Raudona – aktyviai vykstančios atakos
Eksploatacija patvirtinta „in the wild“, reikalingi skubūs veiksmai per 24–72 val.
Rekordinis Microsoft pataisų antradienis uždarė 974 pažeidžiamumus, tarp jų du aktyviai išnaudojamus Windows nulinės dienos trūkumus. Rugsėjo 8 d. Microsoft išleido didžiausią savo istorijoje pataisų paketą: 974 CVE, iš jų 723 Windows komponentuose, per 110 kritinių, 20 potencialiai kirmininių ir du jau naudojami atakose privilegijų eskalavimo nulinės dienos trūkumai. Bendrovė pripažįsta, kad tokį kiekį lėmė dirbtiniu intelektu paremtas agentinis kodo skenavimas, o ekspertai perspėja, kad organizacijos nespėja testuoti ir diegti tokios apimties atnaujinimų. Lietuvos ir ES organizacijoms tai reiškia, kad pataisų prioritetizavimas nebegali remtis vien CVSS balu — reikia remtis KEV sąrašu ir eksploatavimo tikimybe. Windows 10 naudotojams kartu išleistas išplėstinės saugos atnaujinimas KB5122878. Šaltiniai: BleepingComputer , Krebs on Security , SecurityWeek , Zero Day Initiative Chrome V8 nulinės dienos trūkumas išnaudojamas atakose ir jau įtrauktas į CISA KEV sąrašą. Google išleido Chrome 153 su 230 saugos pataisų, tarp jų CVE-2026-87491 — už ribų rašymo klaida V8 variklyje, jau naudojama realiose atakose. Tai septintasis šiemet aktyviai išnaudojamas Chrome nulinės dienos trūkumas. CISA atskirai į KEV sąrašą įtraukė Chromium V8 tipų painiavos trūkumą CVE-2026-85046. Kadangi tas pats variklis naudojamas Edge, Brave, Opera ir Electron programose, atnaujinti reikia ne tik naršykles, bet ir Chromium pagrindu veikiančias darbastalio programas. Šaltiniai: The Hacker News , SecurityWeek , Cyber Security News Keturios šnipinėjimo grupės per savaitę pradėjo naudoti tą patį BlueMoon eksploitų rinkinį prieš Chrome ir Windows. Proofpoint aptiko anksčiau nedokumentuotą eksploitų rinkinį BlueMoon, kuris sugretina Chrome ir Windows pažeidžiamumus ir įdiegia užpakalines duris bei stebėjimo įrankius. Pirmasis panaudojimas priskiriamas su Kinija siejamai APT31, tačiau per savaitę tą patį rinkinį pradėjo naudoti bent keturios atskiros grupuotės, taikydamosi į vyriausybines, gynybos ir komercines organizacijas. Toks greitas dalijimasis eksploitais reiškia, kad naršyklės pažeidžiamumo langas nuo atskleidimo iki masinio panaudojimo trumpėja iki dienų. Valstybės institucijoms ir gynybos sektoriaus tiekėjams Lietuvoje tai tiesioginis rizikos signalas. Šaltiniai: The Hacker News , Cyber Security News Aktyviai išnaudojami maksimalaus pavojingumo autentifikacijos apėjimai Cisco Secure FMC ir N-able N-central valdymo platformose. Cisco patvirtino, kad CVE-2026-20079 — maksimalaus pavojingumo autentifikacijos apėjimas Secure Firewall Management Center programinėje įrangoje — yra naudojamas atakose. Tuo pačiu metu CISA į KEV sąrašą įtraukė N-able N-central trūkumą CVE-2026-86218 (CVSS 10.0), leidžiantį nuotolinį kodo vykdymą be autentifikacijos, ir nustatė federalinėms institucijoms pataisymo terminą rugsėjo 11 d. Abi platformos yra centrinės valdymo sistemos, todėl jų kompromitavimas suteikia užpuolikui prieigą prie viso valdomo turto. Administratoriams