By

Zo sveta IT bezpečnosti, 6/2026

Geopolitické hry

Nová štúdia lokalizovala zdroj rozsiahleho rušenia GNSS/GPS signálov nad Európou, Grónskom a Kanadou. Rušenie trvá od roku 2019 a spôsobujú ho ruské družice systému včasného varovania. Jedným z negatívnych dopadov je sťažené navigovanie lodnej dopravy v Baltskom mori.

Microsoft poskytol Snemovni reprezentantov USA mená, e-maily a zápisy z porád holandských úradníkov pracujúcich na presadzovaní európskeho Digital Services Act. Dáta boli uložené v Európe, no CLOUD Act umožňuje americkým úradom vynútiť si ich vydanie od amerického poskytovateľa bez ohľadu na miesto uloženia, čo je v priamom rozpore s GDPR.

Desiatky amerických cybersecurity expertov podpísalo otvorený list so žiadosťou, aby vláda zrušila exportné kontroly na modely Fable a Mythos od spoločnosti Anthropic, ktoré majú dobré výsledky v hľadaní softvérových chýb a vývoji exploitov.

Organizácia stojaca za aplikáciou Signal vydala vyhlásenie „Surveillance is not safety“ proti najnovším britským návrhom na rozšírenie sledovania a oslabenie end-to-end šifrovania v mene ochrany detí. Argumentuje, že plošné monitorovanie ako je skenovanie na strane klienta, overovanie veku či prístup k používateľským dátam ochranu detí nezlepší, len naruší súkromie a kyberbezpečnosť.

Research & Engineering

Trojročný výskum infotainment systému v Honde Civic (2021) odhalil, že hlavná jednotka prijíma podpísané Android aktualizácie cez USB, no Honda ich podpisuje verejne známym testovacím AOSP kľúčom. Ktokoľvek s fyzickým prístupom z zariadeniu tak môže nainštalovať ľubovoľný kód.

Let’s Encrypt predstavil stratégiu prechodu na postkvantovú kryptografiu pomocou Merkle Tree Certificates, ktoré jedným podpisom pokryjú množstvo vydaných certifikátov. Testovacie prostredie plánujú spustiť koncom roka 2026 a produkčnú podporu v roku 2027.

Výskumník zistil, že reproduktor Creative Sound Blaster Katana V2X prijíma firmvér cez Bluetooth bez autentizácie a bez overenia podpisu. Útočník tak môže nahrať vlastný firmvér, a keďže zariadenie funguje aj ako USB HID, dokáže cez emuláciu klávesnice spustiť príkazy na pripojenom PC.

Výskumníci z Astrix opísali triedu zraniteľností, kedy CI/CD platformy vydávajú OIDC tokeny z jediného globálneho endpointu zdieľaného všetkými tenantmi, takže po zmazaní repozitára alebo zmene mena sa uvoľnený namespace dá znovu zaregistrovať a získať token s rovnakými claimami. Až 14% AWS a 24% Azure namespaceov dôverovaných cez OIDC bolo voľných na prevzatie a útok tak umožňuje prevziať cloudové IAM roly, ktoré danému subjektu stále dôverujú. Zasiahnuté sú HCP Terraform, GitHub Actions či GitLab CI.

Steven Murdoch objavil a dekódoval skrytú „numbers station“, ktorú GPS družice už takmer 20 rokov vysielajú vo svojich verejných signáloch. Krížovým porovnaním s odtajnenými dokumentmi zistil, že ide o americký vojenský systém diaľkovej distribúcie a obnovy šifrovacích kľúčov OTAD/OTAR.

Spoločnosť Claroty objavila kritické zraniteľnosti v sieťových kartách UPS od Vertiv a v HVAC ovládači Trane Tracer SC+, ktoré umožňujú obísť autentizáciu a neautentizovane vzdialene spustiť kód.

Výskumník brutecat opísal, ako pomocou Claude AI systematicky testoval Google API. Vyzbieral vyše 3600 API kľúčov zo 61200 Android APK a iOS aplikácii, ktoré následne automatizovane testoval voči vyše 1500 Google API endpointov. Odhalil viacero vážnych zraniteľností a od Google získal odmeny vo výške pól milióna dolárov.

