Tech.cert-hungary.hu

Feliratkozás Tech.cert-hungary.hu hírcsatorna csatornájára
Frissítve: 56 perc 44 másodperc

Kritikus isolated-vm sérülékenység vezethet RCE-hez a gazdarendszeren

h, 08/24/2026 - 11:14
Kritikus súlyosságú típuskonfúziós sérülékenységet azonosítottak az isolated-vm Node.js könyvtárban, amely sikeres kihasználás esetén távoli ódfuttatást (RCE) tehet lehetővé a gazdarendszeren.

A Pokémon Center adatszivárgása ügyféladatokat érintett, egyes megrendeléseket pedig töröltek

sze, 08/19/2026 - 10:11
A Pokémon Center értesíti az Egyesült Királyságban és Németországban élő ügyfeleit egy harmadik félnél bekövetkezett adatvédelmi incidensről, miután kiberbűnözők személyes és megrendelési adatokat tulajdonítottak el a vállalat logisztikai szolgáltatójától, a CEVA Logisticstól.

Új támadás célozza az Android-felhasználókat

sze, 08/19/2026 - 09:46
A Group-IB kiberbiztonsági kutatói egy új, összetett csalási módszert azonosítottak, amelyben a támadók a WindRelay nevű NFC-relay kártevőt és a SpyNote távoli hozzáférést biztosító trójai programot (RAT) együttesen alkalmazták. A támadás célja nemcsak az áldozat mobileszközének távoli átvétele, hanem a bankkártya NFC-kommunikációjának valós idejű továbbítása és jogosulatlan tranzakciók végrehajtása is. A támadás első lépése social […]

Potenciálisan 300 000 WordPress weboldal lehet sebezhető egy űrlapkezelő bővítmény hibája miatt

sze, 08/19/2026 - 06:19
A WordPresshez készült Forminator Forms bővítmény egy kritikus sérülékenysége több százezer weboldalt tehet potenciálisan kiszolgáltatottá távoli kódfuttatási (RCE) támadásokkal szemben.

Újabb nagyvállalatokat támadott meg a Clop a PTC sérülékenységén keresztül

sze, 08/19/2026 - 05:52
A Clop zsarolóvírus-csoport állításai szerint a General Electric (GE) és a Philips rendszereibe is sikerült behatolnia, és érzékeny adatokat szerzett meg. A GE vizsgálja a bejelentett incidenst, míg a Philips megerősítette, hogy egy belső adatokat kezelő vállalati szervert ért kibertámadás, amelyet azonban sikerült megfékezni, és a vállalat szerint az ügyfélkörnyezeteket nem érintette. A támadók a […]

Adatszivárgás érintette a SafePal ügyfeleit

k, 08/18/2026 - 12:23
A hardveres kriptotárcákat gyártó SafePal adatvédelmi incidensről tájékoztatta ügyfeleit, amelynek során a támadók egy sérülékenység kihasználásával több mint 39 ezer ügyfél rendelési adataihoz férhettek hozzá. A vállalat augusztus 16-án e-mailben értesítette az érintett ügyfeleket, és egy online ellenőrző eszközt is biztosított, amellyel a rendelési szám és a szállítási ország alapján ellenőrizhető, hogy az adott megrendelés […]

Több mint félmillió áldozata van a francia adóhatóságot érintő támadásnak

k, 08/18/2026 - 12:16
A Francia Államháztartási Főigazgatóságot (DGFiP) ért adatszivárgás közel 680.000 fő adatait érintette. Az incidensre azt követően derült fény, hogy egy támadó egy hackerfórumon állította, hogy hozzáférést szerzett az intézmény belső rendszereihez és az azokban tárolt adatokhoz. Az intézet közleménye szerint a támadó 2026 júniusában és júliusában volt aktív, és a hozzáférését blokkolták amint felfedezték azt. […]

A Threema üzenetküldő szolgáltatását két napon át DDoS-támadások zavarták

k, 08/18/2026 - 12:10
A svájci székhelyű, titkosított üzenetküldő szolgáltató, a Threema nagyszabású DDoS támadássorozat miatt jelentős szolgáltatáskimaradást tapasztalt. A támadások múlt héten kedd este kezdődtek, és a vállalat szolgáltatásai 19:30 és 23:30 között teljesen elérhetetlenek voltak. A támadások másnap reggel folytatódtak, ekkor rövidebb, időszakos fennakadásokat okoztak. A normál működés 12:23-ra állt helyre, és azóta valamennyi szolgáltatás teljeskörűen működik. […]

Új biztonsági funkciót vezet be a WhatsApp

k, 08/18/2026 - 12:09
A WhatsApp megkezdte a Scam Alert, vagyis a csalásokra figyelmeztető funkció béta verziójának bevezetését, amely egy eszközön futó gépi tanulási modell segítségével képes felismerni és megjelölni a gyanús, potenciálisan csaló üzeneteket. A WhatsApp tájékoztatása szerint a funkciót az üzenetek végpontok közötti titkosításával együtt tervezték, ami azt jelenti, hogy az üzenetek elemzése kizárólag a felhasználó eszközén […]

Hitelesítés nélküli, root jogosultságú kódfuttatás a Citrix NetScalerben

k, 08/18/2026 - 11:54
A watchTowr Labs biztonsági kutatói egy friss Citrix NetScaler ADC és NetScaler Gateway, csendben kijavított “heap overflow” hibából egy teljesen működő, hitelesítés nélküli, root jogosultsággal futó, távoli kódfuttatásig (RCE) eszkalálódó exploitot építettek. A Citrix NetScaler egy vállalati forgalomkezelő és terheléselosztó platform, amely szinte minden nagyvállalati hálózatban megtalálható a világon. Feladatai közé tartozik a terheléselosztás, az […]

