2025. 03. 10., 16:35

A Microsoft elismeri: GitHub-on terjesztett kártevők majdnem 1 millió eszközt fertőztek meg

A Microsoft elismeri: GitHub-on terjesztett kártevők majdnem 1 millió eszközt fertőztek meg
A Microsoft egy olyan rosszindulatú hirdetési kampányt azonosított, amely a GitHub-on tárolt kártevőket terjesztett, és közel egymillió eszközt veszélyeztetett adatlopó programokkal. A Microsoft fenyegetés-felderítési részlege szerint a tavaly év végén indult kampány során kalóz videóstreaming webhelyek beágyaztak átirányítókat, hogy bevételt generáljanak a rosszindulatú hirdetési platformokon keresztül. “Ezek az átirányítók a forgalmat egy vagy két további rosszindulatú átirányítón keresztül terelték, végül egy másik weboldalra, például kártevő vagy technikai támogatási csalás weboldalára vezetve, amely aztán a GitHub-ra irányított át,” közölte a Microsoft fenyegetés-kutatási csapata. A GitHub egy első szintű kártevőt tárolt, amely olyan kódot telepített, ami két további kártékony programot juttatott a rendszerbe. Az egyik rendszerkonfigurációs információkat gyűjtött, például adatokat a memória méretéről, grafikai képességekről, képernyőfelbontásról, az operációs rendszerről és felhasználói útvonalakról. A harmadik szintű kártevők változatosak voltak, de többségük “további rosszindulatú tevékenységeket hajtott végre, például parancs-és-vezérlési (C2) műveleteket további fájlok letöltéséhez és adatok kiszivárogtatásához, valamint védelmi mechanizmusok kijátszására szolgáló technikákat alkalmazott.” A támadók négy-öt átirányítási réteget építettek a kampányba, amelyek mindegyike a GitHub-os telepítőt követte, hogy további kártékony programokat telepítsen, amelyek láthatóan arra voltak tervezve, hogy ellopják az információkat, beleértve a böngészőben tárolt hitelesítő adatokat is. A Microsoft megjegyezte, hogy a rosszindulatú tárolókat azóta eltávolították, és jelentésében bőséges kompromittálási indikátorokat és egyéb értékes információkat nyújtott a kapcsolódó kampányok felderítésének és megállításának elősegítésére.

A hét kritikus sebezhetőségei: Red Hat nyilvántartásba veszi a CVE-ket

A jövőbeli nyílt forráskódú szoftverek sebezhetőségei vörös kalapot kaphatnak, mivel a Red Hat mostantól végső CVE-számozási hatóságként működik. “Több mint két évtizede a Red Hat aktívan hozzájárul a CVE Program céljaihoz és kezdeményezéseihez” – írta a Red Hat részéről Pete Allor és Yogesh Mittal egy nemrégiben megjelent blogbejegyzésben. “Ez a mérföldkő tükrözi a kiválóságra való töretlen törekvésünket, az erős együttműködéseket és az ipari szabványokhoz és bevált gyakorlatokhoz való hatékony hozzájárulásunkat.”

Most lássunk néhány sebezhetőséget, amelyeket mindegyikét aktívan kihasználják:
CVSS 9.8 – CVE-2024-6579: A Progress Software WhatsUp Gold hálózatfigyelő szoftvere a 2023.1.3 verzió előtt hitelesítés nélküli RCE sebezhetőséget tartalmaz. Figyelembe véve a Progress szoftverproblémáit, ez különös figyelmet érdemel.
CVSS 9.8 – CVE-2024-33382: A Hitachi Vantara Pentaho Business Analytics Server 9.4.0.1 és 9.3.0.2 előtti verziói lehetővé teszik a biztonsági korlátozások megkerülését nem kanonikus URL-ek használatakor.
CVSS 8.8 – CVE-2024-33386: A Hitachi Vantara Pentaho Business Analytics Server ugyanezen verziói speciális eleminjektálási sebezhetőséget tartalmaznak, ami lehetővé teszi a webszolgáltatások számára a tulajdonságértékek beállítását.
CVSS 8.8 – CVE-2024-33386: A Hitachi Vantara Pentaho Business Analytics Server ugyanezen verziói speciális eleminjektálási sebezhetőséget tartalmaznak, amelyek lehetővé teszik a webszolgáltatások számára a tulajdonságértékek beállítását.

