Zgłoś błąd
X
Zanim wyślesz zgłoszenie, upewnij się że przyczyną problemów nie jest dodatek blokujący reklamy.
Błędy w spisie treści artykułu zgłaszaj jako "błąd w TREŚCI".
Typ zgłoszenia
Treść zgłoszenia
Twój email (opcjonalnie)
Nie wypełniaj tego pola
Załóż konto
EnglishDeutschукраїнськийFrançaisEspañol中国

Cyberbezpieczeństwo

Revolut potwierdza wyciek danych klientów. Oszust wykorzystał do tego prawdziwą domenę rządową

Revolut potwierdza wyciek danych klientów. Oszust wykorzystał do tego prawdziwą domenę rządową

Wyciek danych klientów nie zawsze wymaga włamania do serwerów ani przełamania zabezpieczeń. Revolut padł ofiarą oszustwa, w którym przestępca wykorzystał wiarygodność korespondencji pochodzącej z prawdziwej domeny rządowej. W efekcie część danych gromadzonych podczas weryfikacji klientów trafiła w niepowołane ręce. Sprawa pokazuje, jak łatwo prawidłowe mechanizmy uwierzytelniania poczty mogą być wykorzystane w ataku na procedury instytucji finansowej.

Telewizory LG OLED skanują sieć domową i mogą rejestrować dźwięk w trybie czuwania. Szokujące wyniki śledztwa

Telewizory LG OLED skanują sieć domową i mogą rejestrować dźwięk w trybie czuwania. Szokujące wyniki śledztwa

Telewizor w trybie czuwania kojarzy się z wygaszonym ekranem i migającą diodą. Śledztwo dzienikarzy i współpracujących z nimi badaczy bezpieczeństwa pokazuje jednak, że w testowanych modelach LG OLED dzieje się wtedy znacznie więcej. Przez ponad 500 godzin analizowano ruch sieciowy, zachowanie mikrofonów i dane zapisywane przez system. Testerzy sprawdzili również, co pozostaje w telewizorze po odłączeniu go od internetu.

Po wycieku danych milionów Polaków rząd bierze się za firmy, których dotąd nikt skutecznie nie kontrolował

Po wycieku danych milionów Polaków rząd bierze się za firmy, których dotąd nikt skutecznie nie kontrolował

Afera MyDr nie skończyła się na przeprosinach zarządu i uruchomieniu strony do sprawdzania PESEL-u. Ministerstwo Cyfryzacji przygotowało pakiet zmian w prawie, który ma dotknąć mechanizmu, jaki doprowadził do wycieku danych blisko 19 mln Polaków. Nazwano go „CyberPiątką”. Jest to pięć punktów, które mają zwiększyć odpowiedzialność firm przetwarzających dane medyczne. Szczegóły pokazują, gdzie faktycznie leżał problem.

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia

Firmware z niespodzianką. Tanie routery Zbtlink łączyły się z serwerami C2 i przyjmowały zdalne polecenia

Routery to sprzęt, o którym większość ludzi myśli dopiero wtedy, gdy internet przestaje działać. Tania obudowa, logo nieznanej marki, kilka diod LED i tyle. Mało kto sprawdza, kto przygotował firmware ani kto faktycznie wyprodukował płytkę. VulnCheck postanowiło zajrzeć pod maskę jednego z takich urządzeń i odkryło w jego oprogramowaniu backdoory umożliwiające zdalny dostęp. Śledztwo pokazuje przy okazji, jak daleko sięga łańcuch dostaw chińskiego producenta ZBT.

DSA, weto prezydenta i 16 miliardów dolarów. Dlaczego Polska nie potrafi zablokować scamu na Facebooku

DSA, weto prezydenta i 16 miliardów dolarów. Dlaczego Polska nie potrafi zablokować scamu na Facebooku

Spór Rafała Brzoski z Metą trwa od ponad dwóch lat i mimo decyzji sądów wciąż nie ma końca. W tle tej awantury kryje się coś więcej niż wojna miliardera z koncernem Marka Zuckerberga. Wiceminister cyfryzacji Dariusz Standerski przyznał, jak ograniczone są dziś możliwości polskiego państwa wobec scamu zalewającego Facebooka i Instagrama. Dokumenty zdobyte przez Reutersa pokazują, jak Meta szacowała przychody z oszukańczych reklam.

