Știri
Știri din categoria Securitate cibernetică

Comisia Europeană investighează o breșă de securitate după ce un atacator a obținut acces la mediul său din cloud-ul Amazon, potrivit BleepingComputer. Publicația scrie că incidentul ar fi afectat cel puțin un cont AWS (Amazon Web Services) al instituției, deși executivul UE nu a anunțat public cazul.
Amazon susține că problema nu a fost la nivelul infrastructurii sale, ci ține de contul compromis.
„AWS nu a avut un incident de securitate, iar serviciile noastre au funcționat conform proiectării”, a declarat un purtător de cuvânt AWS pentru BleepingComputer, într-o actualizare publicată pe 27 martie.
Surse familiarizate cu incidentul au declarat publicației că atacul a fost detectat rapid, iar echipa de răspuns la incidente de securitate cibernetică a Comisiei investighează în prezent. Până acum, Comisia Europeană nu a oferit detalii despre natura accesului neautorizat, impact sau măsurile luate.
Atacatorul care și-a asumat responsabilitatea ar fi contactat BleepingComputer la începutul săptămânii și a susținut că a sustras peste 350 GB de date, inclusiv mai multe baze de date. Potrivit relatării, acesta nu a explicat metoda de compromitere, dar ar fi furnizat capturi de ecran ca dovadă a accesului la informații aparținând angajaților Comisiei și la un server de e-mail folosit de personal.
În același timp, atacatorul ar fi afirmat că nu intenționează să șantajeze Comisia folosind datele, ci să le publice online ulterior. Incidentul vine după o altă breșă comunicată în februarie, descoperită pe 30 ianuarie, care a vizat platforma de administrare a dispozitivelor mobile utilizată pentru gestionarea echipamentelor personalului; acel caz ar părea legat de atacuri similare asupra altor instituții europene, exploatând vulnerabilități de tip „injectare de cod” (introducerea de comenzi malițioase într-o aplicație) în Ivanti Endpoint Manager Mobile.
Contextul este completat de inițiative și măsuri recente la nivelul UE: Comisia a propus pe 20 ianuarie o nouă legislație de securitate cibernetică, iar săptămâna trecută Consiliul UE a sancționat trei companii chineze și iraniene pentru implicare în atacuri asupra infrastructurii critice a statelor membre, notează BleepingComputer.
Recomandate

Rusia reclamă atacuri cibernetice asupra votului electronic și sabotaj pe fibră optică , un semnal de vulnerabilitate operațională pentru infrastructura digitală folosită în alegeri, potrivit G4Media . Autoritățile de la Moscova susțin că incidentele au avut loc în a doua zi a alegerilor parlamentare desfășurate între 18 și 20 septembrie. Alegerile sunt prezentate ca primele organizate după declanșarea invaziei asupra Ucrainei în 2022 și vizează reînnoirea celor 450 de mandate din Duma de Stat , camera inferioară a parlamentului rus. Scrutinul are loc și în teritoriile din estul Ucrainei ocupate de armata rusă și anexate „pe hârtie” de Rusia, conform materialului care citează agențiile AFP și EFE, prin Agerpres. Atac „foarte puternic” asupra sistemului de vot online din Moscova Șefa Comisiei Electorale Centrale, Ella Pamfilova, a declarat că sistemul electoral a fost ținta unui atac cibernetic „foarte puternic” pe parcursul nopții, „fără oprire”, în contextul în care la Moscova alegătorii pot vota online. Votul electronic este disponibil și în alte aproximativ 30 de regiuni ruse. Pamfilova a mai spus că atacul „masiv și intens” continuă „practic tot timpul”, dar a susținut că „situația este sub control” și că securitatea sistemului permite continuarea votului. „Tentativă de sabotaj” pe fibră optică în Orientul Îndepărtat Separat, Ministerul Dezvoltării Digitale și Comunicațiilor din Rusia a semnalat o tentativă de sabotaj asupra liniilor de internet prin fibră optică în patru regiuni din Orientul Îndepărtat, despre care afirmă că ar fi urmărit perturbarea alegerilor. Într-un mesaj pe Telegram, ministerul a transmis că alegerile nu au fost perturbate și că comunicațiile au fost „restabilite complet” în: Sahalin Magadan Kamceatka districtul autonom Ciukotka Potrivit ministerului, accesul la internet a fost întrerupt din cauza deteriorării deliberate a liniilor de comunicații prin fibră optică. Ce indică datele de participare invocate de autorități Până sâmbătă la ora 09:05 GMT (12:05, ora României), aproape o treime dintre alegătorii cu drept de vot (31,09%) votaseră deja, o prezență aproape dublă față de scrutinul de acum cinci ani, pe fondul introducerii votului electronic, conform datelor citate. Guvernul rus a mai afirmat că 70% dintre alegătorii care au solicitat opțiunea de vot online votaseră deja astfel de vineri, în prima zi a alegerilor. Votul urmează să se închidă duminică la ora 18:00 GMT (21:00, ora României). [...]

