2025. 03. 10., 16:35

A Microsoft elismeri: GitHub-on terjesztett kártevők majdnem 1 millió eszközt fertőztek meg

A Microsoft elismeri: GitHub-on terjesztett kártevők majdnem 1 millió eszközt fertőztek meg
A Microsoft egy olyan rosszindulatú hirdetési kampányt azonosított, amely a GitHub-on tárolt kártevőket terjesztett, és közel egymillió eszközt veszélyeztetett adatlopó programokkal. A Microsoft fenyegetés-felderítési részlege szerint a tavaly év végén indult kampány során kalóz videóstreaming webhelyek beágyaztak átirányítókat, hogy bevételt generáljanak a rosszindulatú hirdetési platformokon keresztül. “Ezek az átirányítók a forgalmat egy vagy két további rosszindulatú átirányítón keresztül terelték, végül egy másik weboldalra, például kártevő vagy technikai támogatási csalás weboldalára vezetve, amely aztán a GitHub-ra irányított át,” közölte a Microsoft fenyegetés-kutatási csapata. A GitHub egy első szintű kártevőt tárolt, amely olyan kódot telepített, ami két további kártékony programot juttatott a rendszerbe. Az egyik rendszerkonfigurációs információkat gyűjtött, például adatokat a memória méretéről, grafikai képességekről, képernyőfelbontásról, az operációs rendszerről és felhasználói útvonalakról. A harmadik szintű kártevők változatosak voltak, de többségük “további rosszindulatú tevékenységeket hajtott végre, például parancs-és-vezérlési (C2) műveleteket további fájlok letöltéséhez és adatok kiszivárogtatásához, valamint védelmi mechanizmusok kijátszására szolgáló technikákat alkalmazott.” A támadók négy-öt átirányítási réteget építettek a kampányba, amelyek mindegyike a GitHub-os telepítőt követte, hogy további kártékony programokat telepítsen, amelyek láthatóan arra voltak tervezve, hogy ellopják az információkat, beleértve a böngészőben tárolt hitelesítő adatokat is. A Microsoft megjegyezte, hogy a rosszindulatú tárolókat azóta eltávolították, és jelentésében bőséges kompromittálási indikátorokat és egyéb értékes információkat nyújtott a kapcsolódó kampányok felderítésének és megállításának elősegítésére.

A hét kritikus sebezhetőségei: Red Hat nyilvántartásba veszi a CVE-ket

A jövőbeli nyílt forráskódú szoftverek sebezhetőségei vörös kalapot kaphatnak, mivel a Red Hat mostantól végső CVE-számozási hatóságként működik. “Több mint két évtizede a Red Hat aktívan hozzájárul a CVE Program céljaihoz és kezdeményezéseihez” – írta a Red Hat részéről Pete Allor és Yogesh Mittal egy nemrégiben megjelent blogbejegyzésben. “Ez a mérföldkő tükrözi a kiválóságra való töretlen törekvésünket, az erős együttműködéseket és az ipari szabványokhoz és bevált gyakorlatokhoz való hatékony hozzájárulásunkat.”

Most lássunk néhány sebezhetőséget, amelyeket mindegyikét aktívan kihasználják:
CVSS 9.8 – CVE-2024-6579: A Progress Software WhatsUp Gold hálózatfigyelő szoftvere a 2023.1.3 verzió előtt hitelesítés nélküli RCE sebezhetőséget tartalmaz. Figyelembe véve a Progress szoftverproblémáit, ez különös figyelmet érdemel.
CVSS 9.8 – CVE-2024-33382: A Hitachi Vantara Pentaho Business Analytics Server 9.4.0.1 és 9.3.0.2 előtti verziói lehetővé teszik a biztonsági korlátozások megkerülését nem kanonikus URL-ek használatakor.
CVSS 8.8 – CVE-2024-33386: A Hitachi Vantara Pentaho Business Analytics Server ugyanezen verziói speciális eleminjektálási sebezhetőséget tartalmaznak, ami lehetővé teszi a webszolgáltatások számára a tulajdonságértékek beállítását.
CVSS 8.8 – CVE-2024-33386: A Hitachi Vantara Pentaho Business Analytics Server ugyanezen verziói speciális eleminjektálási sebezhetőséget tartalmaznak, amelyek lehetővé teszik a webszolgáltatások számára a tulajdonságértékek beállítását.

