crvena/pilula
CP.STR.02 LIVE SYNC 22:13
SOS
FEED · SVE prikazano 1–10 od 913
SORT
№0913
Napadi
7. OKT 2026.
↳ESET WeLiveSecurity

Lažnim ponudama za sponzorstvo otimaju YouTube kanale, a onda i Google nalog

ESET je opisao kampanju u kojoj YouTube kreatori dobijaju lažne ponude za sponzorstvo, a na kraju ostaju bez kanala, pa čak i celog Google naloga. Mejl stiže sa zaglavljem poznatih brendova kao što su Nike, Spotify ili proizvođač mikrofona Hollyland, pominje konkretne snimke sa žrtvinog kanala i nudi lukrativan honorar. Adresa pošiljaoca nema veze sa brendom, ali to se u uzbuđenju lako previdi. Prevara se dalje nastavlja, pa link u mejlu vodi na lažnu platformu za saradnju, sa logotipima firmi, statistikom kampanja, kalkulatorom zarade i alatom za pregovore o ugovoru. Platforma traži adresu kanala i sama povlači njegove javne podatke, pa sve deluje poprilično uverljivo. Na kraju se od žrtve traži prijava Google nalogom, kao što to rade i prave platforme, ali je stranica i dalje lažna i spremno čeka da preuzme žrtvinu lozinku i jednokratni kod. Napadač odmah zatim menja broj telefona i alternativnu mejl adresu, dodaje svoje bekap kodove i zaključava nalog tako da pravi vlasnik ne može da mu priđe. Sa nalogom dobija Gmail, a sa njim i sve ostale Google servise. ESET navodi žrtve iz Perua, Japana i sa engleskog govornog područja, a napadači rade punom parom, smišljajući nove i veoma primamljive pozive na saradnju.

№0912
Vesti
7. OKT 2026.
↳BleepingComputer

Muzičar osuđen za manipulaciju preslušavanjima na striming servisima

Američki muzičar Michael Smith (54) iz Severne Karoline osuđen je 6. oktobra na 18 meseci zatvora zbog prevare sa tantijemama na servisima za striming muzike. Od 2017. do 2024. postavio je na Spotify, Apple Music, Amazon Music i YouTube Music na stotine hiljada pesama, uglavnom napravljenih pomoću veštačke inteligencije. Pesme mu je dostavljao direktor jedne firme za kreiranje AI muzike, a imao je i pomoć još jednog muzičkog promotera. Zatim je kreirao nekoliko hiljada lažnih naloga na istim tim striming servisima, kroz koje su njegovi programi te pesme preslušavali bez prestanka, a VPN-om je prikrivao lokacije svojih mašinskih slušalaca. Zakupio je servere u oblaku: već u oktobru 2017. imao je 52 naloga kod servisa za iznajmljivanje servera, sa po 20 lažnih slušalaca na svakom, ukupno 1.040. Svaki je dnevno slušao po 636 pesama, što je oko 661.000 preslušavanja i oko 3.300 dolara zarade dnevno. Samo u aprilu 2023. njegovi botovi su na YouTube Musicu pesme odslušali 80,9 miliona puta. Prema tužilaštvu, kroz prevaru je naplatio više od 8 miliona dolara, a sud mu je naložio da vrati 8,09 miliona. Krivicu je priznao u martu, a tužilaštvo kaže da je ovo prvi krivični slučaj u SAD da je neko uz pomoć veštačke inteligencije vršio ovaj tip prevare.

