Security News

Cybersecurity news aggregator

📰
INFO News

Security Evening Update - February 08, 2026

  • Góða kvöldið. Hér er öryggisyfirlitið þitt fyrir 8. febrúar 2026. ### Yfirlit Öryggisteymi verða að forgangsraða uppfærslum á SolarWinds Web Help Desk og xrdp í dag vegna virkrar misnotkunar og alvarlegra veikleika sem leyfa keyrslu kóða á fjarlægum vél án auðkenningar. Alþjóðlega hefur umfangsmikil njósnaaðgerð á vegum ríkis, kölluð "Shadow Campaigns", verið auðkennd sem beinist að eldri jaðarinnviðum í 155 löndum. Á sama tíma er greiðsluvettvangurinn BridgePay að jafna sig eftir ransomware árás sem hefur raskað greiðslugáttum og API þjónustum. ## ⚠️ Tafarlaus Aðgerð Nauðsynleg
  • *SolarWinds Web Help Desk (WHD):** Árásarmenn eru virkir að misnota CVE-2025-40551, CVE-2025-40536 og CVE-2025-26399 til að keyra kóða á fjarlægum vél og dreifa Zoho ManageEngine íhlutum. Fyrirtæki verða að uppfæra strax eða einangra internet-tengdar útgáfur til að koma í veg fyrir hliðarhreyfingar.
  • *xrdp:** Alvarlegt yfirfylling minnis (CVE-2025-68670) gerir kleift að keyra kóða á fjarlægum vél án auðkenningar á Linux kerfum. Kerfisstjórar ættu að uppfæra í útgáfu 0.9.21.1 (eða dreifingarútgáfu, t.d. Debian bookworm 0.9.21.1-1+deb12u2) strax. ## 🔍 Ógnara Virkni
  • *TGR-STA-1030 (UNC6619):** Hópur á vegum ríkis stendur fyrir "Shadow Campaigns" sem beinast að ríkisstjórnum, fjármálum og orkugeirum með því að misnota jaðarbúnað sem er kominn á End-of-Life (EOL) og ekki er hægt að uppfæra.
  • *BridgePay:** Greiðslukerfið staðfesti að ransomware árás hefði raskað gáttar- og API þjónustum þess; þótt engum kortagögnum hafi verið stolið, eru framleiðslukerfi enn fyrir áhrifum.
  • *Signal:** Netfiskaherferðir beinast að starfsfólki ríkisstjórna og hersins með fölskum "Signal Support" skilaboðum, sem þvinga fórnarlömb til að skanna QR kóða til að ræna aðgangum.
  • *Notepad++:** Öryggisrannsakendur hafa gefið út upplýsingar um aðfangakeðju árás sem beinist að vinsæla textaritlinum; upplýsingatækniteymi ættu að staðfesta heilleika uppsettra þróunarverkfæra.
  • *SMB Services:** Rauð teymi nota tækni sem kallast "The Service Run Failed Successfully" til að fela keyrslu kóða á fjarlægum vél við hliðarhreyfingar og komast þannig hjá hefðbundinni uppgötvun. ## 📰 Iðnaður & Verkfæri
  • *Tirith:** Nýtt opinn hugbúnaðarverkfæri hefur verið gefið út til að greina homoglyph árásir í skipanalínuumhverfi með því að greina vefslóðir fyrir sjónrænt blekkjandi stafi.
  • *PanicLock:** Nýtt macOS tól gerir notendum kleift að slökkva fljótt á Touch ID og líffræðilegri aflæsingu og neyða fram lykilorðsinnslátt í efnislegum öryggisneyðartilvikum.
  • *Kingfisher:** Leyndarskanni byggður á Rust hefur verið gefinn út til að hjálpa teymum að staðfesta útsettar auðkenningarupplýsingar gagnvart API veitenda og kortleggja aðgangsheimildir.
  • *Trappsec:** Þetta nýja opinn hugbúnaðarramma notar hunangsleiðir til að greina og greina API viðskiptalógarannsóknir og breyta könnun árásarmanns í varnar fjarmælingar.
  • *OpenClaw:** Vettvangurinn hefur samþætt VirusTotal skönnun inn í ClawHub markaðstorgið sitt til að greina sjálfkrafa illgjarna hæfileika og spilliforrit innan vistkerfisins. ## Forgangsatriði Dagsins 1. **Uppfæra SolarWinds WHD:** Settu upp uppfærslur eða einangraðu Web Help Desk útgáfur til að stöðva virka misnotkun sem leyfir keyrslu kóða á fjarlægum vél. 2. **Uppfæra xrdp:** Uppfærðu í útgáfu 0.9.21.1+ til að milda alvarlega yfirfyllingu minnis án auðkenningar (CVE-2025-68670). 3. **Vara VIP Notendur:** Varaðu háttsett starfsfólk við "Signal Support" QR kóða netfiskitilraunum. 4. **Endurskoða Jaðarbúnað:** Auðkenndu og skipuleggðu endurnýjun á EOL netbúnaði sem er viðkvæmur fyrir "Shadow Campaigns" ógnaranum.
Read Full Article →

