CERT RSS

Pretplati se na CERT RSS feed CERT RSS
Osvježeno: prije 1 sat 18 minuta

Cisco Secure Firewall Adaptive Security Appliance softver i Secure Firewall Threat Defense softver – ranjivost VPN web poslužitelja na udaljeno izvršavanje kôda

pet, 2025-09-26 13:18

Sažetak 

CVE-2025-20333

CVSS – 9.9

Ranjivost u VPN web poslužitelju Cisco Secure Firewall Adaptive Security Appliance  (ASA) i Cisco Secure Firewall Threat Defense (FTD) softvera mogla bi omogućiti autentificiranom udaljenom napadaču izvršavanje proizvoljnog kôda na ranjivom uređaju. 

Do ranjivosti dolazi zbog nepravilne provjere korisničkog unosa u HTTP(S) zahtjevima. Napadač s važećim VPN korisničkim vjerodajnicama mogao bi iskoristiti ovu ranjivost slanjem posebno oblikovanih HTTP zahtjeva ranjivom uređaju. Uspješno iskorištavanje ranjivosti moglo bi napadaču omogućiti izvršavanje proizvoljnog kôda s root ovlastima, što može rezultirati potpunom kompromitacijom pogođenog uređaja. 

Cisco je objavio softverske nadogradnje koje otklanjaju ovu ranjivost. Cisco preporučuje korisnicima nadogradnju na zakrpanu verziju softvera kako bi se ranjivost uklonila. Ne postoje privremena rješenja koja rješavaju ovu ranjivost. 

Ovaj savjet je dostupan na sljedećoj poveznici: 
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-webvpn-z5xP8EUB 

Za više informacija o ranjivosti opisanoj u ovom savjetu pogledajte: Cisco Event Response: Continued Attacks Against Cisco Firewall Platforms

 
Ranjivi proizvodi 

Ova ranjivost utječe na Cisco uređaje ako koriste ranjivu verziju Cisco Secure Firewall ASA softvera ili Cisco Secure FTD softvera te imaju jednu ili više ranjivih konfiguracija navedenih u sljedeće dvije tablice. 

Za informacije o tome koje verzije Cisco softvera su ranjive, pogledajte odjeljak Zakrpani Software u ovom savjetu. 

Ranjive konfiguracije Cisco Secure Firewall ASA softvera 

U sljedećoj tablici, lijevi stupac navodi značajke Cisco Secure Firewall ASA softvera koje su potencijalno ranjive. Desni stupac pokazuje osnovnu konfiguraciju značajke iz show running-config CLI naredbe, ako ju je moguće odrediti. Ove značajke mogu uzrokovati i da SSL listen socket-i budu omogućeni. 

Ranjive konfiguracije Cisco Secure Firewall FTD softvera 

U sljedećoj tablici, lijevi stupac navodi značajke Cisco Secure Firewall FTD softvera koje su potencijalno ranjive. Desni stupac pokazuje osnovnu konfiguraciju značajke iz show running-config CLI naredbe, ako ju je moguće odrediti. Ove značajke mogu uzrokovati da SSL listen socket-i budu omogućeni. 

Značajke Remote Access VPN omogućuju se putem Devices > VPN > Remote Access u Cisco Secure Firewall Management Center (FMC) softveru ili putem Device > Remote Access VPN u Cisco Secure Firewall Device Manager (FDM). 

Proizvodi za koje je potvrđeno da nisu ranjivi 
Samo proizvodi koji su navedeni u odjeljku Ranjivi proizvodi ovog savjeta mogu biti pogođeni ovom ranjivošću. 

Cisco je potvrdio da ova ranjivost ne utječe na Cisco Secure FMC softver
 
Ne postoje privremena rješenja koja uklanjaju ovu ranjivost. 
 
Za potpuno uklanjanje ove ranjivosti i sprječavanje buduće izloženosti, kako je opisano u ovom savjetu, Cisco snažno preporučuje korisnicima nadogradnju na zakrpanu verziju softvera. 
 
Dodatne preporuke 

Nakon instalacije zakrpane verzije softvera, preporučuje se da korisnici pregledaju odjeljak Configure Threat Detection for VPN Services u Cisco Secure Firewall ASA Firewall CLI Configuration Guide.  

Cisco Product Security Incident Response Team (PSIRT) je svjestan pokušaja iskorištavanja ove ranjivosti. Cisco i dalje snažno preporučuje korisnicima nadogradnju na zakrpanu verziju softvera kako bi se uklonila ranjivost. 

