CODZIENNY BRIEFING
Nazwane potoki pod atakiem: zabezpieczanie komunikacji międzyprocesowej w systemie Windows
Dzisiejszy briefing dotyczył nadużyć sterowników podczas rozruchu, ujawnionych danych uwierzytelniających AWS, ataków na łańcuch dostaw za pośrednictwem npm, phishingu w usłudze Microsoft Teams oraz zabezpieczeń potoków nazwanych w systemie Windows.
5 wiadomości2 min czytania

Zespoły infrastruktury chmurowej i administratorzy systemów powinni w pierwszej kolejności podjąć działania, audytując aktywne dane uwierzytelniające API i ograniczając uprawnienia do manipulowania lokalnymi sterownikami. Gdy wbudowane komponenty i repozytoria programistów stają się wektorami wykonywania, kluczowa jest dogłębna obrona i ścisła kontrola dostępu.
Setki wyciekłych kluczy AWS dają pełną kontrolę nad kontami korporacyjnymi
Ponad 9300 kluczy dostępu AWS, które zostały ujawnione publicznie między sierpniem 2022 r. a sierpniem 2026 r., pozostaje aktywnych, co potencjalnie umożliwia niekontrolowany dostęp do naruszonych kont korporacyjnych w chmurze.
14 pakietów npm z trojanami udostępnia tylne drzwi RedC2 4.0 Linux dzięki wspomaganemu przez sztuczną inteligencję C2
Badacze zajmujący się bezpieczeństwem cybernetycznym odkryli zestaw zainfekowanych pakietów npm, które podszywają się pod narzędzia kalendarza i smugi, ale są zaprojektowane tak, aby w ukryciu dostarczać implant systemu Linux oparty na sztucznej inteligencji (AI) o nazwie RedC2 4.0.
Nowe złośliwe oprogramowanie SynkLoader w kampanii phishingowej Microsoft Teams
Nowo zidentyfikowana rodzina złośliwego oprogramowania o nazwie SynkLoader jest rozpowszechniana za pośrednictwem kampanii phishingowych w Microsoft Teams. Szkodnik kradnie dane uwierzytelniające ofiary, wyświetlając fałszywy ekran blokady.
- Dlaczego to ważne
- Organizacje korzystające z Microsoft Teams padają ofiarą ataków phishingowych, których celem jest przejęcie danych uwierzytelniających użytkowników za pomocą przekonujących fałszywych ekranów logowania.
Własny sterownik programu Microsoft Defender może zostać wykorzystany do usuwania oprogramowania zabezpieczającego podczas rozruchu
Firma Check Point Research wykazała, że legalny sterownik BTR.sys programu Microsoft Defender można wykorzystać do wykonywania dowolnych modyfikacji plików i rejestru na poziomie jądra w systemach Windows od Windows 7 do Windows 11 25H2.
Nazwane potoki pod atakiem: zabezpieczanie komunikacji międzyprocesowej w systemie Windows
Nazwane potoki systemu Windows zapewniają szybką komunikację międzyprocesową, ale słabe mechanizmy kontroli dostępu mogą narazić uprzywilejowane usługi na kontakt z procesami, którym nie można zaufać. ThreatLocker wyróżnia weryfikację punktów końcowych, autoryzację poleceń, walidację danych wejściowych i wąski zakres uprawnień, aby zabezpieczyć komunikację nazwanymi potokami.
- Dlaczego to ważne
- Organizacje, które opierają się na komunikacji międzyprocesowej systemu Windows, ryzykują lokalną eskalację uprawnień, jeśli potoki nazwane nie posiadają odpowiednich mechanizmów kontroli dostępu.
Najważniejsze wnioski
- Firma Check Point Research wykazała, w jaki sposób podpisany sterownik BTR.sys programu Microsoft Defender może zostać wykorzystany do operacji na plikach na poziomie jądra.
- Ponad 9300 ujawnionych kluczy dostępu AWS wygenerowanych pomiędzy sierpniem 2022 r. a sierpniem 2026 r. pozostaje aktywnych i podatnych na nadużycia.
- Nowa rodzina złośliwego oprogramowania o nazwie SynkLoader atakuje użytkowników aplikacji Microsoft Teams za pomocą phishingu, którego celem jest zbieranie danych uwierzytelniających przy użyciu fałszywych ekranów blokady.