crvena/pilula
CP.STR.02 LIVE SYNC 20:32
SOS
FEED · SVE prikazano 1–10 od 872
SORT
0872
Vesti
21. SEP 2026.
The Record

Ono što javno pišete na LinkedInu prodavalo se za 15.000 dolara mesečno

Američki sud overio je presudu sporazumom po kojem firme ProAPIs i Netswift, zajedno sa suosnivačem, prestaju sa prikupljanjem podataka sa LinkedIna. LinkedIn ih je tužio u oktobru prošle godine. Po tužbi, ove dve firme su održavale mrežu botovskih LinkedIn naloga koja se brojala u milionima, sa otvaranjem po nekoliko stotina, pa i hiljada njih dnevno. LinkedIn bi svaki botovski nalog blokirao posle nekoliko sati upotrebe, ali i to je bilo sasvim dovoljno vremena da se povuku podaci sa stotina stvarnih profila. Sakupljalo se sve što stoji na platformi, od podataka o ljudima i kompanijama, do reakcija, komentara i objava. Zatim su taj skup podataka preprodavali dalje, kroz pristup koji je, prema tužbi, išao i do 15.000 dolara mesečno. Presuda nalaže da se sa skupljanjem momentalno prestane, da se ugasi prodajni lanac i prosleđivanje prikupljenih podataka, da više ne prilaze platformi preko botovskih naloga i da obrišu sve što je preuzeto. Sporazum je postignut još u februaru, a sud ga je sada i ozvaničio. Pet meseci ranije LinkedIn je dobio sličan spor protiv firme koja je preko dodatka za pregledač radila istu stvar. Ni u jednom od ovih slučajeva ne govori se o provali u sisteme LinkedIna.

0871
Napadi
21. SEP 2026.
Acronis

Samo pet dana, od objave propusta do prvih žrtava

Istraživači Acronisa objavili su 13. septembra istragu o kampanji koja je bila aktivna krajem jula i avgusta ove godine. Meta su bili serveri na kojima kompanije samostalno čuvaju svoje razvojne projekte, umesto da ih poveravaju onlajn servisima za tu namenu. Jedna od najpopularnijih platformi za tu ulogu je Gitea, a u njoj je u julu pronađena ranjivost visokog stepena, ocenjena sa 9.8 od 10, kroz koju je moguće izvršiti maliciozni kod na serveru bez ijednog naloga, na postavkama sa podrazumevanim podešavanjima i otvorenom registracijom. Gitea u sebi drži skripte koje sama pokreće u određenim etapama razvoja programskog koda, a propust je dozvoljavao da se u radni folder projekta podmetne slepi putnik, tj. fajl nepoznatog porekla koji bi Gitea pokretala kao svoj. Zakrpa je objavljena 27. jula, a opis propusta dan kasnije. Ono što je usledilo najbolje opisuje današnji tempo iskorišćavanja tek otkrivenih ranjivosti. Već 29. jula je grupa koju su istražitelji nazvali Red Heron preuzela javni proof-of-concept sa GitHuba i počela od njega da konstruiše mehanizam za napad. Dan kasnije skenirani su izloženi Gitea serveri na internetu, 1.386 njih u sedam zemalja. Trećeg avgusta su krenuli automatizovani napadi sa alatom koji sam pravi korisničke naloge, provaljuje na server, kopira repozitorijume i briše za sobom zaostale tragove. Spisak meta je vođen po tabelama, sa oznakama na pojednostavljenom kineskom, po kategorijama: odbrana, izbori, energetika, vazduhoplovstvo, telekomunikacije, državni organi, nauka. Potvrđeno je jedanaest kompromitovanih organizacija u pet zemalja, od kanadske kompanije iz sektora obnovljive energije, preko jednog američkog medija, do proizvodnje i ugostiteljstva na Tajvanu. U jednom od slučajeva su kroz Gitea server stigli do potpune kontrole nad klasterom virtuelnih mašina i povukli sadržaj celokupnih diskova. Na zaraženim mašinama postavljali su alat za prikrivanje svojih fajlova, procesa i mrežnih veza, koji bi se samostalno pokretao ukoliko se ugasi. Acronis sa umerenom sigurnošću procenjuje da iza svega stoje operativci sa kineskog govornog područja, na osnovu radnog materijala i izbora meta. Serveri koji u julu nisu ažurirani i danas stoje otvoreni, pa je ovo za njihove vlasnike i dalje aktuelna tema.

