crvena/pilula
CP.STR.02 LIVE SYNC 20:14
SOS
FEED · SVE prikazano 1–10 od 919
SORT
№0919
Napadi
9. OKT 2026.
↳Bitdefender

Jeftini Android telefoni i lažni „Ultra“ modeli zaraženi pre prvog paljenja

Na tržištu ima jeftinih Android telefona koji kupcima stižu sa preinstaliranim malverom koji je gotovo nemoguće ukloniti. Bitdefender je kampanju nazvao Midnight Mimosa i izveštaj o tome objavio 8. oktobra. Malver je ugrađen u fabrički softver telefona sa MediaTek čipovima i predstavlja se kao deo operativnog sistema. Najviše ga je bilo u modelima Doogee S200 X i Cubot KINGKONG X. Većina takvih uređaja su, u stvari, nevešto napravljene kopije koje se predstavljaju kao iPhone 17 Pro Max ili Samsung Galaxy S25 Ultra. Zaraženi telefoni najčešće bez pitanja instaliraju aplikacije za različite usluge, poput vremenske prognoze, vizuelnih unapređenja i kojekakvih skenera dokumenata koje korisnicima možda deluju korisno ili zanimljivo, dok u pozadini prikazuju oglase, pa čak i same klikću na njih i otvaraju opskurne sajtove, pa neko na tome zarađuje novac, daleko od očiju vlasnika koji nije dobio ono što je očekivao. Primećene su i aplikacije koje od telefona prave proxy uređaje i troše internet korisnika za nekog drugog, ko zna gde i ko zna na šta. Bitdefender potvrđuje da se sve to već dešava. Kako ih Google Play Protect ne bi detektovao, malver pre svake instalacije isključi Play prodavnicu, pa je posle ponovo uključuje. Ovim trendom je pogođeno na hiljade uređaja u više od 150 zemalja, nekoliko godina unazad, najviše u Meksiku, Francuskoj i Italiji. Ko je i u kom trenutku ubacio malver u lanac snabdevanja nije utvrđeno, a proizvođači se po ovom pitanju ne oglašavaju. I to im nije prvi put. Dr.Web je još 2018. našao Triada trojanca u fabričkom softveru desetina jeftinih modela, među njima i Doogee i Cubot.

№0918
Ranjivosti
9. OKT 2026.
↳Zero Day Initiative

Sedam timova provalilo u Galaxy S26, uglavnom preko poznatih propusta

U Samsungov najnoviji telefon Galaxy S26 za tri dana je provalilo sedam hakerskih timova, a u bar šest napada istraživači su koristili već poznate propuste. Reč je o takmičenju Pwn2Own, koje je ove nedelje održano u irskom Korku. Organizator, Zero Day Initiative, plaća istraživače da pred publikom provale u uređaje i programe, a otkrivene propuste predaje proizvođačima, koji imaju 90 dana da ih zakrpe. Kad lanac napada sadrži propust koji je neko već prijavio, to se zove kolizija i nagrada je manja. Prvog dana je, na primer, Samsung već znao za tri od četiri propusta iskorišćenih u jednom od napada na S26. Galaxy nije usamljen: prema našem prebrojavanju dnevnih izveštaja organizatora, od 49 uspešnih napada 27 je sadržalo bar jedan već poznat propust. Google-ov Pixel 10 provaljen je tri puta poslednjeg dana takmičenja, a tim Ikotas Labs je za lanac protiv njega dobio 300.000 dolara i titulu najboljeg na takmičenju. Provaljeni su i Philips Hue most za pametnu rasvetu, u lancu od sedam do tada nepoznatih propusta, kućni centar Home Assistant, Sonos zvučnik, Garmin merač pritiska i štampači Lexmark, Canon i Brother. Na meti su bili i AI alati: LiteLLM, koji je ove godine već bio zatrovan i aktivno napadan, provaljen je dva puta, a OpenAI Codex je pao korišćenjem samo jednog propusta. Po zbiru dnevnih izveštaja, organizator je isplatio više od 1,2 miliona dolara.

