W cotygodniowym przeglądzie SecurityWeek znalazły się wydarzenia, które nie zawsze otrzymują osobne, szeroko opisywane publikacje, ale pozostają istotne dla obrazu zagrożeń. Zestawienie obejmuje incydenty związane z dostępem do sieci i danych, poprawki bezpieczeństwa, ataki na konta, bezpieczeństwo łańcucha dostaw oprogramowania, ochronę platform pojazdów użytkowych oraz badania nad wykorzystaniem sztucznej inteligencji w kryptanalizie. Materiał nie wskazuje, aby wszystkie opisane sprawy były ze sobą powiązane. Łączy je natomiast wpływ na praktyczne obszary obrony, od zarządzania poprawkami i tożsamością po kontrolę zależności używanych przez twórców oprogramowania.
Incydent w OnTrac i poprawki Adobe
Firma kurierska OnTrac powiadamia klientów o incydencie, w ramach którego napastnicy uzyskali dostęp do sieci korporacyjnej oraz określonych plików między 20 a 22 marca. Organizacja wykryła aktywność 23 marca i zaangażowała zewnętrznego specjalistę do ustalenia zakresu zdarzenia. W materiale nie ma informacji o grupie ransomware, która przyznałaby się do ataku. Oznacza to, że na tym etapie publicznie potwierdzony jest sam nieautoryzowany dostęp, natomiast szczegółowy zakres potencjalnie naruszonych informacji pozostaje przedmiotem dochodzenia. Firma nie podała również, aby incydentowi towarzyszyło żądanie okupu.
- Adobe wydało aktualizacje dla produktów Bridge, Campaign Classic i Format Plugins.
- W Format Plugins usunięto między innymi przepełnienie bufora sterty, które mogło prowadzić do wykonania dowolnego kodu.
- W Bridge poprawki obejmują luki pozwalające na wykonanie kodu i eskalację uprawnień, a w Campaign Classic także odczyt systemu plików.
- Łatka dla lokalnych wdrożeń Campaign Classic otrzymała oznaczenie Priority 1. Adobe nie odnotowało znanego wykorzystania tych luk w rzeczywistych atakach.
Kampania przeciwko kontom i utrata danych kontaktowych
Firma Huntress wykryła szeroką kampanię credential stuffing wymierzoną w konta SonicWall VPN i firewall. Aktywność rozpoczęła się 25 lipca, a do tej pory skuteczne logowania odnotowano w 30 organizacjach. Ruch pochodził z pięciu adresów IP hostowanych przez DigitalOcean i wyglądał na zautomatyzowany. Badacze nie zaobserwowali po uzyskaniu dostępu działań wykonywanych ręcznie przez operatora. Credential stuffing polega na sprawdzaniu wcześniej pozyskanych kombinacji nazw użytkowników i haseł w kolejnych usługach, dlatego incydent przypomina o znaczeniu unikalnych haseł, wieloskładnikowego uwierzytelniania i monitorowania nietypowych logowań. Materiał nie przesądza, w jaki sposób zdobyto użyte dane uwierzytelniające.
Osobny incydent dotyczy brytyjskiego Department for Education w Anglii. Napastnicy uzyskali około 607 tysięcy rekordów zawierających numery telefonów i adresy poczty elektronicznej. Resort poinformował, że w zbiorze nie było danych bankowych ani innych informacji uznawanych przez niego za szczególnie wrażliwe. Według departamentu zdarzenie zostało szybko opanowane, a ryzyko dla osób, których dane dotyczyły, nie jest oceniane jako wysokie. Taki zakres informacji nadal może mieć znaczenie dla prób podszywania się lub prowadzenia kampanii phishingowych, dlatego przy podobnych incydentach ważne jest jasne określenie rodzaju utraconych danych i przekazanie zainteresowanym osobom wskazówek dotyczących ostrożności.
Nowe narzędzie OpenAI i ataki na łańcuch dostaw
OpenAI udostępniło jako open source narzędzie Codex Security CLI. Wczesna wersja, dostępna przez npm i GitHub, służy do skanowania repozytoriów, śledzenia ustaleń między kolejnymi uruchomieniami, weryfikowania poprawek oraz włączania kontroli bezpieczeństwa do potoków CI/CD. Producent zaprasza do przekazywania opinii, ponieważ narzędzie jest nadal rozwijane. Z perspektywy zespołów programistycznych istotne jest połączenie wykrywania problemów z późniejszym sprawdzeniem, czy poprawka rzeczywiście rozwiązała wskazane zagadnienie. Materiał nie przedstawia wyników niezależnych testów ani nie deklaruje, że narzędzie zastępuje pełny proces przeglądu bezpieczeństwa kodu.
Amazon Threat Intelligence przypisało niedawne przejęcia popularnych pakietów Axios, Debug i Chalk w ekosystemie NPM, a także incydent określony jako typo-crypto, północnokoreańskiej grupie śledzonej jako Sapphire Sleet. AWS zwraca uwagę, że grupa koncentruje się na pakietach o dużej liczbie pobrań, aby zwiększyć potencjalny zasięg oddziaływania na użytkowników zależnych od tych komponentów. W opisie wskazano również na rozwój technik atakowania łańcucha dostaw, w tym używanie podzielonych ładunków oraz złośliwego oprogramowania dostosowującego swoje zachowanie do środowiska. Dla organizacji oznacza to potrzebę kontroli nie tylko własnego kodu, lecz także pochodzenia zależności, zmian w pakietach i ich zachowania po instalacji. AWS przedstawiło to jako atrybucję analityczną, a nie jako informację o zatrzymaniu sprawców.
Platforma zarządzania pojazdami i dostęp do danych
Badacz bezpieczeństwa odkrył w platformie My Eicher należącej do VE Commercial Vehicles wewnętrzne interfejsy API, które nie wymagały uwierzytelnienia. VE Commercial Vehicles jest wspólnym przedsięwzięciem Volvo Group i Eicher Motors. Ujawnione problemy umożliwiały dostęp do danych klientów, użytkowników i pojazdów, a także przejęcie kont. Według opisu badacza można było uzyskać pełną kontrolę nad flotami pojazdów użytkowych w Indiach oraz dostęp do wrażliwych dokumentów, w tym kart Aadhaar. Tego rodzaju przypadek pokazuje, że ochrona usług zarządzających pojazdami obejmuje nie tylko samą infrastrukturę samochodową, ale również konta, interfejsy aplikacyjne i dokumenty przechowywane w systemach obsługujących klientów. Główne problemy zostały naprawione po zgłoszeniu, a później firma usunęła także dodatkowe wskazane kwestie.
AI w badaniach nad HAWK i AES
Badacze firmy Anthropic, pracując z wersją Claude Mythos Preview, opracowali ulepszony atak na odzyskiwanie klucza w postkwantowym schemacie podpisu HAWK. Według opisu rezultat mniej więcej o połowę obniża jego efektywny poziom bezpieczeństwa. Zespół uzyskał również szybszy atak typu meet-in-the-middle na siedem rund AES. Żaden z tych wyników nie wpływa na obecnie wdrożone systemy. HAWK pozostaje kandydatem, a analiza AES dotyczy wariantu z ograniczoną liczbą rund, a nie standardu używanego w pełnej postaci. Znaczenie badań polega przede wszystkim na pokazaniu, że modele AI mogą wspierać zaawansowaną analizę kryptograficzną. Nie jest to jednak równoznaczne z praktycznym złamaniem obecnie stosowanych mechanizmów ochrony.