Słuchawki Bluetooth zdradziły sekret. AliExpress śledzi cię dźwiękiem, którego nigdy nie usłyszysz

Słuchawki Bluetooth zdradziły sekret. AliExpress śledzi cię dźwiękiem, którego nigdy nie usłyszysz

Deweloper laserphile szukał przyczyny dziwnego zachowania słuchawek Bluetooth z multipointem. Gdy w przeglądarce miał otwarty AliExpress, urządzenie przestawało prawidłowo przekazywać dźwięk między komputerem a telefonem. Zamknięcie karty rozwiązywało problem. Wyłączenie dźwięku karty, przeglądarki i systemu również niczego nie zmieniało. Analiza aktywności przeglądarki ujawniła, że AliExpress uruchamia w tle mechanizmy WebAudio.

Dwa tygodnie milczenia, jedno oświadczenie. Prezes MyDr przeprasza, ale nie odpowiada na najważniejsze pytanie

Dwa tygodnie milczenia, jedno oświadczenie. Prezes MyDr przeprasza, ale nie odpowiada na najważniejsze pytanie

Firma MyDr, dostawca systemu elektronicznej dokumentacji medycznej używanego przez około 12 tys. podmiotów leczniczych, od blisko dwóch tygodni mierzy się ze skutkami cyberataku na swoje systemy. Zaatakowana infrastruktura zawierała dane dotyczące milionów pacjentów, a skradziony zbiór miał mieć ponad 2 TB. Wśród informacji znalazły się m.in. dane dotyczące leków i recept. 24 sierpnia głos w sprawie zabrał prezes MyDr Piotr Miluski.

113 gigabajtów zer i 50 kilobajtów złośliwego kodu. Tak wygląda podrobiony build GTA VI z torrentów

113 gigabajtów zer i 50 kilobajtów złośliwego kodu. Tak wygląda podrobiony build GTA VI z torrentów

Wyciek GTA VI trwa ponad tydzień i wciąż pojawiają się materiały z gry. Klipy z Cyberleeka, zrzuty ekranu czy całą mapę stanu Leonida. Przy tak dużym zainteresowaniu i frustracji Rockstara, a także Take-Two Interactive nietrudno było o kolejny etap tej historii, czyli pojawienie się pliku, który rzekomo miał być pełnym, grywalnym buildem gry. Ktoś na X poprosił obserwujących o sprawdzenie 113-gigabajtowego pliku ISO krążącego po torrentach. Odpowiedź przyszła szybko.

Fotoradary miały ścigać piratów drogowych, a dawały dostęp rosyjskim numerom telefonów. Słowacja ma problem

Fotoradary miały ścigać piratów drogowych, a dawały dostęp rosyjskim numerom telefonów. Słowacja ma problem

Nowe fotoradary miały unowocześnić słowacki system kontroli prędkości, ale zamiast tego wywołały poważny alarm bezpieczeństwa. Opozycja zakwestionowała ich pochodzenie, a MSW broniło urządzeń, powołując się na dokumentację i certyfikaty. Sprawą zajął się Národný bezpečnostný úrad. Jego analiza wykazała w radarach NERO R-ONE nieudokumentowane mechanizmy komunikacji, zdalnego dostępu oraz rosyjskie powiązania technologiczne.

15 milionów streamerów w niebezpieczeństwie? ShinyHunters straszy Logitecha ultimatum

15 milionów streamerów w niebezpieczeństwie? ShinyHunters straszy Logitecha ultimatum

Logitech ponownie znalazł się w centrum uwagi branży bezpieczeństwa, tym razem za sprawą swojej spółki zależnej. Streamlabs, popularne narzędzie używane przez twórców internetowych do prowadzenia transmisji, trafiło na listę potencjalnych ofiar ShinyHunters. Sprawa wygląda jednak inaczej niż wiele wcześniejszych incydentów. Jest tylko krótki wpis na stronie wycieków i konkretny termin na kontakt z firmą. Na razie nie wiadomo więc, czy za groźbą stoi rzeczywisty atak.

Twój Mac mógł paść bez podania hasła. Apple łatało systemy w pośpiechu, gdy ktoś już kopał kryptowaluty

Twój Mac mógł paść bez podania hasła. Apple łatało systemy w pośpiechu, gdy ktoś już kopał kryptowaluty

Screen Sharing w macOS od lat kojarzy się głównie z pomocą techniczną i administracją Mac mini w serwerowniach. W sierpniu 2026 roku Apple wydało jednak awaryjną, pojedynczą łatkę poza normalnym cyklem aktualizacji, obejmującą trzy wersje systemu. Kilka dni później holenderskie służby ds. cyberbezpieczeństwa opisały pierwsze realne włamania, a agencja oceniająca podatności zmieniła ocenę skali zagrożenia w trakcie trwającej afery.