№0917
Vesti
9. OKT 2026.
↳The Register

Četiri američke države tuže TP-Link zbog „stoprocentne zaštite“ i veza sa Kinom

TP-Link je na svom sajtu još u novembru 2025. obećavao „100 odsto zaštitu“ mreže. Sada ga zbog toga, između ostalog, tuže četiri američke savezne države. Javni tužioci Floride, Ajove, Montane i Nebraske 6. oktobra su podneli gotovo identične tužbe protiv firme TP-Link Systems, po zakonima o zaštiti potrošača. Tvrde da je proizvođač obmanjivao kupce reklamama o bezbednosti, dok su njegovi ruteri imali kritične propuste. Drugi deo tužbi tiče se Kine. Prema tužiocima, firma koja je nastala u Šenženu, a sedište sada ima u Kaliforniji, prećutala je zavisnost od kineskih dobavljača, razvoja i proizvodnje. TP-Link tvrdi da uređaje za američko tržište proizvodi u Vijetnamu. Tužioci navode da se u toj fabrici tek 0,5 procenata vrednosti delova nabavlja u samom Vijetnamu, a sve ostalo stiže iz Kine ili preko nje. Tužbe navode i svedočenje Roba Joycea, bivšeg direktora za sajber bezbednost u NSA, da su TP-Link ruteri bili među uređajima koje su zloupotrebljavale kineske grupe Volt Typhoon i Flax Typhoon. Koliko je to veliki igrač, pokazuju podaci firme Circana, koja prati maloprodaju u SAD: TP-Link je 2024. imao oko 36,6 odsto prodatih rutera u zemlji. TP-Link tvrdi da su tužbe zasnovane na „lažnim premisama“, da je nijedna strana vlada ne kontroliše i da podatke korisnika ne deli sa stranim vladama. Teksas je sličnu tužbu podneo još u februaru, a federalna komisija FCC je u martu zabranila odobravanje novih modela kućnih rutera proizvedenih van SAD, bez obzira na brend.

№0916
Napadi
8. OKT 2026.
↳Island

Lažni Metin AI alat za oglase stigao pre pravog i krao naloge oglašivača

Napadači su Metin AI alat za oglase „lansirali“ pre Mete. Meta je 8. septembra predstavila Muse, AI agenta koji umesto korisnika obavlja zadatke. Do 16. septembra osvanuo je sajt „Muse Ads“, sa obećanjem AI menadžera za plaćene kampanje. Pravo Metino povezivanje Musea sa nalozima za oglašavanje stiglo je tek 29. septembra, i to samo za SAD i Kanadu. Lažni sajt su opisali istraživači firme Island, koja se bavi bezbednošću veb-pregledača. Mete su ljudi koji vode oglašavanje: agencije, zakupci oglasnog prostora i administratori naloga preko kojih se upravlja klijentskim kampanjama. Sve se vrti oko jednog dugmeta „Poveži“. Klik ne otvara Google-ovu stranicu za prijavu, nego unutar stranice iscrtava lažni prozor pregledača, sa katancem i adresom accounts.google.com. Trik je poznat pod imenom browser-in-the-browser: adresa koju žrtva vidi je samo slika, a sve što otkuca odlazi na fišing sajt. Sa druge strane sedi čovek koji prati unose uživo i bira šta da zahteva sledeće — još jednu lozinku, SMS kod, potvrdu u aplikaciji ili Okta odobrenje. Ista platforma je ranije glumila ChatGPT, Gemini, Claude, Perplexity i Manus, ali i oglase za posao u Tesli i Louis Vuittonu. Na jednoj od stranica istraživači su za oko mesec dana zabeležili unose sa oko 200 mejl adresa, a kampanja i dalje traje.

№0915
Vesti
8. OKT 2026.
↳The Register

Optužen da je tajno isplaćivao ransomver bande, a žrtvama obećavao otključavanje podataka