0870
Ranjivosti
21. SEP 2026.
pwn.ai

Klikneš na neki link i tvoj WordPress automatski instalira novu temu

Ovo zvuči praktično i jednostavno, ali link u ovoj vesti nema nikakve veze sa WordPressom. Može da stigne u fišing poruci, recimo, i ako kliknete na njega dok ste prijavljeni kao administrator na svoj WordPress sajt, nećete primetiti ništa. U pozadini, u tom trenutku, vaš WordPress instalira novu temu po napadačevom izboru. Propust su 18. septembra objavili istraživači firme pwn.ai i nazvali ga Click2Shell. Trik je u tome što adresa u linku sadrži znakove koje riznica tema na wordpress.org i skripta u tvojoj administraciji ne čitaju podjednako. Riznica ih svede na ime teme, a skripta u pregledaču ih čita kao uputstvo koje dugme da aktivira. Tema se instalira, ali ostaje neaktivna, pa se na sajtu ništa ne menja i vlasnik nema šta da primeti. Sam po sebi, taj propust ne daje napadaču kontrolu nad sajtom, jer se instalira prava tema iz zvanične riznice. Problem nastaje kad WordPress prikazuje izbor neaktivnih tema, za šta mora delimično da ih pokrene, pa je dovoljno da određena tema ima neku ranjivost koju će napadač iskoristiti u datom trenutku. Istraživači su to pokazali na jednoj od tema koja je prihvatala naloge bez ikakve dodatne provere, pa su tako stigli do izvršavanja programskog koda na serveru, pristupa bazi i kreiranja novih korisničkih naloga. Pogođene su sve verzije WordPressa pre 7.1.1, a ispravka je objavljena 17. septembra, dan pre nego što je propust opisan javno. Zloupotreba u napadima za sada nije zabeležena, ali su se na GitHubu već pojavili javno dostupni alati za demonstraciju napada.

0869
Ranjivosti
19. SEP 2026.
Dark Reading

Dodatak za pregledač naređuje AI asistentu šta da radi

U pregledačima u poslednje vreme sve češće integrišemo AI asistente koji gledaju otvorene kartice, slikaju ekrane, klikću umesto nas, i tamo gde nismo i tamo gde jesmo prijavljeni sa svojim ličnim i poslovnim nalozima. Istraživači firme Forever Security 16. septembra su pokazali koliko su takvi asistenti ranjivi na naredbe drugih dodataka koji mogu biti i maliciozne prirode. Simulacija iza koje stoji napad pod imenom BragJack pogađa Chrome sa Geminijem, Microsoft Edge, Operu Neon, Perplexity Comet i Claude u Chromeu. Uslov je da korisnik ima instaliran zlonameran dodatak, i to je okosnica cele priče. Tom dodatku trebaju samo dve dozvole koje se skoro pa podrazumevaju: da ubaci svoj kod pri izvršavanju stranice i da ima dodira sa mrežnim saobraćajem. Kad su ta dva uslova ispunjena, maliciozni dodatak ne mora da prevari AI asistenta niti da zaobilazi zabrane. Njegovo je da se ubaci u komunikacioni kanal kroz koji asistent prima instrukcije i pošalje svoj set komandi na izvršavanje. Kod Perplexityja je to omogućila zaboravljena testna stranica dostupna sa interneta. Kod Claudea je postojao paralelni komunikacioni kanal na Anthropicovoj stranici. Kod Edgea je iskorišćen trenutak u kojem asistent prelazi iz obrade u izvršavanje. Šta se hakovanjem procesa dobija, razlikuje se od pregledača do pregledača. Kroz Chrome su stizali do fajlova na računaru, kamere, mikrofona i slika na ekranu. Kroz Comet do istorije pregledanja i fajlova. Kroz Edge, Operu i Claude do upravljanja samim asistentom, pa onda i do korisnikove elektronske pošte. Svih pet kompanija je potvrdilo propust, isplatilo nagradu i objavilo ispravke. Oznake CVE dobili su nalazi za Chrome i Edge, dok za Comet, Operu i Claudea oznake nema, pa taj deo počiva na rečima same firme. Nagrade pokazuju koliko je ko ozbiljno shvatio pretnju: Google i Perplexity su dali po 7.000 dolara, Microsoft 5.000, Opera 900, Anthropic 600.

