Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
Szwajcarscy inspektorzy ochrony danych (DPO) wprowadzili szeroko zakrojony zakaz korzystania z publicznych usług chmurowych przez administrację federalną. Decyzja ta jest podyktowana obawami o naruszenia suwerenności danych oraz ryzyko dostępu do informacji przez podmioty zagraniczne (głównie USA) na mocy ustaw takich jak CLOUD Act. Stanowi to poważny cios w strategię transformacji cyfrowej opartej na Big Tech.
Źródło: heise.de [EN]
Polska i Czechy nawiązały oficjalną współpracę w ramach projektu "Baltic AI Gigafactory". Inicjatywa ta ma na celu budowę w Europie Środkowej potężnej infrastruktury obliczeniowej niezbędnej do trenowania zaawansowanych modeli sztucznej inteligencji. Współpraca ma kluczowe znaczenie dla rozwoju regionalnych kompetencji AI i uniezależnienia się od infrastruktury pozaeuropejskiej.
Źródło: cyberdefence24.pl [PL]
Ministerstwo Cyfryzacji potwierdziło prace legislacyjne nad zobowiązaniem organów państwowych do wdrożenia kanałów RSS w celu publikowania aktualnych informacji. Ma to zwiększyć transparentność i bezpieczeństwo. Kanały RSS pozwalają użytkownikom (i systemom informatycznym) na subskrybowanie aktualizacji bez konieczności podawania adresu e-mail, co minimalizuje ryzyko phishingu.
Źródło: kontrabanda.net [PL]
Google udostępnia nową opcję dla użytkowników Gmaila i Google Docs, która pozwala im wyłączyć wykorzystywanie swoich danych do trenowania modeli sztucznej inteligencji. Chociaż dane te były wcześniej anonimizowane, ruch ten jest odpowiedzią na rosnące obawy o prywatność i wzmacnia zaufanie użytkowników do usług AI.
Źródło: theverge.com [EN]
Rada Unii Europejskiej dała zielone światło dla nowej wersji mandatu dotyczącego skanowania komunikatorów (tzw. Chat Control), co budzi ogromne obawy obrońców prywatności. Przepisy te mają na celu walkę z materiałami CSAM, ale w praktyce mogą oznaczać masową inwigilację i koniec szyfrowania end-to-end w znanej nam formie. Krytycy wskazują, że to prosty krok do stworzenia globalnej infrastruktury nadzoru, która uderzy w zwykłych obywateli. Decyzja ta spotyka się z ostrym sprzeciwem organizacji cyfrowych, które alarmują o naruszaniu praw podstawowych.
Źródło: reclaimthenet.org [EN]
Mamy do czynienia z pierwszym w Polsce pozwem dotyczącym kradzieży głosu przy użyciu sztucznej inteligencji. Lektorzy i aktorzy głosowi, których barwa głosu została bezprawnie sklonowana i wykorzystana w syntezatorach mowy, postanowili walczyć o swoje prawa w sądzie. Sprawa ta może stać się kluczowym precedensem, który zdefiniuje granice praw autorskich w dobie generatywnej sztucznej inteligencji w naszym kraju.
Źródło: polscylektorzy.pl [PL]
Firma GreyNoise udostępniła nowe, darmowe narzędzie (Sift), które pozwala użytkownikom i administratorom sprawdzić, czy ich adresy IP nie zostały wciągnięte do botnetu. Skaner analizuje ruch sieciowy w poszukiwaniu charakterystycznych wzorców komunikacji z serwerami C2 (Command & Control). To świetna inicjatywa, która demokratyzuje dostęp do Threat Intelligence i pozwala szybciej reagować na infekcje urządzeń IoT.
Źródło: bleepingcomputer.com [EN]
Francuska Federacja Piłkarska (FFF) padła ofiarą cyberataku, w wyniku którego skradziono dane osobowe jej członków. Atakujący uzyskali dostęp do baz danych i wykradli informacje na temat członków klubów, trenerów i działaczy. Chociaż szczegóły włamania są niejasne, FFF poinformowała, że powiadomiła organy ścigania i rozpoczęła dochodzenie.
Źródło: securityweek.com [EN]
OpenAI potwierdziło naruszenie bezpieczeństwa danych, które dotknęło klientów korzystających z ich API. Do wycieku doszło w wyniku włamania do systemu zewnętrznego dostawcy, firmy Mixpanel, która zajmuje się analityką. Choć skradzione dane nie obejmowały haseł, wyciekły informacje na temat użycia API przez klientów oraz ich dane kontaktowe.
Źródło: sekurak.pl [PL]
Brytyjska firma telekomunikacyjna Brsk, dostawca usług szerokopasmowego internetu, poinformowała o naruszeniu bezpieczeństwa. Hakerzy włamali się do systemów firmy i skradli dane osobowe klientów. Chociaż Brsk twierdzi, że dane finansowe były bezpieczne, wyciek stwarza ryzyko celowanych ataków phishingowych na użytkowników.
Źródło: theregister.com [EN]
Twórcy bezpiecznego systemu mobilnego GrapheneOS zgłosili poważne problemy z dostępnością swoich usług, oskarżając dostawcę chmurowego OVHcloud o błędy i nieoczekiwane wyłączenia. Sytuacja ta pokazuje, jak kruche mogą być projekty open-source zależne od zewnętrznej infrastruktury. Spór techniczny szybko przeniósł się do mediów społecznościowych, ujawniając kulisy zarządzania serwerami w sytuacjach kryzysowych.
