TIA · HYDRA

Cyber Signal

Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.

DNEŠNÍ ŘEZ

12 položek ◢ Denně 06:00 UTC
SEDM DNÍ
položek za den
4Ne
1Po
12Út
12St
12Čt
12Pá
12So
V DIVOČINĚ
5/ 12

položek hlásí zneužití — ne proof of concept

CO SE NEDOSTALO VEN
99,4 % z toho, co jsme viděli, tady není.
▸▸▸

položek prošlo čtečkou za posledních 30 hodin

11 zahozeno pravidlem · 10 zadrženo denním stropem · konfigurace ADF1FE82 — ten den se s ní nehnulo

Digest nám předává počty, ne zahozené položky — ukazujeme tedy kolik a proč, ne co.

Český text je shrnutí. Zdrojem je článek, na který položka odkazuje — většinou anglicky. Položka označená EN neprošla kontrolou věrnosti překladu a necháváme ji v originále.

📦 NPM EKOSYSTÉM
měřeno dnes z veřejných API, ne převzato
02030405060708

V červenci přibylo 4 084 hlášení o škodlivých balíčcích v npm. V ostatních měsících jich bývá kolem 731 — červenec je výkyv, ne trend.

Všech 8 097 hlášení za posledních sedm měsíců má nejvyšší závažnost. Ani jedno nemá spočítané CVSS skóre — u škodlivého balíčku není co skórovat, není to díra v kódu, je to záměr. Kdo je řadí podle závažnosti, dostane 8 097 remíz.

A balíček může ležet hlouběji, než vypadá. Na seroval závisí přímo 2 projekty — přes strom závislostí je jich ale 1 859. Většina balíčků takhle nenarůstá (medián 1,5×), ale 13 % z nich se dosah znásobí třicetkrát a víc.

Závislosti: měření deps.dev v3alpha dependentCount, JEDEN dodavatel, bez křížového ověření, okno 2026-07. A advisories zachycují jen zlomek škodlivých balíčků — tohle je jmenovatel advisories, ne malwaru.

POZORNOST
4 8
KATEGORIE
AI/agent6
crime6
msft/identity4
patch-or-mitigation4
CVE3
cloud/AI-stack3
ZDROJE
The Hacker News6
CISA Advisories2
SecurityWeek2
BleepingComputer1
The Guardian Technology1

Třídy pozornosti = kolik pozornosti jsme položce věnovali. Nejsou to verdikty o závažnosti.

🤖WordPress: pre-auth XSS na přihlašovací obrazovce může vést ke spuštění PHP kódu

The Hacker News · AI/agent · CVE

WordPress opravil pre-autentizační odraženou XSS chybu v přihlašovací obrazovce, která se týká všech verzí systému.

📦npm: téměř 800 škodlivých balíčků doručuje multiplatformní RAT a infostealer

The Hacker News · AI/agent · crime

Do registru npm bylo v rámci nové kampaně vydáno téměř 800 škodlivých balíčků, které mají doručit multiplatformní malware na…

📦Claude Code a Gemini CLI: issue na GitHubu od účtu bez práv dosáhlo na tajemství v CI

The Hacker News · AI/agent · crime

Issue na GitHubu založené účtem bez práv k repozitáři stačilo ke spuštění kódu na CI runnerech za vlastními repozitáři…

🩹Letecký datalink CPDLC nad ATN-B1: nešifrované a neautentizované spoje

CISA Advisories · CVE · critical-infra/OT

ATN-B1 CPDLC stojí na starých nešifrovaných a neautentizovaných rádiových spojích. Výzkum ukazuje, že tyto vlastnosti…

🎯CISA přidala do katalogu KEV jednu aktivně zneužívanou zranitelnost

CISA Advisories · exploited · CVE

CISA přidala do katalogu známých zneužívaných zranitelností (KEV) jednu novou položku na základě důkazů o aktivním zneužívání.

📦Souhrn: zákaz čínské techniky pro datacentra, útok na dodavatelský řetězec QuickFox VPN

SecurityWeek · AI/agent · crime

Zprávy, které mohly uniknout pozornosti: zákaz čínské technologie pro datová centra, útok na dodavatelský řetězec QuickFox…

🎯PortSwigger: výzkumný systém s podporou AI našel nové techniky HTTP desync a zero-day v Apache

The Hacker News · AI/agent · exploited

PortSwigger uvádí, že HTTP Terminator — výzkumný systém s podporou AI od Jamese Kettla — vygeneroval a prokázal nové…

☁️UNC6671: vishing na soukromé telefony jako cesta k datům v SaaS

The Hacker News · crime · cloud/AI-stack

Nedávná vlna útoků na finanční služby, private equity a profesní služby je přisuzována vyděračské skupině označované jako…

🎯Metabase: zero-day SQL injection zneužita k průniku do zákaznických instancí

BleepingComputer · exploited · crime

Kritická SQL injection zranitelnost v Metabase byla zneužita v zero-day útocích k průniku do zákaznických instancí; podle…

🤖Bílý dům dokončil rámec pro testování potenciálně nebezpečné AI za zavřenými dveřmi

The Guardian Technology · AI/agent · msft/identity

Rámec Trumpovy administrativy pro testování AI podle článku postrádá transparentnost a nechává řadu otevřených otázek.…

🪪Microsoft a Apple vydaly bezpečnostní aktualizace

SecurityWeek · msft/identity · auth-bypass

Microsoft opravil kritické zranitelnosti v Azure, Entra a SharePointu, Apple záplatoval obcházení autentizace s vysokou…

🎣Microsoft 365: phishing typu adversary-in-the-middle přebírá účty kvůli mzdové a finanční poště

The Hacker News · crime · msft/identity

Výzkumníci upozornili na aktivní „rozsáhlou e-mailovou phishingovou kampaň", která technikami adversary-in-the-middle…