Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂

 

Fałszywy startup-honeypot zatrudnił podejrzewanych operatorów Famous Chollima

21 sierpnia 2026, 12:51 | W biegu | 0 komentarzy
Fałszywy startup-honeypot zatrudnił podejrzewanych operatorów Famous Chollima

Badacze bezpieczeństwa z ANY.RUN stworzyli fikcyjny startup kryptowalutowy, zamieścili oferty pracy dla developerów i zatrudnili trzy osoby – ich zdaniem – z Korei Północnej. Udostępniane nowym pracownikom maszyny wirtualne rejestrowały ich aktywność. TLDR: Celem badaczy była Famous Chollima – jedna z wielu grup działających w ramach Lazarus. Ich cel jest…

Czytaj dalej »

Jak można było wykraść token Jira w Snowflake – podatny workflow GitHub Actions

21 sierpnia 2026, 12:35 | W biegu | 0 komentarzy
Jak można było wykraść token Jira w Snowflake – podatny workflow GitHub Actions

Badacze bezpieczeństwa z Wiz Research przy pomocy wewnętrznego narzędzia AI – Red Agent – zidentyfikowali krytyczną podatność w workflow GitHub Actions w jednym z publicznych repozytoriów Snowflake – firmy zajmującej się przetwarzaniem i analizą danych w chmurze. TLDR: Firma załatała podatność jeszcze tego samego dnia po otrzymaniu zgłoszenia – zrotowano…

Czytaj dalej »

Duży wyciek danych obywateli Łotwy

20 sierpnia 2026, 14:18 | W biegu | komentarze 3
Duży wyciek danych obywateli Łotwy

Jeszcze nie opadł kurz po ujawnieniu danych medycznych blisko 19 milionów Polaków pochodzących z bazy firmy MyDr., a już napływają do nas informacje o kolejnym znaczącym incydencie związanym z wyciekiem danych osobowych. Tym razem z problemami mierzą się obywatele Łotwy, gdzie z systemu CSDD (Łotewska Dyrekcja Bezpieczeństwa Ruchu Drogowego) wykradziono…

Czytaj dalej »

Jak przemycić złośliwy prompt w telemetrii i przejąć kontrolę nad agentem AI – szczegóły techniki GhostJacking

19 sierpnia 2026, 01:55 | W biegu | 1 komentarz
Jak przemycić złośliwy prompt w telemetrii i przejąć kontrolę nad agentem AI – szczegóły techniki GhostJacking

Podczas tegorocznej edycji konferencji DEF CON 34 badacze z firmy Tenet Security zaprezentowali, jak łatwo można zmusić agentów AI do wykonania konkretnej czynności. Atak nazwany GhostJacking (będący rozwinięciem znanej techniki AgentJacking) polega na zatruwaniu treści w zaufanych środowiskach (logi, alerty bezpieczeństwa, raporty błędów, zgłoszenia incydentów), tak aby analizujący je agent…

Czytaj dalej »

Kampania fałszywych rozszerzeń VPN dla Chrome. Część podszywała się pod znane marki

19 sierpnia 2026, 01:48 | Aktualności | 1 komentarz
Kampania fałszywych rozszerzeń VPN dla Chrome. Część podszywała się pod znane marki

Badacze z Socket zidentyfikowali kampanię ponad 700 darmowych wtyczek do przeglądarki Chrome. Były to narzędzia VPN i proxy opublikowane przy użyciu co najmniej 40 kont deweloperskich. Część z nich (274) podszywa się pod znane marki VPN. Analiza kodu 525 z nich wykazała, że prawie wszystkie kierują ruch z przeglądarki użytkownika…

Czytaj dalej »

Krytyczne podatności w Zoom pozwalały na zero-click RCE

19 sierpnia 2026, 01:42 | W biegu | 0 komentarzy
Krytyczne podatności w Zoom pozwalały na zero-click RCE

Badacze z A.security odkryli krytyczne podatności w Zoom, które umożliwiają atakującemu uczestniczącemu w spotkaniu zdalne wykonanie kodu na urządzeniach uczestników spotkania bez żadnej interakcji z ich strony. TLDR: Do przeprowadzenia ataku wystarczyło, że ofiara była obecna na tym spotkaniu, co atakujący. Luka występuje w aplikacjach Zoom na każdym urządzeniu i…

Czytaj dalej »

Firmy wysyłają dane na nieistniejące adresy. Problem z domenami “noreply”

19 sierpnia 2026, 01:33 | W biegu | 1 komentarz
Firmy wysyłają dane na nieistniejące adresy. Problem z domenami “noreply”

Badacz bezpieczeństwa Cory Solovewicz jest właścicielem domen noreply.us i noreply.net, które kupił odpowiednio w 2020 i 2024 roku. Początkowo planował stworzyć skrzynkę catch-all, aby odbierać pocztę z dowolnego adresu w domenie. Okazało się jednak, że stworzył w ten sposób własny honeypot. TLDR: Firmy wysyłają wiadomości na adresy w domenach noreply.net/noreply.us…

Czytaj dalej »

