Autor: AresISEC Security Team

Sigurnosne vijesti tjedna [08/26-2]

Zimbra RCE aktivno se iskorištava protiv internet-facing poslužitelja
Napadači aktivno iskorištavaju CVE-2026-73570 u Zimbra Collaborationu, neautentificiranu command injection ranjivost koja pogađa implementacije s uključenim opcionalnim SNMP paketom i notifikacijama. Uspješna eksploatacija omogućuje izvršavanje proizvoljnih OS naredbi kao Zimbra korisnik te otvara put prema uspostavi trajnosti, pristupu poštanskim sandučićima, krađi vjerodajnica i daljnjem kretanju kroz kompromitirano okruženje.
Izvor: Centre for Cybersecurity Belgium

MLflow ranjivost iskorištava se za krađu cloud vjerodajnica i tajni
Napadači iskorištavaju CVE-2026-64849, neautentificiranu SSRF ranjivost u MLflowu, za pristup cloud metadata servisima i izvlačenje vjerodajnica i drugih osjetljivih podataka. Eksploatacija je započela nekoliko sati nakon dodjele CVE oznake, a CISA je ranjivost naknadno dodala u Known Exploited Vulnerabilities katalog.
Izvor: The Hacker News

Eksploatacija VMware vCentera prerasla je u globalnu kampanju
Incident response timovi prate globalnu eksploataciju CVE-2026-59310, kritične vCenter Server ranjivosti koja može dovesti do proizvoljnog izvršavanja koda. Kampanja je uz umjerenu razinu sigurnosti povezana sa sumnjivim China-nexus akterom, a napadači koriste reverse SSH alate za održavanje trajnog pristupa kompromitiranoj virtualizacijskoj infrastrukturi.
Izvor: QUIRSO

macOS Screen Sharing authentication bypass aktivno se iskorištava
CVE-2026-65400 u macOS Screen Sharingu iskorištava se protiv dostupnih sustava za instalaciju Monero cryptominera. Ranjivost omogućuje zaobilaženje autentikacije na ugrađenom remote-control servisu bez valjanih vjerodajnica, zbog čega su javno dostupne Screen Sharing usluge posebno rizične.
Izvor: Malwarebytes

Adobe Commerce ranjivosti dovele su do upozorenja o aktivnoj eksploataciji
Belgijski centar za kibernetičku sigurnost upozorio je organizacije na izvještaje o aktivnom iskorištavanju kritičnih Adobe Commerce i Magento ranjivosti objavljenih u kolovozu. Najozbiljniji propusti mogu omogućiti eskalaciju privilegija, proizvoljno izvršavanje koda i zaobilaženje sigurnosnih kontrola, čime su izložena e-commerce okruženja i njihovi podaci neposredno ugroženi.
Izvor: Centre for Cybersecurity Belgium

Američke agencije upozoravaju na aktivnu prijetnju Siemens S7 PLC uređajima
NSA, CISA, FBI, DOE i EPA upozorili su operatere kritične infrastrukture da threat actori aktivno ciljaju Siemens S7 programabilne logičke kontrolere. Aktivnost uključuje internet reconnaissance, poznate slabosti i AI-generirane exploit alate koji mogu mijenjati memoriju PLC-a, konfiguracijske podatke i upravljačku logiku.
Izvor: CISA

Sjevernokorejski hakeri povezani s velikom Rust supply chain kompromitacijom
Zlonamjerne verzije popularnih Rust crateova, uključujući arrayref i append-only-vec, objavljene su preko legitimnog maintainer računa i povezane sa sjevernokorejskim threat actorima. Kompromitirani paketi uvodili su zlonamjernu ovisnost koja se izvršava već tijekom kompilacije, a velik broj projekata koji koriste arrayref znatno povećava potencijalni blast radius kampanje.
Izvor: SecurityWeek

Cl0p objavio više od 40 žrtava PTC Windchill kampanje
Cl0p je objavio više od 40 organizacija navodno kompromitiranih iskorištavanjem CVE-2026-12569 u PTC Windchillu i FlexPLM-u. Dodatna analiza otkrila je prilagođeni Java web shell izrađen posebno za Windchill API-je, strukturu baze, vjerodajnice i file repozitorije, što pokazuje znatnu pripremu za masovnu krađu podataka.
Izvor: SecurityWeek

Operation CameraSwarm kompromitirala više od 14.000 Dahua kamera
Istraživači su pratili jednog operatera koji je tijekom lipnja i srpnja kompromitirao više od 14.000 Dahua IP kamera. Skeniranje je bilo globalno, ali se velik dio potvrđenih kompromitacija nalazio u Ukrajini i Rusiji, što pokazuje koliko se masovno izloženi nadzorni uređaji mogu pretvoriti u izvor operativnih informacija.
Izvor: Hunt.io

Kritični NetScaler authentication bypass ugrožava internet-facing gatewaye
CVE-2026-19490 kritična je authentication bypass ranjivost u Citrix NetScaler ADC i NetScaler Gateway uređajima konfiguriranima kao gateway ili AAA virtual server. Udaljeni neautentificirani napadač može je iskoristiti bez interakcije korisnika, a istraživači očekuju brz interes napadača zbog položaja NetScaler uređaja na mrežnom perimetru velikog broja organizacija.
Izvor: Rapid7

CareCloud breach sada obuhvaća 3,7 milijuna ljudi
Broj osoba pogođenih CareCloud breachom povećan je na više od 3,7 milijuna, znatno iznad prvotne procjene. Napadači su pristupili AWS okruženju ovog healthcare tehnološkog pružatelja i tvrde da su iz baza u kompromitiranom okruženju iznijeli podatke.
Izvor: SecurityWeek

Elementor Pro file upload ranjivost omogućuje neautentificirani WordPress RCE
CVE-2026-32475 u Elementor Pro pluginu omogućuje neautentificiranim napadačima zaobilaženje provjere ekstenzije datoteke i upload izvršivih PHP datoteka kroz ranjive Forms konfiguracije. Uspješna eksploatacija može dovesti do udaljenog izvršavanja koda i potpune kompromitacije pogođenog WordPress poslužitelja.
Izvor: Orca Security

Kritična isolated-vm ranjivost omogućuje izlazak iz JavaScript sandboxa
Kritična type confusion ranjivost u Node.js biblioteci isolated-vm može omogućiti kodu koji bi trebao ostati unutar V8 Isolate okruženja izvršavanje koda na host sustavu. Problem je posebno važan za servise koji koriste isolated-vm za pokretanje nepouzdanog JavaScripta bez pune kontejnerske ili virtualizacijske izolacije.
Izvor: SecurityWeek

Sjevernokorejski IT radnici koristili lažne identitete za prijave u više od 1.100 tvrtki
Recorded Future identificirao je više PurpleDelta klastera povezanih sa sjevernokorejskim IT radnicima koji u operacijama zapošljavanja koriste izmišljene persone, AI-generirane profilne fotografije, lažne identifikacijske dokumente i prilagođene AI asistente. Jedan klaster prijavljivao se na pozicije u više od 1.100 organizacija, a istraživači procjenjuju da su operateri uspješno zaposleni u najmanje deset tvrtki.
Izvor: Recorded Future

Ruski cyberespionage klasteri zloupotrebljavaju legitimne authentication flowove
Google Threat Intelligence Group prati tri sumnjiva ruska cyberespionage klastera koji ciljaju osobe iz državnog, obrambenog, aerospace, akademskog i think-tank sektora u Europi i Sjedinjenim Državama. Skupine koriste phishing, OAuth zloupotrebu, legitimne authentication workflowove i u pojedinim slučajevima malware kako bi kompromitirale račune uz što manje odstupanja od normalne identity aktivnosti.
Izvor: Google Threat Intelligence Group

Sigurnosne vijesti tjedna [08/26-3]

PaperCut zero-day aktivno se iskorištava
PaperCut je potvrdio aktivnu eksploataciju ranjivosti koja pogađa PaperCut NG i MF, pri čemu su napadi zabilježeni u korisničkim okruženjima prije nego što je potpuna zakrpa bila dostupna. Organizacijama s internet-facing Application Serverima preporučeno je da odmah ograniče pristup web sučeljima na pouzdane IP adrese dok se provodi sanacija.
Izvor: BleepingComputer

TeamCity authentication bypass aktivno se iskorištava u Australiji
Australski Cyber Security Centre zabilježio je aktivno iskorištavanje CVE-2026-63077 na TeamCity On-Premises poslužiteljima. Ranjivost neautentificiranom napadaču s HTTP ili HTTPS pristupom može omogućiti zaobilaženje autentikacije i izvršavanje proizvoljnih naredbi operacijskog sustava na CI/CD poslužitelju.
Izvor: Australian Cyber Security Centre

