Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂
Badacze z LayerX znaleźli sposób na “oszukanie” przeglądarek AI, aby wykonały one dowolną instrukcję. Udało im się przekonać je do naruszenia zabezpieczeń, ujawnienia danych użytkownika, kopiowania kodu, wykonywania poleceń systemowych i nie tylko. TLDR: Odkrytej podatności nadali oni nazwę BioShocking. Inspiracją była gra wideo BioShock, w której postać gracza zostaje…
Czytaj dalej »
Na początku czerwca zasoby organizacji Microsoft Azure na GitHub zostały dotknięte kampanią Miasma Worm. GitHub wyłączył 73 repozytoria w czterech organizacjach GitHub Microsoftu po tym, jak złośliwy commit został wypchnięty do repozytorium Azure/durabletask. Atakujący umieścili pliki konfiguracyjne wykonujące payload kradnący poświadczenia, gdy programista otwiera repozytorium w Claude Code, Gemini CLI,…
Czytaj dalej »
Badacze bezpieczeństwa z Sysdig opisali kampanię powiązaną z JadePuffer, w której cyberprzestępcy wykorzystali agenta AI bazującego na LLM (large language model) do przeprowadzenia ataku. Nie byłoby w tym nic dziwnego – w końcu atakujący od dawna wspierają się narzędziami bazującymi na sztucznej inteligencji. Tym razem jednak cała akcja została przeprowadzona…
Czytaj dalej »
Badacze bezpieczeństwa za pośrednictwem portalu Securelist poinformowali o wykryciu nowej kampanii phishingowej powiązanej z nieznaną dotąd grupą APT (nazwaną przez analityków Armored Likho). Wszelkie poszlaki wskazują, że grupa ta jest również znana pod nazwą Eagle Werewolf. Jej celem są przede wszystkim instytucje rządowe oraz przedsiębiorstwa z sektora krytycznego w Rosji,…
Czytaj dalej »
Od kwietnia 2026 roku nowelizacja ustawy o KSC jest już faktem, a tysiące podmiotów i instytucji właśnie odkrywają, że spoczywają na nich (tak naprawdę od kilku lat zapowiadane) nowe obowiązki: samoidentyfikacja, wdrożenie SZBI, raportowanie incydentów i audyty. Terminy się zbliżają, a kary, choć objęte dwuletnią karencją (art. 35 ustawy nowelizującej),…
Czytaj dalej »
Trudno wyobrazić sobie współczesny internet bez WordPressa. Ten blogowy system zarządzania treścią z czasem stał się potężnym narzędziem, z którego korzystają nawet najwięksi gracze. Różne dane wskazują, że udział WordPressa w rynku od lat oscyluje w okolicach 60%. Tym bardziej nie powinno dziwić, że WP ciągle pozostaje w zainteresowaniu badaczy,…
Czytaj dalej »
Czy jedna podatność we wtyczce do WordPressa może doprowadzić do blokady konta Mailgun? Ciekawą historię opisał Austin Ginder, który zaczął otrzymywać wiadomości dotyczące podejrzanej aktywności na koncie Mailgun (usługa do wysyłki tzw. e-maili transakcyjnych). TLDR: Pracownik Mailgun skontaktował się z Austinem w sprawie ostatniej aktywności na koncie, informując o zablokowaniu…
Czytaj dalej »
Badacze bezpieczeństwa Andre Hall i Miller Engelbrecht z 0DIN zademonstrowali technikę ataku, która pozwalała na uzyskanie zdalnego dostępu (reverse shell) do komputera ofiary. Wystarczyło, że ta otworzyła złośliwe repozytorium w Claude Code i poleciła asystentowi AI uruchomić projekt. TLDR: Repozytorium nie zawierało złośliwego kodu. Payload, który ostatecznie zostaje wykonany, znajdował…
Czytaj dalej »
Badacze bezpieczeństwa z Microsoft Threat Intelligence przeprowadzili analizę zaawansowanej kampanii, w której cyberprzestępcy wykorzystali rodzinę złośliwego oprogramowania o nazwie GigaWiper. Jak sama nazwa wskazuje, malware należy do kategorii wiperów, których głównym zadaniem jest bezpowrotne niszczenie danych na zainfekowanej maszynie. Działania te są realizowane poprzez usuwanie metadanych partycji dysków, szyfrowanie danych…
Czytaj dalej »
Landon Peng z Lunbun LLC odkrył lukę typu przepełnienie bufora na stosie w 7zip – popularnym narzędziu do obsługi archiwów. TLDR: Błąd obecny jest prawdopodobnie we wszystkich wersjach 7-Zip do 26.02 i znajduje się w funkcji odpowiedzialnej za obsługę archiwów w formacie xz.Skuteczna eksploitacja może prowadzić do zdalnego wykonania kodu. Do przeprowadzenia ataku…
Czytaj dalej »
Badacze bezpieczeństwa z Wordfence ujawnili krytyczną podatność Remote Code Execution we wtyczce Everest Forms Pro przeznaczonej dla WordPressa. Luka ma być wciąż wykorzystywana do ataków na strony korzystające z tego rozszerzenia. Podatność dotyczy wszystkich wersji przed 1.9.13 i otrzymała ocenę 9.8 (krytyczna) w skali CVSS. TLDR: Podatność (CVE-2026-3300) pozwala nieuwierzytelnionemu…
Czytaj dalej »
O atakach na popularne komunikatory internetowe (Signal, WhatsApp) pisaliśmy wielokrotnie na łamach sekuraka. I choć nasi czytelnicy zapewne wiedzą, jakie zagrożenia niosą za sobą złośliwe kody QR lub udostępnianie haseł bezpieczeństwa, to lista osób pokrzywdzonych z dnia na dzień wzrasta. TLDR: Mogłoby się wydawać, że cyberprzestępcy przełamali protokół Signala lub…
Czytaj dalej »
Badacze bezpieczeństwa z Paradigm Shift opublikowali szczegóły nowo wykrytej podatności wraz z działającym PoC (Proof-of-Concept), której nadano nazwę usbliter8. Luka występuje w starszych urządzeniach Apple z układami SoC A12, S4/S5 oraz A13. Jej użycie może prowadzić do całkowitego przejęcia kontroli nad procesem rozruchowym urządzenia (boot-chain), co z kolei umożliwia uruchomienie…
Czytaj dalej »
Za nami ponad trzy lata Sekurak.Academy! Do tej pory zgromadziliśmy 15 000 uczestników, którzy regularnie szlifują swoje umiejętności razem z najlepszymi trenerami-praktykami w Polsce. A teraz rozsiądź się wygodnie, bo zrobi się naprawdę ciekawie. W sierpniu rusza drugi semestr 2026 i tym razem agenda jest szczególnie mocna – pełna praktycznych,…
Czytaj dalej »
Wykrycie zagrożenia to dopiero początek. Nawet najlepszy alert nie zatrzyma atakującego, jeżeli za jego wygenerowaniem nie pójdzie szybka i adekwatna reakcja. Wazuh może nie tylko zbierać logi i wykrywać podejrzane zdarzenia. Dzięki mechanizmom Active Response, własnym skryptom oraz integracjom z zewnętrznymi systemami może również automatycznie blokować atakujących, izolować zagrożone urządzenia,…
Czytaj dalej »