Windows w praktyce: zjawisko korozji domeny, czyli dlaczego istotne błędy często nie mają swojego identyfikatora CVE

18 sierpnia 2026, 11:35 | Aktualności, Teksty | 1 komentarz
Windows w praktyce: zjawisko korozji domeny, czyli dlaczego istotne błędy często nie mają swojego identyfikatora CVE

Obecność sztucznej inteligencji w świecie technologii można obserwować na każdym kroku. Pomaga ona w tworzeniu oprogramowania, przyspieszaniu i usprawnianiu prac. Warto zwrócić też uwagę na trend szybkości wyszukiwania i łatania podatności przez producentów, czego przykładem może być Google czy Microsoft. Przyglądając się liczbie łatanych podatności, można zaobserwować rosnący trend –…

Czytaj dalej »

Podatność w Firefox JIT wykorzystana w łańcuchu browser-to-kernel

18 sierpnia 2026, 09:10 | W biegu | 1 komentarz
Podatność w Firefox JIT wykorzystana w łańcuchu browser-to-kernel

Pojedyncza wizyta na złośliwej stronie internetowej mogła doprowadzić do wykonania dowolnego kodu w procesie renderera Firefox, a błąd ten został wykorzystany do przejęcia przeglądarki Tor Browser. Badacze z Nebula Security odkryli podatność w kompilatorze just-in-time działającym w ramach silnika SpiderMonkey (Tor Browser również go wykorzystuje). TLDR: Luka została oznaczona jako…

Czytaj dalej »

Francuski CERT opublikował raport z aktywności grupy Turla – rosyjskiego APT powiązanego z FSB

17 sierpnia 2026, 19:22 | W biegu | 0 komentarzy
Francuski CERT opublikował raport z aktywności grupy Turla – rosyjskiego APT powiązanego z FSB

Francuskie służby opublikowały raport z wieloletnich analiz prowadzonych przez Centrum Koordynacji Kryzysów Cybernetycznych (C4) zrzeszającego kluczowe agencje wywiadowcze oraz obronne (National Agency for the Security of Information Systems – ANSSI, COMCYBER – Cyber Command, Directorate General for Armaments – DGA, Directorate General for External Security – DGSE, Directorate General for…

Czytaj dalej »

PixelSmash, czyli podatność, która może zaatakować zewsząd

17 sierpnia 2026, 19:18 | W biegu | 0 komentarzy
PixelSmash, czyli podatność, która może zaatakować zewsząd

Jeśli mamy potencjalnie ciekawą medialnie i rozległą w swoim zasięgu podatność, nie może zabraknąć efektownej nazwy, która na długo zapisze się w słowniku wszystkich zainteresowanych cyberbezpieczeństwem. W przeszłości były to ShellShock, Heartbleed, Spectre, Meltdown, Log4Shell, Dirty COW i wiele innych. Hasło na dziś to PixelSmash. Nie mam pewności, czy PixelSmash…

Czytaj dalej »

Samopropagujący się atak na Microsoft Word – prompt injection w Copilot

17 sierpnia 2026, 19:11 | W biegu | 1 komentarz
Samopropagujący się atak na Microsoft Word – prompt injection w Copilot

Badacz Håkon Måløy odkrył podatność w Microsoft Copilot dla Worda – polegała ona na przemycaniu ukrytych instrukcji w dokumentach wykorzystywanych jako źródła dla Copilota. Instrukcje te mogły powodować modyfikowanie innych tworzonych lub edytowanych dokumentów, a w efekcie umieszczanie także w ich treści złośliwych instrukcji. Finalnie “atakowany” dokument stawał się kolejnym…

Czytaj dalej »

Z pamiętnika admina #2

17 sierpnia 2026, 19:03 | Aktualności, Teksty | 0 komentarzy
Z pamiętnika admina #2

Firewall, który segmentował tylko na diagramie „Z pamiętnika admina” to cykl artykułów opartych na autentycznych doświadczeniach – bez podręcznikowej teorii, za to z konkretami prosto z placu boju.  Pełna lista odcinków: tutaj Jeżeli AI ma pomagać w pracy sieciowca, to nie może zaczynać od „napisz mi reguły firewall”. To dokładnie…

Czytaj dalej »

Gdy zabezpieczenia pomagają spamerom: Jak przejąć reputację domeny bez łamania kryptografii?

12 sierpnia 2026, 12:12 | Aktualności, Teksty | komentarze 2
Gdy zabezpieczenia pomagają spamerom: Jak przejąć reputację domeny bez łamania kryptografii?

Otwierasz skrzynkę pocztową i widzisz oficjalne powiadomienie bezpieczeństwa od Google. Wszystko wygląda w 100% wiarygodnie. Systemy pocztowe wyświetlają zielony ptaszek, a nagłówki potwierdzają sukces: dkim=pass Klikasz w link i bezwiednie wpadasz w pułapkę phishingu. Jak to możliwe? Żaden haker nie wykradł haseł, nie przejął serwerów Google ani nie złamał szyfrowania….

Czytaj dalej »