Kampania fałszywych rozszerzeń VPN dla Chrome. Część podszywała się pod znane marki

19 sierpnia 2026, 01:48 | Aktualności | 0 komentarzy
Kampania fałszywych rozszerzeń VPN dla Chrome. Część podszywała się pod znane marki

Badacze z Socket zidentyfikowali kampanię ponad 700 darmowych wtyczek do przeglądarki Chrome. Były to narzędzia VPN i proxy opublikowane przy użyciu co najmniej 40 kont deweloperskich. Część z nich (274) podszywa się pod znane marki VPN. Analiza kodu 525 z nich wykazała, że prawie wszystkie kierują ruch z przeglądarki użytkownika…

Czytaj dalej »

Windows w praktyce: zjawisko korozji domeny, czyli dlaczego istotne błędy często nie mają swojego identyfikatora CVE

18 sierpnia 2026, 11:35 | Aktualności, Teksty | 0 komentarzy
Windows w praktyce: zjawisko korozji domeny, czyli dlaczego istotne błędy często nie mają swojego identyfikatora CVE

Obecność sztucznej inteligencji w świecie technologii można obserwować na każdym kroku. Pomaga ona w tworzeniu oprogramowania, przyspieszaniu i usprawnianiu prac. Warto zwrócić też uwagę na trend szybkości wyszukiwania i łatania podatności przez producentów, czego przykładem może być Google czy Microsoft. Przyglądając się liczbie łatanych podatności, można zaobserwować rosnący trend –…

Czytaj dalej »

Z pamiętnika admina #2

17 sierpnia 2026, 19:03 | Aktualności, Teksty | 0 komentarzy
Z pamiętnika admina #2

Firewall, który segmentował tylko na diagramie „Z pamiętnika admina” to cykl artykułów opartych na autentycznych doświadczeniach – bez podręcznikowej teorii, za to z konkretami prosto z placu boju.  Pełna lista odcinków: tutaj Jeżeli AI ma pomagać w pracy sieciowca, to nie może zaczynać od „napisz mi reguły firewall”. To dokładnie…

Czytaj dalej »

Gdy zabezpieczenia pomagają spamerom: Jak przejąć reputację domeny bez łamania kryptografii?

12 sierpnia 2026, 12:12 | Aktualności, Teksty | komentarze 2
Gdy zabezpieczenia pomagają spamerom: Jak przejąć reputację domeny bez łamania kryptografii?

Otwierasz skrzynkę pocztową i widzisz oficjalne powiadomienie bezpieczeństwa od Google. Wszystko wygląda w 100% wiarygodnie. Systemy pocztowe wyświetlają zielony ptaszek, a nagłówki potwierdzają sukces: dkim=pass Klikasz w link i bezwiednie wpadasz w pułapkę phishingu. Jak to możliwe? Żaden haker nie wykradł haseł, nie przejął serwerów Google ani nie złamał szyfrowania….

Czytaj dalej »

Deepfake czy prawda? Jak wykrywać tekst, obrazy i wideo wygenerowane przez AI

09 sierpnia 2026, 20:14 | Aktualności, Teksty | komentarze 2
Deepfake czy prawda? Jak wykrywać tekst, obrazy i wideo wygenerowane przez AI

2 sierpnia weszły w życie kolejne przepisy AI Act, kładące nacisk na oznaczanie treści w Internecie. Co jednak, jeśli ktoś tego obowiązku nie dopełni? Pamiętajmy, że cyberzbój na przepisy prawa nie patrzy. Wykrywanie deepfake’ów zaczyna się od zabezpieczenia oryginału i od pytania: co konkretnie próbujemy wykryć? Wygenerowany obraz, podmienioną twarz,…

Czytaj dalej »

Skuteczny atak na elektrociepłownię w Polsce. W wyniku incydentu bezpieczeństwa doszło do zatrzymania turbiny parowej

08 sierpnia 2026, 19:20 | Aktualności | komentarzy 30
Skuteczny atak na elektrociepłownię w Polsce. W wyniku incydentu bezpieczeństwa doszło do zatrzymania turbiny parowej

CERT Polska opublikował właśnie znaczne uzupełnienie opisu incydentu, który relacjonowaliśmy w styczniu. Wg najnowszej relacji: 1. Atak na elektrociepłownię rozpoczął się od cyberataku na farmę fotowoltaiczną, a dokładniej przejęto urządzenie Fortigate z interface VPN wystawionym do Internetu. Jak dodaje CERT Polska: interfejs VPN był dostępny z sieci internet i umożliwiał…

Czytaj dalej »

Alert. Masowo hackują sieci WiFi w hotelach / kawiarniach / na konferencjach na całym świecie. Cel: podróżujący pracownicy korporacji.

07 sierpnia 2026, 15:02 | Aktualności | 1 komentarz
Alert. Masowo hackują sieci WiFi w hotelach / kawiarniach / na konferencjach na całym świecie. Cel: podróżujący pracownicy korporacji.

