2025. 03. 10., 16:35

A Microsoft elismeri: GitHub-on terjesztett kártevők majdnem 1 millió eszközt fertőztek meg

A Microsoft elismeri: GitHub-on terjesztett kártevők majdnem 1 millió eszközt fertőztek meg
A Microsoft egy olyan rosszindulatú hirdetési kampányt azonosított, amely a GitHub-on tárolt kártevőket terjesztett, és közel egymillió eszközt veszélyeztetett adatlopó programokkal. A Microsoft fenyegetés-felderítési részlege szerint a tavaly év végén indult kampány során kalóz videóstreaming webhelyek beágyaztak átirányítókat, hogy bevételt generáljanak a rosszindulatú hirdetési platformokon keresztül. “Ezek az átirányítók a forgalmat egy vagy két további rosszindulatú átirányítón keresztül terelték, végül egy másik weboldalra, például kártevő vagy technikai támogatási csalás weboldalára vezetve, amely aztán a GitHub-ra irányított át,” közölte a Microsoft fenyegetés-kutatási csapata. A GitHub egy első szintű kártevőt tárolt, amely olyan kódot telepített, ami két további kártékony programot juttatott a rendszerbe. Az egyik rendszerkonfigurációs információkat gyűjtött, például adatokat a memória méretéről, grafikai képességekről, képernyőfelbontásról, az operációs rendszerről és felhasználói útvonalakról. A harmadik szintű kártevők változatosak voltak, de többségük “további rosszindulatú tevékenységeket hajtott végre, például parancs-és-vezérlési (C2) műveleteket további fájlok letöltéséhez és adatok kiszivárogtatásához, valamint védelmi mechanizmusok kijátszására szolgáló technikákat alkalmazott.” A támadók négy-öt átirányítási réteget építettek a kampányba, amelyek mindegyike a GitHub-os telepítőt követte, hogy további kártékony programokat telepítsen, amelyek láthatóan arra voltak tervezve, hogy ellopják az információkat, beleértve a böngészőben tárolt hitelesítő adatokat is. A Microsoft megjegyezte, hogy a rosszindulatú tárolókat azóta eltávolították, és jelentésében bőséges kompromittálási indikátorokat és egyéb értékes információkat nyújtott a kapcsolódó kampányok felderítésének és megállításának elősegítésére.

A hét kritikus sebezhetőségei: Red Hat nyilvántartásba veszi a CVE-ket

A jövőbeli nyílt forráskódú szoftverek sebezhetőségei vörös kalapot kaphatnak, mivel a Red Hat mostantól végső CVE-számozási hatóságként működik. “Több mint két évtizede a Red Hat aktívan hozzájárul a CVE Program céljaihoz és kezdeményezéseihez” – írta a Red Hat részéről Pete Allor és Yogesh Mittal egy nemrégiben megjelent blogbejegyzésben. “Ez a mérföldkő tükrözi a kiválóságra való töretlen törekvésünket, az erős együttműködéseket és az ipari szabványokhoz és bevált gyakorlatokhoz való hatékony hozzájárulásunkat.”

Most lássunk néhány sebezhetőséget, amelyeket mindegyikét aktívan kihasználják:
CVSS 9.8 – CVE-2024-6579: A Progress Software WhatsUp Gold hálózatfigyelő szoftvere a 2023.1.3 verzió előtt hitelesítés nélküli RCE sebezhetőséget tartalmaz. Figyelembe véve a Progress szoftverproblémáit, ez különös figyelmet érdemel.
CVSS 9.8 – CVE-2024-33382: A Hitachi Vantara Pentaho Business Analytics Server 9.4.0.1 és 9.3.0.2 előtti verziói lehetővé teszik a biztonsági korlátozások megkerülését nem kanonikus URL-ek használatakor.
CVSS 8.8 – CVE-2024-33386: A Hitachi Vantara Pentaho Business Analytics Server ugyanezen verziói speciális eleminjektálási sebezhetőséget tartalmaznak, ami lehetővé teszi a webszolgáltatások számára a tulajdonságértékek beállítását.
CVSS 8.8 – CVE-2024-33386: A Hitachi Vantara Pentaho Business Analytics Server ugyanezen verziói speciális eleminjektálási sebezhetőséget tartalmaznak, amelyek lehetővé teszik a webszolgáltatások számára a tulajdonságértékek beállítását.

