crvena/pilula
CP.STR.02 LIVE SYNC 22:16
SOS
FEED · SVE prikazano 1–10 od 865
SORT
0865
Napadi
15. SEP 2026.
SHARE fondacija

Telefoni zaraženi mesecima, upozorenje stiglo od Applea

U avgustu je dvanaestoro ljudi u Srbiji dobilo istu poruku od Applea: vaš telefon je bio meta komercijalnog špijunskog softvera. Tako je otkriven talas neovlašćenog prisluškivanja koji SHARE fondacija opisuje kao najveći do sada dokumentovan. Po njihovim nalazima, od početka godine na meti je bilo najmanje četrnaest ljudi: članovi studentskog pokreta, aktivisti, jedan poslanik i jedan odbornik, svi iz opozicionih redova. Forenziku su radile dve međunarodne laboratorije. Citizen Lab je na telefonu jednog studenta potvrdio Pegasus, špijunski softver izraelske firme NSO Group, i naveo da je bio zaražen u decembru 2025. i januaru 2026. Implant je stigao kroz iMessage aplikaciju, takozvanim zero-click napadom: nema linka na koji se klikće, nema priloga koji se otvara, telefon samo preuzima poruku i primenjuje konfiguraciju u pozadini, poput MMS podešavanja provajdera kada kupite novi uređaj. Apple je tu rupu u svojim telefonima u međuvremenu zatvorio. Citizen Lab dodaje da je ovo prvi slučaj Pegasusa koji je forenzički potvrđen u 2026. godini. Amnesty International je na dva uređaja našao novu verziju domaćeg špijunskog softvera NoviSpy. Jedan od telefona je prethodno oduzet vlasniku na policijskom ispitivanju. Drugi slučaj je isplivao u javnost kada su privatne Viber poruke sa špijuniranog uređaja puštene uživo na TV Informeru. NoviSpy nije novost: Amnesty ga je 2024. godine detaljno opisao i utvrdio da podatke šalje na server sa IP adresom koja pripada Bezbednosno informativnoj agenciji. Ista laboratorija ocenjuje da se zaražavanje vrši dok su uređaji u rukama vlasti. Zvanična Srbija to odbacuje. Predsednica Skupštine Ana Brnabić izjavila je da država iza ovih slučajeva ne stoji i osporava iznete dokaze. Predsednik Ustavnog suda Vladan Petrov izjavio je 4. septembra na TV Pink da nije reč o špijunaži nego eventualno o neovlašćenom prisluškivanju, i upitao ko kaže da je iza toga država Srbija. BIA je slučaj nazvala običnim trivijalnim senzacionalizmom. NSO Group tvrdi da se njihov alat koristi protiv terorizma i kriminala i da prekidaju svaku zloupotrebu koju otkriju, a sve se dešava u izbornoj godini, pred martovske lokalne i oktobarske parlamentarne izbore.