A Cisco figyelmeztet: régi CVE-t használnak ki

A Cisco a múlt héten figyelmeztetett, hogy egy sebezhetőséget felvettek az Egyesült Államok Kiberbiztonsági és Infrastruktúra Biztonsági Ügynökségének (CISA) ismert kihasznált sebezhetőségi listájára. A hiba egyike volt annak a többnek, amelyeket a Cisco 2023-ban jelentett be, de nem fog kijavítani, mivel a hibás hardvereszközt túl réginek tekinti a frissítéshez, és azt javasolta a tulajdonosoknak, hogy vásároljanak új készüléket. Érdemes erre emlékezni, amikor a Cisco legközelebb a környezetvédelmi elkötelezettségét hangoztatja.

Meglepő: A telefonos tisztító alkalmazások gyűjtik és eladják az adataidat

A hét “egyáltalán nem meglepő” kiberbiztonsági híre egy Surfshark jelentés formájában érkezik, amely szerint az Apple App Store 10 legnépszerűbb telefontisztító alkalmazása mind megosztja a felhasználói adatokat harmadik felekkel. A tisztító alkalmazások által megosztott adatok között szerepelnek a felhasználói és eszközazonosítók, helyadatok, termékinterakciók, vásárlási előzmények, használati előzmények és hasonlók. Röviden, minden, amit egy adatközvetítő felhasználhat arra, hogy alapos hirdetési profilt állítson össze azokról, akik elég meggondolatlanok voltak ahhoz, hogy telepítsék ezeket a haszontalan kódokat.

“Miután megosztották, ezek az adatok potenciálisan több száz partner kezébe kerülhetnek, akik szabadon felhasználhatják azokat saját céljaikra” – mutatott rá a Surfshark VPN-szolgáltató a végtelennek tűnő küldetése részeként, hogy ijesztő dolgokat találjon, amelyek okot adnak az embereknek szolgáltatásaik beszerzésére. Ezek az alkalmazások nyilvánvalóan értéktelenek a hozzáértő olvasóink számára, de azok számára, akik aggódnak a felhasználóik és szeretteik eszközbiztonságáért, egy útmutató az iOS és Android eszközök megtisztításáról sokat segíthet az ilyen szükségtelen, adatvédelmet sértő alkalmazások telepítésének megelőzésében.


Az amerikai képviselőház valami hasznosat tett: elfogadta a beszállítói biztonsági törvényjavaslatot

Ne mondd, hogy sosem csinálnak semmit, mert a múlt héten az amerikai képviselőház elfogadott egy törvényjavaslatot, amely kötelezné a szövetségi szerződéssel rendelkező vállalkozókat, hogy sebezhetőség-közzétételi politikát vezessenek be. Ha elfogadják, bezárná azt, amit a törvényjavaslat támogatója, Nancy Mace kongresszusi képviselő (R-SC) egy sajtóközleményben “a szövetségi kiberbiztonsági szabványok kritikus kiskapujának” nevezett.

A szabály minden olyan szövetségi szerződéssel rendelkező vállalkozóra vonatkozik, akinek 225 000 dollárnál nagyobb értékű szerződése van, vagy amely “egy ügynökség nevében szövetségi információs rendszert használ, üzemeltet, kezel vagy tart fenn”. A jelenlegi információbiztonsági szabályok nem vonatkoznak a vállalkozókra, ami Mace szerint nemzetbiztonsági rést jelent. Ez nem az első alkalom, hogy Mace ilyen törvényjavaslatot nyújt be – 2022-ben már megpróbált átvinni egy közel azonos verziót, és a Szenátus is beterjesztett egy saját verziót. Egyik sem jutott messzire, így a Kongresszus most a Szenátusnak továbbította ezt a javaslatot, ami mindenképpen lépés a jó irányba.

