ISC2-domene 2

Beskyttelse av informasjon

Asset Security

Informasjonen selv: klassifisering, oppbevaring og sletting, og hendelser der det er dataene som kommer på avveie.

Aktuelt

21 saker i dette fagområdet

Kundeportaler i Salesforce og ServiceNow tappes for data uten at noen logger inn

Reco følger en pågående kampanje selskapet kaller City-Forum, der ett enkelt verktøy skrevet i Go henter ut poster fra kundeportaler i Salesforce Experience Cloud og ServiceNow. All trafikken kommer fra én tjener som har stått siden mars 2025, og målene er blant annet teleselskaper, banker, programvareleverandører og offentlige portaler.

Et skjult avsnitt i dokumentet får KI-assistenten til å sende dataene ut

To rapporter viser at Atlassians KI-assistent Rovo kan lures til å sende ut data den har tilgang til. Den ene teknikken starter i et opplastet dokument, den andre i et enkelt klikk på en lenke.

Skjulte instruksjoner i Word får Copilot til å endre og spre dokumenter

Forskeren Håkon Måløy offentliggjorde 28. juli 2026 en angrepskjede mot Copilot for Word. Skjulte instruksjoner i et vanlig dokument får Copilot til å endre innhold og kopiere nyttelasten inn i nye dokumenter. Microsoft har satt inn flere tiltak gjennom 144 dager med koordinert varsling, uten at svakhetsklassen er lukket.

DentaQuest varsler datainnbrudd som rammer over 23 millioner mennesker

Utpressingsgruppen ShinyHunters hevder å ha stjålet 234 GB fra tannforsikringsadministratoren DentaQuest og har publisert dataene etter brutte forhandlinger. Selskapets varsel oppgir flere enn 23 millioner berørte.

EY varsler kunder etter innbrudd i tredjepartsplattform

Angripere lastet ned kundedokumenter med personnumre og kortopplysninger fra en tredjepartsplattform EY brukte i skattearbeid.

Utpressing uten kryptering: Unit 42 om den nye utpressingsøkonomien

Palo Alto Unit 42 beskriver hvordan datatyveri og utpressing i økende grad skjer helt uten løsepengevirus.

GitHub bekrefter tyveri av rundt 3 800 interne kodelagre

En ansatt hos GitHub ble kompromittert av en ondsinnet VSCode-utvidelse, og data fra rundt 3 800 interne kodelagre er stjålet.

Skynøkler og systemdetaljer lekket i åpent GitHub-repo

En CISA-innleid administrator eksponerte AWS GovCloud-legitimasjon og interne systemdetaljer i et offentlig kodelager.

Microsoft gir råd mot YellowKey, en omgåelse av BitLocker

YellowKey lar en angriper med fysisk tilgang omgå BitLocker. Microsoft peker på TPM med PIN og en registerendring i WinRE.

Trellix bekrefter uautorisert tilgang til eget kildekodelager

Trellix opplyser at angripere fikk tilgang til deler av selskapets interne kildekode, men har ikke funnet tegn til at koden er endret eller lekket.

Anthropic eksponerte kildekode for Claude ved en pakkefeil

Hundretusenvis av kodelinjer, interne grensesnitt og designdetaljer ble eksponert. Årsaken var menneskelig feil i en intern utgivelsesprosess.

Ny kortavlesing i nettbutikker skjuler seg bak WebRTC

Sansec beskriver en teknikk der stjålne betalingsdata sendes ut gjennom nettleserens egne sanntidsfunksjoner, utenfor rekkevidden til vanlige kontroller.

Telus Digital bekrefter innbrudd etter krav om stjålet petabyte

Utkontrakteringsselskapet Telus Digital bekrefter et datainnbrudd, der ShinyHunters hevder å ha hentet ut nesten én petabyte data.

Forskere viser at LLM-agenter kan avsløre hvem som står bak anonyme innlegg

Med en håndfull kommentarer klarte språkmodellene å utlede avsenderens bosted, yrke og interesser på tvers av plattformer.

Tretti falske AI-utvidelser i Chrome samlet inn brukerdata

LayerX har funnet 30 Chrome-utvidelser som utga seg for å være AI-assistenter og videresendte spørsmål og brukerdata gjennom egen infrastruktur.

Kodefeil lot Copilot Chat oppsummere e-post som DLP skulle beskytte

En feil i Microsoft 365 Copilot Chat gjorde at konfidensiell e-post i Sendte elementer og Kladd kunne oppsummeres tross aktive DLP-regler.

Tidligere Google-ingeniør dømt for tyveri av KI-forretningshemmeligheter

Linwei Ding er dømt i USA for industrispionasje etter å ha tatt med seg over 2 000 konfidensielle KI-dokumenter til en kinesisk oppstartsbedrift.

Ondsinnede VS Code-utvidelser med 1,5 millioner installasjoner stjal kildekode

Koi Security fant to utvidelser markedsført som KI-assistenter som i skjul profilerte brukere og hentet ut filer i stor skala.

Ondsinnede Chrome-utvidelser stjal samtaler fra ChatGPT og Deepseek

Ox Security fant to Chrome-utvidelser som hvert 30. minutt sendte ut samtaler fra ChatGPT og Deepseek, sammen med adressene til alle åpne faner.

Løsepengeangrep dreier fra kryptering til ren datatyveri

Morphisec beskriver hvordan løsepengeaktører i økende grad dropper krypteringen og i stedet henter ut data stille over uker eller måneder.

Gratis VPN-utvidelser leser AI-samtaler og kjører skjult kode

Koi har avdekket at populære nettleserutvidelser markedsført som gratis VPN, samler inn AI-samtaler og i ett tilfelle skjuler kjørbar kode i en ikonfil.