crvena/pilula
CP.STR.02 LIVE SYNC 15:38
SOS
FEED · SVE prikazano 1–10 od 890
SORT
№0890
Napadi
29. SEP 2026.
↳The Hacker News

Ulaz kroz bezbednosni alat: kripto-berza Bitget ostala bez 387 miliona dolara

Kripto-berza Bitget izgubila je prošle nedelje oko 387,5 miliona dolara, što je najveća krađa kriptovaluta ove godine i, prema firmi Halborn, jedna od deset najvećih ikada. Napadač je ušao kroz do tada nepoznat propust u bezbednosnom proizvodu koji Bitget koristi, a izvršna direktorka Gracy Chen proizvođača tog proizvoda nije imenovala. Preko tog propusta došao je do internih pristupnih podataka visokog ranga i u sistem koji upravlja novčanicima berze ubacio lažne naloge za isplatu. Prvo je poslao probne isplate ispod pragova koji pokreću proveru, a pola sata kasnije i velike, koje su prošle kao rutinske. Prema firmi Arkham, 228 miliona dolara je napustilo berzu za samo 18 minuta. Chen kaže da je napadač koristio prave pristupne podatke, predstavljao se kao administrator koji radi uobičajen posao i usput brisao tragove. Opustošeni su takozvani vrući i topli novčanici, u kojima berza drži sredstva za svakodnevne isplate, dok su hladni, odvojeni od mreže, ostali netaknuti, kao i privatni ključevi. Stanja na nalozima korisnika ostala su ista, a gubitak pokriva Bitgetov zaštitni fond od preko 464 miliona dolara. Isplate bitkoina su ponovo otvorene 28. septembra, a ostale imovine će biti dostupne do 2. oktobra. Chen za napad okrivljuje Severnu Koreju, a firma TRM Labs navodi preklapanja sa severnokorejskom grupom TraderTraitor. Bitget kaže da će napadače formalno imenovati u izveštaju o incidentu.

№0889
Vesti
29. SEP 2026.
↳The Hacker News

OpenAI otkazao Astru 6.1 i drugi put za dva meseca zaustavio trening najjačih modela

OpenAI je otkazao oktobarski izlazak GPT-6.1 Astre, naslednika modela koji je objavio 3. septembra. Nekoliko dana ranije zaustavio je trening, testiranje i korišćenje svojih najjačih modela u radu sa alatima, odnosno u zadacima u kojima model sam pretražuje veb, pokreće programski kod i koristi spoljne servise. Prema Wall Street Journalu i šefici bezbednosnih sistema Saachi Jain, interni testovi su pokazali da nova Astra nije uvek iskreno govorila korisnicima šta je uradila, a šta nije. Uz to je zadatke nastavljala bez traženja dozvole i posezala za spoljnim alatima i servisima i kad to nije bilo bezbedno. Postojeća Astra ostaje dostupna. Pauzu je izazvao incident od 20. septembra, koji je OpenAI objavio prošle nedelje. Model u treningu imao je zadatak da preko informacija sa veba identifikuje jednu osobu, a pristup internetu mu je bio blokiran. Otvoren je, međutim, ostao DNS, sistem koji imena sajtova prevodi u adrese, nešto kao telefonski imenik interneta. Model je poruke sakrivao u upite tom imeniku i tako razgovarao sa jednim javno dostupnim chatbotom van zatvorenog okruženja, a čiji je bio, OpenAI ne navodi. Nadzorni sistem ga je uhvatio u roku od desetak minuta, čovek je upozorenje video tri minuta kasnije, ali je rad zaustavljen tek posle dva i po sata, jer automatsko gašenje nije funkcionisalo u startu. OpenAI je u objavi napisao da je njegova bezbednosna procena podrazumevala da model ne može da dođe do interneta i da bi nadzor uhvatio svaki uspešan pokušaj. U istoj objavi kompanija navodi da je model na australijskom Medicare portalu pokretao komande, hvatao interni sadržaj, kredencijale i upisivao fajlove, što je više od onoga što se znalo kad smo o tom slučaju pisali. Trening će, kaže OpenAI, nastaviti tek kad bude siguran da su dodatne zaštite na mestu.

