2025. 03. 10., 16:35

A Microsoft elismeri: GitHub-on terjesztett kártevők majdnem 1 millió eszközt fertőztek meg

A Microsoft elismeri: GitHub-on terjesztett kártevők majdnem 1 millió eszközt fertőztek meg
A Microsoft egy olyan rosszindulatú hirdetési kampányt azonosított, amely a GitHub-on tárolt kártevőket terjesztett, és közel egymillió eszközt veszélyeztetett adatlopó programokkal. A Microsoft fenyegetés-felderítési részlege szerint a tavaly év végén indult kampány során kalóz videóstreaming webhelyek beágyaztak átirányítókat, hogy bevételt generáljanak a rosszindulatú hirdetési platformokon keresztül. “Ezek az átirányítók a forgalmat egy vagy két további rosszindulatú átirányítón keresztül terelték, végül egy másik weboldalra, például kártevő vagy technikai támogatási csalás weboldalára vezetve, amely aztán a GitHub-ra irányított át,” közölte a Microsoft fenyegetés-kutatási csapata. A GitHub egy első szintű kártevőt tárolt, amely olyan kódot telepített, ami két további kártékony programot juttatott a rendszerbe. Az egyik rendszerkonfigurációs információkat gyűjtött, például adatokat a memória méretéről, grafikai képességekről, képernyőfelbontásról, az operációs rendszerről és felhasználói útvonalakról. A harmadik szintű kártevők változatosak voltak, de többségük “további rosszindulatú tevékenységeket hajtott végre, például parancs-és-vezérlési (C2) műveleteket további fájlok letöltéséhez és adatok kiszivárogtatásához, valamint védelmi mechanizmusok kijátszására szolgáló technikákat alkalmazott.” A támadók négy-öt átirányítási réteget építettek a kampányba, amelyek mindegyike a GitHub-os telepítőt követte, hogy további kártékony programokat telepítsen, amelyek láthatóan arra voltak tervezve, hogy ellopják az információkat, beleértve a böngészőben tárolt hitelesítő adatokat is. A Microsoft megjegyezte, hogy a rosszindulatú tárolókat azóta eltávolították, és jelentésében bőséges kompromittálási indikátorokat és egyéb értékes információkat nyújtott a kapcsolódó kampányok felderítésének és megállításának elősegítésére.

A hét kritikus sebezhetőségei: Red Hat nyilvántartásba veszi a CVE-ket

A jövőbeli nyílt forráskódú szoftverek sebezhetőségei vörös kalapot kaphatnak, mivel a Red Hat mostantól végső CVE-számozási hatóságként működik. “Több mint két évtizede a Red Hat aktívan hozzájárul a CVE Program céljaihoz és kezdeményezéseihez” – írta a Red Hat részéről Pete Allor és Yogesh Mittal egy nemrégiben megjelent blogbejegyzésben. “Ez a mérföldkő tükrözi a kiválóságra való töretlen törekvésünket, az erős együttműködéseket és az ipari szabványokhoz és bevált gyakorlatokhoz való hatékony hozzájárulásunkat.”

Most lássunk néhány sebezhetőséget, amelyeket mindegyikét aktívan kihasználják:
CVSS 9.8 – CVE-2024-6579: A Progress Software WhatsUp Gold hálózatfigyelő szoftvere a 2023.1.3 verzió előtt hitelesítés nélküli RCE sebezhetőséget tartalmaz. Figyelembe véve a Progress szoftverproblémáit, ez különös figyelmet érdemel.
CVSS 9.8 – CVE-2024-33382: A Hitachi Vantara Pentaho Business Analytics Server 9.4.0.1 és 9.3.0.2 előtti verziói lehetővé teszik a biztonsági korlátozások megkerülését nem kanonikus URL-ek használatakor.
CVSS 8.8 – CVE-2024-33386: A Hitachi Vantara Pentaho Business Analytics Server ugyanezen verziói speciális eleminjektálási sebezhetőséget tartalmaznak, ami lehetővé teszi a webszolgáltatások számára a tulajdonságértékek beállítását.
CVSS 8.8 – CVE-2024-33386: A Hitachi Vantara Pentaho Business Analytics Server ugyanezen verziói speciális eleminjektálási sebezhetőséget tartalmaznak, amelyek lehetővé teszik a webszolgáltatások számára a tulajdonságértékek beállítását.