A YouTube vezérigazgatóját MI segítségével utánozták, hogy adathalász támadást indítsanak a tartalomkészítők ellen

A YouTube vezérigazgatójának, Neal Mohannak az arcát látszólag klónozták a csalók, és MI által generált videókban használták fel a YouTube-tartalomkészítők adatainak megszerzésére. A Google szerint az MI által generált videót privát videóként osztották meg a YouTube-készítőkkel, amely a platform monetizálási változásait jelentette be. Nem világos, hogy a kampány mögött álló csalók milyen információkat próbáltak ellopni, vagy hogyan próbálták ezt megtenni, a Google csak annyit jegyzett meg, hogy az alkotóknak nem szabad kattintaniuk olyan privát videókra, “amelyek állítólag a YouTube-tól származnak”.

“A YouTube és alkalmazottai soha nem fognak megpróbálni kapcsolatba lépni veled vagy információt megosztani privát videón keresztül” – jegyezte meg a Google egy múlt heti támogatási bejegyzésben. “Sok adathalász aktívan célozza az alkotókat, próbálva a YouTube megszemélyesítésével módokat találni a platformon belüli funkciók kihasználására, hogy rosszindulatú tartalomra mutató linkeket terjesszenek.”

A szingapúri kiberbűnözőkre verés várhat

A Szingapúrban csalásokat elősegítő kiberbűnözőknek érdemes elgondolkodniuk: a kemény börtönbüntetések mellett hamarosan kemény rattanpálca-ütésekre is számíthatnak a csupasz fenekükre a rács mögött töltött idő mellett. Sun Xueling szingapúri belügyminisztériumi államminiszter elmondta, hogy a kormány fontolóra veszi a csalók megvesszőzését egy szingapúri parlamenti képviselő ajánlására, a hosszú börtönbüntetések mellett.

“Megfontoljuk… hogy bizonyos csalással kapcsolatos bűncselekményekért korbácsolást írjunk elő, elismerve a súlyos károkat, amiket okozhatnak” – mondta Sun. Szingapúr az online csalások melegágyává vált, 2024-ben 1,1 milliárd dollárt veszítettek a csalások áldozatául esett szingapúriak. Sun konkrétan a Telegramot nevezte meg, mint a szingapúri csalások elősegítőjét, megjegyezve, hogy a platformon bejelentett csalások száma közel duplájára nőtt tavaly. “További intézkedéseket fogunk feltárni a Telegramon kialakult csaláshelyzet kezelésére, beleértve a jogszabályi eszközeink használatát a megfelelés biztosítása érdekében” – mondta Sun.

  • Te mit gondolsz arról, hogy a Microsoft egy év elteltével fedezte fel a rosszindulatú kampányt?
  • Te mit tennél, ha kiderülne, hogy a GitHub egy kártevőt tárolt, ami veszélyezteti a felhasználók adatait?


Legfrissebb posztok

MA 06:55

Az AI-chipgyártó Cerebras részvénye első nap csaknem duplázott, 100 milliárdos értékre

Érdemes megvizsgálni, miként vált a szilícium-völgyi Cerebras az egyik legértékesebb félvezető-vállalattá a világon mindössze egyetlen tőzsdei nyitónapon, amikor részvényárfolyama megduplázódott, és elképesztő, közel 100 milliárd dolláros (azaz mintegy 36 ezer milliárd forintos) vállalati értékelést ért el...

MA 06:46

A vastagbélrák egyre több fiatalt érint – az ok rejtély

😕 Érdekes jelenség, hogy miközben az idősebbeknél csökken a vastagbélrák előfordulása, a fiatalabb felnőttek körében feltűnően emelkedik az új megbetegedések száma – olyannyira, hogy már a harmincas éveikben járók között is egyre gyakrabban kapnak diagnózist...

MA 06:37

Jön a csak PvE mód a Marathonba, körvonalazódik a 3–5. szezon

🏃 A Bungie komoly újításokat tervez a Marathonban, és a következő szezonok több izgalmas fejlesztést is tartogatnak...

