Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂

 

W biegu

Chińskie grupy APT wykorzystują podatność CVE-2026-59310 do masowych ataków na środowiska VMware vCenter

23 sierpnia 2026, 15:51 | W biegu | 0 komentarzy
Chińskie grupy APT wykorzystują podatność CVE-2026-59310 do masowych ataków na środowiska VMware vCenter

Zespół reagowania na incydenty firmy QUIRSO podczas analizy powłamaniowej serwera VMware vCenter natrafił na ślady globalnej kampanii, sterowanej najprawdopodobniej przez chińską grupę APT. Badania wykazały, że cyberprzestępcy wykorzystali krytyczną podatność CVE-2026-59310 (CVSS 9.8) w usłudze Syslog Server. Równolegle zidentyfikowali próby użycia drugiej luki CVE-2026-59309 (CVSS 9.8) jednak analitycy nie powiązali…

Czytaj dalej »

Podatności w Click To Pray pozwalały pobierać dane użytkowników i ominąć weryfikację adresu e-mail

21 sierpnia 2026, 19:23 | W biegu | komentarze 2
Podatności w Click To Pray pozwalały pobierać dane użytkowników i ominąć weryfikację adresu e-mail

Badaczka bezpieczeństwa – BobDaHacker – odkryła podatność w Click To Pray, czyli aplikacji społeczności modlitewnej Papieża, która umożliwia użytkownikom modlitwę zgodnie z comiesięcznymi intencjami. Jest dostępna na iOS, Androida oraz w wersji webowej. W lipcu zarejestrowanych w niej było ponad 700 tysięcy użytkowników. TLDR: Przy zakładaniu konta w aplikacji użytkownik…

Czytaj dalej »

Fałszywy startup-honeypot zatrudnił podejrzewanych operatorów Famous Chollima

21 sierpnia 2026, 12:51 | W biegu | 1 komentarz
Fałszywy startup-honeypot zatrudnił podejrzewanych operatorów Famous Chollima

Badacze bezpieczeństwa z ANY.RUN stworzyli fikcyjny startup kryptowalutowy, zamieścili oferty pracy dla developerów i zatrudnili trzy osoby – ich zdaniem – z Korei Północnej. Udostępniane nowym pracownikom maszyny wirtualne rejestrowały ich aktywność. TLDR: Celem badaczy była Famous Chollima – jedna z wielu grup działających w ramach Lazarus. Ich cel jest…

Czytaj dalej »

Jak można było wykraść token Jira w Snowflake – podatny workflow GitHub Actions

21 sierpnia 2026, 12:35 | W biegu | 0 komentarzy
Jak można było wykraść token Jira w Snowflake – podatny workflow GitHub Actions

Badacze bezpieczeństwa z Wiz Research przy pomocy wewnętrznego narzędzia AI – Red Agent – zidentyfikowali krytyczną podatność w workflow GitHub Actions w jednym z publicznych repozytoriów Snowflake – firmy zajmującej się przetwarzaniem i analizą danych w chmurze. TLDR: Firma załatała podatność jeszcze tego samego dnia po otrzymaniu zgłoszenia – zrotowano…

Czytaj dalej »

Duży wyciek danych obywateli Łotwy

20 sierpnia 2026, 14:18 | W biegu | komentarze 4
Duży wyciek danych obywateli Łotwy

Jeszcze nie opadł kurz po ujawnieniu danych medycznych blisko 19 milionów Polaków pochodzących z bazy firmy MyDr., a już napływają do nas informacje o kolejnym znaczącym incydencie związanym z wyciekiem danych osobowych. Tym razem z problemami mierzą się obywatele Łotwy, gdzie z systemu CSDD (Łotewska Dyrekcja Bezpieczeństwa Ruchu Drogowego) wykradziono…

Czytaj dalej »

Ktoś właśnie użył backdoora na kamery CCTV, który przeżywa nawet przywrócenie kamer do ustawień fabrycznych (!)

20 sierpnia 2026, 11:23 | W biegu | 1 komentarz
Ktoś właśnie użył backdoora na kamery CCTV, który przeżywa nawet przywrócenie kamer do ustawień fabrycznych (!)

Wg relacji ekipy hunt.io zainfekowano 14000 kamer na Ukrainie (i częściowo w Rosji) Atakujący wpadli, bo nie ogarnęli ustawień na swoim serwerze HTTP. A dokładniej: mieli włączone listowanie zawartości katalogów na serwerze. Badacze z Hunt IO wchodzili do kolejnych katalogów i mogli pobierać pliki atakujących. Cytuję: AttackCapture crawled the operator’s…

Czytaj dalej »

Jak przemycić złośliwy prompt w telemetrii i przejąć kontrolę nad agentem AI – szczegóły techniki GhostJacking

19 sierpnia 2026, 01:55 | W biegu | 1 komentarz
Jak przemycić złośliwy prompt w telemetrii i przejąć kontrolę nad agentem AI – szczegóły techniki GhostJacking

Podczas tegorocznej edycji konferencji DEF CON 34 badacze z firmy Tenet Security zaprezentowali, jak łatwo można zmusić agentów AI do wykonania konkretnej czynności. Atak nazwany GhostJacking (będący rozwinięciem znanej techniki AgentJacking) polega na zatruwaniu treści w zaufanych środowiskach (logi, alerty bezpieczeństwa, raporty błędów, zgłoszenia incydentów), tak aby analizujący je agent…