A Cisco figyelmeztet: régi CVE-t használnak ki

A Cisco a múlt héten figyelmeztetett, hogy egy sebezhetőséget felvettek az Egyesült Államok Kiberbiztonsági és Infrastruktúra Biztonsági Ügynökségének (CISA) ismert kihasznált sebezhetőségi listájára. A hiba egyike volt annak a többnek, amelyeket a Cisco 2023-ban jelentett be, de nem fog kijavítani, mivel a hibás hardvereszközt túl réginek tekinti a frissítéshez, és azt javasolta a tulajdonosoknak, hogy vásároljanak új készüléket. Érdemes erre emlékezni, amikor a Cisco legközelebb a környezetvédelmi elkötelezettségét hangoztatja.

Meglepő: A telefonos tisztító alkalmazások gyűjtik és eladják az adataidat

A hét “egyáltalán nem meglepő” kiberbiztonsági híre egy Surfshark jelentés formájában érkezik, amely szerint az Apple App Store 10 legnépszerűbb telefontisztító alkalmazása mind megosztja a felhasználói adatokat harmadik felekkel. A tisztító alkalmazások által megosztott adatok között szerepelnek a felhasználói és eszközazonosítók, helyadatok, termékinterakciók, vásárlási előzmények, használati előzmények és hasonlók. Röviden, minden, amit egy adatközvetítő felhasználhat arra, hogy alapos hirdetési profilt állítson össze azokról, akik elég meggondolatlanok voltak ahhoz, hogy telepítsék ezeket a haszontalan kódokat.

“Miután megosztották, ezek az adatok potenciálisan több száz partner kezébe kerülhetnek, akik szabadon felhasználhatják azokat saját céljaikra” – mutatott rá a Surfshark VPN-szolgáltató a végtelennek tűnő küldetése részeként, hogy ijesztő dolgokat találjon, amelyek okot adnak az embereknek szolgáltatásaik beszerzésére. Ezek az alkalmazások nyilvánvalóan értéktelenek a hozzáértő olvasóink számára, de azok számára, akik aggódnak a felhasználóik és szeretteik eszközbiztonságáért, egy útmutató az iOS és Android eszközök megtisztításáról sokat segíthet az ilyen szükségtelen, adatvédelmet sértő alkalmazások telepítésének megelőzésében.


Az amerikai képviselőház valami hasznosat tett: elfogadta a beszállítói biztonsági törvényjavaslatot

Ne mondd, hogy sosem csinálnak semmit, mert a múlt héten az amerikai képviselőház elfogadott egy törvényjavaslatot, amely kötelezné a szövetségi szerződéssel rendelkező vállalkozókat, hogy sebezhetőség-közzétételi politikát vezessenek be. Ha elfogadják, bezárná azt, amit a törvényjavaslat támogatója, Nancy Mace kongresszusi képviselő (R-SC) egy sajtóközleményben “a szövetségi kiberbiztonsági szabványok kritikus kiskapujának” nevezett.

A szabály minden olyan szövetségi szerződéssel rendelkező vállalkozóra vonatkozik, akinek 225 000 dollárnál nagyobb értékű szerződése van, vagy amely “egy ügynökség nevében szövetségi információs rendszert használ, üzemeltet, kezel vagy tart fenn”. A jelenlegi információbiztonsági szabályok nem vonatkoznak a vállalkozókra, ami Mace szerint nemzetbiztonsági rést jelent. Ez nem az első alkalom, hogy Mace ilyen törvényjavaslatot nyújt be – 2022-ben már megpróbált átvinni egy közel azonos verziót, és a Szenátus is beterjesztett egy saját verziót. Egyik sem jutott messzire, így a Kongresszus most a Szenátusnak továbbította ezt a javaslatot, ami mindenképpen lépés a jó irányba.

