
Dropbox zbulon se 5,000 llogari u komprometuan në hakerimin e gushtit
Dropbox thotë se rreth 5,000 llogari u shkelën përmes një hyrjeje të vjetër Lenovo ID që nuk kishte autentifikim me dy faktorë, duke ekspozuar skedarët e ruajtur.
Dropbox ka zbuluar se rreth 5,000 llogari u komprometuan në gusht pasi sulmuesit abuzuan me një integrim të vjetër të hyrjes me Lenovo ID që nuk kishte autentifikim me dy faktorë (2FA), një hap shtesë hyrjeje përveç fjalëkalimit. Kompania i tha Reuters se identifikoi akses të paautorizuar që prekte llogaritë e lidhura me një Lenovo ID që nuk kishte 2FA dhe përfundoi të gjitha sesionet e autentifikuara përmes një Lenovo ID. Lenovo tha se çështja përfshinte një integrim të vjetër midis Lenovo ID dhe Dropbox që mund të përdorej për të autentifikuar në mënyrë të pahijshme disa llogari Dropbox. Ky është një nga disa kërcënime të mbuluara në buletinin e fundit javor ThreatsDay nga The Hacker News, për të cilin po raportojmë këtu për lexuesit e AEU Group.
Microsoft ka paralajmëruar për një fushatë intrusimi të operuar nga njeriu që abuzon me bashkëpunimin e jashtëm të Microsoft Teams për të imituar stafin e IT-së ose të ndihmës dhe për të mashtruar përdoruesit që të japin një sesion interaktiv në distancë. Pasi kontrolli në distancë vendoset përmes mjeteve të monitorimit dhe menaxhimit në distancë (RMM), të cilat janë programe legjitime të përdorura për mbështetje IT, sulmuesi përdor PowerShell për të shkarkuar dhe instaluar në heshtje një paketë MSI keqdashëse. Kjo paketë përgatit një runtime portativ Node.js dhe një implant JavaScript të errësuar që ofron ekzekutim të vazhdueshëm komandash dhe komandë dhe kontroll (C2), një server që dërgon udhëzime te makinat e komprometuara. Microsoft e përshkroi modelin si me ndikim të lartë sepse i jep një operatori të jashtëm akses interaktiv në infrastrukturën e brendshme, duke përfshirë zbulimin kundër Active Directory dhe lëvizjen drejt kontrollorëve të domenit. Një operacion i lidhur i ndjekur si Spring Ring nga Palo Alto Networks Unit 42 përdori llogari të jashtme Microsoft Teams për të imituar ndihmën e IT-së për më shumë se 150 punonjës në të paktën 10 kompani midis janarit dhe prillit 2026. Në atë fushatë, të cilën Unit 42 e quan voice phishing (vishing), sulmuesit u përpoqën t'i detyrojnë viktimat të ekzekutojnë mjete RMM ose malware të personalizuar, dhe në një variant të avancuar kaluan nga një telefonatë vishing në një sulm relay Microsoft NT LAN Manager (NTLM) të synuar ndaj kontrollorit të domenit të një organizate. Deri në 26 identitete të veçanta sulmuesi u identifikuan pas përpjekjeve për bisedë dhe telefonata.