0864
Ranjivosti
15. SEP 2026.
BleepingComputer

Microsoft zakrpio rekordnih 974 propusta, pa kasnije popravljao šta je pokvario

Septembarski paket zakrpa za Windows je najveći koji je Microsoft ikada objavio: 974 ranjivosti odjednom. U julu smo pisali o tadašnjem rekordu od 570 zakrpa koji sada deluje prosečno. Najveći deo otpada na Windows, 723 propusta, pa Office sa 111 i SQL Server sa 62. Dva propusta se već zloupotrebljavaju u napadima, CVE-2026-85880 i CVE-2026-81963, i oba napadaču daju viša prava nego što bi smeo da ima. Istraživači iz ZDI-ja izdvajaju 20 propusta koje zovu crvolikim, jer omogućavaju izvršavanje koda bez prijave i interakcije korisnika, u mrežnim servisima kao što su DNS, DHCP, MSMQ, NFS i SSTP. Najviše pažnje dobija propust u Windows DNS serveru, CVE-2026-69730, sa ocenom 9.8. Zloupotreba tog propusta još nije primećena, ali ga struka poredi sa SigRed-om iz 2020. godine, zbog kog je Microsoft morao hitno da izbacuje zakrpu van redovnog toka. Ovolika brojka ima objašnjenje. Microsoft je još u julu najavio kupcima da će zakrpa biti sve više, jer propuste sada traži vojska agenata koja čita binarne fajlove, a zatim sa više AI modela ispituje nalaze. Ipak, taj mač ima dve oštrice. Posle 8. septembra na Windows Serveru 2019, 2022 i 2025 počele su da se koče RDP sesije, pa su korisnici ostajali zaglavljeni na poruci o povezivanju. Puklo je i deljenje foldera ka Linux mašinama u Hyper-V-u, a desili su se i problemi sa USB audio uređajima starije klase. Microsoft je 14. septembra objavio hitne ispravke van redovnog ciklusa, a problem sa zvukom je rešen samo delimično.

0863
Ranjivosti
15. SEP 2026.
CERT Polska

Poljski CERT uz pomoć AI-ja našao rupe u MikroTiku, napadači ih već koristili

MikroTik pravi rutere koji su kod nas veoma zastupljeni zbog svog odnosa cene i kvaliteta. Ruter stoji na granici između lokalne mreže i interneta, i retko ko ga dira posle inicijalnog podešavanja. Poljski CERT je u RouterOS-u, softveru za upravljanje MikroTik ruterima našao šest ozbiljnih propusta. Dva spojena daju napadaču punu kontrolu nad uređajem, bez lozinke, ako je SSH dostupan sa interneta. Lanac ranjivosti je nazvan MikroTrick. Prvi propust je greška u proveri ključa. Kad se korisnik prijavljuje SSH ključem, RouterOS poredi samo deo ključa, ne ceo, pa može da prođe i ključ koji nije u potpunosti ispravan. Dovoljno je znati ime korisnika, javni deo njegovog ključa i voila. Drugi propust se oslanja na ime korisnika koje počinje crticom. Sistem takvo ime čita kao naredbu, a ne kao ime, i na kraju dodeljuje prava. Zato se u logovima pogođenih rutera vidi prijava korisnika koji se zove „-2“, a ponegde i novootvoreni nalog „ops“. MikroTik je zakrpe objavio 3. septembra, u verzijama 6.49.21, 7.23.4 i 7.24.2. Poljski CERT je tehničke detalje objavio 5. septembra i naveo da tragove napada primećuje već od 2. septembra, pre nego što je zakrpa postojala. Istog dana izbrojano je 122.500 MikroTik uređaja sa SSH-om otvorenim ka internetu. Nova verzija RouterOS-a pri pokretanju sama proverava da li je uređaj kompromitovan, sumnjive unose gasi, a uređaj označava kao „Flagged“. CERT uz to upozorava da odsustvo te oznake nije dokaz da je ruter čist. Propuste je našao Sławomir Rozbicki iz poljskog CERT-a, uz dva OpenAI modela koja su radila poređenje verzija, analizu protokola i binarnih fajlova, dok je svaki nalaz proveren na stvarnim uređajima.

