A hét egyik legjelentősebb fejleménye egy olyan támadási kampány volt, amelyben egy feltételezhetően orosz nyelvű támadó több száz AI-ügynök bevonásával fejlesztett és tesztelt PaperCut-sérülékenységeket kihasználó kódokat. Az így előkészített műveletek 48 országban összesen 395 szervezetet érintettek.
A hitelesítő adatok megszerzésére irányuló fenyegetések közül két kampány emelkedik ki: egy Microsoft 365-fiókokat célzó, a többtényezős hitelesítés (MFA) megkerülésére képes adathalász szolgáltatás, valamint egy levelezőszolgáltatón keresztül terjesztett adathalász kampány, amely több kriptovaluta-iparági vállalat nevével élt vissza.
Emellett két WordPress-bővítmény sérülékenységeit célzó támadások során összesen mintegy 440 000 kihasználási kísérletet észleltek.
GiveWP: maximális súlyosságú hiba a WordPPaperCut: AI-ügynökökkel támogatott támadás 395 szervezet ellenress-adománykezelőben (CVE-2026-82222)
A GreyNoise szerint egy feltételezhetően orosz nyelvű támadó csoport augusztus 31-től több száz AI-ügynök bevonásával fejlesztette és tesztelte a PaperCut NG/MF CVE-2026-81578 és CVE-2026-82078 azonosítójú sérülékenységeit kihasználó kódokat, többek között OpenAI Codex és DeepSeek modellek használatával.
A kampány során 48 országban legalább 440 PaperCut-példányt kompromitáltak, összesen 395 azonosított szervezetnél. A támadó 280 esetben hitelesítő adatokhoz, 12 esetben pedig adminisztrátori jogosultsághoz jutott. A GreyNoise elemzése szerint a fenyegetési szereplő mindössze négy óra alatt jutott el az üres fejlesztői környezettől a működőképes távoli kódfuttatási képességig.
Mitigáció: A PaperCut által mindkét sérülékenységhez kiadott biztonsági javításokat haladéktalanul telepíteni kell. Ezt követően ellenőrizni kell, hogy vannak-e a DCSync, a Mimikatz és a Certipy használatára utaló nyomok, illetve újonnan létrehozott tartományi adminisztrátori fiókok. Amennyiben a PaperCut tartományvezérlőn, illetve tartományi szolgáltatásfiók jogosultságaival futott, a kapcsolódó tartományi hitelesítő adatokat kompromittáltnak kell tekinteni.
Forrás: BleepingComputer
WordPress: 440 000 kihasználási kísérlet két fájlfeltöltési sérülékenység ellen
A Wordfence két kritikus fájlfeltöltési sérülékenység tömeges kihasználási kísérleteiről számolt be. A Super Forms CVE-2026-14894 azonosítójú, 9,8-as CVSS-pontszámú sérülékenysége ellen mintegy 250 000, míg az Elementor Pro CVE-2026-32475 sérülékenysége ellen közel 190 000 támadási kísérletet blokkoltak.
Mindkét sérülékenység hitelesítés nélkül teszi lehetővé tetszőleges PHP-fájlok, köztük webshellek feltöltését, ezáltal távoli kódfuttatást biztosíthat a támadók számára. A sikeres kihasználás adminisztrátori fiókok létrehozásához, adatlopáshoz, valamint az érintett webhely teljes kompromittálásához vezethet. Az Elementor Pro sérülékenységét célzó támadások már augusztus 19-én, a biztonsági javítás közzétételének napján megkezdődtek.
Mitigáció: A Super Forms bővítményt legalább a 6.3.314-es, az Elementor Pro bővítményt pedig a 4.2.2-es verzióra kell frissíteni. A javítások telepítése mellett célszerű átvizsgálni a feltöltési könyvtárakat váratlan vagy nemrég módosított .php fájlok után kutatva. A támadások során megfigyelt egyik kártékony fájlt Mushr00w_upl.php néven töltötték fel.
Forrás: The Hacker News
BigBear 2.0: MFA-t megkerülő adathalász szolgáltatás Microsoft 365 ellen
A CloudSEK adminisztrátori hozzáférést szerzett a BigBear 2.0 nevű, Evilginx2-alapú PhaaS-platformhoz. Az „offy” phishlet AiTM-proxyként közvetít az áldozat és a legitim Microsoft-bejelentkezési felület között, majd sikeres hitelesítés után megszerzi a munkamenet-sütit. Egyedi JavaScript-kód blokkolja a FIDO2/WebAuthn használatát és a Microsoft telemetriáját, miközben fenntartja a tartós munkamenetet. A panel 5 137 rekordot tartalmazott 461 szervezethez kapcsolódóan, több mint 40 országból.
