Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa z ostatnich 24 godzin, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
Sektor przemysłowy w Polsce stoi przed rewolucją w cyberbezpieczeństwie. Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2, radykalnie rozszerza listę podmiotów objętych ścisłymi regulacjami. Firmy z branży produkcyjnej, chemicznej czy spożywczej będą musiały wdrożyć rygorystyczne procedury zarządzania ryzykiem i zgłaszania incydentów. To koniec ery, w której cyberbezpieczeństwo w przemyśle było traktowane po macoszemu.
Źródło: cyberdefence24.pl
Brytyjski regulator Ofcom ma dość braku współpracy między Apple i Google, który utrudnia walkę ze spamem i oszustwami SMS. Chodzi o brak interoperacyjności między iMessage (Apple) a RCS (Google), co sprawia, że tworzenie jednolitych standardów bezpieczeństwa, jak np. weryfikacja nadawcy, jest niemożliwe. Regulator grozi interwencją, jeśli giganci technologiczni sami nie uporządkują tego bałaganu i nie ułatwią ochrony obywateli.
Źródło: theregister.com
Użytkownicy Windows 11, zwłaszcza deweloperzy, zgłaszają kolejny irytujący problem po ostatniej aktualizacji. Tym razem system przestał poprawnie rozpoznawać adres "localhost", co uniemożliwia łączenie się z lokalnymi serwerami i bazami danych. To poważna wpadka utrudniająca pracę programistom, którzy muszą teraz ręcznie edytować pliki systemowe w oczekiwaniu na oficjalną poprawkę od Microsoftu.
Źródło: dobreprogramy.pl
Wyszły na jaw porażające koszty cyberataku na JLR, który miał miejsce w zeszłym roku. Włamanie, które sparaliżowało produkcję i łańcuch dostaw, kosztowało firmę łącznie aż 1,9 miliarda funtów w utraconych przychodach i kosztach naprawczych. Ta gigantyczna kwota czyni ten incydent jednym z najdroższych w historii Wielkiej Brytanii i brutalnie pokazuje, jakie są realne, finansowe konsekwencje cyberataku na produkcję.
Źródło: infosecurity-magazine.com
Administratorzy sklepów internetowych opartych na platformie Adobe Magento muszą działać natychmiast. Odkryto krytyczną lukę nazwaną "SessionReaper", która pozwala hakerom na przejęcie sesji administracyjnych i pełnej kontroli nad sklepem. Co gorsza, luka jest już aktywnie wykorzystywana do kradzieży danych płatniczych i instalowania skimmerów. Adobe wydało pilne łatki bezpieczeństwa.
Źródło: bleepingcomputer.com
To może być jeden z najpoważniejszych błędów tego roku. Badacze z Malwarebytes ujawnili krytyczną lukę zero-click w oprogramowaniu audio Dolby, używanym w milionach urządzeń z Androidem i Windowsem. Wystarczy, że ofiara otrzyma specjalnie spreparowany plik audio (np. w komunikatorze), a atakujący może zdalnie wykonać kod i przejąć pełną kontrolę nad urządzeniem, bez żadnej interakcji ze strony użytkownika.
Źródło: malwarebytes.com
Gigant rozwiązań sieciowych, F5 Networks, potwierdził poważne naruszenie bezpieczeństwa. Hakerzy sponsorowani przez państwo (podejrzenia padają na Chiny) włamali się do systemów firmy i wykradli fragmenty kodu źródłowego oraz inne poufne dane. To niezwykle groźna sytuacja, ponieważ analiza kodu źródłowego może pozwolić atakującym na znalezienie nowych luk zero-day w urządzeniach F5, które są używane do ochrony tysięcy korporacji.
Źródło: cysecurity.news
Badacze z Microsoftu ostrzegają przed wzmożoną aktywnością chińskiej grupy APT "Salt Typhoon". Hakerzy celują w serwery Microsoft SharePoint, wykorzystując znane luki do uzyskania początkowego dostępu. Po infiltracji sieci, grupa kradnie poświadczenia i porusza się po infrastrukturze ofiary, skupiając się na długoterminowym szpiegostwie i kradzieży danych z sektora rządowego, obronnego i technologicznego.
Źródło: theregister.com
Japońska sieć detaliczna MUJI musiała wstrzymać sprzedaż online w całej Europie po tym, jak jej kluczowy partner logistyczny padł ofiarą ataku ransomware. Incydent ten sparaliżował systemy magazynowe i wysyłkowe. To klasyczny przykład ataku na łańcuch dostaw, w którym ofiarą nie jest główny cel, ale jego słabiej zabezpieczony podwykonawca, co i tak prowadzi do katastrofalnych skutków biznesowych.