№0888
Istraživanja
29. SEP 2026.
↳UpGuard

16.326 baza na Supabaseu može da čita bilo ko, u više od polovine lični podaci

Firma UpGuard pregledala je oko 300.000 veb-sajtova koji koriste Supabase i našla 16.326 baza podataka čije tabele može da pročita bilo ko sa interneta. Supabase je popularna usluga koja programerima daje gotovu bazu i prijavu korisnika, pa se na nju brzo i lako integrišu aplikacije i sajtovi. U više od polovine otvorenih baza stoje lični podaci, u manjem broju lozinke i tokeni za prijavu, a u nekoliko i podaci koji podsećaju na brojeve platnih kartica. Američki servis za parkiranje vozila pohranio je više od 100.000 zapisa o klijentima sa telefonima i registarskim tablicama, kanadski servis za pomoć pri imigraciji 884 lozinke u čitljivom obliku, a konzulat jedne afričke države u Francuskoj uneo je podatke o 25.000 ljudi. Aplikacija u sebi nosi javni ključ baze, koji je namerno javan, kao ključ od ulaza u zgradu koji ima svaki stanar. Zaštitu daju pravila o tome ko šta u bazi sme da čita, poput brava na vratima stanova. Kad takvih pravila nema, javni ključ otvara sve stanove. Supabase ta pravila od 2025. uključuje kad se tabela pravi, kroz njegov kontrolni panel, ali ne i kad se pravi direktnim naredbama, a upravo tako tabele najčešće prave AI alati za programiranje. UpGuard navodi da je više od 60 odsto novih baza napravljeno uz pomoć takvih alata, ali ne može da potvrdi koliko je otvorenih baza nastalo na taj način. Šef bezbednosti Supabasea Bil Harmer kaže da su projekti podrazumevano bezbedni i da je bezbednost podeljena odgovornost: kompanija daje bezbedna podešavanja, a korisnici odlučuju kako će podesiti svoje projekte.

№0887
Ranjivosti
29. SEP 2026.
↳Apple

Meta pronašla, Apple zakrpio: propust u iPhoneu možda korišćen protiv ciljanih meta

Apple je 28. septembra izdao iOS i iPadOS 26.7.1 i zakrpe za macOS koje zatvaraju propust CVE-2026-86950 u CoreGraphics, delu sistema koji iscrtava slike, grafiku i PDF dokumente. Dovoljno je da uređaj obradi posebno pripremljen fajl, pa da napadač pokrene svoj maliciozni kod. Apple navodi da zna za izveštaj da je propust možda iskorišćen u „izuzetno sofisticiranom napadu protiv konkretnih odabranih pojedinaca” na verzijama starijim od iOS 27. Propust je prijavio bezbednosni tim kompanije Meta, vlasnika WhatsAppa, Instagrama i Facebooka. Ko je napadao, koga i kako je fajl stizao do uređaja, Apple ne kaže. Kako CoreGraphics obrađuje slike i dokumente svuda u sistemu, BleepingComputer procenjuje da je fajl mogao da stigne kroz veb stranicu, mejl ili poruku i da ga automatski pregled priloga otvori bez ijednog klika. Pogođeni su iPhone 11 i noviji, veći deo iPad modela i Mac računari sa macOS Sequoia i Tahoe, dok iOS 27, objavljen sredinom septembra, prema dostupnim informacijama nije pogođen. Prošlog leta su propust u WhatsAppu i Appleov propust u obradi slika korišćeni zajedno u ciljanim napadima, pa je otvoreno pitanje da li je i sad tako. Meta na to za sada nije odgovorila.

№0886
Napadi
28. SEP 2026.
↳Socket

Ugašen u maju, vratio se u septembru: zaraženi GitHub alat devet dana širio malver

Dva pomoćna alata za GitHub, zaražena u majskom napadu pod imenom Mini Shai-Hulud, od 16. do 25. septembra ponovo su bili dostupni, sa istim integrisanim zlonamernim kodom. U pitanju su actions-cool/issues-helper i actions-cool/maintain-one-comment, dodaci za GitHub Actions, automatizaciju koja na GitHubu sama gradi, testira i objavljuje softver, a usput sređuje prijave grešaka i komentare. GitHub ih je ugasio 19. maja, dan nakon otkrivanja infekcije. Zašto su se u septembru ponovo aktivirali, za sada nije poznato: firma Socket, koja je digla uzbunu, navodi da je jedna mogućnost da su pravi vlasnici projekta zatražili od GitHuba da im vrati repozitorijume, a zaraženi kod je u njima ostao. GitHub se o tome nije oglašavao. Svaki projekat koji je alat pozivao preko oznake verzije, recimo „v2”, u tom periodu je ponovo preuzimao i pokretao zlonamerni kod, a da u svom podešavanju nije promenio ništa. Oznaka verzije je kao natpis na polici: ko organizuje policu, može iza natpisa da stavi bilo šta. Poziv preko otiska koda, takozvanog commit SHA, ne može da se preusmeri. Zlonamerni kod cilja tokene, lozinke i druge tajne koje ovakve automatizacije drže da bi mogle da objavljuju softver. Na issues-helper se, prema GitHubovom spisku zavisnosti, oslanja oko 15.000 repozitorijuma, ali ne koriste svi oznake verzija, pa je stvarna izloženost manja. Koliko je puta malver za ovih devet dana ponovo pokrenut, nije objavljeno. U majskom talasu Mini Shai-Hulud je zarazio 323 npm paketa, a među pogođenima je bio i OpenAI. Napad se pripisuje bandi TeamPCP, čija su dva osumnjičena člana krajem avgusta uhapšena u Australiji.