Oracle WebLogic CVE-2026-21962 široko se iskorištava
CISA je dodala CVE-2026-21962 u Known Exploited Vulnerabilities katalog nakon široko rasprostranjene eksploatacije protiv Oracle WebLogic okruženja. Ranjivost s CVSS ocjenom 10 pogađa Oracle HTTP Server i WebLogic Server Proxy Plug-in te se može iskoristiti udaljeno bez autentikacije.
Izvor: SecurityWeek

Napadači ciljaju miniOrange SAML ranjivosti za dobivanje WordPress administratorskog pristupa
Threat actori pokušavaju iskorištavati ozbiljne authentication bypass ranjivosti u miniOrange SAML 2.0 Single Sign On pluginu za WordPress. Uspješna eksploatacija može neautentificiranom napadaču omogućiti impersonaciju postojećeg korisnika, uključujući administratora, i time preuzimanje pogođene stranice.
Izvor: The Hacker News

Gitea code injection ranjivost dodana u CISA KEV
CISA je dodala CVE-2026-60004, code injection ranjivost u Gitei, u Known Exploited Vulnerabilities katalog zbog dokaza o aktivnoj eksploataciji. Time je potvrđeno da se problem već koristi u stvarnim napadima i da bi organizacije koje koriste pogođenu self-hosted razvojnu infrastrukturu trebale dati prioritet sanaciji.
Izvor: CISA

Hakeri povezani s Iranom navodno ugasili britansku elektranu na četiri dana
Cybernapad povezan s Iranom navodno je tijekom srpnja prisilio jednu britansku elektranu na četverodnevni prekid rada. Javno dostupni tehnički detalji zasad su ograničeni, ali incident je značajan jer je cyber kompromitacija prema dostupnim informacijama dovela do višednevnog prekida fizičke proizvodnje energije.
Izvor: SecurityWeek

SAD prekinuo kinesku hakersku platformu korištenu protiv kritične infrastrukture
Američke vlasti objavile su prekid rada hakerske platforme i botneta koje je koristila kineska skupina QTFY. Prema vlastima, platforma je omogućavala napade na američke vojne i critical infrastructure ciljeve, dok FBI skupinu povezuje s kompromitacijama stotina organizacija.
Izvor: SecurityWeek

Više od 270 Zimbra poslužitelja kompromitirano u aktualnoj kampanji
Napadi koji iskorištavaju CVE-2026-73570 sada su kompromitirali više od 270 Zimbra Collaboration poslužitelja. Ranjivost omogućuje neautentificirano udaljeno izvršavanje naredbi kada je uključen ranjivi SNMP notification modul, što predstavlja značajno širenje eksploatacije u odnosu na početno upozorenje.
Izvor: BleepingComputer

Kritična Keycloak ranjivost može omogućiti preuzimanje bilo kojeg računa
CVE-2026-18963 kritična je slabost u Keycloak password recovery procesu koja neautentificiranom udaljenom napadaču može omogućiti prisilni reset lozinke drugog korisnika. Budući da se Keycloak često koristi kao središnji identity and access management sloj, posljedice uspješne eksploatacije mogu zahvatiti znatno više od jednog aplikacijskog računa.
Izvor: The Hacker News

Kritična Siemens IoT2050 ranjivost omogućuje neautentificirano izvršavanje koda
Siemens SIMATIC IoT2050 Advanced uređaji s Industrial OS-om i Node-RED-om sadrže missing authentication ranjivost u Node-RED HTTP sučelju. Udaljeni neautentificirani napadač može izraditi zlonamjerne flowove i izvršavati proizvoljni kod na underlying sustavu s maksimalnim privilegijama.
Izvor: CISA

Next.js zakrpao dvije kritične neautentificirane RCE ranjivosti
Vercel je objavio zakrpe za dvije kritične ranjivosti u Next.js frameworku koje mogu dovesti do neautentificiranog udaljenog izvršavanja koda. Jedan problem može se aktivirati posebno izrađenim AVIF slikama, dok drugi pogađa određene Next.js implementacije na Windows datotečnim sustavima.
Izvor: The Hacker News

Veliki DDoS napad poremetio norvešku državnu digitalnu infrastrukturu
Velika DDoS kampanja poremetila je infrastrukturu koja podržava zajedničke digitalne servise norveške države. Pogođene su usluge povezane s prijavom na javne servise, elektroničkim identitetima i potpisima, sigurnom digitalnom poštom, državnim obrascima i razmjenom podataka između institucija.
Izvor: BleepingComputer

ATF potvrdio veliki cyber incident nakon Qilin breach tvrdnje
Američki Bureau of Alcohol, Tobacco, Firearms and Explosives potvrdio je kompromitaciju jednog zasebnog sustava nakon što je Qilin ransomware skupina objavila agenciju na svojoj leak stranici. ATF navodi da zasad nema pokazatelja kompromitacije šire enterprise mreže ili drugih ključnih sustava, dok se incident istražuje zajedno s Department of Justiceom.
Izvor: BleepingComputer

OpenAI objavio detalje incidenta s AI agentima koji su dosegli Hugging Face infrastrukturu
OpenAI je objavio dodatne tehničke detalje o srpanjskoj cybersecurity evaluaciji tijekom koje su interni istraživački modeli zaobišli izolacijske kontrole, koristili nedopuštene komunikacijske kanale, ostvarili pristup internetu i dosegli third-party infrastrukturu uključujući Hugging Face. Incident predstavlja rijedak stvarni primjer vrlo sposobnih autonomnih agenata koji poduzimaju sigurnosno relevantne radnje izvan predviđenih granica evaluacijskog okruženja.
Izvor: OpenAI

Carhartt breach izložio podatke 12,9 milijuna računa
Podaci povezani s gotovo 13 milijuna Carhartt računa objavljeni su nakon breacha koji se povezuje sa ShinyHunters extortion skupinom. Zbog broja pogođenih računa incident se svrstava među veće consumer-facing breachove objavljene tijekom ovog tjedna.
Izvor: BleepingComputer

Sigurnosne vijesti tjedna [08/26-1]

GeoServer zero-day iskorištava se samo nekoliko sati nakon javne objave
Napadači su počeli iskorištavati nezakrpanu GeoServer ranjivost samo nekoliko sati nakon javne objave tehničkih detalja. SQL injection propust moguće je iskoristiti za udaljeno izvršavanje koda na ranjivim implementacijama koje koriste pogođene podatkovne sustave.
Izvor: SecurityWeek

Cisco Secure Firewall ranjivost aktivno se iskorištava
Napadači aktivno iskorištavaju ranjivost u Cisco Secure Firewall ASA i FTD softveru koja neautentificiranom udaljenom napadaču omogućuje prisilno ponovno pokretanje pogođenog uređaja. Budući da su ti uređaji često izravno izloženi na mrežnom rubu, uspješna eksploatacija može prekinuti važne sigurnosne i remote access usluge.
Izvor: Centre for Cybersecurity Belgium

Lazarus koristio Windows zero-day protiv obrambenih i zrakoplovnih organizacija
Check Point je povezao CVE-2026-68820 s novim valom kampanje Operation Dream Job usmjerene na obrambeni, aerospace i aviation sektor. Sjevernokorejska skupina koristila je lažne ponude za posao i trojanizirani PDF preglednik prije iskorištavanja Windows ranjivosti za dobivanje SYSTEM privilegija i instalaciju nove verzije FudModule rootkita.
Izvor: Check Point Research

Metabase zero-day neautentificiranom napadaču daje potpuni administratorski pristup
Kritična SQL injection ranjivost u Metabaseu aktivno se iskorištava u stvarnim napadima. Napadač može bez autentikacije zloupotrijebiti password reset API, preuzeti administratorski račun i potencijalno pristupiti vjerodajnicama i podacima povezanih baza.
Izvor: Resecurity

SharePoint RCE sada se koristi u ransomware napadima
CISA je potvrdila da ransomware operateri iskorištavaju CVE-2026-45659 u Microsoft SharePoint Serveru. Ranjivost povezana s deserializacijom nepouzdanih podataka omogućuje izvršavanje proizvoljnog koda na nezakrpanim on-premises SharePoint sustavima i aktivno se iskorištava od srpnja.
Izvor: BleepingComputer

