05.09.2026.
15:33
Ne pomaže ni promena šifre: Novi napad omogućava hakerima trajni pristup nalogu
Hakeri koriste novu phishing tehniku kojom mogu da dobiju dugotrajan pristup nalozima žrtava bez krađe lozinke ili zaobilaženja višefaktorske autentifikacije (MFA).
Ova tehnika, pod nazivom "OAuth consent phishing", opasna je dodatno jer promena lozinke nakon napada ne ukida napadačima pristup nalogu.
Prema upozorenju FBI-ja, napadači ovom tehnikom od kraja 2025. godine ciljaju istaknute pojedince, članove njihovih porodica i ljude sa kojima su u kontaktu. Napad obično počinje porukom sa linkom ka navodno važnom dokumentu, a napadač se može predstavljati kao novinar ili predstavnik poznate organizacije.
Za napad se najpre kreira zlonamerna aplikacija koja je registrovana kod legitimnog OAuth provajdera i podešena tako da zahteva široke dozvole za pristup podacima, poput čitanja i menjanja fajlova ili email poruka, prenosi sajt Informacija.
Kada žrtva klikne na poslati link, ne završava na očigledno lažnoj stranici. Umesto toga, prikazuje joj se legitimna stranica za prijavljivanje i davanje dozvola, na primer Googleova ili Microsoftova. Korisnik se prijavljuje na svoj nalog na uobičajen način, a zatim dobija zahtev da aplikaciji odobri određene dozvole.
Ako klikne na "Allow", zlonamerna aplikacija dobija pristup nalogu u skladu sa odobrenim dozvolama. Napadač tada može, između ostalog, da pristupa osetljivim podacima ili šalje email poruke u ime žrtve, bez potrebe da zna njenu lozinku ili ponovo prolazi MFA proveru.
Možda vas zanima
Hitno upozorenje korisnicima ovog servisa – proverite naloge
Napadači pokušavaju da ciljaju korisnike mreže X nakon pokretanja usluge X Money.
15:30
3.9.2026.
2 d
"Ludilo, veštačka inteligencija je pobesnela": AI hakovao, pa skrivao tragove od ljudi
AI agenti su samostalno probili zaštitu, komunicirali na tajnom forumu i pokušali da obrišu dokaze pre nego što su ih inženjeri ugasili.
13:15
31.8.2026.
5 d
Upravo zbog toga promena lozinke nakon ovakvog napada nije dovoljna. Pristup aplikacije zasniva se na prethodno izdatom pristupnom tokenu, pa napadač može da zadrži pristup nalogu i nakon što korisnik promeni lozinku. Da bi se pristup prekinuo, potrebno je opozvati dozvole zlonamernoj aplikaciji, odnosno poništiti njen pristupni token u bezbednosnim podešavanjima naloga.
Korisnicima se savetuje da budu oprezni sa porukama koje stižu sa nepoznatih brojeva i naloga, kao i sa neočekivanim zahtevima za pristup dokumentima. Identitet pošiljaoca trebalo bi proveriti nezavisnim putem, a dozvole za pristup nalogu davati samo aplikacijama kojima korisnik veruje.
Možda vas zanima
Neobičan oglas za posao: Nemačka služba regrutuje gejmere
Nemačka obaveštajna služba spremila je novu regrutaciju - traži hakere i ljude sa veštinama koje bi mogle da budu korisne u oblasti sajber-bezbednosti i hakovanja.
10:10
29.8.2026.
7 d
Hakovano 2.000 WordPress sajtova: Nova sajber pretnja kruži mrežom
Check Point Research otkrio je globalnu sajberkriminalnu mrežu koja se oslanjala na infrastrukturu WordPress veb-sajtova.
12:12
24.8.2026.
12 d
Posebnu pažnju trebalo bi obratiti na ekran sa dozvolama koje aplikacija zahteva. Činjenica da se on nalazi na legitimnoj Googleovoj ili Microsoftovoj stranici ne znači nužno da je i aplikacija kojoj se dozvole daju bezbedna.

Komentari 0
Pogledaj komentare Pošalji komentar