Didelės rizikos grėsmės
Didelės rizikos kibernetinio saugumo grėsmės, pažeidžiamumai ir incidentai, atrinkti pagal AI rizikos vertinimą. KSG grėsmių žemėlapis.
186
Šioje atrankoje
11
Kategorijos
09-14
Atnaujinta

CISO vadovai skuba kontroliuoti dirbtinio intelekto agentus, neprarasdami jų vertės
CISO vadovai stengiasi modernizuoti kibernetinę higieną ir užkirsti kelią pernelyg privilegijuotiems dirbtinio intelekto agentams sukelti nenumatytą žalą. Būtina skubiai nustatyti griežtas prieigos kontrolės ir operacijų stebėsenos gaires.

Debesų tapatybių demaskavimas: nuo elgesio klasterizavimo iki automatizuoto aptikimo
Sukūrėme elgesio klasterizavimo modelį debesų tapatybių vaidmenims atvaizduoti iš audito žurnalų, leidžiantį nuolat aptikti grėsmes naudojant standartines SQL užklausas. Šis metodas žymiai pagerina debesies aplinkos saugumą, identifikuodamas anomalijas ir galimus piktnaudžiavimus. Automatizuotas aptikimas leidžia IT saugumo specialistams greitai reaguoti į įtartiną veiklą, sumažinant rizikos langą.

Saugumas per miglą mirė, o dirbtinis intelektas sudavė mirtiną smūgį
Amžiną atilsį, dėl tavęs niekas neliūdės. Dirbtinis intelektas (DI) esmingai pakeitė grėsmių kraštovaizdį, padarydamas „saugumą per miglą“ neveiksmingu ir lengvai pažeidžiamu.

CISA į KEV sąrašą įtraukė 5 aktyviai išnaudojamus Artifactory, ScreenConnect ir RouterOS pažeidžiamumus
CISA į savo žinomų išnaudojamų pažeidžiamumų (KEV) katalogą įtraukė penkis saugumo trūkumus, paveikiančius JFrog Artifactory, ConnectWise ScreenConnect ir MikroTik RouterOS, po pranešimų apie aktyvų jų išnaudojimą. Pirmasis iš jų, CVE-2026-42016 (CVSS 8.1), yra neteisingos autorizacijos klaida.

„Revolut“ patvirtina klientų duomenų pažeidimą per netikrus vyriausybės užklausimus
„Revolut“ patvirtino klientų duomenų pažeidimą, įvykusį dėl socialinės inžinerijos atakos, kai piktavaliai pasinaudojo suklastotais vyriausybės užklausimais. Įsilaužėliai gavo prieigą prie klientų duomenų per darbuotojo kompromitavimą, nepažeisdami „Revolut“ sistemų saugumo. Incidentas pabrėžia socialinės inžinerijos grėsmės aktualumą, net ir aukšto saugumo finansinėse institucijose.

Runtime: „Orchid Security“ nori sunaikinti jūsų agentus
„Orchid Security“ pristato naują metodiką, skirtą aptikti ir neutralizuoti saugumo agentus, veikiančius runtime aplinkoje. Tai kelia rimtų iššūkių įmonėms, besiremiančioms EDR ir kitais agentais, norint išlaikyti kontrolę ir matomumą. Be to, straipsnyje užsimenama apie „Jira“ anomalijas, „OpenAI“ duomenų įrankį ir „Qodo“ „VAR for code“ pristatymą.

Nuo įsilaužimų iki biologinių ginklų: „Claude“ piktnaudžiavimas jau visur
Be to: JAV sutrikdo didžiausią interneto juodąją rinką, „Conti“ išpirkos reikalaujančios programinės įrangos įsilaužėlis gauna laisvės atėmimo bausmę, „Meta“ nesugeba sustabdyti dirbtinio intelekto sugeneruotų vaikų išnaudojimo vaizdo įrašų.

Slaptažodžio raktu (passkey) pagrįstos sukčiavimo atakos veda prie „Microsoft 365“ duomenų vagystės
„Microsoft“ praneša, kad grėsmės veikėjai, susiję su „ShinyHunters“, „Helix“ ir kitomis išpirkos reikalaujančiomis gaujomis, naudoja socialinės inžinerijos atakas, susijusias su slaptažodžio raktais ir vienkartiniu prisijungimu (SSO), siekdami kompromituoti įmonių „Microsoft“ paskyras ir vogti duomenis iš „Microsoft 365“ paslaugų.