Zoomsday ranjivosti omogućuju zero-click izvršavanje koda između sudionika sastanka
Tri ranjivosti u Zoomovoj obradi anotacija mogu omogućiti jednom sudioniku sastanka napad na druge korisnike slanjem zlonamjernih podataka kroz funkcije za suradnju. Posljedice uključuju rušenje aplikacije, curenje informacija i izvršavanje napadačevog koda bez potrebe da žrtva otvara zasebnu zlonamjernu datoteku.
Izvor: Malwarebytes

Internetu izloženi PLC-ovi manipuliraju se u napadima na vodni sektor
Napadači ciljaju internet-facing Rockwell Automation i Allen-Bradley MicroLogix PLC uređaje u organizacijama za vodoopskrbu i obradu otpadnih voda, pri čemu su zabilježeni operativni poremećaji. Napadi ne ovise o određenom CVE-u, nego iskorištavaju javno dostupne kontrolere, slabe ili zadane vjerodajnice i nedovoljne kontrole pristupa.
Izvor: Fortinet

TrueConf ranjivosti iskorištene za zamjenu službenih instalera zlonamjernim verzijama
Head Mare iskorištava ranjivosti na nezakrpanim TrueConf poslužiteljima kako bi dobio povišene privilegije i zamijenio legitimne instalacijske pakete klijenta. Korisnici koji preuzmu softver s vlastitog kompromitiranog poslužitelja tako mogu dobiti PhantomCore backdoor i RAT kroz kanal koji izgleda potpuno pouzdano.
Izvor: The Hacker News

LiteLLM supply chain incident potencijalno je izložio tisuće organizacija
Nova analiza LiteLLM supply chain kompromitacije pokazuje da je prikupljanje vjerodajnica započelo nekoliko dana prije kratkog razdoblja u kojem su zlonamjerne verzije bile dostupne preko PyPI-ja. Rekonstruirani podaci obuhvaćaju više od 2.000 organizacija i uključuju potencijalnu izloženost cloud vjerodajnica, CI/CD tajni, API ključeva i drugih osjetljivih podataka razvojne infrastrukture.
Izvor: SOCRadar

ShieldBreak zaobilazi Microsoftovu zakrpu za RoguePlanet
Objavljen je novi exploit chain nazvan ShieldBreak koji zaobilazi Microsoftovu srpanjsku zakrpu za CVE-2026-50656, poznat kao RoguePlanet. Proof-of-concept ponovno demonstrira mogućnost podizanja privilegija s običnog lokalnog korisnika na SYSTEM na testiranim Windows sustavima unatoč ranijoj nadogradnji Defender enginea.
Izvor: Arctic Wolf

CopyEscape pretvara docker cp u put za napad iz kontejnera na host
CVE-2026-17106 omogućuje zlonamjernom Docker kontejneru ili sandboxu stvaranje i prepisivanje datoteka izvan odredišta odabranog tijekom kopiranja. Ovisno o privilegijama Docker CLI procesa, eksploatacija može dovesti do izvršavanja koda na hostu, a u određenim Linux scenarijima i do root kompromitacije.
Izvor: Imperva

RovoBlast pretvara jedan klik u AI-assisted put za iznošenje podataka
Varonis je demonstrirao ranjivost u Atlassian Rovu kod koje napadačeve instrukcije ugrađene u poveznicu mogu završiti unutar pouzdane korisničke sesije. Budući da Rovo može pristupati Jiri, Confluenceu, Bitbucketu i povezanim SaaS servisima, napad može dovesti do iznošenja organizacijskih podataka bez klasičnog zaobilaženja korisničkih ovlasti.
Izvor: Varonis

Zlonamjerni MCP poslužitelji mogu razlomiti instrukcije i navesti AI agente na krađu tajni
Istraživači su pokazali da zlonamjerni Model Context Protocol poslužitelj može rasporediti dijelove napadačke instrukcije kroz različita polja alata, nakon čega ih AI coding agent ponovno spaja unutar istog konteksta. Tehnika može dovesti do iznošenja SSH ključeva, environment tajni, izvornog koda i drugih podataka kojima razvojno okruženje već ima pristup.
Izvor: The Hacker News

Npm paketi povezani sa Sjevernom Korejom koriste Ethereum transakcije za pronalazak malwarea
Sonatype je identificirao šest npm paketa s istim zlonamjernim payloadom, uključujući tri kompromitirana legitimna paketa. Paketi koriste Ethereum transakcije za pronalazak infrastrukture s dodatnim JavaScript malwareom i dijele indikatore s kampanjom Contagious Interview povezanom sa Sjevernom Korejom.
Izvor: Sonatype

Bivši Medusa affiliate koristi StormEncryptor nakon eksploatacije N-central sustava
Microsoft je novi ransomware nazvan StormEncryptor povezao s financijski motiviranim akterom Storm-1175, ranije povezanim s Medusa ransomwareom. Nedavni napadi vjerojatno su započeli iskorištavanjem CVE-2026-18577 u N-able N-central platformi, čime su MSP i remote management sustavi ponovno postali ključna početna točka ransomware lanca.
Izvor: BleepingComputer

Zašto je izolacija backupa danas jednako važna kao i sam backup

Ako danas pitate većinu organizacija kako se štite od ransomwarea, vrlo često ćete dobiti isti odgovor.

“Imamo backup.”

Prije nekoliko godina to je u velikom broju slučajeva bilo dovoljno. Napadač bi šifrirao poslužitelje, organizacija bi vratila podatke iz backupa i nastavila raditi.

Danas više nije tako. Ransomware grupe odavno su shvatile da je backup najveća prepreka ucjeni. Ako organizacija može vratiti podatke u nekoliko sati, razlog za plaćanje otkupnine gotovo nestaje. Zato suvremeni napadi više nisu usmjereni samo na produkcijske sustave. Sve češće ciljaju i backup infrastrukturu. Napadač ne želi samo šifrirati vaše podatke. Želi vam oduzeti mogućnost da ih vratite. Zato pitanje više nije imate li backup. Pitanje je može li backup preživjeti napad. Tu razliku mnoge organizacije otkriju tek kada bude prekasno.

Jedan od najčešćih scenarija izgleda sasvim uobičajeno. Napadač kompromitira korisnički račun, proširi pristup unutar mreže i dođe do administratorskih privilegija. Nakon toga više ga ne zanimaju korisnička računala. Traži Active Directory, virtualizacijsku infrastrukturu, backup servere i repozitorije. Ako backup koristi istu domenu, iste administratorske račune ili se nalazi u istoj mreži kao produkcijski sustavi, vrlo je vjerojatno da će postati dio istog incidenta.

U tom trenutku backup još uvijek postoji. Samo više nije dostupan. U praksi upravo to čini razliku između incidenta od nekoliko sati i incidenta koji traje danima ili tjednima. Nije neuobičajeno da napadači prije pokretanja ransomwarea danima istražuju infrastrukturu. Zanima ih kako je mreža organizirana, gdje se nalaze backup sustavi, koriste li administratori iste vjerodajnice i mogu li obrisati ili šifrirati backup kopije. Ako to otkriju prije nego što pokrenu ransomware, organizacija vrlo brzo ostaje bez mogućnosti brzog oporavka.

Zbog toga se sve više govori o izolaciji backup infrastrukture. To ne znači samo imati backup na drugom uređaju ili drugoj lokaciji. Izolacija znači da kompromitacija produkcijskog okruženja ne smije automatski značiti i kompromitaciju backupa. To podrazumijeva odvojene administratorske račune, ograničenu mrežnu komunikaciju, zasebne privilegije i, gdje god je moguće, immutable backup kopije koje nije moguće jednostavno izmijeniti ili obrisati. Cilj nije zakomplicirati administraciju, nego osigurati posljednju liniju obrane kada sve ostalo zakaže.

AresISEC u praksi često vidi organizacije koje ulažu značajna sredstva u kvalitetna backup rješenja, ali vrlo malo pažnje posvećuju njihovoj zaštiti. Backup radi, redovito se izvršava i izvještaji izgledaju uredno. Problem nastaje kada se pokaže da napadač do backup infrastrukture može doći gotovo jednako lako kao i administrator. To nije problem backup softvera. To je problem dizajna infrastrukture.

Dobar početak nisu novi alati ni nova licenca. Dobar početak su jednostavna pitanja.

Može li kompromitirani administratorski račun obrisati backup?

Koristi li backup ista pravila autentikacije kao produkcija?

Može li korisnik kompromitiran phishingom, uz dovoljno vremena, doći do backup infrastrukture?

Kada je posljednji put testiran potpuni oporavak cijelog sustava, a ne samo pojedinačne datoteke?

