Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

W biegu

Kieszonkowy arsenał hackera w akcji

28 lipca 2026, 11:51 | W biegu | komentarze 3
Kieszonkowy arsenał hackera w akcji

Zielony kod, szybkie uderzenia w klawiaturę (koniecznie głośne dla większego dramatyzmu) i tajemniczy gadżet, który przejmuje kontrolę nad komputerem, siecią czy otwiera wszystkie drzwi…  Kto z nas nie chciał zostać hackerem rodem z hollywoodzkich filmów i mieć w posiadaniu podobny gadżet?  Sprzęty takie jak Cardputer ADV, Rubber Ducky, O.M.G Cable,…

Czytaj dalej »

Jak ugryźć NIS2 bez wydawania fortuny i bez wiecznego strachu przed karami? Tylko z sekurakiem ;-)

26 lipca 2026, 00:56 | Aktualności | 0 komentarzy
Jak ugryźć NIS2 bez wydawania fortuny i bez wiecznego strachu przed karami? Tylko z sekurakiem ;-)

7 lipca wystartowaliśmy z naszą Akademią NIS2/KSC2 od sekuraka – autorskim cyklem szkoleń opracowanych specjalnie dla osób odpowiedzialnych za wdrożenie nowych regulacji w organizacjach. Do miesiąca od startu szkolenia, tj. do 7 sierpnia br. można nadal dołączyć do kursu, z tym linkiem zgarniając jeszcze 10% zniżki. Temat unijnych dyrektyw i…

Czytaj dalej »

Odnaleziono backdoor w routerach Tenda

24 lipca 2026, 09:58 | W biegu | komentarzy 17
Odnaleziono backdoor w routerach Tenda

W oprogramowaniu popularnego – również w naszym kraju – chińskiego producenta sprzętu sieciowego Tenda, odkryto ukrytą funkcjonalność. Pozwala ona na dostęp do interfejsu zarządzania WWW na prawach administratora urządzenia przy pomocy zapisanego na stałe hasła. TLDR: Czyli mamy do czynienia z klasyczną tylną furtką, zwaną powszechnie backdoorem. Podatność została oznaczona identyfikatorem CVE-2026-11405 i polega na modyfikacji…

Czytaj dalej »

Nowy wariant ataku wstrzyknięcia – BioShocking AI. Badacze przekonali AI, że to tylko gra. Efekt? Zignorowanie zasad bezpieczeństwa i kradzież danych

24 lipca 2026, 09:47 | Aktualności | komentarze 2
Nowy wariant ataku wstrzyknięcia – BioShocking AI. Badacze przekonali AI, że to tylko gra. Efekt? Zignorowanie zasad bezpieczeństwa i kradzież danych

Badacze z LayerX znaleźli sposób na “oszukanie” przeglądarek AI, aby wykonały one dowolną instrukcję. Udało im się przekonać je do naruszenia zabezpieczeń, ujawnienia danych użytkownika, kopiowania kodu, wykonywania poleceń systemowych i nie tylko. TLDR: Odkrytej podatności nadali oni nazwę BioShocking. Inspiracją była gra wideo BioShock, w której postać gracza zostaje…

Czytaj dalej »

Atak Miasma Worm na Microsoft – GitHub wyłączył 73 repozytoria

23 lipca 2026, 10:25 | W biegu | 0 komentarzy
Atak Miasma Worm na Microsoft – GitHub wyłączył 73 repozytoria

Na początku czerwca zasoby organizacji Microsoft Azure na GitHub zostały dotknięte kampanią Miasma Worm. GitHub wyłączył 73 repozytoria w czterech organizacjach GitHub Microsoftu po tym, jak złośliwy commit został wypchnięty do repozytorium Azure/durabletask. Atakujący umieścili pliki konfiguracyjne wykonujące payload kradnący poświadczenia, gdy programista otwiera repozytorium w Claude Code, Gemini CLI,…

Czytaj dalej »

