Google rregullon 200 dobësi Android në përditësimin e sigurisë së shtatorit

Google rregullon 200 dobësi Android në përditësimin e sigurisë së shtatorit

Përditësimi i Android i shtatorit 2026 nga Google rregullon 200 dobësi, përfshirë një gabim kritik Wi-Fi që lejon ekzekutimin e kodit në distancë; gjithashtu phishing, dyqane të rreme, serverë të ekspozuar.

Google ka publikuar përditësimin e sigurisë së Android për shtatorin 2026, i cili rregullon 200 dobësi, përfshirë një gabim kritik të lidhur me Wi-Fi që mund të lejojë ekzekutimin e kodit në distancë pa ndërveprim nga përdoruesi. Çështja më shqetësuese, sipas Adam Boynton, menaxher i strategjisë së ndërmarrjes në Jamf, është CVE-2026-28662, një gabim korrupsioni të memories në trajtimin e Wi-Fi. Nëse mbetet pa rregullim, një sulmues mund ta shfrytëzojë atë për të ekzekutuar kod në distancë pa privilegje shtesë ose pa klikuar viktima asgjë, dhe ndoshta për të rritur privilegjet në pajisje. Boynton theksoi se organizatat duhet ta shtyjnë përditësimin në flotat e pajisjeve sa më shpejt të jetë e mundur.

Google gjithashtu njoftoi një kalim në një ritëm dy-javor për arritjet kryesore të Chrome, me përditësime javore të sigurisë. Kompania thotë se kjo është një përgjigje ndaj peizazhit të ndryshueshëm të sigurisë kibernetike në epokën e AI, ku zbulimi i dobësive i ndihmuar nga modelet e mëdha gjuhësore (LLM) ka rritur volumin e rregullimeve. Google vëren se gjetja dhe rregullimi i më shumë gabimeve nuk është shenjë dështimi; çdo gabim i rregulluar heq një pikëmbështetje për sulmuesit. Cikli më i shkurtër i publikimit është krijuar për të reduktuar hendekun e rregullimeve, kohën midis njohjes së një dobësie dhe arritjes së një rregullimi tek përdoruesit fundorë. Google e kaloi Chrome në një cikël katër-javor në 2021, nga gjashtë javë, dhe prodhues të tjerë të shfletuesve si Microsoft, Mozilla dhe Brave kanë bërë lëvizje të ngjashme.

Një raport i veçantë nga Socket përshkruan katër shtesa të dëmshme të shfletuesit që vjedhin tokenat e sesionit të kriptomonedhave dhe të dhënat e portofolit nga përdoruesit e Axiom Trade dhe Padre. Shtesat janë J7Tracker për Chrome, VREO për Chrome dhe Firefox, dhe Orbit Tracker për Firefox. Socket thotë se moduli i mbledhjes së të dhënave është identik në bajt në tre të parat, dhe ai automatikisht merr informacionin e autentikuar të përdoruesit, të dhënat e paketës së lidhura me portofolin, tokenat e aksesit Firebase dhe gjendjen e aplikacionit, pastaj i dërgon ato informacione në vendosjet Vercel të kontrolluara nga sulmuesi. Shtesa e katërt përdor një mbledhës të ndryshëm, por synon të njëjtat të dhëna dhe mban artefakte nga J7Tracker. I njëjti botues i Chrome është lidhur me dy shtesa të mëparshme, GhostApe dhe GhostApe Color, të cilat imitonin shtesën tregtare MockApe.

Prodhuesi i portofolave harduerike të kriptomonedhave Trezor paralajmëroi klientët për email-e phishing pasi ofruesi i tij i palës së tretë për email, Brevo, pësoi një shkelje që preku 120 llogari, përfshirë atë të Trezor. Incidenti ekspozoi bazën e të dhënave të buletinit të Trezor, rreth 347,000 adresa email. Sulmuesit dërguan një email phishing me titull 'Critical Security Alert: STM32 Entropy Vulnerability' nga llogaria e komprometuar. Email-i përmbante një lidhje të dëmshme që u thoshte përdoruesve të shkarkonin një aplikacion dhe të fusnin rezervën e portofolit të tyre. Trezor ka pezulluar llogarinë Brevo për të ndaluar abuzimin e mëtejshëm, dhe domeni i dëmshëm është hequr që atëherë.