O breșă în infrastructura internă a OpenAI a fost confirmată printr-un „pull request” într-un depozit privat , după ce o echipă de hackeri „white-hat” a susținut că a obținut acces la conturi de angajați și la codul intern al companiei, potrivit Tom's Hardware . Incidentul contează operațional: arată că o breșă poate ajunge rapid la resurse critice (conturi interne și depozite de cod), chiar și atunci când este descoperită și raportată responsabil. Atacul a fost realizat de o echipă de cercetători de securitate de la startup-ul Hackron AI , care a folosit „unelte Claude” (instrumente asociate modelului AI Claude) pentru a compromite OpenAI. Într-o postare pe X din 18 septembrie, echipa a afirmat că breșa ar fi avut loc pe 25 iulie. Ce acces ar fi obținut atacatorii Conform descrierii, cercetătorii spun că au reușit: să pătrundă în baza de cod internă a OpenAI; să obțină acces la conturile ChatGPT și Codex ale unor angajați OpenAI. Pentru a demonstra accesul, aceștia au inițiat un „pull request” (o cerere de modificare a codului într-un depozit software) către un depozit privat al OpenAI, descris drept „inofensiv”, înainte de a raporta vulnerabilitățile companiei. Răspunsul OpenAI: remediere rapidă și recompensă Aceeași sursă notează că OpenAI ar fi remediat problema în 14 ore de la raportare și ar fi plătit o recompensă („bug bounty”) de 6.500 de dolari (aprox. 29.000 lei) cercetătorilor. Informațiile despre modul exact în care a fost realizată compromiterea și amploarea accesului sunt limitate la afirmațiile echipei care a raportat incidentul, așa cum sunt redate de publicație. [...]

Revolut a confirmat o breșă de securitate care a dus la divulgarea unor date sensibile către o terță parte neautorizată , într-un incident pe care compania îl descrie drept o „înșelătorie sofisticată de impersonare”, potrivit Ziarul Financiar . Cazul pune presiune pe controalele operaționale și de conformitate ale fintech-ului într-un moment de expansiune accelerată și cu discuții despre o posibilă listare. Atacul ar fi fost declanșat de solicitări frauduloase transmise de pe o adresă de e-mail asociată domeniului legitim al unei agenții guvernamentale, conform informațiilor publicate de Reuters și TechCrunch, citate de ZF. Revolut spune că, după identificarea incidentului, a blocat adresa și a notificat agenția guvernamentală vizată, autoritățile de aplicare a legii, autoritățile pentru protecția datelor și organismele de reglementare financiară. „Sistemele Revolut şi fondurile clienţilor nu sunt afectate.” Ce tip de date ar fi fost expuse Informațiile obținute de atacatori au inclus date personale și de contact, iar o notificare către clienții afectați, analizată de TechCrunch, indică faptul că ar fi fost expuse, între altele: data nașterii, adresa poștală, adresa de e-mail și numărul de telefon; copii ale unor documente de identitate, inclusiv pașapoarte și permise de conducere. În anumite cazuri, potrivit aceleiași surse, datele compromise ar fi putut include și selfie-uri folosite la verificarea identității, extrase de cont și istoricul tranzacțiilor. Revolut a transmis că numărul persoanelor afectate este „limitat”, fără să publice o cifră. Compania nu a precizat nici dacă incidentul vizează o piață anume și nu a dezvăluit numele agenției guvernamentale al cărei domeniu de e-mail ar fi fost folosit în solicitările frauduloase. De ce contează: test de guvernanță și risc reputațional în plină expansiune Incidentul apare într-un moment în care Revolut își extinde operațiunile pe piețe precum India, Mexic, Franța și Emiratele Arabe Unite, iar compania are peste 80 de milioane de clienți la nivel global și operează ca bancă în peste 30 de țări, potrivit informațiilor publicate de companie și citate de TechCrunch. Tot în acest context, Revolut a primit recent aprobarea condiționată din partea Office of the Comptroller of the Currency (OCC) pentru înființarea unei bănci naționale în SUA, cu o lansare estimată pentru prima jumătate a anului 2027. În paralel, compania analizează posibilitatea unei listări publice, iar evaluarea avută în vedere ar putea ajunge la 200 de miliarde de dolari (aprox. 906 mld. lei), potrivit Reuters și TechCrunch, citate de ZF, față de o evaluare privată de 75 de miliarde de dolari (aprox. 340 mld. lei) stabilită în noiembrie 2025. Un cercetător din zona securității criptomonedelor, ZachXBT , a sugerat că incidentul ar putea să fi vizat în special clienți cu averi ridicate, însă această caracterizare nu a fost confirmată oficial de Revolut. [...]

