2025. 03. 10., 16:35

A Microsoft elismeri: GitHub-on terjesztett kártevők majdnem 1 millió eszközt fertőztek meg

A Microsoft elismeri: GitHub-on terjesztett kártevők majdnem 1 millió eszközt fertőztek meg
A Microsoft egy olyan rosszindulatú hirdetési kampányt azonosított, amely a GitHub-on tárolt kártevőket terjesztett, és közel egymillió eszközt veszélyeztetett adatlopó programokkal. A Microsoft fenyegetés-felderítési részlege szerint a tavaly év végén indult kampány során kalóz videóstreaming webhelyek beágyaztak átirányítókat, hogy bevételt generáljanak a rosszindulatú hirdetési platformokon keresztül. “Ezek az átirányítók a forgalmat egy vagy két további rosszindulatú átirányítón keresztül terelték, végül egy másik weboldalra, például kártevő vagy technikai támogatási csalás weboldalára vezetve, amely aztán a GitHub-ra irányított át,” közölte a Microsoft fenyegetés-kutatási csapata. A GitHub egy első szintű kártevőt tárolt, amely olyan kódot telepített, ami két további kártékony programot juttatott a rendszerbe. Az egyik rendszerkonfigurációs információkat gyűjtött, például adatokat a memória méretéről, grafikai képességekről, képernyőfelbontásról, az operációs rendszerről és felhasználói útvonalakról. A harmadik szintű kártevők változatosak voltak, de többségük “további rosszindulatú tevékenységeket hajtott végre, például parancs-és-vezérlési (C2) műveleteket további fájlok letöltéséhez és adatok kiszivárogtatásához, valamint védelmi mechanizmusok kijátszására szolgáló technikákat alkalmazott.” A támadók négy-öt átirányítási réteget építettek a kampányba, amelyek mindegyike a GitHub-os telepítőt követte, hogy további kártékony programokat telepítsen, amelyek láthatóan arra voltak tervezve, hogy ellopják az információkat, beleértve a böngészőben tárolt hitelesítő adatokat is. A Microsoft megjegyezte, hogy a rosszindulatú tárolókat azóta eltávolították, és jelentésében bőséges kompromittálási indikátorokat és egyéb értékes információkat nyújtott a kapcsolódó kampányok felderítésének és megállításának elősegítésére.

A hét kritikus sebezhetőségei: Red Hat nyilvántartásba veszi a CVE-ket

A jövőbeli nyílt forráskódú szoftverek sebezhetőségei vörös kalapot kaphatnak, mivel a Red Hat mostantól végső CVE-számozási hatóságként működik. “Több mint két évtizede a Red Hat aktívan hozzájárul a CVE Program céljaihoz és kezdeményezéseihez” – írta a Red Hat részéről Pete Allor és Yogesh Mittal egy nemrégiben megjelent blogbejegyzésben. “Ez a mérföldkő tükrözi a kiválóságra való töretlen törekvésünket, az erős együttműködéseket és az ipari szabványokhoz és bevált gyakorlatokhoz való hatékony hozzájárulásunkat.”

Most lássunk néhány sebezhetőséget, amelyeket mindegyikét aktívan kihasználják:
CVSS 9.8 – CVE-2024-6579: A Progress Software WhatsUp Gold hálózatfigyelő szoftvere a 2023.1.3 verzió előtt hitelesítés nélküli RCE sebezhetőséget tartalmaz. Figyelembe véve a Progress szoftverproblémáit, ez különös figyelmet érdemel.
CVSS 9.8 – CVE-2024-33382: A Hitachi Vantara Pentaho Business Analytics Server 9.4.0.1 és 9.3.0.2 előtti verziói lehetővé teszik a biztonsági korlátozások megkerülését nem kanonikus URL-ek használatakor.
CVSS 8.8 – CVE-2024-33386: A Hitachi Vantara Pentaho Business Analytics Server ugyanezen verziói speciális eleminjektálási sebezhetőséget tartalmaznak, ami lehetővé teszi a webszolgáltatások számára a tulajdonságértékek beállítását.
CVSS 8.8 – CVE-2024-33386: A Hitachi Vantara Pentaho Business Analytics Server ugyanezen verziói speciális eleminjektálási sebezhetőséget tartalmaznak, amelyek lehetővé teszik a webszolgáltatások számára a tulajdonságértékek beállítását.