Sophos ka publikuar një raport të ri mbi operacionin e ransomware The Gentlemen, të ndjekur nga brenda si Gold Sherwood, i cili ka pretenduar 683 viktima deri në fund të korrikut 2026, duke përfshirë 169 viktima të shtuara vetëm në korrik. Grupi përdor një libër lojërash të përsëritshme për filialet: akses fillestar oportunist, përshkallëzim të shpejtë të privilegjeve, mekanizma legjitimë të aksesit në distancë, vendosje mjetesh në shtigje të besuara të sistemit, nxjerrje të dhënash të synuara, evazion agresiv të mbrojtjes, ndërprerje të kopjeve rezervë dhe vendosje ransomware. Filialet përdorin mjete native të Windows, mjete komerciale dhe me burim të hapur, vrasës EDR të bazuar në BYOVD (ku BYOVD do të thotë bring your own vulnerable driver, një teknikë që ngarkon një drejtues legjitim por të meta për të çaktivizuar softuerin e sigurisë), dhe ndërhyrje në shërbimin e kopjeve rezervë. Platforma e phishing-ut si shërbim (PhaaS) Outsider, e operuar nga një aktor kërcënimi i njohur si ChenLun, mbetet elastike pasi zbatimi i ligjit hoqi një numër domenesh. Group-IB identifikoi mbi 700 faqe të reja phishing të krijuara me këtë paketë brenda një muaji pasi Google ngriti një padi civile kundër operatorëve të saj, duke treguar se filialet ende po e përdorin atë. Fushatat dorëzohen përmes SMS, dhe paketa përfshin një lidhje WebSocket për regjistrim të drejtpërdrejtë të tastierës dhe manipulim të sfidave të autentifikimit me shumë faktorë. ZeroBEC ka detajuar BlueKit, një shërbim phishing i gatshëm që synon CEO-t e grupeve të industrisë financiare me infrastrukturë browser-in-the-middle dhe karrem për ndarje dokumentesh. Shërbimi përdor ZeroBot për të filtruar botët, dhe pas një rrjedhe vjedhjeje kredencialesh, viktimat e përzgjedhura kalohen në një rrjedhë të rreme të shikimit të dokumenteve që dorëzon një klient legjitim ScreenConnect të konfiguruar për një instancë cloud të kontrolluar nga sulmuesi. Aksesi në BlueKit reklamohet për 250 dollarë për shtatë ditë, 480 dollarë për 14 ditë dhe 940 dollarë për 30 ditë, më i lartë se Tycoon 2FA, Greatness dhe Forg365 me rreth 350, 289 dhe 400 dollarë në muaj.
Një fushatë njoftimesh tatimore me temë qeveritare përdor karrema të vlerësimit tatimor me temë të Emirateve të Bashkuara Arabe dhe Indisë për të bindur marrësit të hapin një imazh disku keqdashës, sipas iZOOlogic. Imazhi i diskut përmban një ekzekutues komercial legjitim, të nënshkruar saktë, së bashku me një bibliotekë dinamike të lidhur (DLL) keqdashëse të fshehur dhe të panënshkruar, një lloj skedari që programet ngarkojnë për të ekzekutuar kod. Kjo e bën DLL sideloading mekanizmin qendror: programi i besuar i nënshkruar ngarkon skedarin e sulmuesit. DLL-ja keqdashëse vepron si ngarkues dhe vendos mekanizma të shumtë ekzekutimi dhe këmbënguljeje. Ajo përmban tre ngarkesa të kriptuara: dy dekriptohen në drejtues kernel të nënshkruar ligjërisht nga produkte komerciale të palidhura, dhe e treta është një skript këmbënguljeje. Zinxhiri i sulmit hap rrugën për një fazë të dytë të vendosur në Regjistër që lidhet me një server të jashtëm përmes UDP. Veçmas, Intezer ka detajuar një shfletues të rremë privatësie të shkarkuar nga një faqe e falsifikuar që kthen komandat e sulmuesit në distancë në input të simuluar të miut dhe tastierës, në thelb një sulm USB Rubber Ducky i dorëzuar përmes internetit. Faqja u arrit përmes një rezultati të sponsorizuar kërkimi pasi viktima shkruajti gabimisht një emër domeni, dhe shkarkimi ishte një instalues MSIX i nënshkruar përmes infrastrukturës së vetë Microsoft. Intezer tha se sulmi shmang zbulimin dhe përgjigjen e pikave fundore (EDR) dhe qëndron në zero deri në dy zbulime në VirusTotal, dhe fushata është gjurmuar deri në një operacion të ngjashëm nga janari 2016, që do të thotë se ka qenë aktive për të paktën një dekadë.
