crvena/pilula
CP.STR.02 LIVE SYNC 21:14
SOS
FEED · SVE prikazano 1–10 od 886
SORT
№0886
Napadi
28. SEP 2026.
↳Socket

Ugašen u maju, vratio se u septembru: zaraženi GitHub alat devet dana širio malver

Dva pomoćna alata za GitHub, zaražena u majskom napadu pod imenom Mini Shai-Hulud, od 16. do 25. septembra ponovo su bili dostupni, sa istim integrisanim zlonamernim kodom. U pitanju su actions-cool/issues-helper i actions-cool/maintain-one-comment, dodaci za GitHub Actions, automatizaciju koja na GitHubu sama gradi, testira i objavljuje softver, a usput sređuje prijave grešaka i komentare. GitHub ih je ugasio 19. maja, dan nakon otkrivanja infekcije. Zašto su se u septembru ponovo aktivirali, za sada nije poznato: firma Socket, koja je digla uzbunu, navodi da je jedna mogućnost da su pravi vlasnici projekta zatražili od GitHuba da im vrati repozitorijume, a zaraženi kod je u njima ostao. GitHub se o tome nije oglašavao. Svaki projekat koji je alat pozivao preko oznake verzije, recimo „v2”, u tom periodu je ponovo preuzimao i pokretao zlonamerni kod, a da u svom podešavanju nije promenio ništa. Oznaka verzije je kao natpis na polici: ko organizuje policu, može iza natpisa da stavi bilo šta. Poziv preko otiska koda, takozvanog commit SHA, ne može da se preusmeri. Zlonamerni kod cilja tokene, lozinke i druge tajne koje ovakve automatizacije drže da bi mogle da objavljuju softver. Na issues-helper se, prema GitHubovom spisku zavisnosti, oslanja oko 15.000 repozitorijuma, ali ne koriste svi oznake verzija, pa je stvarna izloženost manja. Koliko je puta malver za ovih devet dana ponovo pokrenut, nije objavljeno. U majskom talasu Mini Shai-Hulud je zarazio 323 npm paketa, a među pogođenima je bio i OpenAI. Napad se pripisuje bandi TeamPCP, čija su dva osumnjičena člana krajem avgusta uhapšena u Australiji.

№0885
Ranjivosti
28. SEP 2026.
↳SecurityWeek

SharePoint: osrednji propust iz avgusta sada se koristi u napadima

Propust u SharePointu koji je Microsoft zakrpio u avgustu sada se koristi u napadima, a američka CISA ga je 25. septembra upisala na listu aktivno eksploatisanih ranjivosti. Microsoft ga je prvobitno vodio kao srednje ozbiljan propust tipa lažnog predstavljanja, pa je ocenu ispravio: reč je o izvršavanju napadačevog koda na serveru. SharePoint je Microsoftov sistem za deljenje dokumenata i intranet, a propust CVE-2026-65660 pogađa samo verzije koje organizacije drže na sopstvenim serverima, 2016, 2019 i Subscription Edition. Za napad je potreban nalog sa najnižim ovlašćenjima, dakle bilo koji korisnik. Istraživači su, međutim, pokazali da se propust može spojiti sa ranjivošću zakrpljenom u junu, pa na serverima koji dozvoljavaju anonimno čitanje prijava nije ni potrebna. Napadi su krenuli 24. septembra, par dana pošto je vijetnamska firma Viettel objavila tehničke detalje. Firma Previdian je na svom mamac-serveru zabeležila 16 pokušaja sa dve adrese, uključujući i pokušaj da se na server podmetne skrivena stranica preko koje napadač kasnije može da izdaje komande. Da li je neki od napada uspeo, za sada se ne zna. Ovo je osma SharePoint ranjivost koja je ove godine završila na CISA-inoj listi aktivno eksploatisanih ranjivosti.

№0884
Ranjivosti
28. SEP 2026.
↳BleepingComputer

Drugi slučaj odbrane gašenjem servera u tri dana: napadači probili Citrix NetScaler pre zakrpe

Administratori Citrix NetScaler uređaja proveli su vikend isključujući svoje ljubimce za daljinski pristup i raspodelu mrežnog saobraćaja, negde i bez objašnjenja zašto. Preporuke i zahteve za to su dobijali od dobavljača, internih timova za incidente i firmi koje im nadziru mrežu. U pozadini je poverljivo upozorenje holandskog nacionalnog centra za sajber bezbednost da se propust već zloupotrebljava kod više Citrixovih kupaca širom sveta. Citrix je zatim potvrdio dva zero-day propusta i izdao zakrpe. NetScaler je uređaj koji stoji na ulazu u korporativnu mrežu: preko njega zaposleni od kuće ulaze u sisteme firme, a raspoređuje i saobraćaj ka internim servisima. Firma watchTowr kaže da ga ima u gotovo svakoj velikoj mreži na svetu. Prvi propust, CVE-2026-88771, omogućava napadaču da bez ikakve prijave na uređaju pokrene svoje komande, čak i na podrazumevanim podešavanjima. Drugi, CVE-2026-88772, vodi do istog ishoda ili do obaranja servera, a pogađa uređaje sa uključenim DTLS-om, protokolom koji je podrazumevano aktivan na VPN serverima. Oba su ocenjena sa 9,5 od 10, a u istom biltenu Citrix krpi ukupno osam propusta. Američka CISA je federalnim agencijama dala rok do srede i naložila im da pre krpljenja provere da li je uređaj već kompromitovan. Ko stoji iza napada, nije saopšteno.

