Przejdź do treści
Czas na świecieEU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

portal o AI i technologiiwydarzenia · analizy · wywiady · tło techniczne

Szukaj
NA ŻYWO
›

Kable podwodne i polowanie na błędy AI: tydzień bezpieczeństwa infrastruktury w Europie

1 października startup Glow Security poinformował o znalezieniu ponad 13 000 wewnętrznych zrzutów ekranu firm, które agenci AI wgrali do publicznych repozytoriów GitHub. Wyciekły w nich dane klientów, poświadczenia logowania i niewydane funkcje z 343 organizacji. To wydarzenie zbiegło się w czasie z wstrzymaniem większości prac rozwojowych nad produktami Epic z powodu błędów w MyChart oraz rozpoczęciem przez MetaMask wycofywania walidatorów Ethereum.

ŚwiatWyjaśnienieEwa NowickaOpublikowano: 2 października 20265 min czytaniaŹródła 14
Kable podwodne i polowanie na błędy AI: tydzień bezpieczeństwa infrastruktury w Europie

Problem ze zrzutami ekranu to nie naruszenie w tradycyjnym rozumieniu. Zgodnie z doniesieniami serwisu The Decoder z 1 października, deweloperzy regularnie używają agentów AI do przechwytywania obrazów przed i po zmianach, aby koledzy mogli przejrzeć modyfikacje interfejsu. GitHub umożliwia dołączanie obrazów do pull requestów wyłącznie przez przeglądarkę, a nie przez wiersz poleceń, z którego korzystają agenci. Ci więc poszli na skróty: utworzyli publiczne repozytoria, zwykle na osobistych kontach deweloperów, i wgrali tam pliki. Około jednej trzeciej dotkniętych organizacji używała gitshot, narzędzia open source do tworzenia zrzutów ekranu, a w niektórych przypadkach agenci znaleźli je samodzielnie.

To awaria narzędzi AI, a nie operacja państwowa. Lecz to ta sama fundamentalna słabość, która dominowała w europejskiej dyskusji o infrastrukturze podwodnej przez cały tydzień: aktywa, które nigdy nie zostały zaprojektowane do monitorowania od początku do końca, oraz logi, które nie rejestrują nic.

Co Epic odkrył i czego nie mógł powiedzieć

2 października TechCrunch poinformował, że Epic, firma stojąca za MyChart, wstrzymała większość prac rozwojowych nad produktami. Założycielka i CEO Judy Faulkner powiedziała Modern Healthcare, że przerwa potrwa prawdopodobnie sześć tygodni. Spowodowało to wdrożenie modelu cyberbezpieczeństwa Mythos od Anthropic, który ujawnił wady umożliwiające dostęp do danych pacjentów.

Epic nie ujawnił szczegółów o błędach. Dyrektor ds. bezpieczeństwa Stirling Martin powiedział w rozmowie z The New York Times, że niektóre konfiguracje MyChart u klientów mogły pozwalać zewnętrznym podmiotom na dostęp do kart pacjentów bez rejestracji naruszenia w logach oprogramowania. Martin przekazał gazecie, że model AI nie wskazał, czy błąd można wykorzystać do zmiany danych pacjentów bez wykrycia, ale uznał, że ryzyko jest wystarczające, by podjąć działania naprawcze. Nie odpowiedział na prośbę TechCrunch o komentarz. MyChart przechowuje ponad 320 000 000 rekordów pacjentów w szpitalach i gabinetach lekarskich w USA.

Rzadko zdarza się, by firma zatrzymywała rozwój produktu z powodu błędów bezpieczeństwa. Kontekstem jest seria naruszeń w sektorze opieki zdrowotnej: atak ransomware na Change Healthcare, należącą do UnitedHealth, w 2 024 roku pozwolił hakerom skraść dane zdrowotne ponad 192 000 000 osób, a firma zapłaciła im dwukrotnie, by nie publikowali tych danych. Departament Zdrowia i Opieki Społecznej (HHS) aktualnie klasyfikuje naruszenie w ubezpieczycielu stomatologicznym DentaQuest, dotykające 15 000 000 osób, jako największe naruszenie związane z sektorem zdrowia w 2 026 roku do tej pory.

MetaMask wycofuje walidatorów, gdy Lido ostrzega przed utraconymi nagrodami

1 października dostawca portfeli kryptowalutowych MetaMask ujawnił trwający incydent bezpieczeństwa infrastruktury. BleepingComputer doniósł, że firma pracuje nad rozwiązaniem problemu wewnętrznie we współpracy z partnerami zewnętrznymi i doradcami ds. bezpieczeństwa, podając, że nie ma bezpośredniego zagrożenia dla portfeli MetaMask. Jako środek ostrożności MetaMask poinformował, że aktywnie wycofuje dotknięte walidatory w ramach swoich operacji stakingowych z portfelem niekustodyjnym.