A YouTube vezérigazgatóját MI segítségével utánozták, hogy adathalász támadást indítsanak a tartalomkészítők ellen

A YouTube vezérigazgatójának, Neal Mohannak az arcát látszólag klónozták a csalók, és MI által generált videókban használták fel a YouTube-tartalomkészítők adatainak megszerzésére. A Google szerint az MI által generált videót privát videóként osztották meg a YouTube-készítőkkel, amely a platform monetizálási változásait jelentette be. Nem világos, hogy a kampány mögött álló csalók milyen információkat próbáltak ellopni, vagy hogyan próbálták ezt megtenni, a Google csak annyit jegyzett meg, hogy az alkotóknak nem szabad kattintaniuk olyan privát videókra, “amelyek állítólag a YouTube-tól származnak”.

“A YouTube és alkalmazottai soha nem fognak megpróbálni kapcsolatba lépni veled vagy információt megosztani privát videón keresztül” – jegyezte meg a Google egy múlt heti támogatási bejegyzésben. “Sok adathalász aktívan célozza az alkotókat, próbálva a YouTube megszemélyesítésével módokat találni a platformon belüli funkciók kihasználására, hogy rosszindulatú tartalomra mutató linkeket terjesszenek.”

A szingapúri kiberbűnözőkre verés várhat

A Szingapúrban csalásokat elősegítő kiberbűnözőknek érdemes elgondolkodniuk: a kemény börtönbüntetések mellett hamarosan kemény rattanpálca-ütésekre is számíthatnak a csupasz fenekükre a rács mögött töltött idő mellett. Sun Xueling szingapúri belügyminisztériumi államminiszter elmondta, hogy a kormány fontolóra veszi a csalók megvesszőzését egy szingapúri parlamenti képviselő ajánlására, a hosszú börtönbüntetések mellett.

“Megfontoljuk… hogy bizonyos csalással kapcsolatos bűncselekményekért korbácsolást írjunk elő, elismerve a súlyos károkat, amiket okozhatnak” – mondta Sun. Szingapúr az online csalások melegágyává vált, 2024-ben 1,1 milliárd dollárt veszítettek a csalások áldozatául esett szingapúriak. Sun konkrétan a Telegramot nevezte meg, mint a szingapúri csalások elősegítőjét, megjegyezve, hogy a platformon bejelentett csalások száma közel duplájára nőtt tavaly. “További intézkedéseket fogunk feltárni a Telegramon kialakult csaláshelyzet kezelésére, beleértve a jogszabályi eszközeink használatát a megfelelés biztosítása érdekében” – mondta Sun.

  • Te mit gondolsz arról, hogy a Microsoft egy év elteltével fedezte fel a rosszindulatú kampányt?
  • Te mit tennél, ha kiderülne, hogy a GitHub egy kártevőt tárolt, ami veszélyezteti a felhasználók adatait?


Legfrissebb posztok

MA 13:11

Az újabb 20%-os WLD-zuhanás: Hayes másnap kiszórta a tokent

Különösen igaz ez akkor, ha a kriptovilágban egyetlen tweet is képes felforgatni az árfolyamokat...

MA 13:01

A ’66-os vb-döntő színesben – így nézheted ingyen

Idén igazán felejthetetlen futballünnep vár Angliára: most először teljes hosszában, színesben is visszanézhető lesz a legendás 1966-os világbajnoki döntő...

MA 12:46

A hálószoba új kedvence: ébresztő és légtisztító egyben – Blueair Mini Restful teszt

🛏 Különleges újdonság bukkant fel az éjjeliszekrényeken: a Blueair Mini Restful Sunrise ébresztőóra és légtisztító egyben, ráadásul ébredőfénnyel, így három eszköz helyett csak egynek kell helyet szorítani az ágy mellett...

