Raudona
Grėsmė stipriai suaktyvėjo, atakos vyksta dabar
Cisco Secure Firewall Management Center spraga CVSS 10 išnaudojama Qilin ransomware ir valstybinių grupuočių atakose. Cisco Talos patvirtino, kad CVE-2026-20079 — autentifikacijos apėjimas FMC valdymo sąsajoje — aktyviai išnaudojamas trijų skirtingų grėsmių klasterių: vienas susijęs su Qilin ransomware, kiti su valstybės remiamu šnipinėjimu. Užpuolikai vagia kredencialus ir per patį ugniasienių valdymo serverį pasiekia visą perimetrą, todėl kompromitavus FMC nukenčia ne vienas įrenginys, o visa tinklo apsaugos politika. CISA įtraukė spragą į KEV sąrašą su pataisymo terminu rugsėjo 12 d. Jei jūsų FMC pasiekiamas iš interneto, laikykite jį kompromituotu, kol neįrodyta priešingai: atnaujinkite, pakeiskite visus administratoriaus kredencialus ir peržiūrėkite žurnalus nuo kovo mėn. Šaltiniai: The Hacker News · BleepingComputer · SecurityWeek CISA KEV sąraše atsidūrė Citrix NetScaler ir Fortinet spragos su pataisymo terminu rugsėjo 12 d. CISA vienu metu įtraukė tris aktyviai išnaudojamas spragas: Cisco FMC, Citrix NetScaler ADC ir Gateway autentifikacijos apėjimą CVE-2026-19490 bei Fortinet kodo vykdymo spragą CVE-2025-25249. NetScaler ataka taikosi į įrenginius, sukonfigūruotus kaip AAA virtualūs serveriai, ir stebima nuo mažiausiai rugsėjo 3 d.; Fortinet spraga, užlopyta dar sausį, dabar naudojama PivotC2 nuotolinio valdymo trojos arkliui platinti. Federalinis terminas galioja JAV agentūroms, bet ES organizacijoms tai yra tiesioginis signalas — tai patys dažniausi pradinės prieigos vektoriai į KII tinklus. Patikrinkite versijas šiandien ir nutraukite visas aktyvias sesijas po atnaujinimo. Šaltiniai: The Hacker News · SecurityWeek · Cyber Security News · SecurityWeek Šimtai autonominių AI agentų per kelias dienas kompromitavo 440 PaperCut serverių 48 šalyse. GreyNoise ir Blackpoint Cyber aprašė kampaniją, kurioje tikėtinai rusakalbis veikėjas pasitelkė šimtus autonominių AI agentų exploitams kurti, testuoti ir paleisti prieš PaperCut NG/MF spausdinimo valdymo serverius — nukentėjo mažiausiai 440 serverių 395 organizacijose. Tai pirmas plačiai dokumentuotas atvejis, kai visa kill chain grandinė, nuo laboratorinės aplinkos exploitui derinti iki šoninio judėjimo, sukama agentų roju, o ne rankomis; reakcijos langas nuo spragos paskelbimo iki masinio išnaudojimo sutrumpėjo iki valandų. PaperCut išleido įprastas priežiūros laidas 26.0.5, 25.0.13 ir 24.1.10, pakeičiančias ankstesnius skubius pleistrus. Spausdinimo serveriai retai laikomi kritine turto dalimi — būtent todėl jie ir buvo pasirinkti. Šaltiniai: The Hacker News · BleepingComputer · SecurityWeek · Dark Reading Microsoft ištaisė rekordinius 974 pažeidžiamumus, tarp jų du išnaudojamus Windows 0-day, o Defender iškart gavo naują ShieldCrash 0-day. Rugsėjo Patch Tuesday sumušė visus rekordus — 974 spragos, iš jų 723 Windows, 111 Office, 62 SQL, ir dvi aktyviai išnaudojamos. Vos išleidus pataisas tyrėjas, pasirašantis Nightmare Eclipse arba Chaotic Eclipse vardu, paskelbė veikiantį ShieldCrash exploitą Microsoft Defender, kuris suteikia pilnas SYSTEM teises net ir rugsėjo pataisas įdiegusiose mašinose; tai ankstesnės ShieldBreak