A Cisco figyelmeztet: régi CVE-t használnak ki

A Cisco a múlt héten figyelmeztetett, hogy egy sebezhetőséget felvettek az Egyesült Államok Kiberbiztonsági és Infrastruktúra Biztonsági Ügynökségének (CISA) ismert kihasznált sebezhetőségi listájára. A hiba egyike volt annak a többnek, amelyeket a Cisco 2023-ban jelentett be, de nem fog kijavítani, mivel a hibás hardvereszközt túl réginek tekinti a frissítéshez, és azt javasolta a tulajdonosoknak, hogy vásároljanak új készüléket. Érdemes erre emlékezni, amikor a Cisco legközelebb a környezetvédelmi elkötelezettségét hangoztatja.

Meglepő: A telefonos tisztító alkalmazások gyűjtik és eladják az adataidat

A hét “egyáltalán nem meglepő” kiberbiztonsági híre egy Surfshark jelentés formájában érkezik, amely szerint az Apple App Store 10 legnépszerűbb telefontisztító alkalmazása mind megosztja a felhasználói adatokat harmadik felekkel. A tisztító alkalmazások által megosztott adatok között szerepelnek a felhasználói és eszközazonosítók, helyadatok, termékinterakciók, vásárlási előzmények, használati előzmények és hasonlók. Röviden, minden, amit egy adatközvetítő felhasználhat arra, hogy alapos hirdetési profilt állítson össze azokról, akik elég meggondolatlanok voltak ahhoz, hogy telepítsék ezeket a haszontalan kódokat.

“Miután megosztották, ezek az adatok potenciálisan több száz partner kezébe kerülhetnek, akik szabadon felhasználhatják azokat saját céljaikra” – mutatott rá a Surfshark VPN-szolgáltató a végtelennek tűnő küldetése részeként, hogy ijesztő dolgokat találjon, amelyek okot adnak az embereknek szolgáltatásaik beszerzésére. Ezek az alkalmazások nyilvánvalóan értéktelenek a hozzáértő olvasóink számára, de azok számára, akik aggódnak a felhasználóik és szeretteik eszközbiztonságáért, egy útmutató az iOS és Android eszközök megtisztításáról sokat segíthet az ilyen szükségtelen, adatvédelmet sértő alkalmazások telepítésének megelőzésében.


Az amerikai képviselőház valami hasznosat tett: elfogadta a beszállítói biztonsági törvényjavaslatot

Ne mondd, hogy sosem csinálnak semmit, mert a múlt héten az amerikai képviselőház elfogadott egy törvényjavaslatot, amely kötelezné a szövetségi szerződéssel rendelkező vállalkozókat, hogy sebezhetőség-közzétételi politikát vezessenek be. Ha elfogadják, bezárná azt, amit a törvényjavaslat támogatója, Nancy Mace kongresszusi képviselő (R-SC) egy sajtóközleményben “a szövetségi kiberbiztonsági szabványok kritikus kiskapujának” nevezett.

A szabály minden olyan szövetségi szerződéssel rendelkező vállalkozóra vonatkozik, akinek 225 000 dollárnál nagyobb értékű szerződése van, vagy amely “egy ügynökség nevében szövetségi információs rendszert használ, üzemeltet, kezel vagy tart fenn”. A jelenlegi információbiztonsági szabályok nem vonatkoznak a vállalkozókra, ami Mace szerint nemzetbiztonsági rést jelent. Ez nem az első alkalom, hogy Mace ilyen törvényjavaslatot nyújt be – 2022-ben már megpróbált átvinni egy közel azonos verziót, és a Szenátus is beterjesztett egy saját verziót. Egyik sem jutott messzire, így a Kongresszus most a Szenátusnak továbbította ezt a javaslatot, ami mindenképpen lépés a jó irányba.

