2025. 03. 10., 16:35

A Microsoft elismeri: GitHub-on terjesztett kártevők majdnem 1 millió eszközt fertőztek meg

A Microsoft elismeri: GitHub-on terjesztett kártevők majdnem 1 millió eszközt fertőztek meg
A Microsoft egy olyan rosszindulatú hirdetési kampányt azonosított, amely a GitHub-on tárolt kártevőket terjesztett, és közel egymillió eszközt veszélyeztetett adatlopó programokkal. A Microsoft fenyegetés-felderítési részlege szerint a tavaly év végén indult kampány során kalóz videóstreaming webhelyek beágyaztak átirányítókat, hogy bevételt generáljanak a rosszindulatú hirdetési platformokon keresztül. “Ezek az átirányítók a forgalmat egy vagy két további rosszindulatú átirányítón keresztül terelték, végül egy másik weboldalra, például kártevő vagy technikai támogatási csalás weboldalára vezetve, amely aztán a GitHub-ra irányított át,” közölte a Microsoft fenyegetés-kutatási csapata. A GitHub egy első szintű kártevőt tárolt, amely olyan kódot telepített, ami két további kártékony programot juttatott a rendszerbe. Az egyik rendszerkonfigurációs információkat gyűjtött, például adatokat a memória méretéről, grafikai képességekről, képernyőfelbontásról, az operációs rendszerről és felhasználói útvonalakról. A harmadik szintű kártevők változatosak voltak, de többségük “további rosszindulatú tevékenységeket hajtott végre, például parancs-és-vezérlési (C2) műveleteket további fájlok letöltéséhez és adatok kiszivárogtatásához, valamint védelmi mechanizmusok kijátszására szolgáló technikákat alkalmazott.” A támadók négy-öt átirányítási réteget építettek a kampányba, amelyek mindegyike a GitHub-os telepítőt követte, hogy további kártékony programokat telepítsen, amelyek láthatóan arra voltak tervezve, hogy ellopják az információkat, beleértve a böngészőben tárolt hitelesítő adatokat is. A Microsoft megjegyezte, hogy a rosszindulatú tárolókat azóta eltávolították, és jelentésében bőséges kompromittálási indikátorokat és egyéb értékes információkat nyújtott a kapcsolódó kampányok felderítésének és megállításának elősegítésére.

A hét kritikus sebezhetőségei: Red Hat nyilvántartásba veszi a CVE-ket

A jövőbeli nyílt forráskódú szoftverek sebezhetőségei vörös kalapot kaphatnak, mivel a Red Hat mostantól végső CVE-számozási hatóságként működik. “Több mint két évtizede a Red Hat aktívan hozzájárul a CVE Program céljaihoz és kezdeményezéseihez” – írta a Red Hat részéről Pete Allor és Yogesh Mittal egy nemrégiben megjelent blogbejegyzésben. “Ez a mérföldkő tükrözi a kiválóságra való töretlen törekvésünket, az erős együttműködéseket és az ipari szabványokhoz és bevált gyakorlatokhoz való hatékony hozzájárulásunkat.”

Most lássunk néhány sebezhetőséget, amelyeket mindegyikét aktívan kihasználják:
CVSS 9.8 – CVE-2024-6579: A Progress Software WhatsUp Gold hálózatfigyelő szoftvere a 2023.1.3 verzió előtt hitelesítés nélküli RCE sebezhetőséget tartalmaz. Figyelembe véve a Progress szoftverproblémáit, ez különös figyelmet érdemel.
CVSS 9.8 – CVE-2024-33382: A Hitachi Vantara Pentaho Business Analytics Server 9.4.0.1 és 9.3.0.2 előtti verziói lehetővé teszik a biztonsági korlátozások megkerülését nem kanonikus URL-ek használatakor.
CVSS 8.8 – CVE-2024-33386: A Hitachi Vantara Pentaho Business Analytics Server ugyanezen verziói speciális eleminjektálási sebezhetőséget tartalmaznak, ami lehetővé teszi a webszolgáltatások számára a tulajdonságértékek beállítását.
CVSS 8.8 – CVE-2024-33386: A Hitachi Vantara Pentaho Business Analytics Server ugyanezen verziói speciális eleminjektálási sebezhetőséget tartalmaznak, amelyek lehetővé teszik a webszolgáltatások számára a tulajdonságértékek beállítását.

A Cisco figyelmeztet: régi CVE-t használnak ki

A Cisco a múlt héten figyelmeztetett, hogy egy sebezhetőséget felvettek az Egyesült Államok Kiberbiztonsági és Infrastruktúra Biztonsági Ügynökségének (CISA) ismert kihasznált sebezhetőségi listájára. A hiba egyike volt annak a többnek, amelyeket a Cisco 2023-ban jelentett be, de nem fog kijavítani, mivel a hibás hardvereszközt túl réginek tekinti a frissítéshez, és azt javasolta a tulajdonosoknak, hogy vásároljanak új készüléket. Érdemes erre emlékezni, amikor a Cisco legközelebb a környezetvédelmi elkötelezettségét hangoztatja.