patariama patikrinti, ar sistemose neatsirado neatpažįstamų naujų naudotojų paskyrų. Šaltiniai: BleepingComputer , The Hacker News , SecurityWeek Magento ir Adobe Commerce nulinės dienos trūkumas StyleSmuggler naudojamas parduotuvėms užkrėsti užpakalinėmis durimis. Adobe skubiai išleido pataisą CVE-2026-75650 (CVSS 10.0) — Sansec pavadintas StyleSmuggler trūkumas leidžia neautentifikuotam užpuolikui vykdyti kodą ir buvo išnaudojamas nuo rugsėjo 4 d., diegiant Rust kalba parašytas užpakalines duris ir PHP žiniatinklio apvalkalus Linux serveriuose. Pažeidžiamos visos Magento Open Source ir Adobe Commerce versijos. Elektroninės prekybos operatoriams tai reiškia ne tik pataisymo, bet ir kompromitacijos požymių paieškos būtinybę — pataisa neišvalo jau įdiegtų užpakalinių durų. Kortelių duomenų nutekėjimo atveju taikomi GDPR pranešimo terminai. Šaltiniai: BleepingComputer , The Hacker News , SecurityWeek FortiGate ugniasienės aktyviai atakuojamos, o Fortinet tuo pačiu metu taiso kritinius trūkumus keliuose produktuose. SOCRadar tyrėjai su dideliu pasitikėjimu nustatė vykstančią kampaniją, kurios metu užpuolikai išnaudoja kritinį FortiGate pažeidžiamumą ir įdiegia specialiai sukurtą Node.js nuotolinės prieigos trojos arklį, paversdami perimetro įrenginius ilgalaikiais šnipinėjimo atramos taškais. Tą pačią savaitę Fortinet paskelbė kritines pataisas FortiMonitorOnSight ir Chrome plėtiniui, FortiSandbox informacijos nutekėjimo trūkumą CVE-2026-26084 ir FortiOS bei FortiProxy ZTNA sertifikatų tikrinimo klaidą CVE-2026-84393, leidžiančią vykdyti tarpininko ataką. NIS2 ir KSĮ reguliuojamoms organizacijoms perimetro įranga yra prioritetinis pataisymo objektas. Šaltiniai: Cyber Security News , SecurityWeek , Cyber Security News F5 BIG-IP APM įrenginiuose aptiktas Linux šakninis rinkinys, įterpiantis žiniatinklio apvalkalą tiesiai į atmintį. Sophos aprašė kenkėjinę programą, kuri perima PHP failų įkėlimą F5 BIG-IP Access Policy Manager įrenginiuose ir įterpia žiniatinklio apvalkalą į atmintyje laikomą trijų pačių įrenginio scenarijų kopiją. Diske esantys failai lieka švarūs, todėl įprastas failų skenavimas ir vientisumo tikrinimas kompromitacijos neaptinka. Aptikimui reikia atminties analizės arba tinklo srauto stebėjimo. Tai antras šios savaitės pavyzdys, kai perimetro prieigos įrenginys tampa nuolatiniu užpuoliko atramos tašku. Šaltiniai: BleepingComputer , The Hacker News , Cyber Security News Šimtai autonominių dirbtinio intelekto agentų kompromitavo 440 PaperCut serverių 48 šalyse. GreyNoise per savo Global Observation Grid tinklą aptiko rusakalbio veikėjo kampaniją, kurioje šimtai autonominių dirbtinio intelekto agentų išnaudojo kritinius PaperCut NG ir MF spausdinimo valdymo programinės įrangos pažeidžiamumus ir kompromitavo mažiausiai 440 serverių 395 organizacijose 48 šalyse. Tai pirmas plačiai dokumentuotas atvejis, kai agentų parkas naudojamas masiniam pažeidžiamumų išnaudojimui pramoniniu mastu. PaperCut plačiai naudojamas švietimo įstaigose ir viešajame sektoriuje, taip pat Lietuvoje, todėl serverių inventorizacija ir pataisų