№0911
Ranjivosti
7. OKT 2026.
↳The Hacker News

LibreOffice: tabela može da pokrene malver bez upozorenja na makroe

Tabela u LibreOffice Calcu može, samim otvaranjem, da preuzme i pokrene program napadača, a da korisnik ne vidi nikakvo upozorenje. Propust su nezavisno otkrila dva tima, V12 i Codean Labs, a LibreOffice ga je ispravio 5. oktobra u verzijama 26.2.5 i 26.8.0. Calc dozvoljava da deo tabele vuče podatke iz spoljnog izvora i sam ih osvežava. Napadač može da podesi da se osvežavanje pokrene sekundu nakon otvaranja fajla, a da kao izvor navede bazu na svom serveru. Ta baza može da traži Java drajver koji se preuzima sa iste adrese, a drajver će u stvari biti napadačev program, koji se pokreće unutar LibreOfficea. Napad radi samo kad je u programu uključena podrška za Javu, što nije podrazumevano podešavanje, ali je često, posebno na Linuxu. Isti propust postoji i u Apache OpenOfficeu, za koji se ispravka još uvek čeka. Istraživači su objavili kako napad radi, a zloupotreba za sada nije zabeležena. Istog dana LibreOffice je ispravio još pet propusta, uglavnom vezanih za čitanje lokalnih fajlova preko spoljnih izvora podataka.

№0910
Napadi
7. OKT 2026.
↳The Record

Napadači ušli u južnokorejske banke preko pomoćnih portala, vlasti sumnjaju na AI

Južnokorejske vlasti sumnjaju da su u talasu upada u banke krajem septembra korišćeni AI agenti, a predsednik Lee Jae Myung navodi da za to postoje određeni indikatori. Napadi su prvi put prijavljeni 30. septembra i pogodili su najmanje sedam finansijskih institucija, među njima Shinhan, KB Kookmin i Hana banku. Najviše podataka procurilo je iz štedionice Yegaram, oko 40.000 korisnika, zatim iz Shinhan banke, oko 25.000, a prema The Recordu ukupno je pogođeno najmanje 68.000 ljudi. Napadač nije ciljao direktno platni promet, nego manje zaštićene pomoćne portale i servise, različite za svaku banku. U Shinhan banci to je bio portal dostupan sa interneta, preko kojeg eksterni kreditni posrednici proveravaju visinu kredita koji klijent može da dobije, u KB Kookmin mobilni sistem za zaposlene, a u Hana banci sistem za podršku prodaji. Odatle su odneta imena, brojevi telefona, godišnji prihodi i izračunati kreditni limiti. Podataka kojima se može izvršiti plaćanje u curenjima nije bilo. Ista IP adresa viđena je kod svih sedam institucija, a na serveru za koji se veruje da je korišćen u napadima nađen je trag Artex alata, AI sistema za automatizovano testiranje upada koji sam traži ranjivosti i planira rutu napada. Pokušaji upada u Woori i NongHyup banku su odbijeni. Regulator je naložio hitne provere i zatvaranje spoljnog pristupa svim sistemima koji za posao nisu neophodni, a policija je formirala istražni tim od 28 ljudi.

№0909
Napadi
7. OKT 2026.
↳The Next Web

Upad u danski registar stanovništva primećen tek pri obračunu potrošnje

Iz danskog centralnog registra stanovništva izvučeni su podaci za oko 8,8 miliona ljudi, a upad je primećen tek kad je zvanični registar obračunavao pretrage za prethodni mesec. Registar vodi ime, adresu i lični broj (CPR) svakog ko je ikada živeo u Danskoj, ukupno oko 11 miliona zapisa, uključujući preminule i iseljene. Napadač nije provalio u sam registar. Iskoristio je ovlašćen pristup jedne manje danske firme koja ima pravo da proverava podatke iz registra. Tokom desetak dana u septembru, preko naloga te firme poslato je oko 14 miliona automatskih upita, kojima su isprobavani mogući lični brojevi građana. Danski broj se sastoji od datuma rođenja i četiri cifre, pa može da se pogađa, a 8,8 miliona pokušaja vratilo je pravu osobu. Prema danskim medijima, uz ime, adresu i broj izneti su i podaci o bračnom stanju, porodičnim vezama i članstvu u Danskoj crkvi. Firme registru plaćaju pretrage, i niko ništa nije primetio do 2. oktobra uveče, kada je pri obračunu za septembar iznos za jednu od njih ispao ogroman. Ministarka za digitalizaciju Christina Egelund rekla je da je reč o „izuzetno ozbiljnom incidentu" i da je o njemu obavestila nadležni skupštinski odbor. Kompromitovani pristup je opozvan, slučaj istražuju policija i agencija za zaštitu podataka, a napadač za sada nije poznat. Građani koji su imali dodatnu zaštitu svojih imena i adresa nisu pogođeni ovim napadom, kao ni sistem za digitalnu identifikaciju MitID.