A YouTube vezérigazgatóját MI segítségével utánozták, hogy adathalász támadást indítsanak a tartalomkészítők ellen

A YouTube vezérigazgatójának, Neal Mohannak az arcát látszólag klónozták a csalók, és MI által generált videókban használták fel a YouTube-tartalomkészítők adatainak megszerzésére. A Google szerint az MI által generált videót privát videóként osztották meg a YouTube-készítőkkel, amely a platform monetizálási változásait jelentette be. Nem világos, hogy a kampány mögött álló csalók milyen információkat próbáltak ellopni, vagy hogyan próbálták ezt megtenni, a Google csak annyit jegyzett meg, hogy az alkotóknak nem szabad kattintaniuk olyan privát videókra, “amelyek állítólag a YouTube-tól származnak”.

“A YouTube és alkalmazottai soha nem fognak megpróbálni kapcsolatba lépni veled vagy információt megosztani privát videón keresztül” – jegyezte meg a Google egy múlt heti támogatási bejegyzésben. “Sok adathalász aktívan célozza az alkotókat, próbálva a YouTube megszemélyesítésével módokat találni a platformon belüli funkciók kihasználására, hogy rosszindulatú tartalomra mutató linkeket terjesszenek.”

A szingapúri kiberbűnözőkre verés várhat

A Szingapúrban csalásokat elősegítő kiberbűnözőknek érdemes elgondolkodniuk: a kemény börtönbüntetések mellett hamarosan kemény rattanpálca-ütésekre is számíthatnak a csupasz fenekükre a rács mögött töltött idő mellett. Sun Xueling szingapúri belügyminisztériumi államminiszter elmondta, hogy a kormány fontolóra veszi a csalók megvesszőzését egy szingapúri parlamenti képviselő ajánlására, a hosszú börtönbüntetések mellett.

“Megfontoljuk… hogy bizonyos csalással kapcsolatos bűncselekményekért korbácsolást írjunk elő, elismerve a súlyos károkat, amiket okozhatnak” – mondta Sun. Szingapúr az online csalások melegágyává vált, 2024-ben 1,1 milliárd dollárt veszítettek a csalások áldozatául esett szingapúriak. Sun konkrétan a Telegramot nevezte meg, mint a szingapúri csalások elősegítőjét, megjegyezve, hogy a platformon bejelentett csalások száma közel duplájára nőtt tavaly. “További intézkedéseket fogunk feltárni a Telegramon kialakult csaláshelyzet kezelésére, beleértve a jogszabályi eszközeink használatát a megfelelés biztosítása érdekében” – mondta Sun.

  • Te mit gondolsz arról, hogy a Microsoft egy év elteltével fedezte fel a rosszindulatú kampányt?
  • Te mit tennél, ha kiderülne, hogy a GitHub egy kártevőt tárolt, ami veszélyezteti a felhasználók adatait?


Legfrissebb posztok

MA 12:34

A legmenőbb kütyük nagy tesztje: ASUS, Apple, Sonos, LG

Fontos kérdés, melyik új eszköz éri meg igazán a pénzét. Most megmutatjuk, hogyan teljesít az ASUS ZenBook A16, az Apple AirPods Max 2, a Sonos Play hangszóró és az LG Sound Suite házimozi-rendszer a gyakorlatban – plusz pár extra eszköz is bekerült a körképbe...

MA 12:23

A rezsim ára: Észak-Korea kriptólopásai a túlélésért

💸 Észak-Korea nemrég újabb súlyos csapást mért a kriptoiparra: milliárdos nagyságrendű lopások rázták meg a piacot, amely amúgy is szenved a korábbi botrányok miatt...