Czytaj dalej »

Krytyczne podatności w Zoom pozwalały na zero-click RCE

19 sierpnia 2026, 01:42 | W biegu | 0 komentarzy
Krytyczne podatności w Zoom pozwalały na zero-click RCE

Badacze z A.security odkryli krytyczne podatności w Zoom, które umożliwiają atakującemu uczestniczącemu w spotkaniu zdalne wykonanie kodu na urządzeniach uczestników spotkania bez żadnej interakcji z ich strony. TLDR: Do przeprowadzenia ataku wystarczyło, że ofiara była obecna na tym spotkaniu, co atakujący. Luka występuje w aplikacjach Zoom na każdym urządzeniu i…

Czytaj dalej »

Firmy wysyłają dane na nieistniejące adresy. Problem z domenami “noreply”

19 sierpnia 2026, 01:33 | W biegu | 1 komentarz
Firmy wysyłają dane na nieistniejące adresy. Problem z domenami “noreply”

Badacz bezpieczeństwa Cory Solovewicz jest właścicielem domen noreply.us i noreply.net, które kupił odpowiednio w 2020 i 2024 roku. Początkowo planował stworzyć skrzynkę catch-all, aby odbierać pocztę z dowolnego adresu w domenie. Okazało się jednak, że stworzył w ten sposób własny honeypot. TLDR: Firmy wysyłają wiadomości na adresy w domenach noreply.net/noreply.us…

Czytaj dalej »

Podatność w Firefox JIT wykorzystana w łańcuchu browser-to-kernel

18 sierpnia 2026, 09:10 | W biegu | 1 komentarz
Podatność w Firefox JIT wykorzystana w łańcuchu browser-to-kernel

Pojedyncza wizyta na złośliwej stronie internetowej mogła doprowadzić do wykonania dowolnego kodu w procesie renderera Firefox, a błąd ten został wykorzystany do przejęcia przeglądarki Tor Browser. Badacze z Nebula Security odkryli podatność w kompilatorze just-in-time działającym w ramach silnika SpiderMonkey (Tor Browser również go wykorzystuje). TLDR: Luka została oznaczona jako…

Czytaj dalej »

Francuski CERT opublikował raport z aktywności grupy Turla – rosyjskiego APT powiązanego z FSB

17 sierpnia 2026, 19:22 | W biegu | 0 komentarzy
Francuski CERT opublikował raport z aktywności grupy Turla – rosyjskiego APT powiązanego z FSB

Francuskie służby opublikowały raport z wieloletnich analiz prowadzonych przez Centrum Koordynacji Kryzysów Cybernetycznych (C4) zrzeszającego kluczowe agencje wywiadowcze oraz obronne (National Agency for the Security of Information Systems – ANSSI, COMCYBER – Cyber Command, Directorate General for Armaments – DGA, Directorate General for External Security – DGSE, Directorate General for…

Czytaj dalej »

PixelSmash, czyli podatność, która może zaatakować zewsząd

17 sierpnia 2026, 19:18 | W biegu | 0 komentarzy
PixelSmash, czyli podatność, która może zaatakować zewsząd

Jeśli mamy potencjalnie ciekawą medialnie i rozległą w swoim zasięgu podatność, nie może zabraknąć efektownej nazwy, która na długo zapisze się w słowniku wszystkich zainteresowanych cyberbezpieczeństwem. W przeszłości były to ShellShock, Heartbleed, Spectre, Meltdown, Log4Shell, Dirty COW i wiele innych. Hasło na dziś to PixelSmash. Nie mam pewności, czy PixelSmash…

Czytaj dalej »

Samopropagujący się atak na Microsoft Word – prompt injection w Copilot

17 sierpnia 2026, 19:11 | W biegu | 1 komentarz
Samopropagujący się atak na Microsoft Word – prompt injection w Copilot

Badacz Håkon Måløy odkrył podatność w Microsoft Copilot dla Worda – polegała ona na przemycaniu ukrytych instrukcji w dokumentach wykorzystywanych jako źródła dla Copilota. Instrukcje te mogły powodować modyfikowanie innych tworzonych lub edytowanych dokumentów, a w efekcie umieszczanie także w ich treści złośliwych instrukcji. Finalnie “atakowany” dokument stawał się kolejnym…

Czytaj dalej »

Bez znajomości hasła można zalogować się do SharePointa jako admin.

12 sierpnia 2026, 09:27 | W biegu | 1 komentarz
Bez znajomości hasła można zalogować się do SharePointa jako admin.

No więc trzymajcie się krzeseł (lub poręczy w tramwajach ;-) – pierwszym krokiem ataku jest ominięcie podpisu JWT poprzez użycie algorytmu none 😅 Czyli mówię SharePointowi, żeby zupełnie zignorował podpis kryptograficzny mojego (sfałszowanego) tokena. A SharePoint grzecznie to wykonuje. W skrócie wysyłamy token z takim nagłówkiem: {“alg”: “none”, “typ”: “JWT”}…

Czytaj dalej »