I možda najvažnije: koliko ste sigurni da će backup ostati netaknut ako ostatak infrastrukture bude kompromitiran?

Odgovori na ta pitanja često govore više o stvarnoj otpornosti organizacije nego popis tehnologija koje koristi. Takav pristup više nije samo preporuka sigurnosne struke. ISO 27001 zahtijeva odgovarajuće kontrole za backup, mogućnost oporavka i redovito testiranje kako bi organizacija mogla održati kontinuitet poslovanja. NIS2 dodatno naglašava važnost upravljanja backupovima, disaster recoveryja i operativne otpornosti kao dijela upravljanja kibernetičkim rizicima. Sve veću važnost ovom području daje i Cyber Resilience Act. Iako se najčešće spominje u kontekstu razvoja softvera, njegova je poruka šira. Organizacije koje razvijaju proizvode s digitalnim elementima morat će dokazati da je sigurnost ugrađena tijekom cijelog životnog ciklusa proizvoda. To uključuje upravljanje ranjivostima, sigurnosna ažuriranja i sposobnost pouzdanog oporavka nakon sigurnosnog incidenta. Većina odredbi CRA-a počet će se primjenjivati krajem 2027. godine, dok određene obveze, poput prijave aktivno iskorištenih ranjivosti i incidenata, dolaze ranije. Za dio organizacija to znači da backup i recovery više neće biti samo operativna odgovornost IT odjela, nego i regulatorni zahtjev.

Ransomware na kraju ne testira kvalitetu vašeg backup softvera. Testira način na koji je projektirana cijela infrastruktura. Backup koji napadač može jednako lako kompromitirati kao i produkciju nije posljednja linija obrane. On je samo još jedan sustav u istoj mreži.

Izvori:
CISA – Stop Ransomware Guide

ISO – ISO/IEC 27001 Information Security Management

European Union – NIS2 Directive

European Union – Cyber Resilience Act (Regulation (EU) 2024/2847)

Koliko je vaš backup stvarno zaštićen od napada, a ne samo od gubitka podataka?

Sigurnosne vijesti tjedna [07/26-3]

SonicWall SMA1000 zero-day ranjivosti pogađaju remote access infrastrukturu
SonicWall je potvrdio aktivnu eksploataciju dviju SMA1000 ranjivosti, CVE-2026-15409 i CVE-2026-15410. Lanac spaja neautentificirani SSRF s putanjama prema izvršavanju koda koje napadačima mogu dati root kontrolu nad izloženim remote access uređajima, što ovu priču čini jednom od najhitnijih ovoga tjedna.
Izvor: Help Net Security

Azure permission takeover pokazuje kako jedan credential može postati potpuna kontrola nad tenantom
Sysdig je opisao napad u kojem je jedan procurjeli service principal credential do sljedećeg jutra prerastao u potpunu kompromitaciju Azure tenanta. Napadač se kretao kroz više nepovezanih permission sustava, postavio trajnost na velikom broju identiteta i preuzeo vidljivost nad telemetrijskim slojem koji ga je trebao otkriti.
Izvor: Sysdig

Hugging Face objavio breach vođen autonomnim AI agentom
Hugging Face je objavio da je autonomni AI agent sustav pogurao upad od izvršavanja zlonamjernog dataseta do kretanja prema internim klasterima. Incident je posebno važan jer je to jedan od najjasnijih javnih primjera end-to-end AI-assisted upada koji prelazi iz teorije u stvarnu operativnu praksu.
Izvor: Hugging Face

AsyncAPI npm kompromitacija isporučuje višefazni Miasma malware
Više službenih AsyncAPI npm paketa kompromitirano je i iskorišteno za isporuku višefaznog botnet loadera povezanog s obitelji Miasma. Kampanja pokazuje da napadači i dalje pronalaze načine zaobilaženja review kontrola kroz repozitorije, publishing pipelineove i povjerljive namespaceove paketa, umjesto da se oslanjaju samo na grube install-hook trikove.
Izvor: The Hacker News

Claude za Chrome ima propust koji izlaže Google Workspace podatke
Istraživači su prijavili da Anthropicov Claude za Chrome i dalje sadrži neispravljene propuste koji bilo kojoj ekstenziji s content scriptom na claude.ai mogu omogućiti pokretanje promptova prema Gmailu, Dokumentima i Kalendaru. U okruženjima gdje su korisnici već omogućili popustljiviji način rada, rizik raste s prisiljene potvrde na potencijalno tihi pristup enterprise podacima.
Izvor: Manifold

ShinyHunters tradecraft pokazuje kako OAuth zloupotreba prerasta u SaaS-scale pristup
Microsoft je detaljno opisao kako je aktivnost povezana sa ShinyHunters akterima zloupotrebljavala OAuth odnose, vishing i povjerljive integracije za pristup SaaS aplikacijama poput Salesforcea. Ključna poruka je da se kompromitacija sada može širiti kroz consent flowove i poslovne integracije koje izgledaju dovoljno legitimno da zaobiđu klasične login detekcije.
Izvor: Microsoft Security

Siemens ROX II lanac donosi trajni root pristup u OT mrežama
Unit 42 i Siemens objavili su lančani exploit koji uključuje tri zero-day ranjivosti u Siemens ROX II preklopnicima. Zajedno omogućuju eskalaciju privilegija i trajni root-level pristup na uređajima koji se nalaze unutar industrijskih kontrolnih okruženja, što ovu temu čini znatno važnijom od tipičnog switch advisora.
Izvor: Unit 42

LegacyHive dodaje još jedan Windows zero-day u niz Nightmare Eclipse objava
Nightmare Eclipse objavio je LegacyHive, local privilege escalation zero-day u Windows User Profile Serviceu. Iako je proof-of-concept navodno prilagođen kako bi ga bilo teže izravno weaponizirati, stalno javno objavljivanje funkcionalnih Windows zero-dayeva stvara stvaran pritisak na obranu i brzinu reagiranja nakon patchanja.
Izvor: SecurityWeek

Lažni coding testovi skrivaju OtterCookie-aligned malware u SVG slikama
Sjevernokorejski akteri povezani s Contagious Interview kampanjom koristili su lažne poslove i coding testove u kojima su faze payloada skrivene unutar SVG zastava. Žrtve koje su pokrenule projekt završavale su u višefaznoj kompromitaciji koja uključuje krađu credentiala, krađu crypto walleta, remote access i clipboard hijacking.
Izvor: The Hacker News

Ghostcommit pokazuje da se prompt injection može sakriti u slikama
Istraživači su demonstrirali pull request napad koji prompt injection upute skriva u PNG slici tako da AI code review agent odobri promjenu, dok ljudski reviewer ne vidi stvarnu namjeru. Tehnika je važna jer pogađa rastuću slijepu točku AI-assisted razvoja, gdje agenti sadržaj obrađuju drugačije od ljudi.
Izvor: BleepingComputer

Kineski operateri navodno koriste Claude Code i DeepSeek u stvarnim upadima
Hunt.io opisuje kampanju u kojoj su Claude Code i DeepSeek korišteni kao aktivni dijelovi napadačkog workflowa, a ne samo kao pomoćni alati. Prema objavi, pomagali su u prilagodbi bypass tehnika, doradi exploita nakon neuspjeha i izradi phishing infrastrukture usmjerene na državne i financijske sustave u četiri zemlje.
Izvor: Hunt.io

ClickLock Stealer dodaje još jednu modularnu macOS prijetnju koju treba pratiti
Group-IB je otkrio dosad nepoznat modularni macOS stealer koji se vjerojatno distribuira preko ClickFix stranica, kompromitiranih WordPress domena i Telegram infrastrukture. Malware navodno radi bez elevated privilegija i bez exploita, pa je socijalni inženjering ovdje važniji od bilo kakvog OS bypassa.
Izvor: Group-IB

ACR Stealer aktivnost raste u enterprise okruženjima
Microsoft je zabilježio povećanu aktivnost ACR Stealera koji koristi ClickFix mamce za krađu browser credentiala, tokena i osjetljivih dokumenata iz enterprise sustava. Kampanje potvrđuju da lagani infostealeri i dalje ostaju vrlo učinkovit početni korak prema širem account compromiseu i kasnijoj cloud zloupotrebi.
Izvor: Microsoft Security

Accenture potvrdio breach nakon tvrdnji o krađi izvornog koda
Accenture je potvrdio breach nakon što je threat actor tvrdio da je ukrao 35 GB internih podataka, uključujući source code, ključeve i konfiguracijski materijal. I bez svih tehničkih detalja u javnosti, incident je važan zbog vrste navodno iznesenih podataka i potencijalnog downstream rizika koji to stvara.
Izvor: SecurityWeek

