
Përditësimi i Android rregullon 200 dobësi, përfshirë RCE kritik në Wi-Fi
Përditësimet e Android për shtator 2026 rregullojnë 200 dobësi; studiuesit raportojnë gjithashtu 119,000 domene të dyqaneve të rreme dhe shtesa të dëmshme të shfletuesit.
Përditësimi i sigurisë së Android për shtator 2026 nga Google rregullon 200 dobësi, përfshirë një defekt kritik të lidhur me Wi-Fi të gjurmuar si CVE-2026-28662 që mund të lejojë ekzekutim kodi në distancë pa ndërveprim nga përdoruesi. Adam Boynton, menaxher i strategjisë së ndërmarrjes në Jamf, tha se defekti i korrupsionit të memories në Wi-Fi është më shqetësuesi në listë, sepse një sulmues mund ta përdorë atë për të ekzekutuar kod në distancë, për të rritur privilegjet dhe për të marrë kontrollin e një pajisjeje të parregulluar. Përditësimi duhet të shtyhet në të gjitha pajisjet Android në një organizatë sa më shpejt të jetë e mundur për të mbyllur atë rrezik.
Në fushën e shfletuesve, studiuesit në Socket gjetën katër shtesa të dëmshme për Google Chrome dhe Mozilla Firefox që synojnë përdoruesit e Axiom Trade dhe Padre. Shtesat janë J7Tracker (Chrome), VREO (Chrome dhe Firefox) dhe Orbit Tracker (Firefox). Tre të parat ndajnë një modul grumbullimi identik në bajt që automatikisht merr informacione të përdoruesit të autentikuar, të dhëna të paketës së portofolit, shenja aksesi Firebase dhe gjendjen e aplikacionit, pastaj i dërgon ato në vendosjet Vercel të kontrolluara nga sulmuesi. Shtesa e katërt përdor një grumbullues të ndryshëm, por synon të njëjtat të dhëna dhe mban artefakte nga J7Tracker. I njëjti botues i Chrome u gjurmua në dy shtesa të mëparshme të quajtura GhostApe dhe GhostApe Color që imitonin shtesën tregtare MockApe. Ndaras, Google ka kaluar Chrome në një cikël dy-javor të lëshimeve kryesore me përditësime sigurie javore. Kompania tha se zbulimi i dobësive i ndihmuar nga LLM ka rritur volumin e defekteve të gjetura dhe të rregulluara, dhe ritmi më i shpejtë synon të zvogëlojë hendekun e rregullimit, kohën midis një rregullimi publik dhe marrjes aktuale nga përdoruesit fundorë.
Një hetim tjetër nga Netby zbuloi DoppelCart, një operacion të rremë e-commerce që përdor më shumë se 119,000 domene. Dyqanet e falsifikuara imitojnë 44,182 marka të ndryshme reale duke kopjuar katalogët e produkteve, përshkrimet, markën dhe imazhet, ndonjëherë duke ngarkuar asete direkt nga serverët e kompanisë origjinale. Çdo klon ul çmimet e markës reale dhe ripublikon adresën e mbështetjes së vetë markës, kështu që viktimat që faturohen ankohen tek biznesi i vërtetë në vend të dyqanit mashtrues. Dyqanet ekzistojnë për të vjedhur detajet e kartës së pagesës nga blerësit që besojnë se po blejnë nga një shitës i besuar.
Hunt.io raportoi se një operator që flet kinezisht ka përdorur Anthropic Claude Code, Alibaba Qwen dhe DeepSeek së bashku me një kornizë orkestrimi AI të quajtur SecFlow për të automatizuar ndërhyrjet kundër sistemeve qeveritare dhe financiare në Afganistan, Tajlandë, Tajvan dhe Shtetet e Bashkuara. Sulmuesi shfrytëzoi dobësi të njohura përfshirë Shellshock, Spring4Shell, Ghostcat, deserializimin Shiro, Log4Shell, kalimet e shtegut Grafana dhe Nexus, dhe një anashkalim autentikimi Nacos. Pas shfrytëzimit, operatori vendosi web shells të gjeneruara përmes një aftësie të quajtur GLUTTON, pastaj i përdori ato për zbulim, rritje privilegjesh, vjedhje kredencialesh dhe vendosje të një backdoor të bazuar në Go të quajtur SecBox. Qendra Kombëtare e Sigurisë Kibernetike e Mbretërisë së Bashkuar paralajmëroi veçmas se shadow AI, përdorimi i mjeteve AI të paaprovuara nga punonjësit, mund të ekspozojë të dhëna të ndjeshme korporative dhe të rrisë rrezikun e shkeljeve të të dhënave, humbjes së pronësisë intelektuale dhe dështimit rregullator.