Źródło: securityaffairs.com
Najnowszy raport Verizon Mobile Security Index przynosi niepokojące wnioski. Aż 85% firm przyznaje, że urządzenia mobilne pracowników to ich największy i najsłabiej monitorowany punkt dostępu do sieci. Pracownicy masowo korzystają ze smartfonów do celów służbowych, logując się z nich do krytycznych systemów. Dla działów IT jest to "martwe pole" – nie mają one narzędzi do skutecznego wykrywania zagrożeń na tych urządzeniach, co hakerzy bezwzględnie wykorzystują.
Źródło: darkreading.com
Choć od lat trąbi się o bezpieczeństwie haseł, najnowsza analiza milionów poświadczeń, które wyciekły do sieci, nie pozostawia złudzeń. "123456" wciąż króluje jako jedno z najpopularniejszych haseł na świecie, tuż obok "password" i "admin". To badanie pokazuje, że wygoda nadal wygrywa z bezpieczeństwem, a edukacja użytkowników to niekończąca się walka, którą niestety wciąż przegrywamy.
Źródło: cybernews.com
Inicjatywa Chin mająca na celu stworzenie największego na świecie banku danych DNA, rzekomo do celów medycznych i ścigania przestępców, budzi poważne obawy ekspertów ds. prywatności. Krytycy ostrzegają, że tak gigantyczny i scentralizowany zbiór informacji genetycznych to idealne narzędzie do masowej inwigilacji, kontroli społecznej i prześladowania mniejszości etnicznych.
Źródło: cysecurity.news
Zaskakujące badanie na temat relacji dzieci z nowymi technologiami przynosi ciekawe wnioski. Okazuje się, że w wielu przypadkach dzieci są bardziej skłonne "zwierzać się" i ufać odpowiedziom udzielanym przez chatboty AI niż dorosłym. Badacze wskazują, że maszyna jest postrzegana jako "nieoceniająca" i cierpliwa, co budzi większe zaufanie. Rodzi to fundamentalne pytania o rozwój społeczny i rolę AI w wychowaniu.
Źródło: cyberdefence24.pl
Nadchodzi Halloween, a wraz z nim sezonowe kampanie phishingowe. Oszuści masowo rozsyłają e-maile podszywające się pod popularną sieć marketów budowlanych Home Depot. Obiecują w nich "darmowy zestaw upiornych dekoracji" za wypełnienie ankiety. Oczywiście, celem jest wyłudzenie danych osobowych i numerów kart kredytowych od osób, które skuszą się na rzekomą darmową wysyłkę.
Źródło: malwarebytes.com
Litewska policja dokonała nalotu na nielegalną "farmę botów", która była wykorzystywana do prowadzenia masowych kampanii oszustw i dezinformacji w mediach społecznościowych. Na miejscu przejęto setki urządzeń i ponad 75000 kart SIM. Farma ta służyła do automatycznego tworzenia fałszywych kont, generowania sztucznego zaangażowania i rozsyłania spamu na ogromną skalę.
Źródło: cybernews.com
Jeszcze kilka lat temu tradycyjny sektor bankowy traktował technologię blockchain jak zagrożenie lub zabawkę. Dziś sytuacja odwróciła się o 180 stopni. Artykuł analizuje, dlaczego giganci finansowi, tacy jak J.P. Morgan czy Santander, masowo inwestują we wdrażanie prywatnych sieci blockchain. Używają ich do optymalizacji rozliczeń międzynarodowych, tokenizacji aktywów i zwiększania przejrzystości transakcji.
Źródło: hackread.com
Analitycy z Kaspersky'ego przeanalizowali ciekawy atak na protokół zdecentralizowanych finansów (DeFi). Hakerzy znaleźli lukę logiczną w smart kontrakcie "BetterBank", która pozwalała im na "mintowanie" (tworzenie) nowych tokenów bonusowych bez posiadania wymaganego depozytu. Ten błąd pozwolił atakującym na stworzenie tokenów z powietrza i natychmiastową ich sprzedaż na rynku, co doprowadziło do załamania ceny.
Źródło: securelist.com
Google ogłosiło nową funkcję dla twórców na YouTube, która ma pomóc w walce z deepfake'ami. Narzędzie oparte na AI pozwoli twórcom na automatyczne wykrywanie i zgłaszanie filmów, które w sposób syntetyczny manipulują ich wizerunkiem lub głosem. To odpowiedź na rosnącą liczbę oszustw i kampanii dezinformacyjnych, w których wykorzystywane są fałszywe nagrania popularnych YouTuberów.
Źródło: komputerswiat.pl
Jak zwykle liczę na Wasze komentarze i uwagi, które pozwolą mi jeszcze lepiej dobierać artykuły i ciekawostki z dziedziny cyberbezpieczeństwa.