Agent AI miał zapisać użytkownika na siłownię. Zrobił to, ale... przy okazji skasował rezerwację innej osoby

Agent AI miał zapisać użytkownika na siłownię. Zrobił to, ale... przy okazji skasował rezerwację innej osoby

Agent AI jako cyfrowy asystent może mocno ułatwić życie. W końcu bez wielu kliknięć jest w stanie zarezerwować stolik w restauracji, odpisać na e-mail, kupić bilet na koncert albo zapisać nas na zajęcia. Jak jednak pokazuje najnowsza historia z Australii, czasem nie działa to idealnie. Pewien użytkownik chciał tylko zapisać się na pierwsze możliwe zajęcia fitness, natomiast agent OpenClaw działający z użyciem modelu Claude, potraktował zadanie chyba nieco zbyt poważnie...

Ogromny wyciek danych z systemu MyDr. Problem może dotyczyć nawet 19 mln osób

Ogromny wyciek danych z systemu MyDr. Problem może dotyczyć nawet 19 mln osób

Wyciek danych medycznych nigdy nie jest drobnym incydentem, po którym można machnąć ręką i ewentualnie zmienić hasło do konta. Omawiana sprawa jest więc szczególnie ważna, bo dotyczy popularnego systemu MyDr. Minister cyfryzacji, Krzysztof Gawkowski, przekazał właśnie, że doszło do nadzwyczajnego wycieku danych, sięgającego blisko 19 mln osób. Sam przyznaje, że to jeden z największych tego typu incydentów w historii Polski.

Kupowałeś sprzęt Steam? Twoje dane mogły trafić w niepowołane ręce. Valve ostrzega przed phishingiem po cyberataku

Kupowałeś sprzęt Steam? Twoje dane mogły trafić w niepowołane ręce. Valve ostrzega przed phishingiem po cyberataku

Zakup sprzętu do grania rzadko kojarzy się z ryzykiem wycieku danych, ale w dzisiejszym świecie wszystko może się wydarzyć. Valve zaczęło właśnie informować europejskich klientów o cyberataku na CEVA Logistics, czyli podmiot obsługujący wysyłki sprzętu Steam w regionie. Incydent miał miejsce między 29 lipca a 1 sierpnia 2026 roku, natomiast Valve dopiero 7 sierpnia dowiedziało się, że dane klientów najprawdopodobniej zostały naruszone.

AI podszywała się pod prawdziwych deweloperów i próbowała przemycić malware. Uratował ich człowiek

AI podszywała się pod prawdziwych deweloperów i próbowała przemycić malware. Uratował ich człowiek

AI Security Institute sprawdził, jak zachowują się modele językowe z otwartym dostępem do internetu i wyłączonymi filtrami bezpieczeństwa. Agenty Anthropic i OpenAI dostały zadanie z zakresu cyberbezpieczeństwa w kontrolowanym środowisku. Część wyszła jednak poza scenariusz. Zamiast pozostać w piaskownicy, zaczęła działać na prawdziwym GitHubie, kontaktować się z użytkownikami i próbować przemycić złośliwy kod do publicznego repozytorium.

Żabka zhakowana. Dane udostępnione dwa dni po ogłoszeniu sprzedaży sieci właścicielowi Circle K. Zbieg okoliczności?

Żabka zhakowana. Dane udostępnione dwa dni po ogłoszeniu sprzedaży sieci właścicielowi Circle K. Zbieg okoliczności?

Sieć sklepów Żabka znalazła się w centrum zainteresowania branży bezpieczeństwa IT po tym, jak na forum cyberprzestępczym pojawiła się oferta sprzedaży danych rzekomo wykradzionych z wewnętrznych systemów firmy. Według sprzedającego obejmują one m.in. zgłoszenia IT i kod źródłowy. Sprawa nabiera dodatkowego znaczenia, ponieważ Żabka jest w trakcie zmiany właściciela. Kanadyjski operator Circle K chce przejąć polską sieć. Firma potwierdziła incydent.

100 tysięcy dolarów i kilka bezczelnych promptów - tak Anthropic zmusiło swoją AI do przełomu w kryptografii

100 tysięcy dolarów i kilka bezczelnych promptów - tak Anthropic zmusiło swoją AI do przełomu w kryptografii

Anthropic od miesięcy testuje zdolności swoich modeli do wynajdywania luk bezpieczeństwa w kodzie. Tym razem firma sprawdziła coś innego, czy Claude Mythos Preview poradzi sobie z atakiem na matematykę stojącą za kryptografią, a nie tylko z błędami programistów wdrażających ją. Za cel posłużyły dwa zupełnie różne algorytmy, kandydat NIST na podpis cyfrowy odporny na komputery kwantowe i jeden z najdokładniej przebadanych szyfrów na świecie.