Od rekonesansu do zaszyfrowania infrastruktury: agent AI wyręcza cyberprzestępców. Szczegóły kampanii JadePuffer

23 lipca 2026, 10:06 | W biegu | 1 komentarz
Od rekonesansu do zaszyfrowania infrastruktury: agent AI wyręcza cyberprzestępców. Szczegóły kampanii JadePuffer

Badacze bezpieczeństwa z Sysdig opisali kampanię powiązaną z JadePuffer, w której cyberprzestępcy wykorzystali agenta AI bazującego na LLM (large language model) do przeprowadzenia ataku. Nie byłoby w tym nic dziwnego – w końcu atakujący od dawna wspierają się narzędziami bazującymi na sztucznej inteligencji. Tym razem jednak cała akcja została przeprowadzona…

Czytaj dalej »

BusySnake – stealer atakujący cele o znaczeniu krytycznym w Rosji. Za kampanię odpowiada grupa APT Armored Likho

23 lipca 2026, 09:55 | Aktualności | 0 komentarzy
BusySnake – stealer atakujący cele o znaczeniu krytycznym w Rosji. Za kampanię odpowiada grupa APT Armored Likho

Badacze bezpieczeństwa za pośrednictwem portalu Securelist poinformowali o wykryciu nowej kampanii phishingowej powiązanej z nieznaną dotąd grupą APT (nazwaną przez analityków Armored Likho). Wszelkie poszlaki wskazują, że grupa ta jest również znana pod nazwą Eagle Werewolf. Jej celem są przede wszystkim instytucje rządowe oraz przedsiębiorstwa z sektora krytycznego w Rosji,…

Czytaj dalej »

[NIS2/KSC2 Toolkit # 1] Czy open-source wystarczy do zapewnienia zgodności z NIS2/KSC2?

21 lipca 2026, 11:00 | Aktualności | komentarze 2
[NIS2/KSC2 Toolkit # 1] Czy open-source wystarczy do zapewnienia zgodności z NIS2/KSC2?

Od kwietnia 2026 roku nowelizacja ustawy o KSC jest już faktem, a tysiące podmiotów i instytucji właśnie odkrywają, że spoczywają na nich (tak naprawdę od kilku lat zapowiadane) nowe obowiązki: samoidentyfikacja, wdrożenie SZBI, raportowanie incydentów i audyty. Terminy się zbliżają, a kary, choć objęte dwuletnią karencją (art. 35 ustawy nowelizującej),…

Czytaj dalej »

Krytyczne dwie podatności w WordPressie tworząc łańcuch prowadzący do zdalnego wykonania kodu (RCE)

20 lipca 2026, 11:27 | Aktualności | komentarze 3
Krytyczne dwie podatności w WordPressie tworząc łańcuch prowadzący do zdalnego wykonania kodu (RCE)

Trudno wyobrazić sobie współczesny internet bez WordPressa. Ten blogowy system zarządzania treścią z czasem stał się potężnym narzędziem, z którego korzystają nawet najwięksi gracze. Różne dane wskazują, że udział WordPressa w rynku od lat oscyluje w okolicach 60%. Tym bardziej nie powinno dziwić, że WP ciągle pozostaje w zainteresowaniu badaczy,…

Czytaj dalej »

Jak przez jedną podatną wtyczkę WordPress ujawniono dziesiątki poświadczeń SMTP?

20 lipca 2026, 10:36 | W biegu | 0 komentarzy
Jak przez jedną podatną wtyczkę WordPress ujawniono dziesiątki poświadczeń SMTP?