0868
Vesti
17. SEP 2026.
Tech-ish

Klod sme da nađe propust, ali da piše exploit može samo za određene korisnike iz Amerike

Anthropic je 1. septembra objavio Fable 5.1 i Mythos 5.1, i tom prilikom ponovo povukao granice onoga što modeli smeju da rade u bezbednosnim okvirima. Fable, koji je dostupan svima, sada sme da traži propuste u softveru, ali ne i da piše alat kojim se oni iskorišćavaju (exploit). Mythos nema to ograničenje, ali njega dobijaju samo proverene organizacije iz Sjedinjenih Država, bilo da je reč o braniocima računarskih mreža ili o istraživačima u biologiji. Vredi se podsetiti kako je do ovoga došlo. Fable 5 je izašao 10. juna, a već sutradan je neko probio njegov bezbednosni filter, o čemu smo pisali. Pošto su istraživači iz Amazona pokazali kako se filter zaobilazi, američko ministarstvo trgovine je naložilo da se pristup zabrani stranim državljanima, pa su oba modela bila ugašena 19 dana i vratila se na tržište tek 30. juna. Uz nova izdanja sada stižu i blaže kočnice: bezbednosni filter se u Claude Code-u pali oko 60 odsto ređe nego pre, a onaj za biologiju čak 85 odsto ređe na običnim medicinskim pitanjima. Sve što model napiše od sada nosi statistički vodeni žig, nevidljiv u tekstu, uveden zbog obaveza iz evropskog zakona o veštačkoj inteligenciji. Alat kojim se taj žig prepoznaje još nije javan, nego je u zatvorenom probnom radu za regulatore, istraživače i proveravače činjenica. Cena tokena je ostala ista, ali je čitanje iz keša pojeftinilo sa jednog dolara na 25 centi po milionu tokena, pa tipičan posao ispada za oko četvrtinu jeftiniji.

0867
Vesti
16. SEP 2026.
TechCrunch

U avgustu bio prejak za trening, u septembru pušten među korisnike kao AGI

OpenAI je 3. septembra objavio Astru, model čiji su razvoj preko leta sami usporavali. Podsetnik: 7. avgusta su prekinuli trening najnovijeg modela jer je na internim testovima dogurao do najvišeg stepena rizika u sajber sposobnostima. Dva dana pre izlaska kompanija je zvanično potvrdila da Astra prelazi prag koji zovu kritičnim. Po njihovom opisu, model ume sam da pronađe do tada nepoznat propust u softveru i da ga iskoristi, bez čoveka koji ga vodi korak po korak. To je prvi put da svome modelu pripisuju takvu sposobnost. Uprkos svim upozorenjima i skepsi, model je izašao i predstavio se u novom svetlu, tj. kroz vrlo smelu tvrdnju. Predsednik kompanije Greg Brockman je novinarima poručio: dobrodošli u eru AGI-ja, a model je nazvao generacijskim skokom u odnosu na prethodnike. Pod tim pojmom se podrazumeva mašina koja ima intelektualne sposobnosti kao i čovek, ali dogovorene definicije ni testa nema, pa svaka kompanija sama presuđuje da li ga je dostigla ili nije. Uz tu objavu idu i zaštite koje najjače sajber sposobnosti otključavaju samo odabranima. Prvo su ga dobile firme iz programa Daybreak, u koji se ulazi prijavom i detaljnom proverom, a zatim korisnici Plus, Pro, Business i Enterprise paketa, kroz API i preko Amazonovog cloud servisa. OpenAI tvrdi da su zaštite dovoljne da rizik od teške štete svedu na prihvatljiv nivo. Već sutradan se Sam Altman izvinjavao pretplatnicima koji novi model nisu zatekli u svojim nalozima, jer je izlazak išao u fazama — u redu su nestrpljivo čekali mnogi, kao za šiš ćevapom u Bulevaru gladi negde iza ponoći.