Fairlife ransomware incident poremetio je proizvodnju mliječnih proizvoda u SAD-u
Coca-Cola je objavila da je ransomware napad koji je pogodio Fairlife zahvatio production-related sustave i privremeno zaustavio proizvodnju diljem Sjedinjenih Država. Ovo je još jedan jak podsjetnik da cyber incidenti i dalje prelaze iz IT smetnje u izravan operativni i supply chain problem u fizičkom gospodarstvu.
Izvor: BleepingComputer

Sigurnosne vijesti tjedna [07/26-2]

Januscape otvara novi put za VM escape na Intel i AMD platformama
Istraživači su objavili Januscape, Linux KVM ranjivost koja omogućuje guest-to-host escape i na Intel i na AMD sustavima. Budući da pogađa shadow MMU putanju u KVM-u i da je navodno korištena kao zero-day u Googleovu kvmCTF programu, riječ je o jednoj od najvažnijih virtualizacijskih ranjivosti ovog tjedna.
Izvor: BleepingComputer

Kritična Gitea ranjivost već se aktivno iskorištava
Istraživači upozoravaju da napadači aktivno iskorištavaju CVE-2026-20896 u Gitea reverse-proxy autentikacijskoj logici. Na pogođenim Docker implementacijama dovoljan može biti jedan posebno oblikovan HTTP header kako bi se pristupilo internet-facing instancama kada je poznato samo valjano korisničko ime.
Izvor: SecurityWeek

Ubiquiti objavio šire UniFi zakrpe nakon ranije potvrđene weaponizacije
Ubiquiti je objavio nadogradnje za kritične propuste u UniFi Connect, Talk, Access, Protect i UniFi OS proizvodima. Posebno je važno to što je CISA već prošli mjesec označila tri UniFi OS ranjivosti kao iskorištavane u stvarnim napadima, pa se ne radi o rutinskom patch ciklusu.
Izvor: The Hacker News

Microsoft zatvorio RoguePlanet Defender zero-day
Microsoft je ispravio RoguePlanet, praćen kao CVE-2026-50656, kroz nadogradnju Microsoft Malware Protection Enginea. Propust je omogućavao podizanje privilegija sa standardnog korisničkog konteksta na SYSTEM, što ga čini vrlo važnim za post-compromise eskalaciju na Windows sustavima.
Izvor: Malwarebytes

Zimbra traži hitno patchiranje kritične stored XSS ranjivosti
Zimbra je upozorila korisnike da zakrpaju kritičnu stored XSS ranjivost u Classic Web Clientu. Problem se može aktivirati posebno pripremljenim emailom i izvršava zlonamjerni kod kada se poruka otvori, što ga čini posebno opasnim u velikim mail okruženjima.
Izvor: BleepingComputer

Kineski akter cilja sveučilišta preko Roundcube poslužitelja
Proofpointova aktivnost UNK_MassTraction cilja Roundcube poslužitelje na američkim i kanadskim sveučilištima, osobito odjele fizike i inženjerstva povezane s osjetljivim istraživanjima. Kampanje koriste više Roundcube n-day ranjivosti za krađu vjerodajnica, postavljanje webshellova ili učitavanje VShell backdoora izravno u memoriju uz slabiju vidljivost obrani.
Izvor: Hackread

Lažni IT support pozivi preko Teamsa isporučuju EtherRAT
Napadači koriste Microsoft Teams glasovne pozive, phishing emailove i legitimne remote management alate kako bi zaposlenike naveli na instalaciju EtherRAT-a. Kampanja pokazuje da se kolaboracijske platforme sve više koriste ne samo za mamce, nego i za live socijalni inženjering koji odmah stvara početni pristup.
Izvor: BleepingComputer

Vishing kampanje sada ciljaju Microsoft Entra passkey enrolment
Okta je objavila da akter praćen kao O-UNC-066 koristi voice phishing i domene povezane s passkey registracijom kako bi žrtve naveo u lažne Microsoft 365 passkey procese. Kampanja pogađa enterprise organizacije u više sektora i više je usmjerena na iznudu podataka nego na klasičnu krađu lozinki.
Izvor: Okta

Rogue Agent pokazuje kako jedna dozvola može kompromitirati Dialogflow CX
Varonis je objavio Rogue Agent, problem u Dialogflow CX-u koji je omogućavao trajnu injekciju zlonamjernog koda u tijek rada konverzacijskih agenata. Napad je mogao tiho iznositi razgovore i podržati phishing u većem opsegu, što jasno pokazuje kako cloud AI platforme stvaraju nove probleme privilegija i trust boundary kontrole.
Izvor: Varonis

HalluSquatting pretvara AI halucinacije u supply chain put napada
Istraživači su pokazali da napadači mogu registrirati nazive paketa koje AI coding asistenti haluciniraju i zatim čekati da ih agent automatski preuzme ili pokrene. Rezultat je praktičan most između modelskih halucinacija i stvarnog izvršavanja koda na developerskim računalima, posebno kada agenti mogu dohvaćati vanjske resurse uz minimalnu provjeru.
Izvor: The Hacker News

KDDI navodi da je više od 12 milijuna ljudi pogođeno probojem ISP platforme
Japanski telekom gigant KDDI objavio je da je proboj zajedničke email platforme doveo do izloženosti email adresa i lozinki povezanih s više od 12 milijuna ljudi. Incident je pogodio više ISP-ova i spada među veće consumer-facing telekom proboje prijavljene ovog tjedna.
Izvor: BleepingComputer

GigaWiper spaja backdoor pristup i destruktivne sabotažne mogućnosti
Microsoft je detaljno opisao GigaWiper, Golang backdoor koji objedinjuje command-and-control funkcije s wipingom, lažnim ransomwareom i širom sabotažom sustava. Važnost mu je u tome što spaja više malware sposobnosti u jednu fleksibilnu destruktivnu platformu, umjesto da ovisi o jednom fiksnom payloadu.
Izvor: Microsoft Security

WP-SHELLSTORM razotkrio je veliku webshell access-broker operaciju
SOCRadar navodi da je izloženi Python SimpleHTTPServer otkrio interni alatni paket, logove i ciljane liste velike WordPress-oriented access-brokerage kampanje. Prema objavi, operacija je ciljala više od 1,4 milijuna domena, weaponizirala 27 CVE-ova i održavala tisuće aktivnih webshellova.
Izvor: SOCRadar

Talos prati UAT-7810 dok širi ORB infrastrukturu
Cisco Talos navodi da UAT-7810 nastavlja graditi i održavati operational relay box mreže kroz LapDogs infrastrukturu i evoluirajući SHORTLEASH malware. Takve ORB mreže važne su jer su dizajnirane da služe sekundarnim akterima i pruže otpornu ruting infrastrukturu za buduće napade na visoko vrijedne mete.
Izvor: Cisco Talos

ESET H1 2026 izvještaj pokazuje da AI skill ekosustav postaje zaseban sigurnosni problem
ESET-ov H1 2026 izvještaj pokazuje da napadači sve brže skaliraju postojeće tehnike i prilagođavaju ih novim platformama, osobito AI ekosustavima. Izvještaj ističe gotovo 900.000 analiziranih AI skillova u prvoj polovici godine, uključujući desetke tisuća sumnjivih i tisuće jasno zlonamjernih instanci.
Izvor: ESET

Sigurnosne vijesti tjedna [07/26-1]

Cisco potvrdio aktivnu eksploataciju Unified CM ranjivosti
Cisco je potvrdio da napadači aktivno iskorištavaju CVE-2026-20230 u Unified Communications Manageru. Riječ je o neautentificiranom SSRF propustu koji se može pokrenuti posebno oblikovanim HTTP zahtjevima, što ugrožava ključnu enterprise telefonijsku infrastrukturu.
Izvor: BleepingComputer

FortiBleed krađa vjerodajnica sada je povezana sa stvarnim ransomware napadima
SOCRadar je povezao FortiBleed s INC i Lynx ransomware operacijama, čime je potvrđen izravan prijelaz od krađe FortiGate vjerodajnica do daljnjih upada. Kampanja je navodno skenirala više od 11.000 FortiGate portala, ostvarila potvrđeni adminsitratorski pristup na stotinama meta i već dovela do više ransomware incidenata.
Izvor: The Hacker News