A Cisco figyelmeztet: régi CVE-t használnak ki

A Cisco a múlt héten figyelmeztetett, hogy egy sebezhetőséget felvettek az Egyesült Államok Kiberbiztonsági és Infrastruktúra Biztonsági Ügynökségének (CISA) ismert kihasznált sebezhetőségi listájára. A hiba egyike volt annak a többnek, amelyeket a Cisco 2023-ban jelentett be, de nem fog kijavítani, mivel a hibás hardvereszközt túl réginek tekinti a frissítéshez, és azt javasolta a tulajdonosoknak, hogy vásároljanak új készüléket. Érdemes erre emlékezni, amikor a Cisco legközelebb a környezetvédelmi elkötelezettségét hangoztatja.

Meglepő: A telefonos tisztító alkalmazások gyűjtik és eladják az adataidat

A hét “egyáltalán nem meglepő” kiberbiztonsági híre egy Surfshark jelentés formájában érkezik, amely szerint az Apple App Store 10 legnépszerűbb telefontisztító alkalmazása mind megosztja a felhasználói adatokat harmadik felekkel. A tisztító alkalmazások által megosztott adatok között szerepelnek a felhasználói és eszközazonosítók, helyadatok, termékinterakciók, vásárlási előzmények, használati előzmények és hasonlók. Röviden, minden, amit egy adatközvetítő felhasználhat arra, hogy alapos hirdetési profilt állítson össze azokról, akik elég meggondolatlanok voltak ahhoz, hogy telepítsék ezeket a haszontalan kódokat.

“Miután megosztották, ezek az adatok potenciálisan több száz partner kezébe kerülhetnek, akik szabadon felhasználhatják azokat saját céljaikra” – mutatott rá a Surfshark VPN-szolgáltató a végtelennek tűnő küldetése részeként, hogy ijesztő dolgokat találjon, amelyek okot adnak az embereknek szolgáltatásaik beszerzésére. Ezek az alkalmazások nyilvánvalóan értéktelenek a hozzáértő olvasóink számára, de azok számára, akik aggódnak a felhasználóik és szeretteik eszközbiztonságáért, egy útmutató az iOS és Android eszközök megtisztításáról sokat segíthet az ilyen szükségtelen, adatvédelmet sértő alkalmazások telepítésének megelőzésében.


Az amerikai képviselőház valami hasznosat tett: elfogadta a beszállítói biztonsági törvényjavaslatot

Ne mondd, hogy sosem csinálnak semmit, mert a múlt héten az amerikai képviselőház elfogadott egy törvényjavaslatot, amely kötelezné a szövetségi szerződéssel rendelkező vállalkozókat, hogy sebezhetőség-közzétételi politikát vezessenek be. Ha elfogadják, bezárná azt, amit a törvényjavaslat támogatója, Nancy Mace kongresszusi képviselő (R-SC) egy sajtóközleményben “a szövetségi kiberbiztonsági szabványok kritikus kiskapujának” nevezett.

A szabály minden olyan szövetségi szerződéssel rendelkező vállalkozóra vonatkozik, akinek 225 000 dollárnál nagyobb értékű szerződése van, vagy amely “egy ügynökség nevében szövetségi információs rendszert használ, üzemeltet, kezel vagy tart fenn”. A jelenlegi információbiztonsági szabályok nem vonatkoznak a vállalkozókra, ami Mace szerint nemzetbiztonsági rést jelent. Ez nem az első alkalom, hogy Mace ilyen törvényjavaslatot nyújt be – 2022-ben már megpróbált átvinni egy közel azonos verziót, és a Szenátus is beterjesztett egy saját verziót. Egyik sem jutott messzire, így a Kongresszus most a Szenátusnak továbbította ezt a javaslatot, ami mindenképpen lépés a jó irányba.