būklės patikra yra skubi. Šaltiniai: Cyber Security News Daugiaveiksnio autentifikavimo apėjimas vyksta pramoniniu mastu prieš Microsoft 365 aplinkas. Sukčiavimo kaip paslaugos karkasas BigBear 2.0 apėjo daugiaveiksnį autentifikavimą 258 organizacijose ir pavogė daugiau nei 5 000 Microsoft 365 kredencialų. Lygiagrečiai fiksuojama kampanija, kurioje užpuolikai skambina vadovams apsimesdami vidaus IT tarnyba, pavagia seansų žetonus per tarpininko ataką ir prisijungia per gyventojų tarpinius serverius. ANY.RUN aprašė naują sukčiavimo rinkinį N0va, taikomą Šiaurės Amerikos ir ES vyriausybinėms, technologijų, konsultacijų ir sveikatos organizacijoms. Atskirai perspėjama, kad paskyros atkūrimo procedūros pagalbos tarnyboje tapo silpniausia MFA grandimi — sustiprinti reikia būtent tapatybės patikrą prieš slaptažodžio atstatymą. Šaltiniai: BleepingComputer , The Hacker News , Cyber Security News , BleepingComputer ClickFix ir ClearFake kampanijos slepiasi už patikimų paslaugų ir išjungia galinių taškų apsaugą. ClearFake išplėtė netikro CAPTCHA scenarijų iki grandinės, kuri per pažeidžiamą tvarkyklę nužudo galinių taškų apsaugos įrankius ir vagia kriptovaliutą bei kredencialus; instrukcijos laikomos blokų grandinėje, o pradinis įsilaužimas vyksta per kompromituotas svetaines. Atskirose kampanijose užpuolikai naudoja kelių persiuntimų grandines per Google paslaugas ir Microsoft blob adresus, kad sukurtų sukčiavimo puslapius tiesiai aukos naršyklėje — statinės svetainės, kurią būtų galima blokuoti, tiesiog nelieka. Apsaugai reikia ne domenų juodųjų sąrašų, o naudotojo elgsenos kontrolės ir pažeidžiamų tvarkyklių blokavimo sąrašų. Šaltiniai: Cyber Security News , Dark Reading , Dark Reading , SecurityWeek Iškart po pataisų antradienio paskelbtas naujas Microsoft Defender nulinės dienos trūkumas ShieldCrash. Tyrėjas, žinomas kaip Chaotic Eclipse, paskelbė veikiantį koncepcijos įrodymą trūkumui ShieldCrash, kuris suteikia SYSTEM lygio prieigą. Tai praėjusį mėnesį pateikto ShieldBreak (CVE-2026-69414) pataisos apėjimas — tyrėjas teigia, kad Microsoft trūkumo tinkamai neužtaisė. Kadangi eksploitas viešas, o pataisos nėra, organizacijoms verta sustiprinti Defender proceso vientisumo stebėjimą ir privilegijų eskalavimo aptikimo taisykles. Šaltiniai: The Hacker News , BleepingComputer MikroTik maršrutizatoriuose užtaisyta MikroTrick trūkumų grandinė, leidusi visiškai perimti įrenginį. MikroTik išleido pataisas kritiniams trūkumams, pavadintiems MikroTrick, kuriuos sujungus galima apeiti autentifikaciją, perrašyti konfigūracijos failus ir perimti maršrutizatorių. Ši įranga itin plačiai naudojama Lietuvos ir Baltijos šalių interneto tiekėjų, smulkaus verslo ir namų tinkluose, todėl praktinis poveikis regione didesnis nei vidutinis. Rekomenduojama nedelsiant atnaujinti RouterOS, patikrinti, ar valdymo sąsaja nepasiekiama iš interneto, ir peržiūrėti konfigūracijos pakeitimų žurnalus. Šaltiniai: SecurityWeek
Geltona – įvyko ar paskelbta šią savaitę
Patvirtintos spragos, nutekinimai ir PoC be plataus masinio išnaudojimo. Planuoti pataisymus artimiausiame lange.
