Știri
Știri din categoria Securitate cibernetică

Gruparea Fancy Bear (APT28) a exploatat o vulnerabilitate recent dezvăluită din Microsoft Office în atacuri cibernetice care au vizat organizații din Ucraina și din Uniunea Europeană, potrivit Infosecurity Magazine. Avertizarea a fost publicată pe 2 februarie de CERT-UA, structura națională ucraineană de răspuns la incidente informatice.
Conform CERT-UA, atacatorii au folosit CVE-2026-21509, o vulnerabilitate cu severitate ridicată (scor CVSS 3.1 de 7,8) care afectează mai multe versiuni de Microsoft Office 2016, 2019, LTSC 2021, LTSC 2024 și Microsoft 365 Apps for Enterprise. Microsoft a făcut publică problema pe 26 ianuarie, descriind-o ca o „dependență excesivă de intrări neîncredere într-o decizie de securitate” în Microsoft Office, care poate permite ocolirea unor măsuri de protecție pentru OLE (Object Linking and Embedding, mecanism de integrare a obiectelor între aplicații) și COM (Component Object Model, tehnologie Windows pentru componente software).
CERT-UA spune că a identificat pe 29 ianuarie un fișier Word numit „Consultation_Topics_Ukraine(Final).doc”, care conținea cod de exploatare pentru CVE-2026-21509, iar metadatele indicau că documentul a fost creat în dimineața zilei de 27 ianuarie, la o zi după anunțul Microsoft. Documentul era construit în jurul unor „consultări” ale COREPER (Comitetul Reprezentanților Permanenți ai UE) privind situația din Ucraina, un detaliu care sugerează o tentativă de creștere a credibilității mesajului în fața țintelor instituționale.
Lanțul tehnic descris de CERT-UA pornește de la deschiderea documentului în Microsoft Office, care declanșează o conexiune către o resursă externă prin WebDAV (un protocol folosit pentru accesarea și gestionarea fișierelor la distanță), urmată de descărcarea unui fișier mascat ca scurtătură Windows (LNK) cu cod malițios. Într-un caz separat, CERT-UA a primit în aceeași zi rapoarte despre e-mailuri care pretindeau că provin de la Centrul Hidrometeorologic Ucrainean (UkrHMC) și care includeau atașamentul „BULLETEN_H.doc”; mesajele ar fi fost trimise către peste 60 de adrese, în principal din zona autorităților executive centrale ale Ucrainei.
„Având în vedere întârzierea probabilă (sau imposibilitatea) utilizatorilor de a actualiza Microsoft Office ori de a aplica măsurile de securitate recomandate, se așteaptă ca numărul atacurilor cibernetice care exploatează această vulnerabilitate să crească”, a notat CERT-UA.
După compromitere, analiza CERT-UA indică pași de persistență și execuție care includ crearea unei biblioteci DLL („EhStoreShell.dll”) camuflate ca extensie legitimă, generarea unui fișier imagine cu „shellcode” (cod injectat pentru execuție) și modificări în registrul Windows pentru deturnarea încărcării prin COM (așa-numitul „COM hijacking”). În final, pe sistem ar fi lansat Covenant, un cadru de comandă și control bazat pe .NET, folosit în mod legitim în exerciții de tip red teaming, dar reutilizat frecvent în atacuri. CERT-UA mai atrage atenția că infrastructura de comandă și control ar folosi serviciul de stocare Filen, recomandând blocarea sau monitorizarea atentă a conexiunilor către nodurile acestuia. În plus, la finalul lui ianuarie 2026 ar fi fost identificate încă trei documente cu același exploit, care au vizat organizații din state UE.
În privința măsurilor, CERT-UA îndeamnă la aplicarea recomandărilor din ghidul Microsoft, în special a celor legate de configurări în registrul Windows, iar Microsoft a confirmat că a observat exploatare „în mediul real”. Compania recomandă instalarea actualizărilor pentru Office 2016 și 2019, în timp ce pentru Office 2021 și versiunile ulterioare protecția ar fi activată automat printr-o schimbare „din partea serviciului”, cu condiția repornirii aplicațiilor Office. Detaliile tehnice și pașii de remediere sunt în avizul Microsoft, iar alerta CERT-UA a fost publicată la acest link: CERT-UA.
Recomandate

