Security
153 mln skanów praw jazdy na sprzedaż po włamaniu w IDScan.net
Dark webowa usługa Nexus oferuje 153 mln skanów praw jazdy. FBI bada sprawę, a źródłem ma być IDScan.net.
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Wyciek 153 mln skanów praw jazdy — FBI bada, źródłem prawdopodobnie IDScan.net
Ciemna strona internetu ujawniła usługę Nexus oferującą na sprzedaż ponad 153 miliony skanów praw jazdy z USA i Kanady. W zestawie znajduje się też ponad 10 milionów innych dokumentów tożsamości, ponad 3 miliony dokumentów podróży oraz setki tysięcy kart medycznych. FBI prowadzi śledztwo w tej sprawie za pośrednictwem swojego biura w Nowym Orleanie. Baza zawierała skany dokumentów m.in. badacza bezpieczeństwa Briana Krebsa i sekretarza obrony USA Pete’a Hegsetha. Usługa działała na rosyjskojęzycznym forum cyberprzestępczym, a jej oferta powiększyła się o prawie 400 tysięcy rekordów w ciągu około 24 godzin. Operatorzy twierdzili, że zbierali dane nieprzerwanie przez ponad rok.
Krebs ustalił, że prawdopodobnym źródłem danych jest IDScan.net, firma weryfikacji tożsamości z Nowego Orleanu, która obsługuje ponad 21 milionów weryfikacji miesięcznie w ponad 20 tysiącach lokalizacji na świecie. Wśród jej klientów są m.in. Holiday Inn, 7-Eleven, GameStop, DraftKings, Hertz, Target, FedEx, Shell i Caesars Entertainment. Znaczniki czasu przy wielu wyciekłych skanach odpowiadały prawdziwym podróżom, pobytom w hotelach i wynajmom samochodów. IDScan.net potwierdziła, że bada incydent, ale nie potwierdziła publicznie, że to jej systemy były źródłem bazy Nexus. Po publikacji raportu Krebsa strona Nexus zniknęła z dark webu z informacją o zakończeniu działalności. Eksperci, w tym Peter Van Valkenburgh z Coin Center, wzywają do ograniczenia praktyk KYC i wdrożenia rozwiązań takich jak dowody z zerową wiedzą, które pozwalają potwierdzić spełnienie warunku bez ujawniania całego dokumentu.
Identity Verification Is Broken. The 153 Million Driver’s Licenses Now for Sale Are Proof →
OpenAI: model Astra osiąga krytyczny poziom zdolności cyberataków
OpenAI poinformowało 1 września, że model Astra spełnia kryteria poziomu krytycznego w ramach Preparedness Framework — to pierwszy model firmy sklasyfikowany tak wysoko pod względem cyberbezpieczeństwa. Astra to nieopublikowany model, który wielu uważa za GPT-6. Poziom krytyczny oznacza, że model potrafi samodzielnie opracowywać działające exploity typu zero-day dla wielu systemów lub zaplanować i przeprowadzić cały cyberatak na wymagający cel. Wcześniejsze modele OpenAI, w tym GPT-5.6 Sol, osiągały maksymalnie niższy poziom wysoki. Astra uzyskała 100% wyników w teście ExploitBench, a w dodatkowym teście na 20 podatnościach w silniku V8 Google pokonała GPT-5.6 Sol, znajdując i łącząc dwie luki zero-day.
W testach praktycznych Astra zbudowała pełny łańcuch kompromitacji, który pozwolił wydostać się z piaskownicy przeglądarki i uruchomić polecenia na hoście. Znalazła też wiele błędów w utwardzonym systemie operacyjnym i połączyła je w ścieżkę eskalacji uprawnień od zwykłego użytkownika do roota. OpenAI podaje, że Astra odrzuca 91,5% prób przełamania zabezpieczeń cybernetycznych, wobec 59% dla GPT-5.6 Sol. Dostęp do najbardziej zaawansowanych funkcji cyberbezpieczeństwa Astry otrzyma początkowo mała grupa testerów alfa. Kilka dni wcześniej OpenAI wstrzymało rozwój Astry z powodu szybkiego postępu jej umiejętności. Firma nie podała daty publicznej premiery, a zakłady na rynku Myriad dają jej 72% szans na wydanie do 30 września.