Źródło: theregister.com [EN]
Wykryto nową kampanię szpiegowską rosyjskiego GRU (wywiadu wojskowego) wymierzoną w amerykańską firmę technologiczną. Hakerzy wykorzystali niezałatane luki w oprogramowaniu i socjotechnikę, aby uzyskać dostęp do sieci. Operacja ma na celu wywiad gospodarczy i technologiczny oraz kradzież własności intelektualnej.
Źródło: cyberdefence24.pl [PL]
Gary Marcus w swojej analizie ostrzega, że obecna wycena rynku AI oparta jest na nierealnych założeniach finansowych. Sugeruje, że bilionowe inwestycje mogą nigdy się nie zwrócić, co doprowadzi do spektakularnego krachu, podobnego do bańki dotcomów. Artykuł rzuca zimne światło na gorączkę złota wokół generatywnej sztucznej inteligencji.
Źródło: garymarcus.substack.com [EN]
Artykuł analizuje, jak sztuczna inteligencja zmienia pracę analityków malware. Modele AI są w stanie analizować zdekompilowany kod złośliwego oprogramowania i tłumaczyć go na prosty, zrozumiały język, wskazując kluczowe funkcje. To, co kiedyś zajmowało analitykowi kilka dni, teraz może zająć kilka godzin, drastycznie przyspieszając analizę nowych zagrożeń.
Źródło: bleepingcomputer.com [EN]
Wstrzykiwanie promptów przez poezję – AI daje się podejść rymami*
Badacze bezpieczeństwa odkryli, że duże modele językowe (LLM) można oszukać, prosząc je o napisanie szkodliwych instrukcji w formie wiersza. Okazuje się, że mechanizmy cenzury (safety rails) gorzej radzą sobie z analizą kontekstu, gdy ten jest ubrany w artystyczną formę rymowanki. To fascynujący przykład "ataku", który wykorzystuje niuanse lingwistyczne przeciwko algorytmom.
Źródło: schneier.com [EN]
Notatnik w Windows 11 dostaje AI – czy to bezpieczne?*
Microsoft kontynuuje wciskanie AI wszędzie, gdzie się da – tym razem padło na poczciwy Notatnik, który otrzymał funkcję "Rewrite" znaną z Worda. Choć może to być wygodne, rodzi pytania o prywatność notatek, które często wykorzystujemy do szybkiego zapisywania haseł czy kluczy API (czego robić nie wolno, ale każdy to robi). To kolejny wektor, w którym nasze lokalne dane mogą wędrować do chmury w celu "przetworzenia".
Źródło: dobreprogramy.pl [PL]
Przestańcie wpisywać hasła na losowych stronach!*
Ekipa z watchTowr opublikowała techniczny, ale bardzo dosadny wpis, punktując użytkowników i administratorów za bezmyślne wpisywanie danych uwierzytelniających na niezaufanych stronach. Artykuł rozbija na czynniki pierwsze mechanizmy, dzięki którym atakujący przechwytują hasła, i bezlitośnie wytyka błędy w higienie cyfrowej. Lektura obowiązkowa dla tych, którzy myślą, że "kłódka" w przeglądarce oznacza pełne bezpieczeństwo.
Źródło: labs.watchtowr.com [EN]
Eksperci ostrzegają przed nową taktyką phishingową wykorzystującą kalendarze online. Oszuści masowo wysyłają fałszywe zaproszenia na wydarzenia typu "Black Friday Deals" lub "Powiadomienie o dostawie". Jeśli ofiara kliknie "Akceptuj", oszustwo automatycznie wyląduje w jej kalendarzu, często zawierając złośliwy link, co budzi zaufanie.
Źródło: infosecurity-magazine.com [EN]
Przed szczytem zakupowym eksperci od cyberbezpieczeństwa ostrzegają przed trzema dominującymi rodzajami oszustw: 1) Fałszywe kupony/bony wysyłane przez SMS lub e-mail; 2) Phishing na dostawę (fałszywe powiadomienia o konieczności opłaty za przesyłkę); 3) Fałszywe strony sklepów (klony popularnych witryn) kradnące dane kart kredytowych.
Źródło: infosecurity-magazine.com [EN]
Rodzice muszą zmierzyć się z nowym zagrożeniem: doxxingiem wycelowanym w dzieci, często w kontekście gier online i platform społecznościowych. Oszuści i trolle publikują prywatne dane nieletnich, aby ich zastraszyć lub wyłudzić pieniądze od rodziców. Artykuł podpowiada, jak zabezpieczyć cyfrowy ślad dziecka i reagować na tego typu nękanie.
Źródło: welivesecurity.com [EN]
Problemy z sygnałem GPS nad Polską i regionem Bałtyku to nie przypadek, ale element walki radioelektronicznej (często wiązanej z działaniami Rosji). Uruchomiono specjalny portal do monitorowania tych anomalii, co jest kluczowe, bo zakłócanie sygnału to forma dezinformacji technicznej – ogłupia systemy nawigacyjne cywilne i wojskowe. Wiedza o tym, gdzie "znika" GPS, jest teraz elementem bezpieczeństwa narodowego.
Źródło: cyberdefence24.pl [PL]
Jak zwykle liczę na Wasze komentarze i uwagi, które pozwolą mi jeszcze lepiej dobierać artykuły i ciekawostki z dziedziny cyberbezpieczeństwa.