Autor: AresISEC Security Team

Sigurnosne vijesti dana [27/01/26]

Kritična CERT-In upozorenja – siječanj 2026.: ranjivosti u SAP-u, Microsoftu i Atlassianu
Siječanj 2026. bio je mjesec buđenja za enterprise sigurnosne timove. U samo jednom tjednu CERT-In je objavio tri upozorenja visoke ozbiljnosti koja su otkrila kritične ranjivosti u SAP-u, Microsoftu i Atlassianu – platformama koje pokreću financijske susteme, identitetske slojeve, developerske pipelineove i alate za suradnju u većini organizacija. Ovo nisu bile teorijske greške. Jedna Windows ranjivost već se aktivno iskorištavala u napadima, dok su druge omogućavale udaljeno izvršavanje koda, eskalaciju privilegija, krađu podataka i potpuni preuzimanje sustava. Ako vaša organizacija koristi SAP S/4HANA, Windows, Azure, Jira, Confluence ili Bitbucket, ovo nije bio patch ciklus koji se mogao ignorirati. Članak razlaže što je bilo pogođeno, kako su napadači mogli zloupotrijebiti ove ranjivosti i što sigurnosni timovi moraju učiniti kako bi ostali ispred prijetnji prije nego što se one pretvore u povrede sigurnosti.
Izvor: Security Boulevard

Hakeri ciljaju Cisco Unified CM zero-day ranjivost
Cisco je u srijedu objavio zakrpe za još jednu zero-day ranjivost koju aktivno ciljaju prijetiteljski akteri. Ranjivost, praćena pod oznakom CVE-2026-20045 i klasificirana kao kritična, pogađa više Cisco komunikacijskih proizvoda, uključujući Cisco Unified Communications Manager (CM) i njegovu Session Management Edition (SME), Unified CM IM & Presence Service, Unity Connection i Webex Calling Dedicated Instance. Prema Ciscu, udaljeni neautentificirani napadač može iskoristiti CVE-2026-20045 za izvršavanje zlonamjernih naredbi na operativnom sustavu uređaja.
Izvor: SecurityWeek

Fortinet priznaje da je FortiGate SSO ranjivost i dalje iskoristiva unatoč zakrpi iz prosinca
Fortinet je potvrdio da napadači aktivno zaobilaze prosinačku zakrpu za kritičnu FortiCloud SSO (single sign-on) ranjivost, nakon što su korisnici prijavili sumnjive prijave na uređajima koji su navodno u potpunosti ažurirani. U novom sigurnosnom upozorenju Fortinet navodi da je identificiran novi vektor napada koji zloupotrebljava SAML-bazirani SSO u FortiOS-u, čak i na sustavima na koje je prethodna zakrpa već primijenjena. Ova objava slijedi izvješća da su FortiGate firewall uređaji tiho rekonfigurirani putem kompromitiranih SSO računa, pri čemu su napadači mijenjali postavke vatrozida, stvarali backdoor administratorske račune i eksfiltrirali konfiguracijske datoteke.
Izvor: The Register

Nova ransomware skupina tvrdi da je kompromitirala KPMG Nizozemska
KPMG Nizozemska navodno je postala najnovija meta ransomware skupine Nova, nakon tvrdnji da su osjetljivi podaci kompromitirani i eksfiltrirani. Incident su 23. siječnja 2026. zabilježile službe za praćenje ransomware aktivnosti, pri čemu napadači tvrde da se kompromitacija dogodila istog dana. Nova je navodno postavila rok od deset dana za uspostavu kontakta i pregovore o otkupnini, što je uobičajena taktika ransomware skupina za vršenje pritiska na velike organizacije. Skupina je stekla reputaciju ciljanjem profesionalnih uslužnih tvrtki i financijskog sektora koji upravljaju visoko vrijednim i povjerljivim klijentskim informacijama.
Izvor: Dig.watch

Ranjivosti sustava kontrole pristupa omogućile otključavanje vrata u velikim europskim tvrtkama
Ranjivosti koje su istraživači otkrili u Dormakaba sustavima fizičke kontrole pristupa mogle su omogućiti hakerima udaljeno otključavanje vrata u velikim organizacijama. Sigurnosne propuste otkrili su stručnjaci tvrtke SEC Consult, u Dormakaba Exos centralnom upravljačkom softveru, hardverskom upravitelju pristupa i registracijskim jedinicama koje omogućuju ulaz putem tipkovnice, čitača otiska prsta ili čip kartice. Identificirano je više vrsta ranjivosti, uključujući hardkodirane vjerodajnice i enkripcijske ključeve, slabe lozinke, nedostatak autentikacije, nesigurno generiranje lozinki, lokalnu eskalaciju privilegija, izloženost podataka, path traversal i command injection propuste.
Izvor: SecurityWeek

Sigurnosne vijesti dana [27/01/26]

Microsoft zakrpa aktivno iskorištavanu zero-day ranjivost u Officeu
Microsoft je objavio hitne izvanredne sigurnosne zakrpe za ispravljanje zero-day ranjivosti visoke ozbiljnosti u Microsoft Officeu koja se aktivno iskorištava u napadima. Ranjivost zaobilaženja sigurnosne značajke, praćena pod oznakom CVE-2026-21509, pogađa više verzija Officea, uključujući Microsoft Office 2016, Microsoft Office 2019, Microsoft Office LTSC 2021, Microsoft Office LTSC 2024 i Microsoft 365 Apps for Enterprise (cloud pretplatničku uslugu). Kako je navedeno u današnjem sigurnosnom upozorenju, zakrpe za Microsoft Office 2016 i 2019 još nisu dostupne te će biti objavljene čim to bude moguće.
Izvor: BleepingComputer

