Cyber Signal
Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.
Denní řez z veřejných zdrojů. Neodebíráš to. Ono to prostě vychází.
Bez účtu. Bez e-mailu. Bez sledování.
položek hlásí zneužití — ne proof of concept
záznamů přečtených ze zdrojů — PŘED filtrem času i duplicit
Digest nám předává počty, ne zahozené položky — ukazujeme tedy kolik a proč, ne co.
Český text je shrnutí. Zdrojem je článek, na který položka odkazuje — většinou anglicky. Dnes je česky 11 z 13 položek — zbytek neprošel kontrolou věrnosti překladu, a radši ho necháváme anglicky, než abychom ti podstrčili vlastní formulaci jako zdroj.
V červenci přibylo 4 084 hlášení o škodlivých balíčcích v npm. V ostatních měsících jich bývá kolem 731 — červenec je výkyv, ne trend.
Všech 8 189 hlášení za posledních sedm měsíců má nejvyšší závažnost. Ani jedno nemá spočítané CVSS skóre — u škodlivého balíčku není co skórovat, není to díra v kódu, je to záměr. Kdo je řadí podle závažnosti, dostane 8 189 remíz.
Dosah se ale rozdává extrémně nerovně. Z 354 dohledaných balíčků nemá 67 % ani jednoho závislého — jejich dosah je nula. U zbytku se násobí mediánově 1,95×, a u 7 % z nich třicetkrát a víc. Nejvyšší změřený případ: na engine.io závisí přímo 118, přes strom závislostí 15 865. Průměrná závažnost tuhle nerovnost nevidí vůbec.
Závislosti: měření deps.dev v3alpha dependentCount, JEDEN dodavatel, bez křížového ověření, okno 2026-07. Verze balíčku se vybírá pravidlem zmrazeným PŘED měřením a SLEPÝM vůči naměřené hodnotě — dřívější metoda brala maximum ze šesti verzí, tedy vybírala podle toho, co měla změřit, a nadhodnocovala ocas dvojnásobně. Zesílení není definované u balíčků bez závislých; ty jsou vedené zvlášť jako nulový dosah, ne jako chybějící údaj. A advisories zachycují jen zlomek škodlivých balíčků — tohle je jmenovatel advisories, ne malwaru.
Třídy pozornosti = kolik pozornosti jsme položce věnovali. Nejsou to verdikty o závažnosti.
Přepínače Zyxel řady GS1900 obsahují zranitelnost typu přetečení zásobníkového bufferu v CGI programu, která by mohla…
A browser. A plugin. A package. A login screen. Normal stuff. That is basically the problem this week. The trouble keeps…
CISA přidala do svého katalogu známých zneužívaných zranitelností (KEV) jednu novou zranitelnost na základě důkazů o…
Krátký blogový příspěvek o zneužití chyby eskalace privilegií, kterou Microsoft nedávno opravil ve Windows — CVE-2026-66804,…
Hrozboví aktéři využívají návnady podobné ClickFixu k doručení dosud nezdokumentovaného nástroje pro vzdálený přístup (RAT)…
Falešný instalátor LastPass Authenticatoru nabízený na GitHubu nainstaluje jaderný ovladač Windows, který vypne antivirus a…
Microsoft připomněl správcům, aby uživatele Entra ID převedli na metody ověřování odolné vůči phishingu a vyhnuli se tak…
Bezpečnostní firma se domnívá, že únik dat byl důsledkem útoku na dodavatelský řetězec přes TanStack z května 2026.
Gigant v oblasti AI zveřejnil šest příkladů znepokojivé aktivity modelů a vydal nový rámec pro vyšetřování a zveřejňování…
Americká agentura pro kybernetickou bezpečnost a bezpečnost infrastruktury (CISA) varuje, že útočníci zneužívají tři…
Moderní videohry poskytují měřitelné testovací prostředí pro modely AI. Spojují schopnosti vizuálního porozumění, rozkladu…
S tím, jak se velké jazykové modely stále častěji používají k automatizaci digitálních interakcí, mohou uživatelé využít…