Microsoft po sjell API-t e vetëdijes për moshën të quajtura Windows Age API në Windows 11, duke lejuar aplikacionet të përcaktojnë nëse një përdorues është fëmijë, adoleshent ose i rritur pa zbuluar datën e saktë të lindjes. Kompania tha se kjo ndihmon zhvilluesit të ndërtojnë mbrojtje që në fillim në vend që të lënë mbrojtjen tek familjet për ta menaxhuar aplikacion pas aplikacioni. Në një model tjetër mashtrimi, Gen Digital raportoi një fushatë mashtrimi me marrëveshje fantazmë në të cilën sulmuesit u paraqitën si ekzekutivë dhe mashtruan ekipet ligjore për të zhvendosur diskutimet e bashkimit dhe blerjes në WhatsApp dhe email personal. Sulmuesit përdorën dokumente të falsifikuara blerjeje që ndiqnin në thelb të njëjtën strukturë dhe ripërdornin gjuhë ligjore, imponuan konfidencialitet dhe krijuan një periudhë të shkurtër midis datës së NDA-së dhe njoftimit të supozuar publik, të gjitha për të iniciuar transferta ndërkombëtare bankare.
Disa incidente këtë javë përfshinë phishing dhe marrje kontrolli të llogarisë. Trezor, një prodhues i portofolave harduerike të kriptomonedhave, paralajmëroi klientët pasi ofruesi i tij i emailit Brevo u shkel. Incidenti preku 120 llogari Brevo, përfshirë atë të Trezor, dhe ekspozoi rreth 347,000 adresa email nga baza e të dhënave të buletinit të kompanisë. Sulmuesit përdorën llogarinë e komprometuar për të dërguar një email phishing me titull 'Critical Security Alert: STM32 Entropy Vulnerability' që përmbante një lidhje drejt një aplikacioni të rremë që u kërkonte përdoruesve të fusnin frazën e tyre të rezervimit të portofolit. Trezor pezulloi llogarinë Brevo dhe domeni i dëmshëm u hoq. Në Singapor, dy burra të moshës 25 dhe 47 vjeç u arrestuan për një skemë komprometimi të Singpass. Duke punuar në një dyqan telefonash, ata dyshohet se ofruan të ndihmonin klientët të përditësonin numrin e telefonit të lidhur me llogarinë e tyre Singpass, pastaj përdorën mundësinë për të krijuar llogari LiquidPay pa dijeninë e klientit. Më shumë se 170 shtetas singaporianë dhe punëtorë të huaj kishin llogaritë e tyre Singpass të lidhura me aktivitetin, dhe ato llogari mashtruese u përdorën për të regjistruar mbi 160 llogari shtesë LiquidPay. Departamenti i Drejtësisë i SHBA-së njoftoi ekstradimin e Sergei Anatolyevich Filimonov, një shtetas rus 36-vjeçar, i akuzuar për drejtimin e faqeve të falsifikuara të hyrjes bankare dhe mbajtjen e bazave të të dhënave me më shumë se 5,000 kredenciale të vjedhura për mashtrim marrjeje kontrolli të llogarive bankare.