#SurfajSigurnije

The post Cisco Secure Firewall Adaptive Security Appliance softver i Secure Firewall Threat Defense softver – ranjivost VPN web poslužitelja na udaljeno izvršavanje kôda first appeared on CERT.hr.

GÉANT-ova kampanja povodom Europskog mjeseca kibernetičke sigurnosti 2025.: Kibernetička svjesnost u doba umjetne inteligencije

sri, 2025-09-24 15:10

Drago nam je što možemo najaviti početak GÉANT-ove kampanje za podizanje svijesti o kibernetičkoj sigurnosti 2025.

Ovogodišnje izdanje usredotočeno je na temu: kibernetička svjesnost kao alat za obranu od prijetnji uzrokovanih umjetnom inteligencijom.

Kibernetička svjesnost: Odgovor na obmanu umjetne inteligencije

S napretkom generativne umjetne inteligencije, zlonamjerni akteri stječu nove mogućnosti manipuliranja pojedincima putem tehnika kao što su deepfakeovi, kloniranje glasa, phishing poruke generirane umjetnom inteligencijom i krađa identiteta.

Trenutna istraživanja i statistike pokazuju da ove prijetnje često ciljaju ljudske emocije poput ljubavi, straha, srama ili tjeraju na brzu reakciju kako bi onemogučili ​​racionalno donošenje odluka. U okruženju u kojem brzina često ide u korist napadača, ovogodišnja kampanja potiče drugačiji pristup: usporavanje, svjesnost i donošenje promišljenijih odluka.

Budite svjesni. Ostanite sigurni.
U doba obmana potpomognutih umjetnom inteligencijom, svjesna pauza može napraviti veliku razliku. Posjetite stranicu kampanje

The post GÉANT-ova kampanja povodom Europskog mjeseca kibernetičke sigurnosti 2025.: Kibernetička svjesnost u doba umjetne inteligencije first appeared on CERT.hr.

Upozorenje djelatnicima u turizmu: Meta ste prevaranata!

čet, 2025-09-18 13:32

Za mnoge iznajmljivače i druge djelatnike u turizmu, ljetna sezona je najprofitabilniji dio godine. Nakon mjeseci dočeka gostiju, održavanja objekata i pružanja kvalitetne usluge, zadovoljstvo je vidjeti kako se trud pretvara u zaradu. Razumljivo je da mnogi žele dio zarađenog novca dalje investirati. Nažalost, upravo u tom trenutku često se pojavljuju prevaranti.

Investicijske prijevare su jedan od najčešćih uzroka krađe novca nakon uspješne sezone. Prevaranti znaju da mnogi nakon sezone raspolažu većim iznosom novca i da žele dodatno zaraditi. Nudeći lažne prilike, iskorištavaju vaše povjerenje, neiskustvo s investicijama ili želju da se ostvari dodatna dobit prije mirnijih mjeseci. Posljedice mogu biti štetne  — ne samo financijski, već i emocionalno, jer se žrtve često osjećaju krivima.

Kako rade prevaranti

Prevaranti koriste različite taktike kako bi njihove ponude izgledale vjerodostojno:

  • Lažni autoritet – predstavljaju se kao investicijski savjetnici, predstavnici poznatih financijskih institucija ili čak državnih programa.
  • Hitnost odluke i puno poziva – zovu mnogo puta i stvaraju osjećaj da morate reagirati odmah, jer ćete inače propustiti „jedinstvenu priliku“.
  • Lažna dokumentacija – kreiraju lažne ugovore, izvještaje i web stranice profesionalnog izgleda, kako bi se doimali legitimnima.
  • Nerealna obećanja – jamče veliku zaradu uz minimalan rizik. To je gotovo  uvijek znak prijevare.
Znakovi upozorenja
  1. Neželjeni/neočekivani kontakt – ako vas netko nepoznat kontaktira pozivom, e-mailom ili putem društvenih mreža s investicijskom ponudom, budite oprezni.

Prijevaru je potrebno prepoznati na početku! Nastavkom komunikacije dovodite se u opasnost!

  1. Pritisak i utjecaj na emocije – napadači koriste pritisak i snažno nagovaranje na ulaganje. Uzmite si vremena i razmislite! Bolje je propustiti priliku nego nasjesti na prijevaru!

Ne djelujte u afektu i pod utjecajem emocija!

  1. Svaki poziv s drugog broja – prevaranti koriste lažiranje broja kako bi prekrili svoj trag. Broj može biti domaći ili strani.
  2. Traženje povjerljivih podataka – budite oprezni ako netko traži vaše bankovne podatke (podatke bankovne kartice, broj tokena), OIB ili lozinke.