0862
Ranjivosti
15. SEP 2026.
Huntress

Nije kukavica, nije crv, ali ima ocenu 9.9

Zvoni telefon, glas sa druge strane kaže da je iz tehničke podrške i da vam je zaražen računar. Kod nas bi se većina ljudi iznenadila tim nivoom usluge i posumnjala u dobre namere, ali ima zemalja u kojima je to rutina, i prevara može da prođe. Operater vas zamoli da instalirate neki program kako bi mogao da se nakači, vi ispratite njegova uputstva, on iščačka nešto desetak minuta i kaže — sad je sve ok, bezbedni ste, hvala na strpljenju i završi razgovor. U ovom slučaju, program koji ste instalirali je ScreenConnect, regularan alat za daljinsku kontrolu kojim se serviseri svakodnevno služe, ali sa jednom bitnom razlikom. Neobično ljubazni operater ga ostavlja instaliranog i podešenog tako da se javlja njegovom serveru, a vi kao zadovoljni korisnik ne vidite ništa loše u tome. Problem se dešava kasnije, kad se na vaš računar poveže pravi serviser zbog redovnog održavanja, vaš komšija, prijatelj ili drug da vam nešto pokaže. Izmenjeni ScreenConnect će odobriti sesiju i na računar novog posetioca prebaciti četiri fajla i pokrenuti ih bez znanja i odobrenja. Zaraza tako prelazi sa vašeg na sledeći računar, pa odatle do računara svih budućih konekcija. To ponašanje donekle nalikuje kompjuterskom crvu. Omogućava ga ranjivost CVE-2026-84869 sa ocenom 9.9 od 10, koja dozvoljava prebacivanje i izvršavanje fajlova između povezanih strana bez posebne potvrde. Prvi slučajevi ovog napada zabeleženi su 20. avgusta, a mamac je stizao i kroz fišing poruke i preko lažnih stranica za povraćaj novca. ConnectWise je upozorenje objavio 3. septembra, zakrpu 8. septembra u verziji 26.6.5, a CISA je tri dana kasnije propust svrstala među aktivno eksploatisane. Huntress savetuje da se pogođeni računar odmah formatira.

0861
Napadi
15. SEP 2026.
BleepingComputer

Oluja AI agenata protutnjila kroz 395 organizacija, u jednoj za punu kontrolu trebalo samo sedam minuta

Zakrpa za ranjivost iskorišćenu u napadu bila je objavljena tri dana pre, i tu je cela tragedija ove priče. Na meti je bio PaperCut NG/MF, softver koji u školama, na fakultetima i u firmama vodi evidenciju ko je šta odštampao i koliko to košta. U softveru su pronađena dva propusta. Prvi, CVE-2026-81578, pušta zahtev ka administrativnoj funkciji da izvrši naredbu pre nego što se provera pristupa završi do kraja. Drugi, CVE-2026-82078, dozvoljava da server učita komponentu čije ime bira onaj ko šalje zahtev. Spojeni, omogućavaju izvršavanje malicioznog koda bez autorizacije. PaperCut je hitne zakrpe izbacio 28. avgusta i 1. septembra. Napad je krenuo 31. avgusta. GreyNoise navodi da iza kampanje stoji rusofoni napadač koji je posao prepustio stotinama AI agenata, sastavljenim od OpenAI-jevog Codex okvira i DeepSeek modela, uz dodatak široko dostupnih alata. Spisak meta agenti su izvlačili iz javnog servisa za pretragu izloženih uređaja. Rezultat su 440 kompromitovanih instalacija u 395 organizacija i 48 zemalja, a otprilike polovina žrtava je iz sektora obrazovanja. Posle upada sledio je klasičan scenario: kredencijali se izvlače iz memorije, pa se sa njima ide do domen kontrolera. Kod 280 organizacija pokupljeni su nalozi, kod 147 i domenske tajne, a kod 12 je napadač stigao do pune kontrole celog domena. Od prvog koraka, bez infrastrukture i spiska meta, napadaču je trebalo manje od četiri sata da stigne do prve prave žrtve. Za preuzimanje cele mreže trebalo mu je dodatnih dva sata. U jednoj američkoj srednjoj školi ceo proces je završen za sedam minuta.