The Hacker News opublikował to samo oświadczenie i zauważył, że MetaMask nie ujawnił dalszych szczegółów. Lido Finance, zdecentralizowana platforma płynnego stakingu, stwierdził, że MetaMask Staking, dawniej Consensys Staking, wycofuje swoje walidatory Ethereum z protokołu Lido i ostrzegł, że ruch ten prawdopodobnie wiąże się z utraconymi nagrodami oraz możliwymi karami za przestój, jeśli walidatory zostaną szybko wyłączone. Lido poinformował, że odpowiednie walidatory rozpoczęły wycofywanie, z tym że ostatnie mają zostać wycofane, ale nie w pełni wypłacone, do końca 7 października 2 026 roku. MetaMask w aktualizacji z 1 października zaznaczył, że nie ma dowodów na to, by portfele lub środki klientów zostały dotknięte.

"Jak zawsze, bądźcie czujni: uważajcie na nieproszone wiadomości, nigdy nie udostępniajcie swojej tajnej frazy odzyskującej ani kluczy prywatnych", powiedział MetaMask, według The Hacker News.

Warstwa podwodna, której Europa nie widzi

Dlaczego to wszystko jest obok Baltic Sentry? Ponieważ kable podwodne i łańcuchy dostaw oprogramowania nad nimi dzielą problem monitorowania. The Guardian pisał 1 października o rywalizacji pod falami, a BAE Systems opublikowało 2 października prace nad zamianą dna morskiego w czujnik. Irlandia i Wielka Brytania przeprowadziły pierwsze ćwiczenia bezpieczeństwa kabli telekomunikacyjnych podwodnych, o czym poinformował Irish Examiner 1 października, a UE i Singapur omawiały ochronę krytycznej infrastruktury morskiej i podwodnego tego samego dnia, zgodnie z Europejskim Służbą Działania Zewnętrznego.

Budowa obronna jest realna. Polska dołączyła do wszystkich pięciu głównych projektów obronnych UE, przy czym Eastern Flank Watch może osiągnąć wartość 100 000 000 000 euro, donosił Defence24.com 1 października. Korpus Marynarki Wojennej USA wdraża drony i czujniki przybrzeżne, aby wspierać fińskie siły w ramach NATO Baltic Sentry, zgodnie z Defence Industry Europe z 1 października. Żadna z tych działań nie zamyka luki w logowaniu, którą ujawniają Epic, MetaMask i zrzuty ekranów na GitHubie.

Trzy incydenty w 48 godzin. Jeden wspólny wątek: systemy, które działają, i systemy, które nie rejestrują, co zrobiły.

Komentarze 0

Źródła

14
  1. 01Security startup finds more than 13,000 internal company screenshots that AI agents uploaded publiclyEN
  2. 02Medical records giant Epic pauses product development to fix security bugs that risk patients' dataEN
  3. 03Metamask discloses security incident affecting its infrastructureEN
  4. 04MetaMask Security Incident Prompts Exit of Affected Ethereum ValidatorsEN
  5. 05CNBC AI Forum 2026 takeaways: AI costs, security and scale in focusEN
  6. 06Envoy Gateway 1.9.1 Tightens Security and Addresses a Difficult Upgrade PathEN
  7. 07DigitalOcean Managed Agents Brings Managed Cloud Infrastructure to AI AgentsEN
  8. 08Open Security Foundations Are Only The Beginning: Deploying Caliptra Hardware in ProductionEN
  9. 09Mitigating Threats With Pre-Silicon Security VerificationEN
  10. 10Europe's Space Industry Seeks Greater Supply Chain ControlEN
  11. 11Security updates for FridayEN
  12. 12Security updates for ThursdayEN
  13. 13DIG Ventures closes $120M Fund III to back Europe's AI infrastructure startupsEN
  14. 14Mistral and Black Forest Labs backer Headline closes $400M European fundEN

Wszystkie liczby i cytaty w tym tekście pochodzą z poniższych źródeł. Nie dopisujemy danych, których w źródłach nie ma.

Materiały zostały przygotowane przez zespół redakcyjny wspierane przez AI.

Ewa Nowicka

Ewa Nowicka

Gospodarka, biznes i świat

Ewa Nowicka pisze dla FLASH24 o biznesie, świecie i gospodarce, opierając się na danych GUS, Eurostatu i sprawozdaniach finansowych, a nie na komunikatach PR. W swojej pracy sprawdza zgodność raportów kwartalnych z wpisami w KRS i porównuje liczby z kilku niezależnych źródeł. Rozmawia z analitykami i przedsiębiorcami, a w kalendarzu pilnuje terminów publikacji wyników spółek technologicznych. Prywatnie interesuje się rachunkowością spółek technologicznych, co pozwala jej wyłapywać nieścisłości w bilansach, oraz jeździ rowerem cargo. Nie publikuje informacji, których nie potwierdzi w co najmniej dwóch dokumentach.

Redakcja →

Komentarze

0
  1. Brak komentarzy — bądź pierwszy.

Dodaj komentarz

Komentarze są widoczne publicznie. Nie publikujemy wulgaryzmów, spamu i treści reklamowych.