spragos CVE-2026-69414 pataisos apėjimas. Praktiškai tai reiškia, kad pati EDR priemonė tampa privilegijų eskalavimo keliu. Skubiai diekite rugsėjo pataisas ir kartu sustiprinkite Defender proceso vientisumo stebėseną, nes pataisos vienos neapsaugo. Šaltiniai: The Hacker News · BleepingComputer · SecurityWeek · The Hacker News Septintas šių metų Chrome 0-day ir naujas BlueMoon rinkinys, grandine jungiantis Chrome bei Windows spragas. Google išleido Chrome 153 su 230 pataisų, tarp jų aktyviai išnaudojama V8 variklio riba peržengianti spraga CVE-2026-87491 — jau septintas Chrome 0-day 2026 metais. Lygiagrečiai Proofpoint aprašė anksčiau nedokumentuotą exploitų rinkinį BlueMoon, kuris grandine jungia Windows ir Chrome 0-day spragas; per vieną savaitę jį pradėjo naudoti keturios skirtingos šnipinėjimo grupuotės, pirmoji — su Kinija siejama. Taikiniai — vyriausybės, gynybos ir komercinės organizacijos. Naršyklė vėl tapo pagrindiniu pradinės prieigos vektoriumi, todėl priverstinis Chrome atnaujinimas per politiką ir naršyklės izoliavimas yra šios savaitės būtinybė, o ne rekomendacija. Šaltiniai: The Hacker News · BleepingComputer · The Hacker News · SecurityWeek GitLab maksimalaus pavojingumo spraga pradėta zonduoti praėjus parai nuo paskelbimo. GitLab ištaisė CVE-2026-85706 — kelio perėjimo spragą repozitorijų commits API, įvertintą CVSS 10.0, leidžiančią neautentifikuotam užpuolikui skaityti bet kokius failus GitLab serveryje. Zondavimas internete prasidėjo per kelias valandas nuo viešo paskelbimo, o realus išnaudojimas fiksuotas kitą dieną. Savarankiškai talpinamas GitLab paprastai saugo CI/CD paslaptis, diegimo raktus ir visą organizacijos kodą, todėl failų skaitymas čia prilygsta pilnam tiekimo grandinės kompromitavimui. Atnaujinkite nedelsdami ir rotuokite visus runner tokenus bei diegimo raktus. Šaltiniai: The Hacker News · SecurityWeek · BleepingComputer JFrog Artifactory spragos grandinamos siekiant įsodinti Rust užpakalines duris programinės įrangos saugyklose. Wiz užfiksavo atakas nuo rugpjūčio 15 iki rugsėjo 8 d., kuriose užpuolikai sujungė dvi Artifactory spragas: apėjo autentifikaciją, pasiėmė administratoriaus teises ir įdiegė Rust kalba parašytas užpakalines duris savarankiškai talpinamuose serveriuose. Artifactory yra ta vieta, iš kurios build konvejeriai traukia priklausomybes, todėl kompromitavus jį užnuodijami visi žemiau esantys diegimai — klasikinė tiekimo grandinės ataka su ilgu neaptikimo langu. JFrog spragas jau buvo užlopęs. Patikrinkite artefaktų kontrolines sumas ir administratorių paskyrų sąrašą už visą rugpjūtį. Šaltiniai: The Hacker News · BleepingComputer N-able N-central, WatchGuard Firebox, SAP ir Check Point VPN papildė kritinių perimetro spragų sąrašą. CISA į KEV įtraukė maksimalaus pavojingumo N-able N-central pre-auth RCE spragą su terminu rugsėjo 11 d. — tai valdomų paslaugų teikėjų platforma, todėl viena spraga atveria visus jų klientus. CISA taip pat patvirtino, kad ransomware grupuotės išnaudoja kritinę WatchGuard Firebox ugniasienių RCE spragą. SAP užlopė CVSS 10.0 branduolio spragą Extended Passport apdorojime, leidžiančią neautentifikuotą nuotolinį kodo vykdymą, o Check Point paskelbė