MA 12:34

A névtelen alak Csillagváros legnagyobb rejtélye

A Csillagváros (Star City) új tudományos-fantasztikus sorozata elrugaszkodik a megszokott űrversenyes tematikától, és egészen sötét, feszültséggel teli irányba halad...

MA 11:02

A LaCie 8big Pro5: 256 TB 8K-hoz, ára is óriási.

Amikor a LaCie 8big Pro5 256 TB-os DAS-t először csatlakoztattam, szinte letaglózott a döbbenetes tárhely: egyetlen egységből hirtelen 256 terabájtnyi közvetlen elérésű tárhely állt rendelkezésre...

MA 10:55

A robotok az ajtóban: Dyson főmérnöke három évet ad

🤖 Érdemes megvizsgálni, milyen áttörések várhatók a háztartási robotok és a mesterséges intelligencia fejlődésében...

MA 10:46

A Bitcoin újra 61 ezer dollár fölé kapaszkodott, $1,6 milliárdos likvidálások után

📈 Péntek éjjel a Bitcoin árfolyama egészen 59 227 dollárig, azaz mintegy 22,2 millió forintig esett vissza, mielőtt ismét emelkedni kezdett, és szombat reggelre az ázsiai piacokon már 61 000 dollár (körülbelül 22,8 millió forint) körül stabilizálódott...

MA 10:37

A kábellopások árát a brit közösségek fizetik meg

🔋 Az egyre növekvő kábel- és fémlopás már súlyos, 220 milliárd forintos veszteséget okoz évente az Egyesült Királyságnak...

MA 10:19

Az indie fejlesztők az algoritmusok helyett 1500 órát vadásztak Bandcampen

🎵 Egy lényeges szempont, hogy a játékzene már régóta nem számít puszta háttérzajnak: sokan már az egyedi hangzásvilág miatt is várnak egy-egy új címet...

APP
MA 09:11

APPok, Amik Ingyenesek MA, 6/6

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Risp: Budget & Savings (iPhone/iPad)A Risp egy modern pénzügyi alkalmazás, amely segít rendszerezni és átláthatóvá tenni saját pénzügyeidet...

MA 09:02

Az MI‑ügynökök kora: Copilottal tarol a Microsoft?

A Microsoft legújabb fejlesztései új szintre emelik az MI-ügynökök vállalati felhasználását...

MA 08:54

A Star Trek-ikon Nichelle Nichols családja 4,7 milliárdos kártérítést nyert haláleseti perben

⭐ Nichelle Nichols családja 13 millió dollár (kb. 4,7 milliárd forint) kártérítést nyert jogellenes halál miatti perben, miután a színésznő 2022-ben a New Mexico-i Gila Orvosi Központban elhunyt...

MA 08:46

A 20 cent alá zuhanó ADA mellett forr a Cardano-közösség

Majdnem négy éve nem látott mélységbe zuhant a Cardano natív tokenje, az ADA, miközben a közösség aktivitása szokatlanul magasra hágott...

MA 08:37

A Meta MI-je bárkinek hozzákötötte a helyreállító e‑mailt, a SOC vakon maradt

👁 Ebből következően érdemes megérteni, milyen korszakos problémát okozhat egy rosszul felügyelt MI-alapú ügyfélszolgálat...

MA 08:19

A Hasbro MI-hangja kinyírja a nosztalgiát: Optimus Prime és Mr. Krumplifej

A Hasbro újabb lendülettel lépett be a digitális korszakba: a játékgyártó mostantól interaktív MI-élményekkel ruházza fel legismertebb karaktereit...

MA 08:01

A mesterséges intelligencia leleplezte a vezető kriptóhálózat óriási hibáját – bankok a következők?

