AI-támadóeszközöktől a kihasznált WordPress-hibákon át az ellátási lánc mérgezéséig - Heti összefoglaló

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A hét egyszerre hozott aktívan kihasznált, sok felhasználót érintő WordPress-hibákat, AI támogatott támadói munkafolyamatokat és fejlesztői ellátásilánc-incidenst. A GiveWP, az Elementor Pro és az All-in-One WP Migration sérülékenységei tömeges webes kitettséget jelentenek; a Gryxa és az Aurora az AI bűnözői alkalmazásának érettebb szintjét mutatja, a Coder registry kompromittálása pedig a fejlesztői infrastruktúra elleni támadások kockázatát emeli ki. Emellett kritikus hálózati eszközöket érintő sérülékenység, célzott műveletek, zsarolóvírusos incidensek és nagy léptékű adatlopások is szerepelnek a heti válogatásban.

GiveWP: maximális súlyosságú hiba a WordPress-adománykezelőben (CVE-2026-82222)

A több mint 100 000 telepítéssel használt GiveWP bővítmény CVE-2026-82222 (CVSS 10,0) sérülékenysége hitelesítés nélkül tehet lehetővé parancsfuttatást. A támadási lánc hibás deszerializálásra, támadó által vezérelt objektumokra és a bővítményben található gadget chainre épül. A 4.16.5.1 és korábbi verziók alapértelmezett telepítésben is érintettek.

Mitigáció: Azonnali frissítés 4.16.7.2-re, majd a naplók és a régi vagy importált adományozási űrlapok ellenőrzése. A give_action=user_register végpont hozzáférés-szabályozási problémája a Patchstack szerint továbbra is fennáll.

Forrás: BleepingComputer

Elementor Pro: a javítás napján indultak a támadások (CVE-2026-32475)

A 6 milliónál több aktív telepítéssel futó Elementor Pro CVE-2026-32475 hibáját a Wordfence szerint augusztus 19-től, a javítás megjelenésének napjától kihasználják. A támadó az űrlap File Upload mezőjét tömbként küldi be: az első elem üres, a második PHP-kódot hordoz .php kiterjesztéssel, ami megkerüli az ellenőrzést. A cég több mint 190 000 blokkolt kísérletről számolt be; a támadások webshell elhelyezésére irányulnak.

Mitigáció: Frissítés a 4.2.2-es vagy újabb verzióra, majd a /wp-content/uploads/elementor/forms/ könyvtár átvizsgálása véletlenszerű nevű .php fájlokra. A Wordfence a legaktívabb támadó IP-címeket is közzétette blokkolólistához.

Forrás: BleepingComputer

All-in-One WP Migration: rutin mentésből lesz webshell (CVE-2026-19949)

Az 5 milliónál több telepítéssel rendelkező All-in-One WP Migration and Backup bővítmény CVE-2026-19949 másodlagos (second-order) SQL-injektálási hibája a 7.109-es és korábbi verziókat érinti. A támadó trackbacken keresztül helyez el preparált adatot, amely akkor aktiválódik, amikor az adminisztrátor exportál, majd importál. Az injektált SQL nyilvános hozzászólásban fedheti fel a bővítmény ai1wm_secret_key kulcsát, amellyel kártékony .wpress archívum tölthető be.

Mitigáció: Frissítés a 7.110-es vagy újabb verzióra, majd a secret key cseréje. Visszamenőleg át kell nézni a trackbackeket, a hozzászólásokat és a korábbi helyreállítási műveleteket, mert a beültetett adat már az adatbázisban lehet.

Forrás: BleepingComputer

Fülöp-szigeteki nukleáris ügynökség: két régi hiba, nyitva hagyott támadói szerver

A Hunt.io egy nyitva hagyott amszterdami szerveren talált 1 310 fájl alapján rekonstruált egy feltehetően kínai nyelvű támadóhoz köthető, Fülöp-szigeteki műveletet. Egy nukleáris kutatóintézet ownCloud-rendszerét a CVE-2023-49105 (CVSS 9,8), egy haditengerészeti beszállító WordPress-oldalát pedig a LiteSpeed Cache CVE-2024-28000 hibájával kompromittálták. Nukleárisanyag-nyilvántartások, reaktoradatok és személyzeti akták kerültek ki.

Mitigáció: Az ownCloud frissítése legalább 10.13.1-re és az aláírókulcs ellenőrzése, a LiteSpeed Cache esetében pedig legalább a 6.4-es verzió telepítése szükséges. A CISA a CVE-2023-49105-öt felvette a KEV-listára.