Studiuesit e sigurisë kibernetike kanë analizuar backend-in e Prince of Persia, i njohur gjithashtu si Indy, një grup hakerësh iranian i njohur për vendosjen e familjeve të malware Foudre dhe Tonnerre për të profilizuar viktimat dhe për të mbledhur të dhëna nga objektiva me vlerë të lartë. Kaveh Azarhoosh nga Whisper Security i tha The Hacker News se backend-i është vetë-autoritar, me çdo server komandë dhe kontroll aktiv që gjithashtu drejton serverat e emrave për domenet e tij. Studiuesit gjetën gjithashtu një rezervë të fjetur prej 58 domenesh të regjistruara dhe të deleguara në serverat e emrave të grupit, por që aktualisht nuk tregojnë nga asnjë server. Azarhoosh tha se ato janë të përgatitura, jo aktive: në momentin që njëra merr një regjistrim adrese, një server i ri komandimi ka hyrë në funksion dhe është i dukshëm para se serveri të bëjë ndonjë gjë. Në një rrezik tjetër të zinxhirit të furnizimit, një skanim i 6,214 domeneve aktive që u përkasin kontraktorëve të mbrojtjes, Fortune 500 dhe kompanive të mëdha teknologjike zbuloi skedarë llms.txt ose llms-full.txt të vendosur në rrënjën e faqeve të tyre të internetit së bashku me robots.txt. Një startup izraelit i fshehtë tha se këta skedarë janë grupe udhëzimesh të kuruara për agjentët e AI: çfarë të lexojnë, cilat API të thërrasin, cilat paketa të instalojnë dhe cilat domene të besojnë. Nga 8,265 skedarët llms.txt dhe llms-full.txt të zbuluar, 120 në site të ndryshme përmbanin udhëzime instalimi që tregonin emra paketash PyPI ose npm dhe domene që nuk ishin regjistruar kurrë. Studiuesit zgjodhën një grup të vogël emrash paketash nga kompani që me siguri i keni dëgjuar dhe i regjistruan në PyPI dhe npm, duke futur një sinjal minimal që raportonte instalimin përsëri në infrastrukturën që ata kontrollonin. Kthimi i parë i thirrjes mbërriti në më pak se katër minuta. Të paktën një sulm aktiv ka shfrytëzuar këtë konfigurim të gabuar: llms.txt i shitësit të autentifikimit Clerk përfshinte një referencë për një paketë npm të quajtur clerk-next-fix-auth-protection në vend të paketës së tij të skopuar @clerk/eslint-plugin. Një aktor i panjohur kërcënimi regjistroi një paketë publike me atë emër, dhe paketa transmetoi emrin e përdoruesit të instaluesit, emrin e makinës, direktorinë e punës dhe vulën kohore në një server të jashtëm. Clerk që atëherë e ka zgjidhur çështjen.
Zyra Federale e Hetimit e Shteteve të Bashkuara po heton një shërbim të ri vjedhjeje identiteti të quajtur Nexus, i cili pretendon se ka skanime dixhitale të mbi 153 milionë patentave të drejtimit nga njerëz në SHBA dhe Kanada. Gazetari i pavarur i sigurisë Brian Krebs raportoi se shërbimi thuhet se po thith imazhe të mbledhura nga një kompani e përdorur gjerësisht për verifikimin e identitetit të quajtur IDScan.net. Nexus u lançua në dark web më 31 gusht 2026, dhe gjithashtu krenohet me më shumë se 10 milionë karta identiteti, më shumë se tre milionë dokumente udhëtimi ose ID ndërkombëtare, dhe të paktën 579,000 karta mjekësore. Çdo regjistrim mund të zhbllokohet për 100 dollarë. Menjëherë pasi u publikua ekspozimi, Nexus doli jashtë linje, dhe IDScan.net po heton incidentin nga ana e tij. Microsoft ka njoftuar se do të zgjerojë mbrojtjen e integritetit të memories në pajisjet e pranueshme duke filluar nga tetori 2026. E ndërtuar mbi Sigurinë e bazuar në Virtualizim, integriteti i memories ndihmon në mbrojtjen e pjesëve kritike të Windows nga ndërhyrjet dhe formon një themel për veçoritë moderne të sigurisë si përditësimet hotpatch. Google tha se po zgjeron iniciativën Android Ready SE për të bashkuar shitësit e silikonit, prodhuesit e pajisjeve, zhvilluesit e portofolave dhe emetuesit qeveritarë për të shkallëzuar sigurinë e certifikuar të harduerit për identitetin dixhital, një lëvizje që synon kredencialet dixhitale me siguri të lartë dhe rezistente ndaj ndërhyrjeve. Një koalicion prej mbi 100 kompanish, duke përfshirë Anthropic, Google, OpenAI, Microsoft, Perplexity dhe të tjerë, publikoi një letër të hapur që bën thirrje për veprim kolektiv në mbrojtjen kibernetike, duke paralajmëruar se sulmet e mundësuara nga AI do të bëhen më të përhapura dhe të sofistikuara ndërsa modelet përmirësohen, dhe se spitalet, impiantet e trajtimit të ujit dhe infrastruktura e internetit janë në rrezik.