A Cisco figyelmeztet: régi CVE-t használnak ki

A Cisco a múlt héten figyelmeztetett, hogy egy sebezhetőséget felvettek az Egyesült Államok Kiberbiztonsági és Infrastruktúra Biztonsági Ügynökségének (CISA) ismert kihasznált sebezhetőségi listájára. A hiba egyike volt annak a többnek, amelyeket a Cisco 2023-ban jelentett be, de nem fog kijavítani, mivel a hibás hardvereszközt túl réginek tekinti a frissítéshez, és azt javasolta a tulajdonosoknak, hogy vásároljanak új készüléket. Érdemes erre emlékezni, amikor a Cisco legközelebb a környezetvédelmi elkötelezettségét hangoztatja.

Meglepő: A telefonos tisztító alkalmazások gyűjtik és eladják az adataidat

A hét “egyáltalán nem meglepő” kiberbiztonsági híre egy Surfshark jelentés formájában érkezik, amely szerint az Apple App Store 10 legnépszerűbb telefontisztító alkalmazása mind megosztja a felhasználói adatokat harmadik felekkel. A tisztító alkalmazások által megosztott adatok között szerepelnek a felhasználói és eszközazonosítók, helyadatok, termékinterakciók, vásárlási előzmények, használati előzmények és hasonlók. Röviden, minden, amit egy adatközvetítő felhasználhat arra, hogy alapos hirdetési profilt állítson össze azokról, akik elég meggondolatlanok voltak ahhoz, hogy telepítsék ezeket a haszontalan kódokat.

“Miután megosztották, ezek az adatok potenciálisan több száz partner kezébe kerülhetnek, akik szabadon felhasználhatják azokat saját céljaikra” – mutatott rá a Surfshark VPN-szolgáltató a végtelennek tűnő küldetése részeként, hogy ijesztő dolgokat találjon, amelyek okot adnak az embereknek szolgáltatásaik beszerzésére. Ezek az alkalmazások nyilvánvalóan értéktelenek a hozzáértő olvasóink számára, de azok számára, akik aggódnak a felhasználóik és szeretteik eszközbiztonságáért, egy útmutató az iOS és Android eszközök megtisztításáról sokat segíthet az ilyen szükségtelen, adatvédelmet sértő alkalmazások telepítésének megelőzésében.


Az amerikai képviselőház valami hasznosat tett: elfogadta a beszállítói biztonsági törvényjavaslatot

Ne mondd, hogy sosem csinálnak semmit, mert a múlt héten az amerikai képviselőház elfogadott egy törvényjavaslatot, amely kötelezné a szövetségi szerződéssel rendelkező vállalkozókat, hogy sebezhetőség-közzétételi politikát vezessenek be. Ha elfogadják, bezárná azt, amit a törvényjavaslat támogatója, Nancy Mace kongresszusi képviselő (R-SC) egy sajtóközleményben “a szövetségi kiberbiztonsági szabványok kritikus kiskapujának” nevezett.

A szabály minden olyan szövetségi szerződéssel rendelkező vállalkozóra vonatkozik, akinek 225 000 dollárnál nagyobb értékű szerződése van, vagy amely “egy ügynökség nevében szövetségi információs rendszert használ, üzemeltet, kezel vagy tart fenn”. A jelenlegi információbiztonsági szabályok nem vonatkoznak a vállalkozókra, ami Mace szerint nemzetbiztonsági rést jelent. Ez nem az első alkalom, hogy Mace ilyen törvényjavaslatot nyújt be – 2022-ben már megpróbált átvinni egy közel azonos verziót, és a Szenátus is beterjesztett egy saját verziót. Egyik sem jutott messzire, így a Kongresszus most a Szenátusnak továbbította ezt a javaslatot, ami mindenképpen lépés a jó irányba.