Meglepő: A telefonos tisztító alkalmazások gyűjtik és eladják az adataidat

A hét “egyáltalán nem meglepő” kiberbiztonsági híre egy Surfshark jelentés formájában érkezik, amely szerint az Apple App Store 10 legnépszerűbb telefontisztító alkalmazása mind megosztja a felhasználói adatokat harmadik felekkel. A tisztító alkalmazások által megosztott adatok között szerepelnek a felhasználói és eszközazonosítók, helyadatok, termékinterakciók, vásárlási előzmények, használati előzmények és hasonlók. Röviden, minden, amit egy adatközvetítő felhasználhat arra, hogy alapos hirdetési profilt állítson össze azokról, akik elég meggondolatlanok voltak ahhoz, hogy telepítsék ezeket a haszontalan kódokat.

“Miután megosztották, ezek az adatok potenciálisan több száz partner kezébe kerülhetnek, akik szabadon felhasználhatják azokat saját céljaikra” – mutatott rá a Surfshark VPN-szolgáltató a végtelennek tűnő küldetése részeként, hogy ijesztő dolgokat találjon, amelyek okot adnak az embereknek szolgáltatásaik beszerzésére. Ezek az alkalmazások nyilvánvalóan értéktelenek a hozzáértő olvasóink számára, de azok számára, akik aggódnak a felhasználóik és szeretteik eszközbiztonságáért, egy útmutató az iOS és Android eszközök megtisztításáról sokat segíthet az ilyen szükségtelen, adatvédelmet sértő alkalmazások telepítésének megelőzésében.


Az amerikai képviselőház valami hasznosat tett: elfogadta a beszállítói biztonsági törvényjavaslatot

Ne mondd, hogy sosem csinálnak semmit, mert a múlt héten az amerikai képviselőház elfogadott egy törvényjavaslatot, amely kötelezné a szövetségi szerződéssel rendelkező vállalkozókat, hogy sebezhetőség-közzétételi politikát vezessenek be. Ha elfogadják, bezárná azt, amit a törvényjavaslat támogatója, Nancy Mace kongresszusi képviselő (R-SC) egy sajtóközleményben “a szövetségi kiberbiztonsági szabványok kritikus kiskapujának” nevezett.

A szabály minden olyan szövetségi szerződéssel rendelkező vállalkozóra vonatkozik, akinek 225 000 dollárnál nagyobb értékű szerződése van, vagy amely “egy ügynökség nevében szövetségi információs rendszert használ, üzemeltet, kezel vagy tart fenn”. A jelenlegi információbiztonsági szabályok nem vonatkoznak a vállalkozókra, ami Mace szerint nemzetbiztonsági rést jelent. Ez nem az első alkalom, hogy Mace ilyen törvényjavaslatot nyújt be – 2022-ben már megpróbált átvinni egy közel azonos verziót, és a Szenátus is beterjesztett egy saját verziót. Egyik sem jutott messzire, így a Kongresszus most a Szenátusnak továbbította ezt a javaslatot, ami mindenképpen lépés a jó irányba.

A YouTube vezérigazgatóját MI segítségével utánozták, hogy adathalász támadást indítsanak a tartalomkészítők ellen

A YouTube vezérigazgatójának, Neal Mohannak az arcát látszólag klónozták a csalók, és MI által generált videókban használták fel a YouTube-tartalomkészítők adatainak megszerzésére. A Google szerint az MI által generált videót privát videóként osztották meg a YouTube-készítőkkel, amely a platform monetizálási változásait jelentette be. Nem világos, hogy a kampány mögött álló csalók milyen információkat próbáltak ellopni, vagy hogyan próbálták ezt megtenni, a Google csak annyit jegyzett meg, hogy az alkotóknak nem szabad kattintaniuk olyan privát videókra, “amelyek állítólag a YouTube-tól származnak”.

“A YouTube és alkalmazottai soha nem fognak megpróbálni kapcsolatba lépni veled vagy információt megosztani privát videón keresztül” – jegyezte meg a Google egy múlt heti támogatási bejegyzésben. “Sok adathalász aktívan célozza az alkotókat, próbálva a YouTube megszemélyesítésével módokat találni a platformon belüli funkciók kihasználására, hogy rosszindulatú tartalomra mutató linkeket terjesszenek.”