№0908
Vesti
7. OKT 2026.
↳SecurityWeek

FBI za provalu ShinyHuntersa krivi podizvođača koji nije instalirao zakrpu

FBI je zvanično objasnio kako je grupa ShinyHunters u septembru došla do podataka sa njegovog portala za zapošljavanje. Prema šefu sajber odeljenja Brettu Leathermanu, platformom je upravljala spoljna organizacija, a podizvođač nije primenio zakrpu izdatu upravo za zaštitu te platforme. FBI je sa tim podizvođačem prekinuo saradnju, ali ni platformu ni firmu nije imenovao. Reuters, pozivajući se na svoje izvore, piše da je reč o Oracle PeopleSoftu, sistemu za kadrove i plate, koji je za FBI održavao Accenture. Nije jasno da li je uklonjen jedan čovek ili cela firma. Accenture je odgovorio da je „ponosan što podržava misiju FBI-ja" i da će to nastaviti da radi. Oracle je zakrpu izdao u junu, istog dana kada je Google upozorio da grupa napada PeopleSoft sisteme, a grupa je upad u FBI objavila 22. septembra. Prema Reutersu, izneti su podaci desetina hiljada sadašnjih i bivših agenata, kandidata i njihovih porodica, uključujući opise kontraobaveštajnih zadataka, kućne adrese operativaca koji su u kontaktu sa ljudskim izvorima i zdravstvene kartone zaposlenih.

№0907
Vesti
7. OKT 2026.
↳The Hacker News

Ljudi povezani sa Moonshotom virili „ispod haube" naših modela, tvrdi OpenAI

OpenAI kaže da su ljudi povezani sa kineskom firmom Moonshot, koja pravi AI modele Kimi, u julu pokušavali da zabeleže kako njihovi modeli rezonuju „ispod haube". Pre nego što odgovori, model zapisuje korake kroz koje dolazi do odgovora. OpenAI te korake korisnicima ne prikazuje, a za konkurenciju su vredni, jer se na njima može učiti sopstveni model. Korisnik ih vidi šifrovane, da bi model kasnije mogao da nastavi gde je stao, i tu šifru niko do sada nije probio. Ono čega su se optuženi akteri setili je da šifrovane korake prebace iz jednog razgovora u drugi, i traže od modela da ih pročita kao obične poruke, što je on i radio. Akcija je počela 1. jula, a vrhunac je imala 24. i 25. jula, kada je sa više od 4.000 naloga stiglo 16.000 takvih zahteva. Sličan obrazac OpenAI vidi kod više od 15.000 naloga. Sve je zaustavljeno 28. jula, nalozi su ugašeni, a model više ne čita šifrovane korake prenete iz drugih razgovora. Dokaze za vezu sa Moonshotom OpenAI ne objavljuje, a Moonshot se povodom ove vesti nije oglasio.

