GhostJacking: złośliwy prompt ukryty w telemetrii
Sekurak opisał technikę GhostJacking zaprezentowaną przez badaczy Tenet Security podczas DEF CON 34. Chodzi o próbę skłonienia agenta AI do wykonania określonej czynności przez treści umieszczone w zaufanych materiałach, takich jak logi, alerty bezpieczeństwa, raporty błędów i zgłoszenia incydentów. Źródło: Sekurak
Mechanizm polega na zatruwaniu treści, które agent uznaje za wiarygodne podczas analizy. Złośliwa instrukcja trafia do logu, alertu, raportu błędu albo zgłoszenia incydentu, a następnie staje się częścią wejścia agenta. Ryzyko powstaje wtedy, gdy system nie oddziela danych operacyjnych od poleceń wpływających na jego decyzje.
Najbardziej narażone są zespoły, które automatyzują analizę telemetrii i incydentów przy użyciu agentów AI. Jeśli taki system działa na zaufaniu do treści wejściowych, fałszywy wpis może prowadzić do błędnej rekomendacji lub niepożądanego działania. To ważne dla SOC, helpdesku i zespołów obsługujących alerty.
- Sprawdź, czy pipeline analizy logów rozdziela dane operacyjne od instrukcji dla agenta.
- Zweryfikuj, które źródła telemetrii są traktowane jako zaufane przed podaniem do modelu.
- Dodaj ręczną kontrolę dla wpisów, które mogą zawierać polecenia lub nietypowe formatowanie.
Microsoft Copilot Personal i ryzyko wycieku danych po kliknięciu
The Hacker News podał, że Varonis Threat Labs ujawnił trzy podatności w Microsoft Copilot Personal. Według opisu pojedyncze kliknięcie spreparowanego linku mogło pozwolić na ciche pobranie danych z połączonych aplikacji oraz informacji dostępnych w sesji Copilot. Źródło: The Hacker News
Mechanizm wykorzystuje spreparowany link oraz nieudokumentowany parametr URL, który według Varonis Threat Labs ujawniał sam asystent. Po kliknięciu podatne zachowanie Copilot Personal mogło uruchomić ciche pobieranie danych z podłączonych aplikacji i innych informacji dostępnych w sesji użytkownika. Problem dotyczy więc logiki linku i uprawnień połączonych usług.
Ryzyko dotyczy użytkowników Copilot Personal, zwłaszcza osób łączących go z innymi aplikacjami i danymi roboczymi. Jedno nieuważne kliknięcie może mieć znaczenie, gdy asystent ma dostęp do informacji w połączonych usługach. Dla organizacji to sygnał, że integracje konsumenckie wymagają równie ostrożnej oceny jak systemy firmowe.
- Sprawdź ustawienia połączeń Copilot z aplikacjami i ogranicz zbędne integracje.
- Przeszkol użytkowników, aby nie otwierali linków do Copilot z nieznanych wiadomości.
- Zweryfikuj, czy w Twoim środowisku obowiązuje zasada najmniejszych uprawnień dla połączonych usług.
Medusa według danych CISA i FBI: ponad 500 ofiar do kwietnia 2026
The Record napisał, że CISA i FBI zaktualizowały advisory dotyczący grupy Medusa, pierwotnie opublikowany w marcu 2025 roku. Według stanu z kwietnia 2026 r. aktorzy Medusa mieli uderzyć w ponad 500 ofiar, a wcześniej CISA wskazywała 300 ofiar do 2025 roku, w tym podmioty z sektorów infrastruktury krytycznej. Źródło: The Record
Opis nie dotyczy nowej techniki ataku, lecz aktualizacji skali potwierdzonej w advisory CISA i FBI. Według stanu na kwiecień 2026 r. liczba ofiar przekroczyła 500, wobec 300 wskazywanych za 2025 r. Zestawienie pokazuje historyczny zasięg incydentów, ale nie przesądza o aktywności grupy po tej dacie.
Na liście ryzyka są organizacje z sektorów krytycznych oraz wszystkie podmioty o dużej ekspozycji na ransomware. Skala liczby ofiar pokazuje, że zagrożenie ma istotne znaczenie operacyjne i finansowe. Dla zespołów bezpieczeństwa to przypomnienie, by traktować backup, segmentację i ćwiczenia odtwarzania jako priorytet.
- Zweryfikuj kopie zapasowe i odtworzenie dla najważniejszych systemów biznesowych.
- Sprawdź segmentację sieci i ogranicz dostęp do krytycznych zasobów.
- Przeanalizuj procedury reagowania na ransomware pod kątem czasu izolacji hosta.
Comcast i WiFi jako domowy detektor ruchu
BleepingComputer opisał promowaną przez Comcast funkcję Xfinity Shield, która ma wykorzystywać routery i urządzenia WiFi do wykrywania ruchu osób w domu bez kamer i oddzielnych czujników. Jest to funkcja produktu kierowana do użytkowników domowych, którzy chcą otrzymywać informację o przemieszczaniu się osób bez instalowania dodatkowych sensorów. Źródło: www.bleepingcomputer.com
Xfinity Shield ma wykorzystywać routery i bezprzewodowe urządzenia jako elementy wykrywające przemieszczanie się osób w domu. Rozwiązanie nie wymaga kamer ani osobnych czujników ruchu, ponieważ funkcja opiera się na istniejącej infrastrukturze WiFi. Dla użytkownika kluczowe jest sprawdzenie dostępności i ustawień funkcji w konkretnym planie przed jej włączeniem.
Dla użytkowników domowych oznacza to możliwość wykorzystania już posiadanej infrastruktury WiFi jako elementu ochrony domu. Funkcja może zainteresować osoby, które chcą ograniczyć liczbę kamer i osobnych czujników. Przed włączeniem warto jednak sprawdzić dostępne ustawienia, zasady działania usługi oraz uzgodnić jej użycie z pozostałymi domownikami.
- Sprawdź, czy funkcja jest włączona tylko po świadomej zgodzie użytkownika.
- Zweryfikuj ustawienia prywatności i dostępność tej usługi w swoim planie.
- Porównaj tę opcję z klasycznymi czujnikami ruchu przed wdrożeniem w domu.