Një operacion i madh i rremë i tregtisë elektronike i quajtur DoppelCart ka përdorur më shumë se 119,000 domene për të drejtuar një rrjet dyqanesh mashtruese që vjedhin të dhënat e kartave të pagesës. Sipas Netby, dyqanet kopjojnë katalogët e produkteve, përshkrimet, markën dhe imazhet nga bizneset reale, ndonjëherë duke ngarkuar asetet direkt nga serverët e kompanisë legjitime. Në total, dyqanet e rreme imitojnë 44,182 marka të ndryshme, me një mesatare prej dy kloneve për markë. Çdo klon ul çmimet e markës reale dhe ripublikon adresën e mbështetjes së vetë markës, kështu që viktimat që faturohen ankohen tek kompania e vërtetë në vend të mashtruesve.

Të dhënat e Shadowserver Foundation tregojnë se më shumë se 33,800 serverë Plex të ekspozuar mbeten të cenueshëm ndaj dobësive të zbuluara së fundmi. Ky numër është ulur nga një maksimum prej 37,467 më 5 shtator 2026, por ende lë një sipërfaqe të madhe sulmi. Pothuajse 20,000 nga këto raste janë në Amerikën e Veriut. Plex është një aplikacion serveri mediash, dhe ekspozimi i tij drejtpërdrejt në internet pa rregullime mund t'u lejojë sulmuesve të arrijnë dobësi të njohura.

DFIR Report detajon një zinxhir sulmi që fillon me një instalues të dëmshëm MSI të maskuar si një mjet Sysinternals. Instaluesi lëshon EtherRAT, dhe ndërhyrja më vonë dorëzon një kornizë malware të gjeneruar nga AI të quajtur TukTuk dhe mjetin legjitim të menaxhimit në distancë GoTo Resolve. TukTuk mund të përdorë blockchain Arweave si një zgjidhës të fshehtë: implanti kërkon në blockchain për një Drive-Id specifik, pastaj merr një blob konfigurimi të koduar që përmban kredencialet për kanalet e tij të komandimit dhe kontrollit. Pas marrjes së aksesit, sulmuesi kreu aktivitet manual me tastierë, Kerberoasting dhe zbulim kredencialesh kundër llogarive administrative, pastaj përdori kredencialet e komprometuara të llogarisë së shërbimit për të vendosur GoTo Resolve në mënyrë anësore nëpër serverë dhe kontrollues domeni. Faza përfundimtare ishte nxjerrja e të dhënave në një shërbim cloud dhe vendosja e ransomware The Gentlemen.

Qendra Kombëtare e Sigurisë Kibernetike e Mbretërisë së Bashkuar (NCSC) ka paralajmëruar se punonjësit që përdorin mjete AI të paaprovuara mund të ekspozojnë të dhëna të ndjeshme të korporatës dhe të krijojnë rreziqe që organizatat mund të kenë vështirësi t'i zbulojnë dhe t'i menaxhojnë. NCSC thotë se dhënia e aksesit në hije të AI ndaj të dhënave të kompanisë ose klientëve ka të ngjarë të rrisë rrezikun e shkeljeve të të dhënave, humbjes së pronësisë intelektuale dhe dështimit rregullator. Agjentët e AI janë softuer kompleks dhe mund të kenë dobësi kritike sigurie; nëse një sulmues shfrytëzon një të tillë, ata mund të fitojnë të njëjtat të dhëna, shërbime dhe privilegje që agjenti ka ligjërisht.

Hunt.io raportoi për një operator që flet kinezisht që përdorte Anthropic Claude Code, Alibaba Qwen dhe DeepSeek për të automatizuar ndërhyrjet kundër sistemeve qeveritare dhe financiare në Afganistan, Tajlandë, Tajvan dhe Shtetet e Bashkuara. Objektivat përfshinin Arkivin e Historisë së Partisë Kuomintang të Tajvanit, Ministrinë e Punëve të Jashtme të Indonezisë, sistemet qeveritare dhe arsimore në Kinën kontinentale, dhe hostet industriale në Da Nang, Vietnam. Sulmuesi përdori SecFlow, një kornizë orkestrimi AI, për të kthyer objektivat e fushatës në detyra për agjentë të specializuar AI, duke ndarë zbulimin, shfrytëzimin, mbledhjen dhe raportimin midis punëtorëve specialistë. Dobësitë e shfrytëzuara përfshinin Shellshock, Spring4Shell, Ghostcat, deserializimin Shiro, Log4Shell, kalimet e rrugës Grafana dhe Nexus, dhe një anashkalim autentikimi Nacos. Pas shfrytëzimit, sulmuesi vendosi web shell të gjeneruara përmes një aftësie të dedikuar GLUTTON, pastaj kreu zbulim, rritje privilegjesh, vjedhje kredencialesh dhe vendosje implantesh të personalizuara. Një backdoor, SecBox, është një kornizë aksesi në distancë dhe pivotimi rrjeti e bazuar në Go. Detajet e fushatës dolën për herë të parë në korrik 2026.