apie dvi 9.8 balo VPN sertifikatų spragas CVE-2026-85102 ir CVE-2026-85103. Ivanti tuo pačiu metu ištaisė šešias kritines Neurons for ITSM spragas bei autentifikacijos apėjimus Sentry ir EPMM produktuose. Šaltiniai: The Hacker News · BleepingComputer · The Hacker News · SecurityWeek Anthropic atskleidė, kad Rusijos valstybiniai hakeriai naudojo Claude kenkėjams perrašyti po aptikimo. Anthropic paskelbė grėsmių ataskaitą už 2025 m. gruodį – 2026 m. rugpjūtį, kurioje aprašyta, kaip šnipinėjimo grupuotė, pavadinta GTG-20006, susikūrė AI darbo eigą, leidžiančią aplenkti aptikimo kreivę: kaskart, kai kenkėjas būdavo užfiksuotas, modelis padėdavo jį perrašyti. Kitos grupuotės naudojo Claude paslaptims iš 1,8 mln. Android programėlių išgauti, o Lotynų Amerikoje komerciniai modeliai padėjo įsilaužti į vyriausybių, transporto ir finansų tinklus. Rusijai palankūs operatoriai taip pat testuoja GuardBreaker techniką — prompt injection, kuris priverčia AI analizės įrankius nepastebėti kenkėjiško kodo. Praktinė išvada: AI pagrįstos analizės išvados nebėra patikimos be nepriklausomo patikrinimo. Šaltiniai: The Hacker News · BleepingComputer · SecurityWeek · Cyber Security News Per tris dienas sugeneruotas milijonas personalizuotų sukčiavimo laiškų vadovų vardu. Užfiksuota kampanija, kurioje per tris dienas išsiųsta daugiau nei milijonas individualiai pritaikytų laiškų, apsimetant įmonių vadovais ir prašant apmokėti sąskaitas maždaug 50 tūkst. JAV dolerių sumai. Ataka nenaudojo nei kenkėjiško priedo, nei programinės įrangos spragos — vien tekstą, todėl techninės el. pašto apsaugos priemonės jos beveik nemato. Dirbtinis intelektas panaikino ilgai galiojusį kompromisą tarp masto ir įtikinamumo: anksčiau masinės kampanijos buvo atpažįstamos iš šabloniškos kalbos, dabar kiekvienas laiškas rašomas atskirai. Vienintelė veikianti priemonė lieka procesinė — privalomas antro asmens patvirtinimas mokėjimo duomenų keitimui ir skambutis į žinomą numerį. Šaltiniai: Cyber Security News · Dark Reading Sukčiavimas persikelia į patikimas paslaugas: passkey temos skambučiai, blob URL puslapiai naršyklėje ir N0va rinkinys ES organizacijoms. Microsoft praneša, kad su ShinyHunters ir Helix siejamos turto prievartavimo grupuotės skambina ir rašo darbuotojams apsimesdamos IT pagalba, teigia, kad reikia sutvarkyti passkey, MFA ar SSO nustatymą, ir taip perima Microsoft 365 paskyras bei išsineša debesies duomenis. Kita kampanija naudoja naršyklės generuojamus blob URL ir Microsoft Teams, kad netikras prisijungimo puslapis būtų surenkamas tiesiai aukos naršyklės atmintyje — gynėjams nelieka jokio statinio adreso, kurį būtų galima blokuoti. ANY.RUN tuo pačiu aprašė naują N0va phishkit, taikomą Šiaurės Amerikos ir ES vyriausybių, technologijų, konsultacijų ir sveikatos sektoriams. Aiškinkite darbuotojams, kad tikra IT tarnyba niekada neprašo perkonfigūruoti MFA telefonu. Šaltiniai: BleepingComputer · SecurityWeek · Cyber Security News · Cyber Security News ClickFix schema plečiasi: SloppyRAT, EDR žudantis ClearFake ir netikri AI įrankių diegtukai. ClickFix — socialinės inžinerijos metodas, kai naudotojas įtikinamas pats įvykdyti komandą, esą rutininį patikrinimą — šią savaitę pasirodė keliuose nesusijusiuose sraute. Per jį platinamas naujas SloppyRAT, skirtas ransomware operatoriams judėti gilyn į tinklą; ClearFake netikros CAPTCHA grandinė vagia kriptovaliutą ir kredencialus, o pakeliui naudoja pažeidžiamą tvarkyklę endpoint apsaugai išjungti. Lygiagrečiai per reklamuojamus paieškos rezultatus platinami netikri Claude ir ChatGPT diegtukai, užkrečiantys macOS naudotojus MacSync slaptažodžių vagimi, o programuotojams siunčiami netikri LinkedIn darbo pasiūlymai su kodo užduotimis, kuriose slypi kelių platformų RAT. Bendras vardiklis — auka paleidžia kodą savo rankomis, todėl blokuoti reikia ne failą, o įprotį. Šaltiniai: Cyber Security News · Cyber Security News · Cyber Security News · Cyber Security News MFA apeinama per paskyrų atkūrimą ir per infostealer log'uose rastus AI žetonus. Tyrėjai nustatė, kad Lumma ir Vidar tipo informacijos vagys iš aukų įrenginių renka ne tik slaptažodžius, bet ir galiojančius AI paslaugų sesijų žetonus, kuriuos galima pakartotinai panaudoti ir taip visiškai apeiti daugiaveiksnę autentifikaciją prie Google, Anthropic ir kitų tiekėjų įrankių. Kartu auga atakos prieš patį paskyros atkūrimo procesą: kai MFA apsaugotas prisijungimas per stiprus, užpuolikai skambina į pagalbos tarnybą ir socialinės inžinerijos būdu atstato slaptažodį bei autentifikavimo priemonę. Organizacijoms, diegiančioms AI įrankius, tai reiškia, kad žetonų galiojimo trukmė ir atšaukimo procedūra tampa tokia pat svarbi kaip pats prisijungimas. Pagalbos tarnybos tapatybės patikrinimą verta sugriežtinti atskiru kanalu. Šaltiniai: The Hacker News · BleepingComputer Android grėsmės: Mantax Otax ransomware su šnipinėjimu, Gigabud darbo profiliai ir Google Play Early Access piktnaudžiavimas. Naujas Android kenkėjas Mantax Otax sujungia ransomware ir šnipinėjimo funkcijas: šifruoja failus, įrašinėja ekraną, perima vienkartinius patvirtinimo kodus ir slapta fotografuoja auką abiem kameromis. Group-IB aprašė, kaip Gigabud bankininkystės trojos arklys dabar susikuria atskirą Android darbo profilį ir jame paleidžia suklastotą banko programėlę — taip apeinamos pačios banko programėlės saugumo patikros; kampanija ypač aktyvi Indonezijoje, bet metodas universalus. Tuo pačiu tūkstančiai apgaulingų programėlių platinami per Google Play Early Access programą, kuri leidžia aplenkti įprastą peržiūrą. Organizacijoms su BYOD tai reiškia, kad darbo profilio izoliacija nebėra savaiminė garantija. Šaltiniai: BleepingComputer · The Hacker News · Dark Reading · The Hacker News
Geltona
Pastarosios savaitės įvykiai be aktyvaus išnaudojimo požymių
Surfshark patvirtino įsilaužimą į vidinį testavimo serverį po konfigūracijos klaidos. Lietuviškos kilmės VPN paslaugų bendrovė Surfshark pranešė, kad užpuolikai pasiekė vieną iš jos vidinių testavimo ir tarpinių serverių — serveris dėl konfigūracijos klaidos buvo atvertas į internetą ir jame buvo inžinerinės medžiagos, įskaitant vidines konfigūracijas. Bendrovė teigia, kad naudotojų srautas ir produkcinė infrastruktūra nenukentėjo. Privatumą parduodančiai įmonei toks incidentas pirmiausia yra reputacinis, bet vidinių konfigūracijų nutekėjimas realiai palengvina tolesnę