MA 06:28

Az a pár pixel: földi távcső fotózta az Artemis II-t a Holdnál

A nyugat-virginiai Green Bank rádiótávcső egy több mint 320 000 kilométerre haladó űrkapszulát örökített meg: bár a felvételen csupán néhány apró, részben elmosódott pixel látható, mégis négy ember tartózkodott ebben a pontokból álló foltban...

MA 06:19

A ChatGPT történelmi mélyponton: terjed a QuitGPT, hódítanak a riválisok

😰 Egyre élesebb a verseny az MI-csevegőprogramok piacán. Míg egy évvel ezelőtt az OpenAI által fejlesztett ChatGPT még uralta a területet, napjainkra jelentősen csökkent az előnye...

MA 06:05

Történelmi események a mai napon (Május 15.)

Ma több korszakos fordulópont és izgalmas epizód sorakozik: a vesztfáliai béke lezárja az európai vallásháborúkat 🙂, az amerikai Legfelsőbb Bíróság feldarabolja a Standard Oilt, és felszáll az első brit sugárhajtású repülő...

csütörtök 21:12

A pénzügy új vágányain: száguldó stabilcoinok

💰 A stabilcoinok váratlan pályafutása mindenkit meglepett, hiszen a kriptovilág pereméről mára a globális pénzforgalom és a céges pénzügyi folyamatok alapköveivé váltak...

csütörtök 21:01

A paleontológiát felforgatja: szerves molekulák 66 millió éves dinoszauruszcsontokban

Megdöbbentő új felfedezés borzolja a tudományos kedélyeket: a kutatók egy kivételesen ép Edmontosaurus-csontban eredeti szerves molekulák nyomaira bukkantak, amelyek akár 66 millió éve fennmaradhattak...

csütörtök 20:56

Az egyik legalulértékeltebb 2025-ös soulslike, a Tűzpengék, óriási frissítéssel érkezett Steamre

Kevés figyelmet kapott, mégis most berobbant a Tűzpengék (Blades of Fire) a Steamen, ráadásul egy hatalmas frissítéssel és komoly leárazással...

csütörtök 20:44

A 80 ezer dolláros bitcoin csak átmeneti likviditási szorítás?

Az elmúlt időszakban a bitcoin jegyzése átlépte a 82 ezer dolláros (kb...

csütörtök 20:34

A láthatatlan magmahullám ezernyi földrengést indított egy atlanti sziget alatt

🌈 2022 márciusában Portugália egyik szigetén, São Jorge-on váratlanul több ezer földrengés söpört végig...

csütörtök 20:23

A colchesteri előkelő római nő rejtélyes temetése

🏛 Colchester városában lenyűgöző leletre bukkantak: egy gazdagon díszített ókori sírban egy fiatal római nőt temettek el, különleges tárgyakkal és egzotikus anyagokkal körülvéve...

csütörtök 20:12

Mostantól a vállalatok éles adataikból képezhetnek saját MI-modelleket, ML-csapat nélkül

🤖 Fontos kérdés, miként lehet a már folyamatban lévő céges munkafolyamatokat arra használni, hogy saját MI-modellt tanítsunk, külön gépi tanulási csapat nélkül...

csütörtök 20:01

Az AMD tarol az x86 piacon, de asztali fronton gyengül

📈 Ami kezdetben ártalmatlannak tűnt, mára komoly sikerré vált: az AMD már a teljes x86 processzorpiac bevételeinek 38,1%-át birtokolja, ami jelentős előrelépés az előző negyedévhez képest...

csütörtök 19:56

A mélység titkai: óriás tintahalra bukkantak Ausztrália partjainál

🐙 A nyugat-ausztrál Nyinggulu (Ningaloo) partjainál, az óceán mélyén rejtőző, elképesztően sokszínű élővilágra bukkantak a tudósok...

csütörtök 19:45

A napi multivitamin lassíthatja az öregedést, állítják a kutatók.

