Știri
Știri din categoria Securitate cibernetică

O nouă versiune a malware-ului Kazuar funcționează ca botnet P2P modular, ceea ce complică detectarea și crește persistența în rețelele compromise, potrivit BleepingComputer. Evoluția este atribuită grupului Secret Blizzard, asociat în mod repetat cu operațiuni de spionaj cibernetic și cu servicii rusești de informații, iar schimbarea de arhitectură mută presiunea de pe „semnături” (indicatori statici) pe detecția comportamentală în companii și instituții.
Analiza Microsoft asupra unei variante recente arată că Kazuar a fost transformat într-o structură de tip peer-to-peer (P2P), în care nu toate sistemele infectate comunică direct cu infrastructura de comandă și control (C2). În practică, asta reduce „suprafața” de detecție: mai puține conexiuni externe repetate din mai multe stații, mai mult trafic intern care se poate confunda cu activitatea normală.
Un element-cheie este mecanismul de „lider”: un singur sistem infectat dintr-un mediu compromis este ales să comunice cu C2, primește sarcini și le distribuie intern către celelalte sisteme infectate, care intră în mod „tăcut” și nu mai vorbesc direct cu serverele atacatorilor.
„Liderul Kernel este modulul Kernel ales care comunică cu modulul Bridge în numele celorlalte module Kernel, reducând vizibilitatea prin evitarea unor volume mari de trafic extern de la mai multe gazde infectate”, explică Microsoft.
Microsoft descrie o arhitectură cu trei module distincte:
Comunicațiile interne se bazează pe IPC (comunicare între procese) prin mecanisme Windows precum Windows Messaging, Mailslots și „named pipes” (canale denumite), pentru a se amesteca în „zgomotul” operațional. Mesajele sunt criptate cu AES și serializate cu Google Protocol Buffers (Protobuf).
Modulul Worker este folosit pentru activități tipice de spionaj, inclusiv:
Datele colectate sunt criptate, stocate temporar local și apoi exfiltrate prin modulul Bridge.
Microsoft mai subliniază că Kazuar a ajuns să suporte 150 de opțiuni de configurare, permițând operatorilor să ajusteze inclusiv programarea sarcinilor, temporizarea furtului de date și dimensiunea „bucăților” exfiltrate, injecția de procese și managementul execuției de comenzi.
În zona de „bypass” (ocolire a controalelor), Kazuar include opțiuni pentru:
În acest context, recomandarea Microsoft este ca organizațiile să prioritizeze detecția comportamentală în locul semnăturilor statice, tocmai pentru că modularitatea și configurabilitatea ridicată fac amenințarea mai greu de prins prin indicatori fixați.
Kazuar este documentat din 2017, iar cercetătorii au identificat o „linie” de cod care ar merge până în 2005. Activitatea a fost asociată cu Turla, grup de spionaj legat de FSB, iar în anii anteriori a fost observat în atacuri care au vizat organizații guvernamentale europene și, ulterior, în atacuri împotriva Ucrainei.
Pentru companii și instituții, schimbarea relevantă este operațională: un botnet P2P cu lider ales intern și cu comunicații interne criptate poate rămâne mai mult timp nedetectat, ceea ce crește riscul de scurgeri de documente și conținut de e-mail cu valoare politică sau strategică.
Recomandate

