- Η Apple στέλνει push notifications σε χρήστες σε 110 χώρες που ενδέχεται να έχουν στοχευθεί από spyware τύπου Pegasus.
- Το Microsoft Copilot εξαπατήθηκε να αποκαλύψει μόνο του ένα κρυφό URL parameter που επέτρεπε αυτόματη εκτέλεση queries χωρίς επιβεβαίωση χρήστη.
- Η Comcast ενεργοποιεί WiFi Motion Detection στα routers της, εγείροντας ερωτήματα για τη συλλογή και χρήση δεδομένων παρουσίας στο σπίτι.
- Περίπου 650 εταιρείες που χρησιμοποιούν Stripe εκτέθηκαν μέσω διαρροής API keys από GitHub και infostealer malware.
Apple ειδοποιεί χρήστες για στοχευμένο malware
Η Apple ξεκίνησε να αποστέλλει push notifications σε χρήστες που ενδέχεται να έχουν στοχευθεί από συγκεκριμένο malware. Δεν έχουν δοθεί στη δημοσιότητα λεπτομέρειες για τη φύση της απειλής που εντόπισε η Apple. Ειδοποιήσεις έχουν ληφθεί από χρήστες σε 110 χώρες, ενώ τα γνωστά iOS exploits της άνοιξης του 2026 αφορούν παλαιότερες εκδόσεις του λειτουργικού και παλαιότερο υλικό. Η Apple χρησιμοποιεί το crash reporting μηχανισμό εφαρμογών συστήματος για να παρακολουθεί νέες τάσεις επιθέσεων.
Malware με δυνατότητες κρατικής κλίμακας, όπως η οικογένεια Pegasus, είναι εξαιρετικά δαπανηρό στην ανάπτυξή του, γεγονός που περιορίζει τον αριθμό των πραγματικά εκτεθειμένων χρηστών. Ωστόσο, η εμπορική διαθεσιμότητα τέτοιων εργαλείων έχει οδηγήσει αρκετές κυβερνήσεις να τα αναπτύξουν εναντίον πολιτικών αντιπάλων, διαδηλωτών, δικηγόρων ανθρωπίνων δικαιωμάτων και δημοσιογράφων.
Οι ειδοποιήσεις της Apple εμφανίζονται ως email, ως κανονική system notification, αλλά και εντός της εφαρμογής Settings — το τελευταίο αποτελεί τον πιο αξιόπιστο δείκτη αυθεντικότητας, καθώς μέχρι σήμερα δεν υπάρχει μέθοδος παραγωγής ψευδών ειδοποιήσεων εντός των Ρυθμίσεων. Σε σχεδόν όλες αυτές τις περιπτώσεις, η Apple συστήνει την ενεργοποίηση του Lockdown Mode, που απενεργοποιεί custom fonts ιστοσελίδων, επιταχυνόμενη JavaScript, περιορίζει συνημμένα μέσω SMS και iMessage, και κλείνει άλλα συνήθη μονοπάτια που εκμεταλλεύεται το malware. Μια παρόμοια, λιγότερο ολοκληρωμένη λειτουργία διατίθεται στο Android από την έκδοση 15.
Ερευνητές επιτίθενται στο δίκτυο επικοινωνιών Boeing 737
Στο Usenix 2026, ερευνητές παρουσίασαν μια επίθεση κατά του ARINC 429 bus, της αρχιτεκτονικής επικοινωνιών που χρησιμοποιείται σε αεροπλάνα — ανάλογης φύσης με το CAN bus των αυτοκινήτων. Η ομάδα ξόδεψε πάνω από μια δεκαετία δουλεύοντας για να αποκτήσει αεροπορικό εξοπλισμό και να δημιουργήσει ένα εργαστήριο που αναπαράγει πραγματικό αεροπλάνο.
Το αποτέλεσμα της έρευνας ήταν μια ενσωματωμένη συσκευή «στο μέγεθος ενός κέρματος του ενός τετάρτου», η οποία συνδέεται σε εξωτερική θύρα επικοινωνιών — θύρα προσβάσιμη κανονικά από τεχνικούς συντήρησης — και παρέχει απομακρυσμένη πρόσβαση μέσω WiFi. Μόλις ενταχθεί στο ARINC bus, η πρόσβαση φαίνεται να είναι ουσιαστικά απεριόριστη: οι ερευνητές ανέφεραν ότι μπόρεσαν να αναπρογραμματίσουν τον αυτόπιλοτο, να τροφοδοτήσουν τις οθόνες του πιλότου με ψευδή δεδομένα, και να τροποποιήσουν δεδομένα θερμοκρασίας και βάρους — που θα μπορούσαν να οδηγήσουν σε λανθασμένους υπολογισμούς ταχύτητας απογείωσης.