Gotovo 800.000 Telnet poslužitelja izloženo udaljenim napadima
Internet sigurnosna organizacija Shadowserver prati gotovo 800.000 IP adresa s Telnet otiscima uslijed aktivnih napada koji iskorištavaju kritičnu ranjivost zaobilaženja autentikacije u GNU InetUtils telnetd poslužitelju. Sigurnosni propust (CVE-2026-24061) pogađa GNU InetUtils verzije od 1.9.3 do 2.7, a zakrpan je u verziji 2.8 objavljenoj 20. siječnja. Ranjivost omogućuje udaljenim napadačima zaobilaženje autentikacije zloupotrebom načina na koji telnetd prosljeđuje korisnički kontrolirane varijable okruženja procesu prijave.
Izvor: BleepingComputer

Posebno upozorenje: zlonamjerni “supergrupni” SLSH cilja više od 100 organizacija putem interaktivnog phishinga
Trenutačno je aktivna masovna kampanja krađe identiteta koja cilja Okta Single Sign-On (SSO) i druge SSO platforme u više od 100 visokovrijednih organizacija. Silent Push identificirao je infrastrukturu koja odgovara SLSH-u, savezu skupina Scattered Spider, LAPSUS$ i ShinyHunters. Kampanja se oslanja na ručno vođene vishing napade i interaktivne phishing panele kako bi se zaobišle čak i snažno utvrđene MFA zaštite.
Izvor: Silent Push

Supply chain kompromitacija eScan antivirusa isporučila digitalno potpisani malware
Kritična supply chain kompromitacija koja pogađa eScan antivirus tvrtke MicroWorld Technologies identificirana je 20. siječnja 2026., nakon što su zlonamjerne nadogradnje distribuirane putem legitimne infrastrukture za ažuriranje proizvođača. Zlonamjerni paketi navodno su bili digitalno potpisani kompromitiranim eScan certifikatom, čime su zaobiđeni standardni mehanizmi povjerenja. Nakon instalacije, malware je uspostavio perzistenciju, omogućio udaljeni pristup i spriječio daljnja ažuriranja sustava.
Izvor: Infosecurity Magazine

Nova Fake CAPTCHA kampanja isporučuje Amatera Stealer
Blackpoint SOC identificirao je novu Fake CAPTCHA kampanju koja zloupotrebljava potpisanu Microsoft Application Virtualization (App-V) skriptu kao living-off-the-land binary (LOLBIN) za posredno izvršavanje koda putem legitimne Windows komponente. Napad pažljivo provjerava ponašanje korisnika i redoslijed izvršavanja, a u slučaju neispunjenih uvjeta proces se neprimjetno zaustavlja. Ovaj lanac isporuke pokazuje kako je sam tijek izvršavanja postao ključni dio suvremenog malware pristupa.
Izvor: Blackpoint Cyber

Sigurnosne vijesti dana [26/01/26]

VoidLink: dokazi da je započela era naprednog AI-generiranog malwarea
Check Point Research (CPR) smatra da je započela nova era AI-generiranog malwarea. VoidLink predstavlja prvi jasno dokumentirani primjer ove ere, kao istinski napredan malware framework koji je gotovo u potpunosti razvijen umjetnom inteligencijom, vjerojatno pod vodstvom jedne osobe. Do sada su čvrsti dokazi o AI-generiranom malwareu uglavnom bili povezani s neiskusnim prijetiteljskim akterima, kao u slučaju FunkSeca, ili s malwareom koji je u velikoj mjeri replicirao funkcionalnosti postojećih open-source alata. VoidLink je prvi dokazani slučaj koji pokazuje koliko opasan AI može postati u rukama sposobnijih malware developera. Propusti u operativnoj sigurnosti (OPSEC) developera VoidLinka otkrili su razvojne artefakte koji pružaju jasne dokaze da je malware pretežno proizveden AI-pokretanim razvojem, pri čemu je prvi funkcionalni implant nastao u manje od tjedan dana.
Izvor: Check Point Research

Analiza i iskorištavanje CVE-2025-62507: udaljeno izvršavanje koda u Redis sustavu
Nedavno otkrivena stack buffer overflow ranjivost u Redisu, dodijeljena oznaka CVE-2025-62507, ispravljena je u verziji 8.3.2. Ranjivost je objavljena s visokom razinom ozbiljnosti i dodijeljenom CVSS v3 ocjenom 8.8. Prema službenom upozorenju, „korisnik može pokrenuti XACKDEL naredbu s više ID-eva i izazvati stack buffer overflow, što potencijalno može dovesti do udaljenog izvršavanja koda”. Iako su ranjivosti vezane uz oštećenje memorije danas znatno teže za iskorištavanje zbog brojnih sigurnosnih mehanizama, povijesno su često izravno vodile do RCE-a. Budući da je ranjivost ocijenjena kao visoka, ali ne i kritična, JFrog Security Research tim odlučio je dodatno istražiti je li udaljeno izvršavanje koda i dalje lako ostvarivo u 2026. godini.
Izvor: JFrog

DNS OverDoS: jesu li privatni endpointi previše privatni?
Otkriven je aspekt arhitekture Azure Private Endpointa koji može izložiti Azure resurse napadima uskraćivanja usluge (DoS). U ovom članku istražuje se kako namjerne i nenamjerne radnje mogu dovesti do ograničenog pristupa Azure resursima putem Azure Private Link mehanizma. Problem je otkriven tijekom analize nepravilnog ponašanja u Azure testnim okruženjima. Istraživanje pokazuje da više od 5% Azure storage računa trenutačno radi s konfiguracijama koje su podložne ovom DoS problemu. Posljedice mogu biti višestruke, uključujući onemogućavanje rada storage računa, što može uzrokovati pad Azure Functions unutar FunctionAppsa i neuspjeh njihovih nadogradnji, kao i DoS napade na Key Vaultove, s lančanim učinkom na procese koji ovise o pohranjenim tajnama.
Izvor: Palo Alto Networks Unit 42