OpenAI’s Astra Becomes Its First AI Model With ‘Critical’ Hacking Abilities →
Dropbox: atak na 5 tysięcy kont przez integrację z Lenovo ID
Dropbox poinformował, że w okresie od 4 do 21 sierpnia naruszono około 5 tysięcy kont za pośrednictwem starszej integracji między Lenovo ID a Dropboxem. Luka pozwalała osobie atakującej zarejestrować Lenovo ID z cudzym adresem e-mail i uwierzytelnić się jako ta osoba bez hasła, ponieważ integracja nie weryfikowała poprawnie własności adresu. Pliki zostały wyświetlone lub pobrane w mniej niż jednej trzeciej dotkniętych kont, czyli około 3,5 tysiąca kont zostało naruszonych bez kradzieży danych. Każde z naruszonych kont nie miało włączonego uwierzytelniania wieloskładnikowego.
Lenovo zidentyfikowało problem po swojej stronie i zapewniło, że jego klienci nie zostali dotknięci. Luka istniała w połączeniu między systemami, a nie w samych usługach. Dropbox zakończył wszystkie sesje uwierzytelnione przez Lenovo ID, wyłączył integrację i wymaga teraz natywnego hasła Dropbox przed uzyskaniem dostępu do konta. Dotknięci użytkownicy otrzymali wiadomości e-mail w poniedziałek. Obie firmy zgłosiły incydent organom ochrony danych, a dla użytkowników z Europy wiąże się to z obowiązkami wynikającymi z RODO, w tym 72-godzinnym terminem zgłoszenia. Akcje Dropboxa spadły o około 2,4% w handlu posesyjnym. Dostęp nie został wykryty przez monitorowanie, lecz ujawniono go dopiero w trakcie późniejszego dochodzenia.
Dropbox says 5,000 accounts were breached through a Lenovo login →
ICE płaci ZeroFox 15 mln dolarów za ukrywanie tożsamości agentów
Amerykańska służba imigracyjna ICE uruchamia nową inicjatywę Doxing Mitigation Initiative, która ma wykorzystywać sztuczną inteligencję do ukrywania tożsamości funkcjonariuszy przed opinią publiczną. Informację przekazał w poniedziałkowym memo do wszystkich pracowników agencji p.o. dyrektora ICE David Venturella. Za technologię odpowiada firma ZeroFox, z którą Departament Bezpieczeństwa Krajowego zawarł w lipcu cichy kontrakt o wartości 15 milionów dolarów na licencje oprogramowania. ZeroFox opracowuje oprogramowanie oparte na sztucznej inteligencji, które ma zapobiegać wyciekom danych w mediach społecznościowych i dark webie. Kontrakt obejmuje usługi dla Biura Wywiadu w wydziale Homeland Security Investigations.
Część pracowników ICE wyraża obawy, że technologia ZeroFox może być wykorzystana do namierzania sygnalistów i krytyków administracji. Firma ma kontrowersyjną historię — w 2015 roku oferowała swoje usługi władzom Baltimore podczas protestów po śmierci Freddiego Graya, klasyfikując pokojowych organizatorów ruchu Black Lives Matter jako zagrożenia fizyczne. Po ataku na Kapitol 6 stycznia 2021 roku FBI miało problemy z wykorzystaniem technologii ZeroFox do identyfikacji ekstremistów. Eksperci zwracają uwagę, że program może służyć do ograniczania publicznej odpowiedzialności funkcjonariuszy i agencji. ZeroFox należy do funduszu private equity Haveli Investments, a w firmie pracuje Bryan Ware, były zastępca dyrektora ds. cyberbezpieczeństwa w DHS podczas pierwszej administracji Trumpa.
ICE Is Paying a Controversial AI Firm to Hide the Identities of Agents →