By

Zo sveta IT bezpečnosti, 8/2026

Geopolitické hry

Nórsky Digitaliseringsdirektoratet zverejnil postmortem najsilnejšieho DDoS útoku, aký kedy zasiahol národnú prihlasovaciu bránu ID-porten. Útok trval s prestávkami 36 hodín a znefunkčnil viacero štátnych služieb. K úniku údajov nedošlo, no incident poukázal na riziko centralizácie, kde celý štátny digitálny ekosystém závisí na jedného SSO portálu.

CERT Polska zverejnil analýzu útoku na poľskú teplárňu, pri ktorom útočníci v decembri 2025 odstavili parnú turbínu a úpravňu vody.

Po rokoch ďalší únik informácií cez fitness platformu Strava. Vyše 1300 používateľov Stravy verejne zdieľalo tréningové dáta z amerických vojenských základní na Blízkom východe. Išlo o trásy, denné rutíny či pohyb jednotiek.

Research & Engineering

Výskumníci dokázali dešifrovať „zašifrované“ chain-of-thought modelov Anthropicu, OpenAI aj Googlu a zo státisícov verejne zdieľaných blokov vytiahli nejaké tie osobné a aj prístupové údaje. Šifrované bloky sú zameniteľné naprieč reláciami aj používateľmi čo umožňuje prístup k dátam od iných používateľov.

Chris Domas zverejnil exploit „skitter-creek-bath-salts“, kde jediný zápis do konfiguračného registra DRAM radiča prepíše poslednú fázu prekladu adries a sprístupní pamäť Platform Security Processora, SMRAM, C6 carveout aj mikrokód procesora. Podľa autora sa chyba nedá opraviť.

Na IACR ePrint pribudol útok, ktorý v kvázipolynomiálnom čase (približne n^O(log n)) klasickým algoritmom odlíši verejný kľúč McEliece od náhodnej matice, a to pre všetky sady parametrov Classic McEliece hodnotené NIST-om. Súčasná verzia útoku nie je praktická, no dá sa považovať za výrazné narušenie dôvery tejto doposiaľ „nepriestrelnej“ postkvantovej schémy.

Signal spustil automatické overovanie kľúčov postavené na key transparency. Ich platforma prevádzkuje verejný „ledger“ zmien vo väzbe medzi telefónnym číslom, menom a verejným kľúčom, ktorý nezávisle auditujú spoločnosti Cloudflare a Trail of Bits.

Nový BootROM exploit usbliter8 funguje na zariadeniach Apple s čipmi A12 a A13, teda na iPhone XS, XR či 11, a keďže je v BootROM-e, opraviť sa nedá. Nikdy nepripájajte telefón do neznámych nabíjacích staníc a nikdy nepotvrdzujte výzvu „Trust this computer“.

Trail of Bits ukázal, že virtuálny stroj nestačí na oklieštenie ofenzívne schopných AI agentov. Model GPT 5.6-Cyber trikrát unikol z hosta postaveného na QEMU/KVM.

Qubes OS opravil command injection v nástroji qvm-copy-to-vm. Ak používateľ skopírujoval súbor z dom0 do kompromitovanej virtuálky, tá si vedela spätne spustiť ľubovoľný príkaz v dom0 a ovládnuť celý systém.

Cloudflare zverejnil, ako sa jeho výskumníkom podarilo vzdialene vykonať Spectre útok proti platforme Workers a to s rýchlosťou až 12 bitov za sekundu a s 99 % presnosťou priamo v produkcii.

GrapheneOS oznámil, že nová generácia telefónov Pixel 11 nepodporuje hardvérové značkovanie pamäte ARM MTE v softvéri, firmvéri a pravdepodobne ani v hardvéri. GrapheneOS zariadenia bez MTE už oficiálne podporovať neplánuje a smeruje k spolupráci s Motorolou.

David Buchanan poukázal na slabiny a absurditu kryptografického podpisovania fotografií (C2PA) na Androide, ktoré má odlíšiť skutočné zábery od AI generovaných obrázkov.

Reťazec zraniteľností „UniBLEed“ (CVE-2026-76639 a CVE-2026-76640) dáva root na humanoidnom robotovi Unitree G1 ak sa nachádza v Bluetooth dosahu. Kompromitovaný robot tiež môže nakaziť ďalšie roboty v dosahu.