0860
Ranjivosti
15. SEP 2026.
BleepingComputer

Magento zakrpljen za tri dana, backdoor se vraća sekundu posle brisanja

Zakrpa za Magento stigla je brzo, ali onima koji su već napadnuti ne rešava ništa. Sansec je 4. septembra uhvatio napade na propust u Adobe Commerce i Magento Open Source platformi, softveru na kom radi veliki broj onlajn prodavnica. Adobe je zakrpu objavio 7. septembra, pod oznakom APSB26-146. Ranjivost nosi broj CVE-2026-75650 i nadimak StyleSmuggler. Napadaču ne treba nalog, ni lozinka, ni jedan klik žrtve: kroz GraphQL, servisni pult na kom prodavnica odgovara na upite sajta i aplikacije, prolazi maliciozni zahtev koji server na kraju izvrši kao komandu. Sansec navodi da su pogođene sve aktuelne verzije i da su napad uspešno rekreirali na čistim instalacijama 2.4.7, 2.4.8 i 2.4.9. Naredne etape napada nisu ništa manje interesantne. Na server se ubacuje implant pisan u Rustu, oko 1,9 MB. U spisku procesa predstavlja se kao [kworker/u:8:0], imenom koje inače nose legitimne niti Linux jezgra. Održava se kroz cron, i to uporno: na jednoj prodavnici ista linija bila je upisana 1.728 puta, a implant ju je vraćao sekundu nakon brisanja. Vezu ka napadaču krije tako što svoj komandni server predstavlja kao običan NTP, servis za usklađivanje vremena. Kroz istu ranjivost se ponegde kasnije uvlače i drugi napadači, sa PHP veb šelom od 485 bajtova.

0859
Napadi
1. SEP 2026.
BleepingComputer

Fire Ant pretvara Cisco rutere u osmatračnice, a prava meta je neko treći

Špijunska grupa Fire Ant, za koju se procenjuje da je sa kineskog govornog područja, proširila je napade sa VMware okruženja na Cisco rutere, Linux servere i sisteme koji odobravaju pristup administratorima. Grupu je otkrila firma Sygnia, kada je na jednom od rutera našla aktivan tunel kojeg nema u podešavanjima i istoriji izmena. Neko ga je napravio mimo evidencije. Ispostavilo se da ruter nije korišćen kao prolaz nego kao osmatračnica. Sa te pozicije napadači su snimali mrežni saobraćaj i slali ga na svoje servere, pa su zaključivali ko se i odakle prijavljuje, kako je mreža komponovana i kuda vode veze ka drugim organizacijama. Sa posebnom pažnjom osmatrali su sisteme koji proveravaju administratore mrežne opreme, čime su stizali do njihovih lozinki. Da bi ostali neprimećeni, ugradili su i namenski program koji je prigušivao određene zapise u dnevniku i menjao ono što administrator vidi kada ukuca komandu. Na Linux serverima je nađen i nov skriveni ulaz nazvan BridgeAgent, prerušen u uobičajen alat za nadzor sistema. Sygnia navodi da se obrazac u velikoj meri poklapa sa grupom UNC3886, ali kaže da identitet nije potvrđen. Cilj operacije je da se uđe u infrastrukturu jedne organizacije, pa da se odatle traži put ka drugoj, vrednijoj, koja sa prvom već ima uspostavljeno poverenje.

0858
Napadi
30. AVG 2026.
The Hacker News

Berlin odbio da plati ucenu posle napada na gradsku mrežu

Vlada Berlina potvrdila je da je, posle avgustovskog upada u gradsku administrativnu mrežu, ucenjena, ali da neće platiti traženu sumu. Forenzika je utvrdila da su podaci izlazili iz sistema Senata za mobilnost, saobraćaj, zaštitu klime i životnu sredinu između 7. i 12. avgusta. Pogođeni resori isključeni su iz mreže tek 14. avgusta, a ponovo povezani 23. avgusta. Šta je tačno odneto još se utvrđuje, i ne isključuje se da među podacima ima ličnih. Grupa Rhysida na svom sajtu za objavljivanje ukradenog materijala tvrdi da ima 5,79 terabajta, oko 1,44 miliona fajlova i podatke o 12.076 osoba. Sve su to njihove tvrdnje. Der Spiegel i bezbednosni izvori napad pripisuju toj grupi, ali Senatska kancelarija navodi da istražitelji nisu utvrdili ko stoji iza upada. Dok su sistemi bili isključeni, građani nisu mogli da predaju zahteve ni da prime isplate stambenog dodatka. Senatorka za unutrašnje poslove Iris Spranger izjavila je da nema pokazatelja da su podaci vezani za izbore za gradski parlament 20. septembra izašli iz zaštićenog okruženja. Istragu vode policija, tužilaštvo i savezne službe.