Σημαντική διευκρίνιση: πρόκειται για επίθεση που προϋποθέτει φυσική προσθήκη hardware στο αεροπλάνο, όχι εκμετάλλευση του WiFi των επιβατών. Η ομάδα συνεργάζεται με τη Boeing από το 2020 για την αντιμετώπιση των ευπαθειών. Η σύσταση για μελλοντικά αεροσκάφη είναι αφαίρεση των εξωτερικών θυρών, ενώ για τα υπάρχοντα μοντέλα προτείνεται φυσικό μπλοκάρισμα — ακόμα και με εποξειδική ρητίνη.
Microsoft Copilot: αυτοαποκάλυψη ευπάθειας
Ερευνητές της Varonis κατάφεραν να εξαπατήσουν το Microsoft Copilot ώστε να εκτελεί εχθρικά prompts χωρίς παρέμβαση χρήστη — και χρησιμοποίησαν το ίδιο το Copilot για να ανακαλύψουν την ευπάθεια. Το Copilot διαθέτει guardrails που αποσκοπούν στην αποτροπή αποκάλυψης ιδιωτικών πληροφοριών. Αρχικά, όταν ρωτήθηκε πώς να υποβληθεί ένα prompt χωρίς επιβεβαίωση χρήστη, το μοντέλο απάντησε ότι κάτι τέτοιο ήταν αδύνατο.
Μέσα από μια σειρά ερωτήσεων, οι ερευνητές κατάφεραν να ωθήσουν το Copilot να αποκαλύψει τα ακριβή σφάλματα και τους περιορισμούς που εμπόδιζαν την εκτέλεση μη εξουσιοδοτημένων queries. Τελικά, το μοντέλο παραδέχτηκε την ύπαρξη ενός αδιεύρυντου URL parameter — το autorun=1 — που εκτελούσε αυτόματα ένα query. Όταν η Microsoft αφαίρεσε τη συγκεκριμένη παράμετρο ως αρχική επιδιόρθωση, αρκετές AI browser extensions σταμάτησαν να λειτουργούν, υπονοώντας ότι το parameter υπήρχε για να επιτρέπει αυτοματισμό εκ μέρους χρήστη χωρίς να του εμφανίζονται τα πραγματικά prompts.
Prompts που είχαν ρυθμιστεί με autorun εκτελούνταν χωρίς καμία παρέμβαση, συμπεριλαμβανομένης αποκάλυψης περιεχομένου inbox, αποθηκευμένων πληροφοριών στη session του Copilot, καθώς και συνδεδεμένων εφαρμογών και υπηρεσιών.
Comcast: ανίχνευση κίνησης μέσω WiFi
Η Comcast ενεργοποιεί λειτουργία WiFi Motion Detection στο στόλο των οικιακών router/access point συσκευών της. Η αρχή λειτουργίας είναι απλή: άνθρωποι και ζώα, ως ραδιοαπορροφητικές μάζες νερού, προκαλούν διακυμάνσεις στα επίπεδα σήματος των WiFi συσκευών όταν κινούνται. Αυτές οι αλλαγές μπορούν να ανιχνευθούν και να αντιστοιχηθούν σε κίνηση εντός του χώρου.
Η Comcast δηλώνει ότι η λειτουργία είναι προαιρετική και opt-in. Ωστόσο, το ερώτημα παραμένει: μόλις ενεργοποιηθεί, πώς προστατεύονται τα δεδομένα; Η εταιρεία αναφέρει ότι η ακρίβεια της λειτουργίας δεν είναι ικανή να διακρίνει μεταξύ ενός μεγάλου κατοικίδιου και ενός μικρού παιδιού, ούτε να ταυτοποιεί άτομα. Ωστόσο, ερευνητικά project έχουν ήδη επιτύχει διάκριση αριθμού ατόμων και χαρακτηριστικών συγκεκριμένων ανθρώπων μέσω παρόμοιων τεχνικών.