Një grup i ri ransomware i quajtur VantaCore ka synuar të paktën shtatë kompani ruse me një lloj ransomware të pronarit dhe ka kërkuar miliona dollarë shpërblim. Firma e sigurisë F6 e vlerësoi grupin si një riemërtim të një grupi të njohur pro-ukrainas të ndjekur si Thor. Sulmet përdorin gjithashtu VantaCoreLoader për të shpërndarë ransomware, VantaCoreRAT si një derë të pasme për të mbledhur informacione të sistemit dhe për të ekzekutuar komanda, dhe SnowKiller për të përfunduar softuerin e sigurisë duke përdorur teknikën BYOVD. Në lajme të tjera të zbatimit të ligjit, dy shtetas nigerianë, Adebola Festus Adekunle, 26 vjeç, dhe Mudasiru Afeez Olawale, 24 vjeç, janë ekstraduar në SHBA për t'u përballur me ndjekje penale për sextortion të motivuar financiarisht ndaj të miturve që çoi në vdekje në Mississippi dhe North Carolina. Të dy përballen me dënime maksimale të burgimit të përjetshëm.
Për pronarët e faqeve të internetit, shumë nga këto sulme fillojnë me një hyrje të komprometuar ose një shtojcë të papatchuar, prandaj mbajtja e mjedisit tuaj të hostimit të përditësuar dhe të monitoruar është një mbrojtje praktike. AEU Hosting ofron hostim të menaxhuar WordPress që është i siguruar nga fillimi në fund, kështu që pronarët e faqeve mund të zvogëlojnë mundësinë e kapjes nga lloji i konfigurimit të gabuar dhe softuerit të papatchuar që shfrytëzojnë këto fushata.
Si të Mbroheni
- Aktivizoni autentifikimin me dy faktorë për çdo llogari ruajtjeje në cloud dhe email, veçanërisht Dropbox dhe Lenovo ID, në mënyrë që një fjalëkalim i vjedhur të mos mjaftojë.
- Nëse merrni një bisedë të papritur në Teams, një telefonatë ose një dritare që pretendon se është mbështetje IT dhe ju kërkon të miratoni akses në distancë ose të instaloni softuer, mbylleni ose varini dhe telefononi departamentin e IT-së t
- Përpara se të shkruani një adresë faqeje interneti, kontrolloni drejtshkrimin shkronjë për shkronjë dhe mos klikoni rezultate të sponsorizuara kërkimi për shkarkime softuerësh; shkoni direkt në faqen zyrtare të shitësit.
- Rishikoni aplikacionet dhe shtojcat e shfletuesit të lidhura me llogaritë tuaja dhe hiqni çdo të panjohur.
- Mbani kompjuterin, telefonin dhe shfletuesin të përditësuar dhe instaloni programe vetëm nga dyqanet zyrtare të aplikacioneve ose faqet e shitësve.
- Për pronarët e faqeve të internetit, kontrolloni rrënjën e domenit tuaj për skedarët llms.txt dhe robots.txt dhe hiqni çdo udhëzim që tregon emra paketash ose domene të panjohura.
Termat e Shpjeguar
- two-factor authentication (2FA) Një hap shtesë hyrjeje, si një kod nga telefoni juaj, që ju nevojitet përveç fjalëkalimit.
- remote monitoring and management (RMM) Softuer që lejon stafin e IT-së ose një sulmues të kontrollojë një kompjuter nga distanca për ta rregulluar ose keqpërdorur atë.
- command and control (C2) Një server që dërgon udhëzime te kompjuterat e infektuar me malware.
- voice phishing (vishing) Një mashtrim ku sulmuesit përdorin telefonata ose video-thirrje për t'ju mashtruar të jepni akses ose të instaloni softuer të dëmshëm.
- dynamic-link library (DLL) sideloading Një truk ku një program i besuar bëhet të ngarkojë një skedar të dëmshëm që ekzekuton kod të fshehur.
- bring your own vulnerable driver (BYOVD) Një teknikë që ngarkon një drejtues legjitim por me të meta për të çaktivizuar softuerin e sigurisë.
- llms.txt Një skedar teksti në një faqe interneti që u tregon asistentëve të AI cilat paketa të instalojnë dhe cilat domene të besojnë, dhe mund të abuzohet për t'i drejtuar ata drejt kodit keqdashës.
- phishing-as-a-service (PhaaS) Një shërbim me abonim që u shet kriminelëve faqe të gatshme të rreme hyrjeje dhe mjete për të vjedhur fjalëkalime.