Přeskočit na obsah
Magazín Chatujme.cz

Bezpečně online

Přehled článků v rubrice bezpečně online. Nejnovější nahoře.

Bezpečně online

Z nové výzvy NÚKIB nedostane peníze projekt, jehož výstup poslouží jen žadateli

Národní úřad pro kybernetickou a informační bezpečnost přijímá od 24. září žádosti do páté výzvy Cyber Security Boost. Rozdělí v ní 30 milionů korun, na jeden projekt 1,5 až 2,5 milionu, a to vždy jen do poloviny nákladů. Výstup projektu přitom nesmí být navržený výhradně pro jednoho příjemce.

Bezpečně online

ČSSZ varuje před podvodnými SMS o nedoplatku na sociálním pojištění

Česká správa sociálního zabezpečení upozornila 16. září na SMS, která tvrdí, že příjemce dluží na sociálním pojištění, a posílá ho na adresu eportal-cssz-cz.casa. Ta se skutečným ePortálem nemá nic společného. Úřad připomíná, že takové SMS nikdy nerozesílá.

Bezpečně online

Útočníci zkoušeli kritickou chybu ve WordPressu už v den, kdy vyšla oprava

WordPress vydal 22. září verzi 7.1.2 s opravou jediné chyby, kterou sám označuje za kritickou: web se dá bez přihlášení přimět, aby při hledání šablony načetl cizí soubor PHP. Firma Patchstack viděla první zablokovaný pokus o zneužití týž den v 11.49 UTC a druhý den měl provoz proti téhle chybě víc než desetinásobek objemu z prvního večera.

Bezpečně online

Aplikace MojeID Klíč umí postkvantové šifrování, zatím jen ve verzi pro Android

Sdružení CZ.NIC oznámilo 16. září, že služba digitální identity MojeID používá postkvantovou kryptografii na dvou místech: v šifrovaném spojení s doménou mojeid.cz a v mobilní aplikaci MojeID Klíč. Obchody s aplikacemi ale ukazují, že novou verzi zatím dostal jen Android, a stávající uživatelé si musejí klíče vyměnit sami.

Bezpečně online

Doplněk pro Twitch posílal přihlašovací tokeny diváků na servery provozovatele bota

Doplněk Twitch Enhanced Viewer přeposílal přihlašovací token diváka na proxy servery služby JeetBot, a to u každého přenosu mimo krátký seznam výjimek. Takový token stačí k tomu, aby se s účtem dalo nakládat bez hesla i bez druhého faktoru. Verze pro Firefox z katalogu Mozilly zmizela, v Chromu přibylo 20. září vydání 85.8.7 – tedy to číslo, u kterého byla oprava ověřena ve Firefoxu.

Bezpečně online

ČTÚ otevřel Digitální maják, rozcestník pro uživatele platforem i pro rodiče

Web Digitální maják běží od 15. září na adrese digimajak.ctu.gov.cz. Sdružuje příručky a videonávody pro rodiče, vysvětlení práv uživatelů platforem a postup, jak si na platformu stěžovat. Vymáhat ta práva ale Český telekomunikační úřad bude moct až po schválení zákona o digitální ekonomice, který čeká na třetí čtení ve sněmovně.

Bezpečně online

Revolut vydal údaje klientů útočníkovi, který psal z domény skutečného úřadu

Britská banka Revolut poslala doklady, ověřovací fotografie a výpisy části svých klientů někomu, kdo o ně požádal z e-mailové adresy v doméně skutečného vládního úřadu. Firma incident potvrdila v sobotu 12. září a trvá na tom, že do jejích systémů se nikdo nedostal. Selhalo posouzení žádosti, ne technika.

Bezpečně online

Phishing na zákazníky Trezoru prošel kontrolami pravosti kvůli chybě v rozesílací službě

Podvodná zpráva s výzvou k zadání záložního kódu k peněžence dorazila zákazníkům Trezoru z adresy, kterou firma pro svůj newsletter opravdu používá. Za tím stojí chyba v přihlašování služby Brevo, přes kterou rozesílá poštu i řada dalších firem. Obvyklá rada „podívejte se na adresu odesílatele“ v takovém případě nepomůže.

Bezpečně online

Chyba v Lenovo ID pustila útočníky do zhruba pěti tisíc účtů Dropboxu bez hesla

Dropbox rozeslal zhruba pěti tisícům uživatelů zprávu, že se k jejich účtu mezi 4. a 21. srpnem přihlásil někdo cizí. Heslo k tomu nepotřeboval: chyba v ověřování e-mailu u služby Lenovo ID mu dovolila založit si účet na cizí adresu a tím se dostat i do Dropboxu vedeného pod stejnou adresou. Ani jeden ze zasažených účtů neměl zapnuté dvoufázové ověření.

Bezpečně online

Podvodníci chtěli z Avastu vylákat 626 735 eur na smyšlenou tajnou akvizici

Bezpečnostní firma Gen popsala pokus o podvod, který na jejího právníka vyzkoušeli přes WhatsApp: smyšlená tajná akvizice, smlouva o mlčenlivosti s hlavičkou PwC a pokyn poslat 626 735,45 eura firmě v Hongkongu. Zaměstnanec ho poznal podle hlasu v telefonu a firma pak útočníky sledovala dál.

Bezpečně online

Při phishingu na Signalu si oběť sama připojí útočníkovo zařízení, varuje NÚKIB

Národní úřad pro kybernetickou a informační bezpečnost zveřejnil 4. září situační report o phishingu mířeném na uživatele aplikace Signal a k němu doporučení, jak si účet zabezpečit. Šifrování zůstává nedotčené, útok stojí na nepozornosti: oběť sejme podvržený QR kód nebo prozradí PIN a útočník má její účet napojený na svoje zařízení. Terčem jsou podle úřadu hlavně politici, úředníci a lidé z bezpečnostních složek.

Bezpečně online

CZ.NIC spustil Strážce internetu, jednotné místo pro hlášení podvodných webů

Sdružení CZ.NIC otevřelo web, na kterém může kdokoli nahlásit phishing, podvodný e-shop nebo falešnou investiční stránku bezpečnostnímu týmu CSIRT.CZ. Hlásit jde anonymně i po přihlášení přes MojeID a k tomu je doplněk do prohlížeče. Phishingových incidentů přitom tým letos do začátku září řešil víc než za celý loňský rok.

Jen tuhle rubriku odebírejte přes RSS nebo Atom.