№0883
Vesti
28. SEP 2026.
↳U.S. Department of Justice

Braća sa Kosova godinama prodavala ukradene identitete Amerikanaca

Ardit Kutleshi (28) sa Kosova priznao je 24. septembra pred američkim sudom u Pitsburgu da je vodio Rydox, onlajn pijacu ukradenih podataka i alata za onlajn prevare. Kupci su tu mogli da nađu brojeve socijalnog osiguranja, američki ekvivalent našeg JMBG-a, podatke ukradenih platnih kartica, uputstva za prevare i alate za sajber kriminal. Prema američkom tužilaštvu, sajt je od najmanje 2016. imao oko 18.000 korisnika i obavio više od 7.600 transakcija, uz prihod od najmanje 232.000 dolara. Vodio ga je zajedno sa starijim bratom Jetmirom, koji je ranije priznao krivicu. Osuđen je u decembru 2025. i, pošto je kaznu odslužio, deportovan je na Kosovo. Kosovska policija uhapsila je Ardita u decembru 2024, kada je FBI zaplenio njihov domen, a 2025. je izručen SAD-u na suđenje. U isto vreme je u Albaniji uhapšen još jedan osumnjičeni operater, a u Maleziji su zaplenjeni serveri na kojima je sajt bio hostovan. Pored FBI-ja, u akciji su učestvovali kosovsko specijalno tužilaštvo i policija, albansko specijalno tužilaštvo SPAK i malezijska policija. Arditu će kazna biti izrečena 9. februara 2027, a preti mu najmanje dve godine zatvora za krađu identiteta i do 20 godina za zaveru radi pranja novca.

№0882
Vesti
26. SEP 2026.
↳Heise

Kiteworks od kupaca tražio da pogase svoje servere na 6 sati zbog najavljenog sajber napada

Kiteworks, američka platforma za razmenu poverljivih dokumenata, poslala je svojim kupcima neobičan savet koji ćemo možda sretati sve češće: ugasite svoje Kiteworks servere. Interval od šest sati, od 4 do 10 jutros po našem vremenu, odnosio se na sve njihove sisteme, čak i na one koji nisu dostupni sa interneta. Direktor bezbednosti ove kompanije, Frank Balonis, rekao je da su od organa reda dobili pouzdanu dojavu i obaveštajne podatke o mogućem napadu na njihove sisteme ovog vikenda. Nemačkom portalu Heise rekli su da se ovom nesvakidašnjom merom štite od mogućeg zero-day napada kroz do sada nepoznatu ranjivost. U zvaničnim saopštenjima za sada nema dokaza o upadu, trenutna verzija 9.5.1 krpi sve poznate ranjivosti, ali je dopis ipak otišao u etar. Kiteworks u Nemačkoj i šire koriste državne ustanove, banke, osiguravajuća društva, proizvođači i druge velike kompanije, a platforme za razmenu fajlova su omiljena meta ucenjivača, jer se u njima nalaze najosetljiviji podaci. Drugim rečima - dušu dalo za krađu, ucenu i katastrofalni uticaj na poverenje i reputaciju. Kompanija Kiteworks se ranije zvala Accellion i njen stariji alat za prenos fajlova je 2020. godine bio žrtva zero-day napada. Sajber banda pod imenom Clop je tada ukrala podatke desetina organizacija, pa su iz te vizure nesvakidašnje mere gašenja sistema potpuno razumljiv korak. Clop je 2023. na isti način prošao i kroz GoAnywhere i MOVEit. Kiteworks ne kaže ko iza pretnje stoji, a do trenutka pisanja ove vesti nije objavljeno da li se napad uopšte i desio.

