CHECKLEAKED.CC

লোড হচ্ছে

ক্লাসিক সাইট

দৈনিক ব্রিফিং

কোল্ডকার্ড ওয়ালেটের ত্রুটি, অ্যাডোবি ক্যাম্পেইন CVSS 10.0 দুর্বলতা এবং অ্যাডফর্ম স্ক্রিপ্ট হাইজ্যাক

আজকের ব্রিফিংয়ে কোল্ডকার্ডের একটি ত্রুটির মাধ্যমে ৭০ মিলিয়ন ডলারের বিটকয়েন চুরি, অ্যাডোবি ক্যাম্পেইন ক্লাসিক ও রেইলসের গুরুত্বপূর্ণ আপডেট, অ্যাডফর্মে সাপ্লাই চেইন পয়জনিং এবং হোটেল ওয়াই-ফাই আক্রমণের মতো বিষয়গুলো তুলে ধরা হয়েছে।

এন্টারপ্রাইজ প্ল্যাটফর্ম এবং ক্রিপ্টোকারেন্সি ইকোসিস্টেম জুড়ে গুরুত্বপূর্ণ অবকাঠামো এবং এন্ডপয়েন্টের অখণ্ডতা সক্রিয় চাপের মধ্যে রয়েছে। উচ্চ-গুরুত্বপূর্ণ সফটওয়্যার দুর্বলতাগুলো মূল অ্যাপ্লিকেশনগুলোকে তাৎক্ষণিক ঝুঁকিতে ফেলছে, অন্যদিকে আপোসকৃত সাপ্লাই চেইন এবং নেটওয়ার্ক অবকাঠামো ওয়েব সেশন ম্যানিপুলেট করতে এবং গুপ্তচরবৃত্তিমূলক ম্যালওয়্যার ছড়াতে ব্যবহৃত হচ্ছে।

কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটের ত্রুটির কারণে ৪১ মিনিটে ৭০ মিলিয়ন ডলারের বিটকয়েন চুরি হয়েছে

কয়েনকাইটের কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটের ফার্মওয়্যার ত্রুটির কারণে একজন আক্রমণকারী ১,০০০-এর বেশি বিটকয়েন অ্যাড্রেস থেকে ৭০.২ মিলিয়ন ডলার হাতিয়ে নিয়েছে। ২০২১ সালের মার্চ মাসের একটি কোড ত্রুটি সীড জেনারেশনকে হার্ডওয়্যার আরএনজি-র পরিবর্তে একটি ডিটারমিনিস্টিক সফটওয়্যার পিআরএনজি-তে চালিত করে, যা আক্রমণকারীদের ক্যান্ডিডেট সীড স্ট্রিমগুলো অফলাইনে পুনরুৎপাদন করতে সক্ষম করে।

কেন এটি গুরুত্বপূর্ণ
দুর্বল ফার্মওয়্যারে তৈরি সিড ব্যবহারকারী কোল্ডকার্ড ওয়ালেটের মালিকরা তাদের সমস্ত সম্পদ হারানোর ঝুঁকিতে রয়েছেন। আপডেট করা ফার্মওয়্যার ইনস্টল করলে ভবিষ্যতে দুর্বল সিড তৈরি হওয়া বন্ধ হয়, কিন্তু বিদ্যমান আপোসকৃত সিডগুলোর কোনো সমাধান হয় না।
কী করবেন
কোল্ডকার্ড হার্ডওয়্যার ওয়ালেট ফার্মওয়্যারটি সর্বশেষ সংস্করণে আপডেট করুন, একটি একেবারে নতুন সিড তৈরি করুন এবং অবিলম্বে সমস্ত অ্যাসেট নতুন তৈরি করা অ্যাড্রেসগুলিতে স্থানান্তর করুন।
  • Coinkite
  • Coldcard
  • firmware
মূল প্রতিবেদন পড়ুন

রেইলস অ্যাক্টিভ স্টোরেজের একটি গুরুতর ত্রুটি সংশোধন করেছে, যার ফলে RCE হওয়ার সম্ভাবনা ছিল।

অ্যাক্টিভ স্টোরেজ ফ্রেমওয়ার্কের একটি গুরুতর দুর্বলতার কারণে প্রমাণীকরণবিহীন কোনো আক্রমণকারী একটি রেইলস অ্যাপ্লিকেশন থেকে যেকোনো ফাইল পড়তে পারে এবং সম্ভাব্যভাবে তা রিমোট কোড এক্সিকিউশন (RCE) পর্যন্ত গড়াতে পারে।

কেন এটি গুরুত্বপূর্ণ
যেসব প্রতিষ্ঠান অ্যাক্টিভ স্টোরেজ ব্যবহার করে রেইলস অ্যাপ্লিকেশন চালায়, তারা প্রমাণীকরণ ছাড়াই গোপনীয় তথ্য ফাঁস এবং সম্পূর্ণ সার্ভার হ্যাক হওয়ার ঝুঁকিতে থাকে।
  • Rails
  • RCE
  • vulnerability
মূল প্রতিবেদন পড়ুন