Firma koja je žrtvama ransomvera savetovala da ne plaćaju otkup, prema američkim tužiocima, otkup je plaćala sama — tajno i uz debelu maržu. Zohar Pinhasi, vlasnik firme MonsterCloud sa Floride, optužen je u Njujorku za prevaru i udruživanje radi prevare. Firma je na sajtu tvrdila da ima „vlastite alate“ i „napredne tehnike dešifrovanja“ podataka. Tužioci navode da takvih alata nije bilo. Prema optužnici, Pinhasi je stupao u kontakt sa ransomver bandama i od njih kupovao ključeve za dešifrovanje fajlova svojih klijenata. Žrtvama napada je na taj način naplaćeno više od 19 miliona dolara, a napadačima isplaćeno nešto više od 8 miliona. U jednom slučaju iz avgusta 2023. napadači su tražili otkup od oko 8.200 dolara, a Pinhasi je klijentu tu „uslugu“ naplatio oko 150.000. Na sajtu firme stajale su preporuke, a bar jedna je, prema tužiocima, dolazila od plaćenog portparola MonsterClouda. Taj portparol je u maju 2019. pitao Pinhasija da li firma uopšte ima softver za dešifrovanje. Odgovor je bio da MonsterCloud nema nikakvu tehnologiju za to. Doduše, na samom sajtu MonsterClouda u FAQ sekciji se spominje da firma ponekad pribegava drugim sredstvima i da je sve navedeno u ugovoru. Istog meseca 2019. ProPublica objavljuje istraživanje po kojem MonsterCloud i još jedna američka firma uglavnom samo isplaćuju napadače, dok se Pinhasi branio time da su njihove metode njihova poslovna tajna. Sedam godina kasnije stiže optužnica, koja pominje i saučesnike među zaposlenima i spoljnim saradnicima. Optužba nije presuda, ali za svaku tačku preti do 20 godina zatvora.

№0914
Ranjivosti
7. OKT 2026.
↳BleepingComputer

Dva sata posle objave detalja propusta, napadači krenuli na Jiru i Confluence

Atlassian je 5. oktobra upozorio na kritičan propust u osam svojih proizvoda koje firme drže na sopstvenim serverima, među kojima su Jira, Confluence i Bitbucket. U Jiri timovi vode zadatke, Confluence je interna dokumentacija firme, a u Bitbucketu se čuva programski kod. Propust, CVE-2026-21589 sa ocenom 9,3, dozvoljava napadaču da bez prijave pročita fajlove sa servera, ako zna njihovo tačno ime i lokaciju. Firma watchTowr je zatim objavila detaljan tehnički opis propusta, sa primerom koji pokazuje kako se zloupotrebljava, a firma Previdian je prve pokušaje na svojim uređajima-mamcima zabeležila dva sata kasnije. Najopasniji primer je Jira povezana sa Atlassianovim sistemom za prijavu Crowd. U jednom od njenih fajlova lozinka stoji u čitljivom obliku, a sa njom napadač može sebi da napravi administratorski nalog. Atlassian je objavio ispravke za sve pogođene proizvode, a verzije u oblaku su već zakrpljene. Kompanija kaže da ne može da utvrdi da li je neki konkretan server već provaljen.

№0913
Napadi
7. OKT 2026.
↳ESET WeLiveSecurity

Lažnim ponudama za sponzorstvo otimaju YouTube kanale, a onda i Google nalog

ESET je opisao kampanju u kojoj YouTube kreatori dobijaju lažne ponude za sponzorstvo, a na kraju ostaju bez kanala, pa čak i celog Google naloga. Mejl stiže sa zaglavljem poznatih brendova kao što su Nike, Spotify ili proizvođač mikrofona Hollyland, pominje konkretne snimke sa žrtvinog kanala i nudi lukrativan honorar. Adresa pošiljaoca nema veze sa brendom, ali to se u uzbuđenju lako previdi. Prevara se dalje nastavlja, pa link u mejlu vodi na lažnu platformu za saradnju, sa logotipima firmi, statistikom kampanja, kalkulatorom zarade i alatom za pregovore o ugovoru. Platforma traži adresu kanala i sama povlači njegove javne podatke, pa sve deluje poprilično uverljivo. Na kraju se od žrtve traži prijava Google nalogom, kao što to rade i prave platforme, ali je stranica i dalje lažna i spremno čeka da preuzme žrtvinu lozinku i jednokratni kod. Napadač odmah zatim menja broj telefona i alternativnu mejl adresu, dodaje svoje bekap kodove i zaključava nalog tako da pravi vlasnik ne može da mu priđe. Sa nalogom dobija Gmail, a sa njim i sve ostale Google servise. ESET navodi žrtve iz Perua, Japana i sa engleskog govornog područja, a napadači rade punom parom, smišljajući nove i veoma primamljive pozive na saradnju.