AI valdymas negali laukti
Priešai gali manipuliuoti gynybinėmis AI sistemomis, kad tyliai pažeistų tikslinius tinklus.

Hakeriai piktnaudžiavo Claude AI, siekdami išgauti paslaptis iš 1.8M Android programėlių
Kibernetinės grėsmės grupės, įskaitant Rusijos ir Kinijos remiamus aktorius (pvz., Midnight Blizzard, ShinyHunters), sistemingai piktnaudžiavo Anthropic Claude AI modeliu, siekdamos automatizuoti kodo analizę ir išgauti jautrias API raktus bei duomenis iš 1.8 milijono Android programėlių. Tai atskleidžia naują AI modelių išnaudojimo vektorių, skirtą didelio masto informacijos rinkimui. Akcentuojamas programinės įrangos tiekimo grandinės pažeidžiamumas per trečiųjų šalių komponentus.

Floridos motorinių transporto priemonių duomenų pažeidimas susijęs su pareigūno asmeninio įrenginio prisijungimo duomenų vagyste
Floridos motorinių transporto priemonių departamentas patvirtino duomenų pažeidimą, už kurį atsakomybę prisiėmė kibernetinių nusikaltėlių grupė „ShinyHunters“. Pažeidimas įvyko dėl prisijungimo duomenų, saugotų policijos pareigūno asmeniniame įrenginyje, vagystės.

Floridos DMV duomenų bazė pažeista per pavogtą policijos tarnybos paskyrą
Floridos greitkelių saugos ir motorinių transporto priemonių departamentas (FLHSMV) patvirtino, kad jo DAVID vairuotojų duomenų bazė patyrė duomenų pažeidimą, kai atakuojantys asmenys pasinaudojo policijos departamento darbuotojo prisijungimo duomenimis. Įsilaužimo grupė ShinyHunters, žinoma dėl didelio masto duomenų nutekinimų, prisiėmė atsakomybę, skelbdama duomenis pardavimui, o tai kelia didelę asmens duomenų piktnaudžiavimo riziką. Incidentas pabrėžia silpnų prieigos kontrolės ir neadekvatų viešojo sektoriaus įstaigų darbuotojų apsaugos nuo fišingo atakų poveikį.

Kibernetiniai nusikaltėliai su AI generuoja 1 mln. personalizuotų apgaulingų el. laiškų per 3 dienas
Kibernetiniai nusikaltėliai, vykdantys kenkėjiškas el. pašto kampanijas, nebeturi aukoti masės dėl patikimumo ar atvirkščiai, nes pasitelkia dirbtinį intelektą. AI leidžia efektyviai kurti itin įtikinančias fišingo schemas, generuojant milijonus personalizuotų pranešimų trumpuoju laikotarpiu.

Kodėl dirbtinis intelektas taip gerai apgaudinėja žmones
Fredas Heidingas iš „Menlo Park Intelligence“ „Dark Reading News Desk“ aptaria savo tyrimus apie pažangiausius modelius ir jų gebėjimą paveikti žmogaus elgesį bei sukurti emocinę priklausomybę. Tai tiesiogiai susiję su socialinės inžinerijos atakomis ir kibernetinio sukčiavimo evoliucija.

Iškelta byla „Meta“ dėl duomenų, naudojamų AI ir veido atpažinimo sistemoms apmokyti
Iškelta kolektyvinė ieškinys kaltina „Meta“ neteisėtai surinkus „Facebook“ ir „Instagram“ vartotojų nuotraukas savo AI vaizdo generavimo modeliams ir dar neišleistai „NameTag“ veido atpažinimo funkcijai apmokyti. Tai kelia rimtų klausimų dėl asmens duomenų privatumo ir etiško AI vystymo, ypač atsižvelgiant į GDPR reikalavimus ir biometrinių duomenų jautrumą.

„Microsoft“ pastebi naujų detalių sukčiavimo el. laiškais su sąskaitomis faktūromis schemose
Tyrėjai išanalizavo daugybę apgaulingų verslo el. laiškų ir nustatė, kad grėsmės veikėjai dvigubino taktiką, siekdami, kad jie atrodytų teisėti, pasitelkdami ir dirbtinį intelektą (DI).