Chaz Schlarp si s pomocou LLM za pár hodín reverzoval firmvér piatich zariadení, ktoré používa, webkameru Insta360 Link, monitor ASUS ROG Swift, mikrofón Shure MV7, kartu Elgato Cam Link a lampičku Key Light Mini.

V JFrog Artifactory je kritická zraniteľnosť CVE-2026-82329, kde predvolená konfigurácia dovoľuje neautentifikovanému útočníkovi so sieťovým prístupom získať administrátorské práva.

Experiment v podobe browserovej hry, v ktorej hráč pod časovým tlakom schvaľuje alebo zamieta príkazy AI kódovacieho agenta, ukázal na 40-tisíc kolách, že človek v slučke prehliadne zhruba tretinu hrozieb.

Zločin a úniky informácií

SK-CERT identifikoval nové testované stacionárne radary typu NERO R-ONE ako kameru CORDON PRO.M ruského výrobcu SIMICON a našiel v nej nedokumentovaný druhý 3G/4G modul so slotom na SIM, dvanásť napevno uložených ruských telefónnych čísel, z ktorých sa dá cez SMS získať administrátorský prístup, hardkódované heslo roota s prihlásením cez telnet aj SSH, dve prednastavené OpenVPN konfigurácie a bez hesla otvorený RTSP stream…

Francúzska daňová správa DGFiP prišla o údaje 678-tisíc daňovníkov a firiem vrátane mien, referenčného príjmu, sadzby zrážkovej dane a podobne. Útočník sa dnu dostal s ukradnutými prihlasovacími údajmi.

Vývojárovi prišla cez LinkedIn pracovná ponuka od falošného náborára vydávajúceho sa za skutočnú firmu Bitway. V progrmaovacej úlohe dostal TypeScript projekt so 180 súbormi, medzi ktorými sa skrývalo volanie na api.jsonbin.io odkiaľ skript stiahol malvér.

Služba tl;dv, ktorá nahráva a prepisuje stretnutia v Google Meet, Zoome a Teams a hlási sa k viac než 2 miliónom používateľov, nemala oddelené dáta jednotlivých zákazníkov. Ľubovoľný prihlásený používateľ si vedel z Firestore vytiahnuť celú kolekciu mítingov. Chyba nie je ani po pól roku opravená.

Microsoft Paint a Photos vkladajú do lokálne vygenerovaných AI obrázkov neviditeľný vodoznak s GUID, ktorý vydáva moderačný server Microsoftu.

Webová stránka AliExpress fingerprintuje používateľov cez WebAudio.

Ostatné

Meta zaplatí až 17,1 miliardy dolárov za to, že zámerne návykovými funkciami Instagramu a Facebooku škodila deťom a zároveň verejnosť uisťovala, že je všetko v poriadku.

Na konferencii DEFCON vystúpil Cliff Stoll s prednáškou „Stalking the Wily Hacker: 40 years later“ v ktorej sa vrátil do roku 1986, keď v Lawrence Berkeley Lab kvôli 75-centovej nezrovnalosti v účtovníctve odhalil a takmer rok sledoval hackera pracujúceho pre KGB.

IEEE Spectrum publikoval článok o stroji IBM 7950 Harvest, kryptoanalytickom superpočítači postavenom pre NSA a prevádzkovanom v rokoch 1962 – 1976.

Yassa Sfen publikoval skvelú ukážku, ako sa dá škálovať OSINT geolokácia. Z fotky odčítal geometrický odtlačok a s pomocou GPU prehľadal desiatky miliónov trojíc na mape až sa dostal k pár ľahko overiteľným výsledkom, ktoré potvrdil vegetačnými indexmi zo Sentinelu-2 a výškovým modelom Copernicus.

Android 17 ako prvý veľký mobilný operačný systém zapína v predvolenom nastavení Encrypted ClientHello (ECH).

Verifpal, nástroj na symbolickú verifikáciu kryptografických protokolov, vyšiel vo verzii 1.0.

 

Tento newsletter je rozosielaný odberateľom newsletteru kratkespravy.sk, členom Asociácie kybernetickej bezpečnosti a členom ISACA Slovensko.

Pridaj komentár

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

Newsletter it bezpečnosti

Prihlásiť sa na odber

* povinné

najnovšie príspevky