Google wprowadza logowanie selfie-wideo. Żywa twarz zamiast SMS-a przy odzyskiwaniu konta Google

Google wprowadza logowanie selfie-wideo. Żywa twarz zamiast SMS-a przy odzyskiwaniu konta Google

Google od czwartku testuje nową metodę logowania do konta. Zamiast hasła, kodu SMS czy klucza dostępu użytkownik może nagrać krótkie wideo swojej twarzy. Selfie Video Sign-In dołącza do sposobów odzyskiwania dostępu na wypadek sytuacji, w których klasyczne opcje zawodzą: zgubiony telefon, zapomniane hasło, brak dostępu do skrzynki pocztowej. Google testowało rozwiązanie wcześniej w Brazylii, teraz rozszerza je globalnie w modelu stopniowego wdrożenia.

AI oszukało zabezpieczenia i włamało się do infrastruktury Hugging Face. OpenAI przyznaje się do kompromitującego incydentu

AI oszukało zabezpieczenia i włamało się do infrastruktury Hugging Face. OpenAI przyznaje się do kompromitującego incydentu

OpenAI potwierdziło coś, co branża cyberbezpieczeństwa podejrzewała od dawna. Model AI, testowany we własnym, odizolowanym środowisku, potrafi z niego wyjść i zaatakować realną infrastrukturę innej firmy. Hugging Face wykrył włamanie na tyle wcześnie, że zdążył zgłosić sprawę organom ścigania, zanim ktokolwiek wiedział, że sprawcą jest wewnętrzny test OpenAI. Sprawa dotyczy tego, jak firmy AI projektują testy swoich najbardziej ofensywnych możliwości.

Microsoft załatał rekordową liczbę dziur w Windows, a hakerski weteran od razu wypuścił nową broń - LegacyHive

Microsoft załatał rekordową liczbę dziur w Windows, a hakerski weteran od razu wypuścił nową broń - LegacyHive

Lipcowy Patch Tuesday miał być kolejnym, rutynowym przystankiem w cyklu kompleksowych aktualizacji Windows. Skończyło się inaczej. Microsoft opublikował kilkaset poprawek, obejmujących niemal cały katalog produktów, od jądra systemu, przez SharePoint i Exchange, po Dynamics i Defendera. Zanim administratorzy zdążyli rozplanować wdrożenie łatek, w sieci pojawił się kolejny exploit na usługę profili użytkownika, czyli LegacyHive.

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load

Ponad 700 złośliwych wersji jednego pakietu Go. Omawiamy mechanizm loadera stojącego za Operacją Muck and Load

Pakiet dnsub-scanning-tool wyglądał jak setki innych narzędzi publikowanych w rejestrze modułów Go, czyli niewielki skaner DNS i subdomen, jaki deweloperzy instalują bez wahania. Firma Socket prześledziła jego historię wstecz i trafiła na coś znacznie ważniejszego, sieć kont i repozytoriów na GitHubie, zaprojektowaną tak, aby wyglądać na aktywną i wiarygodną. Operacja, którą badacze nazwali Muck and Load, ciągnie się od stycznia i wciąż się rozrasta.

Nie trzeba włamać się do sieci. Wystarczy przesunąć zegar o kilka sekund, aby sparaliżować kraj. Mamy się czym bronić

Nie trzeba włamać się do sieci. Wystarczy przesunąć zegar o kilka sekund, aby sparaliżować kraj. Mamy się czym bronić

Synchronizacja czasu brzmi jak najmniej ekscytujący temat w informatyce. W praktyce trzyma w ryzach całą rozproszoną architekturę sieci przemysłowych, bankowych i telekomunikacyjnych. Problem w tym, że ten fundament da się rozstroić znacznie łatwiej niż złamać zaporę sieciową. Nie trzeba oszukiwać każdego hosta z osobna. W wielu środowiskach wystarczy zakłócić GNSS albo serwer czasu wyżej w hierarchii, aby rozsynchronizować resztę infrastruktury.

Firma Meta obiecała prywatność, a hakerzy dostali zaproszenie. Nowy login WhatsAppa budzi poważne obawy

Firma Meta obiecała prywatność, a hakerzy dostali zaproszenie. Nowy login WhatsAppa budzi poważne obawy

WhatsApp od lat trzymał numer telefonu jako jedyny identyfikator konta. To proste, ale uciążliwe. Każdy, kto dostaje twój numer, widzi też kod kraju, operatora i resztę metadanych, które można wykorzystać do phishingu lub SIM swapu. Teraz firma uruchomiła globalną rezerwację nazw użytkowników (3–40 znaków), a pełna funkcja ma ruszyć „w dalszej części roku”. Jednocześnie w Indiach resort IT wysłał do firmy pismo, w którym żąda wstrzymania wdrożenia do czasu konsultacji.

