Riasztás Microsoft szoftverek 2026 augusztusában javított sérülékenységeiről

A Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet riasztást ad ki a Microsoft szoftvereket érintő kritikus kockázati besorolású sérülékenységek kapcsán azok súlyossága, a szoftverek széleskörű elterjedtsége, valamint az egyes biztonsági hibákat érintő aktív kihasználások miatt. A Microsoft tárgyhavi biztonsági csomagjában összesen 421 különböző biztonsági hibát javított, köztük 3 db nulladik napi (zero-day) sebezhetőséget is amelyet a Microsoft […]

Rossz konfiguráció miatt kerültek ki felhasználói jelszavak a Klaviyo-nál

Sam Jadali biztonsági kutató és a Melurna kiberbiztonsági startup társalapítója fedezte fel, hogy a Klaviyo marketingcég egy rossz beállítás miatt külső hirdetőkkel osztotta meg az új ügyfelek regisztrációs adatait, beleértve a jelszavukat is. A vizsgálatok szerint a Klaviyo oldalán található regisztrációs űrlap rosszul lett konfigurálva 2024 februárja és 2025 novembere között vagy még tovább. Ennek […]

Riasztás a Lazarus „Operation Dream Job” kampányról és a CVE‑2026‑68820 Windows sérülékenységről

A Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet riasztást ad ki a Windows kernelt érintő, észak-koreai kötődésű Lazarus csoport által végrehajtott célzott kampánnyal kapcsolatban, amelyben trójai PDF nézők, fejlett in‑memory moduláris kártevők és több zero‑day/exploittal támogatott támadási lánc kerül alkalmazásra. A kampány részeként a támadók a Microsoft Windows AFD.sys illesztőprogram egy korábban nem publikált (0-day) use‑after‑free típusú […]

Valódi e-mailek, manipulált tranzakciók: két támadási lánc 2026 első feléből

A Gen jelentése szerint 2026 első hat hónapjában a csalások a szervezet által észlelt fenyegetések közel 46 százalékát tették ki, míg a rosszindulatú hirdetések (malvertising) csaknem további 30 százalékért feleltek. A jelentés két, 2026 első felében feltárt támadási láncot emel ki. Az első egy banki kártevőt terjesztő kampány volt, amely kompromittált vállalati postafiókokból indult, majd […]

Kínai zsarolóvírus csoport tör be MSP szoftveren keresztül

Egy korábban a Medusa zsarolóvírus hálózathoz köthető, feltehetően Kínából működő támadócsoport új, saját fejlesztésű zsarolóvírust vetett be, miután egy széles körben használt távoli felügyeleti (RMM) platform hitelesítési hibáját kihasználva jutott be áldozatai rendszereibe. A Storm-1175 nem új szereplő. A Microsoft korábban is nyomon követte, amint zero-day és n-day (már ismert, de még sok helyen nem […]

A csalók a Spotify nevével élnek vissza

Egy újabb adathalász kampányban a Spotify nevével visszaélve próbálják megszerezni a felhasználók bejelentkezési, személyes és bankkártyaadatait. A támadók olyan e-maileket küldenek, amelyek szerint probléma merült fel az előfizetéshez kapcsolódó fizetés feldolgozásával, ezért a felhasználónak frissítenie kell fizetési adatait. Ehhez az üzenetben található „Fizetési mód frissítése” („Update payment method”) gombra kell kattintania. Az üzenetek valósághűen utánozzák […]

Lengyelország kibertámadást fedezett fel egy hőerőműnél

A lengyel CERT Polska nyilvánosságra hozott egy új jelentést egy 2025. december 29-i kibertámadásról, amely egy közepes méretű, mintegy 50 000 lakost kiszolgáló hő- és villamosenergia termelő erőművet ért. A támadást csak több mint három hónapos nyomozás után sikerült azonosítani, és a vizsgálat során a szakértők egy korábban sosem látott behatolási módszert tártak fel. December […]