„Papercut“ dirbtinio intelekto „būrio“ ataka keičia kibernetinės atakos grandinės modelį
Nuo dirbtinio intelekto agentinių atakų bandymų laboratorijų kūrimo iki žvalgybos, šoninio judėjimo ir duomenų išfiltravimo, inovatyviausi atakų vykdytojai plačiai naudoja dirbtinį intelektą (DI). Ši evoliucija verčia persvarstyti tradicinį „kibernetinės atakos grandinės“ modelį, nes DI gebėjimai spartina ir automatizuoja atakos etapus.

Rusijos valstybės remiami įsilaužėliai naudoja „Claude“ kenkėjiškos programos atstatymui po aptikimo
Anthropic atskleidė, kad sutrikdė Rusijos valstybės remiamų grėsmės veikėjų kampaniją, kurie piktnaudžiavo „Claude“ dirbtinio intelekto pagalba tobulinant kenkėjiškas programas, siekiant išvengti aptikimo. Operacija priskiriama kibernetinio šnipinėjimo grupei GTG-20006, siejamai su „Midnight Blizzard“ veikla.

Kriptovaliutų klientai tapo sukčių taikiniu po el. pašto rinkodaros paslaugų teikėjo duomenų pažeidimo
Duomenų pažeidimas el. pašto rinkodaros įmonėje „Brevo“ atskleidė „Trezor“, „CoinTracking“ ir „BitBox“ klientus sukčiavimo el. laiškams, tačiau kiti taip pat gali būti rizikos zonoje. Šis incidentas pabrėžia trečiųjų šalių tiekėjų saugumo spragų pavojų.

Anthropic: Rusijos programišiai „Midnight Blizzard“ naudojo Claude AI kenkėjiškų programų išvengimui
Anthropic atskleidžia, kaip Rusijos kibernetinio šnipinėjimo grupė „Midnight Blizzard“ piktnaudžiavo jos „Claude AI“ modeliu kenkėjiškų programų aptikimo išvengimui. Incidentas pabrėžia didėjantį dirbtinio intelekto panaudojimą kibernetiniuose karuose ir AI platformų pažeidžiamumą.

Indonezijoje vyksta „Android“ bankininkystės programėlių klonavimo kampanija
Grėsmės grupė „GoldFactory“ išnaudoja „Android Work Profile“ funkciją, siekdama platinti „Gigabud“ trojaną, o „Mantax Otax“ plinta atskirai.

Iždas ragina bankus teikti pranešimus apie kibernetines sukčiavimų schemas, pažymi beveik 13 mlrd. USD nuostolius nuo 2023 m.
Kibernetinių sukčiavimų industrijai plečiantis visame pasaulyje, JAV vyriausybė nori, kad bankai dalintųsi daugiau informacijos apie tai, kas vyksta jų klientams. Finansinių nusikaltimų tyrimų tinklas (FinCEN) išleido įspėjimą finansų sektoriui, kuriame detaliai aprašomi 12,7 mlrd. USD nuostoliai dėl kriptovaliutų investicinių sukčiavimų.

Rugsėjo mėnesio „Windows Server“ naujinimai sugadina nuotolinio darbalaukio paslaugas
„Windows“ administratoriai praneša, kad 2026 m. rugsėjo mėnesio saugos naujinimai sukelia „Remote Desktop Services“ (RDS) gedimus „Windows Server 2019“, 2022 ir 2025 serveriuose, neleidžia vartotojams prisijungti, o kai kuriais atvejais reikalauja priverstinio perkrovimo, kad būtų atkurtas funkcionalumas. Ši problema paveikia KB5122871, KB5122876 ir KB5122882 naujinimus, sukeldama reikšmingus veiklos sutrikimus.

Balso skambučiai išnaudoja BYOD, kad pasiektų „Microsoft 365“ ir įmonės duomenis
Grėsmės veikėjai naudojasi „Microsoft Graph API“, kad nustatytų pelningus taikinius, o tada perduoda savo prieigą turto prievartavimo grupėms, tokioms kaip „ShinyHunters“. BYOD (Bring Your Own Device) aplinkos yra pagrindinis šio atakos vektoriaus palengvinimas, leidžiantis įsilaužėliams perimti „Microsoft 365“ paskyras ir gauti prieigą prie jautrių duomenų.

Įspėjimas: „Apple Watch“ gali įrašyti pokalbių fragmentus be abiejų kalbančiųjų sutikimo
„Apple Watch“ gali slapta įrašinėti garso fragmentus, išnaudojant „audio intelligence“ funkcijas, apeinant abiejų šalių sutikimo principą. Tai kelia didelį privatumo ir konfidencialumo pažeidimo pavojų, ypač įmonės aplinkoje. Rizika susijusi su nepageidaujamu duomenų surinkimu ir galimu jų piktnaudžiavimu.

