Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!

Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych: tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka. Krótki Internetowy Kurs XSS A teraz wersja dłuższa: Niezależnie od tego, czy aplikacje tworzysz z użyciem AI czy nie, jednym z najczęstszych błędów […]
Żabka zhackowana. Co wyciekło?

Ktoś wykradł dane z serwerów Żabki i oferuje je na sprzedaż za śmiesznie niską cenę. W dodatku rozsyła e-maile “informujące o ataku” do firm, które z Żabką współpracują i do dziennikarzy. Dodatkowo, w sklepach Żabki trwa właśnie awaria powodująca błędne naliczanie rabatów. I wszystko to dzieje się 2 dni po tym, jak oficjalnie ogłoszono zamiar nabycia wszystkich akcji Żabki przez Circle K… Dane wykradzione z Żabki wystawione na sprzedaż Wczoraj w godzinach porannych na naszą […]
Jesteśmy zgubieni? Czyli o porażce Alertu RCB i polskiego systemu ostrzegania ludności

Na łamach Niebezpiecznika zdarzyło nam się już krytykować niektóre z Alertów RCB (i szerzej: podejście do ostrzegania Polaków przed zagrożeniami). Ale to, co dzieje się w ostatnich dniach w związku z uderzeniem rosyjskiej rakiety Ch-101 w miejscowość Tarnawa-Kolonia w woj. lubelskim wymaga osobnego artykułu. Gdzie spadła rosyjska rakieta? Zacznijmy od faktów: W nocy z 28.07 na 29.07 rosjanie użyli przeciwko Ukrainie 70 rakiet i 300 dronów. Ukraina strąciła większość z nadlatujących zagrożeń, ale nie wszystkie. O 2:00 postanowiono poderwać polskie […]
Tysiące projektów z poufnymi danymi jest “nieświadomie” udostępnianych przez użytkowników narzędzi AI

Choć nikt już nie korzysta z Google do wyszukiwania informacji, to ta wyszukiwarka wciąż może zwracać “przydatne” wyniki. Jeśli wpiszecie “site:claude.ai/public/artifacts” znajdziecie tysiące projektów stworzonych w narzędziach AI od Anthropic. Ale podobne zapytania ujawnią też projekty z ChatGPT od OpenAI czy Groka. O tym jak ważne jest dbanie o bezpieczeństwo podczas vibecodowania, czyli tworzenia własnych aplikacji za pomocą narzędzi AI, mówiliśmy podczas naszego szkolenia wprowadzającego do tematyki vibecodingu. Psst, to szkolenie jest dla […]
Każdy mógł być pracownikiem stacji benzynowej MOL dzięki błędom w apce. Firma zignorowała zgłoszenie

Wielokrotnie już powtarzaliśmy, że firmy muszą mieć kanał do bezpiecznego i skutecznego zgłaszania błędów w swoich produktach/usługach cyfrowych. Spółka paliwowa MOL teoretycznie taki kanał ma, ale nie zadziałał poprawnie w przypadku zgłoszenia od naszego Czytelnika. KSC2 i NIS2 tego wymagają… Żyjemy w czasach NIS2 i KSC2. To oznacza, że różne firmy (a zwłaszcza te o znaczeniu krytycznym) powinny przyjmować zgłoszenia podatności w swoich produktach od innych instytucji oraz niezależnych badaczy. Warto podkreślić, że skuteczny system […]
Został zatrzymany do kontroli i podał hasło, które skasowało zawartość smartfona zamiast go odblokować. Teraz może trafić do więzienia problemy…

Ciekawa sprawa z USA. Tamtejsza prokuratura oskarżyła Samuela Tunicka o podanie funkcjonariuszom granicznym hasła, które zamiast odblokować smartfona skasowało zapisane na nim dane. To chyba pierwszy przypadek postawienia zarzutów za użycie tzw. “duress password”, czyli hasła alarmowego uruchamiającego awaryjną procedurę ochrony prywatności poprzez skasowanie wszystkich danych z urządzenia. Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego […]
Jak (nie) założyć w chmurze cyfrowego cmentarza dla cyberprzestępców

“Wystaw to na chwilę, sprawdzimy czy działa, potem się wyłączy” — coś takiego powiedziało wielu deweloperów. Problem w tym, że “potem” czasem nigdy nie nadchodzi. To zjawisko – niekontrolowany wzrost liczby porzuconych maszyn wirtualnych – określamy jako “VM sprawl”. Czy można mu zaradzić? Łatwo dziś o tani serwer, czyli prawdziwy powód VM sprawl Dostawcy chmury, tacy jak AWS, Microsoft Azure czy GCP, odnieśli gigantyczny sukces, bo uprościli operacje IT […]
LIDL informuje o wycieku danych części klientów

Zgłaszacie nam, że otrzymujecie od Lidla informacje o wycieku Waszych danych. Oto treść wiadomości: Szanowna Klientko, Szanowny Kliencie, Kontaktujemy się z Państwem, ponieważ są Państwo klientami sklepu internetowego Lidl. Chcemy poinformować o incydencie bezpieczeństwa IT, który miał miejsce u jednego z naszych dostawców usług teleinformatycznych i dotyczył części Państwa danych przechowywanych w Lidl. Co się wydarzyło: O incydencie zostaliśmy powiadomieni na początku tygodnia. Nieznani sprawcy – pomimo wysokich […]
Chat Control – politycy znów chcą czytać nasze prywatne wiadomości

O prawie, które w założeniu ma służyć bezpieczeństwu dzieci w internecie (ale w rzeczywistości zamiast ten problem skutecznie rozwiązywać jest uosobieniem tzw. “teatru bezpieczeństwa” i powoduje nowe problemy, w tym groźne dla prywatności nas wszystkich zmiany) pisaliśmy już wielokrotnie. Zarówno w kontekście zmian jakie nastąpią w Polsce, nieudanego eksperymentu w Australii, jak również w kontekście niekończącej się walki na arenie Unii Europejskiej pod nazwą Chat Control. Dziś znów wracamy do Chat […]
Jak Windows śledzi użytkowników przez Global Device ID (GDID)? Czyli o operacji FBI i wpadce nastoletniego przestępcy

19-letni Petera Stokes to członek głośnej grupy Scattered Spider znanej też jako Octo Tempest, UNC3944 i 0ktapus, która zasłynęła z wyrafinowanych ataków socjotechnicznych, SIM swappingu i ataków ransomware. Wpadł, bo do przeprowadzania ataków korzystał z Windowsa. I choć jak na “hakera” przystało korzstał z VPN-a aby ukryć swój IP, to za bardzo mu to nie pomogło… VPN nie pomógł. Zgubił go Windows i GDID Z 39-stronicowego dokumentu sądowego wynika, że FBI o pomoc w namierzeniu tożsamości włamywacza poprosiło […]