GitHub a dezactivat temporar 73 de depozite Microsoft, iar oprirea a întrerupt fluxuri de integrare și livrare continuă (CI/CD) folosite de dezvoltatori , după ce au apărut suspiciuni că acestea distribuiau conținut potențial malițios, potrivit BleepingComputer . Incidentul a avut loc pe 5 iunie și, conform Microsoft, a fost „conținut” în 105 secunde, însă efectele operaționale au fost imediate pentru proiectele care depindeau de aceste resurse. Microsoft a eliminat depozitele din organizațiile sale de pe GitHub (inclusiv Azure, microsoft, Azure-Samples și MicrosoftDocs), ceea ce a dus la oprirea unor pipeline-uri de integrare continuă. După dezactivare, utilizatorii au văzut un mesaj care indica faptul că acțiunea a fost luată de „GitHub Staff” din cauza încălcării termenilor de utilizare ai platformei. Impact operațional: acțiuni GitHub indisponibile și fluxuri blocate Cel mai vizibil efect a fost indisponibilitatea „ Azure/functions-action ”, o acțiune GitHub (componentă reutilizabilă în fluxurile de automatizare) folosită de mulți dezvoltatori pentru a implementa Azure Functions. Fluxurile care făceau referire la această acțiune au încetat să funcționeze deoarece depozitul indicat nu mai putea fi accesat, ceea ce a generat întreruperi și confuzie în rândul utilizatorilor. La momentul redactării articolului, toate depozitele fuseseră restaurate și sunt considerate „curate” și sigure de utilizat. Ce a declanșat măsura și ce se investighează Microsoft a transmis publicației că depozitele au fost eliminate din cauza unor îngrijorări legate de distribuirea de „conținut potențial malițios”. Un reprezentant al companiei a mai spus, într-o discuție comunitară, că dezactivarea a fost cauzată de „o problemă internă de management” și că este în desfășurare o investigație. Mai mulți cercetători au indicat că depozitele ar fi fost retrase după un compromis asociat unei campanii de tip supply chain (atac asupra lanțului de aprovizionare software) Miasma/Shai-Hulud. Platforma OpenSourceMalware a susținut că un depozit numit „durabletask” din organizația Azure ar fi fost compromis în mai, sugerând că o curățare incompletă ar fi permis atacatorului să revină, însă acest aspect nu este confirmat. Separat, aceeași sursă notează că pachetul „durabletask” de pe Python Package Index (PyPI) ar fi fost compromis în mai, când atacatorul ar fi publicat trei versiuni malițioase: 1.4.1, 1.4.2 și 1.4.3. Ce urmează pentru utilizatori și companii Microsoft spune că a notificat „un număr mic” de clienți care ar fi putut descărca conținut din depozitele afectate și că va continua investigația. Dacă vor fi identificate acțiuni necesare din partea clienților, compania afirmă că îi va contacta direct prin canalele sale de suport. În paralel, articolul notează recomandări generale pentru dezvoltatori în contextul atacurilor asupra ecosistemelor open-source: blocarea dependențelor (pinning), introducerea unor întârzieri de câteva zile înainte de a prelua actualizări noi și testarea build-urilor în medii izolate. [...]

România și Bulgaria cer finanțare UE pentru un centru comun de securitate maritimă la Marea Neagră , proiect gândit să susțină schimbul de informații și coordonarea regională, potrivit Mediafax . Inițiativa a fost prezentată statelor membre în cadrul reuniunii Consiliului Afaceri Externe al Uniunii Europene , la Luxemburg. Conform informațiilor citate de Mediafax, proiectul a fost discutat în prezența ministrului bulgar de externe, Velislava Petrova, iar anunțul a fost preluat din presa bulgară. Ce ar face centrul și unde ar funcționa Structura este planificată să funcționeze simultan în două puncte: Constanța (România) Varna (Bulgaria) Potrivit părții bulgare, centrul ar urma să sprijine: schimbul de informații între țări, coordonarea între aliați, monitorizarea riscurilor de securitate în zona Mării Negre. În timp, proiectul ar putea colabora cu alte mecanisme și organizații regionale existente, mai notează aceeași sursă. De ce contează: finanțarea UE și integrarea în strategia pentru Marea Neagră Miza imediată este obținerea finanțării europene, pe care Sofia o consideră necesară pentru ca proiectul să poată fi implementat și dezvoltat pe termen lung. Inițiativa este prezentată ca un instrument pentru consolidarea securității în regiune, în cadrul noii Strategii a Uniunii Europene pentru Marea Neagră. Propunerea vine pe fondul importanței crescute a regiunii după războiul din Ucraina și al atenției sporite acordate de UE securității, rutelor energetice și libertății de navigație în zonă. România și Bulgaria susțin că un centru comun ar îmbunătăți coordonarea și ar accelera răspunsul la amenințările din regiune. [...]

Un grup de cyber-extorcare susține că a stat peste două luni în rețelele Novo Nordisk , o perioadă care ridică miza operațională a incidentului dincolo de suma cerută, potrivit The Next Web . FulcrumSec afirmă că a extras aproximativ 1,3 terabytes de date și a cerut 25 milioane de dolari (aprox. 115 milioane lei) pentru a nu le face publice; compania daneză spune că nu a plătit. Novo Nordisk a confirmat că a detectat acces neautorizat la anumite sisteme IT interne și că răspunde incidentului. Compania nu a confirmat însă volumul de date invocat de atacatori și nici categoriile de informații despre care FulcrumSec pretinde că le-a furat; la momentul publicării, detaliile se bazează în mare parte pe declarațiile grupului. De ce contează: „timpul în rețea” indică un risc operațional mai mare Dincolo de răscumpărare, elementul cu impact pentru management este durata presupusei compromiteri. FulcrumSec susține că a rămas „mai mult de două luni” în infrastructura companiei înainte să fie eliminat, ceea ce sugerează o intruziune prelungită, nu un atac rapid. Într-un astfel de scenariu, riscul nu este doar scurgerea de date, ci și posibilitatea ca atacatorii să fi avut timp să cartografieze sisteme, să copieze informații din mai multe zone și să pregătească monetizarea lor în etape. Ce date ar fi fost sustrase, potrivit atacatorilor FulcrumSec descrie un set amplu de informații, care ar include: cod sursă și informații proprietare despre medicamente lansate și nelansate; date din studii clinice; înregistrări despre angajați, medici și pacienți; detalii despre facilități de producție; materiale despre care grupul spune că ar avea legătură cu modele interne de inteligență artificială. Publicația notează că amploarea revendicată ar indica acces la multiple sisteme, nu o singură bază de date expusă. Ce urmează după refuzul plății După ce Novo Nordisk ar fi refuzat cererea, grupul spune că „caută cumpărători” și explorează vânzări private ale unor părți din date, inclusiv materiale legate de anumite medicamente. FulcrumSec este prezentat ca un nume relativ nou, apărut în octombrie 2025, care ar urma modelul „dublei extorcări”: exfiltrare discretă de date și amenințarea cu publicarea, fără a cripta neapărat sistemele. În acest context, TNW amintește că datele din sănătate și cercetare își păstrează valoarea pe piețele infracționale, fiind folosite pentru fraudă, furt de identitate și atacuri de tip phishing țintit, inclusiv în alte cazuri din sector (context oferit de publicație printr-un material anterior despre breșe în sănătate). Pentru companie, situația rămâne una în care refuzul plății este, în logica industriei de securitate, o decizie defensabilă, dar care nu elimină consecința: dacă afirmațiile atacatorilor sunt reale, datele pot ajunge la vânzare sau pot fi publicate. [...]

