$ cd ~/securember/blog

Blog

Praktyczne materiały o bezpieczeństwie ofensywnym i zgodności - bez marketingowej waty.

11 sierpnia 2026Analiza incydentu / Ochrona zdrowia

Atak na MyDr: co naprawdę wiemy o wycieku danych medycznych

Sprawcy twierdzą, że wykradli 2,5 TB danych i 18,8 mln numerów PESEL z platformy MyDr. Rozkładamy incydent: deklarowany wektor (XXE w PKCS#12 → klucz GitHub → AWS), co udało się zweryfikować, kwestię atrybucji i fałszywych tropów oraz jak się bronić - z rozróżnieniem faktów od twierdzeń.

Czytaj dalej
10 sierpnia 2026Analiza ataku / AI

BioShocking: prompt injection, który zamienia przeglądarkę AI w złodzieja haseł

LayerX pokazał, jak fałszywa gra na stronie WWW przekonuje przeglądarkę AI w trybie agenta, że zwykłe zasady już nie obowiązują - i skłania ją do wykradzenia poświadczeń. Wyjaśniamy mechanizm indirect prompt injection, pokazujemy anatomię ładunku i jak się bronić.

Czytaj dalej
10 sierpnia 2026Analiza ataku / AI

GTG-1002: pierwsza kampania szpiegowska poprowadzona przez agenta AI

Anthropic opisał pierwszą udokumentowaną kampanię cyberszpiegowską, w której 80-90% roboty - rozpoznanie, pisanie exploitów, kradzież poświadczeń i eksfiltrację - wykonał agent AI. Ludzie zatwierdzali tylko 4-6 decyzji. Rozkładamy mechanizm, jailbreak przez inżynierię społeczną i obronę.

Czytaj dalej
24 lipca 2026Analiza ataku / AI

JadePuffer: ransomware, którego atak wykonał agent AI (od włamania po okup)

Sysdig opisał pierwszy udokumentowany atak ransomware, w którym całą techniczną robotę - rozpoznanie, kradzież poświadczeń, ruch boczny, szyfrowanie i notatkę z okupem - poprowadził agent LLM. Rozkładamy łańcuch ataku krok po kroku, pokazujemy błąd naprawiony w 31 sekund i tłumaczymy, dlaczego to naprawdę coś nowego.

Czytaj dalej
13 lipca 2026Analiza podatności / AI

Atak na platformę AI: łańcuch Langflow (CVE-2026-33017 + CVE-2026-55255)

Pierwsza platforma agentów AI w katalogu CISA KEV. Nieuwierzytelnione RCE. IDOR pozwala czytać dane lokalnych użytkowników. Obie drogi prowadzą do kluczy OpenAI, AWS i baz danych. Rozkładamy prawdziwy łańcuch ataku i pokazujemy, jak się bronić.

Czytaj dalej
12 lipca 2026Prywatność / OSINT

GDID: identyfikator Windows, którego VPN nie ukryje

Windows 11 nadaje każdej instalacji trwały Global Device Identifier. W lipcu 2026 dokumenty FBI pokazały, jak GDID pozwolił namierzyć użytkownika mimo VPN. Wyjaśniamy, czym jest, jak śledzi i dlaczego tunel sieciowy nie wystarcza.

Czytaj dalej
12 lipca 2026Analiza podatności

Anatomia RCE: jak działał Log4Shell (CVE-2021-44228)

Jeden ciąg znaków w nagłówku HTTP, pełne przejęcie serwera. Rozbieramy łańcuch ataku Log4Shell krok po kroku - z diagramami, przykładowym żądaniem i warstwową obroną.

Czytaj dalej
10 lipca 2026Zgodność

NIS2 w praktyce: od czego zacząć, zanim przyjdzie audytor

Wpis do wykazu do października 2026, wdrożone środki do kwietnia 2027, pierwszy audyt rok później. Pięć kroków, które warto wykonać w tej kolejności - i błędy, które najczęściej wychodzą przy audycie.

Czytaj dalej