অ্যাডোবি ক্যাম্পেইন ক্লাসিক CVSS 10.0-এর একটি ত্রুটির কারণে ব্যবহারকারীর হস্তক্ষেপ ছাড়াই কোড চালানো যেত

অ্যাডোবি ক্যাম্পেইন ক্লাসিক (ACC) v7-এর দুটি গুরুতর দুর্বলতা প্যাচ করেছে, যার মধ্যে রয়েছে CVE-2026-48449 (CVSS 10.0), একটি ভুল অনুমোদন ত্রুটি যা ব্যবহারকারীর হস্তক্ষেপ ছাড়াই রিমোট কোড এক্সিকিউশনের সুযোগ দিত, এবং CVE-2026-48448 (CVSS 8.6), একটি SQL ইনজেকশন ত্রুটি যা যথেচ্ছভাবে ফাইল রিড করার অনুমতি দিত।

কেন এটি গুরুত্বপূর্ণ
উইন্ডোজ বা লিনাক্সে অ্যাডোবি ক্যাম্পেইন ক্লাসিক ব্যবহারকারী এন্টারপ্রাইজ মার্কেটিং টিমগুলো প্রমাণীকরণবিহীন আক্রমণের মাধ্যমে সম্পূর্ণ সিস্টেম দখল বা সংবেদনশীল ফাইল চুরির সম্মুখীন হন।
  • Adobe
মূল প্রতিবেদন পড়ুন

হ্যাকাররা গ্রাহকদের বিভিন্ন সাইটে ক্রিপ্টো ওয়ালেট অ্যাড্রেস অদলবদল করার জন্য অ্যাডফর্ম স্ক্রিপ্ট বিষাক্ত করে দিয়েছে।

আক্রমণকারীরা একটি সাপ্লাই-চেইন আক্রমণ চালানোর জন্য অ্যাডটেক প্রদানকারী অ্যাডফর্ম দ্বারা হোস্ট করা একটি জাভাস্ক্রিপ্ট ফাইল (trackpoint-async.js) হ্যাক করে। এই ক্ষতিকর স্ক্রিপ্টটি গ্রাহকদের ওয়েবসাইটে ক্লায়েন্ট-সাইড কোড প্রবেশ করিয়ে ক্লিপবোর্ড বা ফর্ম ফিল্ডে পেস্ট করা ক্রিপ্টোকারেন্সি ঠিকানা পরিবর্তন করে তহবিল অন্যত্র পাঠিয়ে দিত।

  • Adform
  • crypto
  • JavaScript
মূল প্রতিবেদন পড়ুন

হাইজ্যাক হওয়া হোটেলের ওয়াই-ফাই নজরদারি ম্যালওয়্যার ছড়ানোর জন্য ভুয়া আপডেট পাঠাচ্ছে।

মাইক্রোসফট ক্যাপটিভক্রাঞ্চ (স্টর্ম-২৯৪৫/মিডনাইট ব্লিজার্ড) নামে একটি সাইবার গুপ্তচরবৃত্তি কার্যক্রম শনাক্ত করেছে, যা হোটেলের ওয়াই-ফাই ক্যাপটিভ পোর্টাল হাইজ্যাক করে। গেটওয়েতে ডিএনএস প্রতিক্রিয়া পরিবর্তন করে, আক্রমণকারীরা অতিথিদের নকল আপডেটের দিকে পরিচালিত করে, যা অডিও, ওয়েবক্যাম এবং কী রেকর্ড করার জন্য কর্নফ্লেক আরএটি (CornFlake RAT) ইনস্টল করে।

  • CornFlake
  • RAT
মূল প্রতিবেদন পড়ুন

মূল বিষয়গুলো

  • কয়েনকাইট কোল্ডকার্ড হার্ডওয়্যার ওয়ালেটগুলোর জন্য জরুরি ফার্মওয়্যার প্রকাশ করেছে; তহবিল সুরক্ষিত করতে ব্যবহারকারীদের অবশ্যই এটি প্যাচ করতে হবে এবং নতুন সীড ফ্রেজ তৈরি করতে হবে।
  • সর্বোচ্চ-গুরুত্বপূর্ণ দুর্বলতা CVE-2026-48449 প্রতিকার করতে Adobe Campaign Classic-কে v7 7.4.3 বিল্ড 9398-এ প্যাচ করুন।
  • Adform-এর trackpoint-async.js স্ক্রিপ্ট ব্যবহারকারী সাইটগুলির ব্রাউজার ক্যাশে পরিষ্কার করুন, যাতে ক্ষতিকর ওয়ালেট-অ্যাড্রেস রিরাইটিং কোড অপসারণ করা যায়।
  • Coldcard
  • Coinkite
  • CVE202648449
  • Adform
  • CornFlake