SAP užtaisė maksimalaus pavojingumo branduolio trūkumą OVERPASS su CVSS 10.0 įvertinimu. Rugsėjo atnaujinimuose SAP ištaisė 20 pažeidžiamumų, tarp jų CVE-2026-44756 — atminties pažeidimo klaidą SAP Extended Passport apdorojime, leidžiančią neautentifikuotam nuotoliniam užpuolikui vykdyti komandas, atkurti paslaptis ir keisti duomenis. Aktyvaus išnaudojimo požymių kol kas nėra, tačiau SAP sistemos yra kritinės daugumos didelių ES organizacijų verslo procesams. Pataisymą verta planuoti kaip skubų pakeitimą, o ne kaip eilinį mėnesio langą. Šaltiniai: BleepingComputer , The Hacker News , SecurityWeek Ivanti ir Dell paskelbė kritines pataisas įmonių valdymo ir prieigos produktams. Ivanti vienu metu paskelbė patarimus dėl dešimties CVE trijuose produktuose — Endpoint Manager Mobile, Neurons for ITSM ir Sentry — nuo privilegijų eskalavimo iki nuotolinio kodo vykdymo; šeši kritiniai Neurons for ITSM trūkumai leidžia vykdyti kodą nuotoliniu būdu. Dell atskleidė tris kritinius Secure Connect Gateway 5.0 pažeidžiamumus, suteikiančius neteisėtą prieigą ir šakninio lygio kontrolę. Abu tiekėjai istoriškai yra dažnas taikinys po viešo atskleidimo, todėl langas iki eksploito paskelbimo paprastai matuojamas dienomis. Šaltiniai: SecurityWeek , Cyber Security News , Cyber Security News Pramoninių valdymo sistemų pataisų antradienis apėmė Siemens, Schneider Electric, AVEVA ir Rockwell kritinius trūkumus. Schneider Electric ir Siemens ištaisė kritinius pažeidžiamumus savo pramoninės automatikos produktuose, pataisas taip pat išleido AVEVA ir Rockwell Automation. Energetikos, vandentiekio, transporto ir gamybos operatoriams, patenkantiems į NIS2 ir Kibernetinio saugumo įstatymo taikymo sritį, tai reiškia planinio prastovos lango poreikį — operacinių technologijų aplinkose pataisymas paprastai negali vykti automatiškai. Kol pataisos nediegtos, kompensacinė priemonė yra tinklo segmentavimas ir nuotolinės prieigos apribojimas. Šaltiniai: SecurityWeek Android, mikroschemų gamintojai ir Adobe uždarė šimtus papildomų pažeidžiamumų. Rugsėjo Android saugos biuletenis ištaisė 180 pažeidžiamumų, tarp jų kritinius nuotolinio kodo vykdymo trūkumus Framework, System ir branduolio komponentuose; pataisų lygiai — 2026-09-01 ir 2026-09-05. Nvidia, AMD ir Arm paskelbė savo saugos patarimus, o Adobe be Magento nulinės dienos ištaisė daugiau nei 170 kitų trūkumų. Mobiliųjų įrenginių valdymo politikoje verta patikrinti, kiek įrenginių realiai gavo naujausią pataisų lygį — gamintojų vėlavimas Android ekosistemoje išlieka pagrindinė rizika. Šaltiniai: SecurityWeek , SecurityWeek , Cyber Security News Dirbtinis intelektas suteikia menkai išteklių turintiems užpuolikams valstybinio lygio pajėgumą. Google Threat Intelligence Group ataskaita fiksuoja, kad nusikalstamos ir valstybės remiamos grupuotės vis plačiau automatizuoja ir masto atakas dirbtiniu intelektu; viena finansiškai motyvuota grupuotė autonominiu daugiaagenčiu karkasu surinko tūkstančius kredencialų per mažiau nei šešias valandas. Dark Reading fiksuoja atvejį, kai dviejų savaičių trukmės ataka suspausta iki dešimties valandų. OpenAI patvirtino, kad GPT-6 Astra yra pirmas plačiai įdiegtas modelis, pasiekęs kritinį kibernetinių pajėgumų lygį ir gebantis rasti nulinės dienos trūkumus. Praktinė išvada gynėjams: aptikimo ir reagavimo laikas turi būti matuojamas valandomis, ne dienomis. Šaltiniai: SecurityWeek , The