Good evening. Here is your security briefing for February 08, 2026.

### Executive Summary Security teams must prioritize patching SolarWinds Web Help Desk and xrdp today due to active exploitation and critical unauthenticated remote code execution (RCE) vulnerabilities. Globally, a massive state-sponsored espionage operation dubbed "Shadow Campaigns" has been identified targeting legacy edge infrastructure in 155 countries. Meanwhile, payment platform BridgePay is recovering from a ransomware attack that has disrupted payment gateways and API services.

## ⚠️ Immediate Action Required * **SolarWinds Web Help Desk (WHD):** Attackers are actively exploiting CVE-2025-40551, CVE-2025-40536, and CVE-2025-26399 to execute remote code and deploy Zoho ManageEngine components. Organizations must patch immediately or isolate internet-facing instances to prevent lateral movement. * **xrdp:** A critical buffer overflow (CVE-2025-68670) allows unauthenticated remote code execution on Linux systems. Administrators should update to version 0.9.21.1 (or distribution equivalent, e.g., Debian bookworm 0.9.21.1-1+deb12u2) immediately.

## 🔍 Threat Activity * **TGR-STA-1030 (UNC6619):** A state-sponsored group is conducting "Shadow Campaigns" targeting government, finance, and energy sectors by exploiting End-of-Life (EOL) edge hardware that cannot be patched. * **BridgePay:** The payment network confirmed a ransomware attack has disrupted its gateway and API services; while no card data theft is reported, production systems remain impacted. * **Signal:** Phishing campaigns are targeting government and military personnel with fake "Signal Support" messages, coercing victims into scanning QR codes to hijack accounts. * **Notepad++:** Security researchers have released details on a supply chain attack targeting the popular text editor; IT teams should verify the integrity of installed development tools. * **SMB Services:** Red teams are utilizing a technique dubbed "The Service Run Failed Successfully" to mask remote code execution during lateral movement, evading traditional detection.

## 📰 Industry & Tools * **Tirith:** A new open-source tool has been released to detect homoglyph attacks in command-line environments by analyzing URLs for visually deceptive characters. * **PanicLock:** A new macOS utility allows users to rapidly disable Touch ID and biometric unlock, forcing password entry during physical security emergencies. * **Kingfisher:** A Rust-based secret scanner has been released to help teams validate exposed credentials against provider APIs and map access permissions. * **Trappsec:** This new open-source framework uses honey-routes to detect and analyze API business logic probing, turning attacker reconnaissance into defensive telemetry. * **OpenClaw:** The platform has integrated VirusTotal scanning into its ClawHub marketplace to automatically detect malicious skills and malware within the ecosystem.

## Today's Priorities 1. **Patch SolarWinds WHD:** Apply updates or isolate Web Help Desk instances to stop active RCE exploitation. 2. **Update xrdp:** Upgrade to version 0.9.21.1+ to mitigate the critical unauthenticated buffer overflow (CVE-2025-68670). 3. **Alert VIP Users:** Warn high-profile staff about "Signal Support" QR code phishing attempts. 4. **Audit Edge Gear:** Identify and schedule replacement for EOL network hardware vulnerable to the "Shadow Campaigns" actor.

Share this article