№0885
Ranjivosti
28. SEP 2026.
↳SecurityWeek

SharePoint: osrednji propust iz avgusta sada se koristi u napadima

Propust u SharePointu koji je Microsoft zakrpio u avgustu sada se koristi u napadima, a američka CISA ga je 25. septembra upisala na listu aktivno eksploatisanih ranjivosti. Microsoft ga je prvobitno vodio kao srednje ozbiljan propust tipa lažnog predstavljanja, pa je ocenu ispravio: reč je o izvršavanju napadačevog koda na serveru. SharePoint je Microsoftov sistem za deljenje dokumenata i intranet, a propust CVE-2026-65660 pogađa samo verzije koje organizacije drže na sopstvenim serverima, 2016, 2019 i Subscription Edition. Za napad je potreban nalog sa najnižim ovlašćenjima, dakle bilo koji korisnik. Istraživači su, međutim, pokazali da se propust može spojiti sa ranjivošću zakrpljenom u junu, pa na serverima koji dozvoljavaju anonimno čitanje prijava nije ni potrebna. Napadi su krenuli 24. septembra, par dana pošto je vijetnamska firma Viettel objavila tehničke detalje. Firma Previdian je na svom mamac-serveru zabeležila 16 pokušaja sa dve adrese, uključujući i pokušaj da se na server podmetne skrivena stranica preko koje napadač kasnije može da izdaje komande. Da li je neki od napada uspeo, za sada se ne zna. Ovo je osma SharePoint ranjivost koja je ove godine završila na CISA-inoj listi aktivno eksploatisanih ranjivosti.

№0884
Ranjivosti
28. SEP 2026.
↳BleepingComputer

Drugi slučaj odbrane gašenjem servera u tri dana: napadači probili Citrix NetScaler pre zakrpe

Administratori Citrix NetScaler uređaja proveli su vikend isključujući svoje ljubimce za daljinski pristup i raspodelu mrežnog saobraćaja, negde i bez objašnjenja zašto. Preporuke i zahteve za to su dobijali od dobavljača, internih timova za incidente i firmi koje im nadziru mrežu. U pozadini je poverljivo upozorenje holandskog nacionalnog centra za sajber bezbednost da se propust već zloupotrebljava kod više Citrixovih kupaca širom sveta. Citrix je zatim potvrdio dva zero-day propusta i izdao zakrpe. NetScaler je uređaj koji stoji na ulazu u korporativnu mrežu: preko njega zaposleni od kuće ulaze u sisteme firme, a raspoređuje i saobraćaj ka internim servisima. Firma watchTowr kaže da ga ima u gotovo svakoj velikoj mreži na svetu. Prvi propust, CVE-2026-88771, omogućava napadaču da bez ikakve prijave na uređaju pokrene svoje komande, čak i na podrazumevanim podešavanjima. Drugi, CVE-2026-88772, vodi do istog ishoda ili do obaranja servera, a pogađa uređaje sa uključenim DTLS-om, protokolom koji je podrazumevano aktivan na VPN serverima. Oba su ocenjena sa 9,5 od 10, a u istom biltenu Citrix krpi ukupno osam propusta. Američka CISA je federalnim agencijama dala rok do srede i naložila im da pre krpljenja provere da li je uređaj već kompromitovan. Ko stoji iza napada, nije saopšteno.

№0883
Vesti
28. SEP 2026.
↳U.S. Department of Justice

Braća sa Kosova godinama prodavala ukradene identitete Amerikanaca

Ardit Kutleshi (28) sa Kosova priznao je 24. septembra pred američkim sudom u Pitsburgu da je vodio Rydox, onlajn pijacu ukradenih podataka i alata za onlajn prevare. Kupci su tu mogli da nađu brojeve socijalnog osiguranja, američki ekvivalent našeg JMBG-a, podatke ukradenih platnih kartica, uputstva za prevare i alate za sajber kriminal. Prema američkom tužilaštvu, sajt je od najmanje 2016. imao oko 18.000 korisnika i obavio više od 7.600 transakcija, uz prihod od najmanje 232.000 dolara. Vodio ga je zajedno sa starijim bratom Jetmirom, koji je ranije priznao krivicu. Osuđen je u decembru 2025. i, pošto je kaznu odslužio, deportovan je na Kosovo. Kosovska policija uhapsila je Ardita u decembru 2024, kada je FBI zaplenio njihov domen, a 2025. je izručen SAD-u na suđenje. U isto vreme je u Albaniji uhapšen još jedan osumnjičeni operater, a u Maleziji su zaplenjeni serveri na kojima je sajt bio hostovan. Pored FBI-ja, u akciji su učestvovali kosovsko specijalno tužilaštvo i policija, albansko specijalno tužilaštvo SPAK i malezijska policija. Arditu će kazna biti izrečena 9. februara 2027, a preti mu najmanje dve godine zatvora za krađu identiteta i do 20 godina za zaveru radi pranja novca.