Napadači često za „isplatu dobiti“ od vas traže broj tokena mobilnog bankarstva! NE dajte im ga!

Tako žele ostvariti kontrolu nad vašim računom i ukrasti sav novac koji imate! Za uplatu novca potreban je samo IBAN.

  1. „Drugi su se već obogatili“ – prevaranti često pokazuju lažna svjedočanstva ili tvrde da su „drugi već uspješno investirali“.
  2. Morate platiti naknadu za isplatu dobiti – ne uplaćujte naknade i „porez“ na nepoznate račune i putem sumnjivih stranica. To je recept za gubitak novca.
Praktični savjeti za zaštitu
  • Detaljno istražite – samostalno provjerite sve informacije. Istražite tko vam zapravo nudi uslugu.
  • Posavjetujte se sa stručnjacima ili osobama od povjerenja – prije ulaganja, pitajte za savjet financijskog savjetnika, obratite se svom računovođi ili osobi od povjerenja s iskustvom u investiranju.
  • Koristite provjerene institucije i platforme – s ciljem prijevare napadači mogu izraditi cijeli sustav (web stranicu, mobilnu aplikaciju) koji će izgledati legitimno i čak vam prikazivati rast dobiti. Takve prijevare je teško prepoznati i mogu dovesti do gubitaka životne ušteđevine.
  • Ne žurite – uzmite si vremena za razmišljanje. Snažne emocije i uzbuđenje umanjuju sposobnost kritičkog razmišljanja. Prevaranti žele da brzo djelujete kako ne biste prepoznali opasnost.
  • Vjerujte instinktima – ako nešto djeluje sumnjivo i predobro da bi bilo istinito, odmaknite se. Pritisak i nejasnoće uvijek su znakovi upozorenja.
  • Zaštitite svoje podatke – koristite jake lozinke, ne otvarajte nepoznate poveznice i nikada ne dijelite financijske podatke putem e-maila ili telefona s neprovjerenim osobama.

Vaša sezonska zarada rezultat je truda, dugih radnih sati i predanosti gostima. Nemojte dopustiti da prevaranti iskoriste trenutak vaše nepažnje i ukradu ju na brzinu. Budite oprezni prema neočekivanim ponudama, sjetite se da „zajamčena“ dobit ne postoji i svako ulaganje nosi određeni rizik. Uvijek provjeravajte s kim imate posla. Kombinacijom opreza, stručnog savjeta i sigurnih financijskih praksi možete zaštititi svoj novac od sve češćih investicijskih prijevara.

The post Upozorenje djelatnicima u turizmu: Meta ste prevaranata! first appeared on CERT.hr.

Otvorene su prijave za Hacknite 2025

pet, 2025-09-12 13:50
Bliži nam se listopad – Europski mjesec kibernetičke sigurnosti i 6. izdanje Hacknite – CTF natjecanja za srednje škole!

Natjecanje u obliku CTF-a (Capture the Flag) namijenjeno je srednjoškolskim timovima. Natjecanjem se proširuje svijest o važnosti primjene sigurnosnih mjera te izbjegavanju i ispravljanju mogućih sigurnosnih propusta u programskom kôdu, postavkama ili nekoj drugoj komponenti računalnog sustava.

Hacknite natjecanje je dio kvalifikacija za nacionalni tim koji će predstavljati Hrvatsku na European Cyber Security Challenge – ECSC natjecanju.

Prijavite svoje timove i pokažite znanje iz kibernetičke sigurnosti u dosad najzanimljivijem Hackniteu!

Natjecanje će se održati od 17. listopada 2025. (petak) u 20:00 sati do 19. listopada 2025. (nedjelja) u 20:00 sati.

Pravo sudjelovanja imaju svi učenici srednjih škola u Republici Hrvatskoj uz mentorstvo svojih profesora kao prijavitelja timova.

Za sudjelovanje u nagradnom natjecanju potrebno je, tijekom prijavnog razdoblja (od 12. rujna do zaključno 12. listopada 2025.), pristupiti prijavnom obrascu organizatora u kojem prijavitelj navodi članove svojih timova (prijavitelj i pet članova tima – ukupno šest osoba) uz originalan i kreativan naziv tima.

Možete prijaviti više timova, a timovi mogu biti sastavljeni od učenika različitih škola.

