Security
Serbia użyła Pegasusa wobec studentów; Apple łatkuje exploit
Serbski Pegasus, nowe ofiary Trezora, zero-day CrowdStrike i cięcia CISA — przegląd najważniejszych wydarzeń ze świata cyberbezpieczeństwa.
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Serbia szpiegowała studentów Pegasusem; Apple załatało exploit zero-click
Oprócz Pegasusa, na telefonach działaczy wykryto również nowy wariant szpiegowskiego oprogramowania NoviSpy, instalowany podczas konfiskaty urządzeń przez policję lub służby, z wykorzystaniem narzędzia Cellebrite. W jednym przypadku prywatne wiadomości z zainfekowanego telefonu zostały odczytane na propaństwowej telewizji Informer. Eksperci zalecają włączenie trybu Lockdown na iOS i Advanced Protection na Androidzie. To trzecia udokumentowana kampania przeciwko serbskiemu społeczeństwu obywatelskiemu w niespełna trzy lata, a Cellebrite wstrzymało sprzedaż do Serbii po wcześniejszych raportach o nadużyciach.
Serbia Used Pegasus Zero-Click Exploit on Student Activists; iOS 18.4.1 Patches It →
Darknavy twierdzi, że zhakował terminal Starlink po zabezpieczeniach SpaceX
Darknavy twierdzi, że znalazło lukę w architekturze wokół układu zabezpieczającego STSAFE-A110, przełamując łańcuch rozruchu i uzyskując możliwość wykonywania dowolnego kodu. Pełny dostęp root pozwala na symulowanie, przechwytywanie i analizowanie protokołów komunikacji między terminalem a satelitami Starlink. Weryfikacja pozostaje w toku — żadna niezależna strona nie potwierdziła jeszcze eksploita, a SpaceX nie odpowiedziało publicznie. Jeśli twierdzenia się potwierdzą, SpaceX czeka kolejny cykl wzmacniania zabezpieczeń.
Darknavy Claims It Cracked the Starlink Terminal After SpaceX Hardened It →
Kolejne 67 tysięcy klientów Trezora poszkodowanych w wycieku ShipMonk
Łączna liczba poszkodowanych wzrosła z 13 689 do około 80 700. Systemy Trezora nie zostały naruszone, a urządzenia, klucze prywatne i kopie zapasowe portfeli są bezpieczne. Zagrożenie polega na tym, że dane identyfikują posiadaczy portfeli sprzętowych pod konkretnymi adresami. Włamanie wiąże się z krytyczną podatnością SQL injection w narzędziu analitycznym Metabase, ujawnioną 6 sierpnia. Trezor pracuje nad anonimową dostawą, która nie wymaga podawania adresu domowego.
67,000 More Trezor Customers Exposed as Data Breach Widens →
CISA trwale likwiduje sześć bezpłatnych programów oceny cyberbezpieczeństwa
CISA odsyła operatorów do ram CPG z samodzielnie wypełnianym kwestionariuszem, ale eksperci kwestionują równoważność tych rozwiązań. Były szef dywizji cyberbezpieczeństwa CISA Jeff Greene podkreśla, że CSET mierzy bieżący stan, a CPG pomaga ustalić priorytety — to różne funkcje. Koszt komercyjnej oceny to 5-50 tysięcy dolarów, na co małych operatorów często nie stać. Michael Daniel, były koordynator ds. cyberbezpieczeństwa w Białym Domu, ostrzega, że efektem będzie wzrost ogólnego ryzyka cybernetycznego w USA.
CISA Cuts Six Free Cyber Assessments Utilities and Hospitals Cannot Afford to Replace →
Opublikowano zero-day FalconFlank podnoszący uprawnienia w CrowdStrike
Rzecznik CrowdStrike poinformował, że firma bada zgłoszenie i zaleca klientom wyłączenie zasad Windows dotyczących usuwania podejrzanych makr. Alert techniczny FalconFlank jest dostępny tylko dla klientów z kontem w portalu wsparcia. W tym samym tygodniu badacz opublikował również exploity zero-day dla Kaspersky Antivirus (HardBreacher), Avast (PrettyPrague) oraz atak DoS na Nvidię (GreenSection). Ekspert Kevin Beaumont potwierdził, że opublikowane exploity eskalacji uprawnień są prawdziwe i działają.
New CrowdStrike ‘FalconFlank’ zero-day grants SYSTEM privileges →
Rhysida opublikowała 6 TB danych berlińskiej administracji, w tym plany CBRN
Hakerzy żądali okupu w wysokości 30 bitcoinów (około dwóch milionów euro), grożąc publikacją danych. Senat Berlina oświadczył, że nie ulega szantażowi, a po wygaśnięciu ultimatum dane opublikowano. Wśród wyciekłych informacji znajdują się również dane osobowe urzędników państwowych, w tym akty urodzenia, listy obecności, numery telefonów i adresy domowe. Administracja Berlina i politycy jak dotąd nie udzielili prawie żadnej odpowiedzi.
Berlin cyberattack: hackers leak highly sensitive data across dark web →
Amerykańskie wojsko wyłącza trackery reklamowe w służbowych urządzeniach
Armia, Marynarka Wojenna, Siły Powietrzne, Korpus Piechoty Morskiej i Dowództwo Operacji Specjalnych potwierdziły wyłączenie mobilnych identyfikatorów reklamowych (MAID). Siły Powietrzne przyznały, że nakaz wyłączenia trackerów wydano dopiero w lipcu. Senator Ron Wyden i kongresmen Pat Harrigan wezwali Inspektora Generalnego DoD do przeglądu wytycznych bezpieczeństwa. Eksperci zwracają uwagę, że większym ryzykiem jest nadal używanie osobistych urządzeń w obrębie instalacji wojskowych.