Everest ransomware tvrdi da je kompromitirao McDonald’s India i ukrao korisničke podatke
Zloglasna ransomware skupina Everest tvrdi da je kompromitirala McDonald’s India, indijsku podružnicu američkog lanca brze hrane. Tvrdnja je objavljena na službenom dark web leak portalu skupine 20. siječnja 2026., uz navode da je eksfiltrirano čak 861 GB korisničkih podataka i internih dokumenata. Kako navodi Hackread.com, skupina je objavila i interne snimke zaslona kako bi potkrijepila autentičnost tvrdnji. Analiza prikazanih materijala otkriva financijska izvješća iz razdoblja 2023.–2026., revizijske zapise, tablice praćenja troškova, datoteke migracije ERP sustava, cjenovne podatke i druge osjetljive interne komunikacije.
Izvor: Hackread

ChainLeak: kritične ranjivosti AI frameworka omogućuju curenje podataka i preuzimanje clouda
Zafran Labs identificirao je dvije kritične ranjivosti u Chainlitu, široko korištenom open-source AI frameworku. Ove ranjivosti pogađaju AI sustave izložene internetu koji su aktivno implementirani u više industrija, uključujući velike organizacije. Propusti omogućuju napadačima curenje API ključeva cloud okruženja i krađu osjetljivih datoteka (CVE-2026-22218), kao i izvođenje Server-Side Request Forgery (SSRF) napada protiv poslužitelja koji hostaju AI aplikacije (CVE-2026-22219). Ranjivosti se mogu aktivirati bez ikakve interakcije korisnika. Zafran je potvrdio njihovu prisutnost u stvarnim, internetom izloženim aplikacijama koje koriste velike organizacije.
Izvor: Zafran Labs

Što penetracijsko testiranje stvarno otkriva i zašto dobar rezultat ponekad nije dobra vijest

Penetracijsko testiranje se u mnogim organizacijama doživljava kao potvrda postojećeg stanja. Test se naruči, odradi i na kraju se traži jedna stvar – je li sve u redu. Kada izvješće ne sadrži ozbiljne nalaze, osjećaj je uglavnom pozitivan. Međutim, u stvarnoj praksi takav ishod često ne znači da je okruženje sigurno, nego da je test bio ograničen na ono što je već poznato i kontrolirano.

Stvarni napadi rijetko počinju na mjestima koja su unaprijed označena kao rizična. Napadači traže rubne slučajeve, prijelaze između sustava i točke gdje se tehničke i organizacijske pretpostavke ne poklapaju. Upravo na tim mjestima penetracijsko testiranje ima smisla, ali samo ako mu se dopusti da izađe iz okvira formalne provjere.

Automatizirani alati dobro rade ono za što su namijenjeni, ali njihovi rezultati su uvijek ograničeni onim što već znamo tražiti. U stvarnim testiranjima problemi se rijetko pojavljuju kao izolirane ranjivosti. Češće se radi o kombinacijama manjih slabosti koje same po sebi ne izgledaju opasno, ali zajedno omogućuju napredovanje kroz sustav. Takvi scenariji zahtijevaju razumijevanje konteksta, načina rada aplikacija i realnog ponašanja korisnika.

Razlika između prosječnog i kvalitetnog penetracijskog testa ne vidi se u broju nalaza, nego u tome što se s tim nalazima može učiniti. Popis tehničkih problema bez jasnog konteksta ne govori puno. S druge strane, opis realnog puta napada odmah pokazuje koje pretpostavke ne drže i gdje bi organizacija stvarno imala problem u slučaju incidenta.

Upravo zato „čist” rezultat često zaslužuje dodatnu pažnju. Kada test ne pronađe ništa značajno, ključno je razumjeti što je točno testirano, a što nije. Ako su iz opsega izostavljeni kritični sustavi, identiteti s visokim privilegijama ili scenariji u kojima se polazi od kompromitiranog korisnika, rezultat može izgledati dobar, ali ne govori puno o stvarnoj otpornosti okruženja.

Jedan od češćih nalaza u praksi nije potpuni izostanak sigurnosnih mjera, nego njihova djelomična ili formalna primjena. Kontrole postoje, ali nisu dosljedno provedene. Sustavi se nadziru, ali se na signale ne reagira. Pravila su definirana, ali su s vremenom postala iznimke. Takvi problemi rijetko izlaze na vidjelo kroz standardne provjere usklađenosti, ali postaju očiti kada se okruženje promatra iz perspektive napadača.

Penetracijsko testiranje u tom smislu služi kao alat za razliku između teorijskog i stvarnog rizika. Ono pokazuje koje slabosti su zaista iskoristive, koje su samo tehnički zanimljive i gdje bi potencijalni napad imao stvarni poslovni utjecaj. Time se sigurnosne rasprave pomiču s apstraktnih procjena na konkretne scenarije.

Najvrjedniji rezultati često nisu ugodni. Oni dovode u pitanje postojeće odluke, otkrivaju zanemarene sustave i pokazuju gdje su kompromisi napravljeni bez jasne svijesti o posljedicama. Upravo zato imaju najveću vrijednost. Ako penetracijsko testiranje ne mijenja način na koji organizacija razmišlja o riziku, ono ne ispunjava svoju svrhu.

U konačnici, svrha penetracijskog testiranja nije dokazati da je sve sigurno, nego omogućiti donošenje odluka na temelju stvarne slike. Najopasniji rezultat nije loš nalaz, nego izvješće koje stvara osjećaj sigurnosti tamo gdje ona zapravo ne postoji.

