosítási kulcs és a nem megfelelően védett eszközfelderítés áll.

Mitigáció: Az érintett eszközök firmware-ét és a Kasa mobilalkalmazást frissíteni kell. Vállalati vagy intézményi környezetben az ilyen IoT-eszközöket elkülönített hálózati szegmensben célszerű üzemeltetni.

Forrás: TP-Link biztonsági közlemény

Adobe Acrobat: WhatsApp Web-adatokat szivárogtathatott a böngészőkiterjesztés

Az Adobe Acrobat Chrome-kiterjesztésének CVE-2026-48294 hibája lehetővé tehette, hogy egy rosszindulatú weboldal hozzáférjen a megnyitott WhatsApp Web beszélgetésekhez, kapcsolatnevekhez és csevegési adatokhoz.

Mitigáció: A böngészőkiterjesztést a javított verzióra kell frissíteni. A böngészőkiterjesztést a javított verzióra kell frissíteni. Vállalati környezetben érdemes központilag ellenőrizni a telepített bővítményeket és azok verzióját, valamint eltávolítani a nem szükséges kiterjesztéseket.

Forrás: The Hacker News

HOLLOWGRAPH: Microsoft 365-naptárba rejti a vezérlési kommunikációt

A HOLLOWGRAPH nevű Windows-kártevő kompromittált Microsoft 365-postafiókok naptárbejegyzéseiben tárolja a támadói parancsokat és az ellopott adatokat. A módszer azért különösen nehezen észlelhető, mert a kommunikáció legitim Microsoft Graph API-forgalomként jelenik meg, így a pusztán tartomány- vagy IP-alapú szűrés kevés lehet.

Mitigáció: A Microsoft 365 auditnaplóiban figyelni kell a szokatlan naptárműveleteket, alkalmazásengedélyeket és Graph API-hívásokat. A cloudlanecdn[.]com domainhez kapcsolódó DNS-forgalmat blokkolni és visszamenőleg is vizsgálni kell.

Forrás: Group-IB

Zimbra: orosz állami csoport használta ki a zero-day hibát

A LAUNDRY BEAR néven követett, orosz állami támogatású csoport a Zimbra Collaboration Suite CVE-2025-66376 sérülékenységét használta ki kormányzati és vállalati célpontok ellen. A támadás a rosszindulatú e-mail megtekintésekor is aktiválódhatott, majd levelezési adatokat szivárogtathatott ki a nem frissített rendszerekből.

Mitigáció: A Zimbra-rendszereket frissíteni kell, a naplókat pedig a közzétett kompromittálódási mutatók alapján át kell vizsgálni. A gyaníthatóan érintett fiókok hitelesítő adatait le kell cserélni, és ahol még nem használják, többtényezős hitelesítést kell bevezetni.

Forrás: The Record

Kudankulam: beszállítói adatlopás érintett műszaki dokumentumokat

A World Leaks csoport állítása szerint 1,2 terabájtnyi adatot loptak el a Kudankulam atomerőmű egyik beszállítójától. A kiszivárgott fájlok között épületgépészeti tervek, alaprajzok és beszállítói dokumentumok is lehetnek, az üzemeltető szerint azonban a reaktorvezérlő rendszerek nem érintettek.

Tanulság: Az eset nem közvetlen reaktorbiztonsági incidens, hanem beszállítói és adatvédelmi kockázat. A kritikus infrastruktúrák üzemeltetőinek a külső partnerek hozzáféréseit, dokumentumtárolását és naplózását is a saját rendszereikhez hasonló szigorral kell ellenőrizniük.

Forrás: The Record