GPT-5.5 Cyber w CERT Polska. OpenAI przyspiesza łatanie luk w administracji publicznej

GPT-5.5 Cyber w CERT Polska. OpenAI przyspiesza łatanie luk w administracji publicznej

Polska wskoczyła do wąskiego grona państw, którym Biały Dom zgodził się udostępnić najmocniejsze cybernarzędzie od OpenAI. NASK już wprowadził model GPT-5.5 Cyber do realnej pracy. To wariant GPT-5.5, który wyróżnia się wydłużonym kontekstem, dłuższą pamięcią operacyjną i przystosowaniem do analizy kodu oraz informatyki śledczej. Jeśli wcześniej znalezienie podatności wymagało tygodni, dziś model potrafi przejść przez ogromną bazę kodu w ciągu godzin.

BioShocking obnaża słaby punkt przeglądarek AI. Wystarczy zmienić kontekst, by agent zignorował zabezpieczenia

BioShocking obnaża słaby punkt przeglądarek AI. Wystarczy zmienić kontekst, by agent zignorował zabezpieczenia

Przeglądarki z agentem AI miały skrócić dystans między pytaniem a działaniem, czyli przeczytać stronę, kliknąć, streścić, wysłać. Ten skrót usuwa jednak część granic, na których web bazował przez lata. BioShocking, czyli technika opisana przez LayerX i nagłośniona przez Ars Technica, nie wygląda jak egzotyczna ciekawostka z laboratorium. To raczej kolejny sygnał, że cała kategoria produktów dojrzewa szybciej niż jej model bezpieczeństwa.

Błąd sprzętowy w układach Apple z serii A12, S4/S5 i A13 uniemożliwia programowe łatanie, otwierając drogę do jailbreaka

Błąd sprzętowy w układach Apple z serii A12, S4/S5 i A13 uniemożliwia programowe łatanie, otwierając drogę do jailbreaka

Odkrycia luk na poziomie sprzętu w procesorach Apple zdarzają się rzadko, a ich konsekwencje zawsze wykraczają poza standardowe procedury łatania przez nadgodziny inżynierów w Cupertino. Tym razem mamy do czynienia z błędem osadzonym bezpośrednio w architekturze krzemu. Badacze bezpieczeństwa przedstawili dowód koncepcji, który omija mechanizmy ochronne na etapie uruchamiania urządzenia. Dla branży to niemal zawał.

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windows do kradzieży seed phrase oraz kluczy prywatnych

Crypto Clipper wykorzystuje pliki LNK, Tor i schowek Windows do kradzieży seed phrase oraz kluczy prywatnych

Scenariusz brzmi jak relikt sprzed lat. Wystarczy pendrive, skrót LNK i użytkownik, który klika plik wyglądający jak dokument. Tyle że ten schemat wcale nie umarł, tylko dorobił się paru współczesnych modyfikacji. Microsoft opisał kampanię, w której złośliwe oprogramowanie rozchodzi się przez nośniki USB, chowa prawdziwe pliki, podrzuca własne skróty i czeka na moment, gdy ofiara skopiuje adres portfela albo seed phrase.

Secure Boot po 24 czerwca 2026, czyli co wygasa, kto musi aktualizować firmware i dlaczego Linux też ma tu problem

Secure Boot po 24 czerwca 2026, czyli co wygasa, kto musi aktualizować firmware i dlaczego Linux też ma tu problem

Secure Boot przez lata działał w tle i mało kto zaprzątał sobie nim głowę, dopóki system startował bez komunikatów i czarnego ekranu. Teraz ten spokój się kończy. Microsoft wymienia certyfikaty UEFI używane od 2011 roku, a sprawa dotyczy nie tylko Windows 10 i 11, ale też Linuksa, firmware płyt głównych, nośników recovery i firmowych obrazów PXE. Takie historie później wracają rykoszetem do użytkownika, gdy komputer działa, lecz słabiej chroni się przed atakami.

75 tysięcy urządzeń Fortinet na celowniku. Jeden wyciek i robi się nerwowo od korporacji po wojsko

75 tysięcy urządzeń Fortinet na celowniku. Jeden wyciek i robi się nerwowo od korporacji po wojsko

Gdy zapory sieciowe i bramy VPN trafiają na pierwsze strony serwisów technologicznych zwykle oznacza to problemy z bezpieczeństwem. Najczęściej powtarza się ten sam schemat: stary błąd, nieaktualna konfiguracja, słabe hasła albo panel zarządzania wystawiony do internetu. FortiBleed wpisuje się w ten obraz wyjątkowo dobrze. Tym razem chodzi o ogromny zbiór danych, który według badaczy ujawnia loginy do dziesiątek tysięcy urządzeń Fortinet na całym świecie.

