Tech.cert-hungary.hu
Kibertámadás bénította meg a Nemzetközi Meteor Szervezet infrastruktúráját
A Nemzetközi Meteor Szervezetet (International Meteor Organization, IMO) kibertámadás érte, amely jelentős részben elérhetetlenné tette a Belgiumban működő nonprofit szervezet weboldalát és szolgáltatásait. Az IMO szerint a támadás „kritikus csapást” mért az elöregedett infrastruktúrára, ezért a szervezet jelenleg egy leegyszerűsített tájékoztató oldalon működik. Az IMO arra számít, hogy az átállás új infrastruktúrára és szolgáltatásokra több […]
Több százezer Trezor-ügyfelet céloznak adathalász támadásokkal
A hardveres kriptotárcákat gyártó Trezor újabb adatbiztonsági incidensre figyelmeztette ügyfeleit. A vállalat hírleveleinek kiküldésére használt Brevo marketingtechnológiai szolgáltatót kibertámadás érte, amelynek során a támadók 138 Brevo-fiókhoz fértek hozzá. Ezeket a hozzáféréseket mintegy 347 ezer, Trezor-ügyfeleknek címzett adathalász e-mail kiküldésére használták fel. Az üzenetek a Trezor nevében érkeztek, és egy rosszindulatú linket tartalmaztak. A hivatkozás egy […]
A TA488 minimális felhasználói interakciót igénylő támadással célozza az Outlookot
A Proofpoint 2026. július 29-én egy új, a Laundry Bear (Void Blizzard, TA488) nevű, Oroszországhoz köthető hacker csoport támadási kampányáról számolt be, amely egy Microsoft Outlook Web Access (OWA) sérülékenységet, a CVE-2026-42897 azonosítón nyomon követett XSS hibát használja ki. A kampány az amerikai és európai kormányzati szerveket, a telekommunikációs, a pénzügyi, a vendéglátóipari valamint a […]
Hamis hirdetések az HBO Max hivatalos Reddit fiókján
2026 szeptemberében az HBO Max hivatalos, ellenőrzött Reddit fiókját (u/hbomax) támadók kompromittálták, és több mint száz rosszindulatú hirdetést futtattak, amelyek Windows és macOS felhasználókat céloztak különböző adatlopó kártevőkkel. A vizsgálat alapján rekonstruálható, mi történt, és hogyan épül fel a „PasteSwitch” névre keresztelt kampány. A kutatók szerint a támadók nagyjából 48 órára vették át az irányítást […]
Aktívan kihasznált kritikus sérülékenységet javított a Cisco
A Cisco sürgős figyelmeztetést adott ki a Secure Email Gateway eszközeit érintő, aktívan kihasznált nulladik napi sérülékenységről.
Több száz sérülékenységet javít az Apple új operációs rendszereiben
Az Apple új operációs rendszereinek végleges kiadásával lezárult a béta tesztelési időszak, az iOS 27 és a macOS 27 pedig számos biztonsági javítással és új védelmi funkcióval érkezett. Az iOS 27 biztonsági frissítése összesen 122 sérülékenységet kezel, míg a macOS 27 több mint 200 biztonsági hibára kínál javítást, amelyek egy részét az Apple a korábbi, […]
A Revolut hamis hatósági megkeresésre adott ki érzékeny ügyféladatokat
A Revolut útlevéladatokat, azonosításhoz használt szelfiket, lakcímeket és teljes tranzakciós előzményeket adott át kiberbűnözőknek, miután egy hamis megkeresést valódi hatósági adatkérésnek hitt. Az incidens bitcoin-tranzakciókat is érintett, az ügyfelek pénze azonban nem került veszélybe. A hamis megkeresés egy valódi kormányzati szervtől érkező kérés benyomását keltette, és olyan hitelesítő adatokat tartalmazott, amelyek átmentek a Revolut belső […]
180 sebezhetőséget javít az Android szeptemberi frissítése
A júliusi és augusztusi, sérülékenységet nem tartalmazó Android biztonsági közlemények után a Google 180, köztük az Android keretrendszert (Framework), a rendszert (System) és a rendszermagot (Kernel) érintő sérülékenységet javított a szeptemberi biztonsági frissítéssel. A biztonsági közlemény ezúttal is két javítási szintet határoz meg, az első, 2026-09-01-es 95 hibát orvosol az Android Runtime, a Framework, a […]
Piacra dobta MI-ügynökét a Meta, érkezik a Muse
A Meta kedden indította útjára – egyelőre csak az Egyesült Államokban – Muse nevű személyes mesterségesintelligencia-alapú ügynökét a 18 év feletti felhasználói számára. A techóriás különös hangsúlyt fektet az ügynök biztonsági és adatvédelmi funkcióira, tájékoztatásuk szerint a Muse egy dedikált, biztonságos virtuális gépen fut, amely magát az ügynököt és a felhasználó adatait tárolja. A felhasználók […]
AI-ügynökökkel támogatott támadásoktól az MFA-t megkerülő adathalászatig – Heti összefoglaló
A hét egyik legjelentősebb fejleménye egy olyan támadási kampány volt, amelyben egy feltételezhetően orosz nyelvű támadó több száz AI-ügynök bevonásával fejlesztett és tesztelt PaperCut-sérülékenységeket kihasználó kódokat. Az így előkészített műveletek 48 országban összesen 395 szervezetet érintettek. A hitelesítő adatok megszerzésére irányuló fenyegetések közül két kampány emelkedik ki: egy Microsoft 365-fiókokat célzó, a többtényezős hitelesítés (MFA) […]
Feltörték a Surfshark VPN belső szervereit