Za sudjelovanje u nagradnom natjecanju potrebno je:

  • ispuniti prijavni obrazac za svoj tim
  • upoznati se s Pravilima natjecanja
  • popuniti sva polja obrasca za prijavu istinitim osobnim i kontakt podacima
  • prihvatiti Pravila postavljanjem kvačice na polje “Potvrđujem da sam upoznat/a i suglasan/na s pravilima ovog natjecanja”
  • prihvatiti GDPR suglasnost opisanu na stranicama cert.hr i carnet.hr

Sva dodatna pitanja možete postaviti slanjem upita na adresu elektroničke pošte ecsm@cert[.]hr!

Prijave su otvorene od 12. rujna do 12. listopada 2025. godine. Prijavni obrazac

Pravilnik natjecanja je dostupan na poveznici: HACKNITE PRAVILA

The post Otvorene su prijave za Hacknite 2025 first appeared on CERT.hr.

UPOZORENJE! Građani opet zaprimaju pozive u kojima se napadač predstavlja kao policija

sri, 2025-09-10 15:13
Nacionalni CERT zamijetio je ponovno pokušaje prijevare u kojima putem telefonskog poziva prevaranti uvjeravaju građane da im je osobna iskaznica korištena u kriminalnim radnjama te kako je izdana tjeralica na njihovo ime.  

Prema trenutnim informacijama pozivi dolaze sa strani brojevi, ali nije isključeno da se prikaže i hrvatski pozivni broj. Osobe komuniciraju na engleskom jeziku. 

Građani javljaju kako su zaprimili pozive u kojima ih se obavještava da je:

  • njihova osobna iskaznica iskorištena za kriminalne radnje
  • izdana tjeralica na njihovo ime  

Nakon poruke traže od vas da pritisnete broj 1.

Time vas usmjeravaju na javljanje jednom od „operatera/agenata”. 

  • Javlja se osoba koja se predstavlja kao zaposlenik hrvatske policije. 

Ovakav tip prijevare se koristi za krađu osobnih podataka, a potencijalno i krađu financijskih sredstava. 

Savjeti za građane: 

  • Hrvatska policija s vama neće započeti razgovor automatiziranom porukom na engleskom jeziku
  • Prekinite komunikaciju čim prepoznate prijevaru
  • NE dijelite osobne podatke s nepoznatim osobama
  • NE slikajte osobne dokumente i ne šaljite ih nepoznatim osobama
  • NE uplaćujte novac nepoznatim osobama za sumnjive usluge ili ucjene
  • Prijavite pokušaj prijevare i podijelite informaciju s drugima kako oni ne bi postali žrtve

The post UPOZORENJE! Građani opet zaprimaju pozive u kojima se napadač predstavlja kao policija first appeared on CERT.hr.

CARNET suorganizator druge ENISA konferencije o podizanju svijesti o kibernetičkoj sigurnosti

sri, 2025-09-10 13:38

Europska agencija za kibernetičku sigurnost (ENISA) i Hrvatska akademska i istraživačka mreža – CARNET, s partnerima Hrvatskim institutom za kibernetičku sigurnost i Sveučilišnim centrom za kibernetičku sigurnost na Sveučilištu Sjever organiziraju drugu međunarodnu konferenciju o podizanju razine svijesti javnosti o važnosti kibernetičke sigurnosti pod nazivom „Empowering the Human Element”.

Događaj će se održati 27. studenog 2025. u Zagrebu i okupiti stručnjake iz cijele Europe s ciljem jačanja ljudske dimenzije kibernetičke sigurnosti i razmjene znanja o inovativnim pristupima podizanja svijesti javnosti.

Glavne teme konferencije:

  • uloga umjetne inteligencije u aktivnostima podizanja svijesti
  • mjerenje učinka i rezultata aktivnosti podizanja svijesti
  • igrifikacija kao način za dugoročno poticanje angažmana i promjene ponašanja

Ovo događanje je namijenjeno stručnjacima za kibernetičku sigurnost i edukaciju, predstavnicima institucija i industrije, akademskoj zajednici, nevladinim organizacijama i kreatorima politika, kao i menadžerima i donositeljima odluka koji u svojim organizacijama oblikuju strategije podizanja svijesti.

Konferencija pruža priliku za jačanje europske suradnje i razvoj novih suradnji u području kibernetičke sigurnosti. Uskoro će biti objavljen cjelovit program kao i registracija sudionika.

Više informacija potražite na poveznici https://www.enisa.europa.eu/events/2nd-cybersecurity-awareness-raising-conference-empowering-the-human-element

The post CARNET suorganizator druge ENISA konferencije o podizanju svijesti o kibernetičkoj sigurnosti first appeared on CERT.hr.