Výskumník zverejnil PoC exploit s názvom RoguePlanet, ktorý cez race condition v Microsoft Defenderi umožňuje lokálnu eskaláciu privilégií na úroveň SYSTEM na Windows 10 a 11.

Alisa Esage publikovala štúdiu o moderných obranných mechanizmoch prehliadača Chrome z pohľadu vývojára zero-day zraniteľností.

Výskumníci zverejnili Usbliter8, exploit pre SecureROM iPhonov a iPadov, ktoré používajú čipy Apple A12, A13 a S4/S5. Exploit zneužíva hardvérovú chybu USB radiča DesignWare a útočník s fyzickým USB prístupom tak môže spustiť nepodpísaný iBoot. Chybu nemožno opraviť aktualizáciou a teoreticky umožňuje jailbreak zariadenia.

Zločin a úniky informácií

Amatérsky útočník zneužil brazílsky systém núdzových upozornení a rozoslali neautorizovanú správu na mobilné telefóny po celej krajine. Ako text správy zvolil len svoju prezývku.

Útočníci prevzali kontrolu nad desiatkami tisíc Instagram účtov. Dosiahli to zneužitím AI chatbota, ktorý sa používa na obnovu hesla. AI bot nesprávne overoval e-mailovú adresu a posielal overovacie kódy na adresy ovládané útočníkmi.

Červ Miasma zasiahol Microsoft. Cez kompromitovaný účet na GitHube, ktorým pridal škodlivý commit do repozitára Azure/durabletask. Útok je zaujímavý tým, že podstrkuje konfiguračné súbory, ktoré navedú AI agenty ako Claude Code či Cursor aby spustili payload, ktorý ukradne prihlasovacie údaje vývojára.

Spoločnosť Novo Nordisk potvrdila krádež dát po neoprávnenom prístupe do obmedzeného počtu interných IT systémov. Útočníci získali údaje z klinických štúdií. Mená pacientov ani priame identifikátory odcudzené neboli.

Výskumník Bob Diachenko objavil nezabezpečený server s platnými prihlasovacími údajmi k Fortinet/FortiGate SSL VPN pre takmer 74 000 zariadení v 194 krajinách, vrátane mien, e-mailov a hesiel v čitateľnej podobe. Medzi uniknutými účtami sú účty organizácii ako Chevron, Samsung, Foxconn, Comcast, AT&T či Mercedes-Benz.

Rustový vývojár Matt Mastracci opísal cielený útok cez falošný pracovný pohovor, pri ktorom mu útočník podstrčil škodlivý TypeScript repozitár s trójskym koňom, ktorý sa mal spustiť pri build príkazoch a ukradnúť prihlasovacie údaje a premenné prostredia.

Podľa spoločnosti Spur Intelligence až približne tretina analyzovaných aplikácií pre smart TV obsahuje kód, ktorý robí z televízie proxy server.

Ostatné

GitHub oznámil zásadné zmeny v npm v12, ktoré po sérii supply-chain útokov sprísňujú predvolené nastavenia. Vítanou zmenou je, že inštalačné skripty sa už nebudú spúšťať automaticky.

John Scott-Railton z Citizen Lab zverejnil OPSEC prešľap firmy NSO Group, kedy firma pri testovaní WhatsApp exploitu poslala obrázok šálky stojacej na podložke s viditeľným logom NSO Group.

Mozilla pridáva do Firefoxu zabudovanú VPN. Používateľ si môže vybrať krajinu alebo necháť prehliadač zvoliť najrýchlejší server. VPN možno vypnúť pre konkrétne stránky.

 

 

Tento newsletter je rozosielaný odberateľom newsletteru kratkespravy.sk, členom Asociácie kybernetickej bezpečnosti a členom ISACA Slovensko.

Pridaj komentár

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

Newsletter it bezpečnosti

Prihlásiť sa na odber

* povinné

najnovšie príspevky