AI-támogatott támadásoktól az állami kiberkémkedésig - Heti összefoglaló

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Ezen a héten az AI-támogatott támadások, az állami hátterű kémkampányok és egy logisztikai szolgáltató feltörésének több országra átterjedő hulláma állt a középpontban. Kiemelt figyelmet érdemel egy valós támadásokban kihasznált Windows- és VMware-hiba, valamint a hamis állásajánlatokra épülő kampányok terjedése.

Kimsuky: helyben futtatott nyelvi modellekkel gyorsítja a kémkedést

A Genians által Operation GitPower néven követett észak-koreai Kimsuky csoport a saját C2-infrastruktúráján helyben futtatott nyelvi modelleket (Ollama, GPT4All, Msty) és AI- generált csalidokumentumokat vetett be. A payloadokat GitHub-tárolók szolgálják ki, képfájlnak álcázott, titkosított AsyncRAT-formában.

Mitigáció: Viselkedésalapú EDR és fenyegetésvadászat az LNK-, PowerShell- és GitHub-visszaélésekre.

Forrás: Genians

Kínai szereplőhöz kapcsolódó AI-keretrendszer: közel autonóm behatolás kormányzati rendszerekbe

Egy feltételezetten kínai szereplő nyílt forráskódú AI-ügynökökkel (Hermes, OpenClaw) intézett közel autonóm támadást ázsiai kormányzati rendszerek ellen: néhány nap alatt 85 fiókot kompromittált, és hitelesítés nélküli API-végpontokról szivárogtatott ki adatokat. Az AI-védőkorlátokat úgy kerülte meg, hogy a műveletet „engedélyezett behatolásvizsgálatnak” tüntette fel.

Mitigáció: A nyilvános API-végpontok lezárása és hitelesítése, az aláírás-ellenőrzés kikényszerítése, valamint az automatizált, nagy intenzitású felderítési minták észlelése.

Forrás: Dream Research Labs

VMware vCenter: kritikus hiba után tartós hozzáférést építenek ki a támadók

Egy feltételezett APT-szereplő a VMware vCenter kritikus, könyvtárbejárási hibáját (CVE-2026-59310, CVSS 9,8) használja ki távoli kódfuttatásra, a közzététel után öt nappal. A tartós hozzáférést reverse_ssh eszközzel építik ki; a QUIRSO 47 országban 361 áldozat IP-címet azonosított.

Mitigáció: Azonnali frissítés a javított vCenter-verzióra (kerülőmegoldás nincs) és a reverse_ssh nyomainak keresése.

Forrás: QUIRSO | The Hacker News

Microsoft Patch Tuesday: az MI megsokszorozza a foltozandó hibákat

A Microsoft augusztusi csomagja 62 kritikus és 357 fontos hibát javított – nagyjából ötszörösét a korábbi havi mennyiségnek –, amit a cég az AI-alapú hibafeltárásnak tulajdonít. A három zero-day közül a CVE-2026-68820-at valós támadásokban is kihasználták.

Mitigáció: A kihasznált CVE-2026-68820 és a kritikus hibák priorizálása, gyorsabb foltozási ütem.

Forrás: The Record

CEVA Logistics: egyetlen behatolás bankokat és webáruházakat is elért

A francia logisztikai óriás CEVA elleni támadás nyolc európai raktár működését akasztotta meg, és több kereskedő ügyféladatait tette ki: a Bol, a De Bijenkorf, az Ace & Tate, az Ajax és a Steam európai hardverüzlete is érintett. Nevek, címek és rendelésadatok kerülhettek ki, fizetési adat és jelszó nem.

Védekezés: A vásárlók figyelmeztetése a valós rendelési adatokkal operáló, hamis csomagküldő adathalászatra.

Forrás: The Record

ING és Ace & Tate: az incidens továbbgyűrűzése

Ugyanennek az incidensnek több érintettje külön közleményt adott ki: az ING és az Ace & Tate szerint rendelés- és szállítási adatok kerülhettek illetéktelen kezekbe, fizetési adat egyiküknél sem. Az ING kiemelte, hogy banki rendszerei és számlái nem érintettek.

