Autor: zoom.com
Severokorejský Lazarus zneužil novou chybu ve Windows, výzkumníci s pomocí AI připravili zero-click útok na Zoom a falešná Wi-Fi zaměstnala posádku letu s účastníky DEF CONu.
Když práce snů skončí rootkitem
Severokorejská skupina Lazarus znovu využila náborové návnady z kampaně Operation Dream Job, tentokrát proti firmám z obranného, leteckého a kosmického průmyslu. Útočníci lákali zaměstnance na falešné pracovní nabídky a šířili trojanizované aplikace pro prohlížení PDF i škodlivé dokumenty. V jedné z variant se po DLL sideloadingu spouštěl downloader MISTPEN, který pro další komunikaci využíval Microsoft Graph API a OneDrive.
Tentokrát však nešlo jen o další škodlivou přílohu. Lazarus měl k dispozici také zero-day zranitelnost CVE-2026–68820 v ovladači Windows AFD.sys. Chyba typu use-after-free vzniká při souběžné práci se sockety. Pokud už útočníci dokázali v systému spustit vlastní kód, mohli si přes ni zvýšit oprávnění až na SYSTEM. Microsoft vydal opravu 11. srpna a CISA chybu téhož dne zařadila do katalogu aktivně zneužívaných zranitelností.
S právy SYSTEM přišel na řadu FudModule, rootkit pracující v jádře systému. Jeho nová verze omezuje telemetrii EDR a zasahuje do bezpečnostních mechanismů Windows. Check Point popsal také backdoor Troy se sedmnácti příkazy a řídicí infrastrukturu postavenou mimo jiné na napadených Roundcube serverech. Část z nich byla kompromitována přes CVE-2025–49113 a poté sloužila jako relay pro komunikaci s oběťmi.
Zoomsday umožňoval převzít zařízení účastníka schůzky
K převzetí cizího zařízení stačila účast na stejné schůzce. Útok nazvaný Zoomsday využíval chyby v proprietárním protokolu pro anotace a nevyžadoval od oběti žádné kliknutí. Podle A Security útočník pouze poslal speciálně vytvořená data, která klient automaticky zpracoval. Funkční zero-click RCE výzkumníci potvrdili na Zoomu 7.0.5 napříč podporovanými platformami.
Výzkum popisuje tři zranitelnosti v anotačním enginu: buffer overwrite CVE-2026–53413, buffer over-read CVE-2026–53414 a use-after-free CVE-2026–53415. Zoom hodnotí první a třetí chybu jako vysoce závažné a druhou jako středně závažnou. CVE-2026–53413 a CVE-2026–53414 opravil v klientské větvi 7.1 ve verzi 7.1.0. Následovala serverová mitigace pro starší klienty a poté verze 7.1.5 s opravou CVE-2026–53415; podporovaná větev 7.0 dostala příslušné opravy ve verzi 7.0.6. Serverová mitigace nechránila schůzky s koncovým šifrováním, protože jejich obsah Zoom nemohl kontrolovat.
Nejvíc pozornosti nakonec nepřitáhla samotná chyba, ale rychlost vývoje exploitu. Výzkumníci tvrdí, že při reverzním inženýrství používali běžně dostupné AI modely a od prvního nálezu k funkčnímu útoku se dostali během jediného pracovního dne. The Verge píše o méně než dvaceti promptech. Takové číslo samozřejmě neznamená, že chatbot na povel vyrobí zero-click exploit. Ukazuje ale, kolik rutinní práce už dokážou současné modely výzkumníkovi zkrátit.
Únik u ShipMonku zasáhl téměř 14 tisíc zákazníků Trezoru
Výrobce hardwarových peněženek Trezor upozornil na únik osobních údajů zákazníků, který nevznikl v jeho vlastní infrastruktuře, ale u logistického partnera ShipMonk. Podle oznámení Trezoru se incident dotkl přibližně 13 689 lidí. U 11 742 zákazníků uniklo jméno, e-mail, telefonní číslo a doručovací adresa, dalších 1 947 mělo vystaveno jméno, město a e-mail.
