Jak oznaczać treści AI, by nie dostać kary? Zapisz się na bezpłatne szkolenie o AI Act

Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!

17 sierpnia startują Dni Otwarte Sekurak.Academy. Dołącz bezpłatnie 🙂

 

W biegu

Jak przez jedną podatną wtyczkę WordPress ujawniono dziesiątki poświadczeń SMTP?

20 lipca 2026, 10:36 | W biegu | 0 komentarzy
Jak przez jedną podatną wtyczkę WordPress ujawniono dziesiątki poświadczeń SMTP?

Czy jedna podatność we wtyczce do WordPressa może doprowadzić do blokady konta Mailgun? Ciekawą historię opisał Austin Ginder, który zaczął otrzymywać wiadomości dotyczące podejrzanej aktywności na koncie Mailgun (usługa do wysyłki tzw. e-maili transakcyjnych). TLDR: Pracownik Mailgun skontaktował się z Austinem w sprawie ostatniej aktywności na koncie, informując o zablokowaniu…

Czytaj dalej »

Sprytny sposób na reverse shell przez Claude Code

20 lipca 2026, 10:29 | W biegu | 1 komentarz
Sprytny sposób na reverse shell przez Claude Code

Badacze bezpieczeństwa Andre Hall i Miller Engelbrecht z 0DIN zademonstrowali technikę ataku, która pozwalała na uzyskanie zdalnego dostępu (reverse shell) do komputera ofiary. Wystarczyło, że ta otworzyła złośliwe repozytorium w Claude Code i poleciła asystentowi AI uruchomić projekt. TLDR: Repozytorium nie zawierało złośliwego kodu. Payload, który ostatecznie zostaje wykonany, znajdował…

Czytaj dalej »

Krytyczna podatność w WordPress. Można przejmować systemy nawet jak nie masz zainstalowanych żadnych pluginów.

18 lipca 2026, 11:32 | W biegu | 1 komentarz
Krytyczna podatność w WordPress. Można przejmować systemy nawet jak nie masz zainstalowanych żadnych pluginów.

Bardzo dawno nie było czegoś takiego. Mamy tutaj dwie podatności – obie nie wymagające uwierzytelnienia: W przypadku pierwszej luki podatne są WordPressy: 6.9.0 – 6.9.4 oraz 7.0.0 – 7.0.1. W przypadku drugiej 6.8.0 – 6.8.5 / 6.9.0 – 6.9.4 oraz 7.0.0 – 7.0.1. Ekipa WordPressa zaznaczyła, że ze względu na…

Czytaj dalej »

Błąd w 7-Zip umożliwia zdalne wykonanie kodu (RCE)

17 lipca 2026, 13:43 | W biegu | komentarzy 11
Błąd w 7-Zip umożliwia zdalne wykonanie kodu (RCE)

Landon Peng z Lunbun LLC odkrył lukę typu przepełnienie bufora na stosie w 7zip – popularnym narzędziu do obsługi archiwów. TLDR: Błąd obecny jest prawdopodobnie we wszystkich wersjach 7-Zip do 26.02 i znajduje się w funkcji odpowiedzialnej za obsługę archiwów w formacie xz.Skuteczna eksploitacja może prowadzić do zdalnego wykonania kodu. Do przeprowadzenia ataku…

Czytaj dalej »

Krytyczna podatność RCE we wtyczce Everest Forms Pro (WordPress)

17 lipca 2026, 12:00 | W biegu | 0 komentarzy
Krytyczna podatność RCE we wtyczce Everest Forms Pro (WordPress)

Badacze bezpieczeństwa z Wordfence ujawnili krytyczną podatność Remote Code Execution we wtyczce Everest Forms Pro przeznaczonej dla WordPressa. Luka ma być wciąż wykorzystywana do ataków na strony korzystające z tego rozszerzenia. Podatność dotyczy wszystkich wersji przed 1.9.13 i otrzymała ocenę 9.8 (krytyczna) w skali CVSS. TLDR: Podatność (CVE-2026-3300) pozwala nieuwierzytelnionemu…

Czytaj dalej »