Izvori:

OWASP – Web Security Testing Guide

NIST – SP 800-115: Technical Guide to Information Security Testing

SANS Institute – Penetration Testing (Glossary)

Želite realnu sliku sigurnosti svog okruženja, bez uljepšavanja i formalnih „checklista”? Zatražite AresISEC penetracijsko testiranje usmjereno na stvarni rizik i stvarne scenarije napada.

Sigurnosne vijesti dana [20/01/26]

RansomHouse tvrdi da je kompromitirao velikog Appleovog dobavljača Luxshare
Ransomware i ucjenjivačka skupina RansomHouse tvrdi da je kompromitirala Luxshare Precision Industry, kineskog ključnog proizvodnog partnera i dobavljača tvrtke Apple Inc. Skupina je objavila profil žrtve na svom dark web leak portalu, navodeći Luxshare i popis nekoliko njegovih velikih klijenata. U objavi se opisuje opseg poslovanja Luxsharea, prihodi te uloga u sektorima potrošačke elektronike, komunikacija i automobilske industrije. Apple je istaknut kao jedan od glavnih klijenata, uz tvrtke poput Nvidije, Mete, Qualcomma i drugih. Nadalje se tvrdi da je ostvaren pristup osjetljivim inženjerskim podacima, uključujući 3D CAD modele, PCB dizajnerske datoteke i internu dokumentaciju. Takve vrste datoteka predstavljale bi ozbiljan rizik za bilo kojeg proizvođača hardvera.
Izvor: Hackread
Od ekstenzije do infekcije: detaljna analiza kampanje Evelyn Stealer usmjerene na softverske developere
Dana 8. prosinca 2025. Koi.ai objavio je nalaze o kampanji koja je bila posebno usmjerena na softverske developere putem kompromitiranih Visual Studio Code ekstenzija. U ovom izvješću pružena je detaljna analiza višefazne isporuke Evelyn information stealera. Evelyn implementira više anti-analitičkih tehnika kako bi izbjegao detekciju u istraživačkim i sandbox okruženjima. Prikuplja informacije o sustavu te krade vjerodajnice iz preglednika putem DLL injectiona, kao i datoteke i podatke poput sadržaja međuspremnika i Wi-Fi vjerodajnica. Također može snimati zaslone i krasti kripto novčanike. Malware komunicira sa svojim command-and-control (C&C) poslužiteljem putem FTP-a.
Izvor: Trend Micro
Zlouporaba kalendarskih pozivnica: semantički napad na Google Gemini
Istraživački tim nedavno je otkrio ranjivost u Googleovom ekosustavu koja je omogućila zaobilaženje Google Calendar kontrola privatnosti korištenjem uspavanog payloada skrivenog unutar standardne kalendarske pozivnice. Ovo zaobilaženje omogućilo je neautorizirani pristup privatnim podacima o sastancima i kreiranje obmanjujućih kalendarskih događaja bez ikakve izravne interakcije korisnika. Riječ je o snažnom primjeru indirektne prompt injection tehnike koja dovodi do kritičnog zaobilaženja autorizacije. Ranjivost je odgovorno prijavljena Googleovom sigurnosnom timu, koji je potvrdio nalaze i ublažio problem. Ono što ovo otkriće čini posebno značajnim nije samo sama eksploatacija, već strukturno ograničenje u načinu na koji AI-integrirani proizvodi razumiju namjeru. Google je već implementirao zaseban jezični model za detekciju zlonamjernih promptova, no put napada i dalje je postojao, vođen isključivo prirodnim jezikom.
Izvor: Miggo
Pro-ruske haktivističke aktivnosti i dalje ciljaju organizacije u Ujedinjenom Kraljevstvu
Pro-ruske haktivističke skupine nastavljaju ciljati organizacije u Ujedinjenom Kraljevstvu i globalno, pokušavajući ometati operacije, rušiti web stranice i onesposobljavati usluge. U prosincu 2025. NCSC je supotpisao sigurnosno upozorenje u kojem se navodi da pro-ruske haktivističke skupine provode kibernetičke operacije diljem svijeta protiv brojnih organizacija i sektora kritične infrastrukture. Posebno se ističe skupina NoName057(16), aktivna od ožujka 2022., koja provodi napade na državne i privatne subjekte u NATO zemljama i drugim europskim državama koje se percipiraju kao protivnici ruskih geopolitičkih interesa. Ovi napadi uključivali su česte DDoS pokušaje protiv lokalnih vlasti u Ujedinjenom Kraljevstvu.
Izvor: UK NCSC
Nova StackWarp hardverska ranjivost narušava AMD SEV-SNP zaštite na Zen 1–5 procesorima
Tim akademskih istraživača s CISPA Helmholtz centra za informacijsku sigurnost u Njemačkoj objavio je detalje nove hardverske ranjivosti koja pogađa AMD procesore. Sigurnosni propust, nazvan StackWarp, može omogućiti napadačima s privilegiranim pristupom host poslužitelju izvođenje zlonamjernog koda unutar povjerljivih virtualnih strojeva (CVM), čime se narušavaju jamstva integriteta koja pruža AMD Secure Encrypted Virtualization sa Secure Nested Pagingom (SEV-SNP). Ranjivost pogađa AMD Zen 1 do Zen 5 procesore. AMD ranjivost prati pod oznakom CVE-2025-29943 (CVSS v4 ocjena: 4.6) te ju je okarakterizirao kao srednje ozbiljan problem neispravne kontrole pristupa koji bi administratoru s povišenim privilegijama mogao omogućiti izmjenu konfiguracije CPU pipelinea, što dovodi do korupcije stack pointera unutar SEV-SNP gostujućeg sustava.
Izvor: The Hacker News

Sigurnosne vijesti dana [16/01/26]

