Tags

139 stron

Cyberbezpieczeństwo

ExaGrid ogłasza rekordowy kwartał pod względem portfela zamówień i wysokości przychodów

ExaGrid ogłasza rekordowy II kwartał 2026 z dwucyfrowym wzrostem przychodów i 207 nowymi klientami. Firma utrzymuje stabilną kondycję finansową.

Firma ExaGrid ogłosiła rekordowy drugi kwartał 2026 roku, odnotowując dwucyfrowy wzrost przychodów oraz pozyskując 207 nowych klientów, w tym 99 umów o wartości sześcio- i siedmiocyfrowej. Firma utrzymuje dodatni wynik rachunku zysków i strat, wskaźnika EBITDA i wolnych przepływów pieniężnych od 22 kwartałów, co potwierdza jej stabilną kondycję finansową i pozycję lidera na rynku rozwiązań do przechowywania kopii zapasowych.

Źródło: Polska Agencja Prasowa
Kategoria: Technologia
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Wada w Azure DevOps MCP pozwala ukrytym komentarzom przejmować agentów AI do przeglądu kodu

Wada w Azure DevOps MCP pozwala ukrytym komentarzom przejmować agentów AI do przeglądu kodu, co może prowadzić do wycieku danych. Jak się bronić.

Odkryto lukę w serwerze Microsoft Azure DevOps MCP, która pozwala ukrytemu komentarzowi w zapytaniu o ściągnięcie (pull request) na przejęcie kontroli nad agentem AI przeglądającym kod. Wykorzystując tę wadę, atakujący może skierować agenta na projekty, do których nie ma uprawnień, i potajemnie wykradać dane, ponieważ serwer zwraca opisy PR bez odpowiednich zabezpieczeń przed wstrzyknięciem poleceń, co prowadzi do egzekucji złośliwych instrukcji w kontekście uprawnień przeglądającego.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Google wprowadza Gemini 3.5 Flash Cyber AI do wyszukiwania i naprawy luk w oprogramowaniu

Google DeepMind wprowadza Gemini 3.5 Flash Cyber, AI do wykrywania i łatania luk w oprogramowaniu. Model jest dostępny dla rządów i partnerów.

Google DeepMind zaprezentował Gemini 3.5 Flash Cyber, specjalistyczny model AI stworzony na bazie Gemini 3.5 Flash, który ma na celu szybkie i efektywne wykrywanie, walidację i łatanie luk w oprogramowaniu. Model, początkowo dostępny w ramach ograniczonego programu pilotażowego dla rządów i zaufanych partnerów poprzez narzędzie CodeMender, wyróżnia się wydajnością i niskimi kosztami działania, przewyższając starsze wersje Gemini w wykrywaniu nowych podatności, co potwierdzono testami na złożonych projektach jak Google Chrome i Apple Safari.

Źródło: The Hackers News
Kategoria: Sztuczna Inteligencja
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

N-day staje się N-hour. Szybsze łatanie Cię nie uratuje.

Czas N-day maleje do N-hour, co czyni szybkie łatanie nieskutecznym. Artykuł omawia nowe strategie obrony.

Artykuł omawia rewolucję w cyberbezpieczeństwie, gdzie czas od publikacji luki bezpieczeństwa do pojawienia się działającego exploita skraca się dramatycznie z tygodni do godzin, przez co tradycyjne strategie oparte na szybkim łatańciu stają się nieskuteczne. Zamiast skupiać się wyłącznie na tempie łatania, firmy powinny walidować możliwość wykorzystania luk przez atakujących i sprawdzać skuteczność swoich zabezpieczeń, co można osiągnąć za pomocą zaawansowanych metod symulacji ataków.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Nowy atak Bit2Watt może pozwolić najemcom chmury destabilizować sieci energetyczne bez wykorzystania luk

Nowy atak Bit2Watt pozwala na destabilizację sieci energetycznych przez użytkowników chmury, manipulując poborem mocy przez GPU bez luk bezpieczeństwa.

