
Sulm i Fuqizuar nga AI Zinxhiron Dobësi Zero-Day, 543 Mijë Sekrete të Vlefshme të Ekspozuara
Zbulimet e sigurisë të kësaj jave tregojnë se sulmuesit po lidhin dobësitë zero-day me inteligjencën artificiale, plus më shumë se gjysmë milioni sekrete të vlefshme u gjetën në GitHub publik…
Java e kaluar solli një sërë kujtesash të mprehta se sistemet e përditshme dhe cilësimet e harruara parazgjedhore mbeten një sipërfaqe e pasur sulmi. Mjetet e automatizuara po u lejojnë kundërshtarëve të bashkojnë shfrytëzimet më shpejt, por dobësitë themelore janë shpesh ato që duken të padëmshme: një cache që përshin kërkesat, një depo kodi publik që ende mban kredenciale të vlefshme dhe një inspektim modeli që ekzekuton kod në mënyrë të papritur. Së bashku, incidentet e fundit nënvizojnë një fill të përbashkët: linja midis një operacioni rutinë dhe një kompromisi të plotë mund të jetë shumë më e hollë nga sa supozojnë mbrojtësit.
Sulmuesit lidhën dy dobësi zero-day në sistemin e biletave me kod të hapur Zammad për të hyrë në Institutin Hollandez të Zbulimit të Dobësive (DIVD), raportoi vetë organizata e sigurisë. Dobësitë, të gjurmuara si CVE-2026-102489 dhe CVE-2026-102490, lejuan rrëmbim sesioni, ekzekutim kodi në distancë dhe një eskalim privilegjes që u dha ndërhyrësve akses rrënjë në sekonda. DIVD e përshkroi ndërhyrjen si "të zhurmshme dhe shumë, shumë të çrregullt", duke vënë në dukje se sulmi dukej i nxitur nga inteligjenca artificiale. Agjenti i automatizuar lëvizi me shpejtësi rrufeje, por bëri hapa të gabuar të shkujdesshëm, madje ndoti sulmin e vet "njeri-në-mes" me spërkatje fjalëkalimesh. Ndërsa shkelja ekspozoi detaje kontakti vullnetarësh dhe të dhëna të brendshme, ajo gjithashtu ofroi një paralajmërim të qartë: zinxhirët e sulmeve të ndihmuara nga AI mund të armatosin dobësitë në momentin që zbulohen, duke u lënë organizatave pak kohë për të reaguar.
E njëjta tendencë shfaqet në statistikat më të fundit të dobësive nga Grupi i Inteligjencës së Kërcënimeve të Google. Kompania raportoi se numri i dobësive të zbuluara në muaj u dyfishua në vitin 2026, duke u rritur nga 5,045 në janar në mbi 10,700 në gusht. Numri mesatar i dobësive të shfrytëzuara u rrit nga 10,5 në muaj në 2025 në 18 në muaj në tetë muajt e parë të 2026, ndërsa shfrytëzimi i zero-day u ngjit nga mesatarisht 8 në 11 në muaj. Google vuri në dukje se AI jo vetëm që po përshpejton zbulimin, por po ndryshon edhe llojin e dobësive që gjenden; proporcionalisht po zbulohen më pak gabime me rrezik të ulët dhe më shumë dobësi që çojnë në ekzekutim kodi në distancë. Ky ndryshim kërcënon drejtpërdrejt faqet e internetit dhe serverët që bizneset përdorin çdo ditë.
Një studim i veçantë nga Truffle Security e bëri të qartë rrezikun e sekreteve të ekspozuara. Firma gjeti 543,699 kredenciale unike ende të vlefshme në depot publike të GitHub deri në korrik 2026, me atë mesatare që qëndronte në një degëzim të parazgjedhur publik për 784 ditë. Më e vjetra ishte kryer që në vitin 2009 dhe ende funksiononte. Gati 200,000 prej atyre kredencialeve u ngarkuan pasi GitHub aktivizoi mbrojtjen e ngarkimit si parazgjedhje, duke treguar se masat mbrojtëse të platformës vetëm nuk mjaftojnë. Për pronarët e sajteve, një çelës API i rrjedhur ose fjalëkalim i bazës së të dhënave mund të nënkuptojë një shkelje të të dhënave që nuk fillon me një shfrytëzim, por me një kërkim të thjeshtë në një depo publike. Rrotullimi i atyre sekreteve dhe skanimi aktiv për to nuk është më opsional.