Lov na Lazarus: unutar C2 infrastrukture kampanje Contagious Interview
Početkom siječnja 2026., tijekom rutinske provjere kripto projekta pronađenog putem Upworka, tim za istraživanje prijetnji tvrtke Red Asgard otkrio je sva tri elementa. Izvođač radova – koristeći lažni identitet – ugradio je malware u repozitorij koda koji je izgledao legitimno. Uslijedila je petodnevna istraga aktivne infrastrukture grupe Lazarus. Ovaj članak dokumentira otkriveno.
Izvor: Red Asgard

ServiceNow zakrpa kritičnu ranjivost AI platforme koja omogućuje neautentificiranu impersonaciju korisnika
ServiceNow je objavio detalje sada zakrpane kritične sigurnosne ranjivosti koja pogađa njegovu ServiceNow umjetno-inteligentnu (AI) platformu i koja je mogla omogućiti neautentificiranom korisniku da se predstavi kao drugi korisnik i izvršava proizvoljne radnje u njegovo ime. Ranjivost, praćena pod oznakom CVE-2025-12420, ima CVSS ocjenu 9,3 od 10,0. AppOmni ju je nazvao BodySnatcher. „Ovaj problem […] mogao je omogućiti neautentificiranom korisniku da se predstavi kao drugi korisnik i izvršava operacije na koje impersonirani korisnik ima pravo”, navela je tvrtka u sigurnosnom upozorenju objavljenom u ponedjeljak.
Izvor: The Hacker News

Cisco zakrpa AsyncOS zero-day ranjivost iskorištavanu od studenog
Cisco je konačno zakrpao zero-day ranjivost maksimalne ozbiljnosti u Cisco AsyncOS-u koja se iskorištavala u napadima na Secure Email Gateway (SEG) i Secure Email and Web Manager (SEWM) uređaje od studenog 2025. Kako je Cisco objasnio u prosincu prilikom objave ranjivosti (CVE-2025-20393), ona pogađa isključivo Cisco SEG i Cisco SEWM uređaje s nestandardnim konfiguracijama kada je funkcija Spam Quarantine omogućena i izložena internetu.
Izvor: BleepingComputer

LOTUSLITE backdoor cilja američke političke i vladine subjekte koristeći spear phishing s temom Venezuele
Sigurnosni stručnjaci objavili su detalje nove kampanje koja je ciljala američke vladine i političke subjekte koristeći politički tematske mamce za isporuku backdoora poznatog kao LOTUSLITE. Kampanja koristi dokumente povezane s nedavnim geopolitičkim razvojem odnosa između SAD-a i Venezuele za distribuciju ZIP arhive („US now deciding what’s next for Venezuela.zip”) koja sadrži zlonamjernu DLL datoteku pokrenutu tehnikom DLL side-loadinga. Nije poznato je li kampanja uspješno kompromitirala bilo koju od meta.
Izvor: The Hacker News

WhisperPair napad ostavlja milijune audio dodataka otvorenima za preuzimanje kontrole
Ranjivost u Google Fast Pair implementaciji Bluetooth audio dodataka može se iskoristiti za prisilno povezivanje uređaja s napadačevim uređajima, upozoravaju akademski istraživači. Kritična ranjivost, praćena pod oznakom CVE-2025-36911, postoji zbog logičke pogreške u mehanizmu uparivanja temeljenom na ključevima, pri čemu uređaji ne provjeravaju nalaze li se u načinu uparivanja. Google Fast Pair omogućuje brzo uparivanje i sinkronizaciju računa s Bluetooth dodacima poput slušalica i zvučnika jednim dodirom, no specifikacija Fast Paira navodi da se postupak uparivanja smije provoditi samo kada je dodatak u načinu uparivanja – što brojni modeli različitih proizvođača ne provjeravaju.
Izvor: SecurityWeek

Sigurnosne vijesti dana [15/01/26]

Unutar kineskog hosting ekosustava: mapirano više od 18.000 malware C2 poslužitelja kod glavnih ISP-ova
Lov na prijetnje često započinje jednim indikatorom, poput sumnjive IP adrese, domene s beaconing ponašanjem ili poznate malware obitelji. Promatranje tih indikatora pojedinačno olakšava propuštanje uočavanja temeljne infrastrukture. Tijekom analize zlonamjernih aktivnosti u kineskim hosting okruženjima, više puta su se pojavljivale iste mreže i pružatelji usluga u nepovezanim kampanjama. Komercijalni malware, phishing operacije i alati povezani s državnim akterima često su bili smješteni unutar iste infrastrukture, čak i dok su se pojedinačne IP adrese i domene mijenjale.
Izvor: Hunt.io

Unutar RedVDS-a: kako je jedan pružatelj virtualnih radnih okruženja poticao globalne kibernetičke kriminalne operacije
Tijekom protekle godine Microsoft Threat Intelligence uočio je širenje RedVDS-a, pružatelja virtualnih namjenskih poslužitelja (VDS) kojeg su koristili brojni financijski motivirani prijetiteljski akteri za provođenje business email compromise (BEC) napada, masovnih phishing kampanja, preuzimanja računa i financijskih prijevara. Microsoftova istraga RedVDS usluga i infrastrukture otkrila je globalnu mrežu različitih kibernetičkih kriminalaca koji su kupovali i koristili ove usluge za napade na više sektora, uključujući pravni, građevinski, proizvodni, nekretninski, zdravstveni i obrazovni sektor u Sjedinjenim Američkim Državama, Kanadi, Ujedinjenom Kraljevstvu, Francuskoj, Njemačkoj, Australiji te zemljama s razvijenom bankarskom infrastrukturom i većim potencijalom financijske dobiti. U suradnji s tijelima za provedbu zakona diljem svijeta, Microsoftova Digital Crimes Unit (DCU) nedavno je omogućila ometanje RedVDS infrastrukture i povezanih operacija.
Izvor: Microsoft Security Blog