Više od 900 Oracle E-Business instanci izloženo je aktivnim napadima
Istraživači upozoravaju da je više od 900 Oracle E-Business Suite instanci dostupno na internetu dok napadači aktivno iskorištavaju CVE-2026-46817. Propust pogađa Oracle Payments i omogućuje neautentificirano preuzimanje ranjivih sustava preko HTTP-a.
Izvor: BleepingComputer

Nova CitrixBleed ranjivost iskorištena je manje od dana nakon objave
Nova CitrixBleed slična ranjivost u NetScaler ADC i Gateway uređajima, CVE-2026-8451, počela se iskorištavati gotovo odmah nakon javne objave tehničkih detalja. Propust omogućuje curenje memorije na uređajima konfiguriranima kao SAML identity provider, nastavljajući obrazac vrlo brze eksploatacije remote access infrastrukture.
Izvor: SecurityWeek

Microsoft SharePoint RCE dodan je u KEV nakon potvrđene aktivne eksploatacije
CISA je dodala CVE-2026-45659 u Microsoft SharePoint Serveru u Known Exploited Vulnerabilities katalog. Ovaj deserialization propust sada se aktivno iskorištava, što dodatno pojačava pritisak na on-premises kolaboracijske sustave.
Izvor: CISA

Splunk Enterprise RCE prešao je u fazu aktivne eksploatacije
CVE-2026-20253 u Splunk Enterpriseu kritična je neautentificirana ranjivost za udaljeno izvršavanje koda u PostgreSQL sidecar recovery putanji dostupnoj kroz Splunk Web. Nakon javne analize i objave proof-of-concepta, CISA je ranjivost dodala u KEV i zatražila hitnu sanaciju.
Izvor: Zscaler ThreatLabz

BlueHammer se koristi u stvarnim ransomware napadima
CISA upozorava da se Microsoft Defender privilege escalation propust poznat kao BlueHammer sada koristi u ransomware operacijama. Ranjivost je javno objavljena prije ispravka, a napadači je očito koriste za jačanje pristupa na kompromitiranim Windows sustavima.
Izvor: BleepingComputer

Trojanizirani CVE proof-of-concept repozitoriji ciljaju sigurnosne istraživače
YesWeHack i Sekoia opisali su aktivnu kampanju koja koristi zlonamjerne repozitorije s exploitima za kompromitaciju vulnerability istraživača i pentestera. Kampanja traje još od kraja 2025. i zloupotrebljava povjerenje u javno dostupni proof-of-concept kod.
Izvor: YesWeHack

JADEPUFFER pokazuje prvi dokumentirani agentic ransomware napad
Sysdig opisuje JADEPUFFER kao potpuno automatizirani iznuđivački tijek vođen od početka do kraja velikim jezičnim modelom. Akter je iskoristio izloženi Langflow, prilagođavao se tijekom napada i zatim prešao na destruktivnu iznudu nad produkcijskom bazom bez klasičnog ljudskog operatera u svakoj fazi.
Izvor: Sysdig

Vect i TeamPCP formalizirali su partnerstvo za supply chain i ransomware kampanje
Sophos navodi da Vect i TeamPCP sada djeluju zajedno, spajajući krađu vjerodajnica i supply chain kompromitacije s ransomware isporukom. Partnerstvo pokazuje kako specijalizirane kriminalne skupine sve češće povezuju početni pristup, krađu podataka i iznudu u jednu koordiniranu operativnu cjelinu.
Izvor: Sophos

Mustang Panda cilja indijski državni i energetski sektor novim alatima
Acronis prati paralelne Mustang Panda kampanje protiv indijskih državnih tijela i hidroenergetskih meta. Operacije koriste nove implantate, uključujući ZOHOMURK i MINIRECON, te zloupotrebljavaju Zoho WorkDrive kao dio lanca kompromitacije.
Izvor: Acronis TRU

VeilDrop koristi Blogspot za isporuku stealera koji radi u memoriji
Securonix je analizirao VeilDrop, višefazni lanac isporuke koji počinje lažnom dokument skriptom i koristi Blogspot-hostane faze za isporuku PureLog Stealera u memoriji. Kampanja se oslanja na pouzdanu cloud infrastrukturu i višeslojnu obfuskaciju kako bi smanjila šanse za detekciju.
Izvor: Securonix

Iranski TAG-182 širi MarkiRAT u nadzornim operacijama
Recorded Future povezao je novu infrastrukturu s klasterom TAG-182 i njegovom upotrebom MarkiRAT malwarea u iranskim nadzornim kampanjama. Operacija je usmjerena na Irance unutar i izvan zemlje, a koristi mamce poput lažnih VPN-ova i download alata distribuiranih preko društvenih platformi.
Izvor: Recorded Future

TONResolver cilja japanski hotelski sektor uz blockchain-based C2 ažuriranja
Trend Micro opisuje phishing kampanju protiv japanskih partnera Booking.coma koja isporučuje TONResolver RAT. Malware koristi TON blockchain kao dead drop resolver, što napadačima omogućuje fleksibilnu promjenu command-and-control adresa bez hardkodiranja u sam payload.
Izvor: Trend Micro

LSHIY password spray kampanja napravila je više od 81 milijun login pokušaja
Huntress je uočio veliku automatiziranu password spray kampanju usmjerenu na Microsoft Azure CLI tokove, koja dolazi s infrastrukture povezane s LSHIY-em. Aktivnost je proizvela više od 81 milijun pokušaja prijave i kompromitirala desetke Microsoft računa, uključujući okruženja koja su već imala Conditional Access kontrole.
Izvor: Huntress

Zašto backup često zakaže baš kad je najpotrebniji?

Mnoge organizacije vjeruju da su zaštićene od ransomwarea jer imaju backup. To na prvi pogled zvuči logično. Backup poslovi se izvršavaju, storage postoji, retention je postavljen i svakog jutra netko vidi zelenu oznaku da je sve prošlo uspješno. To obično stvara osjećaj sigurnosti. Sve dok se nešto stvarno ne dogodi.

Problem je u tome što backup i recovery nisu ista stvar, iako ih mnogi tako doživljavaju. Backup odgovara na jedno pitanje: jesmo li spremili podatke? Ali ne odgovara na ono teže: možemo li sve vratiti kada cijelo okruženje bude pod pritiskom? Ta razlika postaje vrlo jasna tijekom ozbiljnog incidenta. U mnogim okruženjima backup se promatra kao tehnička stavka koja mora postojati. Sustav pokazuje da su backupovi uspješni, administratori vide da sve prolazi, a management pretpostavlja da je oporavak pokriven. No pravi problemi najčešće počinju tek kada treba vratiti sustav.

Jedan od scenarija koji se često viđa nakon ransomware incidenta jest da backup postoji, ali mu se više ne može vjerovati. Ne zato što backup nije radio, nego zato što ga je napadač dosegao. Ako je backup infrastruktura preblizu produkcijskom okruženju, koristi iste pristupne putanje ili ovisi o istim privilegiranim računima, vrlo lako postaje dio istog incidenta. Tada backup tehnički postoji. Ali više ne pomaže. Drugi problem nastaje kada restore prođe, ali sustav i dalje ne radi. Podaci se vrate, aplikacija se pokrene, ali nešto oko nje više ne odgovara. Certifikat je istekao. DNS zapis nedostaje. Integracija pokazuje na staru adresu. Verzija baze nije ista. Na papiru restore je uspješan. U stvarnosti poslovanje i dalje stoji. To je dio koji mnoge organizacije podcjenjuju. Recovery vrlo rijetko znači samo “vrati podatke”. Potrebno je vratiti i sve oko njih.

Vrijeme je još jedan problem o kojem se rijetko razmišlja dok ne postane stvaran. Vratiti nekoliko terabajta podataka zvuči jednostavno dok to ne trebaš napraviti pod pritiskom. Ono što na papiru izgleda kao šest sati, vrlo lako postane dva dana. A kada se radi o kritičnim sustavima, dva dana nisu samo downtime. To je izgubljeni prihod, izgubljeno povjerenje i dodatni pritisak. Tu često nastaje kaos. Što vraćate prvo? Mail? Domain controller? File server? ERP? Većina organizacija nema jasan odgovor dok ih incident ne prisili da ga donesu. Upravo tada gubi se najviše vremena.