USA oferują do $10 mln za wskazanie osób powiązanych z rosyjskimi grupami UNC5792 oraz UNC4221

15 lipca 2026, 14:46 | W biegu | 1 komentarz
USA oferują do $10 mln za wskazanie osób powiązanych z rosyjskimi grupami UNC5792 oraz UNC4221

O atakach na popularne komunikatory internetowe (Signal, WhatsApp) pisaliśmy wielokrotnie na łamach sekuraka. I choć nasi czytelnicy zapewne wiedzą, jakie zagrożenia niosą za sobą złośliwe kody QR lub udostępnianie haseł bezpieczeństwa, to lista osób pokrzywdzonych z dnia na dzień wzrasta. TLDR: Mogłoby się wydawać, że cyberprzestępcy przełamali protokół Signala lub…

Czytaj dalej »

Usbliter8 – niedająca się załatać podatność w procesorach Apple A12, A13 oraz S4/S5

15 lipca 2026, 14:35 | W biegu | komentarze 2
Usbliter8 – niedająca się załatać podatność w procesorach Apple A12, A13 oraz S4/S5

Badacze bezpieczeństwa z Paradigm Shift opublikowali szczegóły nowo wykrytej podatności wraz z działającym PoC (Proof-of-Concept), której nadano nazwę usbliter8. Luka występuje w starszych urządzeniach Apple z układami SoC A12, S4/S5 oraz A13. Jej użycie może prowadzić do całkowitego przejęcia kontroli nad procesem rozruchowym urządzenia (boot-chain), co z kolei umożliwia uruchomienie…

Czytaj dalej »

Zastosowanie Wazuha w reagowaniu na incydenty. TOP 10 rozwiązań od sekuraka

09 lipca 2026, 13:56 | W biegu | 0 komentarzy
Zastosowanie Wazuha w reagowaniu na incydenty. TOP 10 rozwiązań od sekuraka

Wykrycie zagrożenia to dopiero początek. Nawet najlepszy alert nie zatrzyma atakującego, jeżeli za jego wygenerowaniem nie pójdzie szybka i adekwatna reakcja. Wazuh może nie tylko zbierać logi i wykrywać podejrzane zdarzenia. Dzięki mechanizmom Active Response, własnym skryptom oraz integracjom z zewnętrznymi systemami może również automatycznie blokować atakujących, izolować zagrożone urządzenia,…

Czytaj dalej »

WhatsApp z nową funkcją bezpieczeństwa. Aplikacja wyświetli informacje o rozmówcy przed nawiązaniem rozmowy

08 lipca 2026, 17:11 | W biegu | 0 komentarzy
WhatsApp z nową funkcją bezpieczeństwa. Aplikacja wyświetli informacje o rozmówcy przed nawiązaniem rozmowy

Skala ataków na użytkowników komunikatorów Signal oraz WhatsApp nie słabnie. Okazuje się, że mechanizmy bezpieczeństwa zaimplementowane w protokołach są na tyle skuteczne, że cyberprzestępcy nie mają tam zbyt dużego pola manewru. Zdecydowanie najprostszym i zarazem najczęstszym wektorem ataku okazuje się użytkownik. Nawet najlepsze zabezpieczenia mogą okazać się bezskuteczne, jeśli w…

Czytaj dalej »

11 mln instalacji, zdalna konfiguracja i szerokie uprawnienia – ryzykowna wtyczka Adblock for YouTube

07 lipca 2026, 16:33 | W biegu | 1 komentarz
11 mln instalacji, zdalna konfiguracja i szerokie uprawnienia – ryzykowna wtyczka Adblock for YouTube

Badacze z Island zidentyfikowali wtyczkę do przeglądarki Chrome, która – jak się okazało – miała możliwość wstrzykiwania kodu JavaScript do dowolnej strony internetowej. Wystarczyłaby zmiana w odpowiedzi zwracanej przez serwer, bez modyfikacji kodu rozszerzenia. Mowa o Adblock for YouTube, czyli wtyczce zainstalowanej ponad 11 milionów razy i zbierającej dobre oceny…

Czytaj dalej »

Już nie rok 2030. Microsoft przyspiesza prace nad wdrażaniem rozwiązań postkwantowych. Nowym punktem granicznym jest 2029 r.

