TIA · HYDRA

Cyber Signal

Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.

DNEŠNÍ ŘEZ

9 položek ◢ Denně 06:00 UTC
SEDM DNÍ
položek za den
4Po
12Út
15St
14Čt
14Pá
15So
9Ne
V DIVOČINĚ
1/ 9

položek hlásí zneužití — ne proof of concept

CO SE NEDOSTALO VEN
99,5 % přečtených záznamů tady není.
▸▸▸

záznamů přečtených ze zdrojů — PŘED filtrem času i duplicit

8 zahozeno pravidlem · 0 zadrženo denním stropem · −2 vyřazeno z dnešního řezu — týž odkaz i titulek už vyšel v některém z předchozích dnů. Je to jediné místo, kde z výběru ubíráme, a proto je tady. · konfigurace 90E3557B — beze změny od 2026-09-19

Digest nám předává počty, ne zahozené položky — ukazujeme tedy kolik a proč, ne co.

Český text je shrnutí. Zdrojem je článek, na který položka odkazuje — většinou anglicky. Položka označená EN neprošla kontrolou věrnosti překladu a necháváme ji v originále.

📦 NPM EKOSYSTÉM
měřeno 2026-08-12 z veřejných API, ne převzato
02030405060708

V červenci přibylo 4 084 hlášení o škodlivých balíčcích v npm. V ostatních měsících jich bývá kolem 731 — červenec je výkyv, ne trend.

Všech 8 189 hlášení za posledních sedm měsíců má nejvyšší závažnost. Ani jedno nemá spočítané CVSS skóre — u škodlivého balíčku není co skórovat, není to díra v kódu, je to záměr. Kdo je řadí podle závažnosti, dostane 8 189 remíz.

Dosah se ale rozdává extrémně nerovně. Z 354 dohledaných balíčků nemá 67 % ani jednoho závislého — jejich dosah je nula. U zbytku se násobí mediánově 1,95×, a u 7 % z nich třicetkrát a víc. Nejvyšší změřený případ: na engine.io závisí přímo 118, přes strom závislostí 15 865. Průměrná závažnost tuhle nerovnost nevidí vůbec.

Závislosti: měření deps.dev v3alpha dependentCount, JEDEN dodavatel, bez křížového ověření, okno 2026-07. Verze balíčku se vybírá pravidlem zmrazeným PŘED měřením a SLEPÝM vůči naměřené hodnotě — dřívější metoda brala maximum ze šesti verzí, tedy vybírala podle toho, co měla změřit, a nadhodnocovala ocas dvojnásobně. Zesílení není definované u balíčků bez závislých; ty jsou vedené zvlášť jako nulový dosah, ne jako chybějící údaj. A advisories zachycují jen zlomek škodlivých balíčků — tohle je jmenovatel advisories, ne malwaru.

POZORNOST
1 5 3
KATEGORIE
cloud/AI-stack Gates: attention_class=YELLOW | publication_severity=YELLOW3
AI/agent2
AI/agent Gates: attention_class=GREEN | publication_severity=GREEN2
CVE2
code-execution2
crime2
ZDROJE
The Hacker News6
BleepingComputer3

Třídy pozornosti = kolik pozornosti jsme položce věnovali. Nejsou to verdikty o závažnosti.

🎯Kritické RCE bez ověření ve workflow platformě Orkes Conductor je zneužíváno v praxi

The Hacker News · exploited · CVE

Kritická zranitelnost týkající se Orkes Conductor je podle Fortinetu aktivně zneužívána v praxi. Jde o CVE-2026-58138 (skóre…

💥SolarWinds opravil natvrdo zadaný klíč v ARM, který umožňoval vzdálené spuštění kódu bez ověření

The Hacker News · CVE · code-execution

SolarWinds vydal bezpečnostní aktualizace řešící vysoce závažnou chybu v produktu Access Rights Manager (ARM), která by při…

☁️Přehled o identitách v roce 2026: základ bezpečnosti identit

The Hacker News · crime · identity

Přehled o identitách je výchozím bodem moderní bezpečnosti identit, protože odcizené a zneužité přihlašovací údaje patří k…

🤖Claude Opus 5 pomohl výzkumníkům převzít účty zaměstnanců OpenAI zřetězením dvou chyb

The Hacker News · AI/agent · cloud/AI-stack Gates: attention_class=YELLOW | publication_severity=YELLOW

Tři výzkumníci z bezpečnostní firmy Hacktron použili Claude Opus 5 od Anthropicu ke zřetězení dvou chyb a převzali účty…

🤖Google Gemini se po záměně testovací domény dostal do systémů skutečných firem

The Hacker News · AI/agent · cloud/AI-stack Gates: attention_class=YELLOW | publication_severity=YELLOW

Model Gemini od Googlu se stal dalším systémem umělé inteligence, který se během bezpečnostního vyhodnocení dostal na…

📦CrowdSec uvádí, že útok na npm balíček TanStack vedl ke zkopírování 170 soukromých repozitářů na GitHubu

The Hacker News · crime · supply-chain Gates: attention_class=YELLOW | publication_severity=YELLOW

Útočník 22. května zkopíroval zhruba 170 soukromých repozitářů firmy CrowdSec na GitHubu, a to pomocí účtu zaměstnance,…

🌐Útoky BragJack unášejí AI agenty v prohlížeči prostřednictvím škodlivých rozšíření

BleepingComputer · AI/agent Gates: attention_class=GREEN | publication_severity=GREEN

BragJack, ukázkový útok od Gala Weizmana z Forever Security, unáší AI asistenty v prohlížečích Chrome, Edge, Opera Neon,…

🤖Linka virální AI herečky skenuje tvář každého volajícího a sleduje jeho náladu

BleepingComputer · AI/agent Gates: attention_class=GREEN | publication_severity=GREEN

AI herečka Tilly Norwood se stala virální poté, co včera večer v pořadu Piers Morgan Uncensored přepadla do čínštiny. Její…

🔒ShinyHunters prolomili vyděračský web skupiny Clop a hrozí, že ransomwarovou skupinu vydírají

BleepingComputer · crime Gates: attention_class=GREEN | publication_severity=GREEN

Vyděračská skupina ShinyHunters pronikla na web ransomwarové operace Clop (známé též jako Cl0p) určený ke zveřejňování dat,…