FIFA miała lukę w systemie transmisji MŚ 2026. Wystarczył login agenta, aby dobrać się do streamów i danych meczowych

FIFA miała lukę w systemie transmisji MŚ 2026. Wystarczył login agenta, aby dobrać się do streamów i danych meczowych

Przy wielkich imprezach sportowych zwykle mówi się o opóźnieniach transmisji, geoblokadach i sporach o prawa medialne. Tym razem sprawa zeszła kilka poziomów niżej, do warstwy, której widz zwykle nie widzi i nie powinien widzieć. Badacz bezpieczeństwa opisał lukę, przez którą można było wejść do wewnętrznych platform FIFA obsługujących mundial 2026, a następnie uzyskać dostęp do narzędzi związanych z transmisją i danymi meczowymi.

Wojska Obrony Cyberprzestrzeni budują zaplecze z rynku IT. Cyber Legion ma już tysiące chętnych

Wojska Obrony Cyberprzestrzeni budują zaplecze z rynku IT. Cyber Legion ma już tysiące chętnych

Polskie wojsko od dawna wie, że specjalistów od cyberbezpieczeństwa nie wygra prostą licytacją z bankami, telekomami czy dużymi integratorami. Dlatego Cyber Legion nie chce wyciągać ludzi z rynku, lecz przydzielić im zadania wtedy, gdy ich kompetencje są potrzebne. Pomysł nie jest widowiskowy, ale liczby pokazują, że trafia w realne potrzeby branży. Pensja przestała być jedynym motywatorem, a wojsko może oferować doświadczenia, których nie ma w korporacji.

Cyberportret polskiego biznesu 2026: 62 proc. pracowników używa AI, a 35 proc. ominęłoby firmowy zakaz jej używania

Cyberportret polskiego biznesu 2026: 62 proc. pracowników używa AI, a 35 proc. ominęłoby firmowy zakaz jej używania

AI przestała w firmach być gadżetem dla kilku entuzjastów. Weszła do codziennej pracy szybciej niż regulaminy, szkolenia i zdrowy rozsądek. Najnowszy raport Cyberportret polskiego biznesu 2026 pokazuje, że polskie organizacje nie mają już problemu z samą adopcją narzędzi. Pęknięcie widać gdzie indziej, a mianowicie w braku kontroli nad tym, kto z czego korzysta, jakie dane wrzuca do modeli i czy rozumie, co może z tym zrobić publiczny LLM.

Stary ERP, nowy koszmar. Jedna luka w PeopleSoft otworzyła hakerom drzwi do danych uczelni i firm

Stary ERP, nowy koszmar. Jedna luka w PeopleSoft otworzyła hakerom drzwi do danych uczelni i firm

Wokół Oracle PeopleSoft i PeopleTools zrobiło się głośno z bardzo niepokojącego powodu. Tym razem stawką jest luka zero-day w systemie ERP obsługującym kadry, finanse i procesy uczelniane. Naruszenie zabezpieczeń takiego pakietu niesie znacznie poważniejsze konsekwencje niż typowy incydent webowy, ponieważ napastnik uzyskuje dostęp do kluczowych systemów organizacji oraz przechowywanych w nich danych.

Meta AI Support Assistant umożliwił przejęcia kont na Instagramie. Bot zmieniał adres e-mail i otwierał drogę do resetu hasła

Meta AI Support Assistant umożliwił przejęcia kont na Instagramie. Bot zmieniał adres e-mail i otwierał drogę do resetu hasła

Firmy od miesięcy wciskają AI tam, gdzie wcześniej działały żmudne, ale przewidywalne procedury. Obsługa klienta wydawała się łatwym celem, gdyż jest tam mniej ludzi i są szybsze odpowiedzi. Problem zaczyna się wtedy, gdy chatbot przestaje być tylko gadającym FAQ i dostaje realne uprawnienia do zmian na koncie. Właśnie na tym wykoleiła się Meta. Sprawa dotyczy Instagrama, ale jej waga jest poważniejsza, bo pokazuje, jak łatwo pomylić automatyzację z bezpieczeństwem.

Microsoft kontra Nightmare Eclipse. Publiczne zero-daye, groźba działań karnych i pytania o sens koordynowanego ujawniania luk

Microsoft kontra Nightmare Eclipse. Publiczne zero-daye, groźba działań karnych i pytania o sens koordynowanego ujawniania luk

Relacja między wielkim producentem oprogramowania a niezależnym badaczem bezpieczeństwa nigdy nie była sielanką, ale zwykle obydwie strony pilnowały choćby minimum pozorów. Teraz Microsoft po publikacji niezałatanych luk w Defenderze i BitLockerze nie skończył na krytyce badacza Nightmare Eclipse, lecz zaczęła grozić działaniami prawnymi. To wystarczyło, żeby w branży znów odżył stary spór o to, komu naprawdę służy „odpowiedzialne” ujawnianie błędów.