MA 11:34

Az IBM 6 milliárdos DEI-botrányban: Mi változik most?

Közel 6,3 milliárd forintot fizet az IBM az amerikai igazságügyi minisztériumnak, hogy rendezze a személyi kiválasztáshoz kötődő, jogsértő DEI (esélyegyenlőségi és sokszínűségi) gyakorlatok miatt indult pert...

MA 11:23

Az eladók kifulladnak, a Bitcoin agresszíven vásárol

Most kapaszkodj, mert a Bitcoin lerázza magáról az eladási stresszt: miután február 5-én 60 000 dollár közelében elérte a mélypontját, folyamatos emelkedésbe kezdett, és most komótosan közelít a 70 000 dolláros (kb...

MA 10:29

A hiányzó Google Naptár-trükk, ami megoldja az időzóna-káoszt

Képzeld el, hogy találkozót kell szervezned portlandi, tokiói és sydney-i ismerőseiddel...

MA 10:22

A világegyetem túl gyorsan tágul – és senki sem tudja, miért

💫 Az univerzum tágulásának ütemét minden eddiginél pontosabban sikerült meghatározni, ám ezzel a rejtély csak még bonyolultabbá vált...

MA 10:15

A Mars poklát is túléli az élet – élesztőgombák bizonyítják

👽 A Mars zord és kíméletlen környezetéhez bármilyen életnek alkalmazkodnia kellene, legyen szó a múltról, a jelenről vagy a jövőről...

MA 10:02

A nyílt forráskód visszavág: az ellátási láncok új rémálma

⚠ Márciusban két, egymástól teljesen független támadó mérgezte meg a legsikeresebb nyílt forráskódú eszközöket, amivel tízezernél is több szervezet titkai kerültek veszélybe – a teljes hatás csak hónapok múlva derül majd ki...

MA 09:57

Az öregedés visszafordítása: küszöbön a sejtreprogramozás emberkísérlete

A laborban minden tekintet Yuancheng Ryan Lu-ra szegeződött, miközben kollégája a mikroszkóp fókuszán igazított...

MA 09:36

Az orrunk évekkel a tünetek előtt jelzi az Alzheimert

A szaglás elvesztése nemcsak bosszantó öregkori tünet, hanem akár az Alzheimer-kór első, alig észrevehető előjele is lehet...

MA 09:29

Az aranykorszaknak befellegzett: zuhan a kriptotőzsdék nyeresége

A tőzsdéken egykor uralkodó kriptóláz mára alábbhagyott, a vezető piaci szereplők drasztikus visszaesésre készülnek...

MA 09:14

Az űripar hullámvasútján a SpaceX a bitcoinra fogad, veszteség ellenére

Elon Musk vállalata, a SpaceX jelenleg 8 285 bitcoint tart, ez nagyjából 603 millió forintnak megfelelő összeg, amelyeket a Coinbase Prime-nál őriz...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 4/12

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Greeny Word Journey (iPhone/iPad)A Greeny Word Journey egy nyugtató és szórakoztató szókirakó játék, amely segíti az agy tornáztatását és a szókincs fejlesztését...

MA 08:57

Az ingatlanpiac nagy fordulata: újra alkuképesek a lakások?

Az amerikai ingatlanpiac sokak számára még mindig egy rémálom, hiszen a kínálat ugyan bővül, de a legtöbb városban még mindig kevesebb az eladó lakás, mint a járvány előtti, 2019-es szinten...

MA 08:51

Az MI reményt ad a ritka betegségekkel élő családoknak

Egy ritka genetikai rendellenesség diagnózisa sok család előtt komoly akadályokat állít, hiszen gyakran alig találni információt, nincsenek bejáratott kezelések, és nincs támogatói hálózat...

MA 08:42

Az első Tesla-önvezető szoftver végre átszeli Európát – óvatosan

A Tesla Full Self-Driving (Supervised) rendszere most először kapott engedélyt Európában, méghozzá Hollandiában...