Források: Hunt.io | Security Affairs

HPE ArubaOS-CX: hitelesítés nélküli kódfuttatás vállalati switcheken (CVE-2026-73749)

A HPE javította az ArubaOS-CX kritikus puffertúlcsordulási hibáját (CVE-2026-73749), amelyet hitelesítés nélküli távoli támadó preparált csomagokkal használhat ki egy daemon ellen, és így emelt jogosultságú kódfuttatást érhet el. Ugyanez a közlemény további 23 hibát orvosol, több 8,1 és 8,8 közötti súlyossággal. Az operációs rendszer nagyvállalati, kormányzati, egyetemi, egészségügyi és adatközponti hálózatok switchein fut. Kihasználásról egyelőre nincs jelentés.

Mitigáció: Frissítés a javított AOS-CX kiadásokra (10.18.1002, 10.17.1030, 10.16.1060, 10.13.1190, 10.10.1181). A 10.10-es ág általános támogatása lejárt; azon csak korlátozott körben érkeznek további kritikus javítások, ezért a migráció tervezése is indokolt.

Forrás: BleepingComputer

Gryxa: AI-val épített eszközkészlet, amely a védőket is megfigyeli

A ReliaQuest szerint egy pénzügyi motivációjú szereplő nagyrészt kereskedelmi AI-kódolóügynökkel fejlesztette a Gryxa Windows-eszközkészletet; a támadó nyilvános kódtárolójában az AI társszerzőként szerepel a commitok többségén. Az eszköz legitim RMM-szoftvert alakít rejtett hozzáféréssé, Chromium-alapú böngészőkből lop hitelesítő adatokat, és kapcsolatvesztéskor letiltja a végpontvédelmet. Eltávolítás után még az incidenskezelés és helyreállítás nyomait is összegyűjti, majd továbbítja az üzemeltetőnek.

Mitigáció: A fájl-hash alapú észlelés helyett viselkedésalapú detektálásra érdemes építeni. Az RMM-eszközöket engedélyezőlistával kell kezelni, riasztani kell a végpontvédelem váratlan letiltására, és helyreállítás után ellenőrizni kell a fennmaradó perzisztenciát.

Forrás: ReliaQuest

Aurora: AI-ügynök a zsarolóvírus-műveletben, ügyfélszolgálatnak álcázott hívásokkal

Az Aurora zsarolócsoport orosz nyelvű üzemeltetője a beszámolók szerint Cursor AI-ügynököt használt tíz célpontnál: meglévő hozzáférést vagy hitelesítő adatokat adott át neki, majd hálózatfelderítést, jogosultság-ellenőrzést, NTLM-relay- és tanúsítványszolgáltatás elleni támadásokat bízott rá. A behatolás jellemzően e-mail-bombázással és IT-ügyfélszolgálatnak álcázott telefonhívással indul, majd az Xray-core eszközzel épül ki a távoli hozzáférés.

Mitigáció: Az ügyfélszolgálati megkereséseket külön csatornán kell visszaigazolni, különösen hirtelen e-mail-áradat után. Érdemes riasztást beállítani a nem engedélyezett távoli hozzáférési eszközök telepítésére, a naplótörlésre és a végpontvédelem letiltására.

Forrás: The Hacker News

FSB: a legfejlettebb AI-modellek kiberkockázata a pénzügyi világ legsürgetőbb gondja

A Pénzügyi Stabilitási Tanács (FSB) elnöke, Andrew Bailey a legfejlettebb AI-modellek kiberkockázatát a globális pénzügyi rendszer legsürgetőbb problémájának nevezte, mert a technológia felgyorsíthatja és olcsóbbá teheti a támadásokat. Kockázatot jelent az is, hogy sok ország szabályozása lemaradásban van, miközben a pénzügyi szektor néhány technológiai szolgáltatótól függ.

Tanulság: Az intézményeknek több szolgáltatót vagy közös technológiai függőséget egyszerre érintő súlyos forgatókönyvekre is készülniük kell, és erősíteniük kell a sérülékenységkezelést, az incidenskezelést és a helyreállítási képességet.

Forrás: The Record

Siemens S7 PLC-k: AI-generált szkriptekkel célozzák az ipari vezérlőket

Az NSA, a CISA, az FBI, a DOE és az EPA közös figyelmeztetése szerint támadók aktívan célozzák a Siemens S7 PLC-ket AI-val generált, legitim eszköznek álcázott szkriptekkel. Elsősorban internetre kitett vagy gyengén védett vezérlőket keresnek, majd Snap7-alapú eszközökkel próbálnak hozzáférni a memóriához és a vezérlőlogikához. A cél a felderítés és a későbbi támadások előkészítése.