A YouTube vezérigazgatóját MI segítségével utánozták, hogy adathalász támadást indítsanak a tartalomkészítők ellen

A YouTube vezérigazgatójának, Neal Mohannak az arcát látszólag klónozták a csalók, és MI által generált videókban használták fel a YouTube-tartalomkészítők adatainak megszerzésére. A Google szerint az MI által generált videót privát videóként osztották meg a YouTube-készítőkkel, amely a platform monetizálási változásait jelentette be. Nem világos, hogy a kampány mögött álló csalók milyen információkat próbáltak ellopni, vagy hogyan próbálták ezt megtenni, a Google csak annyit jegyzett meg, hogy az alkotóknak nem szabad kattintaniuk olyan privát videókra, “amelyek állítólag a YouTube-tól származnak”.

“A YouTube és alkalmazottai soha nem fognak megpróbálni kapcsolatba lépni veled vagy információt megosztani privát videón keresztül” – jegyezte meg a Google egy múlt heti támogatási bejegyzésben. “Sok adathalász aktívan célozza az alkotókat, próbálva a YouTube megszemélyesítésével módokat találni a platformon belüli funkciók kihasználására, hogy rosszindulatú tartalomra mutató linkeket terjesszenek.”

A szingapúri kiberbűnözőkre verés várhat

A Szingapúrban csalásokat elősegítő kiberbűnözőknek érdemes elgondolkodniuk: a kemény börtönbüntetések mellett hamarosan kemény rattanpálca-ütésekre is számíthatnak a csupasz fenekükre a rács mögött töltött idő mellett. Sun Xueling szingapúri belügyminisztériumi államminiszter elmondta, hogy a kormány fontolóra veszi a csalók megvesszőzését egy szingapúri parlamenti képviselő ajánlására, a hosszú börtönbüntetések mellett.

“Megfontoljuk… hogy bizonyos csalással kapcsolatos bűncselekményekért korbácsolást írjunk elő, elismerve a súlyos károkat, amiket okozhatnak” – mondta Sun. Szingapúr az online csalások melegágyává vált, 2024-ben 1,1 milliárd dollárt veszítettek a csalások áldozatául esett szingapúriak. Sun konkrétan a Telegramot nevezte meg, mint a szingapúri csalások elősegítőjét, megjegyezve, hogy a platformon bejelentett csalások száma közel duplájára nőtt tavaly. “További intézkedéseket fogunk feltárni a Telegramon kialakult csaláshelyzet kezelésére, beleértve a jogszabályi eszközeink használatát a megfelelés biztosítása érdekében” – mondta Sun.

  • Te mit gondolsz arról, hogy a Microsoft egy év elteltével fedezte fel a rosszindulatú kampányt?
  • Te mit tennél, ha kiderülne, hogy a GitHub egy kártevőt tárolt, ami veszélyezteti a felhasználók adatait?


Legfrissebb posztok

MA 13:20

A graffitisek álma: színkeverés egyetlen spray-vel

A graffiti készítése eddig rengeteg különböző színű festékes dobozt igényelt, ami nemcsak kényelmetlen, de egyúttal korlátozza is a művészek kreativitását...

MA 12:01

Az időskori szuperemlékezet titka: fiatalon maradó agysejtek

Többek között az idős emberek közötti nagy különbségek okaira világít rá egy új kutatás, amely meglepő felfedezést tett: azok, akik idősebb korukban is kivételes memóriával rendelkeznek, lényegesen több fiatal idegsejttel rendelkeznek, mint hasonló korú társaik...

MA 11:58

Az iráni háború berobbantotta a Polymarketet: rekorddöntés a fogadási piacon

💰 Fontos kérdés, hogy mennyit ér ma az információ, amikor a háború kitörésekor másodperceken belül elözönlik a prognózisok a kriptopénzek világát, és a geopolitikai eseményekre tett fogadások szinte azonnal rekordokat döntenek...