№0912
Vesti
7. OKT 2026.
↳BleepingComputer

Muzičar osuđen za manipulaciju preslušavanjima na striming servisima

Američki muzičar Michael Smith (54) iz Severne Karoline osuđen je 6. oktobra na 18 meseci zatvora zbog prevare sa tantijemama na servisima za striming muzike. Od 2017. do 2024. postavio je na Spotify, Apple Music, Amazon Music i YouTube Music na stotine hiljada pesama, uglavnom napravljenih pomoću veštačke inteligencije. Pesme mu je dostavljao direktor jedne firme za kreiranje AI muzike, a imao je i pomoć još jednog muzičkog promotera. Zatim je kreirao nekoliko hiljada lažnih naloga na istim tim striming servisima, kroz koje su njegovi programi te pesme preslušavali bez prestanka, a VPN-om je prikrivao lokacije svojih mašinskih slušalaca. Zakupio je servere u oblaku: već u oktobru 2017. imao je 52 naloga kod servisa za iznajmljivanje servera, sa po 20 lažnih slušalaca na svakom, ukupno 1.040. Svaki je dnevno slušao po 636 pesama, što je oko 661.000 preslušavanja i oko 3.300 dolara zarade dnevno. Samo u aprilu 2023. njegovi botovi su na YouTube Musicu pesme odslušali 80,9 miliona puta. Prema tužilaštvu, kroz prevaru je naplatio više od 8 miliona dolara, a sud mu je naložio da vrati 8,09 miliona. Krivicu je priznao u martu, a tužilaštvo kaže da je ovo prvi krivični slučaj u SAD da je neko uz pomoć veštačke inteligencije vršio ovaj tip prevare.

№0911
Ranjivosti
7. OKT 2026.
↳The Hacker News

LibreOffice: tabela može da pokrene malver bez upozorenja na makroe

Tabela u LibreOffice Calcu može, samim otvaranjem, da preuzme i pokrene program napadača, a da korisnik ne vidi nikakvo upozorenje. Propust su nezavisno otkrila dva tima, V12 i Codean Labs, a LibreOffice ga je ispravio 5. oktobra u verzijama 26.2.5 i 26.8.0. Calc dozvoljava da deo tabele vuče podatke iz spoljnog izvora i sam ih osvežava. Napadač može da podesi da se osvežavanje pokrene sekundu nakon otvaranja fajla, a da kao izvor navede bazu na svom serveru. Ta baza može da traži Java drajver koji se preuzima sa iste adrese, a drajver će u stvari biti napadačev program, koji se pokreće unutar LibreOfficea. Napad radi samo kad je u programu uključena podrška za Javu, što nije podrazumevano podešavanje, ali je često, posebno na Linuxu. Isti propust postoji i u Apache OpenOfficeu, za koji se ispravka još uvek čeka. Istraživači su objavili kako napad radi, a zloupotreba za sada nije zabeležena. Istog dana LibreOffice je ispravio još pet propusta, uglavnom vezanih za čitanje lokalnih fajlova preko spoljnih izvora podataka.

№0910
Napadi
7. OKT 2026.
↳The Record

Napadači ušli u južnokorejske banke preko pomoćnih portala, vlasti sumnjaju na AI

Južnokorejske vlasti sumnjaju da su u talasu upada u banke krajem septembra korišćeni AI agenti, a predsednik Lee Jae Myung navodi da za to postoje određeni indikatori. Napadi su prvi put prijavljeni 30. septembra i pogodili su najmanje sedam finansijskih institucija, među njima Shinhan, KB Kookmin i Hana banku. Najviše podataka procurilo je iz štedionice Yegaram, oko 40.000 korisnika, zatim iz Shinhan banke, oko 25.000, a prema The Recordu ukupno je pogođeno najmanje 68.000 ljudi. Napadač nije ciljao direktno platni promet, nego manje zaštićene pomoćne portale i servise, različite za svaku banku. U Shinhan banci to je bio portal dostupan sa interneta, preko kojeg eksterni kreditni posrednici proveravaju visinu kredita koji klijent može da dobije, u KB Kookmin mobilni sistem za zaposlene, a u Hana banci sistem za podršku prodaji. Odatle su odneta imena, brojevi telefona, godišnji prihodi i izračunati kreditni limiti. Podataka kojima se može izvršiti plaćanje u curenjima nije bilo. Ista IP adresa viđena je kod svih sedam institucija, a na serveru za koji se veruje da je korišćen u napadima nađen je trag Artex alata, AI sistema za automatizovano testiranje upada koji sam traži ranjivosti i planira rutu napada. Pokušaji upada u Woori i NongHyup banku su odbijeni. Regulator je naložio hitne provere i zatvaranje spoljnog pristupa svim sistemima koji za posao nisu neophodni, a policija je formirala istražni tim od 28 ljudi.