žvalgybą prieš produkcinę aplinką. Lietuvos technologijų sektoriui tai priminimas, kad testavimo aplinkos turi būti įtrauktos į turto inventorių ir išorinio paviršiaus stebėseną. Šaltiniai: BleepingComputer · SecurityWeek ES įmonių duomenų rinkiniai masiškai siūlomi nusikaltėlių forumuose. Per savaitę forumuose pasirodė keli stambūs ES bendrovių duomenų rinkinių skelbimai: 1 241 432 Generali Insurance Bulgaria klientų asmens duomenų įrašai, 2,2 mln. Prancūzijos nekilnojamojo turto valdymo bendrovės Citya Immobilier įrašų kartu su maždaug 50 tūkst. pastatų durų kodų, ir 132 230 prancūzų elektronikos prekybininko Boulanger klientų bei aptarnavimo įrašų. Skelbimai kol kas yra pardavėjų teiginiai ir nėra nepriklausomai patvirtinti, tačiau jų tikslumo lygis rodo realią prieigą. Durų kodų nutekėjimas ypač pavojingas, nes sujungia kibernetinę ir fizinę riziką. ES organizacijoms tai priminimas apie BDAR 72 valandų pranešimo prievolę ir apie tai, kad tokie skelbimai dažnai pasirodo anksčiau nei vidinis aptikimas. Šaltiniai: Dark Web Informer · Dark Web Informer · Dark Web Informer Tapatybės tikrinimo bendrovė IDScan patvirtino nutekėjimą, susijusį su 153 mln. vairuotojo pažymėjimų. IDScan.net — bendrovė, kurios technologija naudojama amžiaus ir tapatybės patikroms prekybos tinkluose bei Fortune 500 klientų aplinkose — patvirtino, kad įsilaužėliai pasiekė jos debesies platformoje saugotus klientų duomenis. Prieš tai nusikaltėlių prekyvietėje buvo pradėta reklamuoti daugiau nei 153 mln. vairuotojo pažymėjimų duomenų bazė. Atskirai Floridos transporto departamentas patvirtino, kad jo DAVID vairuotojų duomenų bazė buvo pažeista pasinaudojus pavogtais policijos pareigūno kredencialais. Abu atvejai rodo tą pačią problemą: tapatybės tikrinimo tarpininkai kaupia dokumentų kopijas, kurių negalima pakeisti kaip slaptažodžio. Šaltiniai: BleepingComputer · Cyber Security News · BleepingComputer Sveikatos sektorius vėl tarp labiausiai nukentėjusių: AdaptHealth, Veradigm ir psichikos sveikatos įrašai. AdaptHealth patvirtino, kad liepos mėnesį aptiktos atakos, priskiriamos ShinyHunters grupuotei, metu buvo atskleisti 4,1 mln. žmonių asmens, sveikatos ir draudimo duomenys. Sveikatos technologijų bendrovė Veradigm pranešė apie pacientų duomenų, įskaitant socialinio draudimo numerius, nutekėjimą per trečiosios šalies tiekėją, o atsakomybę prisiėmė ransomware grupuotė. Forume taip pat parduodami 29 600 JAV virtualios psichiatrinės pagalbos platformos Blossom Health pacientų įrašai. Sveikatos duomenys BDAR požiūriu yra specialios kategorijos, o psichikos sveikatos įrašai — jautriausia jų dalis, todėl ES organizacijoms tokie incidentai reiškia ne tik pranešimą priežiūros institucijai, bet ir realią prievartavimo riziką pacientams. Šaltiniai: BleepingComputer · BleepingComputer · Dark Web Informer AI infrastruktūros sluoksnis tampa savarankišku atakos paviršiumi. Wiz nustatė, kad beveik viena iš dešimties į internetą atvertų LiteLLM AI šliuzų priėmė sk-1234 — pavyzdinį administratoriaus raktą iš pačios LiteLLM dokumentacijos. Atskirai atskleistos LiteLLM spragos leidžia vykdyti kodą root teisėmis konteineryje ir pasiimti prijungtų debesies paslaugų