Hacker News , BleepingComputer , Dark Reading Dirbtinio intelekto platformos pačios tampa duomenų nutekėjimo kanalu. Check Point parodė, kad viena į pokalbį įterpta instrukcija gali priversti ChatGPT tyliai nuskaityti prijungtos Gmail paskyros duomenis ir per paslėptą kanalą perduoti juos į kitą paskyrą, o naudotojas mato įprastą atsakymą. DeepSeek Harness trūkumas leido agentui viena komanda išjungti savo paties smėlio dėžę. Atskirai nustatyta, kad informacijos vagių žurnaluose kaupiami pakartotinai naudojami dirbtinio intelekto paslaugų žetonai, apeinantys daugiaveiksnį autentifikavimą. Organizacijoms, diegiančioms agentinius įrankius, tai reiškia poreikį traktuoti modelio prieigą prie pašto ir failų kaip privilegijuotą prieigą su atskira kontrole. Šaltiniai: The Hacker News , The Hacker News , The Hacker News , SecurityWeek Sveikatos sektoriaus duomenų nutekėjimai apėmė milijonus pacientų ir ypatingų kategorijų duomenis. AdaptHealth patvirtino, kad liepos kibernetinės atakos, priskiriamos ShinyHunters, metu atskleisti 4,1 mln. žmonių duomenys. Veradigm pranešė Vertybinių popierių komisijai apie trečiosios šalies tiekėjo incidentą, atskleidusį pacientų asmens duomenis, įskaitant socialinio draudimo numerius, o atsakomybę prisiėmė išpirkos reikalaujanti grupuotė. Forumuose parduodami 29 600 psichikos sveikatos pacientų įrašai iš Blossom Health ir 3,7 GB Prancūzijos onkologinės pagalbos platformos Jinko duomenų su diagnozėmis bei privačiais pranešimais. Visi šie atvejai patenka į BDAR 9 straipsnio ypatingų kategorijų duomenų režimą, kur pranešimo ir žalos vertinimo reikalavimai griežčiausi. Šaltiniai: BleepingComputer , BleepingComputer , Dark Web Informer , Dark Web Informer Švietimo, kelionių ir logistikos platformose atskleisti šimtai milijonų asmens duomenų įrašų. Neapsaugotoje su Vietnamu siejamoje Advance Passenger Information System duomenų bazėje rasta 220 mln. keleivių ir įgulos įrašų su vardais, pasų numeriais, gimimo datomis, pilietybėmis ir skrydžių duomenimis nuo 2017 iki 2026 m.; tyrėjai pasiekė sistemą per debesijos kelią su numatytaisiais kredencialais. Mathspace atskleidė daugiau nei 1 mln. moksleivių, tėvų ir mokyklų darbuotojų duomenų nutekėjimą po įsilaužimo į savarankiškai talpinamą Metabase sistemą. Kanados MSM Unify šantažuojama dėl 1,45 TB studentų pasų ir vizų failų, o Trezor pranešė, kad logistikos partnerio ShipMonk incidentas palietė 81 000 klientų. Bendras vardiklis — trečiųjų šalių ir vidinių analitikos įrankių prieigos kontrolė. Šaltiniai: BleepingComputer , SecurityWeek , Dark Web Informer , BleepingComputer Nuotolinės prieigos įrankiai ir naršyklės virsta nuolatinio buvimo kanalais. ConnectWise perspėjo apie naują ScreenConnect failų perdavimo trūkumą, veikiantį tiek debesijos, tiek vietinius diegimus, ir kol kas pateikė tik laikinas priemones. Huntress aprašė kirmino pobūdžio veiklą, kai piktavališki ScreenConnect klientai automatiškai platina keturių pakopų VBScript grandinę į naujai prijungtus kompiuterius. Atskirai atskleistas Chromium įrankių rinkinys PEEP, kuris apsimeta žymių plėtiniu, įsiterpia tiesiai į Chrome ir Edge profilius ir suklastoja Chromium Secure Preferences parašus, apeidamas parduotuvės patikras. Valdomų paslaugų tiekėjų grandinė lieka viena efektyviausių įsilaužimo krypčių. Šaltiniai: Cyber Security News , The Hacker News , The Hacker News Serverių ir tapatybės infrastruktūroje