A Surfshark VPN-szolgáltató biztonsági incidenst hozott nyilvánosságra, miután támadók hozzáfértek a vállalat egyik belső tesztkörnyezetéhez, valamint egy különálló proxyszerverhez. A cég szerint ügyféladatok nem kerültek veszélybe, a támadás pedig nem érintette az éles VPN-infrastruktúrát. Az eset ugyanakkor ismét rávilágít arra, hogy egy nem megfelelően védett fejlesztői vagy tesztkörnyezet is értékes belépési pontot jelenthet a támadók […]
ClickFixre épülő hamis CAPTCHA-val támad az Amatera stealer
A Cisco Talos kutatói egy olyan támadássorozatot vizsgáltak, amelynek központi eleme az Amatera stealer, egy hitelesítőadatok, kriptovaluták és egyéb érzékeny információk ellopására használt kártevő. A vizsgálat 2026. áprilisában indult, amikor egy ukrán kormányzati szervezetnél, bizonyos, verification.google” nevű DLL WebDAV-ról történő futtatást észleltek. A kutatás során a Talos egy második, „pf.ch” nevű loadert is azonosított. A […]
Kéthetente jönnek majd a Chrome frissítések
A Chrome hivatalosan átállt arra, hogy az eddig megszokott négy hét helyett, mostantól kéthetente adja ki biztonsági frissítéseit, kezdve a Chrome 153-as verziójának keddi megjelenésével. A biztonsági frissítések gyorsabb kiadásaira való áttérés a Chrome biztonsági stratégiájának része. Az automatizált mesterséges intelligencia eszközök, valamint a közösségi hibabejelentések jelentős mértékben növelték a javítások és frissítések mennyiségét. A […]
Láthatatlan backdoor az F5 tűzfalakban
Biztonsági kutatók egy rendkívül trükkös kártevőt fedeztek fel F5 BIG-IP Access Policy Manager (APM) rendszerekben, amely úgy hoz létre webshellt, hogy közben egyetlen fájlt sem ír a lemezre. A „PoisonedRefresh” névre keresztelt kártevő a memóriában rejtőzik, ezért a hagyományos víruskeresők és fájlalapú ellenőrzések szinte esélytelenek vele szemben. Az F5 BIG-IP olyan hálózati eszköz, amelyet nagyvállalatok […]
Egy sima e-mail fiók is elég lehet a teljes webszerver átvételéhez a cPanelben
A cPanel fejlesztői egy olyan biztonsági hibát javítottak, amely miatt egy teljesen hétköznapi, csak levelezési jogosultsággal rendelkező tárhelyfiók tulajdonosa is gyökér- (root) szintű hozzáférést szerezhet a teljes szerver felett. A hiba lényege, hogy egy alacsony jogosultságú felhasználó a szerver bármely pontján tetszőleges fájlt tud létrehozni, ami akár rendszerszintű kódfuttatást eredményezhet. A cPanel a világ egyik […]
Életkor-felismerő API-kat vezet be a Microsoft
A Microsoft új, életkor-meghatározásra szolgáló API-kat vezet be a Windows 11-ben, amelyek segítségével az alkalmazások megállapíthatják, hogy egy felhasználó gyermek, tinédzser vagy felnőtt, anélkül, hogy hozzáférést kapnának a felhasználó pontos születési dátumához. Az új Windows Age API a Microsoft-fiókhoz kapcsolódó információkat használja, és meghatározott korcsoportokat ad vissza:10 év alatt, 10–12, 13–15, 16–17, illetve 18 év […]
LG: Hálózati felderítés és hangrögzítéskészenléti állapotban is
A Gamers Nexus, a Level1Techs, valamint független biztonsági kutatók közösen végzett új vizsgálata szerint bizonyos LG OLED televíziók készenléti állapotban is pásztázzák az otthoni hálózatokat, illetve hangot rögzítenek a készülék mikrofonjának segítségével. Az így keletkezett adatok feltöltésre kerülnek, amint a készülék csatlakozik az internethez. Steve Burke, a Gamers Nexus alapítója egy 135 perces videóban részletesen […]
Újabb adatszivárgás érintette Berlin kormányzati rendszereit
A német hatóságok egy újabb, Berlin kormányzati hálózatából ellopott adathalmazt vizsgálnak, miután a hackerek a hétvégén bejelentkezési adatokat és egyéb információkat hoztak nyilvánosságra. A város vezetése szerint az állományokban bejelentkezési hitelesítő adatok is szerepelnek, egyelőre azonban nem ismert, hogy ezek mely rendszerekhez biztosíthatnak hozzáférést, illetve érvényesek-e még. A támadás két minisztériumot érintett, amelyek a városfejlesztésért, […]
Zero day sebezhetőséget is javít a Chrome biztonsági frissítése
A Google kiadta a Chrome 152-es verziójának biztonsági frissítését, amelyben 12 sebezhetőség került javításra, köztük egy, a V8 JavaScript-motorban található magas súlyosságú típuskezelési hiba is. A Google szerint a sérülékenységet már aktívan kihasználják. A CVE-2026-85046 azonosítójú sérülékenységet Salvatore Gulizia jelentette be, aki mintegy 1000 dollárt kapott a bug bounty program keretein belül. A sebezhetőséget egy […]
A MikroTik RouterOS hitelesítés megkerülési hibáját aktívan kihasználják
A CERT Polska kutatói hat sebezhetőséget találtak a MikroTik RouterOS-ben, amelyek az SSH szervert és klienst, a bandwidth-test szolgáltatást, az X.509 tanúsítványkezelést és a WebFig felületet érintik. A három legkritikusabb közül kettő kombinálva teljes, hitelesítés nélküli hozzáférést ad az eszközhöz, ha az SSH szolgáltatás nyilvánosan elérhető. A CERT Polska megerősítette, hogy a támadók már ki […]
