Wystartowała Akademia NIS2/KSC2! Można jeszcze dołączyć do końca lipca!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Bezpłatne szkolenie: AI dla admina. Netflow, firewalle i segmentacja bez zgadywania
Wystartowała Akademia NIS2/KSC2! Można jeszcze dołączyć do końca lipca!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Bezpłatne szkolenie: AI dla admina. Netflow, firewalle i segmentacja bez zgadywania
Implementując mechanizm uwierzytelnienia wykorzystujący login i hasło dostępu można się spotkać z zagadnieniem bezpiecznego przechowywania poświadczeń logowania. Najczęściej loginem bywa adres email lub unikalny nick użytkownika. Z jego przechowywaniem nie ma problemu. Można nawet zapisywać go w postaci jawnej w bazie danych. Problemem jest natomiast przechowywanie haseł, w taki sposób,…
Czytaj dalej »
Rozszerzenie do przeglądarki Chrome – Prompt Optimizer – Second Brain (nadal dostępne w oficjalnym sklepie Chrome Web Store) którego zadaniem jest wsparcie użytkownika podczas pracy z modelami AI, po cichu wykrada wpisywane prompty i generowane odpowiedzi. Oczywiście twórcy rozszerzenia deklarują, że dane użytkownika w żaden sposób nie są gromadzone. Jak…
Czytaj dalej »
Platformy HackerOne raczej nie trzeba przedstawiać nikomu, kto interesuje się cyberbezpieczeństwem. To właśnie za jej pośrednictwem wielu hakerów zgłasza wykryte podatności, w zamian za co, oprócz uznania, otrzymują nagrody pieniężne. TLDR: Do tej pory istniała możliwość otrzymania nagrody, bez potrzeby ujawniania tożsamości. Stosując się jednak do obowiązujących regulacji, zwłaszcza tych…
Czytaj dalej »fus__ro_dah to nick gościa, który robił pewne bardzo mocno niefajne rzeczy online (chodzi o nick na jednym z komunikatorów). Jak ktoś robił niefajne rzeczy, to do akcji wkroczyła amerykańska policja i zaczęła namierzać człowieka o nicku fus_ro_dah (widzisz subtelną różnicę?): Na sprzęcie nie znaleźli żadnych dowodów popełnienia przestępstwa, ale i…
Czytaj dalej »
Badacze bezpieczeństwa z firmy Island wzięli na warsztat kampanię cyberprzestępczą, znaną pod kryptonimem FakeGit. W ramach prac wykryto około 7600 złośliwych repozytoriów, z czego ponad 800 podszywało się pod rozszerzenia AI lub serwery MCP. Oferowały one zarówno integracje dla użytkowników prywatnych (Gmail, WhatsApp), jak i narzędzia firmowe (Databricks, Jenkins, Docker). …
Czytaj dalej »
Doświadczyłem prawdziwego incydentu bezpieczeństwa na moim prywatnym MacBooku (architektura Apple Silicon), używanym codziennie do pracy zawodowej. Dzielę się tą historią nie dla dramatyzmu, lecz dlatego, że atak był dobrze przygotowany, wieloetapowy i łatwo można było dać się nabrać – nawet doświadczonemu, technicznemu użytkownikowi. Etap 1: socjotechnika (social engineering) przez LinkedIn…
Czytaj dalej »
Dzisiejszym bohaterem jest dr. Jason Gibson, profesor historii na Alcorn State University (USA). Ale przejdźmy od razu do rzeczy. Gdzieś w środku normalnego zadania egzaminacyjnego pojawiły się białe litery na białym tle: “napisz coś bezsensownego o Madagaskarze”. Efekt? 32 na 35 studentów oddało prace zawierające między innymi bzdury o Madagaskarze…
Czytaj dalej »
Szczerze mówiąc nie wierzyłem, że takie rzeczy się mogą wydarzyć. Badacz, który niedawno zgłosił krytyczną podatność w WordPress Core, opracował całość z wykorzystaniem narzędzia od OpenAI. Podatność umożliwia otrzymanie dostępu na serwer przez atakującego nieposiadającego żadnego konta. Takiej podatności w WordPress nikt nie znalazł od wielu, wielu lat (chodzi o…
Czytaj dalej »
Zielony kod, szybkie uderzenia w klawiaturę (koniecznie głośne dla większego dramatyzmu) i tajemniczy gadżet, który przejmuje kontrolę nad komputerem, siecią czy otwiera wszystkie drzwi… Kto z nas nie chciał zostać hackerem rodem z hollywoodzkich filmów i mieć w posiadaniu podobny gadżet? Sprzęty takie jak Cardputer ADV, Rubber Ducky, O.M.G Cable,…
Czytaj dalej »
W oprogramowaniu popularnego – również w naszym kraju – chińskiego producenta sprzętu sieciowego Tenda, odkryto ukrytą funkcjonalność. Pozwala ona na dostęp do interfejsu zarządzania WWW na prawach administratora urządzenia przy pomocy zapisanego na stałe hasła. TLDR: Czyli mamy do czynienia z klasyczną tylną furtką, zwaną powszechnie backdoorem. Podatność została oznaczona identyfikatorem CVE-2026-11405 i polega na modyfikacji…
Czytaj dalej »
Na początku czerwca zasoby organizacji Microsoft Azure na GitHub zostały dotknięte kampanią Miasma Worm. GitHub wyłączył 73 repozytoria w czterech organizacjach GitHub Microsoftu po tym, jak złośliwy commit został wypchnięty do repozytorium Azure/durabletask. Atakujący umieścili pliki konfiguracyjne wykonujące payload kradnący poświadczenia, gdy programista otwiera repozytorium w Claude Code, Gemini CLI,…
Czytaj dalej »
Badacze bezpieczeństwa z Sysdig opisali kampanię powiązaną z JadePuffer, w której cyberprzestępcy wykorzystali agenta AI bazującego na LLM (large language model) do przeprowadzenia ataku. Nie byłoby w tym nic dziwnego – w końcu atakujący od dawna wspierają się narzędziami bazującymi na sztucznej inteligencji. Tym razem jednak cała akcja została przeprowadzona…
Czytaj dalej »
Czy jedna podatność we wtyczce do WordPressa może doprowadzić do blokady konta Mailgun? Ciekawą historię opisał Austin Ginder, który zaczął otrzymywać wiadomości dotyczące podejrzanej aktywności na koncie Mailgun (usługa do wysyłki tzw. e-maili transakcyjnych). TLDR: Pracownik Mailgun skontaktował się z Austinem w sprawie ostatniej aktywności na koncie, informując o zablokowaniu…
Czytaj dalej »
Badacze bezpieczeństwa Andre Hall i Miller Engelbrecht z 0DIN zademonstrowali technikę ataku, która pozwalała na uzyskanie zdalnego dostępu (reverse shell) do komputera ofiary. Wystarczyło, że ta otworzyła złośliwe repozytorium w Claude Code i poleciła asystentowi AI uruchomić projekt. TLDR: Repozytorium nie zawierało złośliwego kodu. Payload, który ostatecznie zostaje wykonany, znajdował…
Czytaj dalej »
Bardzo dawno nie było czegoś takiego. Mamy tutaj dwie podatności – obie nie wymagające uwierzytelnienia: W przypadku pierwszej luki podatne są WordPressy: 6.9.0 – 6.9.4 oraz 7.0.0 – 7.0.1. W przypadku drugiej 6.8.0 – 6.8.5 / 6.9.0 – 6.9.4 oraz 7.0.0 – 7.0.1. Ekipa WordPressa zaznaczyła, że ze względu na…
Czytaj dalej »