HeadFlash

Privacy

Kradzież wyborców, luka Apple, adtracking w wojnie – HeadFlash Privacy 17.07.2026

Największe naruszenie danych wyborczych w USA, pozew przeciw Apple, Iran tropi żołnierzy przez reklamy – codzienny przegląd prywatności od HeadFlash.

Posłuchaj

Trump ujawnia kradzież danych rejestracji wyborców 220 mln Amerykanów przez Chiny

16 lipca 2026 r. prezydent Donald Trump w przemówieniu z East Room ogłosił, że Chiny ukradły dane rejestracji wyborców 220 mln Amerykanów. Operacja rozpoczęła się podczas cyklu wyborczego w 2020 r., a Trump określił ją jako „największy kompromis danych wyborczych w historii”. Skradzione informacje obejmują nazwiska, adresy, numery telefonów, preferencje partyjne oraz inne dane wrażliwe niezbędne do rejestracji wyborczej. Według prezydenta chiński wywiad przydzielił do tego zadania specjalny zespół eksploatacji danych. Trump oskarżył członków „głębokiego państwa” w agencjach wywiadowczych o tłumienie informacji o chińskim ingerowaniu w wybory już od 2020 r. i niepoinformowanie go przed tamtymi wyborami. Przytoczył odtajniony raport wywiadowczy z 2022 r. potwierdzający, że Chińczycy analizowali dane rejestracyjne wielu stanów, oraz rzekome „surowe dane wywiadowcze” FBI z 2020 r. dotyczące próby fałszowania kart wyborczych na rzecz Joe Bidena. Trump zacytował e-mail analityków, w którym przyznali się do „celowego manipulowania codziennym briefingu dla prezydenta”, aby ukryć chińskie działania. Zapowiedział skierowanie do ODNI, DOJ, FBI i CIA śledztwa w sprawie ukrywania informacji, zwolnienia winnych i ewentualnego postawienia zarzutów karnych.

Trump reveals China stole voter registration data from 220M Americans →

Apple pozwane za domniemaną lukę w funkcji Hide My Email

Apple zostało pozwane w ramach proponowanego pozwu zbiorowego dotyczącego rzekomej luki w funkcji Hide My Email, która może ujawnić prawdziwy adres e-mail użytkownika. Pozew zarzuca Apple naruszenie kalifornijskiego prawa reklamowego i innych przepisów ochrony konsumentów poprzez świadome oferowanie funkcji, która nie działa zgodnie z reklamacją. Luka została zgłoszona Apple przez badacza bezpieczeństwa w czerwcu 2025 r. Nie są znane żadne przypadki jej wykorzystania, a szczegóły techniczne nie zostały ujawnione publicznie ze względów bezpieczeństwa.

Apple Sued Over Reported ‘Hide My Email’ Flaw - MacRumors →

Iran wykorzystał dane z reklam do namierzania amerykańskich żołnierzy

Z raportu Financial Times wynika, że podczas wojny z Iranem USA ewakuowały wiele baz, przenosząc personel do hoteli i cywilnych biur w irackim Kurdystanie. Iran wykorzystał dane z aukcji reklamowych (RTB) w czasie rzeczywistym do namierzenia, które hotele mieszczą amerykańskich żołnierzy. Następnie irańskie bojówki zaatakowały dronami kilka hoteli, a irańskie siły bezpośrednio zbombardowały hotel Crowne Plaza w Bahrajnie, raniąc dwóch pracowników Pentagonu. Senator Ron Wyden potwierdził, że Departament Bezpieczeństwa Krajowego USA wiedział o stosowaniu przez Iran protokołu SS7 (Signalling System No. 7) do lokalizowania amerykańskich telefonów. Raport przypomina, że handel danymi lokalizacyjnymi odbywa się przez giełdy RTB, a brokerzy danych często skrobią te dane z naruszeniem regulaminu. Federalna Komisja Handlu (FTC) ukarała firmę Mobilewalla za takie działania, ale w ugodzie zawarto wyłączenie dla danych lokalizacyjnych zbieranych poza USA i wykorzystywanych do celów bezpieczeństwa narodowego. W odpowiedzi na pozew klientów Google zgodziło się wprowadzić ustawienie RTB Control, które pozwala ograniczyć dane wysyłane do aukcji reklamowych.

