ISC2-domene 2
Beskyttelse av informasjon
Asset Security
Informasjonen selv: klassifisering, oppbevaring og sletting, og hendelser der det er dataene som kommer på avveie.
Aktuelt
21 saker i dette fagområdet
Kundeportaler i Salesforce og ServiceNow tappes for data uten at noen logger inn
Reco følger en pågående kampanje selskapet kaller City-Forum, der ett enkelt verktøy skrevet i Go henter ut poster fra kundeportaler i Salesforce Experience Cloud og ServiceNow. All trafikken kommer fra én tjener som har stått siden mars 2025, og målene er blant annet teleselskaper, banker, programvareleverandører og offentlige portaler.
Et skjult avsnitt i dokumentet får KI-assistenten til å sende dataene ut
To rapporter viser at Atlassians KI-assistent Rovo kan lures til å sende ut data den har tilgang til. Den ene teknikken starter i et opplastet dokument, den andre i et enkelt klikk på en lenke.
Skjulte instruksjoner i Word får Copilot til å endre og spre dokumenter
Forskeren Håkon Måløy offentliggjorde 28. juli 2026 en angrepskjede mot Copilot for Word. Skjulte instruksjoner i et vanlig dokument får Copilot til å endre innhold og kopiere nyttelasten inn i nye dokumenter. Microsoft har satt inn flere tiltak gjennom 144 dager med koordinert varsling, uten at svakhetsklassen er lukket.
DentaQuest varsler datainnbrudd som rammer over 23 millioner mennesker
Utpressingsgruppen ShinyHunters hevder å ha stjålet 234 GB fra tannforsikringsadministratoren DentaQuest og har publisert dataene etter brutte forhandlinger. Selskapets varsel oppgir flere enn 23 millioner berørte.
EY varsler kunder etter innbrudd i tredjepartsplattform
Angripere lastet ned kundedokumenter med personnumre og kortopplysninger fra en tredjepartsplattform EY brukte i skattearbeid.
Utpressing uten kryptering: Unit 42 om den nye utpressingsøkonomien
Palo Alto Unit 42 beskriver hvordan datatyveri og utpressing i økende grad skjer helt uten løsepengevirus.
GitHub bekrefter tyveri av rundt 3 800 interne kodelagre
En ansatt hos GitHub ble kompromittert av en ondsinnet VSCode-utvidelse, og data fra rundt 3 800 interne kodelagre er stjålet.
Skynøkler og systemdetaljer lekket i åpent GitHub-repo
En CISA-innleid administrator eksponerte AWS GovCloud-legitimasjon og interne systemdetaljer i et offentlig kodelager.
Microsoft gir råd mot YellowKey, en omgåelse av BitLocker
YellowKey lar en angriper med fysisk tilgang omgå BitLocker. Microsoft peker på TPM med PIN og en registerendring i WinRE.
Trellix bekrefter uautorisert tilgang til eget kildekodelager
Trellix opplyser at angripere fikk tilgang til deler av selskapets interne kildekode, men har ikke funnet tegn til at koden er endret eller lekket.
Anthropic eksponerte kildekode for Claude ved en pakkefeil
Hundretusenvis av kodelinjer, interne grensesnitt og designdetaljer ble eksponert. Årsaken var menneskelig feil i en intern utgivelsesprosess.
Ny kortavlesing i nettbutikker skjuler seg bak WebRTC
Sansec beskriver en teknikk der stjålne betalingsdata sendes ut gjennom nettleserens egne sanntidsfunksjoner, utenfor rekkevidden til vanlige kontroller.
Telus Digital bekrefter innbrudd etter krav om stjålet petabyte
Utkontrakteringsselskapet Telus Digital bekrefter et datainnbrudd, der ShinyHunters hevder å ha hentet ut nesten én petabyte data.
Forskere viser at LLM-agenter kan avsløre hvem som står bak anonyme innlegg
Med en håndfull kommentarer klarte språkmodellene å utlede avsenderens bosted, yrke og interesser på tvers av plattformer.
Tretti falske AI-utvidelser i Chrome samlet inn brukerdata
LayerX har funnet 30 Chrome-utvidelser som utga seg for å være AI-assistenter og videresendte spørsmål og brukerdata gjennom egen infrastruktur.
Kodefeil lot Copilot Chat oppsummere e-post som DLP skulle beskytte
En feil i Microsoft 365 Copilot Chat gjorde at konfidensiell e-post i Sendte elementer og Kladd kunne oppsummeres tross aktive DLP-regler.
Tidligere Google-ingeniør dømt for tyveri av KI-forretningshemmeligheter
Linwei Ding er dømt i USA for industrispionasje etter å ha tatt med seg over 2 000 konfidensielle KI-dokumenter til en kinesisk oppstartsbedrift.
Ondsinnede VS Code-utvidelser med 1,5 millioner installasjoner stjal kildekode
Koi Security fant to utvidelser markedsført som KI-assistenter som i skjul profilerte brukere og hentet ut filer i stor skala.
Ondsinnede Chrome-utvidelser stjal samtaler fra ChatGPT og Deepseek
Ox Security fant to Chrome-utvidelser som hvert 30. minutt sendte ut samtaler fra ChatGPT og Deepseek, sammen med adressene til alle åpne faner.
Løsepengeangrep dreier fra kryptering til ren datatyveri
Morphisec beskriver hvordan løsepengeaktører i økende grad dropper krypteringen og i stedet henter ut data stille over uker eller måneder.
Gratis VPN-utvidelser leser AI-samtaler og kjører skjult kode
Koi har avdekket at populære nettleserutvidelser markedsført som gratis VPN, samler inn AI-samtaler og i ett tilfelle skjuler kjørbar kode i en ikonfil.