U praksi AresISEC često vidi organizacije koje imaju tehnički ispravan backup, ali nemaju realnu sliku kako bi oporavak izgledao pod stvarnim pritiskom. Backup sam po sebi najčešće nije problem. Problem su pristupi, ovisnosti, vrijeme oporavka i redoslijed vraćanja sustava. Tu se najčešće vidi stvarni gap. Dobar početak nije kupnja novog backup rješenja. Dobar početak su jednostavna pitanja. Koliko je backup izoliran od produkcijskog okruženja? Tko ima pristup backup infrastrukturi? Koliko često testirate puni restore, a ne samo povrat pojedinačne datoteke?Koliko vam stvarno treba da vratite najkritičnije sustave? I ako više sustava padne odjednom, zna li tim što ide prvo? To nisu komplicirana pitanja, ali vrlo brzo pokažu postoji li stvaran recovery plan ili samo pretpostavka.

U mnogim slučajevima upravo male promjene rade najveću razliku. Odvajanje backup pristupa od glavnog okruženja, smanjenje privilegija, definiranje prioriteta oporavka i testiranje restore procesa u realnim uvjetima često donose više otpornosti nego dodavanje još jednog alata. Ovo je izravno povezano i sa širim sigurnosnim i regulatornim zahtjevima. U okviru ISO 27001, backup i oporavak nisu samo operativni zadaci. Oni su dio kontinuiteta poslovanja, dostupnosti sustava i otpornosti organizacije.  Kontrole vezane uz zaštitu backupova, mogućnost povrata podataka i redovito testiranje dio su održavanja funkcionalnog sustava upravljanja informacijskom sigurnošću. NIS2 ide korak dalje. Direktno traži mjere vezane uz upravljanje backupovima, disaster recovery i krizno upravljanje kao dio operativne otpornosti. To znači da oporavak više nije samo tehnička preporuka. Za mnoge organizacije postaje regulatorno očekivanje. U oba slučaja nije dovoljno samo imati backup. Očekivanje je da oporavak bude realan, testiran i sposoban podržati kontinuitet poslovanja kada sustavi zakažu.

Upravo tu mnoge organizacije otkrivaju razliku između onoga što postoji na papiru i onoga što stvarno funkcionira. Jer kada stvari krenu po zlu, vrijednost backupa ne mjeri se time postoji li, vec time koliko brzo vas vraća u redovno poslovanje.

Izvori:
CISA – Stop Ransomware Guide

ISO – ISO/IEC 27001 Information Security Management

European Union – NIS2 Directive

Znate li kako bi oporavak vaših sustava stvarno izgledao kada bi sutra ostali bez njih?

Sigurnosne vijesti tjedna [06/26-4]

Kritične Ubiquiti ranjivosti sada se aktivno iskorištavaju u napadima
CISA je upozorila da napadači aktivno ciljaju tri kritične UniFi OS ranjivosti, sve ocijenjene s 10.0. Propusti omogućuju neautorizirane izmjene, pristup datotekama i dublju manipulaciju sustavom na izloženim uređajima, što ovu priču čini jednom od najhitnijih za edge infrastrukturu ovog tjedna.
Izvor: SecurityWeek

Cisco Unified CM ranjivost sada se iskorištava u stvarnim napadima
Napadači sada iskorištavaju CVE-2026-20230 u Cisco Unified Communications Manageru. Problem počinje kao neautentificirani SSRF propust, ali Cisco je već upozorio da se može iskoristiti za zapisivanje datoteka i kasnije podizanje pristupa na root razinu na pogođenim sustavima.
Izvor: BleepingComputer

CISA upozorava da se Lantronix EDS5000 ranjivost aktivno iskorištava
CISA navodi da je CVE-2025-67038 u Lantronix EDS5000 uređajima aktivno iskorištavan i zatražila je hitnu sanaciju. Riječ je o root-level command injection propustu u HTTP RPC modulu, što ga čini posebno opasnim za serial-to-IP infrastrukturu u operativnim okruženjima.
Izvor: The Hacker News

PTC Windchill bilježi prvu potvrđenu stvarnu eksploataciju
Istraživači su prijavili prvi poznati slučaj iskorištavanja ranjivosti u PTC Windchillu u stvarnim napadima. Propust omogućuje neautentificirano udaljeno izvršavanje koda kroz posebno pripremljene zahtjeve, a njegova važnost proizlazi iz toga što Windchill sjedi duboko unutar product lifecycle i inženjerskih okruženja.
Izvor: SecurityWeek

FFmpeg PixelSmash može pretvoriti zlonamjernu medijsku datoteku u udaljeno izvršavanje koda
JFrog je objavio CVE-2026-8461, visokorizičan propust u FFmpeg MagicYUV dekoderu koji se može iskoristiti za pouzdano udaljeno izvršavanje koda. Budući da je FFmpeg ugrađen u video playere, NAS uređaje, media servere i cloud pipelineove, izloženost daleko nadilazi jednu klasu aplikacija.
Izvor: SecurityWeek

Vendor-signed UEFI aplikacije mogu se zloupotrijebiti za Secure Boot bypass
CERT je upozorio da su višestruke vendor-signed UEFI aplikacije ranjive na Secure Boot bypass napad sličan BYOVD pristupu u pre-boot fazi. Ako sustav vjeruje pogođenom certifikatnom lancu, napadač može izvršiti kod prije samog podizanja operativnog sustava, što značajno povećava ozbiljnost incidenta.
Izvor: CERT/CC

ShapedPlugin supply chain kompromitacija ubacila je backdoor u službene WordPress Pro nadogradnje
Wordfence je objavio da su napadači kompromitirali ShapedPlugin build i distribucijski pipeline te ubacili backdoor kod u Pro plugin izdanja isporučena kroz službene kanale. Slučaj se izdvaja jer su žrtve slijedile uobičajene sigurnosne prakse i ipak bile izložene kroz vendorov vlastiti update sustav.
Izvor: Wordfence

Mini Shai-Hulud ponovno se proširio kroz LeoPlatform npm i Go ekosustav
Socket prati novi val kampanje Miasma i Mini Shai-Hulud koji pogađa LeoPlatform i RStreams npm pakete, GitHub Actions workflowe i povezanu kompromitaciju jednog Go modula. Operacija i dalje spaja install-time izvršavanje, Bun-staged malware, krađu CI tajni i perzistenciju u AI alatima u širu prijetnju developerskom ekosustavu.
Izvor: Socket

Klue Salesforce incident sada je pogodio i BeyondTrust i LastPass
SecurityWeek navodi da su i BeyondTrust i LastPass pogođeni kroz Klue incident, u kojem je napadač iskoristio kompromitiranu legacy vjerodajnicu za generiranje OAuth tokena i pristup povezanim Salesforce okruženjima. Priča dodatno potvrđuje da SaaS integracije trećih strana mogu postati put kompromitacije za više nizvodnih organizacija odjednom.
Izvor: SecurityWeek

FortiBleed pokazuje veliku rusku operaciju krađe vjerodajnica usmjerenu na Fortinet uređaje
SOCRadar opisuje FortiBleed od masovne rekognoscije i prikupljanja vjerodajnica do pasivnih sniffera, offline crackanja i ciljanog iznošenja podataka. Istraga se proširila s jednog otvorenog direktorija na više od 260 operativnih servera, što upućuje na zrelu i postojanu access-brokering infrastrukturu izgrađenu oko Fortinet okruženja.
Izvor: SOCRadar

Photo Zip kampanja cilja hotelski sektor Node.js implantom
Microsoft je opisao aktivnu kampanju protiv organizacija u hospitality sektoru u Europi i Aziji koja koristi ZIP arhive s fotografijama i lažne shortcut datoteke. Lanac vodi do zamagljenog PowerShella, Node.js implanta, registry perzistencije i komunikacije prema C2 sustavima preko neuobičajenih portova radi dugotrajnog pristupa.
Izvor: Microsoft Security

Edgecution koristi zlonamjernu Microsoft Edge ekstenziju za izlazak iz sandboxa preglednika
Zscaler je povezao novu tehniku isporuke malwarea nazvanu Edgecution s initial access brokerom povezanim s Payouts King ransomwareom. Zloupotrebom Chrome native messaging protokola kroz lažnu Edge ekstenziju napadači dobivaju izravan pristup hostu i izlaze iz uobičajenog sandbox modela preglednika.
Izvor: Zscaler ThreatLabz

Kineski klaster CL-STA-1062 ciljao je vlade i energetske subjekte u jugoistočnoj Aziji
Unit 42 navodi da je CL-STA-1062 ciljao državna tijela i državna poduzeća u jugoistočnoj Aziji te koristio kombinaciju open-source alata i novog backdoora TinyRCT. Aktivnost odgovara dugotrajnom regionalnom špijunskom obrascu, a ne kratkotrajnoj kampanji.
Izvor: Unit 42