Strony WWW mogą podglądać aktywność dysku SSD. FROST uderza w prywatność na poziomie przeglądarki

Strony WWW mogą podglądać aktywność dysku SSD. FROST uderza w prywatność na poziomie przeglądarki

Przeglądarki od lat zyskują kolejne warstwy ochrony, a mimo to badacze wciąż znajdują nowe sposoby na wyciąganie informacji. Tym razem nie chodzi o ciasteczka, skrypty reklamowe ani klasyczny fingerprint przeglądarki. Problem siedzi głębiej, w dostępie do plików i w tym, jak szybko nośnik odpowiada na odczyt. Badanie FROST pokazuje, że zwykła strona WWW może obserwować zakłócenia pracy SSD i na tej podstawie zgadywać, jakie co uruchamia użytkownik.

Imię, nazwisko i PESEL. Tyle miało wystarczyć, by wejść na cudze konto w ZUS i e-Sądzie

Imię, nazwisko i PESEL. Tyle miało wystarczyć, by wejść na cudze konto w ZUS i e-Sądzie

Polska administracja od lat sprzedaje cyfryzację jako historię o wygodzie. Mniej kolejek, więcej spraw załatwianych z domu, podpis elektroniczny zamiast papieru. Opisana właśnie luka nie siedziała w jakimś zapomnianym formularzu, ale w mechanizmie używanym przy logowaniu do usług, przez które przewijają się dane z ZUS, sądów i ochrony zdrowia. Cały ten porządek potrafi rozsypać się przez jedną bibliotekę i jeden źle zinterpretowany wynik walidacji.

NASK buduje Centrum Cyberbezpieczeństwa. Projekt za 310 mln zł wchodzi w etap realizacji

NASK buduje Centrum Cyberbezpieczeństwa. Projekt za 310 mln zł wchodzi w etap realizacji

Cyberbezpieczeństwo od dawna przestało być tematem dla wąskiej grupy administratorów i analityków. Gdy państwo przenosi kolejne usługi do sieci, a samorządy, firmy i zwykli użytkownicy regularnie wpadają pod ostrzał phishingu, ransomware i kampanii sabotażowych, sama dobra wola już nie wystarcza. NASK właśnie dostał pozwolenie na budowę Centrum Cyberbezpieczeństwa w Warszawie i finansowanie w postaci 310 milionów złotych.

Miało być zamknięcie zgłoszenia, wyszedł poradnik ataku. Miliony użytkowników Chromium zostały z otwartą furtką

Miało być zamknięcie zgłoszenia, wyszedł poradnik ataku. Miliony użytkowników Chromium zostały z otwartą furtką

Przeglądarki bazujące na Chromium od lat wygrywają wygodą i zgodnością ze współczesnym webem. Tym razem właśnie ten ekosystem stał się problemem. Google przypadkowo opublikowało kod exploita dla luki zgłoszonej jeszcze pod koniec 2022 roku, choć poprawki nadal brak. Nie chodzi przy tym o egzotyczny moduł dla deweloperów, ale o mechanizm zdolny utrzymywać transfer danych nawet po zamknięciu karty przeglądarki.

Nowe obejście BitLockera w Windows 11 i Windows Server 2022/2025. Wystarczy fizyczny dostęp oraz nośnik USB

Nowe obejście BitLockera w Windows 11 i Windows Server 2022/2025. Wystarczy fizyczny dostęp oraz nośnik USB

BitLocker przez lata był jedną z najważniejszych obietnic bezpieczeństwa w ekosystemie Windows. Założenie było proste. Nawet jeśli ktoś ukradnie komputer, dane pozostaną nieczytelne bez odpowiedniego klucza. YellowKey pokazuje jednak, że wystarczy słaby punkt w otoczeniu rozruchu systemu, aby model zaufania zaczął się chwiać. Problem tkwi tym razemw ścieżce, którą Windows 11 prowadzi użytkownika do odzyskiwania systemu i odblokowania urządzenia.

Zwolnili ich i wkrótce zaczęły znikać rządowe bazy danych. Ta historia brzmi jak scenariusz thrillera, ale wydarzyła się naprawdę

Zwolnili ich i wkrótce zaczęły znikać rządowe bazy danych. Ta historia brzmi jak scenariusz thrillera, ale wydarzyła się naprawdę

Najgroźniejsze incydenty nie zawsze zaczynają się od zewnętrznego włamania. Czasem wystarczy kilka minut zwłoki, źle rozpisany proces odejścia z pracy i konto, które nadal działa tam, gdzie nie powinno. Właśnie tak wygląda sprawa OPEXUS, wykonawcy obsługującego systemy używane przez amerykańskie agencje federalne. Na papierze to kolejny kryminał z branży IT. W praktyce to bardzo trzeźwa lekcja o uprawnieniach, logach i złudnym poczuciu kontroli.