Sokakat foglalkoztat a kérdés, hogyan lehet nemcsak tovább, hanem egészségesebben élni...

csütörtök 19:34

A Copilot belenéz a megnyitott lapjaidba az Edge-ben – ha engeded

A legújabb Edge-frissítés minden eddiginél komolyabb változást hozott. A Microsoft leállította a Copilot módot, ehelyett külön MI-alapú funkciókat vezetett be, amelyek közvetlenül a böngészőbe épülnek...

csütörtök 19:23

A YouTube tévés appja: mostantól vásárlás Google Pay-jel, két kattintással

Egy lényeges szempont, hogy a YouTube teljesen új szemszögből közelít a tévézéshez: már nemcsak videónézésre használhatod az alkalmazást, hanem akár azonnali vásárlásra is, mindezt a saját tévéd képernyőjén...

csütörtök 19:12

Az első közös merülés: így működik a Subnautica 2 kooperatív módja

A Subnautica 2 végre lehetőséget ad arra, hogy ne egyedül, hanem akár négyen fedezzük fel az idegen vizek világát...

csütörtök 18:56

Az új Xiaomi csíptetős, nyitott fülesei végre nem szivárognak?

🔈 A Xiaomi néhány látványos grafikával és a Vadonatúj forma (Brand new form) szlogennel jelentette be, hogy hamarosan piacra dobja első csíptetős, nyitott fülhallgatóját...

csütörtök 18:44

A tudósok száz év után feltárták a kozmikus sugarak rejtett törvényét

Több mint száz éve tartó kutatások után váratlan fordulatot hozott a DAMPE (Dark Matter Particle Explorer) űrtávcső, amelynek legújabb megfigyelései végre áttörést jelenthetnek a kozmikus sugárzás eredetéről szóló rejtély megoldásában...

csütörtök 18:34

A Control eleve RPG-nek készült: így született a franchise

A Control című játék világa már első pillantásra lenyűgöző: monumentális, letisztultan szürreális környezet, amely első blikkre egy metroidvania-játék benyomását kelti...

csütörtök 18:23

A Kraken lecseréli a LayerZerót Chainlinkre a láncközi hidaknál

🚀 Érdemes megérteni, miért mozdult meg hirtelen a blokkláncvilág: a Kraken, az egyik vezető kriptopénz-tőzsde több milliárd dollárnyi kriptoeszközt mozgat át a LayerZero rendszeréről a Chainlink CCIP-re...

csütörtök 16:13

A Forza Horizon 6: CPU-zabáló száguldás, vérszegény sugárkövetés, de simán fut

A várva várt Forza Horizon 6 végre megérkezett, hogy a japán főváros utcáin szabadítsuk el az autós káoszt...

csütörtök 15:56

Az IKEA alakváltó bútorai: órákig vadásztam a rejtett funkciókra

Egy lényeges szempont, hogy az okos bútor megkönnyíti az életet a kis lakásokban...

csütörtök 15:45

A Cisco 4000 embert elküld, miközben szárnyal az MI-üzlet

A Cisco 4 000 alkalmazott elbocsátását jelentette be, vagyis a globális munkaerő 5 százalékától válik meg...

csütörtök 15:35

A Forza Horizon 6: Japán, és egy új funkció mindent visz

Kezdetben minden rajongó vágya volt, hogy a Forza Horizon sorozat eljusson Japánba, és végre valóra vált ez az álom...

csütörtök 15:24

A Forza Horizon 6 teszt: japán autóőrület a csúcson

🏎 Ilyen eset például, amikor valaki egy alaposan tuningolt kei teherautóval száguld át Tokió szívében, Shibuya zebráin, miközben Babymetal dübörög az autó hangrendszerén – nehéz nem beleszeretni ebbe az autós fantáziavilágba...

csütörtök 15:12

Az új 34”-es AOC játékmonitor ötödik generációs QD‑OLED-del, olcsóbban

Az AOC vadonatúj, 34 colos gaming monitora jelentősen olcsóbban kínálja ugyanazt a látványos kijelzőtechnológiát, amelyet sokan a kategória kedvencei közé tartozó ultrawide modellektől megszokhattunk...