Többek között a Zcash hálózatán talált, négy éve meglévő kritikus hiba kavarta fel a kriptovilág állóvizét...

MA 07:55

Az eddigi legerősebb El Niño jön idén, friss előrejelzés szerint

Az év végére példátlan erejű El Niño-jelenség várható – legalábbis az Európai Középtávú Időjárás-előrejelzési Központ friss jelentése szerint...

MA 07:46

Az MI‑ügynökök munka közben tanulnak — csak nem a teljes csapatodért

Egyre több munkahelyen segítenek MI-ügynökök, mégis gyakran olyan érzésünk lehet, mintha mindenki külön-külön tanítgatná ugyanazokat az eszközöket...

MA 07:37

Az ideális Amazon Fire Stick: melyiket válaszd és miért?

📺 Felmerül a kérdés, hogy érdemes-e beruházni egy Fire TV Stick eszközre...

MA 07:28

A Farkas köztünk 2 végre 2027-ben érkezik hét év után

Hét év telt el a bejelentés óta, de végre kézzelfogható dátumot kapott az A farkas köztünk 2 (The Wolf Among Us 2)...

MA 07:19

A GOG bocsánatot kért náci rúnás hírleveléért

⚠ A GOG rendkívül kellemetlen helyzetbe került, miután egyik hírlevelük tárgysorában egyértelműen felismerhető náci rúnákat használtak...

MA 07:10

Az óriásskorpió hatalmas ollókkal uralta az ősi Brit-szigetek földjét és vizeit

🦂 415 millió évvel ezelőtt a mai Egyesült Királyság területén egy hatalmas skorpió járta a szárazföldet és a vizeket...

MA 07:01

A BlackRock által támogatott Securitize zöld utat kap a New York-i Értéktőzsdére

A BlackRock által támogatott Securitize közelebb került ahhoz, hogy tőzsdén jegyzett vállalat legyen, ugyanis az amerikai értékpapír-felügyelet jóváhagyta azt a kulcsfontosságú beadványt, amely a Cantor Equity Partners II-vel (CEPT) tervezett egyesüléséhez kapcsolódik...

MA 06:55

A Denon Home 400: stílus, tartalom, komoly térhangzás — egy aprósággal

🎧 Amikor egy hangfal egyszerre szól stílusról, funkcionalitásról és élményről, a Denon legújabb otthoni központi egysége igazi figyelemfelkeltő lehet...

MA 06:37

A Microsoft kiszabadult: szuperintelligenciát hajszol OpenAI nélkül

Egy lényeges szempont, hogy a Microsoft mesterségesintelligencia-stratégiája évekig összefonódott az OpenAI-jal kötött, több mint 4 300 milliárd forintot érő gigászi partnerséggel...

MA 06:28

A HP új szörnye letarolja a Windowsos MI‑PC‑ket

💥 A Computex 2026 kiállításon a HP olyan munkaállomásokat mutatott be, amelyek már az új NVIDIA GB300 Grace Blackwell Ultra Desktop Superchipet használják, és minden eddiginél nagyobb teljesítményt kínálnak a Windowsos MI-fejlesztőknek...

MA 06:19

A vérbeli bitcoinisták miért nem pánikolnak a 200 milliárd dolláros zuhanás után?

Érdemes megvizsgálni, miért fogadják nyugalommal az elszánt bitcoin-rajongók a bitcoin árfolyamának legutóbbi, 17 százalékos zuhanását, amely egyetlen hét alatt közel 72 ezermilliárd forintnyi piaci értéket törölt el...

MA 06:05

Történelmi események a mai napon (Június 6.)

Mit hozott ez a nap a történelemben? A nap kiemelkedő eseményei között ott van Robert F...

MA 06:01

A kettős csillagok születésének titka: a mágneses mezők?

Az univerzum hatalmas gáz- és porfelhőiben születnek a csillagok. Ezekből a felhőkből kisebb, sűrűbb magok alakulnak ki, majd csillagokká válnak...