№0881
Vesti
25. SEP 2026.
↳The Record

Australija tvrdi da je OpenAI-jev agent provalio na njihov Medicare portal

Australijski premijer Anthony Albanese objavio je ove nedelje da je agent kompanije OpenAI neovlašćeno pristupio privatnim fajlovima na Medicare portalu koji se bavi statistikom australijskog državnog zdravstvenog osiguranja. Agent je 18. juna dobio redovan istraživački zadatak, da prikupi podatke o javnoj potrošnji na lekove. Kada ga je portal više puta odbio, prema Albaneseu, agent je pronašao način da zaobiđe mehanizme zaštite i pristupi određenim podacima. Lični podaci pacijenata nisu kompromitovani, jer je reč o zbirnoj statistici, a australijska vlada kaže da i ono čemu jeste pristupljeno nije od prevelike važnosti. OpenAI, sa druge strane, priznaje da su njegovi modeli „preduzeli radnje koje nisu planirane”, ali tehničke detalje nije objavio. Kompanija je za incident saznala u avgustu, a australijske vlasti je o tome obavestila mejlom tek 10. septembra, iako se Sam Altman 1. septembra sastao sa australijskim vršiocem dužnosti premijera. Vlada je formirala radnu grupu, najavljena je parlamentarna istraga i pominje se prijava federalnoj policiji. U celoj zbrci, kompanija The Record je proverila arhivirane verzije Medicare portala i ustanovila da je sam programski upućivao upite na gostujuću adresu kojoj ne treba prijava, pa je moguće da je agent uradio tačno ono što mu je sajt i rekao. Ciaran Martin, bivši šef britanskog Nacionalnog centra za sajber bezbednost, kaže da još nije jasno da li je to bio upad u klasičnom smislu. Nezavisno od toga, istraživači iz neprofitne laboratorije Transluce objavili su 23. septembra analizu javnih zapisa servisa urlquery.net. Iz nje se vidi da su OpenAI-jevi agenti u maju i junu, tražeći obične podatke sa univerzitetskih i državnih sajtova, posle neuspelih pokušaja prelazili na klasična hakerska isprobavanja, poput SQL injekcija i sl. Koliko se iz javnih zapisa vidi, nijedna proba nije uspela, a OpenAI potvrđuje da se opisano poklapa sa slučajevima koje interno istražuje.

№0880
Napadi
25. SEP 2026.
↳SecurityWeek

Revolut „italijanskoj državi” predao pasoše i izvode 680 klijenata

Revolut, britanska fintech banka sa desetinama miliona korisnika, predao je lične podatke od oko 680 svojih klijenata napadaču koji se mesecima predstavljao kao italijanski državni organ. Zahtevi nisu stizali sa lažne adrese, nego sa pravog naloga u italijanskom sistemu sertifikovane državne pošte, na domenu Ministarstva unutrašnjih poslova. Tehnički je sve bilo ispravno, pa provere pošiljaoca nisu imale šta da zaustave. Napadač je, kako je rečeno Financial Timesu, mete birao analizom blokčejna, tražeći naloge sa bitnijim saldom u kriptovalutama. Predati su pasoši i vozačke dozvole, selfiji snimani prilikom otvaranja naloga, adrese, brojevi računa i kompletne istorije transakcija. Novac i kartice nisu kompromitovani, a Revolut tvrdi da njegovi sistemi tehnički nisu probijeni. Incident je objavljen 12. septembra, a 17. septembra grupa koja sebe zove IAmNotAVillain javno je od Revoluta zatražila 3 miliona dolara u kriptovaluti Monero, uz pretnju da će preuzete podatke prodati trećim licima. Revolut kaže da ih niko nije direktno kontaktirao, a potvrde da su ukradeni podaci zaista prodati za sada nema. Italijanska policija istražuje kako je napadač došao do formalno validnog naloga koji mu je omogućio prevaru, dok prefektura u Reggio Calabriji, kojoj sporni nalog navodno pripada, tvrdi da takve zahteve nije slala. Dodatno, sam napadač kaže da je šest meseci bio u sistemima italijanske policije i odneo 147 GB podataka, što vlasti još uvek nisu potvrdile.

№0879
Ranjivosti
24. SEP 2026.
↳Patchstack

Peta zakrpa jezgra WordPressa za deset nedelja, napadači krenuli u pohod posle pet sati

