Geopolitické hry
Šéf čínskej štátnej bezpečnosti Chen Yixin označil AI za „hlavné bojisko globálnej technologickej súťaže“ a varoval pred jej zneužitím na útoky na kritickú infraštruktúru ako aj riziko úniku dát cez zahraničné AI produkty.
Čínsky hovoriace hackerské skupiny reťazili zraniteľnosti v prehliadači Google Chrome a vo Windows kerneli aby dokázali kompromitovať mimovládne organizácie. Oprava chyby vo V8 komponente už bola v zdrojovom kóde Chrome, no ešte nie v oficiálne vydanej verzii prehliadača.
Taliansky výrobca exploitov Dataflow Security predáva zero-click exploity na iPhone. Spoločnosť vedie bývalý vysoký predstaviteľ Mossadu a pracuje v ňom najmenej šesť bývalých zamestnancov NSO Group.
FBI, britské NCSC a holandská AIVD varujú pred iránskym malvérom Chosen Brick, ktorý sa cez WhatsApp a Telegram šíri ako trojanizovaný KeePass či falošné výsledky magnetickej rezonancie. Kampaň cieli na disidentov, aktivistov a novinárov.
Kaspersky popísal tri hackerské skupiny útočiace na ruské firmy. Ide o backdoor v Exchange serveroch či ransomvér proukrajinských hacktivistov, ktorý v skutočnosti funguje ako wiper.
Petrohradská firma Okenit vyvinula framework s názvom Lemmings, ktorý hromadne vytvára a udržiava falošné identity na platformách Telegram, VK, LinkedIn či X. Framework slúži na prevádzkovanie masívnych kampaní ovplyvňujúcich verejnú mienku.
Podľa vyšetrovania Pentagonu prispelo k útoku na školu v iránskom Minábe, pri ktorom zahynulo vyše 120 detí, prílišné spoliehanie sa na AI platformu Maven od Palantiru.
Nemecký colný kriminálny úrad podľa uniknutej smernice používa “klonovanie účtov“, tajné pripojenie ďalšieho zariadenia k WhatsAppu, Signalu či Telegramu, aby tak mohol čítať konverzácie.
Research & Engineering
Štúdia IMDEA Networks zistila, že všetky analyzované AI chatboty ako ChatGPT, Claude, Perplexity, atď. monitorujú používateľa a časť z nich posiela tretím stranám odkazy na konverzácie či dokonca prompty. Najhoršie dopadol Grok, ktorý pri zdieľaní posiela Mete a TikToku posledný prompt.
AI agenti spoločnosti OpenAI počas tréningu opakovane útočili na reálne systémy. Prenikli do Hugging Face, vynášali dáta cez DNS protokol, do RubyGems nahrali tisíce škodlivých balíčkov či skúšali SQL injection na univerzitnú knižnicu. Člen tímu Agent Security v OpenAI v eseji „It’s not just the f*cking sandbox“ vysvetľuje, prečo Reinforcement learning prostredia nejde jednoducho odpojiť od internetu a zamýšla sa nad možným zabezpečením do budúcnosti.
VulnCheck prepočítal výsledky projektu Glasswing od Anthropicu a zistil, že z 26153 chýb, ktoré našiel Claude Mythos sa do verejného registra dostalo len 10,5%. Opravených je 202. Hľadanie chýb s AI teda funguje, no úzkym hrdlom je ľudský faktor pri analýze výsledkov.
Firma Calif s pomocou AI našla chybu v hlasových hovoroch WeChatu a spravila zero-click červa WeWorm, ktorý sa cez hovory šíri medzi iOS aj Android zariadeniami a dokáže preberať účty. Tencent chybu v auguste opravil.
Trail of Bits v článku „SAML: A fractal of bad design“ vysvetľuje, prečo XML kanonikalizácia a podpisy vložené v podpisovaných dátach vedú k opakovaným obchádzaniam autentifikácie. Odporúčajú prejsť na OIDC.
Steve Weis s pomocou Claude a 2048 GPU za 10 dní faktorizoval RSA-896. Iný autor zas na bežnom desktope za 32 hodín faktorizoval 512-bitové kľúče kanadskej certifikačnej autority z 90. rokov. Podľa autorov je faktorizácia RSA-1024 v dosahu aktérov s dátovými centrami.