Aktívan kihasznált macOS hibára figyelmeztet az NCSC

k, 08/18/2026 - 08:58
A holland Nemzeti Kiberbiztonsági Központ (NCSC) a macOS egy hitelesítést megkerülő sebezhetőség aktív kihasználására hívja fel a figyelmet, miután nyilvánosságra kerültek a kihasználáshoz szükséges exploitok.  A biztonsági hiba a macOS képernyőmegosztását, azon belül is egy beépített távoli asztali funkcióját érinti, ami a VNC protokoll használatával lehetővé teszi a távoli hozzáférést a TCP 5900-as porton keresztül. […]

Ukrajnában 94 csaló call centert számoltak fel, és több millió dollárnyi készpénzt foglaltak le

k, 08/18/2026 - 05:31
Az ukrán hatóságok országszerte 94 csaló call centert számoltak fel egy nemzetközi nyomozás keretében. A művelet során 411 házkutatást tartottak, és jelentős mennyiségű informatikai eszközt, bankkártyát, SIM-kártyát, valamint több millió dollár értékű készpénzt és egyéb vagyont foglaltak le. A nyomozásban az ukrán Nemzeti Rendőrség, az Ukrán Biztonsági Szolgálat (SBU), a Legfőbb Ügyészség és a német […]

Új biztonsági funkcióval bővült a Signal

p, 08/14/2026 - 11:56
A Signal új biztonsági funkciót vezetett be Automatic Key Verification (AKV) néven, amelynek feladata a közbeékelődéses (Man-in-the-Middle – MitM) támadások kockázatának csökkentése. Az AKV a Signal végpontok közötti titkosítása mellett egy új, úgynevezett „key transparency” alapú ellenőrzési mechanizmust alkalmaz, amelynek működésében külső szervezetek is részt vesznek, a Signal mellett a rendszer integritásának ellenőrzésében a Clouflare […]

AI-támogatott támadásoktól az állami kiberkémkedésig – Heti összefoglaló

p, 08/14/2026 - 09:54
Ezen a héten az AI-támogatott támadások, az állami hátterű kémkampányok és egy logisztikai szolgáltató feltörésének több országra átterjedő hulláma állt a középpontban. Kiemelt figyelmet érdemel egy valós támadásokban kihasznált Windows- és VMware-hiba, valamint a hamis állásajánlatokra épülő kampányok terjedése.

Rossz konfiguráció miatt kerültek ki felhasználói jelszavak a Klaviyo-nál

cs, 08/13/2026 - 09:46
Sam Jadali biztonsági kutató és a Melurna kiberbiztonsági startup társalapítója fedezte fel, hogy a Klaviyo marketingcég egy rossz beállítás miatt külső hirdetőkkel osztotta meg az új ügyfelek regisztrációs adatait, beleértve a jelszavukat is. A vizsgálatok szerint a Klaviyo oldalán található regisztrációs űrlap rosszul lett konfigurálva 2024 februárja és 2025 novembere között vagy még tovább. Ennek […]

EU-s megfelelés, globális hatás: az Anthropic világszerte vízjellel látja el a Claude kimeneteit

cs, 08/13/2026 - 07:24
Az Anthropic 2026. augusztus 2-től láthatatlan jelöléssel látja el a Claude által generált szövegeket és támogatott fájlokat.

Az OpenAI bemutatta új, kiberbiztonsági modelljét, a GPT-5.6-Cybert

cs, 08/13/2026 - 07:20
Az OpenAI hétfőn jelentette be új, kifejezetten kiberbiztonsági feladatokra fejlesztett mesterségesintelligencia-modelljét

Kínai zsarolóvírus csoport tör be MSP szoftveren keresztül

sze, 08/12/2026 - 11:49
Egy korábban a Medusa zsarolóvírus hálózathoz köthető, feltehetően Kínából működő támadócsoport új, saját fejlesztésű zsarolóvírust vetett be, miután egy széles körben használt távoli felügyeleti (RMM) platform hitelesítési hibáját kihasználva jutott be áldozatai rendszereibe. A Storm-1175 nem új szereplő. A Microsoft korábban is nyomon követte, amint zero-day és n-day (már ismert, de még sok helyen nem […]

A csalók a Spotify nevével élnek vissza

sze, 08/12/2026 - 11:36
Egy újabb adathalász kampányban a Spotify nevével visszaélve próbálják megszerezni a felhasználók bejelentkezési, személyes és bankkártyaadatait. A támadók olyan e-maileket küldenek, amelyek szerint probléma merült fel az előfizetéshez kapcsolódó fizetés feldolgozásával, ezért a felhasználónak frissítenie kell fizetési adatait. Ehhez az üzenetben található „Fizetési mód frissítése” („Update payment method”) gombra kell kattintania. Az üzenetek valósághűen utánozzák […]

Valódi e-mailek, manipulált tranzakciók: két támadási lánc 2026 első feléből

sze, 08/12/2026 - 08:41
A Gen jelentése szerint 2026 első hat hónapjában a csalások a szervezet által észlelt fenyegetések közel 46 százalékát tették ki, míg a rosszindulatú hirdetések (malvertising) csaknem további 30 százalékért feleltek. A jelentés két, 2026 első felében feltárt támadási láncot emel ki. Az első egy banki kártevőt terjesztő kampány volt, amely kompromittált vállalati postafiókokból indult, majd […]

Oldalak