Upozorenje: lažne HZZO stranice

pet, 2025-09-05 14:08

U tijeku je prijevara u kojoj napadači imitiraju izgled stranica HZZO-a kako bi ukrali osobne podatke građana.  

Upozorite druge, a posebno građane starije životne dobi. 

Napad započinje slanjem SMS-a u kojem pod izlikom kako je potrebno ažurirati podatke zdravstvene iskaznice, napadači žele građane preusmjeriti na web stranicu s formom za unos podataka. 

SMS poruka: 

Sučelje izgledom oponaša stranicu HZZO-a, zbog čega je prijevaru teže prepoznati.  

Savjeti za zaštitu građana: 

  • Provjerite s koje adrese ili broja je poslana poruka  
  • Institucije vas neće kontaktirati putem stranog broja 
  • Obavijesti za ažuriranje podataka koje se tiču samo vas neće biti poslane u grupni razgovor 
  • Uvijek dodatno provjerite zahtjeve u kojima se traže vaši osobni podaci ili plaćanje 
  • Sve radnje u kojima se od vas traži unos osobnih podataka ili plaćanje vršite putem računala. Na većem ekranu lakše ćete vidjeti adresu stranice i prepoznati prijevaru 
  • Sami na internetu provjerite postoje li takvi zahtjevi HZZO-a 
  • Ne klikajte sumnjive i skrivene poveznice 
  • Proučite poveznicu i usporedite ju sa službenom poveznicom HZZO-a (https://hzzo.hr/) 
  • Ako ste unijeli svoje podatke, obratite dodatnu pažnju na poruke i pozive koji vam dolaze jer vaši kontakt podaci mogu biti iskorišteni za daljnje prijevare kao što su investicijske prijevare, romantične prijevare i sl. 

Pogledajte kako izgleda zlonamjerna stranica: 

Forma za krađu podataka:

#SurfajSigurnije

The post Upozorenje: lažne HZZO stranice first appeared on CERT.hr.

NKS – predstavljanje Poziva na dostavu projektnih prijedloga – Unapređenje kibernetičke sigurnosti mikro, malih i srednjih poduzeća, 15. rujna 2025., HGK, Zagreb

čet, 2025-09-04 15:19

U suradnji s Hrvatskom gospodarskom komorom, Nacionalno koordinacijsko središte za industriju, tehnologiju i istraživanja u području kibernetičke sigurnosti (NKS) organizira Info dan posvećen Pozivu na dostavu projektnih prijedloga – Unapređenje kibernetičke sigurnosti mikro, malih i srednjih poduzeća.

Info dan održat će se u ponedjeljak, 15. rujna 2025. godine, s početkom u 9 sati, u Vijećnici HGK, Rooseveltov trg 2, Zagreb, a događanje će biti moguće pratiti  i online.

Bit će predstavljeni ključni elementi poziva, proces prijave i odabira projekata.

Ovaj Poziv, ukupne vrijednosti 1,97 milijuna eura, objavljen je 1. rujna 2025., a rok za prijavu projektnih prijedloga je 21. studenoga 2025. u 17 sati (CET).

Poziv obuhvaća tri grupe aktivnosti: certificiranje i usklađivanja sustava, edukacije i sigurnosna testiranja. Stopa financiranja iznosi 50 % ukupnih prihvatljivih troškova.

Poziv će predstaviti Vlatka Marčan, pomoćnica ravnatelja za Nacionalno koordinacijsko središte (NKS).

Sudjelovanje je potrebno potvrditi prijavom putem poveznice POZIV NKS do 11. rujna 2025.

U prijavi je obavezno u napomeni naznačiti način praćenja radionice.

Poveznica za sudionike koji se odluče na online praćenje događanja bit će dostavljena u petak, 12. rujna 2025.

Sudjelovanje je besplatno.

Preporučujemo svim sudionicima i potencijalnim prijaviteljima da se pravovremeno i temeljito informiraju o Pozivu kako bi mogli pripremiti potencijalna pitanja i komentare, te u konačnici što kvalitetnije izraditi projektne prijedloge. Detaljne informacije o Pozivu nalaze se na mrežnim stranicama https://nks.hr/poziv/

The post NKS – predstavljanje Poziva na dostavu projektnih prijedloga – Unapređenje kibernetičke sigurnosti mikro, malih i srednjih poduzeća, 15. rujna 2025., HGK, Zagreb first appeared on CERT.hr.

Stranice