Védekezés: Célszerű kötelezővé tenni a FIDO2-alapú hitelesítést, és megszüntetni az SMS- vagy TOTP-alapú tartalék módszereket. Emellett indokolt korlátozni a munkamenetek élettartamát, valamint figyelni az ismeretlen eszközről, újabb MFA-ellenőrzés nélkül felhasznált munkameneteket.
Forrás: CloudSEK
Brevo: kriptocégek hírlevélrendszerét használták adathalász üzenetek terjesztésére
A Trezor, a BitBox és a CoinTracking is adathalász kampányról számolt be, amely a Brevo e-mail-marketing platformhoz kapcsolódott. A támadó a Brevo SSO-rendszerének jogosultságkezelési hibáját kihasználva 138 ügyfélfiókhoz fért hozzá: hat fiókból adathalász leveleket küldött ki, 43-ból pedig kontaktlistákat exportált. A Trezor nevében küldött levél állítólagos hardverhibára hivatkozva a tárca helyreállítási kifejezését próbálta megszerezni, és mintegy 347 000 címzettet ért el.
Védekezés: A helyreállítási kifejezést soha nem szabad weboldalon vagy alkalmazásban megadni; ha megtörtént, az eszközöket azonnal új tárcába kell áthelyezni. Szervezeti oldalon érdemes felmérni, mely külső platformok küldhetnek levelet a cég nevében (SPF/DKIM-delegáció), és minimalizálni a náluk tárolt ügyféladatokat. Az érintett kontaktlistákat kiszivárgottnak kell tekinteni, és számítani kell további célzott adathalászatra.
Forrás: The Record
VMware Workstation és Fusion: a vendégrendszerből a gazdarendszerre vezető sérülékenységek
A Broadcom két VMware-sérülékenységet javított. A CVE-2026-59346 (CVSS 9,3) a VMXNET3 virtuális hálózati adapter egészszám-túlcsordulási hibája, amely helyi adminisztrátori jogosultsággal kódfuttatást tehet lehetővé a gazdarendszeren. A CVE-2026-59347 (CVSS 8,1) a megosztott mappákat kezelő HGFS komponens veremalapú puffertúlcsordulási hibája. Mindkettő a Workstation és Fusion 25H2, illetve 26H1 verzióit érinti; aktív kihasználásról nincs információ.
Mitigáció: Frissíteni kell a 26H1u1 kiadásra, mivel egyik sérülékenységhez sem érhető el kerülőmegoldás. Nem megbízható kódot futtató virtuális gépek esetén célszerű felülvizsgálni a VMXNET3 adapter és a megosztott mappák használatát.
Forrás: Broadcom
Wildberries: DDoS-támadás miatt késnek az eladói kifizetések
Az orosz Wildberries DDoS-támadással indokolta egyes eladói kifizetések késését. A vállalat szerint a támadás után bevezetett védelmi mechanizmus bizonyos esetekben ideiglenesen felfüggeszti az átutalások feldolgozását, miközben az eladói pénzeszközök biztonságban maradnak. Az eladói szövetség ugyanakkor vitatta ezt a magyarázatot, mivel állítása szerint a külföldi eladók időben megkapták kifizetéseiket. Augusztusban az ukrán katonai hírszerzés a Cyber Corps csoporttal közös műveletről számolt be a vállalat ellen.
Tanulság: A DDoS-védelem kialakításakor az üzletmenet-folytonossági szempontokat is figyelembe kell venni. Ha a védelem pénzügyi tranzakciók automatikus felfüggesztésével jár, előre meg kell határozni a megengedett leállási időt és a kézi helyreállítás feltételeit.
Forrás: The Record
Új parancsnok került a brit National Cyber Force élére
A brit National Cyber Force (NCF) új parancsnoka a héten lépett hivatalba, ő a szervezet harmadik vezetője. A GCHQ megerősítette, hogy Tim Neal-Hopes vezérőrnagy teljes mandátumát kitöltötte. Utódjának személyazonosságát egyelőre nem hozták nyilvánosságra; a hivatalos bejelentés biztonsági megfontolások miatt késik.
Tanulság: Az NCF élén eddig váltakozva álltak hírszerzési és katonai hátterű vezetők. Az új parancsnok szakmai profilja ezért jelezheti, hogy a következő időszakban mely képességek és műveleti prioritások kerülnek előtérbe.
Forrás: The Record
(forrás)