A YouTube vezérigazgatóját MI segítségével utánozták, hogy adathalász támadást indítsanak a tartalomkészítők ellen

A YouTube vezérigazgatójának, Neal Mohannak az arcát látszólag klónozták a csalók, és MI által generált videókban használták fel a YouTube-tartalomkészítők adatainak megszerzésére. A Google szerint az MI által generált videót privát videóként osztották meg a YouTube-készítőkkel, amely a platform monetizálási változásait jelentette be. Nem világos, hogy a kampány mögött álló csalók milyen információkat próbáltak ellopni, vagy hogyan próbálták ezt megtenni, a Google csak annyit jegyzett meg, hogy az alkotóknak nem szabad kattintaniuk olyan privát videókra, “amelyek állítólag a YouTube-tól származnak”.

“A YouTube és alkalmazottai soha nem fognak megpróbálni kapcsolatba lépni veled vagy információt megosztani privát videón keresztül” – jegyezte meg a Google egy múlt heti támogatási bejegyzésben. “Sok adathalász aktívan célozza az alkotókat, próbálva a YouTube megszemélyesítésével módokat találni a platformon belüli funkciók kihasználására, hogy rosszindulatú tartalomra mutató linkeket terjesszenek.”

A szingapúri kiberbűnözőkre verés várhat

A Szingapúrban csalásokat elősegítő kiberbűnözőknek érdemes elgondolkodniuk: a kemény börtönbüntetések mellett hamarosan kemény rattanpálca-ütésekre is számíthatnak a csupasz fenekükre a rács mögött töltött idő mellett. Sun Xueling szingapúri belügyminisztériumi államminiszter elmondta, hogy a kormány fontolóra veszi a csalók megvesszőzését egy szingapúri parlamenti képviselő ajánlására, a hosszú börtönbüntetések mellett.

“Megfontoljuk… hogy bizonyos csalással kapcsolatos bűncselekményekért korbácsolást írjunk elő, elismerve a súlyos károkat, amiket okozhatnak” – mondta Sun. Szingapúr az online csalások melegágyává vált, 2024-ben 1,1 milliárd dollárt veszítettek a csalások áldozatául esett szingapúriak. Sun konkrétan a Telegramot nevezte meg, mint a szingapúri csalások elősegítőjét, megjegyezve, hogy a platformon bejelentett csalások száma közel duplájára nőtt tavaly. “További intézkedéseket fogunk feltárni a Telegramon kialakult csaláshelyzet kezelésére, beleértve a jogszabályi eszközeink használatát a megfelelés biztosítása érdekében” – mondta Sun.

  • Te mit gondolsz arról, hogy a Microsoft egy év elteltével fedezte fel a rosszindulatú kampányt?
  • Te mit tennél, ha kiderülne, hogy a GitHub egy kártevőt tárolt, ami veszélyezteti a felhasználók adatait?


Legfrissebb posztok

kedd 21:56

Az NVIDIA DLSS 4.5-tel a játék simább, mint valaha

💥 Érdekes felvetés, hogy az NVIDIA legfrissebb DLSS 4.5 frissítése mostantól képes többszörösen több képkockát generálni a GeForce RTX 50-es sorozatú grafikus kártyákon...

kedd 21:46

Az első nukleáris Mars-küldetés: a NASA legmerészebb tervei

🚀 Felmerül a kérdés, hogy valóban elindulhat-e 2028-ban az a történelmi Mars-misszió, amely nem csupán apró robothelikoptereket juttatna el a vörös bolygóra, de a történelem során először atomreaktor-hajtású űrhajó repítené oda őket...

