Security
FBI po wycieku danych pracowników, 2,76 mln ofiar w Pentagonie
FBI mierzy się ze skutkami wycieku danych pracowników po ataku ShinyHunters, a w Pentagonie ujawniono dane 2,76 mln osób.
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
FBI ocenia szkody po wycieku danych tysięcy pracowników
Tydzień po tym, jak grupa ShinyHunters przyznała się do kradzieży danych tysięcy obecnych i byłych pracowników FBI, biuro wciąż ocenia skalę szkód i mierzy się z wewnętrzną krytyką. Hakerzy włamali się do portalu z informacjami o kandydatach do pracy w FBI; skradziono numery PESEL, dane kontaktowe w nagłych wypadkach i adresy domowe. Grupa zażądała zmiany wcześniejszego ostrzeżenia FBI na swój temat, co odebrano jako zawoalowaną groźbę publikacji danych. FBI twierdzi, że natychmiast uruchomiło wielodziałową reakcję i pracuje 24/7, a poszkodowani otrzymali powiadomienia. Agenci obawiają się o bezpieczeństwo rodzin, bo adresy mogą trafić do obcych służb lub karteli.
FBI grapples with fallout from massive data breach →
Wyciek w Pentagonie: dane 2,76 mln żywych osób i 294 tys. zmarłych
Naruszenie systemu Defense Manpower Data Center ujawniło dane osobowe 2,76 mln żyjących osób oraz 294 tys. zmarłych, w tym numery PESEL i informacje o zajmowanych stanowiskach. Jak poinformował przedstawiciel resortu obrony USA, niewielka liczba nieuprawnionych użytkowników miała dostęp do systemu między październikiem 2025 a lipcem 2026 roku. Po wykryciu incydentu DMDC natychmiast usunęło lukę i załatało system. DMDC to jedno z głównych repozytoriów Pentagonu, przechowujące ponad 60 mln akt osobowych żołnierzy, pracowników cywilnych, wykonawców, emerytów i rodzin wojskowych. Na razie brak dowodów na wykorzystanie danych; oferowane jest monitorowanie kredytu i ochrona tożsamości.
Pentagon breach exposed sensitive data on nearly 3 million people →
Krytyczna luka w OpenCode pozwalała na zdalne wykonanie kodu
Datadog Security Labs odkryło lukę zdalnego wykonania kodu w OpenCode, otwartoźródłowym agencie AI do kodowania firmy Anomaly, oznaczoną GHSA-632h-h47v-g4x4. Błąd typu content-type confusion w endpointcie /global/upgrade pozwalał na wstrzyknięcie kodu przez spreparowaną nazwę pakietu npm. Atakujący mógł hostować złośliwy tarball z preinstall script i stronę wysyłającą żądanie POST do lokalnego serwera OpenCode; gdy ofiara odwiedziła stronę, skrypt wykonywał się na jej maszynie. Luka dotyczyła wersji 1.14.30–1.18.21 instalowanych przez npm, pnpm lub Bun, a 82 podatne wersje pobrano ponad 647 tys. razy w dniach 17–23 września 2026. OpenCode 1.18.22 naprawia problem, odrzucając żądanie odpowiedzią 415.
Windows NCSI: niezałatana luka do eskalacji uprawnień
Badacze opisali niezałataną lukę w Windows Network Connectivity Status Indicator, która pozwala na lokalną eskalację uprawnień przez wymuszenie uwierzytelniania proxy. NCSI działa jako usługa NT AUTHORITY\NETWORK SERVICE i wysyła sondę WinHTTP w kontekście konta maszyny; sesja nie wyłącza uwierzytelniania NTLM, więc poświadczenia MACHINE$ trafiają do dowolnego proxy żądającego autoryzacji. W testach penetracyjnych atakujący z nieuprzywilejowanym dostępem kierował proxy na lokalny nasłuch ntlmrelayx, a następnie przekazywał uwierzytelnienie do endpointu AD CS Web Enrollment bez EPA i HTTPS (ESC8). Uzyskano certyfikat maszyny, bilet TGT przez PKINIT, a następnie sfałszowano Silver Ticket z SID grupy Domain Admins i wykonano kod przez WMI. Microsoft odmówił nadania CVE; ZDI opublikowało poradnik jako 0day (ZDI-26-708).
Escalating Windows Privileges: Exploiting NCSI Vulnerabilities →
Proton Mail wciąż podatny na podszywanie się przez homografię
Proton Mail nadal pozwala na wizualne podszywanie się pod nadawcę dzięki połączeniu trzech słabości: nazwa wyświetlana jest pokazywana w miejscu, które użytkownicy czytają jako adres, domyślna czcionka systemowa sprawia, że wielkie I i małe l wyglądają identycznie, a wiadomości z domen bez rekordu DMARC nie dostają ostrzeżenia o nieudanej autoryzacji. Badacz zademonstrował atak na własnych kontach, wysyłając przez swaks wiadomość z domeny gmaiI.com i Reply-To na adres atakującego; Proton zaakceptował wiadomość i dostarczył ją do skrzynki bez banera. Zgłoszenie z lutego 2025 zostało potwierdzone i nagrodzone 100 dolarów w kwietniu 2025, ale poprawka nie została wdrożona. Problem nadal występował we wrześniu 2026; pod koniec sierpnia Proton uznał zgłoszenie za niekwalifikujące się do programu bug bounty.
Sender spoofing in Proton Mail via display-name homograph | protonmail-sender-spoofing →