Geopolitické hry
Americká FCC vydala rozhodnutie, ktorým zakazuje uvádzať pokročilé robotické zariadenia zahraničnej výroby na trh USA bez schválenia ministerstva vojny. Dôvodom majú byť riziká dodávateľského reťazca a kybernetické hrozby pre kritickú infraštruktúru. Výnimku môžu dostať výrobcovia ochotní presunúť výrobu do USA.
Americkému aktivistovi, ktorý pri kontrole na letisku zadal núdzový (duress) PIN a telefón s GrapheneOS sa tým vymazal, hrozí obvinenie z ničenia dôkazov a klamania federálnemu úradníkovi.
Group-IB opísal iránsky malvér HollowGraph, ktorý nemá žiadny C2 server, no príkazy prijíma a ukradnuté dáta vracia ako kalendárové pozvánky priamo v Microsoft 365 tenante obete. Prihlasovacie údaje do Entra ID exfiltruje cez DNS tunel. Zasiahnutých bolo dvanásť izraelských organizácií a malvér sa spája s frameworkom Cavern a iránskou špionážnou skupinou Lyceum.
Research & Engineering
Výskumníci opísali AI červa, ktorý sa šíri cez dokumenty v službe Copilot pre Word. Skryté inštrukcie v priloženom dokumente model šíri aj do novovytvorených dokumentov, ktoré potom nakazia ďalšie. Microsoft počas 144-dňovej koordinácie vydal viacero záplat vrátane prechodu na GPT-5.5, no celá táto trieda zraniteľnosti ostáva naďalej zneužiteľná.
Anthropic zverejnil, že ich AI model Claude Mythos Preview našiel vylepšený útok na postkvantovú podpisovú schému HAWK, ktorý znižuje efektívnu silu kľúča na polovicu. Tiež našiel nový útok na sedemkolový AES. Útoky sú teoretické a neohrozujú produkčné systémy.
OpenAI zverejnil open source nástroj Codex Security, aplikáciu na hľadanie, overovanie a opravu zraniteľností v zdrojovom kóde. Ľudia čo Codex Security skúsili tvrdia, že model zraniteľnosť nájde, no kvôli vlastným bezpečnostným zábranám ju odmieta podrobne vysvetliť…
Google v ACM Queue predstavil koncept Beyond Zero, ktorý nad rámec BeyondCorp posúva rozhodovanie od otázky „má používateľ prístup k systému?“ k priebežnému vyhodnocovaniu jednotlivých akcií nad dátami pomocou AI. Ťažko povedať nakoľko je taký systém deterministický, ale ak to niekto vie dostať do stabilnej prevádzky, je to Google.
Adam Langley implementoval dekompresor Zstandard v jazyku Lean a formálne dokázal vlastnosti konštrukcie FSE tabuliek z RFC 8878. Posolstvom jeho blogu je, že tieto dôkazy dnes zvládnu jazykové modely automaticky, čím sa formálna verifikácia stáva použiteľnou aj v bežnom vývoji.
Výskumník Eaton Works našiel v indickej auto flotilovej platforme My Eicher, čo je spoločný podnik Volvo Group a Eicher Motors, neautentizované API endpointy, directory traversal a 2,5 milióna uložených OTP kódov. Útočník mohol prevziať účty, resetovať heslá, získať státisíce zákazníckych záznamov aj dokladov totožnosti či sledovať polohu a telemetriu až 676000 vozidiel.
Agentúra Európskej únie pre kybernetickú bezpečnosť (ENISA) zmapovala stav štandardizácie hybridnej postkvantovej kryptografie v protokoloch IETF vrátane TLS, IKEv2, CMS, SSH, PKIX/X.509, COSE/JOSE, MLS a OpenPGP.
Google opísal, ako v Chrome nasadil Gemini na automatické hľadanie a opravu zraniteľností. Model našiel napríklad únik zo sandboxu, ktorý v kóde prežil vyše 13 rokov. V máji AI zachytila ešte pred nasadením do produkcie vyše 20 zraniteľností. Vo verziách Chrome 149 a 150 opravili 1072 bezpečnostných chýb, čo je viac než za predchádzajúcich 23 verzií dokopy. Google sa pokúša prejsť na dve bezpečnostné vydania týždenne.
Výskumníci našli vyše 24000 serverov, ktorých správcovské rozhrania BMC sú vystavené do internetu a cez chybu v protokole IPMI 2.0 z roku 2004 (CVE-2013-4786) vydajú hash hesla ľubovoľnému útočníkovi. Ide najmä o zariadenia Supermicro a HPE iLO 4, pričom prevzatie BMC znamená plnú kontrolu nad fyzickým serverom pod úrovňou operačného systému a mimo dosahu bežného monitoringu.
Spoločnosť watchTowr pozoruje aktívne zneužívanie zraniteľnosti CVE-2026-50522 v on-premise inštaláciách Microsoft SharePointu. Po zverejnení PoC exploitu 20. júla zachytili prvé útoky v priebehu hodín.
Zločin a úniky informácií
Holandská polícia rozbila medzinárodnú investičnú podvodnú sieť, ktorá zarábala odhadom vyše 100 miliónov eur mesačne cez 20 call centier a vyše 700 falošných „finančných poradcov“. Obete lákali na realisticky vyzerajúce investičné platformy s fiktívnymi ziskami a peniaze od nich vyberali najmä v kryptomenách. Hlavného podozrivého zadržali v Poľsku a vydali do Holandska, ďalších v Belgicku, na Cypre a v Grécku.
Nemecký spolkový kriminálny úrad Bundeskriminalamt (BKA) a frankfurtská prokuratúra spolu s americkými úradmi vypli phishing-as-a-service platformu Kratos a v Indonézii zadržali jej vývojára. Platforma generovala falošné prihlasovacie stránky Microsoftu, mala vyše 1800 zákazníkov v 35 krajinách a mesačne cez ňu prebehlo približne 15000 phishingových kampaní.
Coca-Cola v podaní 8-K americkej Komisii pre cenné papiere a burzu (SEC) oznámila ransomvérový útok na svoju dcérsku mliekarenskú firmu fairlife, pri ktorom útočníci získali neoprávnený prístup k výrobným systémom. Kvalita a bezpečnosť produktov zasiahnutá nebola, no výroba fairlife v USA bola dočasne zastavená a rozsah incidentu firma stále vyšetruje.
Ostatné
Google celosvetovo rozširuje Play Age Signals API, cez ktoré rodičia zdieľajú s aplikáciami vekové rozpätie svojho dieťaťa. V polovici augusta pribudne Austrália a Kanada, zvyšok sveta do konca roka 2026. Kritici varujú, že nám tu vzniká infraštruktúra na overovanie identity, ktorú možno neskôr rozšíriť nad rámec pôvodného účelu.
Apple vydal macOS Tahoe 26.6 s rekordným počtom približne 155 opravených CVE. Časť opráv je pripísaná spolupráci s Anthropic Research, čo je ďalší dôkaz, že hľadanie zraniteľností pomocou AI modelov akceleruje.
Vyšlo deviate číslo technického magazínu Paged Out!, v ktorom má každý článok práve jednu stranu.
Tento newsletter je rozosielaný odberateľom newsletteru kratkespravy.sk, členom Asociácie kybernetickej bezpečnosti a členom ISACA Slovensko.
Pridaj komentár