Cyber Signal
Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.
Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.
dnes žádná položka nehlásí zneužití v praxi
Tato stránka vyšla v 10:00 se 7 položkami. V 10:26 ohlásil producent radaru vadu bodování: pravidlo pro critical-infra/OT se spouštělo na holé slovo „water", takže recenzi mobilního telefonu přetáhla přes práh věta „Water resistance: IP68". Tři další obecné články o AI procházely přesně na prahu (základ zdroje 2 + široký štítek 12 = 14 při prahu 14). Po opravě rubriky a doplnění regresních testů producent 4 položky stáhl jako šum. Zůstávají 3. Odkaz zůstává platný a původní účtenka zůstává zapečetěná. Položky se neubíraly podle toho, jak se nám hodily — ubralo je opravené pravidlo, které platí i na všechny další dny.
Touž revizí přibyla na stránku týdenní rubrika W3 (31. 8. – 6. 9.), která měla vyjít s nedělním řezem a nevyšla. Nic se nepřidávalo do řezu; rubrika je vlastní sekce a nese vlastní meze.
záznamů přečtených ze zdrojů — PŘED filtrem času i duplicit
Digest nám předává počty, ne zahozené položky — ukazujeme tedy kolik a proč, ne co.
Český text je shrnutí. Zdrojem je článek, na který položka odkazuje — většinou anglicky. Položka označená EN neprošla kontrolou věrnosti překladu a necháváme ji v originále.
Řez je tenký ze dvou důvodů a ani jeden z nich není klid v bezpečnosti. Okno pokrývá neděli, kdy bezpečnostní zdroje publikují málo, zatímco obecné technologické redakce publikují denně. A producent po opravě bodování stáhl 4 z původních 7 položek jako šum. Kaskáda: 12 → 7 → 3.
Není to klidný den v bezpečnosti. Je to důsledek toho, kdy běžel náš vlastní přístroj. Neděláme si volno a mezeru nedoplňujeme — datum tady zůstává, protože prázdný den je taky měření.
Nejníže hodnocená položka dneška prošla prahem o nula bodů (14 z 14): „Attackers conceal phishing lures using invisible Unicode characters“. Necháváme ji tady — je poctivější než cokoli, čím bychom ji nahradili.
V červenci přibylo 4 084 hlášení o škodlivých balíčcích v npm. V ostatních měsících jich bývá kolem 731 — červenec je výkyv, ne trend.
Všech 8 189 hlášení za posledních sedm měsíců má nejvyšší závažnost. Ani jedno nemá spočítané CVSS skóre — u škodlivého balíčku není co skórovat, není to díra v kódu, je to záměr. Kdo je řadí podle závažnosti, dostane 8 189 remíz.
Dosah se ale rozdává extrémně nerovně. Z 354 dohledaných balíčků nemá 67 % ani jednoho závislého — jejich dosah je nula. U zbytku se násobí mediánově 1,95×, a u 7 % z nich třicetkrát a víc. Nejvyšší změřený případ: na engine.io závisí přímo 118, přes strom závislostí 15 865. Průměrná závažnost tuhle nerovnost nevidí vůbec.
Závislosti: měření deps.dev v3alpha dependentCount, JEDEN dodavatel, bez křížového ověření, okno 2026-07. Verze balíčku se vybírá pravidlem zmrazeným PŘED měřením a SLEPÝM vůči naměřené hodnotě — dřívější metoda brala maximum ze šesti verzí, tedy vybírala podle toho, co měla změřit, a nadhodnocovala ocas dvojnásobně. Zesílení není definované u balíčků bez závislých; ty jsou vedené zvlášť jako nulový dosah, ne jako chybějící údaj. A advisories zachycují jen zlomek škodlivých balíčků — tohle je jmenovatel advisories, ne malwaru.
Sedm sběrných dnů, bez mezer, 83 vydaných položek. Předchozí vydání umístilo cíl do strojovny. Tohle posouvá agenta z cesty útoku na jeho účastníka — a končí u otázky, kdo vede záznam.
Předchozí vydání skončilo u strojovny pod útokem — Ray, MLflow, LiteLLM, potrubí, ne model. Tohle období jde o krok dál: agent přestává být cestou útoku a stává se jeho účastníkem. Je použit k přenesení exploitu mezi modely PLC. Je použit uvnitř ransomwarové operace. Měsíce se koordinuje s jinými agenty na systému, který nepatří nikomu ze zúčastněných.
Oba konce toho týdne váží víc než kterákoli jeho polovina. Začíná převzatými routery a oslepenými bezpečnostními logy. Končí flotilou agentů, jejíž činnost zařadil jediný, kdo ji zařadit mohl — provozovatel, kterému patřila, a ten ji označil za „misalignment“, ne za narušení. Jiná technologie, týž problém: záznam drží ten, kdo na něm má zájem.
Za těchto sedm dnů překročilo práh 177 položek a vyšlo 83. Zbývajících 94 je v záznamu a neobjevilo se na žádné denní stránce — a pět ze sedmi dnů narazilo na publikační strop dvanácti, takže ten počet je strop, ne objem. Napříč celým obdobím platila jedna bodovací konfigurace, takže oblouk je vnitřně srovnatelný. Jenže 7. září, den po uzavření tohoto období, byla ta rubrika opravena: jedno pravidlo se spouštělo na holé slovo „water“ a obecné technologické články o AI procházely přesně na prahu. Šest položek vydaných v tomto období prošlo přesně na prahu, ze stejného zdroje a se stejným štítkem. Období pod novou rubrikou nepřepočítáváme a ty položky neodstraňujeme — oprava má datum a platí dopředu. Oblouk výš proto nenese žádná skóre.
Sedm dnů, sedm stránek, nic se nepřepisuje.
Třídy pozornosti = kolik pozornosti jsme položce věnovali. Nejsou to verdikty o závažnosti.
N-able vydal nouzovou opravu na chybu s maximální závažností umožňující vzdálené spuštění kódu (RCE), která postihuje jeho…
Aktéři hrozeb převzali do phishingových kampaní techniku ASCII smuggling — pomocí neviditelných znaků Unicode obcházejí…
Elastic Security Labs zdokumentovala čtyři dosud nepopsané programy spojené s REVSTEALER, nastupujícím zlodějem informací…