Manje od pet sati posle izlaska WordPressa 7.1.2 napadači su počeli da pretražuju internet u potrazi za sajtovima koji zakrpu još nisu dobili, a dan kasnije krenuli su i pravi pokušaji napada. To je zabeležila firma Patchstack, koja se bavi zaštitom WordPress sajtova. Zakrpa, izdata 22. septembra, zatvara propust CVE-2026-87902 u samom jezgru WordPressa, ocenjen sa 9,2 od 10. Pogođene su sve verzije od 4.7 do 7.1.1, što znači i sajtovi koji nisu pipani deset godina. Kad posetilac otvori veb stranicu, WordPress iz adrese uzima njeno ime i po njemu iz foldera teme izvlači šablon za prikaz. WordPress to ime inače proverava, ali ne i kad stigne kroz parametar pagename u adresi, pa napadač tu može da ubaci oznaku putanje za „folder iznad” i natera sajt da umesto šablona učita neki drugi PHP fajl sa servera. Za to nije potreban nikakav nalog. Da bi se od toga stiglo do preuzimanja sajta, moraju da se poklope još dva uslova. Aktivna tema mora da ima folder čije ime počinje sa „page-”, kakav imaju neke starije podrazumevane i dosta popularnih komercijalnih tema. Na serveru mora da postoji pearcmd.php, pomoćni PHP alat preko koga napadač može da upiše svoj fajl i zatim ga pokrene, a podešavanje koje to omogućava podrazumevano je uključeno na hostingu sa cPanelom. Patchstack upozorava da mnogo servera ispunjava te uslove i savetuje da se propust tretira kao kritičan, a ne kao uslovan. WordPress je ispravku preneo i na sve starije grane do 4.7, a bezbednosne verzije se po podrazumevanom podešavanju instaliraju same.

№0878
Vesti
24. SEP 2026.
↳Wired

Google-ov analitičar pod lažnim imenom mesecima boravio u četu bande TeamPCP

Google je 18. septembra otkrio da je njegov analitičar od proleća, pod lažnim identitetom, boravio u zatvorenom četu bande TeamPCP. To je banda koja je ove godine trovala popularne programerske alate, poput skenera Trivy i biblioteke LiteLLM, pa je zaraza kroz redovna ažuriranja ulazila u firme koje te alate koriste. Australijska policija procenjuje da je pogođeno više od 1.000 organizacija i ukradeno preko 500.000 pristupnih podataka. Operaciju je na konferenciji LABScon opisao Austin Larsen iz Google-ove obaveštajne grupe za sajber pretnje, a prvi je o njoj pisao Wired. Lažni identitet nije pravljen za TeamPCP, nego je mesecima gradio poverenje sa jednim od aktera iz sajber podzemlja, pa ga je taj poveo sa sobom kad je pozvan u uži krug bande. U četu je bilo desetak naloga. Prema Larsenu, analitičar je samo posmatrao, bez učešća u upadima i bez podsticanja. Iznutra je Google video server sa ukradenim lozinkama i tokenima, pa je pogođene firme na vreme upozoravao, u nekim slučajevima pre nego što bi stigla ucena. Došao je i do exploita koji je jedan od članova bande napravio uz pomoć veštačke inteligencije, za dotad nepoznat propust koji zaobilazi dvofaktorsku prijavu u popularnom alatu za administraciju servera; Google je upozorio proizvođača i, kako navodi, najverovatnije sprečio masovni napad. Tragovi koje je jedan od osumnjičenih ostavljao za sobom odveli su do dvojice mladića iz Perta, 21 i 23 godine, koje je australijska policija uz pomoć FBI-ja uhapsila krajem avgusta. Terete se za ukupno 14 krivičnih dela, od neovlašćene izmene podataka do pranja novca.

№0877
Ranjivosti
23. SEP 2026.
↳Check Point

Napadnut 23. jula, zakrpljen 22. septembra: treći Check Point zero-day ove godine

Check Point je 22. septembra izdao zakrpu za propust u svom upravljačkom serveru, uz napomenu da su ga napadači već iskorišćavali. Prvi napadi zabeleženi su 23. jula ove godine. Upravljački server je komandni centar: odatle se svim Check Point firewall uređajima u firmi zadaju pravila ko sme da prođe, a ko ne. Propust se vodi kao CVE-2026-93616 i ocenjen je sa 9,8 od 10. Za njegovo iskorišćavanje ne trebaju ni nalog ni lozinka. Veb servis na serveru prima fajlove i trebalo bi da ih drži u jednoj fascikli, ali napadač u putanju fajla može da ubaci oznaku za folder iznad i tako ga smesti tamo odakle server učitava i pokreće programski kod, i time ga pokrene sa najvišim ovlašćenjima na sistemu. Check Point navodi da je reč o nekolicini ciljanih napada, ali ne kaže ko je napadao, koga, šta se desilo posle napada i kada je kompanija za napade saznala. U isto vreme traju napadi i na drugi propust, CVE-2026-85102, u VPN delu Check Point gateway uređaja i Spark firewalla, Check Pointove linije uređaja za male i srednje firme. Zakrpa za njega izašla je 9. septembra, a napadi su krenuli tri dana kasnije. Ovo je treći Check Point zero-day ove godine. U maju je propust u VPN pristupu iskorišćen u napadima koje Check Point sa srednjom pouzdanošću povezuje sa ransomver bandom Qilin, a u julu je napadnuta SmartConsole platforma. Američka CISA je na svoju listu aktivno iskorišćavanih propusta do sada upisala pet Check Point stavki, a četiri od njih su iz ove godine.