Teknika të tjera të reja sulmi dolën në pah që ndikojnë drejtpërdrejt në infrastrukturën e uebit. YesWeHack detajoi një metodë helmimi të cache-it të uebit të quajtur injeksion i çelësit të cache-it, ku një sulmues përfiton nga mënyra se si një cache ndërton çelësin e tij nga pjesë të URL-së të kontrolluara nga përdoruesi. Nëse cache-i thjesht i ngjit ato fragmente së bashku pa ndarës të qartë, dy kërkesa të ndryshme mund të përfundojnë me të njëjtin çelës. Një sulmues pastaj mund ta mashtrojë cache-in që t'u shërbejë një përgjigje të helmuar vizitorëve të tjerë, duke çuar potencialisht në scripting të ruajtur ndër-sajtesh ose mohim të shërbimit. Për shkak se helmimi mund të përhapet përmes shtresave të cache-it në skaj ose origjinë, çdo sajt që mbështetet në një konfigurim të cache-it të cenueshëm është në rrezik. Në një shënim të lidhur, Cloudflare njoftoi planet për t'u bërë një autoritet publik certifikues që lëshon Certifikata Merkle Tree të sigurta ndaj kuantikëve, duke përgatitur faqet e internetit për një të ardhme ku kompjuterët kuantikë mund të thyejnë enkriptimin e sotëm. Certifikatat do të jenë të pajtueshme me pajisjet më të vjetra dhe pritet të hyjnë në prodhim në fillim të vitit 2027, krahas zhvillimit të Google të së njëjtës teknologji për Chrome.
Përtej trukeve të cache-it dhe sekreteve, disa incidente nënvizuan rreziqet për çdo host ose zhvillues. Një sulmues shfrytëzoi dobësinë e njohur të Samsung MagicINFO CVE-2025-4632 për të fituar akses në një pikë fundore të synuar, pastaj instaloi një mjet mashtrues të desktopit në distancë, krijoi një llogari administratori lokal dhe çaktivizoi mbrojtjet e sigurisë. Në vend që të lëshonte një binare miner-i të para-ndërtuar, sulmuesi përpiloi minierin e kriptomonedhës drejtpërdrejt në makinën e viktimës, një hap që shmangu zbulimin duke shmangur nënshkrimet e njohura të skedarëve. Ndërkohë, biblioteka e AI me kod të hapur Unsloth u kap me një dobësi në përzgjedhësin e modelit që ekzekutonte kodin Python nga një depo HuggingFace thjesht duke inspektuar metadata-n e një modeli. Pillar Security konfirmoi se nuk nevojiteshin të ngarkoheshin pesha; veprimi i leximit të një skedari config.json ishte i mjaftueshëm për të ekzekutuar komanda arbitrare, të cilat mund të ekspozonin çelësa SSH, kredenciale cloud dhe të dhëna trajnimi. Problemi u rregullua në versionin 2026.6.9 të lëshuar në qershor 2026.
Gjithashtu në lajme, aplikacioni i mesazheve Signal prezantoi rezervime të enkriptuara në pajisje për iPhone dhe iPad, një veçori tashmë e pranishme në platformat e tjera. Ndërsa kjo nuk ndikon drejtpërdrejt në hostim, ajo nënvizon shtytjen më të gjerë drejt mbrojtjes skaj-më-skaj të të dhënave të ndjeshme. Në anën më të errët, një shtetas vietnamez u akuzua në një mashtrim kriptomonedhe të tipit "pig butchering" që i kushtoi një viktime rreth 16 milionë dollarë, dhe një njoftim i një aktori kërcënues që pretendonte 22 terabajt të dhëna të vjedhura nga ambasadat indiane u vu nën shqyrtim kur studiuesit zbuluan se të dhënat e mostrës mbivendoseshin me burime publike, duke e lënë pretendimin e shkeljes të paverifikuar.