Druga poważna luka w jądrze Linux w dwa tygodnie. Dirty Frag rozszerza klasę błędów znaną z Dirty Pipe i Copy Fail

Druga poważna luka w jądrze Linux w dwa tygodnie. Dirty Frag rozszerza klasę błędów znaną z Dirty Pipe i Copy Fail

Ledwie opadł kurz po Copy Fail, a jądro Linux znów wraca na nagłówki z dużo gorszego powodu niż premiera nowej wersji. Tym razem chodzi o Dirty Frag, czyli łańcuch dwóch luk, który nie potrzebuje widowiskowego zdalnego włamania, aby narobić szkód. Wystarczy zwykłe lokalne konto i podatna konfiguracja, a potem cała zabawa przenosi się do page cache, czyli miejsca, którego klasyczne kontrole integralności zwykle nie pilnują tak, jak powinny.

AI miało pomóc programistom, a skasowało dane firmy w 9 sekund. Potem zaczęło się 30 godzin ratowania biznesu

AI miało pomóc programistom, a skasowało dane firmy w 9 sekund. Potem zaczęło się 30 godzin ratowania biznesu

Wystarczył jeden zły ruch i modna ostatnimi czasy obietnica automatyzacji zderzyła się z twardą rzeczywistością produkcji. Historia firmy PocketOS nie jest kolejną anegdotą o halucynacji modelu sztucznej inteligencji, tylko pokazem tego, co dzieje się wtedy, gdy agent AI dostaje zbyt duże uprawnienia, ustawia mu się słabe zabezpieczenia i środowisko, które wybacza za dużo. A to już problem wykraczający daleko poza jednen startup.

Złośliwe wydanie elementary-data trafiło do PyPI. Błąd w GitHub Actions otworzył drogę do kradzieży tokenów i kluczy

Złośliwe wydanie elementary-data trafiło do PyPI. Błąd w GitHub Actions otworzył drogę do kradzieży tokenów i kluczy

Łańcuch dostaw oprogramowania znowu pękł w najgorszym możliwym miejscu. Tym razem problem dotyczy elementary-data, znanego w ekosystemie dbt narzędzia publikowanego przez The Python Package Index (PyPI). Nie mówimy tu jednak o fałszywym klonie z jakiegoś niszowego konta, lecz o złośliwej wersji wypchniętej przez prawidłowy pipeline projektu. Pakiet z 1,15 mln pobrań miesięcznie wykradał użytkownikom klucze i tokeny.

Microsoft poza harmonogramem łata lukę w ASP.NET Core dla Linux i macOS. Problem siedział w Data Protection

Microsoft poza harmonogramem łata lukę w ASP.NET Core dla Linux i macOS. Problem siedział w Data Protection

Microsoft znowu wyszedł poza zwykły rytm łatania błędów i tym razem nie chodzi o Windows. Problem trafił w ASP.NET Core, a dokładniej w mechaniźmie Data Protection używanym przez aplikacje do obsługi ciasteczek, tokenów i innych wrażliwych danych. To jeden z tych przypadków, w których kilka linijek pozornie technicznego kodu nagle zaczyna interesować administratorów, deweloperów i operatorów usług wystawionych do internetu.

Cisco IMC i NFVIS z krytyczną podatnością. Polska administracja zaleca natychmiastowy update lub wyłączenie sprzętu

Cisco IMC i NFVIS z krytyczną podatnością. Polska administracja zaleca natychmiastowy update lub wyłączenie sprzętu

Czasem najgroźniejszy problem siedzi nie w samym systemie, lecz zupełnie obok niego, czyli w cichym module, który ma ratować administratora, gdy wszystko inne zawiedzie. Właśnie dlatego najnowszy komunikat cyberbezpieczeństwa dotyczący rozwiązań Cisco wybrzmiał mocniej niż typowe firmowe ostrzeżenie. Tym razem sprawa wyszła poza biuletyn producenta i trafiła aż na poziom państwowej rekomendacji. Nie można jej lekceważyć.

x Wydawca serwisu PurePC.pl informuje, że na swoich stronach www stosuje pliki cookies (tzw. ciasteczka). Kliknij zgadzam się, aby ta informacja nie pojawiała się więcej. Kliknij polityka cookies, aby dowiedzieć się więcej, w tym jak zarządzać plikami cookies za pośrednictwem swojej przeglądarki.