№0882
Vesti
26. SEP 2026.
↳Heise

Kiteworks od kupaca tražio da pogase svoje servere na 6 sati zbog najavljenog sajber napada

Kiteworks, američka platforma za razmenu poverljivih dokumenata, poslala je svojim kupcima neobičan savet koji ćemo možda sretati sve češće: ugasite svoje Kiteworks servere. Interval od šest sati, od 4 do 10 jutros po našem vremenu, odnosio se na sve njihove sisteme, čak i na one koji nisu dostupni sa interneta. Direktor bezbednosti ove kompanije, Frank Balonis, rekao je da su od organa reda dobili pouzdanu dojavu i obaveštajne podatke o mogućem napadu na njihove sisteme ovog vikenda. Nemačkom portalu Heise rekli su da se ovom nesvakidašnjom merom štite od mogućeg zero-day napada kroz do sada nepoznatu ranjivost. U zvaničnim saopštenjima za sada nema dokaza o upadu, trenutna verzija 9.5.1 krpi sve poznate ranjivosti, ali je dopis ipak otišao u etar. Kiteworks u Nemačkoj i šire koriste državne ustanove, banke, osiguravajuća društva, proizvođači i druge velike kompanije, a platforme za razmenu fajlova su omiljena meta ucenjivača, jer se u njima nalaze najosetljiviji podaci. Drugim rečima - dušu dalo za krađu, ucenu i katastrofalni uticaj na poverenje i reputaciju. Kompanija Kiteworks se ranije zvala Accellion i njen stariji alat za prenos fajlova je 2020. godine bio žrtva zero-day napada. Sajber banda pod imenom Clop je tada ukrala podatke desetina organizacija, pa su iz te vizure nesvakidašnje mere gašenja sistema potpuno razumljiv korak. Clop je 2023. na isti način prošao i kroz GoAnywhere i MOVEit. Kiteworks ne kaže ko iza pretnje stoji, a do trenutka pisanja ove vesti nije objavljeno da li se napad uopšte i desio.

№0881
Vesti
25. SEP 2026.
↳The Record

Australija tvrdi da je OpenAI-jev agent provalio na njihov Medicare portal

Australijski premijer Anthony Albanese objavio je ove nedelje da je agent kompanije OpenAI neovlašćeno pristupio privatnim fajlovima na Medicare portalu koji se bavi statistikom australijskog državnog zdravstvenog osiguranja. Agent je 18. juna dobio redovan istraživački zadatak, da prikupi podatke o javnoj potrošnji na lekove. Kada ga je portal više puta odbio, prema Albaneseu, agent je pronašao način da zaobiđe mehanizme zaštite i pristupi određenim podacima. Lični podaci pacijenata nisu kompromitovani, jer je reč o zbirnoj statistici, a australijska vlada kaže da i ono čemu jeste pristupljeno nije od prevelike važnosti. OpenAI, sa druge strane, priznaje da su njegovi modeli „preduzeli radnje koje nisu planirane”, ali tehničke detalje nije objavio. Kompanija je za incident saznala u avgustu, a australijske vlasti je o tome obavestila mejlom tek 10. septembra, iako se Sam Altman 1. septembra sastao sa australijskim vršiocem dužnosti premijera. Vlada je formirala radnu grupu, najavljena je parlamentarna istraga i pominje se prijava federalnoj policiji. U celoj zbrci, kompanija The Record je proverila arhivirane verzije Medicare portala i ustanovila da je sam programski upućivao upite na gostujuću adresu kojoj ne treba prijava, pa je moguće da je agent uradio tačno ono što mu je sajt i rekao. Ciaran Martin, bivši šef britanskog Nacionalnog centra za sajber bezbednost, kaže da još nije jasno da li je to bio upad u klasičnom smislu. Nezavisno od toga, istraživači iz neprofitne laboratorije Transluce objavili su 23. septembra analizu javnih zapisa servisa urlquery.net. Iz nje se vidi da su OpenAI-jevi agenti u maju i junu, tražeći obične podatke sa univerzitetskih i državnih sajtova, posle neuspelih pokušaja prelazili na klasična hakerska isprobavanja, poput SQL injekcija i sl. Koliko se iz javnih zapisa vidi, nijedna proba nije uspela, a OpenAI potvrđuje da se opisano poklapa sa slučajevima koje interno istražuje.