Mitigáció: Az S7 PLC-k felmérése és frissítése, a közvetlen internetes elérés megszüntetése, a hozzáférések szigorítása, valamint a szokatlan S7comm olvasási és írási műveletek monitorozása. Az ajánlások más PLC-környezetekre is érvényesek.

Forrás: The Hacker News

Wiz Red Agent: emberi beavatkozás nélkül jutott el a Snowflake belső Jirájáig

A Wiz autonóm kutatóügynöke egy GitHub Actions szkriptinjektálási hibát talált a Snowflake egyik nyilvános tárolójában. Egy manipulált hibajegycímmel parancsot futtatott a runneren, megszerezte a Jira API-tokent, majd hozzáfért belső Jira-projektekhez. A Snowflake még aznap javította a hibát és lecserélte az érintett tokent.

Mitigáció: Nem megbízható issue- és PR-adatokat nem szabad közvetlenül a run: blokkokba interpolálni; ezeket környezeti változókon keresztül kell átadni. A munkafolyamatok számára elérhető hitelesítési adatok és tokenek körét minimalizálni, a tokeneket rendszeresen cserélni, az automatizált kódellenőrzést pedig további kontrollokkal kell kiegészíteni.

Forrás: Wiz Research

Coder: Cloudflare-infrastruktúrán át mérgeztek meg egy modultárat

Egy azonosítatlan szereplő hozzáfért a Coder Cloudflare-infrastruktúrájához, és jogosulatlan IP-címeket adott a registry.coder.com kiszolgálóihoz. Augusztus 31-én 07:35 és 21:45 UTC között ezek módosított Terraform-modulokat szolgáltak ki, amelyek adatlopóként működtek a fertőzött gépeken. A Coder önállóan üzemeltetett fejlesztői környezeteket biztosít; felhasználói között a Dropbox, a Palantir, a Mercedes-Benz és amerikai kormányzati szervek is szerepelnek.

Mitigáció: Aki a megadott időablakban üzembe helyezést végzett, tekintse kompromittáltnak az érintett hitelesítő adatokat és – coderd alatt futó provisioner esetén – az adatbázisjelszavakat, majd cserélje le őket. Érdemes továbbá átnézni a provisioner-naplókat, és megbízható forrásból rögzíteni a modulverziókat.

Forrás: BleepingComputer

Irán: amerikai szankciók és egy brit erőmű négynapos leállása

Az Egyesült Államok augusztus 24-én több iráni állampolgárt szankcionált kritikus infrastruktúra elleni támadások miatt; legalább hatan az iráni hírszerzési minisztériumon (MOIS) belüli csoporthoz köthetők, négyüket amerikai szövetségi szervek és ENSZ-szervezetek e-mail-fiókjainak feltörésével vádolták meg. A lépést egy brit erőmű négynapos leállása előzte meg, amelyet sajtóértesülések Iránhoz kapcsoltak; a brit kormány szerint az energiaellátás egészét nem fenyegette veszély.

Tanulság:A kisebb energiatermelők is reális célpontok, ezért felügyeletük, hálózati leválaszthatóságuk és incidenskezelési képességük felülvizsgálata indokolt.

Forrás: The Record

Fire Ant: hálózati és hitelesítési infrastruktúrát támad a kínai kötődésű csoport

A Sygnia szerint a kínai kötődésű Fire Ant a hipervizorokról a hálózati bizalmi rétegre váltott: Cisco IOS XR routereket alakított műveleti platformmá, TACACS-infrastruktúrát tört fel az adminisztrátori hitelesítés elfogására, és két új eszközt vetett be (BridgeAgent hátsó kapu, TacTap hitelesítőadat-gyűjtő). A csoport aktívan manipulálta a bizonyítékokat: letiltotta a syslog-továbbítást és átírta a Linux bejelentkezési naplóit. A Sygnia átfedést lát a Mandiant által követett UNC3886-tal.

Mitigáció: A router-hitelesítést és a hálózati telemetriát a felügyelt eszközökön kívülre kell központosítani, hogy a napló- és telemetriaadatokat a kompromittált eszközön ne lehessen módosítani. Figyelni kell a konfigurációval nem magyarázható GRE- és alagút-interfészekre, a helyi naplót pedig nem szabad egyedüli bizonyítékforrásként kezelni.

Források: Sygnia | The Record

Operation ShadowRecruit: hamis állami álláshirdetés indiai pályázók ellen

A Seqrite egy indiai kormányzati álláspályázókat célzó kampányt tárt fel, amely a Kabinettitkárság valós toborzási hirdetését használja csaliként. A ZIP-ben érkező LNK rejtett PowerShellt indít, amely a gépet a támadó ControlR RMM-rendszeréhez kapcsolja, majd telepíti a SheetAgent RAT-ot. Ez tartalék C2-csatornaként Google Sheetsen keresztül is fogad parancsokat. A Seqrite közepes bizonyossággal az APT36-hoz köti a kampányt.