O vulnerabilitate critică din pluginul Kirki pentru WordPress este exploatată activ pentru preluarea conturilor de administrator , iar riscul operațional pentru site-urile afectate este imediat, în condițiile în care atacul poate fi lansat fără autentificare, potrivit BleepingComputer . Pluginul vizat, „Kirki - Freeform Page Builder, Website Builder & Customizer”, este activ pe peste 500.000 de site-uri. Problema este o escaladare de privilegii ( CVE-2026-8206 ) care permite atacatorilor să preia orice cont de utilizator, inclusiv conturi de administratori. De ce contează pentru administrarea site-urilor Atacurile au fost detectate de firma de securitate Defiant, iar firewall-ul Wordfence a blocat peste 222 de încercări în ultimele 24 de ore, conform informațiilor din articol. Odată obținut acces de administrator, un atacator poate instala pluginuri malițioase, modifica conținutul site-ului, implementa „web shell”-uri (instrumente de control la distanță pe server) sau „backdoor”-uri persistente și poate accesa baze de date private. Cine este expus și ce versiuni sunt afectate Wordfence indică faptul că vulnerabilitatea a fost introdusă într-un „major release”, versiunea 6.0.0, și afectează versiunile până la 6.0.6. Aceste versiuni ar fi folosite de aproape 40% din baza de utilizatori a pluginului, potrivit statisticilor de descărcare de pe WordPress.org citate în material. Cum funcționează atacul, pe scurt CVE-2026-8206 este cauzată de expunerea unui endpoint (punct de acces) din API-ul REST personalizat pentru resetarea parolei, prin funcția „handle_forgot_password()”. Vulnerabilitatea apare deoarece pluginul acceptă o adresă de e-mail arbitrară în cererile de resetare. În practică, atunci când este furnizat un nume de utilizator, pluginul generează un link valid de resetare pentru contul asociat, dar îl trimite la adresa de e-mail introdusă de atacator, nu la e-mailul înregistrat al proprietarului contului. Astfel, atacatorii neautentificați pot obține linkuri de resetare pentru orice utilizator înregistrat și pot prelua contul. Remediere și pașii recomandați Vulnerabilitatea a fost descoperită de cercetătorul CHOIGYENGMIN, raportată către Wordfence pe 4 mai 2026. Compania a notificat furnizorul pe 16 mai, iar remedierea a fost livrată în versiunea 6.0.7, pe 18 mai 2026. În contextul exploatării active și al cerințelor reduse pentru atac, recomandarea este actualizarea imediată la versiunea 6.0.7 sau dezactivarea pluginului, conform articolului. [...]

O vulnerabilitate critică din pluginul WP Maps Pro permite preluarea completă a site-urilor WordPress , iar atacurile sunt deja în desfășurare, potrivit The Next Web . Problema afectează un plugin comercial vândut către peste 15.000 de site-uri și permite oricui, fără autentificare, să creeze conturi de administrator. Vulnerabilitatea este urmărită ca CVE-2026-8732 (scor CVSS 9.8 ) și afectează toate versiunile WP Maps Pro până la și inclusiv 6.1.0 . Remedierea a fost livrată în versiunea 6.1.1 , lansată la 20 mai 2026 . Conform articolului, campania de exploatare a fost observată de Wordfence, care a raportat că a blocat 2.858 de încercări de atac în cele 24 de ore dinaintea dezvăluirii. De ce contează: risc operațional imediat pentru companii și site-uri comerciale Miza principală este una operațională: vulnerabilitatea permite crearea unui administrator malițios și autentificarea completă pe site, ceea ce echivalează cu o preluare totală (instalare de cod malițios, modificare de conținut, furt de date, redirecționări etc.). WP Maps Pro este folosit frecvent ca „store locator” (localizator de magazine) și pentru hărți cu puncte de lucru, deci poate fi prezent pe site-uri care generează lead-uri, programări sau vânzări. Un factor de risc suplimentar ține de distribuție: pluginul este vândut prin Envato Market (CodeCanyon), nu prin directorul oficial WordPress, ceea ce înseamnă că actualizările nu vin prin mecanismul standard de auto-update al WordPress. În practică, asta poate întârzia aplicarea patch-ului, mai ales la site-uri administrate de utilizatori non-tehnici sau de agenții care nu urmăresc constant alertele de securitate. Cum funcționează atacul, pe scurt Potrivit explicațiilor din articol, problema pornește de la o funcție de „acces temporar” destinată suportului tehnic. Aceasta expune o acțiune AJAX care poate crea utilizatori WordPress cu rol de administrator, însă a fost înregistrată astfel încât să poată fi apelată și de vizitatori neautentificați. Protecția era bazată pe un „nonce” (token folosit, în mod normal, pentru a preveni anumite tipuri de abuz), dar tokenul era expus public în paginile site-ului, ceea ce îl făcea inutil ca mecanism real de control al accesului. Lanțul de atac descris permite, fără credențiale și fără inginerie socială, crearea unui admin și obținerea unui URL de autentificare care finalizează compromiterea. Ce ar trebui să facă administratorii de site-uri Măsura recomandată este actualizarea imediată la versiunea 6.1.1 . Pentru cei care nu pot aplica rapid actualizarea, articolul indică drept alternativă dezactivarea pluginului până la remediere. Ca verificare minimă, administratorii sunt îndemnați să controleze lista de utilizatori WordPress pentru conturi de administrator neașteptate , un indiciu practic că site-ul ar fi putut fi deja compromis. [...]

