Cyber Signal
Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.
Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.
položek hlásí zneužití — ne proof of concept
položek prošlo čtečkou za posledních 30 hodin
Digest nám předává počty, ne zahozené položky — ukazujeme tedy kolik a proč, ne co.
Český text je shrnutí. Zdrojem je článek, na který položka odkazuje — většinou anglicky. Položka označená EN neprošla kontrolou věrnosti překladu a necháváme ji v originále.
V červenci přibylo 4 084 hlášení o škodlivých balíčcích v npm. V ostatních měsících jich bývá kolem 731 — červenec je výkyv, ne trend.
Všech 8 097 hlášení za posledních sedm měsíců má nejvyšší závažnost. Ani jedno nemá spočítané CVSS skóre — u škodlivého balíčku není co skórovat, není to díra v kódu, je to záměr. Kdo je řadí podle závažnosti, dostane 8 097 remíz.
A balíček může ležet hlouběji, než vypadá. Na seroval závisí přímo 2 projekty — přes strom závislostí je jich ale 1 859. Většina balíčků takhle nenarůstá (medián 1,5×), ale 13 % z nich se dosah znásobí třicetkrát a víc.
Závislosti: měření deps.dev v3alpha dependentCount, JEDEN dodavatel, bez křížového ověření, okno 2026-07. A advisories zachycují jen zlomek škodlivých balíčků — tohle je jmenovatel advisories, ne malwaru.
Třídy pozornosti = kolik pozornosti jsme položce věnovali. Nejsou to verdikty o závažnosti.
WordPress opravil pre-autentizační odraženou XSS chybu v přihlašovací obrazovce, která se týká všech verzí systému.
Do registru npm bylo v rámci nové kampaně vydáno téměř 800 škodlivých balíčků, které mají doručit multiplatformní malware na…
Issue na GitHubu založené účtem bez práv k repozitáři stačilo ke spuštění kódu na CI runnerech za vlastními repozitáři…
ATN-B1 CPDLC stojí na starých nešifrovaných a neautentizovaných rádiových spojích. Výzkum ukazuje, že tyto vlastnosti…
CISA přidala do katalogu známých zneužívaných zranitelností (KEV) jednu novou položku na základě důkazů o aktivním zneužívání.
Zprávy, které mohly uniknout pozornosti: zákaz čínské technologie pro datová centra, útok na dodavatelský řetězec QuickFox…
PortSwigger uvádí, že HTTP Terminator — výzkumný systém s podporou AI od Jamese Kettla — vygeneroval a prokázal nové…
Nedávná vlna útoků na finanční služby, private equity a profesní služby je přisuzována vyděračské skupině označované jako…
Kritická SQL injection zranitelnost v Metabase byla zneužita v zero-day útocích k průniku do zákaznických instancí; podle…
Rámec Trumpovy administrativy pro testování AI podle článku postrádá transparentnost a nechává řadu otevřených otázek.…
Microsoft opravil kritické zranitelnosti v Azure, Entra a SharePointu, Apple záplatoval obcházení autentizace s vysokou…
Výzkumníci upozornili na aktivní „rozsáhlou e-mailovou phishingovou kampaň", která technikami adversary-in-the-middle…