Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
Badacze bezpieczeństwa z ANY.RUN stworzyli fikcyjny startup kryptowalutowy, zamieścili oferty pracy dla developerów i zatrudnili trzy osoby – ich zdaniem – z Korei Północnej. Udostępniane nowym pracownikom maszyny wirtualne rejestrowały ich aktywność. TLDR: Celem badaczy była Famous Chollima – jedna z wielu grup działających w ramach Lazarus. Ich cel jest…
Czytaj dalej »
Badacze bezpieczeństwa z Wiz Research przy pomocy wewnętrznego narzędzia AI – Red Agent – zidentyfikowali krytyczną podatność w workflow GitHub Actions w jednym z publicznych repozytoriów Snowflake – firmy zajmującej się przetwarzaniem i analizą danych w chmurze. TLDR: Firma załatała podatność jeszcze tego samego dnia po otrzymaniu zgłoszenia – zrotowano…
Czytaj dalej »
Jeszcze nie opadł kurz po ujawnieniu danych medycznych blisko 19 milionów Polaków pochodzących z bazy firmy MyDr., a już napływają do nas informacje o kolejnym znaczącym incydencie związanym z wyciekiem danych osobowych. Tym razem z problemami mierzą się obywatele Łotwy, gdzie z systemu CSDD (Łotewska Dyrekcja Bezpieczeństwa Ruchu Drogowego) wykradziono…
Czytaj dalej »
Podczas tegorocznej edycji konferencji DEF CON 34 badacze z firmy Tenet Security zaprezentowali, jak łatwo można zmusić agentów AI do wykonania konkretnej czynności. Atak nazwany GhostJacking (będący rozwinięciem znanej techniki AgentJacking) polega na zatruwaniu treści w zaufanych środowiskach (logi, alerty bezpieczeństwa, raporty błędów, zgłoszenia incydentów), tak aby analizujący je agent…
Czytaj dalej »
Badacze z Socket zidentyfikowali kampanię ponad 700 darmowych wtyczek do przeglądarki Chrome. Były to narzędzia VPN i proxy opublikowane przy użyciu co najmniej 40 kont deweloperskich. Część z nich (274) podszywa się pod znane marki VPN. Analiza kodu 525 z nich wykazała, że prawie wszystkie kierują ruch z przeglądarki użytkownika…
Czytaj dalej »
Badacze z A.security odkryli krytyczne podatności w Zoom, które umożliwiają atakującemu uczestniczącemu w spotkaniu zdalne wykonanie kodu na urządzeniach uczestników spotkania bez żadnej interakcji z ich strony. TLDR: Do przeprowadzenia ataku wystarczyło, że ofiara była obecna na tym spotkaniu, co atakujący. Luka występuje w aplikacjach Zoom na każdym urządzeniu i…
Czytaj dalej »
Badacz bezpieczeństwa Cory Solovewicz jest właścicielem domen noreply.us i noreply.net, które kupił odpowiednio w 2020 i 2024 roku. Początkowo planował stworzyć skrzynkę catch-all, aby odbierać pocztę z dowolnego adresu w domenie. Okazało się jednak, że stworzył w ten sposób własny honeypot. TLDR: Firmy wysyłają wiadomości na adresy w domenach noreply.net/noreply.us…
Czytaj dalej »
Obecność sztucznej inteligencji w świecie technologii można obserwować na każdym kroku. Pomaga ona w tworzeniu oprogramowania, przyspieszaniu i usprawnianiu prac. Warto zwrócić też uwagę na trend szybkości wyszukiwania i łatania podatności przez producentów, czego przykładem może być Google czy Microsoft. Przyglądając się liczbie łatanych podatności, można zaobserwować rosnący trend –…
Czytaj dalej »
Pojedyncza wizyta na złośliwej stronie internetowej mogła doprowadzić do wykonania dowolnego kodu w procesie renderera Firefox, a błąd ten został wykorzystany do przejęcia przeglądarki Tor Browser. Badacze z Nebula Security odkryli podatność w kompilatorze just-in-time działającym w ramach silnika SpiderMonkey (Tor Browser również go wykorzystuje). TLDR: Luka została oznaczona jako…
Czytaj dalej »
Francuskie służby opublikowały raport z wieloletnich analiz prowadzonych przez Centrum Koordynacji Kryzysów Cybernetycznych (C4) zrzeszającego kluczowe agencje wywiadowcze oraz obronne (National Agency for the Security of Information Systems – ANSSI, COMCYBER – Cyber Command, Directorate General for Armaments – DGA, Directorate General for External Security – DGSE, Directorate General for…
Czytaj dalej »
Jeśli mamy potencjalnie ciekawą medialnie i rozległą w swoim zasięgu podatność, nie może zabraknąć efektownej nazwy, która na długo zapisze się w słowniku wszystkich zainteresowanych cyberbezpieczeństwem. W przeszłości były to ShellShock, Heartbleed, Spectre, Meltdown, Log4Shell, Dirty COW i wiele innych. Hasło na dziś to PixelSmash. Nie mam pewności, czy PixelSmash…
Czytaj dalej »
Badacz Håkon Måløy odkrył podatność w Microsoft Copilot dla Worda – polegała ona na przemycaniu ukrytych instrukcji w dokumentach wykorzystywanych jako źródła dla Copilota. Instrukcje te mogły powodować modyfikowanie innych tworzonych lub edytowanych dokumentów, a w efekcie umieszczanie także w ich treści złośliwych instrukcji. Finalnie “atakowany” dokument stawał się kolejnym…
Czytaj dalej »
Firewall, który segmentował tylko na diagramie „Z pamiętnika admina” to cykl artykułów opartych na autentycznych doświadczeniach – bez podręcznikowej teorii, za to z konkretami prosto z placu boju. Pełna lista odcinków: tutaj Jeżeli AI ma pomagać w pracy sieciowca, to nie może zaczynać od „napisz mi reguły firewall”. To dokładnie…
Czytaj dalej »
Otwierasz skrzynkę pocztową i widzisz oficjalne powiadomienie bezpieczeństwa od Google. Wszystko wygląda w 100% wiarygodnie. Systemy pocztowe wyświetlają zielony ptaszek, a nagłówki potwierdzają sukces: dkim=pass Klikasz w link i bezwiednie wpadasz w pułapkę phishingu. Jak to możliwe? Żaden haker nie wykradł haseł, nie przejął serwerów Google ani nie złamał szyfrowania….
Czytaj dalej »
WordPress to ta część świata oprogramowania open source, o której na sekuraku piszemy na tyle regularnie, że tym razem już darujemy Wam fragment o tym, jak ważny jest to projekt dla całego internetu. Powodem dzisiejszego wpisu jest łańcuch drobnych błędów zaczynający się od XSS, a po spełnieniu określonych warunków kończący…
Czytaj dalej »