O akcji ostrzega Microsoft, pisząc: zidentyfikowaliśmy w kilku krajach powszechne naruszenia bezpieczeństwa sieci WiFi w organizacjach z branży hotelarsko-gastronomicznej oraz w innych sieciach obsługiwanych przez urządzenia wspierające captive portal.Najpierw przejmowane są routerki dające dostęp do sieci WiFi. Umówmy się, często jedynym zabezpieczeniem w hotelu jest nieaktualizowany od 5 lat TP-Link…

Czytaj dalej »

Eksperymentalny model OpenAI wymknął się spod kontroli i przez kilka dni po cichu hackował zewnętrzną firmę…

06 sierpnia 2026, 21:16 | Aktualności | komentarze 2
Eksperymentalny model OpenAI wymknął się spod kontroli i przez kilka dni po cichu hackował zewnętrzną firmę…

OpenAI prowadził eksperyment ze skutecznością swojego nowego (wewnętrznego) modelu AI. Całość miała na celu wykonanie benchmarku o nazwie ExploitGym. Jak sama nazwa wskazuje, eksperyment polegał na hackowaniu ;-) Model znienacka postanowił oszukać badaczy i po prostu wykraść odpowiedzi z zewnętrznej firmy Hugging Face. Całość ataku w pewnym uproszczeniu wyglądała tak:…

Czytaj dalej »

Dni Otwarte Sekurak.Academy – darmowe szkolenia i e-booki od sekuraka, zapisz się już dziś!

06 sierpnia 2026, 14:55 | Aktualności | komentarze 2
Dni Otwarte Sekurak.Academy – darmowe szkolenia i e-booki od sekuraka, zapisz się już dziś!

Sekurak.Academy to największy projekt edukacyjny w Polsce, który ma już ponad trzy lata i zgromadził 15 000 aktywnych uczestników (!!!), regularnie rozwijających swoje kompetencje razem z najlepszymi trenerami i największą społecznością ITsec w Polsce.  Jeśli jeszcze nie miałeś okazji poznać tej wyjątkowej (ale kompletnie bez elitarnego zadęcia i naprawdę przyjaznej)…

Czytaj dalej »

Aktualizacja listy OWASP Top 10 dla LLM 2026. Agent AI dostał ręce, klucze i dostęp do firmowych systemów

05 sierpnia 2026, 15:30 | Aktualności, Teksty | 0 komentarzy
Aktualizacja listy OWASP Top 10 dla LLM 2026. Agent AI dostał ręce, klucze i dostęp do firmowych systemów

OWASP opublikował nową listę najważniejszych zagrożeń dla aplikacji opartych na dużych modelach językowych. Prompt Injection nadal zajmuje pierwsze miejsce, ale największy awans zaliczyło Excessive Agency. I słusznie, bo współczesny model rzadko kończy pracę na wygenerowaniu tekstu. Czyta pocztę, odpytuje bazy danych, uruchamia kod, korzysta z MCP, wywołuje API i działa…

Czytaj dalej »

Groźny atak na szyfrowany komunikator Gajim przez lukę w KDE Plasma

03 sierpnia 2026, 13:09 | Aktualności, Teksty | 1 komentarz
Groźny atak na szyfrowany komunikator Gajim przez lukę w KDE Plasma

Wiele współczesnych naruszeń bezpieczeństwa nie wynika z pojedynczego, spektakularnego błędu (np. klasy naruszenia ochrony pamięci). Prawdziwa esencja ofensywnego rzemiosła leży w łańcuchach podatności. Często dwie właściwości aplikacji, które pojedynczo wyglądają na niegroźne słabości lub błędy o niskim priorytecie, po połączeniu mogą dać zabójczy efekt. To historia o tym, jak jedna…

Czytaj dalej »

Poznaj 10 kieszonkowych narzędzi prawdziwego hackera! Bez ściemy i lukru

29 lipca 2026, 14:46 | Aktualności, Teksty | komentarze 2
Poznaj 10 kieszonkowych narzędzi prawdziwego hackera! Bez ściemy i lukru

Hollywood zrobił hackerom dobrą i złą reklamę. Dobrą, bo chyba każdy kojarzy scenę, w której ktoś wpina niepozorny gadżet do komputera, odczekuje 13 sekund i przejmuje całą infrastrukturę. Złą, bo w prawdziwym świecie urządzenie nie „hackuje wszystkiego”. Zawsze wykorzystuje konkretny protokół, błędne założenie projektowe albo źle skonfigurowane urządzenie. TLDR: Przykładowo,…

Czytaj dalej »

Jak ugryźć NIS2 bez wydawania fortuny i bez wiecznego strachu przed karami? Tylko z sekurakiem ;-)

26 lipca 2026, 00:56 | Aktualności | 0 komentarzy
Jak ugryźć NIS2 bez wydawania fortuny i bez wiecznego strachu przed karami? Tylko z sekurakiem ;-)

7 lipca wystartowaliśmy z naszą Akademią NIS2/KSC2 od sekuraka – autorskim cyklem szkoleń opracowanych specjalnie dla osób odpowiedzialnych za wdrożenie nowych regulacji w organizacjach. Do miesiąca od startu szkolenia, tj. do 7 sierpnia br. można nadal dołączyć do kursu, z tym linkiem zgarniając jeszcze 10% zniżki. Temat unijnych dyrektyw i…

Czytaj dalej »

Nowy wariant ataku wstrzyknięcia – BioShocking AI. Badacze przekonali AI, że to tylko gra. Efekt? Zignorowanie zasad bezpieczeństwa i kradzież danych

24 lipca 2026, 09:47 | Aktualności | komentarze 2
Nowy wariant ataku wstrzyknięcia – BioShocking AI. Badacze przekonali AI, że to tylko gra. Efekt? Zignorowanie zasad bezpieczeństwa i kradzież danych

Badacze z LayerX znaleźli sposób na “oszukanie” przeglądarek AI, aby wykonały one dowolną instrukcję. Udało im się przekonać je do naruszenia zabezpieczeń, ujawnienia danych użytkownika, kopiowania kodu, wykonywania poleceń systemowych i nie tylko. TLDR: Odkrytej podatności nadali oni nazwę BioShocking. Inspiracją była gra wideo BioShock, w której postać gracza zostaje…

Czytaj dalej »