kedd 21:34

Az amerikai repülés: a reptéri rémálom hétköznapjai

✈ Az amerikai repülőtereken mostanában igazi káosz uralkodik: hiány van személyzetből, a biztonsági sorokról ne is beszéljünk, ráadásul szinte minden héten jön egy újabb légiközlekedési rémtörténet, amitől még a legbátrabb utasok is elgondolkodnak azon, vajon egyáltalán biztonságos-e felszállni...

kedd 21:24

Az emberiség újra a Hold felé: közeleg az Artemis II

🚀 Ilyen eset például, amikor több mint fél évszázad várakozás után újra emberek indulhatnak a Hold felé...

kedd 21:13

Az új Microsoft Copilot-szabályok: amit feltétlen tudnod kell

A Microsoft Copilot egyre több szolgáltatásban tűnik fel, és ehhez már most új, egyszerűbb felhasználási feltételekkel működik...

kedd 21:01

Az új AT&T-csomag mindent ígér, de akad néhány csapda

💡 Az AT&T legújabb csomagja, a OneConnect egyedülálló módon ötvözi az otthoni internetet és a mobiltelefon-szolgáltatást egyetlen előfizetésben...

kedd 20:57

Az Anthropic ég: kikerült a Claude Code forráskódja

Korán reggel, 2026. március 31-én az Anthropic egyik belső fejlesztőeszközének, a népszerű Claude Code-nak szinte teljes forráskódja szivárgott ki – egy több mint 59 MB-os JavaScript forrásmap fájlt töltöttek fel véletlenül a nyilvános npm-regiszterbe...

kedd 20:45

Az Alexa forradalmasítja az ételrendelést: szólsz, és jön a pizza

🍕 Mostantól az Alexa Plus-előfizetők végre rendelhetnek ételt pusztán a hangjukkal – hála az új opcióknak, amelyek már a Grubhubbal és az Uber Eats-szel is működnek...

kedd 20:25

Az idő elérkezett: indul az Artemis II, visszatérés a Holdra

Az emberiség ismét a Hold felé készül: több mint ötven évvel az Apollo-program után a NASA újra űrhajósokat küld a Föld szomszédjához...

kedd 20:13

Az MI elveszi a munkánkat? Az Anthropic jóslatai leleplezve

🤔 Ilyen eset például, amikor egy grafikon fut körbe az interneten, amely látványos különbséget mutat meg: hány munkakört érint most az MI, és elméletileg mennyit érinthetne a jövőben...

kedd 20:01

Az Outlook újra hasal: a Teams-bővítmény vitte padlóra

🙁 Jellemző példa erre, hogy március 12-e óta sok felhasználónál összeomlott a klasszikus Outlook, ha be volt kapcsolva a Microsoft Teams Meeting-bővítmény...

kedd 19:57

A kvantumszámítógép-korszak közel: búcsúzhatunk a titkainktól?

🔑 A kvantumszámítógépek sokkal kisebb teljesítménnyel törhetik fel a világ legbiztonságosabb titkosításait, mint eddig hittük...

kedd 19:45

Az Amazon robotforradalma: kellünk még mi, emberek?

Az észak-karolinai Garnerben, kábé 16 km-re Raleigh-től, már most jobban szoronganak a hús-vér dolgozók, mióta a robotok berobbantak az Amazon egyik hatalmas raktárába...

kedd 19:34

Az Oracle tízezreket rúg ki, miközben pörögnek az MI-milliárdok

💸 Az Oracle elkezdte értesíteni dolgozóit a legújabb elbocsátási hullámról, amelynek során több ezer munkatársnak kell távoznia...

kedd 19:23

Az MI felfalja a Bitfarms utolsó bitcoinjait

💰 Érdekes felvetés, hogy a Bitfarms elfordul a bitcoinbányászattól, és fokozatosan felszámolja eddigi BTC-készleteit...

kedd 19:14

Az új AirPods Max 2 tényleg felülmúlja a várakozásainkat?

Ha valaki az elmúlt négy évben AirPods Maxot használt, jó oka lehetett reménykedni egy alapos frissítésben...

kedd 19:01

Egy Starlink-műhold darabokra hullott – mi történt valójában?