Të dhënat e Shadowserver Foundation tregojnë se më shumë se 33,800 serverë Plex të ekspozuar mbeten të cenueshëm ndaj dobësive të zbuluara së fundmi, nga 37,467 më 5 shtator 2026, me pothuajse 20,000 prej tyre në Amerikën e Veriut. Raporti DFIR përshkroi një zinxhir sulmi në të cilin EtherRAT u instalua përmes një instaluesi të dëmshëm MSI të maskuar si një mjet Sysinternals. E njëjta fushatë dha TukTuk, një kornizë malware të gjeneruar nga AI që përdor blockchain Arweave si një zgjidhës dead-drop, dhe softuerin e menaxhimit në distancë GoTo Resolve. Sulmuesi pastaj kreu Kerberoasting dhe zbulim kredencialesh, u zhvendos anash në serverë dhe kontrollues domenesh, eksfiltroi të dhëna dhe vendosi ransomware The Gentlemen. CISA lëshoi një Udhëzues të përditësuar për Zbutjen e Kërcënimeve të Brendshme që trajton punën hibride, manipulimin e bazuar në AI, kontrollin e aksesit dhe skriningun e vizitorëve. Në një rast të veçantë, James Strahler II, 37 vjeç, nga Columbus, u dënua me 15 vjet burg për përdorimin e më shumë se 24 platformave AI për të krijuar imazhe eksplicite pa pëlqim dhe për të frikësuar viktimat me kërcënime dhune.
Përgjatë këtyre raporteve, filli i përbashkët është se skajet e dobëta, sistemet e parregulluara dhe aksesi i mbështetur tepër u dhanë sulmuesve një rrugë hyrjeje. Për pronarët e faqeve të internetit dhe ekipet e IT-së, përgjigja praktike është rregullimi i disiplinuar, rishikimi i kujdesshëm i mjeteve të palëve të treta dhe monitorimi i vazhdueshëm. Një shërbim IT dhe konsulencë i fokusuar në sigurinë si AEU-I mund të ofrojë menaxhimin e rregullimeve dhe disiplinën e monitorimit që këto incidente të fundit tregojnë se është e nevojshme, pa kërkuar një ekip të brendshëm sigurie.
Si të Mbroheni
- Përditësoni telefonin ose tabletin tuaj Android sapo të bëhet i disponueshëm përditësimi i ri i sigurisë.
- Para se të instaloni ndonjë shtesë të shfletuesit, kontrolloni kush e ka krijuar dhe instaloni vetëm shtesa nga zhvillues që i besoni.
- Kontrolloni dy herë adresën e internetit të çdo dyqani online përpara se të futni detajet e pagesës dhe kërkoni gabime shtypi ose mbaresa të pazakonta domeni.
- Nëse një email ju kërkon të shkarkoni një aplikacion ose të futni një frazë sekrete rikuperimi, mos klikoni asnjë lidhje dhe mos e ndani atë frazë.
- Përdorni një fjalëkalim unik për çdo llogari dhe aktivizoni vërtetimin me dy faktorë kudo që ofrohet.
Dobësitë & Zgjidhjet
- CVE-2026-28662 A critical Wi-Fi-related memory corruption flaw fixed in the September 2026 Android security update that could allow remote code execution without user interaction. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- remote code execution (RCE) Një dobësi sigurie që lejon një sulmues të ekzekutojë komandat e tij në një pajisje pa dijeninë e pronarit.
- phishing Një mashtrim ku sulmuesit shtiren si një kompani ose person i besuar për t'ju mashtruar të jepni fjalëkalime ose informacione të tjera private.
- patch gap Koha midis zbulimit të një dobësie sigurie dhe lëshimit të një rregullimi nga prodhuesit e softuerit që përdoruesit mund të instalojnë.
- session token Një pjesë e vogël e informacionit dixhital që një faqe interneti përdor për të mbajtur mend se ju jeni i identifikuar; vjedhja e tij mund t'i lejojë dikujt të marrë kontrollin e llogarisë tuaj.
- ransomware Softuer i dëmshëm që bllokon ose kodon skedarët tuaj dhe kërkon pagesë për t'i zhbllokuar.
- shadow AI Punonjësit që përdorin mjete inteligjence artificiale që kompania e tyre nuk i ka aprovuar ose siguruar.