MA 08:29

A bitcoin gyengélkedése az XRP-t is a mélybe rántja

Megemlíthető, hogy az XRP ára hirtelen esett vissza 1,36 dollárról 1,33 dollárra, mindössze néhány perc alatt...

MA 07:42

A digitális fizetés forradalma: Latin-Amerika az élre tör

Brazíliában már 175 millió ember használja a központi bank által fejlesztett Pix azonnali fizetési rendszert, amely QR-kódokat és egyedi azonosítókat alkalmaz a valós idejű átutalásokhoz...

MA 07:29

A Hold vonzásában: közeleg az Artemis II küldetés

Április 10-én négy asztronauta sikeresen tért vissza a Földre az Artemis II küldetésről, miután a NASA történetének első emberes holdkerülő útját hajtották végre több mint fél évszázad után...

MA 07:15

A Mythos új MI-je: megváltás a kiberbiztonságban vagy időzített bomba?

Jellemző példa erre, hogy az Anthropic egyre kifinomultabb MI-modelleket fejleszt, melyek képesek mélyen rejtőző biztonsági hibákat felfedezni a szoftverkódban, és akár az adminisztrátori szintű hozzáférést biztosító sebezhetőségeket is kihasználni...

MA 07:01

A kormányzati jelszavak őre: Frank Lampard jobbkeze?

Több mint 800 kormányzati bejelentkezési adat került nyilvánosságra, miután feltörtek több magyar állami fiókot...

MA 06:57

Az okos sofőr titka: ritkábban tankolsz, kevesebbet fizetsz

Komolyan mondom, ma már a benzinkúton tankolni felér egy kisebb lakáshitel felvételével, főleg amióta Iránban kitört a háború, egekbe szöktek az árak...

MA 06:50

Az MI elkényelmesít, és leépíti a társas készségeinket

Az MI chatrobotok egyre gyakrabban kapnak szerepet, amikor nehéz társas helyzeteket, például szakítást kell közölni...

MA 06:42

Az újabb hackertámadás ismét csapdába ejtette a Rockstar Games-t

🕵 A Rockstar Games ismét támadás áldozatává vált: ezúttal a hírhedt ShinyHunters hackercsoport tört be a vállalat felhőszolgáltatásába...

MA 06:22

Az MI-modellek csúfosan elbuktak a focifogadásokban

A legfejlettebb MI-rendszerek ismét bebizonyították, hogy az emberi intuíciót nem könnyű pótolni, amikor a valódi, összetett világot kell értelmezni...

MA 06:15

Az Artemis II visszatért: ünneplés és történelmi diadal

Élénk ünneplés kísérte az Artemis II küldetés hazatérését, amikor 2026. április 10-én az Orion űrhajó tíznapos holdközeli út után a Csendes-óceánba csobbant San Diego partjainál...

MA 06:05

Történelmi események a mai napon (Április 12.)

Kiemelkedő nap a történelemben: a Fort Sumter elleni lövésekkel elindult az amerikai polgárháború, a Columbia űrrepülőgép első útjára indult, és biztonságosnak nyilvánították a járványokat megtörő gyermekbénulás elleni vakcinát...

szombat 21:45

Valóban gamerek irányítják ezentúl az amerikai légiforgalmat?

Az Egyesült Államokban súlyos légiforgalmi irányítóhiány alakult ki, ezért a Szövetségi Légügyi Hatóság (FAA) szokatlan megoldáshoz folyamodott: mostantól célzottan videójáték-rajongók jelentkezését várják...

szombat 21:23

Az óriási kriptocsalást leleplezték: több mint 20 ezer áldozat.

Több mint 20 000 kriptovaluta-csalás áldozatát sikerült azonosítani egy nemzetközi rendőrségi akció során Kanadában, az Egyesült Királyságban és az Egyesült Államokban...