atskleista trūkumų, leidžiančių pasiekti šakninį ar administratoriaus lygį. cPanel užtaisė trūkumą, kai vienas prieglobos paskyros turėtojas su pašto teisėmis gali per EmailTrack sukurti failus ir vykdyti kodą kaip šakninis naudotojas — paveiktos visos palaikomos cPanel ir WHM versijos. Red Hat aprašė FreeIPA trūkumų grandinę, leidžiančią niekada neprisijungusiam klientui susikurti Kerberos tapatybę ir patekti į administratorių grupę. Kritinės ArangoDB klaidos leidžia apeiti autentifikaciją ir vykdyti kodą šakniniu lygiu, MapLibre GL JS XSS trūkumas paveikia apie 2,7 mln. naudotojų nulinio paspaudimo atakoms, o daugiau nei 36 000 internete pasiekiamų Plex serverių lieka neužtaisyti. Šaltiniai: The Hacker News , The Hacker News , Cyber Security News , BleepingComputer Naujos kenkėjų šeimos ir sukčiavimo tinklai veikia nuo Linux serverių iki paieškos rezultatų. Naujas Linux botas Tengu apsimeta branduolio darbiniu procesu, išlieka keliose Linux platformose ir vykdo paskirstytas paslaugos trikdymo atakas prieš pasirinktus taikinius, keldamas riziką serveriams ir įterptinėms sistemoms. Sukčiavimo tinklas DoppelCart valdo daugiau nei 119 000 domenų su netikromis elektroninėmis parduotuvėmis mokėjimo kortelių duomenims rinkti. BengalSEO kampanija nuo 2015 m. nuodija Bing paieškos rezultatus ir platina MayaBot bei techninės pagalbos sukčiavimą. CrowdStrike aprašė naują Brazilijos finansų sektoriui taikomą grupuotę Slim Spider, vagiančią kriptovaliutų saugojimo paslaptis. Šaltiniai: Cyber Security News , BleepingComputer , The Hacker News , The Hacker News
Žalia – reguliavimo, politikos ir standartų pokyčiai
Be tiesioginės atakos rizikos, bet su pasekmėmis atitikčiai ir planavimui.
Rugsėjo 11 d. įsigalioja ES Kibernetinio atsparumo akto pranešimo apie pažeidžiamumus prievolės. Nuo rugsėjo 11 d. skaitmeninių produktų gamintojams pradedami taikyti Kibernetinio atsparumo akto reikalavimai pranešti apie aktyviai išnaudojamus pažeidžiamumus — trumpiausias terminas siekia 24 valandas nuo sužinojimo. Praktinis iššūkis nėra pats pranešimas, o gebėjimas tiksliai atsakyti, kas buvo išleista ir kada apie trūkumą sužinota, todėl programinės įrangos sudėties sąrašas ir žinojimo momento fiksavimas tampa privaloma infrastruktūra. Lietuvos programinės įrangos ir įrenginių kūrėjams tai svarbiausia šios savaitės reguliacinė data, o kartu su NIS2 bei Kibernetinio saugumo įstatymo incidentų pranešimo terminais susidaro trijų lygių atskaitomybės režimas. Šaltiniai: BleepingComputer CISA, NSA ir FTB paskelbė bendrą patarimą dėl Kinijos bendrovių vykdomos dirbtinio intelekto modelių distiliacijos. Jungtinių Valstijų agentūros apkaltino šešias Kinijos dirbtinio intelekto bendroves nuo 2024 m. pabaigos pramoniniu mastu vykdžius pažangiausių modelių distiliacijos atakas — kaupiant milijardus žetonų iš OpenAI, Anthropic, Google Gemini ir Grok modelių, kad būtų sumažintos savų modelių kūrimo sąnaudos. Patarimas distiliaciją apibrėžia kaip ataką prieš modelį, kurios tikslas — perimti išvestis ir samprotavimo procesus. Organizacijoms, kuriančioms nuosavus modelius, tai signalas įtraukti modelio išvesčių apsaugą ir naudojimo limitus į intelektinės nuosavybės apsaugos programą. Šaltiniai: CISA , BleepingComputer , SecurityWeek CISA išleido atnaujintą vidinių grėsmių mažinimo vadovą. Atnaujintame Insider Threat Mitigation Guide pateikiama išplėsta metodika, apimanti