0866
Vesti
16. SEP 2026.
The Hacker News

Kineski modeli prosleđivali korisnička pitanja Klodu, pa procurele i državne tajne

Anthropic je objavio izveštaj od 154 strane u kom tvrdi da je sedam kineskih laboratorija između maja i jula izvuklo oko 190 miliona upita iz Kloda. Postupak se zove destilacija: tuđi model ne može da se kopira, ali može da se ispituje u nedogled i tako uči sopstveni model. Najveći deo upita pripisan je nalozima povezanim sa Alibabom, 151 milion razmena, u piku oko tri miliona dnevno, kroz preko 3.500 lažnih naloga. Cilj nisu bili obični odgovori nego zapisi Klodovog rezonovanja, dakle način na koji dolazi do rešenja. Najčudniji deo izveštaja tiče se Moonshota i DeepSeeka. Anthropic tvrdi da su ta dva modela pitanja svojih korisnika potajno prosleđivala Klodu, pa im odgovore vraćala kao svoje. Kod Moonshota je za desetak dana preusmereno oko 300.000 zahteva, sa preko 5.380 lažnih naloga. I tu se destilacija okrenula protiv varalica. Među prosleđenim pitanjima bilo je i onih iz kineskog nadzornog aparata: u jednom je korisnik, za kog Anthropic procenjuje da je povezan sa vojskom, tražio analizu kretanja osobe od interesa kroz stotine kamera u Čengduu, među kojima i onih oko vojnih objekata i instituta. U drugom slučaju su kroz DeepSeek prošli i važeći pristupni podaci za jednu rusku državnu bazu. I ostali su operisali slično: Zhipu preko naloga koji se smenjuju, Xiaomi kroz repetitivne programerske sesije, SenseTime kupovinom tuđih prepiski od preprodavaca podataka, MiniMax kroz proksi firme kao paravane. Anthropic je sumnjive naloge pogasio, pooštrio proveru identiteta i promenio Kloda tako da sažima svoje rezonovanje bez ispisivanja šta i kako radi. Brojke dolaze isključivo od Anthropica i niko ih nezavisno nije proverio. Optužene firme se novinarima nisu oglasile, a kinesko ministarstvo trgovine je ceo izveštaj odbacilo kao pokušaj monopolizacije tržišta.

0865
Napadi
15. SEP 2026.
SHARE fondacija

Telefoni zaraženi mesecima, upozorenje stiglo od Applea

U avgustu je dvanaestoro ljudi u Srbiji dobilo istu poruku od Applea: vaš telefon je bio meta komercijalnog špijunskog softvera. Tako je otkriven talas neovlašćenog prisluškivanja koji SHARE fondacija opisuje kao najveći do sada dokumentovan. Po njihovim nalazima, od početka godine na meti je bilo najmanje četrnaest ljudi: članovi studentskog pokreta, aktivisti, jedan poslanik i jedan odbornik, svi iz opozicionih redova. Forenziku su radile dve međunarodne laboratorije. Citizen Lab je na telefonu jednog studenta potvrdio Pegasus, špijunski softver izraelske firme NSO Group, i naveo da je bio zaražen u decembru 2025. i januaru 2026. Implant je stigao kroz iMessage aplikaciju, takozvanim zero-click napadom: nema linka na koji se klikće, nema priloga koji se otvara, telefon samo preuzima poruku i primenjuje konfiguraciju u pozadini, poput MMS podešavanja provajdera kada kupite novi uređaj. Apple je tu rupu u svojim telefonima u međuvremenu zatvorio. Citizen Lab dodaje da je ovo prvi slučaj Pegasusa koji je forenzički potvrđen u 2026. godini. Amnesty International je na dva uređaja našao novu verziju domaćeg špijunskog softvera NoviSpy. Jedan od telefona je prethodno oduzet vlasniku na policijskom ispitivanju. Drugi slučaj je isplivao u javnost kada su privatne Viber poruke sa špijuniranog uređaja puštene uživo na TV Informeru. NoviSpy nije novost: Amnesty ga je 2024. godine detaljno opisao i utvrdio da podatke šalje na server sa IP adresom koja pripada Bezbednosno informativnoj agenciji. Ista laboratorija ocenjuje da se zaražavanje vrši dok su uređaji u rukama vlasti. Zvanična Srbija to odbacuje. Predsednica Skupštine Ana Brnabić izjavila je da država iza ovih slučajeva ne stoji i osporava iznete dokaze. Predsednik Ustavnog suda Vladan Petrov izjavio je 4. septembra na TV Pink da nije reč o špijunaži nego eventualno o neovlašćenom prisluškivanju, i upitao ko kaže da je iza toga država Srbija. BIA je slučaj nazvala običnim trivijalnim senzacionalizmom. NSO Group tvrdi da se njihov alat koristi protiv terorizma i kriminala i da prekidaju svaku zloupotrebu koju otkriju, a sve se dešava u izbornoj godini, pred martovske lokalne i oktobarske parlamentarne izbore.

