Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂

 

Deepfake czy prawda? Jak wykrywać tekst, obrazy i wideo wygenerowane przez AI

09 sierpnia 2026, 20:14 | Aktualności, Teksty | komentarze 2
Deepfake czy prawda? Jak wykrywać tekst, obrazy i wideo wygenerowane przez AI

2 sierpnia weszły w życie kolejne przepisy AI Act, kładące nacisk na oznaczanie treści w Internecie. Co jednak, jeśli ktoś tego obowiązku nie dopełni? Pamiętajmy, że cyberzbój na przepisy prawa nie patrzy. Wykrywanie deepfake’ów zaczyna się od zabezpieczenia oryginału i od pytania: co konkretnie próbujemy wykryć? Wygenerowany obraz, podmienioną twarz,…

Czytaj dalej »

Gitea łata krytyczną lukę RCE umożliwiającą wykonanie kodu przez Git hook

07 sierpnia 2026, 16:34 | W biegu | 1 komentarz
Gitea łata krytyczną lukę RCE umożliwiającą wykonanie kodu przez Git hook

Gitea to otwartoźródłowa, samodzielnie hostowana platforma Git. Została napisana w języku Go, a jej repozytorium na GitHubie ma prawie 60 tysięcy gwiazdek. TLDR: Pod koniec lipca załatano w niej krytyczną podatność, która umożliwiała zdalne wykonanie kodu. Każdy użytkownik instancji przy domyślnych uprawnieniach może przekształcić zawartość przesłanego patcha w aktywny Git…

Czytaj dalej »

Dni Otwarte Sekurak.Academy – darmowe szkolenia i e-booki od sekuraka, zapisz się już dziś!

06 sierpnia 2026, 14:55 | Aktualności | komentarze 3
Dni Otwarte Sekurak.Academy – darmowe szkolenia i e-booki od sekuraka, zapisz się już dziś!

Sekurak.Academy to największy projekt edukacyjny w Polsce, który ma już ponad trzy lata i zgromadził 15 000 aktywnych uczestników (!!!), regularnie rozwijających swoje kompetencje razem z najlepszymi trenerami i największą społecznością ITsec w Polsce.  Jeśli jeszcze nie miałeś okazji poznać tej wyjątkowej (ale kompletnie bez elitarnego zadęcia i naprawdę przyjaznej)…

Czytaj dalej »

Aktualizacja listy OWASP Top 10 dla LLM 2026. Agent AI dostał ręce, klucze i dostęp do firmowych systemów

05 sierpnia 2026, 15:30 | Aktualności, Teksty | 0 komentarzy
Aktualizacja listy OWASP Top 10 dla LLM 2026. Agent AI dostał ręce, klucze i dostęp do firmowych systemów

OWASP opublikował nową listę najważniejszych zagrożeń dla aplikacji opartych na dużych modelach językowych. Prompt Injection nadal zajmuje pierwsze miejsce, ale największy awans zaliczyło Excessive Agency. I słusznie, bo współczesny model rzadko kończy pracę na wygenerowaniu tekstu. Czyta pocztę, odpytuje bazy danych, uruchamia kod, korzysta z MCP, wywołuje API i działa…

Czytaj dalej »

Groźny atak na szyfrowany komunikator Gajim przez lukę w KDE Plasma

03 sierpnia 2026, 13:09 | Aktualności, Teksty | 1 komentarz
Groźny atak na szyfrowany komunikator Gajim przez lukę w KDE Plasma

Wiele współczesnych naruszeń bezpieczeństwa nie wynika z pojedynczego, spektakularnego błędu (np. klasy naruszenia ochrony pamięci). Prawdziwa esencja ofensywnego rzemiosła leży w łańcuchach podatności. Często dwie właściwości aplikacji, które pojedynczo wyglądają na niegroźne słabości lub błędy o niskim priorytecie, po połączeniu mogą dać zabójczy efekt. To historia o tym, jak jedna…

Czytaj dalej »

Co świadczy o odporności algorytmu Argon2 na ataki z wykorzystaniem GPU? Analiza standardu

03 sierpnia 2026, 11:01 | W biegu | komentarze 2
Co świadczy o odporności algorytmu Argon2 na ataki z wykorzystaniem GPU? Analiza standardu

Implementując mechanizm uwierzytelnienia wykorzystujący login i hasło dostępu można się spotkać z zagadnieniem bezpiecznego przechowywania poświadczeń logowania. Najczęściej loginem bywa adres email lub unikalny nick użytkownika. Z jego przechowywaniem nie ma problemu. Można nawet zapisywać go w postaci jawnej w bazie danych. Problemem jest natomiast przechowywanie haseł, w taki sposób,…

Czytaj dalej »

Złośliwe rozszerzenie do Chrome wykrada prompty z ChatGPT, Claude, Copilota i wielu innych serwisów AI

03 sierpnia 2026, 10:55 | W biegu | 1 komentarz
Złośliwe rozszerzenie do Chrome wykrada prompty z ChatGPT, Claude, Copilota i wielu innych serwisów AI

Rozszerzenie do przeglądarki Chrome – Prompt Optimizer – Second Brain (nadal dostępne w oficjalnym sklepie Chrome Web Store) którego zadaniem jest wsparcie użytkownika podczas pracy z modelami AI, po cichu wykrada wpisywane prompty i generowane odpowiedzi. Oczywiście twórcy rozszerzenia deklarują, że dane użytkownika w żaden sposób nie są gromadzone. Jak…