Aproximativ 5.000 de conturi Dropbox au fost compromise , iar incidentul scoate în evidență riscurile operaționale ale integrărilor vechi dintre platforme și ale conturilor fără autentificare în doi pași, potrivit HotNews . Hackerii au putut vizualiza și descărca conținut stocat în cloud, iar compania a luat măsuri pentru a bloca vectorul de acces folosit. Incidentul a fost comunicat după ce unii utilizatori au primit un e-mail de la Dropbox, în care erau informați că, în intervalul 4–21 august, conturile lor au fost accesate fără autorizație. Dropbox a confirmat ulterior informația, după ce Bloomberg News a scris despre atac în aceeași zi. Ce s-a întâmplat și ce amploare are Conform Reuters, Dropbox a indicat că aproximativ 5.000 de conturi au fost compromise luna trecută. Compania a mai precizat că atacatorii au accesat fișiere din mai puțin de o treime dintre conturile afectate. Pe bursă, acțiunile Dropbox au scăzut cu aproximativ 2,4% în tranzacțiile de după închiderea ședinței de marți, semn al sensibilității investitorilor la incidentele de securitate care pot genera costuri și presiune reputațională. Punctul vulnerabil: conturi asociate Lenovo și lipsa autentificării în doi pași Dropbox a declarat pentru Reuters că accesul neautorizat a afectat conturi asociate Lenovo care nu aveau activată autentificarea în doi pași (o măsură suplimentară de securitate, peste parolă). Lenovo a indicat existența unei „integrări vechi” („legacy integration”) între Lenovo ID și Dropbox, care „ar fi putut fi utilizată pentru autentificarea necorespunzătoare a anumitor conturi Dropbox”. Ce măsuri a luat Dropbox Pentru a limita riscul, Dropbox a anunțat o serie de schimbări operaționale legate de autentificare: a închis toate sesiunile autentificate printr-un ID Lenovo; a eliminat legătura dintre ID-urile Lenovo și conturile Dropbox; a modificat sistemele astfel încât utilizatorii să fie obligați să introducă parola Dropbox înainte de a accesa un cont prin intermediul Lenovo. Compania a mai spus că a raportat incidentul autorităților de reglementare în domeniul protecției datelor. [...]

Microsoft spune că a întrerupt infrastructura EvilTokens, o platformă care a compromis peste 12.000 de căsuțe de e-mail și a folosit analiză cu inteligență artificială pentru a pregăti fraude de plată , potrivit WinFuture . Miza pentru companii este operațională: atacul nu se rezumă la „texte mai bune” de phishing, ci automatizează identificarea relațiilor comerciale și a momentelor potrivite pentru deturnarea plăților. Microsoft afirmă că Digital Crimes Unit a acționat împreună cu parteneri împotriva infrastructurii, confiscând 50 de site-uri folosite în operare și determinând închiderea a peste 150 de domenii. În Marea Britanie, Metropolitan Police a arestat doi bărbați în legătură cu presupusa operare a EvilTokens, iar investigațiile sunt în desfășurare. Conform companiei, EvilTokens ar fi fost activ din februarie 2026 și ar fi compromis, în câteva luni, peste 12.000 de inboxuri din mai mult de 10.000 de organizații la nivel global. Nu a fost comunicată valoarea pagubelor financiare. De ce contează: „phishing” care selectează ținte și scenarii de fraudă EvilTokens ar fi funcționat ca furnizor de servicii pentru alți infractori, oferind instrumente pentru atacuri de tip phishing. Elementul distinctiv, potrivit Microsoft, a fost folosirea inteligenței artificiale pe întreg lanțul atacului: de la obținerea accesului la un cont de e-mail până la pregătirea fraudelor de plată. În centrul platformei ar fi fost un instrument de tip chatbot, capabil să analizeze conținutul căsuțelor compromise și să caute: relații de afaceri de încredere și contacte recurente; aprobări de plăți și roluri sensibile; procese în derulare care pot fi exploatate. Pe baza acestor indicii, sistemul ar fi putut sugera ținte „potrivite” pentru impersonare și strategii concrete de fraudă, inclusiv e-mailuri redactate în numele unor contacte cunoscute și recomandări despre ce solicitări de plată sau modificări de cont bancar ar avea șanse mai mari de succes. Metoda tehnică: abuz de „ Device Code Flow ” pentru preluarea conturilor Pentru acces la conturi Microsoft, EvilTokens ar fi folosit „Device Code Flow”, un mecanism gândit pentru dispozitive unde introducerea credențialelor este dificilă (de exemplu smart TV-uri, imprimante sau echipamente de conferință). Victimele ar fi fost convinse să introducă un cod generat de atacatori pe o pagină reală de autentificare Microsoft, confirmând fără să își dea seama o sesiune a infractorilor. În loc să obțină parola, atacatorii ar fi primit un „token” de acces valid (un fel de cheie temporară care permite accesul la cont), ceea ce face compromiterea mai greu de blocat prin măsuri clasice bazate pe parole. Ce urmează și care rămâne riscul Microsoft descrie acțiunea drept o „perturbare” a infrastructurii și avertizează că riscul unor atacuri similare nu dispare. Cazul EvilTokens arată, în evaluarea companiei, cât de rapid pot fi combinate accesul la e-mail cu analiza asistată de inteligență artificială a fluxurilor interne dintr-o organizație, pentru a genera fraudă financiară țintită. Microsoft a publicat și o informare separată despre operațiune pe blogul său: https://blogs.microsoft.com/on-the-issues/2026/09/22/disrupting-eviltokens-the-ai-chatbot-built-for-cybercrime/ (link menționat în materialul sursă). [...]