Gen Digital përshkruan një fushatë mashtrimi me marrëveshje fantazmë në të cilën sulmuesit shtiren si ekzekutivë dhe mashtrojnë objektivat e ekipit ligjor për t'i zhvendosur bisedat në WhatsApp dhe email personal. Qëllimi është të iniciojnë transferta ndërkombëtare bankare duke përdorur dokumente të falsifikuara blerjeje si pjesë e një mashtrimi bashkimi dhe blerjeje. Objektivat përfshinin njerëz të lartë në kapitalin privat, financat industriale, shitjet, minierat dhe energjinë. Dokumentet ndoqën në thelb të njëjtën sekuencë seksionesh dhe ripërdorën të njëjtin gjuhë ligjore, imponuan konfidencialitet, drejtuan komunikimin në WhatsApp dhe email personal, dhe futën një periudhë të shkurtër midis datës së NDA dhe njoftimit të supozuar publik.

Microsoft po shton API-t e ndërgjegjësimit për moshën të quajtura Windows Age API në Windows 11. Aplikacionet do të jenë në gjendje të përcaktojnë nëse një përdorues është fëmijë, adoleshent ose i rritur pa marrë datën e saktë të lindjes. Microsoft thotë se aplikacionet marrin vetëm sinjalin e lidhur me moshën e nevojshme për përvojën, jo të dhëna personale të ndjeshme si data e plotë e lindjes, dhe se ndërgjegjësimi për moshën në nivel platforme ndihmon zhvilluesit të ndërtojnë masa mbrojtëse që nga fillimi.

Policia e Singaporit arrestoi dy burra kinezë malajzianë, të moshës 25 dhe 47 vjeç, për komprometim të dyshuar të llogarive Singpass. Të dy punonin në një dyqan telefonash celularë. Njëri dyshohet se ofroi të ndihmonte një klient të përditësonte numrin e telefonit të lidhur me llogarinë e tij Singpass kur po blinte një kartë të re SIM, pastaj përdori atë mundësi për të krijuar një llogari LiquidPay pa dijeninë e klientit. Hetimet zbuluan mbi 170 qytetarë dhe punëtorë të huaj, llogaritë Singpass të të cilëve ishin të lidhura me skemën, dhe ato llogari u përdorën për të regjistruar më shumë se 160 llogari shtesë LiquidPay.

Agjencia e Sigurisë Kibernetike dhe Infrastrukturës së Shteteve të Bashkuara (CISA) publikoi një version të përditësuar të Udhëzuesit për Zbutjen e Kërcënimeve nga Brendësia. Përditësimi nxjerr në pah ndikimin në rritje të kërcënimeve nga brendësia në infrastrukturën kritike, peizazhin dinamik operacional dhe raste të reja përdorimi. Përditësimet kryesore trajtojnë punën hibride dhe në distancë, përdorimin e AI për manipulim dhe mashtrim, kontrollin e aksesit dhe skriningun e vizitorëve.

James Strahler II, 37 vjeç, nga Kolumbusi, u dënua në SHBA me 15 vjet burg për përdorimin e imazheve seksuale eksplicite reale dhe të gjeneruara nga AI dhe intimidimin e viktimave me kërcënime dhune. Sipas Departamentit të Drejtësisë, Strahler kishte instaluar më shumë se 24 platforma AI dhe më shumë se 100 modele AI të bazuara në web në telefonin e tij. Nga dhjetori 2024 deri në qershor 2025, ai dërgoi mesazhe ngacmuese për të paktën gjashtë viktima femra të rritura, përfshirë imazhe nude reale dhe të gjeneruara nga AI. Ai gjithashtu postoi fyerje të gjeneruara nga AI për fëmijë online. Ai krijoi më shumë se 700 imazhe dhe i postoi ato në një faqe interneti të dedikuar për abuzim seksual të fëmijëve. Ai u arrestua në qershor 2025.