MA 11:39

Az adóhatóság fatális bakija: 1,7 milliárd forintnyi kriptót loptak el

💰 Döbbenetes baklövést követett el Dél-Korea adóhatósága, amikor egy sikeres lefoglalási akciót követően véletlenül nyilvánosságra hozta egy digitális pénztárca helyreállító kulcsát...

MA 11:21

A MotoGP lázban tartja a világot: így nézheted élőben 2026-ban

2026-ban újra felbőgnek a motorok – ismét elstartol a MotoGP-szezon, amely március 1-től egészen november 22-ig tart...

MA 11:02

Az új F1-korszak: Forradalmi változások 2026-tól a Forma–1-ben

Új korszak kezdődik a Forma-1-ben, hiszen a szezon során vadonatúj szabályok lépnek érvénybe, melyek teljesen átalakítják a versenyautókat...

MA 10:47

Az őskori svéd fiú agancsos-tollas fejdíszének megfejtetlen titkai

Lényeges, hogy a régészek egy rendkívüli temetkezést fedeztek fel Dél-Svédországban, ahol egy, a több mint hétezer évvel ezelőtti időkből származó fiú holttestét szarvasbőrbe és fakopáncs-tollból készült fejfedőbe burkolva temették el...

MA 10:28

Az űrcica tényleg telesírja az eget: elszabadult a Rubin Obszervatórium riasztója

😺 Az éjszaka sötétje alatt a Rubin Obszervatórium vadonatúj figyelmeztetőrendszere igazi űrkavalkádot indított el, első éjszaka rögtön 800 000 figyelmeztetéssel bombázva a csillagászokat...

MA 10:19

Az igazi retró lelke: a ’70-es évekbeli terminál új életre kel

A számítógépek hőskorában az átlagember csak álmodhatott saját számítógépről – mindenki egy központi gépet nyüstölte, és távoli terminálokon pötyögte be a parancsokat...

MA 10:03

Az MWC 2026 legnagyobb durranásai: Leica, Xiaomi, Honor és váratlan újdonságok

💥 Barcelona a technológia középpontjává vált március elején, ahol mindent elleptek az új mobilok, tabletek és innovatív kütyük...

MA 09:55

A Xiaomi új okosórája gesztusvezérlést és brutális üzemidőt kínál

📱 Megemlíthető továbbá, hogy a Xiaomi Watch 5 globális bemutatója sokkal többről szól, mint egy szokásos frissítés...

MA 09:39

Az MI-szektor a saját csapdájába zuhant

Pénteken, amikor épp interjú készült Dario Amodeival, az Anthropic alapítójával, váratlan hír futott be: a Trump-kormányzat megszakította minden kapcsolatát az Anthropic-kal, a 2021-ben alapított San Francisco-i MI-fejlesztő céggel...

MA 09:28

Az Anthropic Claude az App Store élére tör a Pentagon-botrány után

🚀 Az elmúlt napokban valóságos roham indult az Anthropic MI-asszisztense, a Claude alkalmazás iránt: hirtelen az amerikai App Store ingyenes alkalmazásainak listája élére ugrott, maga mögé utasítva a korábbi csúcstartó ChatGPT-t, valamint a Google Geminit is...

MA 09:20

Az áttörés, amely padlóra küldi a szuperbaktériumokat

Kiderült, hogy a baktériumokat fertőző vírusok – azaz fágok – egy eddig ismeretlen gyengeséget tártak fel: képesek lekapcsolni egy létfontosságú bakteriális fehérjét, a MurJ-t, amelyre az eddigi antibiotikumok nem tudtak hatni...

MA 09:12

Az első írás tényleg 40 ezer éves?

Erre utal például, hogy a paleolitikum emberei sokkal fejlettebb kommunikációs rendszert használtak, mint eddig gondoltuk...

MA 09:01

Az Apple Houstonban gyártja az új Mac miniket – csökken az ár?

💻 Az Apple idén év végétől az Egyesült Államokban kezdi el gyártani a Mac minit, leállítva a Vietnámban és Kínában folyó termelést, hogy az összeszerelés a houstoni Foxconn-gyárban történjen...