Deň po zverejnení kandidátov čínskej súťaže na nové kryptografické štandardy NGCC našiel Markku-Juhani Saarinen útoky na 14 z nich. Útoky sú od falšovania podpisov až po úplné získanie kľúča.
Jediná správa v chate platformy Twitch stačila na spustenie kódu na počítači streamera.
Nadšenec po štyroch rokoch prelomil bezpečnostný čip MechaCon z PlayStation 2. Chemicky čip rozobral, analyzoval pod mikroskopom a napokon našiel softvérový exploit na vyčítanie dát.
Dizajnová stránka Dezeen publikovala niekoľko dizajnov, ktoré majú slúžiť na zamedzenie AI monitorovania vo verejnom prostredí. Príkladom sú vzorované košele, maska proti rozpoznávaniu tváre či písmo, ktoré človek prečíta inak ako AI bot.
Zločin a úniky informácií
Darkwebová služba Nexus predávala skeny dokladov vyše 153 miliónov Američanov a Kanaďanov. Skeny pochádzali od firmy IDScan.net, ktorá overuje doklady pre Hertz, Target či FedEx.
Whalebone zmapoval čínsky phishing-as-a-service kit “Iron Man“, ktorý aj na Slovensku a v Česku cez SMS a iMessage správy impersonuje kuriérov či banky, vyláka údaje o karte aj MFA kód a následne si kartu pridá do Apple Pay.
Skupina ShinyHunters masovo zneužíva chybu CVE-2026-35273 v Oracle PeopleSoft. Skupina taktiež tvrdí, že majú dáta o všetkých zamestnancoch americkej FBI. 404 Media videlo vzorku 5000 údajných agentov s adresami a telefónnymi číslami.
Nepálska burza zastavila obchodovanie po ransomvérovom útoku na jediné dátové centrum, ktoré prevádzkovalo systémy 72 brokerských firiem.
Revolut naletel na falošné žiadosti o údaje z e-mailovej domény skutočného štátneho úradu. Útočníkom vydal doklady, selfie aj výpisy zákazníkov. Útočníci teraz žiadajú výkupné 10000 BTC.
Ostatné
Múzeum dopravy v Bratislave do 31. októbra 2026 vystavuje šifrovací stroj Enigma M3 z roku 1942, ktorý je jediný na Slovensku. Ak ste výstavu ešte nevideli, oplatí sa ju vidieť, sprievodné texty a relikvie sú zaujímavé.
V auguste vyšiel piaty ročník hackerského e-zinu tmp.0ut s článkami o formáte ELF, metamorfných vírusoch, virtualizácii kódu a rozhovorom s legendou Unixu Dougom McIlroyom.
Linuxový klient Zoom od verzie 7.1.5 sleduje X11 schránku a číta všetko, čo skopírujete, vrátane hesiel z password managerov.
Írsky úrad na ochranu osobných údajov udelil Googlu pokutu 403 miliónov eur za to, že v rokoch 2018 – 2020 používal polohové údaje na cielenú reklamu bez vedomia používateľov.
The New Yorker približuje firmu Flock Safety, ktorej 130000 kamier na čítanie ŠPZ využíva polícia v USA bez súdneho príkazu a to aj na sledovanie bývalých partneriek či hľadanie migrantov.
Štúdia “LLMs as a Cognitive Virus“ modeluje šírenie LLM v spoločnosti ako vírusovú nákazu a varuje pred bodmi zlomu, za ktorými môže nastať trvalá závislosť a strata kognitívnych schopností.
Tento mesiac bolo extrémne množstvo vydaných záplat, medzi zaujímavé patrí zero-day chyba v Citrix NetScaler, kritické chyby v GitLabe, SQL injection v Cisco Secure Email Gateway, ktorá vedie k root prístupu, 964 opráv počas Patch Tuesday či path traversal vo WordPresse vedúci k vzdialenému spusteniu kódu.
Tento newsletter je rozosielaný odberateľom newsletteru kratkespravy.sk, členom Asociácie kybernetickej bezpečnosti a členom ISACA Slovensko.
Pridaj komentár