UniCredit Bank a fost amendată cu 62.714 lei pentru o breșă de confidențialitate și pentru notificarea întârziată a incidentului , după ce notificări despre polițe de asigurare au ajuns la alți destinatari decât cei vizați, potrivit Profit . Cazul evidențiază riscul operațional al procesărilor manuale și obligația strictă de raportare în 72 de ore impusă de GDPR. Investigația Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a pornit de la reclamația unei persoane fizice. Autoritatea spune că banca, în contextul reînnoirii polițelor de asigurare, a transmis „notificări eronate” către un număr mare de clienți, prin mesageriile de mobil sau online banking și prin e-mail, din cauza unei erori legate de procesarea unui fișier necesar pregătirii notificărilor. Ce date au fost divulgate și cum s-a produs incidentul ANSPDCP a constatat o divulgare neautorizată de date personale, prin trimiterea notificărilor privind expirarea polițelor către alte persoane decât destinatarii de drept, „din cauza prelucrării manuale necorespunzătoare a unui fișier”. Conform autorității, au fost expuse inclusiv: numele și prenumele; adresa clientului; adresa și valoarea imobilului asigurat; calitatea de client al băncii pentru un produs de creditare cu ipotecă; data de expirare și costurile poliței de asigurare. Două sancțiuni: securitate insuficientă și raportare peste termen Banca a primit două amenzi, în total 62.714 lei (echivalentul a 12.000 euro), astfel: 52.270 lei (10.000 euro) pentru neimplementarea unor măsuri tehnice și organizatorice adecvate (încălcarea art. 32 din Regulamentul (UE) 2016/679 – GDPR); 10.454 lei (2.000 euro) pentru netransmiterea în termenul legal a notificării privind încălcarea securității datelor (încălcarea art. 33 alin. (1) din GDPR), ANSPDCP reținând că notificarea a fost trimisă cu întârziere, deși operatorul avea „informații concrete” despre incident. În esență, cazul combină două vulnerabilități cu impact direct pentru instituțiile financiare: control insuficient al proceselor interne care generează divulgări de date și nerespectarea termenului de 72 de ore pentru raportarea unei breșe către autoritatea de supraveghere. [...]

O breșă de date la Atlas Menu , un serviciu plătit de „cheat” pentru GTA 5, a expus informațiile a 63.926 de utilizatori , iar lipsa oricărei comunicări oficiale și faptul că platforma nu mai este accesibilă complică reacția celor afectați, potrivit Notebookcheck . Incidentul ar fi avut loc în mai 2026 și a fost semnalat prin serviciul de notificare a breșelor Have I Been Pwned , care indică un total de 63.926 de conturi asociate platformei. Atlas Menu oferea instrumente de trișare atât pentru GTA 5, cât și pentru Counter-Strike 2. Ce date ar fi fost expuse Conform informațiilor citate, setul de date compromis include: adrese de e-mail; nume de utilizator; adrese IP; tichete de suport; parole stocate sub formă de „bcrypt hashes” (amprente criptografice ale parolelor, nu parole în clar). Impact operațional: platformă offline și fără explicații Un element-cheie al cazului este că Atlas Menu nu ar fi publicat nicio declarație despre incident: nu există o confirmare publică, un avertisment către utilizatori sau o explicație privind ce s-a întâmplat. În plus, serviciul nu mai este accesibil, ceea ce lasă utilizatorii fără un canal oficial de informare și suport. Ce pot face utilizatorii afectați În lipsa unor clarificări din partea operatorului, recomandarea din material este ca utilizatorii să trateze situația ca pe o expunere reală a datelor și să ia măsuri rapide: schimbarea parolei contului de e-mail folosit la Atlas Menu; schimbarea imediată a parolelor pe alte site-uri sau conturi (inclusiv conturi de gaming) dacă aceeași parolă a fost reutilizată. Pentru moment, Atlas Menu rămâne offline și nu a comunicat public despre breșă, iar utilizatorii sunt nevoiți să se bazeze pe notificările din servicii de monitorizare a breșelor și pe propriile măsuri de securizare a conturilor. [...]