Továbbá az egyik Föld körül keringő Starlink-műhold vasárnap rejtélyes műszaki hibát szenvedett, aminek következtében a kommunikáció megszakadt mintegy 560 kilométeres magasságban...

kedd 18:58

Az új amerikai nyugdíjszabály felforgathatja a kriptopiacot – Jön az XRP-lavina?

💸 A közelmúltban komoly változások körvonalazódnak az amerikai nyugdíjrendszerben, amely évtizedeken át szigorúan a hagyományos befektetéseket – részvényeket, kötvényeket és befektetési alapokat – engedte meg...

kedd 18:46

A nagy kérdés: kiüríthető-e az utastér 90 másodperc alatt?

Az FAA előírja, hogy vészhelyzet esetén minden utasnak kevesebb mint 90 másodperc alatt el kell hagynia a repülőgépet...

kedd 18:34

Az Eli Lilly újabb gyógyszeróriást nyel le az alvászavarok piacán

Az Eli Lilly 2900 milliárd forintot költ a Centessa Pharmaceuticals felvásárlására, amelynek kísérleti készítményei az erős nappali álmosságot enyhíthetik...

kedd 18:23

Az Amazon az ég ura: hipergyors Wi‑Fi a Delta járatain

🛫 Delta-utasnak lenni 2028-tól olyan lesz, mintha állandóan online buliban ülnél, csak most már a felhők felett!..

kedd 17:46

Az adatvesztés réme ellen: készíts bombabiztos mentést Macen

A digitális életünket teljesen átszövő számítógép-használat közben hajlamosak vagyunk azt hinni, hogy a gépünkön tárolt adatok örökké megmaradnak...

kedd 17:23

A CISA csütörtöki határidőt adott a Citrix-sérülékenység javítására

⚠ Az amerikai kormányzati szerveknek napokon belül ki kell javítaniuk az egyik legújabb, már aktívan kihasznált biztonsági rést a Citrix NetScaler eszközökben...

kedd 17:01

Visszakozott a GitHub: eltávolították a Copilot-hirdetéseket a pull requestekből

🚫 A fejlesztői közösség heves tiltakozása után a GitHub kénytelen volt visszavonulót fújni: eltávolították azokat a reklámokat, amelyek a Copilot által írt vagy szerkesztett pull requestekbe kerültek...

kedd 16:57

Hatalmas édesvízkészletet fedeztek fel a Nagy-Sós-tó alatt

Utah ikonikus sós tava, a Great Salt Lake alatt eddig ismeretlen mennyiségű édesvíz rejtőzhet, amit a kutatók most először sikerült kézzelfogható bizonyítékokkal alátámasztaniuk...

kedd 16:35

A gyümölcsök és zöldségek rejtett veszélye: tényleg tisztán esszük?

Friss gyümölcsök és zöldségek gyakran mérgező vegyszermaradványokkal érkeznek a boltokba, még akkor is, ha kívülről hibátlannak tűnnek...

kedd 16:01

A SpaceX elvesztette a kapcsolatot az egyik Starlink-műholdjával

Ki hinné, de a SpaceX egyik Starlink-műholdja, a 34343-as számú, március 29-én hirtelen tönkrement Föld körüli pályán – ráadásul 560 km magasan minden kapcsolat megszakadt vele, és a szerkezet darabokra hullott...

kedd 15:56

Valóban felforrósítják a környéket az MI-adatközpontok?

Egy új tanulmány szerint az MI-adatközpontok jelentősen emelhetik a környező területek hőmérsékletét...

kedd 15:46

A MI-alapú Softr segítségével bárki készíthet üzleti appot kódolás nélkül

💻 A berlini székhelyű Softr új szintre emeli a céges alkalmazásépítést: a platformon mostantól bárki – programozói tudás nélkül – üzleti alkalmazásokat készíthet egyszerű szöveges utasításokkal...