Wszystkie wpisy
Chronologicznie. Najnowsze na górze, najstarsze na dole. 271wpisów łącznie.
Weryfikacja wieku online: analiza metod obejścia i ukrytych celów
Systemy weryfikacji wieku online, wdrażane pod pretekstem ochrony nieletnich, są często trywialne do obejścia. Analizujemy techniczne metody bypassu, od sztucznych wąsów po VPN, i wskazujemy na realne cele tych mechanizmów – deanonimizację użytkowników.
NGate: Jak atak NFC Relay opróżnia konta Polaków przez telefon
Nowe złośliwe oprogramowanie NGate na Androida celuje w Polaków. Przestępcy, podszywając się pod bank, nakłaniają do instalacji aplikacji, która przechwytuje dane karty i PIN, umożliwiając zdalną wypłatę gotówki z bankomatu bez kradzieży fizycznej karty.
Anatomia ataku Fake CAPTCHA na polską firmę. Analiza malware Latrodectus
CERT Polska przeanalizował atak na dużą polską organizację z użyciem malware Latrodectus. Wektor infekcji to prosty trik socjotechniczny — fałszywa CAPTCHA. Pokazujemy, jak jeden błąd pracownika może prowadzić do zaawansowanej infekcji i co to oznacza dla polskich firm.
Cyfrowe podpalenie: Analiza grudniowego ataku na polską energetykę
29 grudnia 2025 roku polski sektor energetyczny stał się celem skoordynowanego, destrukcyjnego ataku. Analizujemy raport CERT Polska, by zrozumieć, co się stało, kto był celem i dlaczego byliśmy o krok od kryzysu w środku zimy.
WEBCON BPS: Podatność XSS (CVE-2026-1630) w popularnym polskim systemie
W popularnym polskim systemie do zarządzania procesami WEBCON BPS wykryto podatność XSS. Umożliwia ona przejęcie sesji zalogowanego użytkownika po kliknięciu w spreparowany link. Zalecamy pilną aktualizację.
Alert: Luka XSS w Verint Verba zagraża danym administratorów (CVE-2026-21730)
Nieuwierzytelniony atakujący może przejąć sesję administratora w popularnym systemie do rejestracji interakcji Verint Verba. Podatność typu Stored XSS jest trywialna do wykorzystania. Rekomendujemy natychmiastową aktualizację.
Majowy Patch Tuesday i nowa era łatek. Czy AI zalewa nas lukami?
Majowy Patch Tuesday od Microsoftu przyniósł ponad 100 poprawek, ale to tylko część obrazu. Giganci technologiczni, wspomagani przez AI, publikują rekordowe liczby łatek, zmuszając polskie firmy do redefinicji strategii zarządzania podatnościami.
Atak na platformę Canvas: dane milionów studentów zagrożone
Grupa ShinyHunters skompromitowała platformę edukacyjną Canvas, zakłócając zajęcia i grożąc wyciekiem danych 275 milionów użytkowników. Właściciel platformy, Instructure, potwierdził incydent i czasowo wyłączył usługę.
Krytyczne luki w DHTMLX: RCE i odczyt plików. Alert dla polskich firm
Trzy podatności w popularnych komponentach DHTMLX, w tym jedna umożliwiająca zdalne wykonanie kodu (RCE). Polskie firmy używające Diagram, Gantt lub Scheduler muszą pilnie zaktualizować oprogramowanie.
Krytyczne luki w Comarch ERP Optima: ryzyko przejęcia danych w polskich firmach
Wykryto dwie podatności w popularnym polskim systemie ERP, umożliwiające eskalację uprawnień i zdalne wykonanie kodu. Producent opublikował krytyczną aktualizację. Zalecamy natychmiastowe działanie.
Krytyczna luka RCE w SzafirHost od KIR (CVE-2026-44088). Wymagana aktualizacja.
W oprogramowaniu SzafirHost od Krajowej Izby Rozliczeniowej wykryto krytyczną podatność CVE-2026-44088. Umożliwia zdalne wykonanie kodu i wymaga natychmiastowej aktualizacji do wersji 1.2.1.
Lumma Stealer w przebraniu visual novel — analiza
Pirackie repacki Fitgirl i DODI to znany wektor stealerów, ale ten nosi przebranie gry visual novel zbudowanej na silniku Ren'Py. Rozbieramy osiem warstw obfuskacji aż do C2 — z pełnym IoC, regułami YARA/Sigma i pokazujemy, jak Lumma używa Binance Smart Chain jako niezniszczalnego fallbacku.