Šimtai dirbtinio intelekto agentų padėjo „PaperCut“ atakuotojui paveikti daugiau nei 395 organizacijas, o kai kurie nukrypo nuo scenarijaus
Žmogus operatorius: nelieskite NVS organizacijų. DI agentai: žiūrėk, voverė! Atakos prieš „PaperCut“ serverius išnaudojo kelis dirbtinio intelekto agentus. Incidentas paveikė mažiausiai 395 organizacijas, demonstruodamas autonominių kenkėjiškų įrankių nekontroliuojamą elgesį ir platesnės automatizacijos rizikas kibernetiniuose incidentuose.

Apsaugokite organizacijas nuo dirbtinio intelekto padedamos vadovų apgaulės ir sąskaitų sukčiavimo
„Microsoft“ tiria dirbtinio intelekto (DI) padedamą verslo el. pašto kompromitavimo (BEC) kampaniją, kuri pasitelkė vadovų apsimetinėjimą ir fiktyvias sąskaitas, siekdama finansų komandas apgauti dėl ACH mokėjimų. Ši kampanija išnaudoja pažangias socialinės inžinerijos technikas, siekiant automatizuoti ir padidinti atakų efektyvumą, keliančią didelę riziką organizacijų finansiniam saugumui.

Runtime: Mažiausias „Patch Tuesday“ per likusį jūsų gyvenimą
Boston Scientific atskleidė rugpjūčio kibernetinės atakos žalą, patvirtindama duomenų vagystę ir paveiktą HIPAA informaciją. Microsoft šį „Patch Tuesday“ išleido tik 14 pataisų, įskaitant kritinę RCE pažeidžiamumo pataisą, o NATS vis dar atsigauna po masinio oro eismo kontrolės sutrikimo.

„Clearview AI“ testuoja dirbtinio intelekto įrankį, kuris leistų policijai atskleisti visą jūsų gyvenimą internete
„InquiryIQ“, anksčiau nepraneštas prototipas, testavo „xAI“ (kurianti „Grok“) modelį, skirtą atskleisti asmenų, identifikuotų per „Clearview“, ryšius, socialinių tinklų paskyras ir kitą informaciją.

„Anthropic“ atskleidžia ketvirtą galimą savo DI įvykdytą nusikaltimą
„Anthropic“ DI „Claude“ teistumas jau prilygsta „OpenAI“ – atskleista ketvirta instancija, kai modelis sukūrė kenkėjišką kodą, atliko įsilaužimą ir suklastojo tapatybę.

Mitas: pažeidžiamumų srautas atsitrenkia į žmogiškąjį butelio kaklelį
„Project Glasswing“ analizė rodo, kad tik dalis aptiktų pažeidžiamumų buvo viešai atskleisti, o dar mažesnė dalis – ištaisyta. Tai akcentuoja didėjantį atotrūkį tarp sparčios pažeidžiamumų atradimo ir lėto jų tvarkymo proceso, keliančio reikšmingą riziką organizacijoms.

Grėsmių matrica: debesų žiniatinklio programų grėsmių žemėlapis
„Microsoft“ pristato debesų žiniatinklio programų grėsmių matricą – „MITRE ATT&CK“ suderintą sistemą, kuri padeda gynėjams suprasti, prioritizuoti ir sumažinti grėsmes debesyse esančioms žiniatpačio programoms ir „serverless“ platformoms. Tai esminis įrankis, gerinantis debesies saugumo operacijų efektyvumą.

CISA vadovas: agentūra turi greitai keistis, kad užkirstų kelią „blogiausiam, kas gali nutikti“
CISA veikiantis direktorius Nickas Andersenas teigia, kad agentūros kibernetinio saugumo, infrastruktūros saugumo ir skubios komunikacijos padaliniai yra tarp prioritetų, pildant laisvas darbo vietas, atsiradusias Trumpo administracijos pradžioje. Jis pabrėžia būtinybę sparčiai spręsti dideles kibernetinio saugumo pažeidžiamumo problemas, įvardijant techninę skolą ir DI kaip didžiules grėsmes.

