Ezen a héten az AI-támogatott támadások, az állami hátterű kémkampányok és egy logisztikai szolgáltató feltörésének több országra átterjedő hulláma állt a középpontban. Kiemelt figyelmet érdemel egy valós támadásokban kihasznált Windows- és VMware-hiba, valamint a hamis állásajánlatokra épülő kampányok terjedése.
Kimsuky: helyben futtatott nyelvi modellekkel gyorsítja a kémkedést
A Genians által Operation GitPower néven követett észak-koreai Kimsuky csoport a saját C2-infrastruktúráján helyben futtatott nyelvi modelleket (Ollama, GPT4All, Msty) és AI- generált csalidokumentumokat vetett be. A payloadokat GitHub-tárolók szolgálják ki, képfájlnak álcázott, titkosított AsyncRAT-formában.
Mitigáció: Viselkedésalapú EDR és fenyegetésvadászat az LNK-, PowerShell- és GitHub-visszaélésekre.
Forrás: Genians
Kínai szereplőhöz kapcsolódó AI-keretrendszer: közel autonóm behatolás kormányzati rendszerekbe
Egy feltételezetten kínai szereplő nyílt forráskódú AI-ügynökökkel (Hermes, OpenClaw) intézett közel autonóm támadást ázsiai kormányzati rendszerek ellen: néhány nap alatt 85 fiókot kompromittált, és hitelesítés nélküli API-végpontokról szivárogtatott ki adatokat. Az AI-védőkorlátokat úgy kerülte meg, hogy a műveletet „engedélyezett behatolásvizsgálatnak” tüntette fel.
Mitigáció: A nyilvános API-végpontok lezárása és hitelesítése, az aláírás-ellenőrzés kikényszerítése, valamint az automatizált, nagy intenzitású felderítési minták észlelése.
Forrás: Dream Research Labs
VMware vCenter: kritikus hiba után tartós hozzáférést építenek ki a támadók
Egy feltételezett APT-szereplő a VMware vCenter kritikus, könyvtárbejárási hibáját (CVE-2026-59310, CVSS 9,8) használja ki távoli kódfuttatásra, a közzététel után öt nappal. A tartós hozzáférést reverse_ssh eszközzel építik ki; a QUIRSO 47 országban 361 áldozat IP-címet azonosított.
Mitigáció: Azonnali frissítés a javított vCenter-verzióra (kerülőmegoldás nincs) és a reverse_ssh nyomainak keresése.
Forrás: QUIRSO | The Hacker News
Microsoft Patch Tuesday: az MI megsokszorozza a foltozandó hibákat
A Microsoft augusztusi csomagja 62 kritikus és 357 fontos hibát javított – nagyjából ötszörösét a korábbi havi mennyiségnek –, amit a cég az AI-alapú hibafeltárásnak tulajdonít. A három zero-day közül a CVE-2026-68820-at valós támadásokban is kihasználták.
Mitigáció: A kihasznált CVE-2026-68820 és a kritikus hibák priorizálása, gyorsabb foltozási ütem.
Forrás: The Record
CEVA Logistics: egyetlen behatolás bankokat és webáruházakat is elért
A francia logisztikai óriás CEVA elleni támadás nyolc európai raktár működését akasztotta meg, és több kereskedő ügyféladatait tette ki: a Bol, a De Bijenkorf, az Ace & Tate, az Ajax és a Steam európai hardverüzlete is érintett. Nevek, címek és rendelésadatok kerülhettek ki, fizetési adat és jelszó nem.
Védekezés: A vásárlók figyelmeztetése a valós rendelési adatokkal operáló, hamis csomagküldő adathalászatra.
Forrás: The Record
ING és Ace & Tate: az incidens továbbgyűrűzése
Ugyanennek az incidensnek több érintettje külön közleményt adott ki: az ING és az Ace & Tate szerint rendelés- és szállítási adatok kerülhettek illetéktelen kezekbe, fizetési adat egyiküknél sem. Az ING kiemelte, hogy banki rendszerei és számlái nem érintettek.