Czytaj dalej »

Platforma HackerOne wprowadza obowiązkową weryfikację tożsamości w programach Bug Bounty

03 sierpnia 2026, 10:51 | W biegu | komentarze 2
Platforma HackerOne wprowadza obowiązkową weryfikację tożsamości w programach Bug Bounty

Platformy HackerOne raczej nie trzeba przedstawiać nikomu, kto interesuje się cyberbezpieczeństwem. To właśnie za jej pośrednictwem wielu hakerów zgłasza wykryte podatności, w zamian za co, oprócz uznania, otrzymują nagrody pieniężne.  TLDR: Do tej pory istniała możliwość otrzymania nagrody, bez potrzeby ujawniania tożsamości. Stosując się jednak do obowiązujących regulacji, zwłaszcza tych…

Czytaj dalej »

AgentBaiting – nowa technika ataku zaobserwowana w kampanii FakeGit

30 lipca 2026, 07:34 | W biegu | 0 komentarzy
AgentBaiting – nowa technika ataku zaobserwowana w kampanii FakeGit

Badacze bezpieczeństwa z firmy Island wzięli na warsztat kampanię cyberprzestępczą, znaną pod kryptonimem FakeGit. W ramach prac wykryto około 7600 złośliwych repozytoriów, z czego ponad 800 podszywało się pod rozszerzenia AI lub serwery MCP. Oferowały one zarówno integracje dla użytkowników prywatnych (Gmail, WhatsApp), jak i narzędzia firmowe (Databricks, Jenkins, Docker). …

Czytaj dalej »

Poznaj 10 kieszonkowych narzędzi prawdziwego hackera! Bez ściemy i lukru

29 lipca 2026, 14:46 | Aktualności, Teksty | komentarze 2
Poznaj 10 kieszonkowych narzędzi prawdziwego hackera! Bez ściemy i lukru

Hollywood zrobił hackerom dobrą i złą reklamę. Dobrą, bo chyba każdy kojarzy scenę, w której ktoś wpina niepozorny gadżet do komputera, odczekuje 13 sekund i przejmuje całą infrastrukturę. Złą, bo w prawdziwym świecie urządzenie nie „hackuje wszystkiego”. Zawsze wykorzystuje konkretny protokół, błędne założenie projektowe albo źle skonfigurowane urządzenie. TLDR: Przykładowo,…

Czytaj dalej »

Prawdziwy incydent z malware na macOS: wnioski z fałszywego instalatora i fałszywego procesu rekrutacyjnego

29 lipca 2026, 13:35 | Teksty, W biegu | 1 komentarz
Prawdziwy incydent z malware na macOS: wnioski z fałszywego instalatora i fałszywego procesu rekrutacyjnego

Doświadczyłem prawdziwego incydentu bezpieczeństwa na moim prywatnym MacBooku (architektura Apple Silicon), używanym codziennie do pracy zawodowej. Dzielę się tą historią nie dla dramatyzmu, lecz dlatego, że atak był dobrze przygotowany, wieloetapowy i łatwo można było dać się nabrać – nawet doświadczonemu, technicznemu użytkownikowi. Etap 1: socjotechnika (social engineering) przez LinkedIn…

Czytaj dalej »

Kieszonkowy arsenał hackera w akcji

28 lipca 2026, 11:51 | W biegu | komentarze 3
Kieszonkowy arsenał hackera w akcji

Zielony kod, szybkie uderzenia w klawiaturę (koniecznie głośne dla większego dramatyzmu) i tajemniczy gadżet, który przejmuje kontrolę nad komputerem, siecią czy otwiera wszystkie drzwi…  Kto z nas nie chciał zostać hackerem rodem z hollywoodzkich filmów i mieć w posiadaniu podobny gadżet?  Sprzęty takie jak Cardputer ADV, Rubber Ducky, O.M.G Cable,…

Czytaj dalej »

Jak ugryźć NIS2 bez wydawania fortuny i bez wiecznego strachu przed karami? Tylko z sekurakiem ;-)

26 lipca 2026, 00:56 | Aktualności | 0 komentarzy
Jak ugryźć NIS2 bez wydawania fortuny i bez wiecznego strachu przed karami? Tylko z sekurakiem ;-)

7 lipca wystartowaliśmy z naszą Akademią NIS2/KSC2 od sekuraka – autorskim cyklem szkoleń opracowanych specjalnie dla osób odpowiedzialnych za wdrożenie nowych regulacji w organizacjach. Do miesiąca od startu szkolenia, tj. do 7 sierpnia br. można nadal dołączyć do kursu, z tym linkiem zgarniając jeszcze 10% zniżki. Temat unijnych dyrektyw i…

Czytaj dalej »

Odnaleziono backdoor w routerach Tenda

24 lipca 2026, 09:58 | W biegu | komentarzy 19
Odnaleziono backdoor w routerach Tenda

W oprogramowaniu popularnego – również w naszym kraju – chińskiego producenta sprzętu sieciowego Tenda, odkryto ukrytą funkcjonalność. Pozwala ona na dostęp do interfejsu zarządzania WWW na prawach administratora urządzenia przy pomocy zapisanego na stałe hasła. TLDR: Czyli mamy do czynienia z klasyczną tylną furtką, zwaną powszechnie backdoorem. Podatność została oznaczona identyfikatorem CVE-2026-11405 i polega na modyfikacji…

Czytaj dalej »