Iran used ad tracking to hunt American soldiers: Report →

Mozilla ocenia prywatność aplikacji śledzących cykl: tylko jedna bezpieczna

Fundacja Mozilla opublikowała 16 lipca 2026 r. przegląd sześciu popularnych aplikacji do śledzenia cyklu menstruacyjnego i owulacji. Wiele z nich naraża dane zdrowotne na reklamodawców poprzez trwałe identyfikatory wysyłane do sieci reklamowych oraz wbudowane przeglądarki, które omijają ochronę prywatności aplikacji. Aplikacja Stardust reklamowała się jako zaszyfrowana i bezpieczna po decyzji Roe vs. Wade, ale dziennikarze odkryli, że oferuje tylko standardowe szyfrowanie, a nie szyfrowanie end-to-end; firma po cichu usunęła to hasło. Tylko jedna aplikacja, Euki, zdobyła doskonały wynik – przechowuje wszystkie dane na urządzeniu użytkownika, pozostawiając „prawie nic do wycieku”.

Period and Ovulation Apps Privacy Review 2026: Is Your Period Tracker Safe? →

Qantas złamany mimo zachowania zasad – regulator nie podejmuje działań

Australijski urząd ochrony danych (OAIC) zamknął roczne wstępne dochodzenie w sprawie naruszenia danych Qantas z czerwca 2025 r., nie stwierdzając dowodów na naruszenie przepisów. Komisarz Carly Kind oświadczyła, że po ponad roku śledztwa dowody nie wskazują na prawdopodobieństwo naruszenia prawa prywatności, więc nie wszczęto pełnego dochodzenia. Atak polegał na rozmowie vishingowej z agentem call center – osoba podszywająca się pod pomoc IT Qantas przekonała agenta do odwiedzenia strony powiązanej z platformą CRM i wykonania kroków, które podłączyły sesję agenta do narzędzia do ekstrakcji danych. Nie użyto złośliwego oprogramowania ani nie wykorzystano luki w zabezpieczeniach. Qantas szybko wykrył naruszenie: 30 czerwca pracownik zauważył nietypowy wzrost alertów logowania, a w ciągu kilku godzin zamrożono konto, oceniono wyciek i uruchomiono procedurę reagowania. Ujawniono, że skompromitowano 5,67 mln rekordów klientów: ok. 4 mln zawierało imiona, numery telefonów, adresy e-mail i dane Frequent Flyer, a dalsze 1,7 mln obejmowało adresy domowe lub firmowe, daty urodzenia, płeć i preferencje żywieniowe. Nie wyciekły numery kart kredytowych, dane finansowe, dane paszportowe ani hasła. OAIC uznał, że standardowe szkolenia z zakresu socjotechniki koncentrują się na kradzieży danych uwierzytelniających, a nie na rzadszej taktyce nakłaniania pracownika do autoryzacji połączenia systemowego, więc atak prawdopodobnie udałby się nawet przy standardowym przeszkoleniu. Domyślna konfiguracja CRM umożliwiała agentowi autoryzację połączenia aplikacji zewnętrznej; dostawca CRM zmienił to ustawienie dla wszystkich klientów. Komisarz Kind ostrzegła, że zaawansowana AI zwiększy ryzyka cyberbezpieczeństwa, a ciągłe przeglądanie zabezpieczeń jest niezbędne – naruszenia danych są trwałym elementem cyfrowego świata i mogą wystąpić mimo podejmowania odpowiednich kroków ochronnych.

Qantas Did Everything „Right” — And Got Breached Anyway. Regulators Say That’s the Point. →