Ovotjedni ThreatsDay pregled od The Hacker News, objavljen u listopadu 2026., predvodi s tri glavne stavke: AI-potpomognuti lanac nultog dana, 543K aktivnih tajni pronađenih izloženima i ranjivost za daljinsko izvršavanje koda (RCE) povezana s pregledom modela. Trinaest dodatnih priča zaokružuje izvješće, pokrivajući stare ranjivosti, nove trikove iskorištavanja, tehnike zlonamjernog softvera i sigurnosna istraživanja. Za svakodnevne korisnike, AI-pokretani lanci prijetnji nultog dana tema je koja sve povezuje, i korisno je znati koje se stavke izravno tiču vas, a koje se uglavnom odnose na programere i tvrtke.
Napomena o opsegu: sažetak pregleda je kratak, pa se ovaj članak drži onoga što naslovi i sažetak utvrđuju i izbjegava nagađanja o tehničkim pojedinostima. Gdje objašnjavamo neki koncept, označavamo ga kao opći kontekst.
Najrelevantnije prijetnje ovog tjedna za potrošače
Nije svaka stavka u tjednom pregledu prijetnji nešto što će završiti na vašem stolu. RCE pri pregledu modela, na primjer, najvjerojatnije će biti važan ljudima koji preuzimaju, učitavaju ili analiziraju AI modele, poput programera i istraživača. Općenito govoreći, RCE znači da napadač može pokrenuti vlastiti kod na ciljnom sustavu, pa je praktična lekcija da se prema nepoznatim datotekama modela odnosimo s istim oprezom kao prema nepoznatom softveru.
Stavke s najširim dosegom za obične ljude su druge dvije:
- Izložene aktivne tajne. One mogu dovesti do preuzimanja računa i pristupa podacima čak i ako nikada niste sami dotaknuli pogođeni sustav.
- AI-potpomognuti lanci iskorištavanja. Oni skraćuju vrijeme između pronalaska ranjivosti i njezina iskorištavanja, što vaše navike zakrpa čini važnijima.
Pregled također spominje "stare ranjivosti" koje se vraćaju u fokus. Starije ranjivosti obično ostaju korisne napadačima jer se mnogi uređaji i aplikacije nikada ne ažuriraju.
Što 543K izloženih tajni znači za vaše račune
"Aktivna tajna" općenito je vjerodajnica koja još uvijek funkcionira, poput API ključa, pristupnog tokena ili lozinke. Naslovna brojka od 543K aktivnih tajni upućuje na velik broj valjanih vjerodajnica koje se nalaze tamo gdje ne bi trebale biti. Sažetak pregleda ne detaljizira gdje su pronađene, pa nećemo nagađati o tome.
Ono što je važno za čitatelje jest rizik koji iz toga proizlazi. Vjerodajnice koje procure iz neke usluge ili programerova projekta mogu se ponovno upotrijebiti protiv usluga na koje se oslanjate. Možda nikada nećete saznati koja je tajna pripadala kojoj tvrtki, pa je najsigurniji pristup pretpostaviti da je izloženost moguća i smanjiti ono što bi napadač mogao učiniti s njom:
- Koristite jedinstvenu lozinku za svaki račun, pohranjenu u upravitelju lozinki.
- Uključite višefaktorsku autentifikaciju (MFA), idealno s aplikacijom za autentifikaciju ili hardverskim ključem umjesto SMS-a.
- Pregledajte koje aplikacije i usluge imaju pristup vašim računima i opozovite one koje više ne koristite.
- Ako vas usluga obavijesti o izloženosti, odmah rotirajte pogođene vjerodajnice.
Ako upravljate kodom ili uslugama u oblaku, rotacija je ključni korak. Izložena tajna koja je opozvana i zamijenjena više nikome nije korisna.
Kako AI-pokretani lanci prijetnji nultog dana ubrzavaju iskorištavanje
Nulti dan je ranjivost koju napadači mogu iskoristiti prije nego što rješenje postoji. Lanac povezuje nekoliko slabosti tako da svaki korak nadograđuje prethodni. Pregled ističe AI-pokretanu verziju ovog pristupa, a to se uklapa u širi trend: javna sigurnosna izvješća ove godine, uključujući izvještavanje Googleove skupine za obavještajne podatke o prijetnjama, opisala su protivnike koji koriste AI za brže pronalaženje i iskorištavanje ranjivosti.
Praktični učinak je na tajming. Kada otkrivanje i iskorištavanje postanu brži, prozor između izdavanja zakrpe i aktivnog iskorištavanja postaje kraći. Ne možete kontrolirati koliko brzo napadači rade, ali možete kontrolirati koliko brzo ažurirate. Obradili smo sličnu mješavinu automatiziranih napada u ranijem izvješću, prethodni ThreatsDay pregled o AI hakiranju, Chrome bugovima i SonicWall napadima, što je korisna pozadina ako želite dulji kontekst.
Od čega vas VPN može i ne može zaštititi
VPN šifrira vaš promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je vrijedno na javnom Wi-Fi-ju i za ograničavanje nekih vrsta praćenja. Ne rješava većinu prijetnji iz ovotjednog pregleda.
VPN ne:
- Krpa ranjiv preglednik, operativni sustav ili aplikaciju.
- Zaustavlja zlonamjernu datoteku modela ili dokument da pokrene kod na vašem uređaju.
- Opoziva ili osigurava vjerodajnicu koja je već procurela.
- Sprječava vas da unesete lozinku na uvjerljivu lažnu stranicu za prijavu.
Zamislite VPN kao jedan sloj za mrežnu privatnost, a ne rješenje za softverske ranjivosti ili procurene vjerodajnice. Ažuriranja, MFA i dobra higijena vjerodajnica ovdje nose glavni teret.
Što to znači za vas
Većina čitatelja neće biti izravno pogođena RCE-om pri pregledu modela, ali gotovo svi su izloženi posljedicama procurelih vjerodajnica i brzih iskorištavanja. Ovotjedne priče upućuju na jednostavan zaključak: osnove su važnije kako napadači ubrzavaju. Pravovremena ažuriranja smanjuju vašu izloženost poznatim ranjivostima, a MFA ograničava štetu kada lozinka ili token procure. Ako radite s AI alatima ili modelima, budite selektivni u pogledu izvora iz kojih učitavate datoteke.
Ključni zaključci
AI-pokretani lanci prijetnji nultog dana skraćuju vrijeme koje imate za reakciju, pa učinite ove navike rutinom:
- Zakrpajte pravovremeno. Uključite automatska ažuriranja za svoj operativni sustav, preglednik i ključne aplikacije.
- Rotirajte izložene vjerodajnice. Promijenite svaku lozinku ili token za koji sumnjate da je procureo i nikada ih ne koristite ponovno.
- Omogućite MFA svugdje gdje se nudi. Dajte prednost aplikacijama za autentifikaciju ili sigurnosnim ključevima.
- Budite oprezni s nepoznatim datotekama, uključujući datoteke AI modela, iz neprovjerenih izvora.
- Nastavite koristiti VPN za ono što radi dobro, ali se ne oslanjajte na njega da zaustavi ove prijetnje.
Za više konteksta o tome kako AI mijenja napade, pročitajte naš raniji ThreatsDay pregled i provjerite sljedeći tjedan sljedeće izvješće.