UAT-8837 cilja sektore kritične infrastrukture u Sjevernoj Americi
Cisco Talos pomno prati UAT-8837, prijetiteljskog aktera za kojeg s umjerenom razinom pouzdanosti procjenjuje da je kineski APT akter, na temelju preklapanja taktika, tehnika i procedura (TTP-ova) s drugim poznatim kineskim prijetiteljskim skupinama. Na temelju TTP-ova i postkompromitacijskih aktivnosti koje je Talos zabilježio u više upada, procjenjuje se da je primarna zadaća ovog aktera ostvarivanje početnog pristupa visokovrijednim organizacijama. Iako se ciljanje može činiti sporadičnim, od najmanje 2025. godine skupina se jasno fokusira na organizacije unutar sektora kritične infrastrukture u Sjevernoj Americi.
Izvor: Cisco Talos

Hakeri iskorištavaju c-ares DLL side-loading za zaobilaženje zaštite i isporuku malwarea
Sigurnosni stručnjaci objavili su detalje aktivne malware kampanje koja iskorištava DLL side-loading ranjivost u legitimnoj binarnoj datoteci povezanoj s open-source c-ares bibliotekom kako bi zaobišla sigurnosne kontrole i isporučila širok raspon komercijalnih trojanaca i stealera. „Napadači postižu izbjegavanje detekcije uparivanjem zlonamjernog libcares-2.dll-a s bilo kojom potpisanom verzijom legitimnog ahost.exe-a (koji često preimenuju) kako bi izvršili svoj kod”, navela je tvrtka Trellix u izvješću podijeljenom s The Hacker Newsom. „Ova DLL side-loading tehnika omogućuje malwareu zaobilaženje tradicionalnih sigurnosnih mehanizama temeljenih na potpisima.” Kampanja je zabilježena u distribuciji raznih malware obitelji, uključujući Agent Tesla, CryptBot, Formbook, Lumma Stealer, Vidar Stealer, Remcos RAT, Quasar RAT, DCRat i XWorm.
Izvor: The Hacker News

Novi “Reprompt” napad neprimjetno izvlači podatke iz Microsoft Copilota
Sigurnosni istraživači iz tvrtke Varonis otkrili su novi napad koji im je omogućio eksfiltraciju korisničkih podataka iz Microsoft Copilota putem jednog zlonamjernog linka. Napad, nazvan Reprompt, zaobišao je zaštite LLM sustava od curenja podataka i omogućio trajnu eksfiltraciju sesije čak i nakon zatvaranja Copilota, navodi Varonis. Napad koristi Parameter 2 Prompt (P2P) injection, tehniku dvostrukog zahtjeva i lančanu tehniku zahtjeva kako bi omogućio kontinuirano i neprimjetno izvlačenje podataka. Reprompt Copilot napad započinje iskorištavanjem parametra „q”, koji se na AI platformama koristi za isporuku korisničkog upita ili prompta putem URL-a. Dovoljan je samo klik korisnika na takav link.
Izvor: SecurityWeek

Sigurnosne vijesti dana [14/01/26]

Sigurnosno upozorenje: MongoDB ranjivost (CVE-2025-14847)
Dana 19. prosinca 2025. MongoDB je javno objavio MongoBleed, sigurnosnu ranjivost (CVE-2025-14847) koja omogućuje neautentificiranim napadačima curenje osjetljive heap memorije iskorištavanjem problema povjerenja u načinu na koji MongoDB Server obrađuje mrežne poruke komprimirane pomoću zliba. Ova ranjivost javlja se prije autentifikacije, što znači da je napadaču potreban samo mrežni pristup zadanom portu baze podataka kako bi je iskoristio.
Izvor: Palo Alto Networks Unit 42

Fortinet zakrpa kritičnu FortiSIEM ranjivost koja omogućuje neautentificirano udaljeno izvršavanje koda
Fortinet je objavio nadogradnje koje ispravljaju kritičnu sigurnosnu ranjivost u FortiSIEM-u, a koja bi mogla omogućiti neautentificiranom napadaču izvršavanje koda na pogođenim instancama. Ranjivost ubrizgavanja naredbi operacijskog sustava, praćena pod oznakom CVE-2025-64155, ocijenjena je s 9,4 od mogućih 10,0 prema CVSS sustavu. „Neispravna neutralizacija posebnih elemenata korištenih u OS naredbi (‘OS command injection’) [CWE-78] u FortiSIEM-u može omogućiti neautentificiranom napadaču izvršavanje neautoriziranog koda ili naredbi putem posebno oblikovanih TCP zahtjeva”, navela je tvrtka u svom priopćenju.
Izvor: The Hacker News

Kritična Node.js ranjivost može uzrokovati padove poslužitelja putem async_hooks stack overflowa
Node.js je objavio nadogradnje za ispravak kritičnog sigurnosnog problema koji, prema navodima, pogađa „gotovo svaku produkcijsku Node.js aplikaciju” i koji, ako se uspješno iskoristi, može izazvati uskraćivanje usluge (DoS). „Node.js/V8 ulaže najbolji mogući napor da se oporavi od iscrpljivanja prostora stoga uz hvatanje greške, na što su se frameworksi oslanjali radi dostupnosti usluge”, izjavili su Matteo Collina i Joyee Cheung iz Node.js tima u službenom biltenu.
Izvor: The Hacker News

Microsoft siječanj 2026 Patch Tuesday: ispravljeno 115 ranjivosti
Microsoft je objavio svoj prvi Patch Tuesday u 2026. godini, donoseći velik broj sigurnosnih zakrpa za zaštitu korisnika od različitih digitalnih prijetnji. Ovog mjeseca tehnološki gigant riješio je 115 ranjivosti, od kojih se osam smatra kritičnima, što predstavlja najvišu razinu rizika, dok je 106 označeno kao važno. Siječanjska ažuriranja obuhvaćaju sve, od Windowsa 11 i Microsoft Officea do preglednika Edge.
Izvor: Hackread