ShipMonk informoval Trezor o neoprávněném přístupu 10. srpna. Většina zasažených objednávek pochází z předchozích 90 dnů, protože Trezor po svých partnerech požaduje mazání nebo anonymizaci starších údajů. Incident se týká zákazníků mimo jiné v USA, Británii, Švédsku, Itálii, Portugalsku, Brazílii a Kolumbii.
Samotné peněženky ani systémy Trezoru podle firmy napadeny nebyly. Tím ale nepříjemnosti nekončí. Kombinace jména, telefonu a fyzické adresy dává podvodníkům dobrý materiál pro věrohodný e-mail, telefonát nebo dopis vydávající se za Trezor, banku či burzu. Trezor proto znovu připomíná, že záloha peněženky neboli seed nepatří na web ani do rukou člověka, který si o ni řekne.
Falešná Wi-Fi na letu s účastníky DEF CONu
Delta Air Lines vyšetřuje neautorizovanou bezdrátovou síť, která se objevila na letu 591 z Las Vegas do Atlanty po skončení konference DEF CON. Aerolinka potvrdila, že síť neprovozovala a že kvůli incidentu posádka palubní Wi-Fi přibližně na půl hodiny vypnula. Podle Delty nebyla dotčena bezpečnost letu ani systémy letadla a případ má být řešen s federálními úřady a leteckými regulátory.
Online reporty incident popisují jako možnou kombinaci deauthentication útoku a takzvaného evil twin přístupového bodu. Při deauth útoku se podvrženými management rámci odpojují klienti od legitimní Wi-Fi; následně jim lze nabídnout síť se zaměnitelným názvem. V tomto případě měla falešná síť nést SSID „Delta WiFi Fast“. Tom's Hardware zmiňuje údajné použití zařízení Wi-Fi Pineapple, tento detail ani přesný průběh útoku ale zatím nejsou oficiálně potvrzeny.
Gunra útočí přes zranitelné firewally
Americké a jihokorejské úřady vydaly společné varování před ransomwarem Gunra, který se zaměřuje na vládní organizace a kritickou infrastrukturu. Společné advisory CISA, FBI, NSA a jihokorejské policie popisuje Gunru jako dvojitě vyděračský ransomware odvozený od uniklého zdrojového kódu Conti. Skupina se objevila v dubnu 2025 a mezi její cíle patří zdravotnictví, finance, veřejná správa i neziskový sektor.
Při průniku do sítí útočníci využívají mimo jiné zranitelné firewally Fortinet. BleepingComputer uvádí aktivní zneužívání kritických autentizačních chyb CVE-2024–55591 a CVE-2025–24472 ve FortiOS a FortiProxy. Dalšími vstupními cestami jsou kompromitované přihlašovací údaje a chyby v řízení přístupu k SSH na internetově dostupných VPN branách.
Z původního vyděračského projektu mezitím vyrostla služba pro další útočníky. Gunra má od poloviny roku 2025 variantu pro Linux a od ledna 2026 funguje jako ransomware-as-a-service. Zájemci dostanou affiliate panel, konfigurovatelný builder a payloady pro více platforem. Provozovatelé shánějí také zprostředkovatele počátečního přístupu (initial access brokers). Obrana žádný nový trik nepřináší: opravit internetově dostupné systémy, rozdělit síť do segmentů a držet zálohy offline.
Když SIM karta poroučí modemu
SIM karta nemusí být jen pasivním úložištěm identity předplatitele. Tým z University of Birmingham a společnosti Fuzzware ve výzkumu CATana ukázal, že některé SIM mohou mobilnímu zařízení posílat příkazy RUN AT a přimět jeho modem ke spuštění AT příkazů. Příliš benevolentní implementace tak z karty udělá vstupní bránu k celému zařízení.