Sergei Anatolyevich Filimonov, 36 vjeç, shtetas rus dhe zhvillues web, është ekstraduar në SHBA për t'u përballur me akuzat në një skemë ndërkombëtare mashtrimi për marrjen e llogarive bankare. Departamenti i Drejtësisë thotë se Filimonov dhe bashkë-konspiratorët përdorën domene të falsifikuara që imitonin faqet e internetit të institucioneve financiare të siguruara federalisht, blenë lidhje të sponsorizuara të motorëve të kërkimit për t'i devijuar klientët në faqe hyrjeje të rreme, dhe përdorën kredenciale të vjedhura për të hyrë në llogari dhe për të iniciuar transferta bankare të paautorizuara. Filimonov akuzohet për zhvillimin dhe mirëmbajtjen e infrastrukturës online, përfshirë baza të dhënash interaktive që ruajnë më shumë se 5,000 kredenciale të vjedhura hyrjeje dhe softuer të krijuar për të mbledhur dhe transmetuar të dhëna autentikimi. Një domen backend i lidhur me skemën u sekuestrua në dhjetor 2025. Filimonov është deklaruar i pafajshëm.

Një artikull i veçantë vuri në dukje se një drejtues singaporian pas një vjedhjeje kriptomonedhash prej 245 milionë dollarësh është deklaruar fajtor.

Të marra së bashku, raportet tregojnë se shumë sulme të suksesshme mbështeten në skaje të dobëta, softuer të parregulluar dhe besim të keqvendosur, në vend të magjisë së sofistikuar. Sulmuesit vazhdojnë të gërvishtin gabime të vjetra, shërbime të ekspozuara dhe rutina njerëzore. Për pronarët e faqeve dhe ekipet e IT, përgjigja praktike është e njëjta: rregulloni shpejt, kufizoni aksesin, verifikoni përpara se të klikoni dhe mbani infrastrukturën të përditësuar. Për lexuesit që drejtojnë faqe interneti, historitë e javës përforcojnë pse rregullimi dhe infrastruktura e sigurt e hostimit kanë rëndësi; AEU Hosting ofron hostim të menaxhuar WordPress që është i siguruar nga fillimi në fund, gjë që mund të ndihmojë në mbajtjen e faqeve më pak të ekspozuara ndaj kërcënimeve të zakonshme të web-it.

Si të Mbroheni

  1. Përditësoni telefonin dhe shfletuesin sapo të dalin versione të reja për të mbyllur vrimat e njohura të sigurisë.
  2. Hiqni shtesat e shfletuesit që nuk i njihni, veçanërisht ato që kërkojnë të dhëna portofoli ose llogarie.
  3. Përpara se të blini online, kontrolloni me kujdes adresën e internetit për emra dyqanesh të ngjashëm dhe shmangni çmimet që duken shumë të mira për të qenë të vërteta.
  4. Nëse një email ju kërkon të shkarkoni një aplikacion ose të fusni një rezervë portofoli, injoroni lidhjen dhe shkoni direkt në faqen zyrtare të internetit.
  5. Mbani serverët e medias në shtëpi dhe ruterat të përditësuar, dhe mos i ekspozoni direkt në internet nëse nuk është e nevojshme.
  6. Përdorni një shërbim të sigurt DNS që mund të bllokojë faqet e internetit të dëmshme të njohura si parazgjedhje.

Dobësitë & Zgjidhjet

  • CVE-2026-28662 A critical Wi-Fi-related memory corruption flaw in Android patched in the September 2026 security update, which could allow remote code execution without user interaction. Shiko zgjidhjen & detajet →

Termat e Shpjeguar

  • remote code execution Kur një sulmues mund të ekzekutojë komandat e tij në një pajisje ose server pa lejen e pronarit.
  • memory corruption Një lloj gabimi softuerik ku një program ndryshon gabimisht të dhënat në memorie, shpesh duke lejuar sulmuesit të marrin kontrollin.
  • session token Një pjesë e vogël e të dhënave që vërteton se jeni i identifikuar, të cilën sulmuesit mund ta vjedhin për të hyrë në llogarinë tuaj.
  • patch gap Koha midis krijimit të një rregullimi sigurie dhe instalimit të tij nga përdoruesit.
  • web shell Një skript i vogël i fshehur i vendosur në një server që lejon një sulmues ta kontrollojë atë në distancë përmes një shfletuesi web.
  • ransomware Softuer i dëmshëm që bllokon ose vjedh të dhëna dhe kërkon pagesë për të rikthyer aksesin.
  • CVE Common Vulnerabilities and Exposures, një listë publike që i jep çdo dobësie të njohur sigurie një numër unik.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie