
Zdjęcie: © Albert Stoynov / Unsplash
Źródło: unsplash.com/photos/dyUp7WPu5q4
Najnowsze tygodniowe podsumowanie wydarzeń w cyberbezpieczeństwie pokazuje, jak szeroki jest obecnie zakres zagrożeń. Obejmuje on zarówno złośliwe oprogramowanie wykorzystujące profilowanie użytkowników, jak i podatności w systemach przemysłowych, usługach pocztowych, jądrze Linuksa oraz urządzeniach montowanych w samochodach. Wśród opisanych spraw znalazły się także incydenty dotyczące firm Abbott i Stadler Rail, zakłócenia usług internetowych w amerykańskim stanie Maine oraz działania organów ścigania przeciwko grupie phishingowej Kratos.
Słownik artykułu
Krótkie objaśnienia terminów występujących w tekście. Każde hasło prowadzi do szerszej definicji i przykładów użycia.




Badacze z Varonis Threat Labs opisali nowy infostealer o nazwie Dolphin X. Złośliwe oprogramowanie wykorzystuje profilowanie behawioralne oparte na sztucznej inteligencji, aby oceniać aktywność zainfekowanych użytkowników i ustalać kolejność celów. Taki mechanizm pozwala operatorom koncentrować uwagę na urządzeniach, które mogą zawierać szczególnie wartościowe dane lub zapewniać dostęp do większej liczby systemów.
Dolphin X jest ukierunkowany na ponad 300 aplikacji. Według opisu może próbować pozyskiwać między innymi hasła zapisane w przeglądarkach, portfele kryptowalutowe, klucze SSH oraz tokeny związane z usługami chmurowymi. Szczególne znaczenie ma ryzyko dotyczące komputerów deweloperskich. Jeżeli taki sprzęt zostanie zainfekowany, skradzione dane mogą potencjalnie ułatwić napastnikom dostęp do środowiska produkcyjnego organizacji. To kolejny przykład tego, że ochrona stacji roboczych pracowników pozostaje istotnym elementem bezpieczeństwa całego łańcucha tworzenia oprogramowania.
Firma Abbott poinformowała o incydencie cyberbezpieczeństwa, w ramach którego uzyskano nieuprawniony dostęp do ograniczonej liczby systemów należących do jej działu diagnostyki nowotworów. Przedsiębiorstwo przekazało, że zdarzenie nie zakłóciło działalności operacyjnej, produkcji ani opieki nad pacjentami. Do ataku przyznała się grupa ShinyHunters. Z dostępnych informacji nie wynika jednak, aby incydent spowodował opisane w materiale zakłócenia procesów medycznych lub produkcyjnych.
Inny atak doprowadził do rozległych przerw w dostępie do internetu w 23 miejscowościach w stanie Maine. Celem była firma telekomunikacyjna, której infrastruktura obsługiwała także sieci miejskie oraz działalność lokalnych władz. Z kolei szwajcarski producent pociągów Stadler Rail odmówił zapłaty żądania okupu w wysokości 10 mln franków szwajcarskich, równowartości 12 mln dolarów, po kradzieży danych. Atakujący uzyskali dostęp do platformy wymiany danych współdzielonej z dostawcą i wykradli informacje techniczne. Stadler podał, że systemy informatyczne firmy oraz globalna produkcja nie zostały zakłócone, a dane krytyczne i dane osobowe nie zostały naruszone.
Jednym z najpoważniejszych tematów w zestawieniu są trzy luki typu zero day w przełącznikach przemysłowych Siemens ROX II, opisane przez zespół Unit 42 firmy Palo Alto Networks. Badacze wskazali, że podatności mogą zostać połączone w łańcuch prowadzący do utrzymania uprawnień administratora na poziomie root. Wysokie znaczenie tej sprawy wynika z roli przełączników OT, czyli urządzeń wykorzystywanych w środowiskach technologii operacyjnych. Ich kompromitacja może wpływać nie tylko na poufność danych, lecz także na widoczność i kontrolę procesów przemysłowych.
Opisany łańcuch obejmuje CVE-2025-40948, związane z nieuprawnionym ujawnianiem plików, CVE-2025-40947, dotyczące wstrzyknięcia poleceń, oraz CVE-2025-40949, powiązane z harmonogramem zadań w internetowym panelu zarządzania. Według badaczy połączenie tych problemów może umożliwić utrzymanie złośliwego działania także po ponownym uruchomieniu urządzenia. Szczegóły sprawy pokazują, dlaczego aktualizowanie systemów OT wymaga uwzględnienia ciągłości działania, bezpieczeństwa fizycznego oraz zależności między urządzeniami.