Výzkumníci otestovali 26 zařízení, z toho osm modulů používaných v IoT a osmnáct telefonů. Devět z nich rozhraní zpřístupňovalo a analýza vedla k objevu čtyř zranitelností. Předvedené dopady zahrnovaly spouštění příkazů, čtení libovolného souboru, vynucení sestupu na síť 2G a odepření služby. U IoT modulů může být dopad obzvlášť nepříjemný, protože stejný modem bývá branou k průmyslovému zařízení, vozidlu či jiné dlouhodobě nasazené technice.
Nejde o vzdálený útok na libovolný telefon: útočník potřebuje škodlivou nebo upravenou SIM a zranitelné zařízení. Studie přesto ukazuje, že hranice důvěry mezi SIM a modemem byla v některých implementacích nastavena příliš velkoryse. Autoři doporučují rozhraní pro SIM-originating AT příkazy zpřísnit, odstranit nebo úplně vypnout.
VMware vCenter je aktivně zneužíván k vytvoření perzistentního přístupu
U kritické zranitelnosti CVE-2026–59310 ve VMware vCenter už správci neřeší pouze záplatování. Útočníci ji aktivně používají k nasazení nástroje reverse_ssh, který jim ponechá vzdálený přístup i po prvním průniku. Broadcom chybu zveřejnil 29. července. Jde o directory traversal v Syslog serveru vCenter s maximálním skóre CVSS 9,8; útočník se síťovým přístupem ke službě může spustit libovolný kód. Workaround není k dispozici.
Výzkumníci společnosti Quirso identifikovali 361 IP adres spojených s oběťmi ve 47 zemích. První pozorovaná spojení napadených systémů s útočnou infrastrukturou pocházejí už z 3. srpna, tedy zhruba pět dnů po zveřejnění opravy. Nasazený reverse_ssh vytváří odchozí řídicí kanál a může útočníkům pomoci obejít běžná omezení firewallu.
Shadowserver Foundation rozeslala speciální report k identifikovaným obětem a všechny uvedené stroje označila za plně kompromitované. Pouhé doinstalování záplaty tedy nestačí. Správci musí zjistit, co útočníci v systému zanechali a kam se po prvním průniku dostali.
Ve zkratce
- GeoServer zero-day přilákal útočníky během několika hodin
- K turbíně přes privátní APN
- Jewelbug: špionáž přes den, kryptopodvody po večerech
- Kimsuky si staví vlastní AI dílnu
- Cisco ASA/FTD – aktivně zneužívaná zranitelnost CVE-2026–20349
- DeadLock využívá Session a Polygon k distribuci své infrastruktury
- Škodlivé verze LiteLLM mohly podle CloudSEK vystavit data více než 2 100 organizací
- Únik dat zasáhl více než tisíc charit
Pro pobavení

Zdroj: https://www.reddit.com/r/CybersecurityMemes/comments/1ewgi4i/be_careful_of_the_wifi_pineapple/
O seriálu
Tento seriál vychází střídavě za pomoci pracovníků Národního bezpečnostního týmu CSIRT.CZ provozovaného sdružením CZ.NIC a bezpečnostního týmu CESNET-CERTS sdružení CESNET, bezpečnostního týmu CDT-CERT provozovaného společností ČD - Telematika a bezpečnostních specialistů Jana Kopřivy ze společnosti Nettles Consulting a Moniky Kutějové ze sdružení TheCyberValkyries. Více o seriálu…
-
Postřehy z bezpečnosti: pracovní nabídka s bonusem v podobě zero-day
Zajímá vás toto téma? Chcete se o něm dozvědět víc?
Objednejte si upozornění na nově vydané články do vašeho mailu. Žádný článek vám tak neuteče.


Comments
Nothing yet. Say the first thing.
Sign in to join the conversation.