Për pronarët e sajteve dhe ekipet e TI-së, këto fije të ndryshme konvergojnë në një realitet të vetëm: mbrojtja varet nga mbyllja e boshllëqeve të zakonshme. Pritja e menaxhuar e WordPress nga AEU Hosting përfshin arnime automatike sigurie, mur mbrojtës për aplikacionet e uebit dhe skanim malware që ndihmojnë në mbrojtjen kundër ekzekutimit të kodit në distancë dhe sulmeve të helmimit të cache-it si ato të përshkruara, duke zvogëluar rrezikun që një shtojcë e paarnuar ose keqkonfigurim i vetëm të çojë në një shkelje.
Si të Mbroheni
- Aktivizo mbrojtjen e ngarkimit dhe skanimin e sekreteve në depot e tua GitHub për të kapur kredencialet para se të bëhen publike.
- Sigurohu që konfigurimi i cache-it të uebit të përdorë çelësa të qartë dhe që nuk mbivendosen, në mënyrë që kërkesat të mos përzihen për të helmuar cache-in.
- Apliko përditësimet e sigurisë për të gjithë softuerin që përdor menjëherë, veçanërisht për sistemet e biletave, sistemet e menaxhimit të përmbajtjes dhe mjetet e AI.
- Rrotullo çdo kredencial që ke ruajtur ndonjëherë në kode ose skedarë konfigurimi dhe kontrollo që asnjë prej tyre të mos shfaqet në bazat e të dhënave publike të sekreteve.
- Përdor një mur mbrojtës për aplikacionet e uebit në sajtin tënd për të bllokuar modelet e njohura të sulmeve, përfshirë helmimin e cache-it dhe shfrytëzimet për ekzekutim kodi në distancë.
Dobësitë & Zgjidhjet
- CVE-2025-4632 A known flaw in Samsung MagicINFO exploited to deploy a rogue remote access tool and compile a cryptocurrency miner on the victim’s host. Shiko zgjidhjen & detajet →
- CVE-2026-102489 A zero-day vulnerability in the Zammad ticketing system that allowed session hijacking and remote code execution; fixed in a subsequent update. Shiko zgjidhjen & detajet →
- CVE-2026-102490 A zero-day vulnerability in Zammad that enabled privilege escalation from user to root when combined with CVE-2026-102489; patched by the vendor. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- zero-day vulnerability Një vrimë sigurie në softuer që nuk njihet nga krijuesi dhe nuk ka ndreqje zyrtare, duke i lënë sistemet të hapura derisa të publikohet një arnë.
- web cache poisoning Një sulm ku një përgjigje e dëmshme ruhet në memorien e përkohshme të një sajti, në mënyrë që vizitorët e mëvonshëm të shohin përmbajtje të dëmshme në vend të faqes reale.
- prompt injection Një teknikë që fsheh komanda brenda hyrjes që i jepet një modeli të inteligjencës artificiale, duke e bërë atë të bëjë gjëra që operatori nuk i kishte ndërmend.
- Merkle Tree Certificate Një lloj i ri i kartës së identitetit të sajtit që përdor një strukturë të veçantë peme për të qëndruar i sigurt edhe kundër kompjuterëve kuantikë të ardhshëm.
- EDR (Endpoint Detection and Response) Një program sigurie që vëzhgon kompjuterët dhe serverët për aktivitete të dyshimta për të kapur sulmet ndërsa ndodhin.
- pig butchering scam Një mashtrim ku kriminelët ndërtojnë një miqësi ose romancë të rreme për të mashtruar viktimat që të investojnë shuma të mëdha parash, shpesh duke përdorur kriptomonedhë.