Védekezés: Gyanúsan kell kezelni az álláspályázatnak álcázott, LNK-fájlt tartalmazó ZIP-eket. Szervezeti oldalon korlátozni kell az RMM-eszközök telepítését, és figyelni a Google-szolgáltatások felé irányuló szokatlan automatizált forgalmat.

Forrás: Seqrite

Berlin: a Rhysida szerint 5,79 TB adatot loptak el

Berlin tartományi hálózatát augusztus közepén érte támadás; a Rhysida augusztus 28-án 5,79 terabájt adat, mintegy 1,44 millió fájl ellopását állította, és 30 bitcoinért árverést hirdetett. A vizsgálat szerint az adatkiáramlás már augusztus 7–12. között megtörtént, egy héttel a hálózat leválasztása előtt. A tartomány nem fizet váltságdíjat.

Tanulság: Zsarolóvírusos incidenseknél az adatkiáramlás korai felismerése kulcsfontosságú. Az exfiltráció észlelésére legalább akkora figyelmet kell fordítani, mint a titkosításra.

Források: Berlin.de | BBC | The Record

Szlovén kaszinók: három napra állt le a Hit szerencsejáték-üzeme

A szlovén Hit csoport augusztus 24–25. éjjelén észlelt kibertámadást; hat kaszinója mintegy három napra bezárt, a szállodák pedig korlátozottan működtek. Az újranyitás augusztus 28-án kezdődött, de egyes játékfunkciók és a hűségrendszer továbbra sem álltak helyre. A cég nem közölte, történt-e adatlopás vagy váltságdíjkövetelés.

Tanulság: A kaszinók működése erősen függ a központi IT-rendszerektől, ezért fontos a korlátozott, leválasztott üzemmód és az üzletmenet-folytonossági tervek rendszeres tesztelése.

Forrás: The Record

Manchester Airports Group: a váltságdíj elutasítása után kiszivárgott az adatállomány

A korábban közölt MAG-incidens folytatásaként a FulcrumSec nyilvánosságra hozta a mintegy 550 GB-os adatállományt, miután a cég elutasította a váltságdíj-követelést. A HaveIBeenPwned feldolgozása szerint körülbelül 8,8 millió e-mail-cím és telefonszám érintett, nevekkel, böngészőadatokkal, vásárlásokkal és rendszámokkal együtt. A csoport azt állítja, hogy a frontend JavaScriptben talált adminkulcsokkal jutott be; ezt függetlenül nem erősítették meg.

Védekezés: Az érintetteknek a korábbiaknál személyre szabottabb adathalászatra kell számítaniuk, mert a nyilvánosságra került állomány valós foglalási, vásárlási és rendszámadatokat is tartalmaz. A MAG szerint a repülésbiztonság egy pillanatig sem sérült.

Forrás: SecurityWeek

Fishbrain: jelszóhashek és személyes adatok a horgászalkalmazásból

A svéd Fishbrain augusztus 19-én észlelt jogosulatlan hozzáférést egy felhasználói adatokat kezelő környezethez; a támadó már július 30-tól jelen lehetett. Nevek, elérhetőségek, születési dátumok, felhasználónevek, valamint jelszóhashek és sók kerülhettek ki. A cég szerint egyes jelszóhashekből a jelszavak visszaállíthatók lehetnek.

Védekezés: A Fishbrain kényszerített jelszócserét írt elő. Aki máshol is ugyanazt a jelszót használta, ott is cserélje le, és számítson a kiszivárgott adatokra épülő adathalász kísérletekre.

Forrás: California AG

Exchange Online: hitelesítési hiba akasztotta meg a levelezést

A Microsoft augusztus 31-én széles körű Exchange Online-zavart jelentett (EX1464935), amely levélküldési, hitelesítési és postafiók-műveleti hibákat okozott. A probléma az MO1465074 alatt Teams, SharePoint Online, Purview és Defender XDR szolgáltatásokra is kiterjedt. A vállalat szerint hibás hitelesítési konfiguráció állhatott a háttérben; biztonsági incidensre utaló jel nem merült fel.

Tanulság: Ha a levelezés riasztási, MFA- és jegykezelési csatorna is, kiesése a biztonsági működést is béníthatja. Érdemes független tartalék kommunikációs csatornát fenntartani, és számítani a kiesésre hivatkozó adathalász kísérletekre.

Forrás: BleepingComputer

(forrás)

(forrás)