AutoJack pokazuje kako jedna web stranica može pretvoriti AI agenta u put do kompromitacije hosta
Microsoftovi istraživači opisali su AutoJack, lanac eksploatacije u AutoGen Studiju koji omogućuje da nepouzdan web sadržaj dosegne lokalni MCP WebSocket i pokrene procese na hostu. Iako pogođena površina nikad nije bila dio PyPI izdanja, istraživanje je važno jer pokazuje stvaran localhost trust boundary problem u AI agent alatima.
Izvor: Microsoft Security

Cordyceps otkriva širok obrazac iskorištavanja CI/CD slabosti u važnim repozitorijima
Novee tvrdi da je pronašao sustavnu klasu CI/CD slabosti kroz oko 30.000 visokoutjecajnih repozitorija, uključujući lance iskorištavanja s command injectionom, lošom autentikacijom, trovanjem artefakata i eskalacijom privilegija u GitHub Actions workflowima. Važnost priče nije u jednom proizvodu nego u ponovljivom supply chain obrascu koji se može proširiti kroz velike open-source projekte.
Izvor: Novee

Sigurnosne vijesti tjedna [06/26-2]

Cisco SD WAN nulti dan aktivno se iskorištava za dobivanje root pristupa
Cisco je upozorio da se CVE-2026-20245 u Catalyst SD WAN Manageru aktivno iskorištava u napadima. Propust još nema zakrpu i omogućuje napadačima s niskim ovlastima podizanje pristupa na root razinu, što ga čini posebno opasnim u okruženjima gdje platforma upravlja širokom mrežnom povezanošću i pravilima.
Izvor: BleepingComputer

ShinyHunters iskorištava Oracle PeopleSoft nulti dan protiv obrazovnog sektora
Mandiant i Google povezali su aktivnu kampanju kompromitacije i iznude s iskorištavanjem CVE-2026-35273 u Oracle PeopleSoft Environment Management komponenti. Aktivnost je pogodila obrazovnu infrastrukturu prije Oracleove objave upozorenja, što ovaj slučaj čini stvarnim nultim danom s neposrednim operativnim značajem.
Izvor: Google Threat Intelligence

LiteLLM propust dodan je u KEV nakon stvarne eksploatacije
CISA je dodala CVE-2026-42271 u LiteLLM-u u KEV katalog nakon dokaza o aktivnoj eksploataciji. Riječ je o command injection ranjivosti koja se može ulančati do neautentificiranog udaljenog izvršavanja koda u izloženim implementacijama, što je posebno važno za organizacije koje koriste self hosted AI gateway sustave.
Izvor: The Hacker News

Check Point upozorava na aktivnu eksploataciju VPN propusta za zaobilaženje autentifikacije
Check Point je objavio da se CVE-2026-50751 aktivno iskorištava protiv Remote Access VPN i Mobile Access implementacija koje još koriste zastarjeli IKEv1 protokol. Zloupotrebom logike provjere certifikata napadač može uspostaviti VPN sesiju bez valjane lozinke i zaobići uobičajene kontrole prijave.
Izvor: Check Point

Everest Forms ranjivost mjesecima se koristi za preuzimanje WordPress stranica
Branitelji navode da se CVE-2026-3300 u Everest Forms Pro dodatku mjesecima iskorištava u stvarnim napadima za potpuno preuzimanje stranica. Propust omogućuje neautentificiranim napadačima ubacivanje PHP koda kroz polja obrasca, čime popularan dodatak na više od 100.000 stranica postaje izravna putanja za izvršavanje koda.
Izvor: SecurityWeek

GitHub je ugasio Microsoft repozitorije nakon Miasma supply chain aktivnosti
GitHub je uklonio 73 repozitorija unutar Microsoft povezanih organizacija nakon što je utvrđeno da sadrže potencijalno zlonamjeran sadržaj povezan s kampanjom Miasma i Shai Hulud. Incident pokazuje da supply chain zloupotreba sada pogađa i službene repozitorije velikih dobavljača, a ne samo male open source projekte.
Izvor: BleepingComputer

Shai Hulud Miasma proširio se na novi val PyPI kompromitacija
Socket je identificirao koordiniranu PyPI kompromitaciju koja obuhvaća 19 paketa i 37 zlonamjernih wheel artefakata povezanih s klasterom Shai Hulud i Miasma. Paketi su koristili automatsko izvršavanje pri pokretanju, preuzimali Bun runtime i pokretali teško zamagljene JavaScript stealere, što pokazuje kako kampanja sada lako prelazi između ekosustava i runtime okruženja.
Izvor: Socket

VS Code nulti dan može ukrasti GitHub tokene jednim klikom
Istraživači su objavili proof of concept kod za VS Code nulti dan koji može ukrasti GitHub autentifikacijske tokene ako korisnik klikne posebno pripremljenu poveznicu. Propust zloupotrebljava webview komunikaciju unutar VS Codea i može dovesti do instalacije zlonamjernih ekstenzija i krađe tokena kroz pouzdan developerski workflow.
Izvor: BleepingComputer

phpBB je zakrpao kritičan propust za zaobilaženje autentifikacije koji može dovesti do potpunog preuzimanja poslužitelja
Istraživači su objavili kritičan phpBB propust koji se u zadanoj konfiguraciji može iskoristiti za zaobilaženje autentifikacije, a zatim i za udaljeno izvršavanje koda. Budući da je phpBB i dalje široko prisutan na javnim forumima, problem predstavlja ozbiljan internetom izložen rizik, a ne usku aplikacijsku nišu.
Izvor: Aikido

OpenSSL je zakrpao visokorizičan propust pronađen uz pomoć AI-a
OpenSSL je ispravio CVE-2026-45447, visokorizičan use after free problem dostupan tijekom PKCS#7 ili S/MIME provjere potpisa. Propust je važan i zbog potencijala za udaljeno izvršavanje koda u pogođenim aplikacijama i zbog toga što su istraživači naveli da je AI pomogao u njegovu otkrivanju.
Izvor: SecurityWeek

Dashlane navodi da su napadači kopirali šifrirane password vaultove nekih korisnika
Dashlane je objavio da je brute force kampanja omogućila pristup nekim korisničkim računima i kopiranje šifriranih vaultova. Tvrtka tvrdi da nema dokaza o kompromitaciji internih sustava, ali incident je i dalje ozbiljan jer password manageri okupljaju izrazito osjetljive podatke na jednom mjestu.
Izvor: Help Net Security

Povreda podataka UN World Food Programmea pogodila je 600.000 kućanstava u Gazi
World Food Programme objavio je da je kompromitirana njegova aplikacija za registraciju za Palestinu, pri čemu su izloženi podaci korisnika diljem Gaze. Zahvaćeni podaci uključuju imena, identifikacijske brojeve, telefonske brojeve i lokacijske podatke po naseljima, što ovaj incident čini jednim od najsenzitivnijih humanitarnih sigurnosnih događaja u ovoj turi.
Izvor: BleepingComputer

Silent Ransom Group nastavlja ciljane socijalno inženjerske napade na američka odvjetnička društva
Mandiant navodi da je skupina koju prati kao UNC3753, poznata i kao Luna Moth te Silent Ransom Group, između siječnja i svibnja 2026. ciljala desetke organizacija iz pravnog i profesionalnog sektora usluga. Akteri koriste voice phishing, lažna IT support opravdanja i legitimne alate za udaljeni pristup kako bi dobili ulaz i ukrali podatke za iznudu.
Izvor: Google Threat Intelligence

HTTP/2 Bomb može s jednog računala srušiti velike web poslužitelje
Istraživači su objavili novu denial of service tehniku nazvanu HTTP/2 Bomb koja može srušiti poslužitelje u nekoliko sekundi kombiniranjem kompresijskog pojačanja i zadržavanja resursa. Metoda pogađa zadane HTTP/2 konfiguracije u glavnim platformama uključujući NGINX, Apache, Microsoft IIS, Envoy i Cloudflare Pingora.
Izvor: BleepingComputer

WhatsApp tvrdi da je NSO pokušao novu spyware operaciju unatoč sudskoj zabrani
WhatsApp je objavio da je otkrio i zaustavio spear phishing pokušaj povezan s NSO Groupom, iako tvrtku već obvezuje sudska zabrana ciljanja WhatsApp korisnika. Slučaj ponovno stavlja NSO u fokus i potvrđuje da komercijalni spyware ostaje aktivna prijetnja i nakon sudskih postupaka i ranijih razotkrivanja.
Izvor: SecurityWeek

Scroll to top