CODZIENNY BRIEFING
Irańskie RAT-y atakujące system macOS, 22 000 niezałatanych serwerów Exchange i naruszenie klucza API METR
Dzisiejszy briefing dotyczył irańskiego wieloplatformowego złośliwego oprogramowania atakującego systemy Linux i macOS, ujawnionych serwerów Microsoft Exchange, taktyk socjotechnicznych i kradzieży kredytów przy użyciu sztucznej inteligencji.
5 wiadomości3 min czytania

Aktorzy zagrożeń coraz bardziej koncentrują się na zasięgu międzyplatformowym i powtarzalnych mechanizmach dostarczania o niskiej złożoności. Irańska grupa Nimbus Manticore wdraża złośliwe oprogramowanie Node.js i JavaScript przeciwko systemom macOS i Linux, podszywając się pod rekrutację, podczas gdy techniki ClickFix wykorzystują interakcję z użytkownikiem, aby całkowicie ominąć zabezpieczenia skanujące.
Jednocześnie zarządzanie lukami w infrastrukturze pozostaje głównym punktem narażenia. Prawie 22 000 serwerów Microsoft Exchange pozostaje podatnych na całkowite przejęcie kontroli nad skrzynkami pocztowymi, co pokazuje, jak podstawowa higiena graniczna nadal pozostaje w tyle za znanymi wektorami zagrożeń.
Prawie 22 000 serwerów Microsoft Exchange podatnych na ataki typu hijack
Prawie 22 000 serwerów Microsoft Exchange wystawionych na atak online nadal nie zostało zabezpieczonych przed poważnym zagrożeniem polegającym na ominięciu uwierzytelniania, umożliwiającym atakującym przejęcie kontroli nad wszystkimi skrzynkami pocztowymi użytkowników.
- Dlaczego to ważne
- Organizacje korzystające z niezałatanych serwerów Exchange są bezpośrednio narażone na ryzyko całkowitego naruszenia bezpieczeństwa poczty e-mail, wycieku danych i bocznego rozprzestrzeniania się w obrębie sieci przedsiębiorstwa.
- Co zrobić
- Natychmiast zainstaluj łatkę ujawniającą serwery Microsoft Exchange, aby usunąć lukę w zabezpieczeniach umożliwiającą ominięcie uwierzytelniania.
Irańscy hakerzy podszywają się pod rekruterów, aby dostarczać wieloplatformowe RAT-y za pomocą testów kodowania
Irańska grupa hakerska Nimbus Manticore została przypisana do dwóch dotychczas nieudokumentowanych rodzin złośliwego oprogramowania, co wskazuje na ciągłą ewolucję jej zestawu narzędzi i prawdopodobnie rozszerza zakres jej działań, infekując systemy Linux i Apple macOS przy użyciu wieloplatformowych trojanów zdalnego dostępu (RAT) opracowanych z wykorzystaniem Node.
Aktorzy zagrożeń nie chcą lepszych ataków. Chcą powtarzalnych
Aktorzy zagrożeń zdecydowanie preferują proste, powtarzalne metody ataków. Microsoft podaje, że socjotechnika ClickFix – polegająca na nakłonieniu użytkowników do uruchomienia poleceń schowka za pośrednictwem terminala – stanowiła 47% ataków typu „initiative access”, podczas gdy Bitdefender odkrył, że 84% incydentów o wysokim stopniu zagrożenia wykorzystywało metody „życia poza domem”…
- Dlaczego to ważne
- Ataki coraz częściej omijają tradycyjne narzędzia bezpieczeństwa, ponieważ opierają się na działaniach użytkownika i legalnych plikach binarnych systemu, a nie na specjalnym złośliwym oprogramowaniu lub lukach w oprogramowaniu.
Atakujący kradną klucz API METR i konsumują kredyty AI o wartości około 600 000 dolarów
Firma profit METR ujawniła dwa incydenty bezpieczeństwa w 2026 roku. W marcu atakujący ukradli klucz API wnioskowania i zużyli około 600 000 dolarów w kredytach AI. W maju atakujący systematycznie sondowali infrastrukturę publiczną i próbowali wykorzystać narażony punkt końcowy.
- Dlaczego to ważne
- Udostępnione dane uwierzytelniające API i błędnie skonfigurowane publiczne punkty końcowe mogą prowadzić do ogromnych strat finansowych w wyniku nadużycia zasobów, nawet jeśli podstawowe dane wewnętrzne pozostaną nienaruszone.
Pięciu Wenezuelczyków przyznało się do winy w sprawie ataków na bankomaty w USA
Pięciu obywateli Wenezueli przyznało się w USA do winy w sprawie przeprowadzenia ataków polegających na włamaniu do bankomatów. W atakach tych zainstalowano złośliwe oprogramowanie, zmuszające bankomaty do opróżnienia bankomatów z fizycznych środków płatniczych.
Najważniejsze wnioski
- Nimbus Manticore wykorzystuje testy kodu trojańskiego zawierającego złośliwe oprogramowanie NodeRabbit i PollCat, aby atakować platformy macOS i Linux.
- Prawie 22 000 serwerów Microsoft Exchange, na których występuje zagrożenie, nadal nie zostało zabezpieczonych przed luką umożliwiającą ominięcie uwierzytelniania i włamanie się do skrzynek pocztowych.
- W ubiegłym roku Microsoft uznał socjotechnikę ClickFix za najczęstszy początkowy wektor dostępu, odpowiadając za 47% powiadomień.
- Atakujący złamali klucz API w non-profitowej organizacji badawczej METR zajmującej się sztuczną inteligencją, marnując około 600 000 dolarów na wnioskowanie.