0857
Ranjivosti
30. AVG 2026.
BleepingComputer

Tri desetke u ServiceNow-u: do pune kontrole preko otpremljene slike

ServiceNow je zakrpio tri propusta sa najvišom mogućom ocenom 10,0 u svojoj AI Platformi, ranije poznatoj kao Now Platform. Sva tri se iskorišćavaju bez naloga, bez ijednog klika korisnika i uz minimalnu složenost napada. Prvi vodi do izvršavanja proizvoljnog koda kroz jedan od servisa za razmenu podataka. Drugi je najslikovitiji: napadač otpremi pripremljenu sliku u sistemsku konfiguraciju, platforma je obradi, i time mu podigne ovlašćenja. Treći kroz zapostavljeni deo upita nad bazom omogućava čitanje i izmenu podataka u instanci. Uz njih je zakrpljen i propust ocene 8,7, kojim se izlazi iz izolovanog okruženja i pokreće maliciozni kod. ServiceNow nije tamo neki poslovni alat: na njemu radi preko 100.000 poslovnih AI aplikacija, a koristi ga 85 odsto kompanija sa Fortune 500 liste. Zato tu ne stoje samo podaci, nego i automatizovani procesi koji povezuju odeljenja, aplikacije i korisnike. Klijentima u cloudu ServiceNow je zakrpe primenio sam. Oni koji platformu drže na svojim serverima moraju sami da je podignu, prema verziji koju koriste, a ispravke postoje za izdanja Xanadu, Yokohama, Zurich i Australia. Kompanija navodi da za sada nema saznanja o zloupotrebi, ali raniji propusti u ovoj platformi jesu korišćeni u napadima na državne organe i privatne firme.

0856
Vesti
30. AVG 2026.
SecurityWeek

Tvorci najmoćnijih AI modela poručuju da odbrana nije spremna za ono što se pravi

Blizu 130 tehnoloških, bezbednosnih i finansijskih organizacija potpisalo je otvoreno pismo koje traži hitno jačanje sajber odbrane pred sve sposobnijim AI modelima. Inicijativu vodi OpenAI, a potpisali su je Microsoft, Google, Anthropic, Cisco, Cloudflare, CrowdStrike, IBM, Oracle, Palo Alto Networks, SAP, Mastercard, Visa i Deutsche Telekom, među ostalima. Poruka je da će napadi postati brojniji i složeniji, dok bolnice, vodovodi i druge osnovne službe i dalje rade na zastarelom softveru, sa slabim mehanizmima zaštite i preširokim ovlašćenjima. Od organizacija se traži da prvo poprave svoje najveće ranjivosti i provere rezultate primenjenih mera. Od bezbednosnih firmi da odbranu kontinuirano testiraju protiv onoga što najnapredniji modeli umeju i da utvrđene nalaze otvoreno dele. Od vlada se traži da novcem i ljudima pomognu bolnicama, lokalnim upravama i kritičnoj infrastrukturi. Od samih AI kompanija traži se odgovorniji pristup najjačim modelima i alati kojima se može utvrditi šta je koji agent radio. OpenAI uz to nudi subvencionisan pristup svojim Daybreak Cyber modelima delu javnog sektora, neprofitnih organizacija i održavalaca otvorenog koda. Pismo nije standard, nije obavezujuće i ne osniva nikakvo telo. Zanimljiv je i sastav: pre mesec dana NVIDIA je okupila sličan savez od 37 organizacija, u kojem nije bilo nijedne od četiri kuće koje prave vodeće modele.