07 lipca 2026, 16:28 | W biegu | komentarze 4
Już nie rok 2030. Microsoft przyspiesza prace nad wdrażaniem rozwiązań postkwantowych. Nowym punktem granicznym jest 2029 r.

Spekulacji związanych z rozwojem komputerów kwantowych jest wiele. Jedni uważają, że urządzenie zdolne do złamania współczesnych algorytmów kryptograficznych nigdy nie powstanie, a prowadzone w tej dziedzinie badania naukowe są tylko teoretycznymi rozważaniami. Są jednak i tacy, którzy z niepokojem śledzą najnowsze doniesienia z laboratoriów, zwłaszcza te dotyczące postępów w tworzeniu…

Czytaj dalej »

WhatsApp wdraża nowy sposób identyfikacji. Do nawiązania rozmowy wystarczy unikalna nazwa użytkownika

07 lipca 2026, 16:19 | W biegu | komentarzy 5
WhatsApp wdraża nowy sposób identyfikacji. Do nawiązania rozmowy wystarczy unikalna nazwa użytkownika

Komunikator WhatsApp jest jednym z najczęściej wybieranych narzędzi do wymiany informacji na całym świecie. Szacuje się, że używa go ponad 3 miliardy osób. I mimo, że jest to oprogramowanie o zamkniętym kodzie źródłowym, a co za tym idzie, trudno potwierdzić czy prywatność użytkowników jest w pełni zapewniona, to nie traci…

Czytaj dalej »

Posiadasz telewizor podłączony na stałe do Wi-Fi? Możesz nieświadomie scrapować dane na potrzeby trenowania modeli AI

30 czerwca 2026, 07:57 | W biegu | komentarze 4
Posiadasz telewizor podłączony na stałe do Wi-Fi? Możesz nieświadomie scrapować dane na potrzeby trenowania modeli AI

Obecnie praktycznie na każdym kroku spotykamy się z pojęciem AI. Gdy producent mówi o nowym smartfonie czy też urządzeniu domowym, zawsze zapewnia o wsparciu sztucznej inteligencji, cokolwiek by to miało znaczyć. Nie inaczej jest ze Smart TV, gdzie zostały zaimplementowane zaawansowane algorytmy rzekomo idealnie dostosowujące obraz pod nasze preferencje. I…

Czytaj dalej »

SCAM na GTA 6. Cyberprzestępcy oferują wczesny dostęp do gry w zamian za kryptowaluty

29 czerwca 2026, 07:41 | W biegu | 0 komentarzy
SCAM na GTA 6. Cyberprzestępcy oferują wczesny dostęp do gry w zamian za kryptowaluty

Napływające informacje o GTA 6 cieszą nie tylko fanów serii studia Rockstar Games, ale również cyberprzestępców. Szacuje się, że na najnowszą odsłonę Grand Theft Auto czekają miliony graczy na całym świecie, dlatego nie ma co się dziwić, że oszuści próbują wykorzystać zainteresowanie tematem do własnych celów. TLDR: Jak ostrzega portal…

Czytaj dalej »

Czy da się wykorzystać legalny serwis Googla do dystrybucji złośliwego oprogramowania? Cyberprzestępcy znaleźli sposób – szczegóły kampanii DesckVB RAT

26 czerwca 2026, 13:00 | W biegu | 1 komentarz
Czy da się wykorzystać legalny serwis Googla do dystrybucji złośliwego oprogramowania? Cyberprzestępcy znaleźli sposób – szczegóły kampanii DesckVB RAT

Badacze bezpieczeństwa z firmy Huntress przeprowadzili analizę złośliwej kampanii spamowej dostarczającej trojana DesckVB RAT. To, co ją przede wszystkim wyróżnia, to mechanizm automatycznego dostosowywania strony phishingowej do profilu celu.  TLDR: Cyberprzestępcy nie muszą już przeprowadzać manualnego OSINT-u, aby dostosować wygląd witryny do konkretnej organizacji. Nie potrzebują również utrzymywać kilkunastu serwerów…

Czytaj dalej »