Un grup de hackeri asociați Chinei a exploatat o funcție legitimă din Google Workspace pentru a exfiltra date sensibile și a rămâne nedetectat peste un an , vizând organizații medicale, academice și de cercetare, inclusiv din zona de apărare, potrivit TechRadar . Miza pentru companii și instituții este una operațională: atacul nu s-a bazat doar pe „malware”, ci și pe abuzul unor reguli de conformitate din suita de productivitate, ceea ce complică detectarea și răspunsul. Google Threat Intelligence Group (GTIG) descrie activitatea actorului UNC6508 , asociat Republicii Populare Chineze (PRC), care ar fi exploatat servere REDCap (Research Electronic Data Capture) expuse la internet pentru a instala un malware personalizat, numit INFINITERED. Prin acesta, atacatorii au furat credențiale de autentificare, au accesat conținutul serverelor și au rămas neobservați mai mult de un an, după care s-au deplasat lateral în rețea și au scos date folosind o tehnică bazată pe manipularea regulilor de conformitate pentru conținut. Cum a fost folosit Google Workspace ca „canal” de exfiltrare Potrivit raportului Google, atacatorii au abuzat de „content compliance rules” – reguli de conformitate pentru conținut, o funcție legitimă întâlnită în multe suite cloud pentru companii. Folosind conturi de administrator, aceștia au creat reguli care identificau mesaje pe baza unor seturi predefinite de cuvinte, expresii sau tipare de text. În cazul descris, regula a fost denumită „Patroit” și a fost configurată să trimită automat copii ascunse (BCC) ale anumitor e-mailuri către conturi Gmail controlate de atacatori. Google spune că a dezactivat conturile Gmail asociate actorului și campaniei. Cine a fost vizat și de ce contează pentru organizații Google afirmă că „campania a vizat un set divers de entități medicale naționale, de stat și private”, incluzând furnizori clinici, centre academice, instituții de sănătate militară din America de Nord, grupuri profesionale și organisme de reglementare din sănătate. „Aceste organizații […] angajează mii de oameni, cu un buget cumulat de cercetare de ordinul miliardelor de dolari.” Din perspectivă operațională, cazul arată cum compromiterea credențialelor și accesul la conturi cu privilegii (administrator) pot transforma instrumente standard de productivitate în mecanisme de scurgere de date greu de observat, mai ales când sunt folosite funcții legitime, nu doar atașamente malițioase sau linkuri evidente. Ce recomandă Google administratorilor În material, cercetătorii Google indică o listă de măsuri pentru reducerea riscului în fața UNC6508 și a unor actori similari, între care: impunerea autentificării cu doi factori rezistente la phishing (MFA – autentificare multifactor); înscrierea conturilor foarte sensibile în Advanced Protection Program; aplicarea „Device Bound Session Credentials” cu CAA pentru conturile foarte sensibile, cu scopul de a reduce riscul de furt de cookie-uri (date de sesiune folosite la autentificare). Pentru organizațiile care folosesc Google Workspace, mesajul practic este că protecția nu ține doar de filtrarea „malware”, ci și de controlul strict al conturilor de administrator și de monitorizarea/guvernanța regulilor de conformitate care pot redirecționa automat comunicații interne. [...]