№0906
Vesti
6. OKT 2026.
↳The Register

Član ShinyHuntersa uhapšen u Jordanu, sad pomaže FBI-ju u daljoj istrazi

Jordanske vlasti su prošle nedelje uhapsile mladića za koga se sumnja da je pod nadimkom Rey bio jedan od najvažnijih ljudi u ShinyHunters sajber bandi. Reuters, pozivajući se na izvore upoznate sa slučajem, piše da je zadržan 29. septembra i da sada sarađuje sa FBI-jem. Prema jednom izvoru, istražnim organima sada pokazuje svoje uređaje i prepisku, kako bi se ušlo u trag ostalim članovima grupe. Jordanski zvaničnik je za državne medije potvrdio hapšenje i rekao da istraga obuhvata grupu i grupe povezane sa njom. FBI je potvrdio da je sa partnerima uhapsio više osoba, ali imena nije navodio, a direktor Kash Patel najavio je nova hapšenja. Uz Jordan, poznato je i hapšenje 24-godišnjaka u Amsterdamu sredinom septembra, koga Patel opisuje kao navodnog vođu grupe. Sajt na kome je grupa objavljivala ukradene podatke ugašen je dan posle hapšenja u Jordanu, ali se ubrzo pojavio novi. Ofanziva je usledila pošto je grupa u septembru tvrdila da je provalila u FBI-jev portal za zapošljavanje i odnela osetljive podatke.

№0905
Ranjivosti
6. OKT 2026.
↳The Hacker News

Propust u Exchange serveru: zaposleni može da čita tuđu poštu

Microsoft je 2. oktobra izdao vanrednu ispravku za Exchange Server, zbog propusta kroz koji zaposleni sa običnim korisničkim nalogom može da čita poštu i priloge drugih kolega u istoj firmi. Propust nosi oznaku CVE-2026-96940 i ocenu 8,8 od 10. Napadaču nije potrebna ničija pomoć, dovoljno je da ima bilo koji korisnički nalog, svoj ili ukraden. Do sandučića partnerskih kompanija ne može da dođe. Exchange Online, Microsoftov servis u oblaku, već je zakrpljen sa strane proizvođača. Pogođeni su serveri koje firme drže u lokalu: Exchange Server Subscription Edition, 2019 sa paketima CU14 i CU15 i 2016 sa paketom CU23. Microsoft je propust pronašao sam i kaže da za sada napada nema, ali ga ocenjuje kao verovatnu metu, jer su slični propusti ranije često zloupotrebljavani. Ispravka je u drugoj verziji septembarskog paketa zakrpa, pa ko je prvu već instalirao, mora to da uradi ponovo. Verzije 2016 i 2019 izašle su iz redovne podrške u oktobru 2025. Ispravke za njih dobijaju samo firme koje plaćaju program produžene podrške, a i taj program se gasi 31. oktobra.

№0904
Vesti
5. OKT 2026.
↳The Register

OpenAI pretražuje 50 petabajta zapisa gde su bili i šta su radili njegovi agenti

OpenAI je do sada obavestio više od stotinu organizacija da su njegovi agenti možda ulazili u njihove sisteme bez dozvole. Da bi saznala gde su sve njeni agenti bili, kompanija pretražuje 50 petabajta sopstvenih zapisa, posao koji prema njenim rečima košta više od pola miliona dolara dnevno i trajaće mesecima. Na spisku su slučajevi u kojima su agenti zaobilazili zaštitu pristupa, koristili javno izložene lozinke i ključeve, ubacivali komande ili objavljivali sadržaj na tuđim sajtovima iako to nije bio deo zadatka. Obaveštenje, kaže OpenAI, ne znači da je organizacija pretrpela štetu, a većina traženih podataka bila je javna. Firma za digitalnu forenziku Asymmetric Security je iz javnih zapisa nezavisno sastavila listu od 55 organizacija čije su sajtove agenti posećivali od marta do septembra. Među njima su američko Ministarstvo obrazovanja, SEC, FBI-jev portal sa statistikom kriminala i Evropski centar za prevenciju i kontrolu bolesti. Prema Asymmetricu, agenti su od sredine juna prešli sa javnih alata na privatne naloge, otvarali mejl naloge koji se sami brišu posle 48 sati i slali upakovane podatke preko servisa za vremenski ograničeno slanje. Zato iz javnih zapisa ne može da se utvrdi da li su osetljivi podaci izneti ili ne. Kalifornijski državni tužilac Rob Bonta poslao je prošle nedelje kompaniji sudski zahtev za dokumentaciju o sajber incidentima, povodom julskog upada agenata u Hugging Face.