A szingapúri kiberbűnözőkre verés várhat

A Szingapúrban csalásokat elősegítő kiberbűnözőknek érdemes elgondolkodniuk: a kemény börtönbüntetések mellett hamarosan kemény rattanpálca-ütésekre is számíthatnak a csupasz fenekükre a rács mögött töltött idő mellett. Sun Xueling szingapúri belügyminisztériumi államminiszter elmondta, hogy a kormány fontolóra veszi a csalók megvesszőzését egy szingapúri parlamenti képviselő ajánlására, a hosszú börtönbüntetések mellett.

“Megfontoljuk… hogy bizonyos csalással kapcsolatos bűncselekményekért korbácsolást írjunk elő, elismerve a súlyos károkat, amiket okozhatnak” – mondta Sun. Szingapúr az online csalások melegágyává vált, 2024-ben 1,1 milliárd dollárt veszítettek a csalások áldozatául esett szingapúriak. Sun konkrétan a Telegramot nevezte meg, mint a szingapúri csalások elősegítőjét, megjegyezve, hogy a platformon bejelentett csalások száma közel duplájára nőtt tavaly. “További intézkedéseket fogunk feltárni a Telegramon kialakult csaláshelyzet kezelésére, beleértve a jogszabályi eszközeink használatát a megfelelés biztosítása érdekében” – mondta Sun.

  • Te mit gondolsz arról, hogy a Microsoft egy év elteltével fedezte fel a rosszindulatú kampányt?
  • Te mit tennél, ha kiderülne, hogy a GitHub egy kártevőt tárolt, ami veszélyezteti a felhasználók adatait?


Legfrissebb posztok

hétfő 18:01

A Motorola a GrapheneOS-szal új szintre emeli a mobilbiztonságot

🔒 A Motorola bejelentette, hogy együttműködést kötött a GrapheneOS Foundationnel, vagyis azzal a csapattal, amely az egyik legfelkapottabb, biztonságra kihegyezett Android-változatot fejleszti...

hétfő 17:58

Az Android XR-re is megérkezik a Pixel 10 varázslatos fordítója

🤖 Barcelona legnagyobb technológiai expóján személyesen is kipróbálhattam a Google új Android XR-szemüvegeit...

hétfő 17:41

Az otthoni humanoid robotok forradalma: 15 évből pár hónap lett

Ez a jelenség jól illusztrálható azzal, hogy Benjie Holson robotikai kutató még tavaly szeptemberben meghirdette a Humanoid Olimpiát, ahol a háztartási robotokat valódi, emberi mindennapokat szimuláló kihívások elé állította...

hétfő 17:20

A mobilod mostantól a lakáskulcsod – na, ezt nézd, Samsung!

🔑 Most már szinte semmit sem kell magaddal cipelned, ha nálad van a telefonod...

hétfő 17:01

Az utolsó prémium Retroid: búcsú a Pocket 6 csúcsmodelljétől

A RAM-árak tényleg megbolondultak, és a Retroid egyszerűen nem bírja tovább...

hétfő 16:58

Az EU-bankok új stabilcoinja átírhatja a kriptovilág szabályait

Tizenkét vezető európai bank fogott össze, hogy még idén elindítsák a Qivalis névre keresztelt, euróhoz kötött stabilcoint...

hétfő 16:39

A legdrámaibb holdfogyatkozás közeleg: vérvörösre festi az eget

Különleges égi jelenség várható kedden: a Hold teljes fogyatkozása során világszerte milliók láthatják, ahogy természetes égi kísérőnk vérvörösbe borul...

hétfő 16:21

Az óraátállítás titkos fegyvere: így győzöd le a fáradtságot

A tavaszi óraátállítás mindig megzavarja a szervezetünket: idén március 8-án veszítünk egy órát az éjszakai alvásból, ami elegendő ahhoz, hogy másnap még nehezebben keljünk ki az ágyból...

hétfő 14:02

Az új Vivo X300 Ultra világuralomra tör: brutális Zeiss teleobjektívvel

📷 A Vivo Kínán kívül eddig alig volt jelen, de most komoly nemzetközi áttörésre készül...

hétfő 13:40

A Motorola Razr Fold: brutál üzemidő, csúcshardver, letaglózó ár

Minden szem a Motorola új hajlítható csúcsmobilján, a Razr Foldon van, és most végre lehull a lepel...

hétfő 13:20

A fény irányítja a kristályokat – az anyagformálás új kora

Fontos kérdés, hogy milyen mértékben alakítható át az anyag szerkezete a modern technológia révén...

hétfő 12:01

Az Ultra, amely újraírja a mobilfotózás szabályait

A Vivo X300 Ultra végre kilép a kínai piacról: Barcelonában, a 2026-os MWC-n mutatkozott be, és a márka megerősítette, hogy a készülék globálisan is elérhető lesz...