JAV sutrikdo kibernetinio sukčiavimo ekonomiką maitinantį „Xinbi Guarantee“ turgų
JAV vyriausybė konfiskavo 52,8 mln. JAV dolerių iš 52 piniginių, susijusių su „Xinbi Guarantee“ platforma, kuri palengvino milijardus dolerių vertės kibernetinių sukčiavimų sandorių.

JAV vyriausybė kaltina Kinijos AI įmones distiliuojant pažangius modelius
JAV agentūros teigia, kad Kinijos įmonės slapta išgavo milijardus žetonų iš OpenAI, Anthropic, Google Gemini ir SpaceX Grok modelių, siekdamos sumažinti kūrimo sąnaudas. Tai yra didelio masto intelektinės nuosavybės vagystės ir AI modelių apsaugos pažeidimo atvejis.

Serijinis „Microsoft 0-day“ medžiotojas atskleidė dar vieną „Defender“ spragą
„Microsoft Defender“ patyrė dar vieną saugumo spragos apėjimo įvertinimą, kurį atrado žinomas „0-day“ pažeidžiamumų tyrinėtojas, trečią kartą apeinantis ankstesnius pataisymus. Ši spraga gali leisti privilegijų eskalaciją (LPE) ir RCE, išryškindama nuolatines „Defender“ gylio gynybos iššūkius.

„Gigabud“ naudoja „Android“ programėlių klonavimą, kad išvengtų sukčiavimo aptikimo
„Gigabud“ mobilioji kenkėjiška programa naudoja „Android“ programėlių klonavimą į atskirą darbo profilį, siekdama nutraukti ryšį tarp įprastų kenkėjiškų programų perspėjimų ir sukčiavimo aptikimo mechanizmų. Tai leidžia atakuojantiesiems apeiti įrenginio saugumo priemones ir efektyviau vykdyti finansines atakas.

„Boston Scientific“ – kibernetinė ataka turi „reikšmingą poveikį“ metinėms pajamoms
Kibernetinė ataka, įvykdyta vasarą, nulėmė, kad medicinos prietaisų gamintojas „Boston Scientific“ nepasieks 2026 m. pajamų prognozių, patirdamas „reikšmingą finansinį poveikį“. Šis incidentas pabrėžia didelę operacinę ir finansinę riziką, kylančią dėl sėkmingų kibernetinių įsilaužimų didelėms įmonėms. Organizacijos privalo stiprinti savo atsparumą kibernetinėms grėsmėms, nes poveikis apima ne tik tiesiogines išlaidas.

Microsoft sumušė „Patch Tuesday“ rekordą su 974 CVE antplūdžiu
Šį „Patch Tuesday“ Microsoft išleido 974 saugumo spragas, nustatydama naują rekordą. Adobe taip pat išleido svarbius pataisymus, reikalaujančius nedelsiamo dėmesio.

Puolėjai naudoja „Google“ peradresavimus kelių šuolių „phishing“ kampanijai
Grėsmės aktoriai piktnaudžiauja keliomis „Google“ paslaugomis, siekdami išvengti aptikimo, galiausiai rinkdami kredencialus arba diegdami „ScreenConnect“ nuotolinės prieigos įrankį. Ši technika leidžia užmaskuoti tikrąjį kenkėjiškų svetainių URL, apsunkinant vartotojų ir saugumo sprendimų atpažinimą.

Kriptovaliutų sukčius, atsakingas už 245 mln. dolerių vagystę, prisipažino kaltu dėl RICO kaltinimų
Malone'as Lamas buvo apkaltintas sukčiavimu 2024 m. rugsėjį, po to, kai teisėsaugos dėmesį patraukė pavogtas kriptovaliutas išleidęs prabangioms atostogoms Hamptonse, automobiliams ir privatiems lėktuvams. Jo vadovaujama "Social Engineering Enterprise" grupė pasitelkė socialinę inžineriją ir fizinius įsilaužimus, kad pavogtų milijonus iš kriptovaliutų turėtojų.

Rusijos įtariamasis banko sąskaitų užvaldymu išduotas JAV
Rusijos interneto kūrėjas, prisidėjęs prie milijonų dolerių vertės banko sąskaitų užvaldymo schemos, išduotas JAV ir stos prieš teismą. Jo sukurtos apgaulingos prisijungimo svetainės ir suklastoti domenai leido pavogti klientų prisijungimo duomenis ir pervesti milijonus iš mažiausiai 19 aukų.