Badacze z Zhejiang University zaprezentowali Bit2Watt, technikę umożliwiającą najemcom usług chmurowych, korzystając jedynie z legalnego dostępu do GPU, generowanie szybkich i znaczących wahań w poborze mocy przez centra danych, co może zagrażać stabilności sieci energetycznych. Atak nie wymaga wykorzystania luk bezpieczeństwa ani nieautoryzowanego dostępu, opierając się na celowym wadliwym działaniu obciążenia obliczeniowego, które może powodować oscylacje mocy na poziomie gniazdka sieciowego, potencjalnie prowadząc do destabilizacji sieci na dużą skalę.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)

Największy repozytorium modeli AI na świecie, Hugging Face, zaatakowany przez autonomiczny agent AI

Hugging Face, największe repozytorium AI, zostało zhakowane przez autonomicznego agenta AI. Odkryto dostęp do wewnętrznych danych, podjęto środki zaradcze.

Platforma open-source AI Hugging Face padła ofiarą ataku przeprowadzonego przez autonomiczny system agentów AI, który uzyskał nieautoryzowany dostęp do wewnętrznych zbiorów danych i danych uwierzytelniających, ale nie wpłynął na publiczne zasoby. Atak rozpoczął się od złośliwego zbioru danych przetwarzającego kod, co doprowadziło do eskalacji uprawnień i infiltracji infrastruktury, a Hugging Face podjął kroki zaradcze, w tym rotację poświadczeń i wzmocnienie zabezpieczeń, zalecając również klientom rotację tokenów dostępu i przegląd aktywności na kontach.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

Narzędzie do programowania Grok od SpaceXAI przesyłało całe bazy kodu użytkowników do chmury

Narzędzie Grok Build od SpaceXAI miało wysyłać cały kod użytkowników do chmury. Funkcję wyłączono, dane mają zostać usunięte.

Narzędzie do kodowania Grok Build od SpaceXAI zostało przyłapane na przesyłaniu całych repozytoriów kodu użytkowników do Google Cloud, w tym plików, które miały być ignorowane i usuniętych danych. Po zgłoszeniu przez badaczy, funkcja ta została wyłączona, a Elon Musk zapewnił o całkowitym usunięciu wcześniej przesłanych danych, chociaż badacze wskazują na nieścisłości w sposobie zarządzania prywatnością.

Źródło: The Verge
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)

11 starych sterowników UEFI podpisanych przez Microsoft pozwala ominąć Secure Boot

11 starych sterowników UEFI podpisanych przez Microsoft pozwala obejść Secure Boot. Odkryto luki umożliwiające wykonanie złośliwego kodu podczas startu systemu.

Badacze bezpieczeństwa odkryli 11 starych, podpisanych przez Microsoft aplikacji UEFI, które mogą być wykorzystane do obejścia mechanizmu Secure Boot w większości systemów. Atakujący mogą wykonać nieautoryzowany kod podczas rozruchu systemu, umożliwiając wdrożenie złośliwego oprogramowania typu bootkit, nawet gdy zabezpieczenia są aktywne.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

Oszustwo OAuth Client ID umożliwia atakującym walidację skradzionych danych uwierzytelniających Microsoft Entra

Nowa technika oszustwa OAuth Client ID pozwala atakującym na wykradanie danych uwierzytelniających Microsoft Entra ID bez wykrycia przez systemy monitorowania.

Dwóch cyberprzestępców wykorzystuje nową technikę unikania wykrycia zwaną oszustwem OAuth Client ID w kampaniach w chmurze, co pozwala na Enumerację kont użytkowników i walidację skradzionych danych uwierzytelniających w środowiskach Microsoft Entra ID bez generowania zdarzeń logowania, które mogłyby zaalarmować obrońców. Atakujący wykorzystują fakt, że identyfikator klienta OAuth (GUID) jest przekazywany w żądaniach uwierzytelniania i pozwala na uzyskanie nieautoryzowanego dostępu do usług chmurowych organizacji, wykorzystując błędy w odpowiedziach Entra ID do inferencji poprawności poświadczeń bez rejestracji udanego logowania.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐ (8/10)

148 paczek npm udających proxy studenckie zamieniło przeglądarki w botnet DDoS

Odkryto 148 pakietów npm udających proxy studenckie, które zamieniły przeglądarki w botnet DDoS, wykorzystując studentów do ataków.

Kampania 148 pakietów npm, udających proxy studenckie, przekształciła przeglądarki odwiedzających w rozproszony botnet DDoS na około dwa tygodnie w maju. Złośliwe pakiety, takie jak charlie-kirk czy ilovefemboys, działały jako proxy, pozwalając studentom na omijanie filtrów szkolnych, jednocześnie ładowały ukryty moduł zdalnego ładowania kodu i generator powodzi WebSocket, zamieniając przeglądarki w uczestników ataku.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐ (7/10)