kredencialus. DeepSeek Harness įrankyje rasta spraga leido smėlio dėžėje veikiančiam agentui viena komanda išjungti savo paties izoliaciją be patvirtinimo. Trečias tyrimas parodė, kad įmonių AI darbo eigas galima paversti privilegijuotais duomenų vagystės tarpininkais net be prompt injection ar modelio jailbreak. Jei organizacija diegia AI šliuzus, juos reikia inventorizuoti ir vertinti kaip bet kurią kitą kritinę tarpinę sistemą. Šaltiniai: The Hacker News · Cyber Security News · The Hacker News · Cyber Security News Pramoninių valdymo sistemų ir procesorių gamintojai paskelbė rugsėjo saugumo biuletenius. ICS Patch Tuesday metu kritines spragas ištaisė Schneider Electric ir Siemens, pataisas taip pat išleido AVEVA ir Rockwell Automation. Lygiagrečiai saugumo biuletenius paskelbė Nvidia, AMD ir Arm. Pramoninėse aplinkose pataisų langas paprastai matuojamas mėnesiais, todėl svarbiausia dabar yra ne skubus diegimas, o tikslus poveikio įvertinimas ir kompensacinės priemonės — segmentavimas bei inžinerinių darbo vietų izoliavimas. NIS2 ir KSĮ reguliuojamiems energetikos, vandens bei gamybos operatoriams tai tiesiogiai susiję su pažeidžiamumų valdymo įrodymais audito metu. Šaltiniai: SecurityWeek · SecurityWeek Rugsėjo pataisų banga: Android 180 spragų, MapLibre zero-click, ArangoDB ir tūkstančiai neatnaujintų Plex serverių. Android rugsėjo atnaujinimai ištaisė apie 180 pažeidžiamumų, tarp jų kritinių Framework, System ir Kernel komponentuose, leidžiančių nuotolinį kodo vykdymą. Plačiai naudojamoje MapLibre GL JS bibliotekoje rasta kritinė XSS spraga, dėl kurios apie 2,7 mln. naudotojų gali būti pažeidžiami zero-click atakoms. Dvi kritinės ArangoDB spragos leidžia apeiti autentifikaciją ir gauti root lygio kodo vykdymą pačiame serveryje, o daugiau nei 36 tūkst. internete pasiekiamų Plex media serverių tebėra neatnaujinti. Alby taip pat perspėjo apie kritinę Alby Hub spragą, leidžiančią perimti į internetą atvertas Bitcoin pinigines. Šaltiniai: SecurityWeek · Cyber Security News · Cyber Security News · BleepingComputer Rugsėjo Windows atnaujinimai sulaužė Always On VPN, nuotolinio darbalaukio paslaugas ir Excel. Windows 11 saugumo atnaujinimas KB5124008 kai kuriuos įmonių klientus atjungė nuo Always On VPN, o rugsėjo Windows Server pataisos sukelia Remote Desktop Services gedimus 2019, 2022 ir 2025 versijose — naudotojai negali prisijungti. Office atnaujinimas KB5002914 kai kuriems naudotojams sulaužė kopijavimą ir formulių tempimą Excel programoje. Tokie regresai yra pati dažniausia priežastis, dėl kurios organizacijos atideda kritinių pataisų diegimą, o šią savaitę atidėlioti ypač pavojinga dėl dviejų išnaudojamų Windows 0-day. Rekomenduojama diegti etapais su aiškiu atstatymo planu, o ne atidėti visą paketą. Šaltiniai: Cyber Security News · BleepingComputer · BleepingComputer Post-kvantinė migracija pereina nuo teorijos prie eksploatacinių problemų. Cloudflare įjungė ML-DSA-44 parašų tikrinimą DNSSEC savo 1.1.1.1 rezolverui — kol kas nė vienas kitas didelis viešas rezolveris apie tokį palaikymą nepranešė. Diegimas atskleidė, kad PQC migracija yra sisteminė problema: iškyla transporto dydžio, versijos pažeminimo ir pasitikėjimo grandinės