gik|iewicz

szukaj
Temat: Bezpieczeństwo

Monitory LG po cichu instalują aplikacje przez Windows Update

Kanał Gamers Nexus na YouTube opublikował śledztwo dotyczące monitorów LG, które bez zgody instalują oprogramowanie przez Windows Update. Testy potwierdziły, że urządzenia za 1200 USD (ok. 4800 zł) automatycznie pobierają aplikację LG Monitor App Installer. Co więcej, oprogramowanie wyświetla reklamy McAfee i żąda dostępu do wszystkich zasobów systemowych podłączonego komputera. Jak monitory LG instalują oprogramowanie […]

1Password dla Claude: agent AI loguje się bez ujawniania haseł

Firma 1Password wprowadziła integrację z modelem Claude od Anthropic, która pozwala sztucznej inteligencji logować się na strony internetowe bez dostępu do haseł użytkownika. Rozwiązanie nosi nazwę 1Password for Claude i wykorzystuje mechanizm on-device decryption. Agent AI otrzymuje token sesji dopiero po zatwierdzeniu przez człowieka. To całkowicie nowy sposób myślenia o bezpieczeństwie agentów AI. TL;DR: Tryb […]

Cursor 0day: Pełne ujawnienie luki jako ostateczna obrona

Czym jest luka RoguePlanet w Windows Defender? Luka RoguePlanet, oznaczona jako CVE-2026-50656, to krytyczna podatność w silniku Microsoft Defender, która pozwalała na uzyskanie uprawnień na poziomie SYSTEM. Zgodnie z raportami, Microsoft załatał tę lukę dopiero 29 dni po publicznym ujawnieniu działającego kodu exploitu. Podatne były w pełni zaktualizowane systemy Windows 10 oraz Windows 11. To […]

Grok Build CLI wysyła całe repozytoria i katalog domowy na serwery xAI

Grok Build CLI w wersji 0.2.93 przesyła całe repozytoria oraz katalogi użytkownika na serwery xAI. Badacz bezpieczeństwa udokumentował transfer 5,1 GB z 12-gigabajtowego repozytorium testowego. Narzędzie wysyła dane, których agent nigdy nie odczytał. TL;DR: Grok Build CLI 0.2.93 przesyła pełne repozytoria i nieocenzurowane sekrety na serwery xAI, ignorując przy tym flagi opt-out. Test na repozytorium […]

GitLost: Jak oszukać agenta AI od GitHuba i wyciec prywatne repozytoria

Firma Noma Labs udostępniła szczegóły podatności o nazwie GitLost, która pozwala na wyciek prywatnych repozytoriów przez publiczne zgłoszenia w GitHubie. Atak wykorzystuje agenta AI GitHub Copilot, który bez weryfikacji wykonuje ukryte instrukcje. Atakujący nie potrzebuje do tego żadnych specjalnych uprawnień. TL;DR: Badacze z Noma Labs udokumentowali lukę GitLost w agentach GitHub Agentic Workflows. Wystarczy jeden […]

Prywatne filmy z YouTube wyciekły do sieci

We wrześniu 2024 roku platforma YouTube potwierdziła poważny błąd techniczny, który doprowadził do ujawnienia prywatnych filmów twórców. Incydent dotknął kanały korzystające z funkcji zaplanowanego publikowania materiałów wideo w okresie między 2021 a 2023 rokiem. Firma Alphabet przyznała, że luka w systemie zarządzania uprawnieniami pozwoliła na nieautoryzowany dostęp do plików. To wywołało falę niepokoju w branży. […]

Alibaba blokuje Claude Code ze względu na ryzyko wycieku danych

Alibaba, chiński gigant e-commerce, oficjalnie zakazuje pracownikom używania narzędzia Claude Code od 10 lipca. Decyzja wynika z podejrzeń o istnienie ukrytych backdoorów gromadzących dane użytkowników. Anthropic stanowczo zaprzecza tym doniesieniom, twierdząc, że zbieranie informacji o strefie czasowej czy serwerze proxy służy wyłącznie do optymalizacji działania modelu. Wywołuje to jednak poważne obawy o prywatność. Zrozumienie motywów […]

Linux 6.9 i LUKS: uśpienie nie usuwa kluczy z pamięci RAM

Jądro Linux w wersji 6.9 wprowadziło istotną regresję bezpieczeństwa dotykającą użytkowników kryptografii dyskowej. Funkcja uśpienia LUKS przestała usuwać klucze szyfrowania z pamięci operacyjnej. To pozostawia otwarte drzwi dla ataków typu cold boot. Podobne wrażliwości omawiano przy okazji podatności jądra Linux, gdzie brak wcześniejszego ostrzegania dystrybucji komplikował sprawę. TL;DR: Od wersji Linux 6.9 mechanizm uśpienia RAM […]

Ukryte ataki na kod: Claude Code i groźba z czystych repozytoriów

SecurityWeek opisuje przypadek ataku, w którym całkowicie czyste repozytorium przejmuje kontrolę nad maszyną developera używającego Claude Code. Badacze z platformy 0DIN (projekt Mozilla) udowodnili, że złośliwy kod ładuje się wyłącznie w trakcie działania, poprzez zapytanie DNS. Widoczna zawartość repozytorium pozostaje nieskazitelna. TL;DR: Badacze z platformy 0DIN Mozilla udowodnili, że Claude Code można wyeksmitować poprzez steganografię […]

.self: nowa domena najwyższego poziomu dla self-hostingu

Firma ICANN zatwierdziła ponad 1500 domen najwyższego poziomu w ramach programu New gTLD. Każda z nich celuje w konkretną grupę użytkowników. Otóż domena .self kieruje swoje rozwiązanie bezpośrednio do społeczności self-hostingu, oferując przestrzeń nazw dedykowaną osobnym serwerom i usługom hostowanym lokalnie. TL;DR: Domena .self to propozycja najwyższego poziomu (TLD) skierowana do pasjonatów self-hostingu oraz administratorów […]

Duńska policja przeszukała aktywistę ds. prywatności

Maskowana policja włamała się do domu Larsa Andersena, duńskiego aktywisty ds. prywatności, po tym jak opublikował dwie liczby. Były to numer CPR (10 cyfr) i numer telefonu (8 cyfr) premier Mette Frederiksen, zapisane słownie. Policja wyłączyła zasilanie, skonfiskowała kamery i sprzęt elektroniczny. TL;DR: Lars Andersen, duński aktywista ds. prywatności znany jako „License-Lars”, padł ofiarą nalotu […]