„Nepouzdana zaklada”: ciljani kibernetički napadi UAC-0190 protiv SOU-a uz korištenje PLUGGYAPE alata
Tijekom razdoblja od listopada do prosinca 2025., Nacionalni tim za odgovor na kibernetičke incidente, kibernetičke napade i prijetnje CERT-UA, u suradnji s Timom za odgovor na kibernetičke incidente Oružanih snaga Ukrajine (vojna jedinica A0334), proveo je istrage niza ciljanih kibernetičkih napada protiv pripadnika Obrambenih snaga Ukrajine. Napadi su provođeni pod krinkom aktivnosti dobrotvornih zaklada korištenjem softverskog alata PLUGGYAPE. Na temelju određenih obilježja, aktivnosti su s umjerenom razinom pouzdanosti povezane s djelovanjem grupe poznate kao Void Blizzard (Laundry Bear), za čije se praćenje koristi identifikator UAC-0190. U sklopu napada, mete se putem aplikacija za razmjenu poruka potiče da posjete web stranicu koja imitira stranicu navodne dobrotvorne zaklade, s koje im se nudi preuzimanje „dokumenata” – izvršnih datoteka, najčešće smještenih u arhivi zaštićenoj lozinkom.
Izvor: CERT-UA

Sigurnosne vijesti dana [13/01/26]

Skriveni Telegram proxy linkovi mogu otkriti vašu IP adresu jednim klikom
Dovoljan je jedan klik na ono što može izgledati kao Telegram korisničko ime ili bezazleni link kako bi se napadačima otkrila vaša stvarna IP adresa zbog načina na koji se obrađuju proxy linkovi. Telegram je za BleepingComputer izjavio da će sada dodavati upozorenja na proxy linkove nakon što su istraživači pokazali da se posebno izrađeni linkovi mogu koristiti za otkrivanje stvarne IP adrese Telegram korisnika bez ikakve dodatne potvrde.
Izvor: BleepingComputer

Everest ransomware tvrdi da je probio Nissan i ukrao 900 GB podataka
Zloglasna ransomware grupa Everest tvrdi da je kompromitirala Nissan Motor Corporation (Nissan Motor Co., Ltd.), japanskog multinacionalnog proizvođača automobila. Grupa je svoje tvrdnje objavila na svom dark web leak portalu 10. siječnja 2026., podijelivši šest snimki zaslona za koje se tvrdi da potječu iz ukradenih podataka. Također su otkrili strukturu direktorija koja prikazuje ZIP arhive, tekstualne datoteke, Excel tablice i CSV dokumente. Na temelju objavljenih snimki zaslona, čini se da materijali uključuju strukture direktorija i interne zapise koji su navodno povezani s Nissanom.
Izvor: Hackread

Targetov razvojni poslužitelj izvan mreže nakon tvrdnji o krađi izvornog koda
Hakeri tvrde da prodaju interni izvorni kod tvrtke Target Corporation, nakon što su objavili ono što izgleda kao uzorak ukradenih repozitorija koda na javnoj platformi za razvoj softvera. Prošli tjedan nepoznati prijetiteljski akter kreirao je više repozitorija na Gitei koji su, prema svemu sudeći, sadržavali dijelove Targetovog internog koda i razvojne dokumentacije. Repozitoriji su predstavljeni kao najava znatno većeg skupa podataka koji se navodno nudi na prodaju kupcima na underground forumu ili privatnom kanalu.
Izvor: BleepingComputer

CISA naređuje saveznim agencijama zakrpavanje Gogs RCE ranjivosti iskorištavane u zero-day napadima
Američka agencija za kibernetičku sigurnost i sigurnost infrastrukture (CISA) naložila je državnim agencijama da osiguraju svoje sustave protiv Gogs ranjivosti visoke ozbiljnosti koja je iskorištavana u zero-day napadima. Gogs, dizajniran kao alternativa GitLabu ili GitHub Enterpriseu i napisan u Go jeziku, često je izložen na internetu radi udaljene suradnje. Ranjivost, praćena pod oznakom CVE-2025-8110, omogućuje udaljeno izvršavanje koda (RCE) i proizlazi iz path traversal slabosti u PutContents API-ju, omogućujući autentificiranim napadačima zaobilaženje zaštita implementiranih za prethodno zakrpanu RCE grešku (CVE-2024-55947) prepisivanjem datoteka izvan repozitorija putem simboličkih linkova.
Izvor: BleepingComputer

Otkriven VoidLink – prikriveni, cloud-native Linux malware framework
U prosincu 2025. Check Point Research identificirao je manju skupinu prethodno neviđenih Linux malware uzoraka koji, prema svemu sudeći, potječu iz kineskog razvojnog okruženja. Mnogi binarni zapisi sadržavali su debug simbole i druge razvojne artefakte, što upućuje na to da se radi o verzijama u razvoju, a ne o gotovom i široko rasprostranjenom alatu. Brzina i raznolikost promjena među uzorcima ukazuju na framework koji se brzo razvija s ciljem šire primjene u stvarnim okruženjima. Framework, interno nazvan VoidLink, cloud-first je implant napisan u Zig jeziku i dizajniran za rad u modernoj infrastrukturi. Može prepoznati glavna cloud okruženja i detektirati kada se izvršava unutar Kubernetes ili Docker sustava, te prema tome prilagoditi svoje ponašanje. VoidLink također prikuplja vjerodajnice povezane s cloud okruženjima i standardnim sustavima za verzioniranje izvornog koda, poput Gita, što upućuje na to da bi softverski inženjeri mogli biti potencijalna meta, bilo za špijunske aktivnosti ili moguće buduće napade temeljene na supply chainu.
Izvor: Check Point Research

