HeadFlash

Security

FBI po wycieku danych pracowników, 2,76 mln ofiar w Pentagonie

FBI mierzy się ze skutkami wycieku danych pracowników po ataku ShinyHunters, a w Pentagonie ujawniono dane 2,76 mln osób.

Posłuchaj

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

FBI ocenia szkody po wycieku danych tysięcy pracowników

Tydzień po tym, jak grupa ShinyHunters przyznała się do kradzieży danych tysięcy obecnych i byłych pracowników FBI, biuro wciąż ocenia skalę szkód i mierzy się z wewnętrzną krytyką. Hakerzy włamali się do portalu z informacjami o kandydatach do pracy w FBI; skradziono numery PESEL, dane kontaktowe w nagłych wypadkach i adresy domowe. Grupa zażądała zmiany wcześniejszego ostrzeżenia FBI na swój temat, co odebrano jako zawoalowaną groźbę publikacji danych. FBI twierdzi, że natychmiast uruchomiło wielodziałową reakcję i pracuje 24/7, a poszkodowani otrzymali powiadomienia. Agenci obawiają się o bezpieczeństwo rodzin, bo adresy mogą trafić do obcych służb lub karteli.

FBI grapples with fallout from massive data breach →

Wyciek w Pentagonie: dane 2,76 mln żywych osób i 294 tys. zmarłych

Naruszenie systemu Defense Manpower Data Center ujawniło dane osobowe 2,76 mln żyjących osób oraz 294 tys. zmarłych, w tym numery PESEL i informacje o zajmowanych stanowiskach. Jak poinformował przedstawiciel resortu obrony USA, niewielka liczba nieuprawnionych użytkowników miała dostęp do systemu między październikiem 2025 a lipcem 2026 roku. Po wykryciu incydentu DMDC natychmiast usunęło lukę i załatało system. DMDC to jedno z głównych repozytoriów Pentagonu, przechowujące ponad 60 mln akt osobowych żołnierzy, pracowników cywilnych, wykonawców, emerytów i rodzin wojskowych. Na razie brak dowodów na wykorzystanie danych; oferowane jest monitorowanie kredytu i ochrona tożsamości.

Pentagon breach exposed sensitive data on nearly 3 million people →

Krytyczna luka w OpenCode pozwalała na zdalne wykonanie kodu

Datadog Security Labs odkryło lukę zdalnego wykonania kodu w OpenCode, otwartoźródłowym agencie AI do kodowania firmy Anomaly, oznaczoną GHSA-632h-h47v-g4x4. Błąd typu content-type confusion w endpointcie /global/upgrade pozwalał na wstrzyknięcie kodu przez spreparowaną nazwę pakietu npm. Atakujący mógł hostować złośliwy tarball z preinstall script i stronę wysyłającą żądanie POST do lokalnego serwera OpenCode; gdy ofiara odwiedziła stronę, skrypt wykonywał się na jej maszynie. Luka dotyczyła wersji 1.14.30–1.18.21 instalowanych przez npm, pnpm lub Bun, a 82 podatne wersje pobrano ponad 647 tys. razy w dniach 17–23 września 2026. OpenCode 1.18.22 naprawia problem, odrzucając żądanie odpowiedzią 415.

Discovering and exploiting a remote code execution vulnerability in OpenCode (GHSA-632h-h47v-g4x4) | Datadog Security Labs →

Windows NCSI: niezałatana luka do eskalacji uprawnień

Badacze opisali niezałataną lukę w Windows Network Connectivity Status Indicator, która pozwala na lokalną eskalację uprawnień przez wymuszenie uwierzytelniania proxy. NCSI działa jako usługa NT AUTHORITY\NETWORK SERVICE i wysyła sondę WinHTTP w kontekście konta maszyny; sesja nie wyłącza uwierzytelniania NTLM, więc poświadczenia MACHINE$ trafiają do dowolnego proxy żądającego autoryzacji. W testach penetracyjnych atakujący z nieuprzywilejowanym dostępem kierował proxy na lokalny nasłuch ntlmrelayx, a następnie przekazywał uwierzytelnienie do endpointu AD CS Web Enrollment bez EPA i HTTPS (ESC8). Uzyskano certyfikat maszyny, bilet TGT przez PKINIT, a następnie sfałszowano Silver Ticket z SID grupy Domain Admins i wykonano kod przez WMI. Microsoft odmówił nadania CVE; ZDI opublikowało poradnik jako 0day (ZDI-26-708).

Escalating Windows Privileges: Exploiting NCSI Vulnerabilities →

Proton Mail wciąż podatny na podszywanie się przez homografię

Proton Mail nadal pozwala na wizualne podszywanie się pod nadawcę dzięki połączeniu trzech słabości: nazwa wyświetlana jest pokazywana w miejscu, które użytkownicy czytają jako adres, domyślna czcionka systemowa sprawia, że wielkie I i małe l wyglądają identycznie, a wiadomości z domen bez rekordu DMARC nie dostają ostrzeżenia o nieudanej autoryzacji. Badacz zademonstrował atak na własnych kontach, wysyłając przez swaks wiadomość z domeny gmaiI.com i Reply-To na adres atakującego; Proton zaakceptował wiadomość i dostarczył ją do skrzynki bez banera. Zgłoszenie z lutego 2025 zostało potwierdzone i nagrodzone 100 dolarów w kwietniu 2025, ale poprawka nie została wdrożona. Problem nadal występował we wrześniu 2026; pod koniec sierpnia Proton uznał zgłoszenie za niekwalifikujące się do programu bug bounty.

Sender spoofing in Proton Mail via display-name homograph | protonmail-sender-spoofing →

Codzienny flash z techu

Flash w każdy dzień roboczy.

Pięć minut o AI, prywatności i bezpieczeństwie — krótki mail na każdy wybrany temat, z podcastem do tego.

Twoje nisze