Czy jedna podatność we wtyczce do WordPressa może doprowadzić do blokady konta Mailgun? Ciekawą historię opisał Austin Ginder, który zaczął otrzymywać wiadomości dotyczące podejrzanej aktywności na koncie Mailgun (usługa do wysyłki tzw. e-maili transakcyjnych). TLDR: Pracownik Mailgun skontaktował się z Austinem w sprawie ostatniej aktywności na koncie, informując o zablokowaniu…

Czytaj dalej »

Sprytny sposób na reverse shell przez Claude Code

20 lipca 2026, 10:29 | W biegu | 1 komentarz
Sprytny sposób na reverse shell przez Claude Code

Badacze bezpieczeństwa Andre Hall i Miller Engelbrecht z 0DIN zademonstrowali technikę ataku, która pozwalała na uzyskanie zdalnego dostępu (reverse shell) do komputera ofiary. Wystarczyło, że ta otworzyła złośliwe repozytorium w Claude Code i poleciła asystentowi AI uruchomić projekt. TLDR: Repozytorium nie zawierało złośliwego kodu. Payload, który ostatecznie zostaje wykonany, znajdował…

Czytaj dalej »

Krytyczna podatność w WordPress. Można przejmować systemy nawet jak nie masz zainstalowanych żadnych pluginów.

18 lipca 2026, 11:32 | W biegu | 1 komentarz
Krytyczna podatność w WordPress. Można przejmować systemy nawet jak nie masz zainstalowanych żadnych pluginów.

Bardzo dawno nie było czegoś takiego. Mamy tutaj dwie podatności – obie nie wymagające uwierzytelnienia: W przypadku pierwszej luki podatne są WordPressy: 6.9.0 – 6.9.4 oraz 7.0.0 – 7.0.1. W przypadku drugiej 6.8.0 – 6.8.5 / 6.9.0 – 6.9.4 oraz 7.0.0 – 7.0.1. Ekipa WordPressa zaznaczyła, że ze względu na…

Czytaj dalej »

GigaWiper: wiper, stealer, ransomware w jednym. Szczegółowa analiza malware

17 lipca 2026, 13:47 | Aktualności | 0 komentarzy
GigaWiper: wiper, stealer, ransomware w jednym. Szczegółowa analiza malware

Badacze bezpieczeństwa z Microsoft Threat Intelligence przeprowadzili analizę zaawansowanej kampanii, w której cyberprzestępcy wykorzystali rodzinę złośliwego oprogramowania o nazwie GigaWiper. Jak sama nazwa wskazuje, malware należy do kategorii wiperów, których głównym zadaniem jest bezpowrotne niszczenie danych na zainfekowanej maszynie. Działania te są realizowane poprzez usuwanie metadanych partycji dysków, szyfrowanie danych…

Czytaj dalej »

Błąd w 7-Zip umożliwia zdalne wykonanie kodu (RCE)

17 lipca 2026, 13:43 | W biegu | komentarzy 11
Błąd w 7-Zip umożliwia zdalne wykonanie kodu (RCE)

Landon Peng z Lunbun LLC odkrył lukę typu przepełnienie bufora na stosie w 7zip – popularnym narzędziu do obsługi archiwów. TLDR: Błąd obecny jest prawdopodobnie we wszystkich wersjach 7-Zip do 26.02 i znajduje się w funkcji odpowiedzialnej za obsługę archiwów w formacie xz.Skuteczna eksploitacja może prowadzić do zdalnego wykonania kodu. Do przeprowadzenia ataku…

Czytaj dalej »

Krytyczna podatność RCE we wtyczce Everest Forms Pro (WordPress)

17 lipca 2026, 12:00 | W biegu | 0 komentarzy
Krytyczna podatność RCE we wtyczce Everest Forms Pro (WordPress)

Badacze bezpieczeństwa z Wordfence ujawnili krytyczną podatność Remote Code Execution we wtyczce Everest Forms Pro przeznaczonej dla WordPressa. Luka ma być wciąż wykorzystywana do ataków na strony korzystające z tego rozszerzenia. Podatność dotyczy wszystkich wersji przed 1.9.13 i otrzymała ocenę 9.8 (krytyczna) w skali CVSS. TLDR: Podatność (CVE-2026-3300) pozwala nieuwierzytelnionemu…

Czytaj dalej »