Védekezés: Az érintett vásárlóknak gyanúsnak kell kezelniük a rendeléseikre hivatkozó, váratlan üzeneteket.
Forrás: ING | Ace & Tate
Sandworm: toborzónak álcázva támad ukrán rendszergazdákat
A CERT-UA szerint a Sandworm UAC-0145 alcsoportja legalább május óta toborzónak álcázva vesz rá ukrán rendszergazdákat kártevő telepítésére. Egy hamis „technikai teszt” során a SopraVPN nevű, trójaivá tett WireGuard-klienst telepíttetik, amely a konfigurációba rejtett parancsokat futtatja.
Védekezés: VPN-kliens csak hivatalos forrásból; a toborzó kilétének külön csatornán való ellenőrzése.
Forrás: The Record
Észak-koreai infrastruktúra: egy kutató 22 hónapig figyelte belülről a támadókat
Vangelis Stykas görög kutató 22 hónapig figyelte belülről az észak-koreai támadók infrastruktúráját, mert az operátorok a saját gépeiket is megfertőzték. Adatai szerint 57 országban 1 640 céget értek el, 700–800-nál root-szintű hozzáféréssel; a fő belépő a fejlesztőknek küldött hamis állásajánlat volt.
Mitigáció: A fejlesztői toborzás támadási felületként kezelése: kódtesztek homokozóban, MFA a fejlesztői és felhőfiókokon.
Forrás: WIRED
FBI: fiókfeltöréssel lopnak intim tartalmakat
Az FBI figyelmeztet, hogy a támadók felnőttek és gyerekek fiókjaiba is betörnek, hogy intim tartalmat lopjanak, majd bűnözői piactereken értékesítsék azokat. A módszerek social engineeringre épülnek: kiszivárgott jelszavak próbálgatása, ügyfélszolgálat megszemélyesítése és klónozott bejelentkezési oldalak.
Védekezés: MFA és egyedi jelszavak; kéretlen jelszó-visszaállító vagy hozzáférési kódot soha nem szabad megadni.
Forrás: FBI (IC3) | The Record
Suisun City: kártevő bénította meg a 911-diszpécserszolgálatot
A kaliforniai Suisun City augusztus 8-án szükségállapotot hirdetett, miután egy kártevő megbénította a 911 hívásirányítást és a rendőrségi-tűzoltósági diszpécserszolgálatot. A város teljes hálózatát leállította, a hívásokat a Solano megyei központ vette át.
Mitigáció: A közbiztonsági hálózat leválasztása az általános IT-ről, tesztelt átállással a megyei diszpécserközpontra.
Forrás: New York Post
AnMed: a kórház Facebook-oldalát is eltérítette a zsarolócsoport
A július 26-án kibertámadást elszenvedő AnMed egészségügyi rendszer Facebook-oldalát augusztus 11-én eltérítették, és a „The Gentlemen” zsarolócsoport 6 TB adat – köztük érzékeny egészségügyi rekordok – ellopását állította, bizonyíték nélkül. Az AnMed nem erősítette meg az állításokat.
Mitigáció: Out-of-band kommunikációs csatorna előkészítése és a közösségimédia-fiókok MFA-védelme.
Forrás: The Record
UAE: elhárított támadássorozat a légi közlekedés, az energetika és az oktatás ellen
Az Egyesült Arab Emírségek Kiberbiztonsági Tanácsa elhárított egy összehangolt támadássorozatot a légi közlekedés, az energetika és az oktatás ellen – ez az év harmadik ilyen kampánya. A beszámoló szerint a napi behatolási kísérletek száma az iráni konfliktus óta mintegy 800 000-re ugrott; a Tanács nem tulajdonította semmilyen ismert csoporthoz a támadást, az elemzők Iránhoz kötődő szereplőket említenek.
Tanulság: A támadási aktivitás növekedése indokolttá teszi a kritikus szektorok fokozott felügyeletét és a magas kockázatú hozzáférések szigorítását.
Forrás: TechTimes
(forrás)