MA 08:55

Az univerzum új kulcsa: Hawking átírja a fekete lyukak törvényeit

1974 márciusában a mindössze 32 éves Stephen Hawking alig kétoldalas tanulmánya alapjaiban írta át a fekete lyukakról alkotott képünket...

MA 08:46

A Xiaomi 17-es széria letarolja a csúcskategóriát

A Xiaomi világszerte bemutatta a Xiaomi 17 és Xiaomi 17 Ultra mobilokat, amelyek bátran odaállnak bármelyik zászlóshajó mellé, és akár az idei Galaxy S26-sorozat csalódott rajongóinak is izgalmas alternatívát kínálnak...

MA 07:37

A valódi kapcsolatok nem a LinkedInen születnek, hanem élőben

👥 A szólóvállalkozók gyakran falakba ütköznek, amikor új ügyfeleket szeretnének találni. A hagyományos platformok, mint a LinkedIn, tele vannak önjelölt gurukkal, akik a saját tanfolyamukat promózzák, vagy a reggeli jógájuk eredményeit akarják világgá kürtölni...

MA 07:19

Az olcsó gigabites hálókártya, ami pontosan azt nyújtja, amit kell

🖥 Időnként előfordul, hogy egy gépbe csak néhány plusz hálózati csatlakozóra van szükség, mindenféle extra tudás vagy sebesség nélkül...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 3/1

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Last Horizon (iPhone/iPad)A Last Horizon egy letisztult, minimalista űr-túlélő játék, amelyben egy letűnt civilizáció utolsó űrhajóját irányítva kell új otthonra lelnünk az univerzumban...

MA 07:11

Az esélyegyenlőség túlél minden leépítést

Az 1854-ben alapított Clarity évtizedeken át adott munkát vak és látássérült embereknek az Egyesült Királyságban, legutóbb pedig szappankészítéssel foglalkozott...

MA 07:02

A Chrome újabb botránya: a QuickLens kriptót lopott

🚨 A QuickLens nevű Chrome-bővítmény, amely eredetileg a Google Lens gyors elérését tette lehetővé a böngészőn belül, mára már több ezer felhasználót megkárosított, miután veszélyes, kriptolopásra és adathalászatra alkalmas kódokat építettek bele...

MA 06:55

A Xiaomi Tag: okos kulcskereső tok nélkül – megéri?

🔑 A Xiaomi bemutatta első Bluetooth-alapú helymeghatározó eszközét, amely a beépített fém huroknak köszönhetően azonnal rögzíthető kulcscsomóra, karabinerre...

MA 06:46

Az új Star Wars visszatér – de érdekel ez még valakit?

Véget ér a Star Wars-mozifilmek aszálya, mert idén májusban jön A Mandalóri és Grogu (The Mandalorian and Grogu), aztán jövőre Ryan Goslinggal a Csillagok háborúja: Csillagvadász (Star Wars: Starfighter)...

MA 06:37

A parányi Xiaomi 17 óriási aksival tarol, zsebben a csúcs.

Íme, egy újabb Xiaomi-csoda: a 17 és a 17 Ultra most landoltak Európában, mert miért is ne...

MA 06:28

Az öregedés térképe: hétmillió sejt titkai tárulnak fel

🕵 Érdemes megvizsgálni, hogy tényleg elkerülhetetlenek-e a korral járó betegségek, vagy létezik olyan megközelítés, amellyel egyszerre több egészségügyi kockázat is mérsékelhető...

MA 06:20

Az illinoisi sörsátor rémálma: ki betegítette meg a vásár népét?

🍺 Fontos kérdés, hogyan lett hirtelen rosszul több tucat ember egy kisvárosi vásáron, miközben a gyanúba hozott ételeket többen nem is fogyasztották, és a helyszíni higiénia is erősen kétséges volt...

MA 06:05

Történelmi események a mai napon (Március 1.)

Viharos nap a történelemben: Rio de Janeiro alapítása, Napóleon visszatérése és a Yellowstone első nemzeti parkja mind március 1-jéhez kötődnek...