Védekezés: Az érintett vásárlóknak gyanúsnak kell kezelniük a rendeléseikre hivatkozó, váratlan üzeneteket.

Forrás: ING | Ace & Tate

Sandworm: toborzónak álcázva támad ukrán rendszergazdákat

A CERT-UA szerint a Sandworm UAC-0145 alcsoportja legalább május óta toborzónak álcázva vesz rá ukrán rendszergazdákat kártevő telepítésére. Egy hamis „technikai teszt” során a SopraVPN nevű, trójaivá tett WireGuard-klienst telepíttetik, amely a konfigurációba rejtett parancsokat futtatja.

Védekezés: VPN-kliens csak hivatalos forrásból; a toborzó kilétének külön csatornán való ellenőrzése.

Forrás: The Record

Észak-koreai infrastruktúra: egy kutató 22 hónapig figyelte belülről a támadókat

Vangelis Stykas görög kutató 22 hónapig figyelte belülről az észak-koreai támadók infrastruktúráját, mert az operátorok a saját gépeiket is megfertőzték. Adatai szerint 57 országban 1 640 céget értek el, 700–800-nál root-szintű hozzáféréssel; a fő belépő a fejlesztőknek küldött hamis állásajánlat volt.

Mitigáció: A fejlesztői toborzás támadási felületként kezelése: kódtesztek homokozóban, MFA a fejlesztői és felhőfiókokon.

Forrás: WIRED

FBI: fiókfeltöréssel lopnak intim tartalmakat

Az FBI figyelmeztet, hogy a támadók felnőttek és gyerekek fiókjaiba is betörnek, hogy intim tartalmat lopjanak, majd bűnözői piactereken értékesítsék azokat. A módszerek social engineeringre épülnek: kiszivárgott jelszavak próbálgatása, ügyfélszolgálat megszemélyesítése és klónozott bejelentkezési oldalak.

Védekezés: MFA és egyedi jelszavak; kéretlen jelszó-visszaállító vagy hozzáférési kódot soha nem szabad megadni.

Forrás: FBI (IC3) | The Record

Suisun City: kártevő bénította meg a 911-diszpécserszolgálatot

A kaliforniai Suisun City augusztus 8-án szükségállapotot hirdetett, miután egy kártevő megbénította a 911 hívásirányítást és a rendőrségi-tűzoltósági diszpécserszolgálatot. A város teljes hálózatát leállította, a hívásokat a Solano megyei központ vette át.

Mitigáció: A közbiztonsági hálózat leválasztása az általános IT-ről, tesztelt átállással a megyei diszpécserközpontra.

Forrás: New York Post

AnMed: a kórház Facebook-oldalát is eltérítette a zsarolócsoport

A július 26-án kibertámadást elszenvedő AnMed egészségügyi rendszer Facebook-oldalát augusztus 11-én eltérítették, és a „The Gentlemen” zsarolócsoport 6 TB adat – köztük érzékeny egészségügyi rekordok – ellopását állította, bizonyíték nélkül. Az AnMed nem erősítette meg az állításokat.

Mitigáció: Out-of-band kommunikációs csatorna előkészítése és a közösségimédia-fiókok MFA-védelme.

Forrás: The Record

UAE: elhárított támadássorozat a légi közlekedés, az energetika és az oktatás ellen

Az Egyesült Arab Emírségek Kiberbiztonsági Tanácsa elhárított egy összehangolt támadássorozatot a légi közlekedés, az energetika és az oktatás ellen – ez az év harmadik ilyen kampánya. A beszámoló szerint a napi behatolási kísérletek száma az iráni konfliktus óta mintegy 800 000-re ugrott; a Tanács nem tulajdonította semmilyen ismert csoporthoz a támadást, az elemzők Iránhoz kötődő szereplőket említenek.

Tanulság: A támadási aktivitás növekedése indokolttá teszi a kritikus szektorok fokozott felügyeletét és a magas kockázatú hozzáférések szigorítását.

Forrás: TechTimes

(forrás)