Πρόσθετος κίνδυνος: ως εταιρεία υπαγόμενη στη νομοθεσία των χωρών όπου δραστηριοποιείται, η Comcast μπορεί να υποχρεωθεί νομικά να παραδώσει δεδομένα κίνησης και παρουσίας σε ποινικές ή αστικές υποθέσεις, ή να επιλέξει να τα μεταπωλήσει για σκοπούς εκπαίδευσης μοντέλων ή διαφήμισης.
Διαρροή Stripe API keys από 650 εταιρείες
Ο επεξεργαστής πληρωμών Stripe δεν παραβιάστηκε, αλλά φαίνεται ότι 650 εταιρείες-πελάτες του ενδέχεται να έχουν εκτεθεί. Κάποιος συγκέντρωσε εκατοντάδες Stripe API keys, πιθανώς από δημόσια GitHub αποθετήρια, κακορυθμισμένους servers και infostealer malware, και τα διέθεσε σε underground trading forums.
Παρά τα guardrails του GitHub, ένα συχνό λάθος είναι η δέσμευση (commit) αρχείων ρυθμίσεων, environment files ή κώδικα που περιέχει API keys σε δημόσια αποθετήρια. Η φύση του git ως συστήματος διαχείρισης εκδόσεων καθιστά εξαιρετικά δύσκολη τη διαγραφή δεδομένων χωρίς πλήρη επαναφορά του αποθετηρίου. Ένα Stripe API token λειτουργεί ισοδύναμα με τα διαπιστευτήρια διαχειριστή: επιτρέπει χρεώσεις, πρόσβαση στην ιστορία πελατών, εξαγωγή αποθηκευμένων δεδομένων πληρωμής και ουσιαστικά οτιδήποτε μπορεί να κάνει ένας συνδεδεμένος διαχειριστής.
Η Stripe δηλώνει ότι σαρώνει ενεργά το GitHub και άλλες πλατφόρμες διαχείρισης κώδικα αναζητώντας διαρροές και ειδοποιώντας τους πελάτες.
Άλλα αξιοσημείωτα περιστατικά
Windows Defender και CVE-2026-69414: Νέο exploit με την ονομασία «ShieldBreak», αποδιδόμενο στον ερευνητή NightmareEclipse, χρησιμοποιεί το ίδιο το Windows Defender για κλιμάκωση προνομίων σε επίπεδο administrator. Η προσωρινή σύσταση της Microsoft είναι απενεργοποίηση του Windows Defender — λύση που προφανώς δεν είναι ιδανική.
Salt Typhoon και T-Mobile: Κατά τη διάρκεια των επιθέσεων Salt Typhoon, ομάδας που συνδέεται με το κινεζικό Υπουργείο Κρατικής Ασφάλειας και στόχευσε την τηλεπικοινωνιακή βιομηχανία των ΗΠΑ το 2024, τεχνικοί της T-Mobile μετέβησαν φυσικά σε datacenter και έκοψαν με τα χέρια τους το καλώδιο παραβιασμένου συστήματος για να αποτρέψουν την περαιτέρω πρόσβαση των επιτιθέμενων.
Supply chain επιθέσεις σε Rust packages: Η Rust Security Response Team επιβεβαίωσε ότι ένα σύνολο Rust packages κατέβαζαν κακόβουλα payloads κατά τη διαδικασία build, εκμεταλλευόμενα τη δυνατότητα build scripts που εκτελούνται αυτόματα — μηχανισμός ανάλογος με αυτούς που έχουν επιτρέψει παρόμοιες επιθέσεις σε NPM και PyPI.
Phishing σε ομιλητές DEF CON: Η Huntress ανέφερε ότι ομιλητές και συμμετέχοντες του DEF CON στοχεύονται μέσω X/Twitter με phishing campaign. Η επίθεση χρησιμοποιεί ψεύτικη πρόσκληση για συνεργασία σε συνέδριο, οδηγεί σε Google document, και εκεί ζητά από τον χρήστη να εκτελέσει malware μέσω copy-paste σε command shell ή να κατεβάσει malware binary.

TheLab Weekly Digest
Recommended Comments
There are no comments to display.
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now