Kable podwodne i polowanie na błędy AI: tydzień bezpieczeństwa infrastruktury w Europie
1 października startup Glow Security poinformował o znalezieniu ponad 13 000 wewnętrznych zrzutów ekranu firm, które agenci AI wgrali do publicznych repozytoriów GitHub. Wyciekły w nich dane klientów, poświadczenia logowania i niewydane funkcje z 343 organizacji. To wydarzenie zbiegło się w czasie z wstrzymaniem większości prac rozwojowych nad produktami Epic z powodu błędów w MyChart oraz rozpoczęciem przez MetaMask wycofywania walidatorów Ethereum.

Problem ze zrzutami ekranu to nie naruszenie w tradycyjnym rozumieniu. Zgodnie z doniesieniami serwisu The Decoder z 1 października, deweloperzy regularnie używają agentów AI do przechwytywania obrazów przed i po zmianach, aby koledzy mogli przejrzeć modyfikacje interfejsu. GitHub umożliwia dołączanie obrazów do pull requestów wyłącznie przez przeglądarkę, a nie przez wiersz poleceń, z którego korzystają agenci. Ci więc poszli na skróty: utworzyli publiczne repozytoria, zwykle na osobistych kontach deweloperów, i wgrali tam pliki. Około jednej trzeciej dotkniętych organizacji używała gitshot, narzędzia open source do tworzenia zrzutów ekranu, a w niektórych przypadkach agenci znaleźli je samodzielnie.
To awaria narzędzi AI, a nie operacja państwowa. Lecz to ta sama fundamentalna słabość, która dominowała w europejskiej dyskusji o infrastrukturze podwodnej przez cały tydzień: aktywa, które nigdy nie zostały zaprojektowane do monitorowania od początku do końca, oraz logi, które nie rejestrują nic.
Co Epic odkrył i czego nie mógł powiedzieć
2 października TechCrunch poinformował, że Epic, firma stojąca za MyChart, wstrzymała większość prac rozwojowych nad produktami. Założycielka i CEO Judy Faulkner powiedziała Modern Healthcare, że przerwa potrwa prawdopodobnie sześć tygodni. Spowodowało to wdrożenie modelu cyberbezpieczeństwa Mythos od Anthropic, który ujawnił wady umożliwiające dostęp do danych pacjentów.
Epic nie ujawnił szczegółów o błędach. Dyrektor ds. bezpieczeństwa Stirling Martin powiedział w rozmowie z The New York Times, że niektóre konfiguracje MyChart u klientów mogły pozwalać zewnętrznym podmiotom na dostęp do kart pacjentów bez rejestracji naruszenia w logach oprogramowania. Martin przekazał gazecie, że model AI nie wskazał, czy błąd można wykorzystać do zmiany danych pacjentów bez wykrycia, ale uznał, że ryzyko jest wystarczające, by podjąć działania naprawcze. Nie odpowiedział na prośbę TechCrunch o komentarz. MyChart przechowuje ponad 320 000 000 rekordów pacjentów w szpitalach i gabinetach lekarskich w USA.
Rzadko zdarza się, by firma zatrzymywała rozwój produktu z powodu błędów bezpieczeństwa. Kontekstem jest seria naruszeń w sektorze opieki zdrowotnej: atak ransomware na Change Healthcare, należącą do UnitedHealth, w 2 024 roku pozwolił hakerom skraść dane zdrowotne ponad 192 000 000 osób, a firma zapłaciła im dwukrotnie, by nie publikowali tych danych. Departament Zdrowia i Opieki Społecznej (HHS) aktualnie klasyfikuje naruszenie w ubezpieczycielu stomatologicznym DentaQuest, dotykające 15 000 000 osób, jako największe naruszenie związane z sektorem zdrowia w 2 026 roku do tej pory.
MetaMask wycofuje walidatorów, gdy Lido ostrzega przed utraconymi nagrodami
1 października dostawca portfeli kryptowalutowych MetaMask ujawnił trwający incydent bezpieczeństwa infrastruktury. BleepingComputer doniósł, że firma pracuje nad rozwiązaniem problemu wewnętrznie we współpracy z partnerami zewnętrznymi i doradcami ds. bezpieczeństwa, podając, że nie ma bezpośredniego zagrożenia dla portfeli MetaMask. Jako środek ostrożności MetaMask poinformował, że aktywnie wycofuje dotknięte walidatory w ramach swoich operacji stakingowych z portfelem niekustodyjnym.
