Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa z ostatnich 24 godzin, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
Niemiecki rząd podjął przełomową decyzję prawną, klasyfikując substancje używane do ułatwiania gwałtów (tzw. "date rape drugs") jako "broń". Zmiana ta ma na celu ułatwienie organom ścigania prowadzenia dochodzeń i postawienie sprawców przed sądem. Decyzja jest odpowiedzią na rosnącą liczbę przestępstw, w których wykorzystuje się substancje chemiczne.
Źródło: theguardian.com [EN]
W USA wybuchł skandal po tym, jak ujawniono, że sędzia w sądzie federalnym regularnie korzystał z narzędzi AI do pisania orzeczeń i streszczania dokumentów prawnych. Prawnicy twierdzą, że takie praktyki stanowią poważne naruszenie zasad etyki, ponieważ AI może wprowadzać błędy, stronniczość lub ujawniać poufne informacje. Sąd wszczął wewnętrzne dochodzenie, aby określić granice wykorzystania AI w sądownictwie.
Źródło: migrantinsider.com [EN]
Grupa kryptografów i ekspertów ds. bezpieczeństwa, która przechowywała kluczowe, anonimowe dane z wyborów (używane do weryfikacji wyników), straciła te informacje. Stało się to w wyniku włamania, za którym stał najprawdopodobniej błąd w zarządzaniu kluczami. Incydent ten, choć nie naruszył wyników samych wyborów, jest bolesnym przypomnieniem, że nawet najbardziej zaawansowane grupy mogą polec na podstawach bezpieczeństwa.
Źródło: nytimes.com [EN]
Amerykańska agencja CISA wydała pilny alert dotyczący aktywnego wykorzystywania luki RCE (zdalne wykonanie kodu) w oprogramowaniu Oracle Identity Manager. Podatność ta jest wyjątkowo niebezpieczna, ponieważ pozwala atakującym na przejęcie kontroli nad serwerami zarządzania tożsamością w dużych przedsiębiorstwach, które używają systemów Oracle. Administratorzy muszą jak najszybciej zainstalować łatki.
Źródło: securityweek.com [EN]
Dwie duże firmy – hiszpańska linia lotnicza Iberia oraz amerykański holding Cox Enterprises – potwierdziły wycieki danych. Oba incydenty są powiązane z atakami na tego samego zewnętrznego dostawcę usług IT. Wyciek danych klientów i pracowników przez błędy w zabezpieczeniach u podwykonawców staje się dominującym wektorem ataku.
Źródło: securityaffairs.com [EN]
Wykryto poważną lukę w API WhatsApp, która pozwalała na masowe "scrape'owanie" (gromadzenie) numerów telefonów użytkowników. Błąd dotyczył 3,5 miliarda kont i mógł posłużyć do tworzenia ogromnych baz danych, które są następnie wykorzystywane w celowanych atakach phishingowych i kampaniach dezinformacyjnych. Luka została już załatana przez firmę Meta.
Źródło: bleepingcomputer.com [EN]
Intrygujący artykuł stawia tezę, że z punktu widzenia korporacji technologicznych, my, konsumenci, staliśmy się "długiem technicznym". Oznacza to, że firmy celowo ignorują nasze potrzeby w zakresie prywatności i bezpieczeństwa, ponieważ dostosowanie się do nich jest zbyt kosztowne i czasochłonne. Traktują nas jako błąd, który będzie trzeba naprawić w przyszłości.
Źródło: birchtree.me [EN]
W obliczu rosnącej liczby ataków na łańcuch dostaw (np. przez NPM czy PyPI), eksperci proponują nową strategię: "dependency cooldowns". Polega ona na nieaktualizowaniu krytycznych bibliotek natychmiast po ich wydaniu, lecz odczekaniu tygodnia lub dwóch. Czas ten jest niezbędny, by społeczność mogła wykryć i zgłosić ewentualne złośliwe pakiety, które często trafiają do repozytoriów na samym początku.
Źródło: blog.yossarian.net [EN]
Twórcy popularnego menedżera haseł open source, KeePassXC, opublikowali szczegółowy raport na temat swoich wewnętrznych procesów kontroli jakości kodu. Chwalą się rygorystycznym audytem, testami i brakiem zależności od firm komercyjnych. To odpowiedź na rosnące ataki na narzędzia bezpieczeństwa i wyraźne wyzwanie dla innych projektów, aby podniosły poprzeczkę w zakresie transparentności kodu.
Źródło: keepassxc.org [EN]
CERT Polska ostrzega przed powrotem i nasileniem się oszustw typu Wangiri. Przestępcy wykorzystują numery z egzotycznych kierunków (np. z Afryki lub Oceanii) do wykonywania jednokrotnego połączenia. Ofiara, oddzwaniając z ciekawości lub przez pomyłkę, łączy się z płatną linią premium. CERT apeluje o ostrożność i nieoddzwanianie na nieznane numery międzynarodowe.
Źródło: dobreprogramy.pl [PL]
Odnotujmy ważną z punktu OSINT-owego zmianę: Twitter (obecnie: X) zaczął pokazywać kraj i lokalizację, z powiązane z danym kontem. Oznaczane jest też użycie VPN-a. Zmiana wywołała dużo emocji — nagle okazało się, że wiele profili tylko udaje lokalnych komentatorów, a w rzeczywistości jest prowadzona z innego kraju niż ten, którego sprawy aktywnie komentują.
Źródło: niebezpiecznik.pl [PL]
W związku ze zbliżającym się Black Friday i Cyber Monday, oszuści masowo rozsyłają e-maile i SMS-y z fałszywą ofertą darmowej karty podarunkowej Costco o wartości 40 dolarów dla "złotych" klientów. Jest to klasyczny phishing, którego celem jest wyłudzenie danych osobowych i informacji o karcie kredytowej pod pretekstem "opłaty weryfikacyjnej" lub wysyłki.
Źródło: bleepingcomputer.com [EN]
(Brak istotnych, nowych doniesień w tej kategorii na dziś).
W USA złożono pozew przeciwko firmie Meta, zarzucając jej celowe ukrywanie wewnętrznych badań i dowodów na szkodliwy wpływ mediów społecznościowych na zdrowie psychiczne młodzieży. Pozew twierdzi, że firma manipulowała danymi, aby zatuszować związek między używaniem platform a zaburzeniami psychicznymi, co wpisuje się w szerszą debatę o odpowiedzialności Big Tech.
Źródło: reuters.com [EN]
Departament Bezpieczeństwa Krajowego (DHS) USA zdemaskował grupę kluczowych influencerów MAGA, którzy w rzeczywistości okazali się być zagranicznymi aktorami. Fałszywe profile, działające w mediach społecznościowych, masowo szerzyły skrajnie prawicowe i anty-demokratyczne treści. Demaskacja pokazuje, jak łatwo obcy wywiad może wykorzystywać platformy do prowadzenia operacji wpływu na politykę wewnętrzną.
Źródło: thedailybeast.com [EN]
Jak zwykle liczę na Wasze komentarze i uwagi, które pozwolą mi jeszcze lepiej dobierać artykuły i ciekawostki z dziedziny cyberbezpieczeństwa.