O vulnerabilitate în botul de suport cu inteligență artificială al Meta a permis preluarea unor conturi Instagram , inclusiv a unui profil verificat asociat arhivei Casei Albe din perioada Barack Obama, înainte ca problema să fie închisă de companie, potrivit WinFuture . Atacul a vizat noul chatbot de suport „alimentat” de inteligență artificială, care putea fi manipulat prin introduceri formulate atent. Concret, atacatorii foloseau conexiuni VPN locale și pretindeau că au pierdut accesul la un cont, iar asistentul virtual ajungea să asocieze o nouă adresă de e-mail profilului țintă fără o verificare suficientă a identității. De aici, resetarea parolei devenea imediat posibilă. Cazul este un exemplu de „inginerie socială” aplicată sistemelor cu inteligență artificială – adică exploatarea modului în care acestea iau decizii pe baza conversației, nu a unor controale robuste. Impact operațional: conturi „valoroase” vizate și revândute Conform cryptoadventure (citat de publicație), atacurile s-au concentrat pe nume de utilizator scurte, considerate mai „valoroase”. Conturile compromise au fost apoi scoase la vânzare în diverse canale de Telegram. Odată ce un cont verificat este controlat de atacatori, aceștia pot exploata încrederea deja construită pentru: tentative de phishing (mesaje care urmăresc furtul de date); fraude cu criptomonede. În multe cazuri, urmăritorii observă schimbarea de „proprietar” prea târziu, notează sursa. Cazul Casei Albe și ce a limitat pagubele Profilul Instagram afectat – contul de arhivă al Casei Albe din perioada Obama – era în mare parte inactiv din ianuarie 2017. După preluare, hackerii au publicat o imagine generată de inteligență artificială cu un mesaj politic. Profilul privat al lui Barack Obama, cu milioane de urmăritori, nu a fost afectat, potrivit articolului. Ce pot face utilizatorii: 2FA a oprit atacurile Cea mai eficientă măsură de protecție rămâne activarea autentificării în doi pași (2FA) . Publicația precizează că, potrivit experților în securitate, atacurile recente au eșuat pe toate profilurile care aveau activată această măsură suplimentară. De ce contează pentru platforme Incidentul vine în contextul în care Meta accelerează integrarea propriilor modele de inteligență artificială, inclusiv prin Meta AI, folosit și în WhatsApp și Facebook. Episodul arată însă că, în zona de administrare a drepturilor și a recuperării conturilor, automatizarea prin asistenți conversaționali poate introduce puncte slabe dacă verificările de identitate nu sunt suficient de stricte. [...]

O breșă în suportul automatizat al Meta a permis preluarea unor conturi de Instagram fără acces la e-mailul victimei , iar Instagram spune că problema a fost remediată, potrivit TechCrunch . Incidentul ridică un risc operațional direct pentru platformă: un flux de recuperare a contului, gestionat de un chatbot cu inteligență artificială, ar fi putut fi „păcălit” să acorde acces neautorizat. În weekend, utilizatori de pe Reddit au relatat compromiteri de conturi, iar pe X au apărut avertismente despre preluări similare. Printre conturile afectate se numără contul asociat fostei Case Albe din era Obama (inactiv, aparent, din 2017) și contul lui John Bentivegna , „chief master sergeant” în U.S. Space Force. Cercetătoarea în securitate Jane Wong a spus că i-a fost preluat contul, după ce parola i-a fost schimbată fără știrea ei și a observat încercări repetate de resetare. „Parola a fost schimbată fără știrea mea și primeam diferite încercări de resetare a parolei pe parcursul zilei de ieri. Destul de îngrijorător.” Cum ar fi funcționat atacul: resetare de parolă „intermediată” de chatbot TechCrunch descrie un videoclip publicat pe X care arată, pas cu pas, metoda folosită de atacator. În esență, atacul ar fi exploatat faptul că asistentul de suport Meta AI putea iniția modificări sensibile (adăugarea unei adrese de e-mail și resetarea parolei) pe baza interacțiunii din chat. Conform descrierii: atacatorul ar fi folosit un VPN pentru a simula locația probabilă a țintei, ca să evite declanșarea protecțiilor automate ale Instagram; apoi ar fi deschis o conversație cu „ Meta AI Support Assistant ” și ar fi cerut adăugarea unei noi adrese de e-mail la contul țintei; chatbotul ar fi trimis un cod de verificare la adresa de e-mail controlată de atacator; după ce atacatorul furniza codul în chat, chatbotul ar fi afișat opțiunea „Reset Password”, permițând setarea unei parole noi și preluarea contului. Publicația spune că a verificat că adresa de e-mail publică a atacatorului, vizibilă în videoclip, a primit efectiv codul de verificare. Un detaliu important: atacatorul nu ar fi avut nevoie, în niciun moment, să compromită adresa de e-mail legitimă asociată contului victimei. Ce spune Instagram și ce rămâne neclar Luni, purtătorul de cuvânt al Instagram, Andy Stone, a transmis într-un răspuns la postările lui Wong și ale altor utilizatori că problema a fost rezolvată. Nu este clar câți utilizatori au fost afectați prin acces necorespunzător, potrivit TechCrunch. Meta nu a răspuns imediat solicitării de comentarii a publicației. [...]