Gotovo 296.000 IoT uređaja u Dysphoria botnetu

Botnet Dysphoria kompromitovao je gotovo 296.000 IoT uređaja i prvenstveno je namenjen DDoS napadima, dok je CISA saopštila da su julski napadi na američki sektor vodosnabdevanja i otpadnih voda obuhvatili više od 100 sistema izloženih internetu. U istom pregledu zabeleženo je i ispitivanje lanca propusta u Microsoft SharePointu: CVE-2026-55040 i CVE-2026-63520.
Ovi događaji povezuje isti operativni problem: javno dostupna infrastruktura ostaje vidljiva napadačima, a vreme između objave ranjivosti i pokušaja zloupotrebe postaje sve kraće. Microsoft upozorava da se informacije o propustima, dokazima koncepta i tehnikama eksploatacije šire globalno u roku od nekoliko sati.
Dysphoria širi bazu uređaja za DDoS i proksi saobraćaj
Shadowserver Foundation navodi da Dysphoria cilja IoT uređaje, pri čemu je njegova osnovna namena izvođenje distribuiranih napada uskraćivanjem usluge. Botnet je nedavno dobio i funkcionalnost rezidencijalnog proksija, što kompromitovane uređaje može učiniti delom infrastrukture za posredovanje mrežnog saobraćaja.
Za organizacije to je razlog da IoT opremu ne posmatraju kao sporedni deo mreže. Kamere, ruteri, senzori, mrežni prolazi i druga povezana oprema zahtevaju evidenciju, kontrolu izloženosti, ažuriranja i odvojene mrežne zone kada je to moguće.
Napadi na vodne sisteme oslanjali su se na javnu dostupnost PLC uređaja
CISA je julske napade na više od 100 javno izloženih sistema u američkom sektoru voda i otpadnih voda pripisala iranskim akterima. Meta su bili programabilni logički kontroleri povezani direktno na mobilni modem. Agencija naglašava da takvo povezivanje PLC uređaja sa internetom može stvoriti značajne bezbednosne rizike.
Smanjenje izloženosti ne znači nužno ukidanje svakog udaljenog pristupa. CISA preporučuje da se pristup ukloni kada nije potreban, a kada je neophodan da bude obezbeđen. Aktivnost je opisana kao oportunističko, automatizovano skeniranje javno dostupnih sistema, pa osnovna vidljivost internet-perimetra postaje važna zaštitna mera.
SharePoint propusti i kraći rok za reagovanje
Defused Cyber je zabeležio pokušaje zloupotrebe dva SharePoint propusta protiv svojih honeypot sistema. CVE-2026-55040 odnosi se na zaobilaženje autentikacije u procesu validacije JWT tokena, dok CVE-2026-63520 predstavlja nepravilnu validaciju ulaza u Microsoft Office SharePointu koja može omogućiti izvršavanje koda.
Uočen je pokušaj JWT zaobilaženja, zatim intenzivno nabrajanje administratorskih funkcija i ispitivanje Business Data Catalog komponente povezane sa drugim propustom. Izvršavanje koda nije primećeno, ali aktivnost pokazuje da se objavljeni lanci ranjivosti brzo proveravaju na dostupnim sistemima.
Praktičan poslovni zaključak je da timovi najpre treba da identifikuju javno dostupne uređaje i aplikacije, uklone nepotreban udaljeni pristup, provere bezbednost preostalih veza i ubrzaju zakrpe za sisteme izložene internetu. Posebnu pažnju zahtevaju PLC uređaji, IoT oprema i SharePoint instance sa spoljnim pristupom.