Un nou malware pentru Android, RatHat, poate forța acces de tip „administrator” și fura credențiale fără semne vizibile , iar în scenariile de infectare confirmată soluția realistă poate ajunge până la resetarea din fabrică, potrivit BGR , care citează cercetători de securitate de la Zimperium . RatHat este descris ca un program „alimentat de AI” (inteligență artificială) care se deghizează în aplicații legitime, inclusiv în Google Chrome. După instalare și deschidere, încearcă să obțină permisiuni de administrare; dacă utilizatorul le acordă, malware-ul ajunge să obțină acces la ADB (Android Debug Bridge – interfață folosită de dezvoltatori pentru control avansat), apoi rulează în fundal un „agent” care monitorizează activitatea și extrage date sensibile. Conform descrierii, informațiile sunt trimise către atacatori printr-un client proxy, iar originea acestora este indicată ca fiind „probabil” China (o atribuire care rămâne, totuși, probabilistică în material). De ce contează: furt „invizibil” de date și autentificare Elementul de risc operațional este că, odată activ, RatHat nu ar face lucruri evidente pentru majoritatea utilizatorilor. În schimb, rulează în fundal și colectează: nume de cont și parole; coduri de autentificare în doi pași (2FA); mesaje, fotografii și alte informații sensibile. Cum ajunge pe telefon: smishing și „malvertising” Distribuția ar avea loc în principal prin: smishing (mesaje de tip phishing prin SMS sau în aplicații de mesagerie); campanii web de malvertising (publicitate malițioasă) care imită site-uri legitime de descărcare, inclusiv pagini ce pot semăna cu Google Play. Recomandările din material vizează reducerea riscului prin evitarea instalărilor din surse necunoscute, evitarea linkurilor de descărcare primite în mesaje și folosirea exclusivă a aplicației oficiale Google Play. Sunt menționate și instrumente de protecție precum Google Play Protect sau soluții antivirus dedicate. Dacă telefonul e deja infectat: detectare dificilă, eliminare și mai complicată Pentru dispozitivele deja compromise, articolul susține că RatHat este greu de identificat și „carantinat” fără un instrument de securitate. Sunt date ca exemple Malwarebytes Mobile Security și alternative precum Bitdefender Total Security, ESET Home Security Essential și Avira Prime. Partea critică: chiar dacă unele soluții pot recunoaște RatHat, eliminarea nu ar fi simplă, din cauza modului în care se ascunde și își schimbă comportamentul pentru a evita detecția, după ce obține acces de administrare. Materialul indică resetarea din fabrică drept singura variantă pentru a-l elimina complet și a folosi telefonul în siguranță ulterior, cu mențiunea importantă că resetarea nu este o „garanție universală” pentru orice infecție, deoarece unele aplicații compromise sau cod malițios pot persista. Măsuri practice de prevenție, pe scurt Pentru a evita infectarea, recomandările se concentrează pe disciplină de instalare și controlul permisiunilor: nu instala aplicații din afara Google Play și evită „sideloading” (instalare din surse necunoscute); nu deschide linkuri necunoscute din SMS/mesaje directe/social media, iar dacă le deschizi, nu instala nimic la solicitarea telefonului; verifică atent adresa site-ului (URL) înainte de orice descărcare; păstrează Google Play Protect activ; nu accepta „orb” cereri de permisiuni, mai ales pentru aplicații noi sau suspecte. Materialul mai notează că, de regulă, „spionarea” nu începe până când aplicația nu este deschisă sau până când nu sunt acordate permisiuni, ceea ce face ca atenția la primele solicitări de acces să fie un punct-cheie de control. [...]