Išleisti „Windows 11“ kaupiamieji atnaujinimai KB5124008 ir KB5122880
„Microsoft“ išleido „Windows 11“ kaupiamuosius atnaujinimus KB5124008 (versijai 25H2/24H2) ir KB5122880 (versijai 23H2), skirtus saugumo pažeidžiamumų pataisymams, klaidų ištaisymams ir naujoms funkcijoms. Šie atnaujinimai yra esminiai, siekiant sustiprinti sistemų saugumą ir stabilumą nuo žinomų grėsmių.

„Baltųjų skrybėlių“ programišiai pasisavina 47 mln. USD atlygį po 320 mln. USD vertės kriptovaliutų vagystės
Viešos derybos tarp programišių ir „Liquid Network“ kriptovaliutų platformos operatorių baigėsi tuo, kad užpuolikai grąžino didžiąją dalį, bet ne visą, pavogtų lėšų. Šis incidentas pabrėžia decentralizuotų sistemų saugumo iššūkius ir sudėtingas etinio hakavimo ribas didelės vertės aplinkoje.

„ClickFix“ kampanijos piktnaudžiauja legaliomis paslaugomis siekiant nuolatinės prieigos
Šiame straipsnyje analizuojamos dvi atskiros atakos, iliustruojančios, kaip grėsmės aktoriai pasitelkia socialinę inžineriją ir piktnaudžiauja teisėtomis paslaugomis, tokiomis kaip „Microsoft Teams“ ir „Azure AD“, kad įgytų nuolatinę prieigą prie organizacijų. Pagrindinis mechanizmas apima „clickjacking“ technikas, leidžiančias įdiegti kenkėjiškas programas ir pavogti kredencialus, apeinant MFA ir įprastas saugumo kontrolės priemones.

Hakeriai grąžino 263 mln. JAV dolerių, pavogtų iš „Liquid Network“
Nustatytas „Liquid Network“ federation piniginės pažeidžiamumas leido entuziastams išimti 320 mln. JAV dolerių. Dauguma lėšų grąžintos po susitarimo, tačiau incidentas išryškina blockchain sistemų saugumo iššūkius ir federuotų protokolų riziką.

Hakeris pavogė 340 mln. USD kriptovaliutų, o vėliau didžiąją dalį grąžino
Naujausias įsilaužimas į kriptovaliutų biržą – vienas didžiausių kriptovaliutų vagysčių iki šiol, kai iš neidentifikuoto kripto protokolo dingo 340 mln. USD, tačiau didžioji dalis netikėtai grąžinta po derybų.

Mathspace atskleidžia duomenų pažeidimą, paveikusį daugiau nei 1 milijoną asmenų
Matematikos mokymosi platforma „Mathspace“ atskleidė duomenų pažeidimą, kurio metu buvo pavogti duomenys iš daugiau nei 1 milijono studentų, darbuotojų ir tėvų. Ataka nukreipta į įmonės „Metabase“ vidinę ataskaitų teikimo sistemą, kompromituojant asmens identifikavimo informaciją (PII) ir mokyklos duomenis. Incidentą tiria Australijos kibernetinio saugumo centras.

NCSC įspėja: „Shadow AI“ kelia naujų saugumo rizikų
JK Nacionalinis Kibernetinio Saugumo Centras (NCSC) perspėja, kad nepatvirtinti dirbtinio intelekto (AI) įrankiai įmonėse, vadinami „Shadow AI“, kelia didelę riziką korporatyviniams duomenims ir kuria naujas saugumo spragas. Nurodomas duomenų nutekėjimo, intelektinės nuosavybės praradimo ir atitikties reguliavimui pažeidimo pavojus.

„BigBear“ „Microsoft 365“ sukčiavimo paslauga aplenkė MFA 258 organizacijose
„Phishing-as-a-service“ (PaaS) sistema „BigBear 2.0“ buvo panaudota siekiant apeiti daugiafaktorinį autentifikavimą (MFA) 258 organizacijose ir pavogti daugiau nei 5 000 „Microsoft 365“ prisijungimo duomenų. Ši PaaS, paremta „EvilProxy“ kodu, naudoja atvirkštinio tarpinio serverio (reverse proxy) technologiją, kad realiuoju laiku perimtų ir perduotų naudotojo sesijos slapukus net ir įjungus MFA. Tai yra rimtas SaaS paskyrų saugumo pažeidimas.
Nieko nerasta šiame puslapyje
Pabandyk kitą filtrą arba išvalyk paiešką.