Równolegle amerykańska agencja CISA i jej międzynarodowi partnerzy ostrzegli przed rosyjską grupą państwową Laundry Bear. Organizacja ma aktywnie wykorzystywać poprawioną już podatność CVE-2025-66376 w pakiecie Zimbra Collaboration Suite. Kampania szpiegowska jest wymierzona w zachodnie podmioty rządowe i komercyjne. Zgodnie z ostrzeżeniem wystarczy otwarcie odpowiednio spreparowanej wiadomości, aby doszło do kradzieży zawartości skrzynki odbiorczej. Incydent przypomina, że samo wdrożenie poprawki nie zawsze kończy ocenę ryzyka, ponieważ organizacje powinny także sprawdzić, czy podatność nie była wykorzystywana przed aktualizacją.
Społeczność bezpieczeństwa odnotowała wyjątkowo duży jednorazowy napływ zgłoszeń dotyczących jądra Linuksa. W ciągu 24 godzin opublikowano 432 identyfikatory CVE powiązane z tym komponentem. Tak duża liczba informacji stanowi wyzwanie dla zespołów odpowiedzialnych za zarządzanie podatnościami, które muszą ustalić, jakie systemy są dotknięte problemem, ocenić znaczenie poszczególnych luk i ustalić kolejność wdrażania poprawek. Sama liczba zgłoszeń nie przesądza o jednakowym poziomie ryzyka, ale zwiększa presję na sprawne procesy inwentaryzacji i priorytetyzacji.
Google uruchomiło z kolei wersję preview usługi CodeMender. Narzędzie ma pomagać deweloperom w wykrywaniu i naprawianiu podatności w kodzie oraz integrować się z procesem tworzenia oprogramowania. Z punktu widzenia bezpieczeństwa istotne jest przesuwanie identyfikacji problemów na wcześniejsze etapy prac, zanim kod trafi do środowiska produkcyjnego. Automatyzacja nie zastępuje jednak przeglądów i kontroli, ponieważ poprawki wygenerowane lub sugerowane przez narzędzia muszą zostać zweryfikowane w kontekście konkretnej aplikacji.
Badacze z University of California w San Diego wykryli podatność w montowanych przez dealerów systemach antykradzieżowych firmy Acrisure. Problem dotyczył co najmniej 2,2 mln pojazdów wyposażonych w urządzenia KARR i SWDS. Według ustaleń badaczy możliwe było zdalne przejęcie komunikacji Bluetooth z odległości do pięciu jardów i odblokowanie drzwi samochodu z użyciem zakodowanego na stałe klucza. Acrisure wydało poprawkę zabezpieczającą urządzenia, które były instalowane przede wszystkim przez dealerów w południowej Kalifornii. Przedstawiciel KARR określił opisaną podatność jako bardzo złożoną i ocenił, że w warunkach rzeczywistych stwarza ona niskie ryzyko dla klientów.
Niemieckie organy ścigania poinformowały natomiast o rozbiciu grupy phishingowej Kratos. Skoordynowana operacja była wymierzona w zorganizowaną grupę cyberprzestępczą odpowiedzialną za kampanie phishingowe i kradzież danych uwierzytelniających. Zestawienie tej sprawy z podatnością w urządzeniach samochodowych pokazuje, że zagrożenia dotyczą zarówno przestępczości opartej na socjotechnice, jak i słabości w produktach fizycznych oraz systemach komunikacji bezprzewodowej.
Opisane wydarzenia mają różny charakter, ale łączy je potrzeba szybkiego rozpoznania zakresu problemu i właściwego ustalenia priorytetów. Organizacje powinny śledzić komunikaty producentów, oceniać, czy używane systemy są objęte zgłoszeniami, oraz uwzględniać możliwe skutki dla działalności, danych i infrastruktury. W przypadku środowisk przemysłowych i usług krytycznych szczególnego znaczenia nabiera planowanie aktualizacji bez pomijania wymagań ciągłości działania.
Standard bezprzewodowej komunikacji radiowej na krótkim dystansie, używany do wymiany danych między kompatybilnymi urządzeniami, na przykład lokalizatorem i telefonem.
Brak komentarzy. Bądź pierwszy!