Sigurnosne vijesti dana [12/01/26]

Ranjivost maksimalne ozbiljnosti Ni8mare pogađa gotovo 60.000 n8n instanci
Gotovo 60.000 n8n instanci izloženih na internetu i dalje nije zakrpano protiv ranjivosti maksimalne ozbiljnosti nazvane “Ni8mare”. n8n je open-source platforma za automatizaciju radnih tokova koja korisnicima omogućuje povezivanje različitih aplikacija i servisa putem unaprijed izrađenih konektora i vizualnog sučelja temeljenog na čvorovima, kako bi se automatizirali ponavljajući zadaci bez pisanja koda. Platforma za automatizaciju široko se koristi u razvoju umjetne inteligencije za automatizaciju ingestije podataka te izgradnju AI agenata i RAG pipelineova. Ima više od 100 milijuna preuzimanja na Docker Hubu i više od 50.000 tjednih preuzimanja na npm-u. Budući da n8n služi kao centralno čvorište za automatizaciju, često pohranjuje API ključeve, OAuth tokene, vjerodajnice baza podataka, pristup cloud pohrani, CI/CD tajne i poslovne podatke, što ga čini atraktivnom metom za prijetitelje.
Izvor: BleepingComputer

Detaljno analitičko izvješće o LockBit 5.0: način rada i protumjere
Od svog prvog pojavljivanja u rujnu 2019., LockBit je poznat kao jedna od najzloglasnijih i najaktivnijih Ransomware-as-a-Service (RaaS) grupa na svijetu. LockBit djeluje prema RaaS modelu i karakteriziraju ga sofisticirana enkripcijska tehnologija i automatizirane mogućnosti širenja. Početni pristup najčešće se ostvaruje iskorištavanjem ranjivosti, brute force napadima, phishingom ili procurjelim pristupnim podacima, a napad slijedi trofazni proces: početni pristup, lateralno kretanje i eskalacija privilegija te implementacija ransomwarea. Grupa također koristi alat Stealbit za eksfiltraciju podataka. Od kolovoza 2021. do kolovoza 2022. LockBit je činio 30,25% poznatih ransomware napada, a 2023. godine oko 21% napada. Iznosi ucjena i troškovi oporavka rezultirali su gubicima od više milijardi dolara. Unatoč naporima tijela za provedbu zakona, LockBit i dalje predstavlja ozbiljnu prijetnju kibernetičkoj sigurnosti diljem svijeta. Ransomware grupa LockBit 5.0 upravlja DLS web stranicom koja navodi kompanije koje su uspješno kompromitirane. Iako na popisu nema južnokorejskih tvrtki, identificirane su brojne strane žrtve. Grupa je izvela ransomware napade na organizacije iz širokog spektra industrija, uključujući IT, elektroniku, odvjetničke urede i crkve.
Izvor: AhnLab ASEC

Prijetiteljski akteri aktivno ciljaju LLM sustave
Naša Ollama honeypot infrastruktura zabilježila je 91.403 napadačke sesije između listopada 2025. i siječnja 2026. Skriveni unutar tih podataka nalaze se dvije zasebne kampanje koje otkrivaju kako prijetiteljski akteri sustavno mapiraju rastuću površinu napada AI implementacija. GreyNoise korisnici zaprimili su Executive Situation Report (SITREP) koji uključuje IOC-e i druge vrijedne obavještajne podatke iz ove istrage. Korisnici trebaju provjeriti svoje sandučiće. Prva kampanja iskorištavala je ranjivosti server-side request forgery (SSRF), tehnike koje prisiljavaju poslužitelj na uspostavljanje izlaznih veza prema infrastrukturi pod kontrolom napadača. Kampanja je trajala od listopada 2025. do siječnja 2026., s dramatičnim porastom tijekom božićnog razdoblja – 1.688 sesija u 48 sati. Napadači su koristili ProjectDiscovery OAST (Out-of-band Application Security Testing) infrastrukturu za potvrdu uspješne SSRF eksploatacije putem callback validacije.
Izvor: GreyNoise

Kritične ranjivosti u React Routeru: CVE-2025-61686 omogućuje pristup datotekama poslužitelja
Programeri koji se oslanjaju na popularnu biblioteku React Router pozivaju se da odmah zakrpaju svoje aplikacije nakon otkrivanja više ranjivosti visoke ozbiljnosti. Ranjivosti, koje uključuju neautorizirani pristup datotekama i Cross-Site Scripting (XSS), ugrožavaju integritet web aplikacija koje koriste react-router i @remix-run ekosustave. Najkritičnija među njima, označena kao CVE-2025-61686, nosi razornu CVSS ocjenu 9.1. Ova ranjivost pogađa samu srž upravljanja sesijama i potencijalno omogućuje napadačima kompromitaciju datotečnog sustava poslužitelja.
Izvor: SecurityOnline

Ponovno rođeni u Rustu: Muddy Water razvija alate s implantom RustyWater
CloudSEK-ov TRIAD nedavno je identificirao spearphishing kampanju pripisanu APT grupi Muddy Water koja cilja više sektora na Bliskom istoku, uključujući diplomatske, pomorske, financijske i telekomunikacijske organizacije. Kampanja koristi lažiranje ikona i zlonamjerne Word dokumente za isporuku Rust baziranih implanta sposobnih za asinkroni C2, anti-analizu, perzistenciju putem registra i modularno proširenje post-kompromitacijskih sposobnosti. Povijesno gledano, Muddy Water se oslanjao na PowerShell i VBS loadere za početni pristup i post-kompromitacijske operacije. Uvođenje Rust baziranih implanta predstavlja značajnu evoluciju alata prema strukturiranijim, modularnim i niskobučnim RAT sposobnostima.
Izvor: CloudSEK

Scroll to top