CISA a impus agențiilor federale americane un termen de trei zile pentru a securiza serverele împotriva unei vulnerabilități exploatate activ într-un plugin LiteSpeed pentru cPanel, o situație care poate afecta operațional și furnizorii de găzduire partajată prin riscul de escaladare la drepturi „root” (control total asupra sistemului), potrivit BleepingComputer . Vulnerabilitatea este urmărită ca CVE-2026-48172 și a fost raportată de Namecheap. Conform informațiilor, un atacator care are deja acces prin FTP sau printr-un „web shell” (un instrument care permite rularea de comenzi pe server) poate escalada privilegiile până la „root” pe servere de găzduire partajată care rulează CloudLinux/CageFS. Problema afectează toate versiunile pluginului „user-end” mai vechi de 2.4.8 și are la bază o slăbiciune de tip „UNIX symlink following” (urmărirea unor legături simbolice care pot redirecționa accesul către fișiere nepermise). Ce cere CISA și de ce contează pentru operațiuni CISA a adăugat luni vulnerabilitatea în Known Exploited Vulnerabilities Catalog (KEV) și a ordonat agențiilor din Federal Civilian Executive Branch (FCEB) să își securizeze sistemele în termen de trei zile, în baza directivei Binding Operational Directive (BOD) 26-04 . Directiva, emisă săptămâna trecută, a înlocuit BOD 19-02 și 22-01 și cere prioritizarea remedierilor în funcție de riscul de exploatare. În evaluarea riscului, CISA indică drept factori-cheie: includerea în KEV, expunerea publică a activelor, posibilitatea automatizării exploatării la scară și dacă atacul oferă control parțial sau total asupra sistemului țintă. Ce recomandă LiteSpeed: actualizare și verificări în loguri LiteSpeed a semnalat exploatarea activă la începutul lunii iunie și a publicat actualizări de securitate, recomandând actualizarea pluginului cPanel „user-end” (livrat împreună cu pluginul WHM) la cea mai recentă versiune. Compania indică și o comandă pentru a verifica dacă serverul ar putea fi vulnerabil sau deja vizat: grep -rE 'cpanel_jsonapi_func=(generateEcCert|packageUserSize)|cert_action_entry.*geneccert' /usr/local/cpanel/logs/ /var/cpanel/logs/ 2>/dev/null Dacă această comandă produce rezultate, LiteSpeed spune că vulnerabilitatea ar fi putut fi exploatată și recomandă examinarea jurnalelor de sistem pentru acțiunile inițiate de adresele IP detectate. Context: o nouă alertă după un caz similar luna trecută CISA avertizase și luna trecută asupra unei alte vulnerabilități LiteSpeed pentru cPanel, despre care a spus că a fost exploatată de atacatori neautentificați pentru a executa scripturi arbitrare cu privilegii „root”. [...]

Un presupus sabotaj coordonat online arată cum rețelele rusești pot transforma recrutarea pe Telegram în atacuri fizice în Marea Britanie , potrivit Focus , care citează o investigație a Financial Times despre incendieri ce au vizat locuința lui Keir Starmer și alte ținte din anturajul premierului britanic. Investigația Financial Times indică faptul că în spatele atacurilor s-ar afla o rețea de sabotaj operată online, cu legături în Rusia. În acest context, un muncitor în construcții ucrainean în vârstă de 22 de ani, Roman Lavrynovych, care locuiește la Londra, a fost găsit vinovat luni, după un proces de șase săptămâni la Old Bailey, pentru implicarea sa în incendieri. Starmer calificase anterior faptele drept „un atac asupra democrației”. Recrutare și coordonare pe Telegram, cu piste către Rusia Potrivit materialului, procurorii nu au oferit detalii despre identitatea persoanei care l-ar fi contactat pe Lavrynovych. A fost făcut public doar faptul că aceasta folosea Telegram sub numele „El Money” și comunica atât în rusă, cât și în ucraineană. Investigația Financial Times, bazată pe date de pe Telegram, portofele de criptomonede (instrumente digitale folosite pentru stocarea și transferul de active cripto), documente judiciare și discuții cu oficiali occidentali din securitate, concluzionează că „El Money” s-ar fi aflat în Rusia. Legături cu grupări de hacktiviști și obiectivul de a amplifica tensiunile sociale Aceeași investigație susține că „El Money” ar fi avut legături strânse cu gruparea de hacktiviști pro-Kremlin NoName057(16), pe care SUA o clasifică drept un „proiect sprijinit de stat” de către Rusia. Conform constatărilor anchetatorilor citate, NoName și alte grupuri cibernetice rusești cu orientare naționalistă ar fi încercat să recruteze „interpuși” prin internet, pentru a susține interesele de politică externă ale Kremlinului și, simultan, pentru a accentua tensiunile sociale în Europa, inclusiv prin distribuirea de conținut de extremă dreapta și anti-migrație. În plus, presupusul organizator al incendiilor ar fi recrutat persoane în Marea Britanie pentru a realiza graffiti islamofobe pe moschei și în alte locuri din Londra, potrivit informațiilor prezentate. [...]