tiek fizines, tiek kibernetines vidines grėsmes, jų ankstyvo atpažinimo požymius ir programos kūrimo etapus. Dokumentas naudingas kaip atskaitos taškas NIS2 ir Kibernetinio saugumo įstatymo reikalaujamoms personalo saugumo bei prieigos valdymo priemonėms pagrįsti. Atskirai pažymėtina Dark Reading fiksuojama tendencija, kad sustiprėjus techninei gynybai išpirkos reikalaujančios grupuotės vis dažniau verbuoja darbuotojus iš organizacijos vidaus. Šaltiniai: CISA , Dark Reading Grindr sutiko sumokėti 26 mln. svarų už ŽIV statuso duomenų perdavimą tretiesiems asmenims. Jungtinėje Karalystėje pasiektas 26 mln. svarų susitarimas byloje, kurioje programėlė kaltinta perdavusi naudotojų asmens duomenis, įskaitant ŽIV statusą, tretiesiems asmenims reklamos tikslais. Tai vienas didžiausių ypatingų kategorijų sveikatos duomenų netinkamo naudojimo atvejų ir aiškus precedentas, kaip vertinama reklamos technologijų grandinė duomenų apsaugos požiūriu. Organizacijoms, integruojančioms trečiųjų šalių analitikos ir reklamos komponentus, tai priminimas, kad BDAR 9 straipsnio duomenys negali patekti į rinkodaros srautus be atskiro teisinio pagrindo. Šaltiniai: The Hacker News Šveicarija pradeda atvirojo kodo darbo aplinkos programą, mažindama priklausomybę nuo Microsoft 365. Rugsėjo 2 d. Šveicarijos federalinė taryba susipažino su galimybių studijos rezultatais, o Federalinė kanceliarija pradeda tolesnę programą suverenios atvirojo kodo skaitmeninės darbo aplinkos kūrimui jautrioms valstybės operacijoms. Tai dar vienas Europos duomenų suverenumo judėjimo signalas šalia analogiškų sprendimų Vokietijos ir Danijos administracijose. Lietuvos viešojo sektoriaus įstaigoms, vertinančioms debesijos priklausomybės riziką ir duomenų buvimo vietos reikalavimus, ši programa suteikia praktinį lyginamąjį atvejį. Šaltiniai: Cyber Security News Teisėsauga sutrikdė Xinbi Guarantee sukčiavimo turgų ir įšaldė 52,8 mln. dolerių kriptovaliutos. Jungtinių Valstijų Teisingumo departamentas paskelbė apie koordinuotus veiksmus prieš neteisėtą internetinį turgų Xinbi Guarantee: konfiskuoti Telegram kanalai ir dvi kriptovaliutų piniginės, o Scam Center Strike Force pajėgos dislokuotos Madagaskare siekiant sutrikdyti 13 sukčiavimo centrų, valdomų Kinijos organizuoto nusikalstamumo. Atskirose bylose sulaikyti 240 mln. dolerių bitkoinų vagystės lėšas švaistę sukčiai, o Ohajo gyventojui skirti 15 metų kalėjimo už dirbtiniu intelektu sukurtos pornografijos naudojimą šantažuojant moteris. Šie sprendimai formuoja praktiką, kaip vertinama dirbtiniu intelektu sukurta medžiaga baudžiamosiose bylose. Šaltiniai: The Hacker News , SecurityWeek , BleepingComputer Nauji kvantinio atakos resursų skaičiavimai patikslina pokvantinės kriptografijos migracijos terminus. IonQ paskelbė detalų viso ECDLP-256 atakos prieš secp256k1 kreivę kompiliavimą į gaudytų jonų architektūrą: 19 397 jonai ir 26 dienos vienam bandymui, įskaitant kiekvieną Clifford operaciją, matavimą ir jonų transportavimą. Mašina, kuriai skaičiuota, dar neegzistuoja, o klaidų dažniai ir ciklo trukmė yra prielaidos, tačiau tai išsamiausias iki šiol viešas resursų įvertinimas. Organizacijoms, planuojančioms pokvantinę migraciją pagal NIS2 ir ENISA rekomendacijas, tokie skaičiavimai leidžia pagrįsti kriptografinės inventorizacijos ir hibridinių sprendimų diegimo prioritetus, o ne remtis abstrakčia grėsme. Šaltiniai: PostQuantum