hétfő 11:59

Az udvariatlan MI-ügynökök túljárnak a jól neveltek eszén

A legújabb kutatások szerint a digitális beszélgetőpartnereket sokkal hatékonyabbá teszi, ha lehetőséget kapnak arra, hogy félbeszakítsák egymást, vagy akár váratlanul csendben maradjanak a viták során...

hétfő 11:39

Az új TCL-kijelző végre fellélegezteti a szemünket

A frissen fejlesztett AMOLED kijelző a papírszerű megjelenést és a gyengéd fényt ötvözi a modern mobiltechnológiával...

hétfő 10:55

Az okosórák és MI-eszközök új korszakát hozza a Snapdragon Wear Elite

A Qualcomm bemutatta a Snapdragon Wear Elite processzort, amely forradalmasíthatja az okosórák és más MI-eszközök teljesítményét...

hétfő 10:48

Az MWC 2026 slágerei: összecsukható gamer tablet, robotmobil és még több

💻 Érdemes megvizsgálni, hogy az idei barcelonai Mobile World Congress (MWC) mennyire kavarta fel a technológiai világot az új készülékek és szokatlan koncepciók bemutatásával...

hétfő 10:37

Az immunrendszer a ludas, amiért a nőknél tovább tart a fájdalom?

A kutatók évtizedekig elsősorban lelki vagy társadalmi okokkal magyarázták, miért marad fenn tovább a fájdalom a nőknél, mint a férfiaknál...

hétfő 10:29

Az aszteroida, amely üvegtengerré változtatta Brazíliát

Hatmillió évvel ezelőtt valami elképesztő erejű esemény történt a mai Brazília területén: egy hatalmas aszteroida csapódott be, és drámai üvegmezőt hagyott maga után...

hétfő 09:47

Megtalálták az első idegen asztroszférát egy Nap-szerű csillag körül

🚀 Egy közeli, fiatal csillagot sikerült megfigyelni, amint egy gázbuborék, az úgynevezett asztroszféra veszi körül – ilyen jelenséget eddig még nem sikerült lencsevégre kapni a Naprendszeren kívül, Naphoz hasonló csillag esetében...

hétfő 09:37

Az összecsukható mobilok új királya: megérkezett a Motorola Razr Fold

📱 A várva várt Motorola Razr Fold végre bemutatkozott az MWC-n: a gyártó első, könyvszerűen hajtogatható prémium telefonja az üzleti és kreatív felhasználókat célozza meg...

hétfő 09:29

A zseni mítosza miért dühíti a matematikusokat?

🧠 Mindenki emlékszik arra a jelenetre, amikor Matt Damon MIT-es takarítóként egy bonyolultnak tűnő matematikai feladvánnyal szembesül A zseniben (Good Will Hunting)...

hétfő 09:21

Az MI olvas a fejünkben: félelmetes vagy korszakalkotó?

Agyunk elektromos működése, amely hosszú időn át túl komplexnek tűnt a dekódoláshoz, most új dimenzióba lépett...

hétfő 09:10

A bubble tea tényleg veszélyes, vagy csak túltoljuk a parát?

🍵 A színes, fotóbarát bubble tea italok már lassan minden utcasarkon feltűnnek, és a fiatalok mellett egyre több felnőtt is beáll a sorba...

hétfő 08:55

A nagy intézményi pénz kifelé tart? 3000 milliárd forint tűnt el

💸 Most őszintén, könyörgöm, észrevetted már, hogy menekül a pénz a kripto-ETF-ekből?..

hétfő 08:47

Az emelkedő liftben tényleg nehezebbnek érzed magad?

A lift mozgása minden alkalommal megbolygatja a testérzeteket. Ahogy a füledben felkúszik a nyomás, a talpad alatt a padló keményebben feszül alád, vagy épp ellenkezőleg: hirtelen könnyebbnek érzed magad...

hétfő 08:38

Az északi fény márciusban: jön a nagy dobás?

A március elképesztő lehetőséget tartogat az északi fény megfigyelésére, hiszen évtizedek óta nem volt ilyen kedvező egybeesés a csillagászati körülmények és a naptevékenység szempontjából...

hétfő 08:19

Az MI az asztalodon: tarol a Lenovo robotkarja?

A Lenovo idei újdonságai között feltűnt egy különös robotkar, amely kiskutyaszemeket villogtat, és közben a munkahelyi hangulatot próbálja feldobni...

hétfő 07:55

A valódi MI-veszély nem a deepfake, hanem a hétköznapi suttogás

A társadalom többsége még mindig alábecsüli azt a komoly fenyegetést, amit az MI a közeljövőben jelent majd a mindennapokban...

hétfő 07:47

Az irodát forradalmasító Lenovo robot és a jövő munkahelyi kütyüi

A Lenovo idén több izgalmas prototípust is bemutatott, amelyek teljesen újragondolják az irodai munkát...