The Hacker News opublikował to samo oświadczenie i zauważył, że MetaMask nie ujawnił dalszych szczegółów. Lido Finance, zdecentralizowana platforma płynnego stakingu, stwierdził, że MetaMask Staking, dawniej Consensys Staking, wycofuje swoje walidatory Ethereum z protokołu Lido i ostrzegł, że ruch ten prawdopodobnie wiąże się z utraconymi nagrodami oraz możliwymi karami za przestój, jeśli walidatory zostaną szybko wyłączone. Lido poinformował, że odpowiednie walidatory rozpoczęły wycofywanie, z tym że ostatnie mają zostać wycofane, ale nie w pełni wypłacone, do końca 7 października 2 026 roku. MetaMask w aktualizacji z 1 października zaznaczył, że nie ma dowodów na to, by portfele lub środki klientów zostały dotknięte.
"Jak zawsze, bądźcie czujni: uważajcie na nieproszone wiadomości, nigdy nie udostępniajcie swojej tajnej frazy odzyskującej ani kluczy prywatnych", powiedział MetaMask, według The Hacker News.
Warstwa podwodna, której Europa nie widzi
Dlaczego to wszystko jest obok Baltic Sentry? Ponieważ kable podwodne i łańcuchy dostaw oprogramowania nad nimi dzielą problem monitorowania. The Guardian pisał 1 października o rywalizacji pod falami, a BAE Systems opublikowało 2 października prace nad zamianą dna morskiego w czujnik. Irlandia i Wielka Brytania przeprowadziły pierwsze ćwiczenia bezpieczeństwa kabli telekomunikacyjnych podwodnych, o czym poinformował Irish Examiner 1 października, a UE i Singapur omawiały ochronę krytycznej infrastruktury morskiej i podwodnego tego samego dnia, zgodnie z Europejskim Służbą Działania Zewnętrznego.
Budowa obronna jest realna. Polska dołączyła do wszystkich pięciu głównych projektów obronnych UE, przy czym Eastern Flank Watch może osiągnąć wartość 100 000 000 000 euro, donosił Defence24.com 1 października. Korpus Marynarki Wojennej USA wdraża drony i czujniki przybrzeżne, aby wspierać fińskie siły w ramach NATO Baltic Sentry, zgodnie z Defence Industry Europe z 1 października. Żadna z tych działań nie zamyka luki w logowaniu, którą ujawniają Epic, MetaMask i zrzuty ekranów na GitHubie.
Trzy incydenty w 48 godzin. Jeden wspólny wątek: systemy, które działają, i systemy, które nie rejestrują, co zrobiły.
Źródła
14- 01Security startup finds more than 13,000 internal company screenshots that AI agents uploaded publiclyEN
- 02Medical records giant Epic pauses product development to fix security bugs that risk patients' dataEN
- 03Metamask discloses security incident affecting its infrastructureEN
- 04MetaMask Security Incident Prompts Exit of Affected Ethereum ValidatorsEN
- 05CNBC AI Forum 2026 takeaways: AI costs, security and scale in focusEN
- 06Envoy Gateway 1.9.1 Tightens Security and Addresses a Difficult Upgrade PathEN
- 07DigitalOcean Managed Agents Brings Managed Cloud Infrastructure to AI AgentsEN
- 08Open Security Foundations Are Only The Beginning: Deploying Caliptra Hardware in ProductionEN
- 09Mitigating Threats With Pre-Silicon Security VerificationEN
- 10Europe's Space Industry Seeks Greater Supply Chain ControlEN
- 11Security updates for FridayEN
- 12Security updates for ThursdayEN
- 13DIG Ventures closes $120M Fund III to back Europe's AI infrastructure startupsEN
- 14Mistral and Black Forest Labs backer Headline closes $400M European fundEN
Wszystkie liczby i cytaty w tym tekście pochodzą z poniższych źródeł. Nie dopisujemy danych, których w źródłach nie ma.
Materiały zostały przygotowane przez zespół redakcyjny wspierane przez AI.
Komentarze
0- Brak komentarzy — bądź pierwszy.