iššūkiai, kurių nepastebi vien algoritmo keitimas. IonQ paskelbė detalią Shor algoritmo atakos prieš secp256k1 kreivę sąmatą — 19 397 jonai ir 26 dienos vienam bandymui su neegzistuojančia įranga, kas lieka aiškus ilgalaikis, o ne artimas pavojus. Recenzuotas tyrimas taip pat parodė, kad integruotų QKD lustų kintami optiniai silpnintuvai spinduliuoja nenumatytą šviesą apie 1107 nm ir sukuria šoninį kanalą, kurio standartinė BB84 saugumo analizė nevertina. Šaltiniai: PostQuantum · PostQuantum · PostQuantum Kenkėjai vis dažniau gyvena atmintyje ir pasitiki patikimais įrankiais. Sophos aprašė kenkėją, susijusį su įsilaužimais į F5 BIG-IP Access Policy Manager įrenginius: jis įterpia PHP web shell tiesiai į Apache proceso atmintį, o ne į failą diske, todėl įprasti disko skenavimai jo neaptinka. Su Kinija siejama grupuotė UNC3569 išnaudojo Sogou įvesties metodo — vieno populiariausių kiniškų rašmenų įvedimo įrankių Windows aplinkoje — spragą, kad įdiegtų GRAYRABBIT užpakalines duris. Abu atvejai rodo tą pačią kryptį: pradinė prieiga vis dažniau gaunama per patikimą, retai stebimą programinę įrangą, o persistencija paliekama atmintyje. Tai tiesiogiai keičia reikalavimus forenzikai — be atminties įrašo tyrimas tampa aklas. Šaltiniai: The Hacker News · The Hacker News
Žalia
Reguliavimo, teisės ir standartų pokyčiai
ES Kibernetinio atsparumo aktas nuo penktadienio įveda 24 valandų pranešimo apie produktų saugumo incidentus prievolę. Nuo šios savaitės ES rinkoje veikiančios įmonės turi tik 24 valandas pranešti institucijoms apie kiekvieną nustatytą rimtą skaitmeninio produkto saugumo incidentą arba aktyviai išnaudojamą pažeidžiamumą jų produkte. Tai liečia ne tik programinės įrangos gamintojus, bet ir visus, kurie ES rinkai tiekia skaitmeninius elementus turinčius gaminius, įskaitant įrenginius su programine dalimi. Praktinis iššūkis Lietuvos įmonėms — suderinti šį terminą su jau veikiančiais NIS2 bei Kibernetinio saugumo įstatymo pranešimo NKSC terminais ir BDAR 72 valandų prievole, kad tas pats incidentas nebūtų pranešamas chaotiškai trimis skirtingais keliais. Verta peržiūrėti incidentų valdymo procedūrą ir aiškiai priskirti, kas kokį pranešimą teikia. Šaltiniai: Dark Reading CISA spaudžia skaidresnio incidentų pranešimo ir atnaujino vidinių grėsmių mažinimo vadovą. Naujame bendrame vyriausybių patarime CISA ragina organizacijas atsisakyti komunikacijos gražinimo ir pereiti prie skaidresnių pranešimo apie pažeidimus bei reagavimo į incidentus praktikų — tai vertinama kaip reguliacinės krypties signalas, o ne vien rekomendacija. Agentūra taip pat išleido atnaujintą vidinių grėsmių mažinimo vadovą, papildytą įžvalgomis apie fizinių ir kibernetinių grėsmių sąsajas. ES organizacijoms šie dokumentai naudingi kaip metodinė medžiaga, nes NIS2 ir KSĮ reikalauja incidentų valdymo bei personalo saugumo priemonių, bet detalaus metodinio turinio nepateikia. Šaltiniai: Dark Reading · CISA Teisėsauga: Conti kūrėjui ketveri metai, sustabdyta Xinbi sukčių prekyvietė ir įšaldyta 52,8 mln. dolerių. Ukrainos pilietis Oleksii Lytvynenko, 2023 m. sulaikytas Airijoje, nuteistas ketveriems metams JAV kalėjimo už dalyvavimą Conti ransomware operacijoje, kuri