0864
Ranjivosti
15. SEP 2026.
BleepingComputer

Microsoft zakrpio rekordnih 974 propusta, pa kasnije popravljao šta je pokvario

Septembarski paket zakrpa za Windows je najveći koji je Microsoft ikada objavio: 974 ranjivosti odjednom. U julu smo pisali o tadašnjem rekordu od 570 zakrpa koji sada deluje prosečno. Najveći deo otpada na Windows, 723 propusta, pa Office sa 111 i SQL Server sa 62. Dva propusta se već zloupotrebljavaju u napadima, CVE-2026-85880 i CVE-2026-81963, i oba napadaču daju viša prava nego što bi smeo da ima. Istraživači iz ZDI-ja izdvajaju 20 propusta koje zovu crvolikim, jer omogućavaju izvršavanje koda bez prijave i interakcije korisnika, u mrežnim servisima kao što su DNS, DHCP, MSMQ, NFS i SSTP. Najviše pažnje dobija propust u Windows DNS serveru, CVE-2026-69730, sa ocenom 9.8. Zloupotreba tog propusta još nije primećena, ali ga struka poredi sa SigRed-om iz 2020. godine, zbog kog je Microsoft morao hitno da izbacuje zakrpu van redovnog toka. Ovolika brojka ima objašnjenje. Microsoft je još u julu najavio kupcima da će zakrpa biti sve više, jer propuste sada traži vojska agenata koja čita binarne fajlove, a zatim sa više AI modela ispituje nalaze. Ipak, taj mač ima dve oštrice. Posle 8. septembra na Windows Serveru 2019, 2022 i 2025 počele su da se koče RDP sesije, pa su korisnici ostajali zaglavljeni na poruci o povezivanju. Puklo je i deljenje foldera ka Linux mašinama u Hyper-V-u, a desili su se i problemi sa USB audio uređajima starije klase. Microsoft je 14. septembra objavio hitne ispravke van redovnog ciklusa, a problem sa zvukom je rešen samo delimično.

0863
Ranjivosti
15. SEP 2026.
CERT Polska

Poljski CERT uz pomoć AI-ja našao rupe u MikroTiku, napadači ih već koristili

MikroTik pravi rutere koji su kod nas veoma zastupljeni zbog svog odnosa cene i kvaliteta. Ruter stoji na granici između lokalne mreže i interneta, i retko ko ga dira posle inicijalnog podešavanja. Poljski CERT je u RouterOS-u, softveru za upravljanje MikroTik ruterima našao šest ozbiljnih propusta. Dva spojena daju napadaču punu kontrolu nad uređajem, bez lozinke, ako je SSH dostupan sa interneta. Lanac ranjivosti je nazvan MikroTrick. Prvi propust je greška u proveri ključa. Kad se korisnik prijavljuje SSH ključem, RouterOS poredi samo deo ključa, ne ceo, pa može da prođe i ključ koji nije u potpunosti ispravan. Dovoljno je znati ime korisnika, javni deo njegovog ključa i voila. Drugi propust se oslanja na ime korisnika koje počinje crticom. Sistem takvo ime čita kao naredbu, a ne kao ime, i na kraju dodeljuje prava. Zato se u logovima pogođenih rutera vidi prijava korisnika koji se zove „-2“, a ponegde i novootvoreni nalog „ops“. MikroTik je zakrpe objavio 3. septembra, u verzijama 6.49.21, 7.23.4 i 7.24.2. Poljski CERT je tehničke detalje objavio 5. septembra i naveo da tragove napada primećuje već od 2. septembra, pre nego što je zakrpa postojala. Istog dana izbrojano je 122.500 MikroTik uređaja sa SSH-om otvorenim ka internetu. Nova verzija RouterOS-a pri pokretanju sama proverava da li je uređaj kompromitovan, sumnjive unose gasi, a uređaj označava kao „Flagged“. CERT uz to upozorava da odsustvo te oznake nije dokaz da je ruter čist. Propuste je našao Sławomir Rozbicki iz poljskog CERT-a, uz dva OpenAI modela koja su radila poređenje verzija, analizu protokola i binarnih fajlova, dok je svaki nalaz proveren na stvarnim uređajima.