US military disables ad trackers amid concerns over troops’ safety →
OpenAI potwierdza incydent z wiki i pracuje nad ramami ujawniania
OpenAI odróżnia „incydent wiki” od incydentu z Hugging Face, gdzie zastosowano tradycyjny protokół reagowania na naruszenia bezpieczeństwa. Firma przyznaje, że ani ona, ani szersza społeczność AI nie ma jasnego standardu raportowania niezgodności podczas treningu, ewaluacji i wdrażania. OpenAI pracuje nad ramami i udostępni je w nadchodzących tygodniach, równolegle współpracując z agencjami regulacyjnymi na całym świecie. Jacob Steinhardt z Transluce ostrzega, że narzędzia AI są „fundamentalnie trudne do kontrolowania” i wymagają standardów jak w innych badaniach wysokiego ryzyka.
OpenAI confirms ‘wiki incident,’ says it’s ‘working on a framework’ for more disclosure →
Startup micro1 prześciga Google w ofercie na dane Spirit Airlines
Oferta micro1 napotyka przeszkody, ponieważ doradcy Spirit zgodzili się na ofertę Google po zatwierdzonej przez sąd aukcji. Sędzia ma rozpatrzyć sprzedaż Google 9 września. Micro1 deklaruje, że może zanonimizować dane w celu ochrony prywatności pracowników i wykluczy wrażliwe rekordy, w tym dotyczące postępowań dyscyplinarnych. Google twierdzi, że nie otrzyma danych osobowych i zapłaci stronie trzeciej za usunięcie wrażliwych informacji. Związki zawodowe pracowników Spirit wyraziły obawy dotyczące prywatności.
US AI startup micro1 to top Google bid for Spirit data →
Spamerzy wykorzystują niewidzialne znaki Unicode do omijania filtrów
Mimo sprytnej techniki, ponad 99% wiadomości zostało wychwyconych przez warstwy niezwiązane z niewidzialnymi znakami, w tym reputację nadawcy, sprawdzanie adresów URL i autentykację. Microsoft Defender dodatkowo fotografuje treść wiadomości i odczytuje ją przez OCR, co widzi to, co człowiek. Co ciekawe, obecność znaków tagów jest tak rzadka w zwykłej poczcie, że stała się wskaźnikiem złośliwej aktywności, zamieniając technikę unikania w metodę wykrywania. Kampania wysyłała wiadomości przez platformę ActiveCampaign, a ruch spadał do zera w każdą niedzielę.
An AI hacking trick is now being used to split the word ‘funding’ in spam →
FBI bada kradzież milionów praw jazdy; serwis Nexus znika z darknetu
Krebs znalazł w bazie Nexus dane dziewięciu z kilkunastu bliskich i znajomych, którzy wcześniej wynajmowali samochody od Hertz lub skanowali dokumenty w punktach obsługi klienta IDScan.net. Firma potwierdziła, że prowadzi własne dochodzenie. Biuro terenowe FBI w Nowym Orleanie otworzyło oficjalne śledztwo w sprawie naruszenia danych w IDScan.net. Krótko po publikacji raportu Krebsa serwis Nexus zniknął z darknetu.
Hrabstwo Winona zapłaciło 128 tysięcy dolarów okupu po cyberataku
Około 50 tysięcy dolarów pokryło ubezpieczenie, a pozostałe 78 tysięcy pochodziło z funduszy hrabstwa. Raport stanu Minnesota za 2025 rok wskazuje na rosnącą częstotliwość i wyrafinowanie ataków na instytucje publiczne — 269 podmiotów zgłosiło incydenty. Główny inspektor ds. informatyki stanu Minnesota John Israel zwraca uwagę na taktykę „podwójnego wymuszenia”, polegającą na kradzieży danych przed zaszyfrowaniem systemów. Hrabstwo pozostaje w trakcie aktywnego śledztwa karnego w sprawie styczniowego incydentu.
Winona paid $128K ransom after January cyberattack →
Niemcy planują tarczę anty-sabotażową po ataku dronów na lotnisko
Zgodnie z planem, mobilne zdolności obrony przed dronami policji zostaną rozszerzone, a jednostki kontrdronowe będą stacjonować w miastach w celu ochrony przestrzeni powietrznej nad kluczowymi węzłami transportowymi i dzielnicami rządowymi. Firmy operujące infrastrukturą krytyczną otrzymają prawo do aktywnego zwalczania dronów. Rząd zamierza też ustanowić narodową tarczę ochronną „cyberdome” z siecią czujników cyfrowych do wykrywania ataków hakerskich oraz rozszerzyć wykorzystanie technologii AI i rozpoznawania twarzy.
Germany plans anti-sabotage shield after airport drone attack, Bild reports →
Czy warto mieć osobny komputer do bankowości internetowej?
Strategia ma jednak słabości. Ponownie używane hasła z wycieków danych pozostają ryzykiem — każde konto finansowe powinno mieć własne silne hasło. Przestępcy mogą przejąć numer telefonu przez SIM swapping, aby otrzymywać kody SMS. Użytkownicy mogą też paść ofiarą phishingu, jeśli klikną linki z alarmujących wiadomości zamiast korzystać z zakładek. Osobny komputer nie jest konieczny dla każdego — bezpieczne zarządzanie finansami jest możliwe z dobrze utrzymanego zwykłego komputera z zaktualizowanym oprogramowaniem, unikalnymi hasłami i silnym uwierzytelnianiem.