kompromitavo daugiau nei tūkstantį aukų ir uždirbo mažiausiai 150 mln. dolerių. JAV Teisingumo departamentas paskelbė apie koordinuotus veiksmus prieš Xinbi Guarantee prekyvietę, kuri teikė sukčiavimo paslaugas: konfiskuoti Telegram kanalai ir įšaldyta 52,8 mln. dolerių kriptovaliutos. Atskirai Ohajo gyventojas nuteistas penkiolikai metų už kibernetinį persekiojimą ir prievartavimą naudojant dirbtiniu intelektu sukurtą seksualinio turinio medžiagą, o nuosprendis paskelbtas ir SIM keitimo schemos dalyviui. Bendra kryptis — ilgėjančios bausmės ir vis platesnis turto įšaldymas. Šaltiniai: SecurityWeek · The Hacker News · BleepingComputer JAV agentūros apkaltino Kinijos dirbtinio intelekto laboratorijas sistemine pažangiausių modelių distiliacija. Anthropic pareiškė nustačiusi ir sustabdžiusi pramoninio masto neteisėtos distiliacijos atakas prieš Claude iš septynių Kinijoje veikiančių laboratorijų, tarp jų Alibaba, Moonshot, DeepSeek ir Z.ai. JAV vyriausybinės agentūros paskelbė bendrą įspėjimą, kad Kinija sistemingai išgauna pažangiausių modelių pajėgumus, o distiliacija apibrėžiama kaip ataka prieš modelį, kuria fiksuojami išvesties rezultatai ir samprotavimo procesai, kad būtų galima apmokyti kitą modelį. Teisiškai tai nauja pilkoji zona tarp intelektinės nuosavybės, eksporto kontrolės ir kibernetinio saugumo reguliavimo, kurios ES kol kas neadresuoja atskirai. Organizacijoms, teikiančioms API prieigą prie savo modelių, verta peržiūrėti naudojimo sąlygų ir srauto ribojimo priemones. Šaltiniai: The Hacker News · SecurityWeek · Dark Reading Anthropic atskleidė bandymus naudoti dirbtinį intelektą ginklų kūrimui Jemene. Anthropic pranešė, kad hutių kontroliuojamoje Jemeno teritorijoje esantys naudotojai bandė pasitelkti jos modelius pažangesnių ginklų kūrimui ir atliko nesėkmingą valdomos raketos bandymą, nors veikiančio įrenginio taip ir nesukūrė. Tai vienas pirmųjų viešai dokumentuotų atvejų, kai komercinis bendrosios paskirties modelis siejamas su konkrečiu ginkluotės kūrimo bandymu ginkluoto konflikto zonoje. Reguliaciniu požiūriu tai stiprina argumentus dėl ES DI akto didelės rizikos ir draudžiamų naudojimo atvejų aiškinimo bei dėl eksporto kontrolės taikymo modeliams, o ne tik įrangai. Šaltiniai: SecurityWeek Platformos savireguliuoja: WordPress tikrina papildinius dirbtiniu intelektu, siūlomas atšaukiamų API raktų standartas. WordPress įdiegė automatinę dirbtinio intelekto peržiūrą, tikrinančią kiekvieną papildinio laidą dar prieš jai patenkant į atnaujinimų API — tai reikšmingas patikros taškas tiekimo grandinėje, aptarnaujančioje milijonus svetainių. Lygiagrečiai pasiūlytas atviras standartas atšaukiamiems API raktams, kurio tikslas — kad kiekvienas nutekėjęs kredencialas nustotų galioti per šešiasdešimt sekundžių nuo aptikimo. Microsoft išplėtė Windows Family Safety amžiaus patvirtinimo ir tėvų kontrolės funkcijas, kas tiesiogiai susiję su Europoje ir JAV griežtėjančiais nepilnamečių apsaugos internete reikalavimais. OpenAI paskelbė apie Defense Factory — agentais grįstą operaciją, nuolat ieškančią ir taisančią pažeidžiamumus. Šaltiniai: Cyber Security News · SecurityWeek · Cyber Security News · Cyber Security News