Blog
Praktyczne materiały o bezpieczeństwie ofensywnym i zgodności - bez marketingowej waty.
Atak na MyDr: co naprawdę wiemy o wycieku danych medycznych
Sprawcy twierdzą, że wykradli 2,5 TB danych i 18,8 mln numerów PESEL z platformy MyDr. Rozkładamy incydent: deklarowany wektor (XXE w PKCS#12 → klucz GitHub → AWS), co udało się zweryfikować, kwestię atrybucji i fałszywych tropów oraz jak się bronić - z rozróżnieniem faktów od twierdzeń.
Czytaj dalej 10 sierpnia 2026Analiza ataku / AIBioShocking: prompt injection, który zamienia przeglądarkę AI w złodzieja haseł
LayerX pokazał, jak fałszywa gra na stronie WWW przekonuje przeglądarkę AI w trybie agenta, że zwykłe zasady już nie obowiązują - i skłania ją do wykradzenia poświadczeń. Wyjaśniamy mechanizm indirect prompt injection, pokazujemy anatomię ładunku i jak się bronić.
Czytaj dalej 10 sierpnia 2026Analiza ataku / AIGTG-1002: pierwsza kampania szpiegowska poprowadzona przez agenta AI
Anthropic opisał pierwszą udokumentowaną kampanię cyberszpiegowską, w której 80-90% roboty - rozpoznanie, pisanie exploitów, kradzież poświadczeń i eksfiltrację - wykonał agent AI. Ludzie zatwierdzali tylko 4-6 decyzji. Rozkładamy mechanizm, jailbreak przez inżynierię społeczną i obronę.
Czytaj dalej 24 lipca 2026Analiza ataku / AIJadePuffer: ransomware, którego atak wykonał agent AI (od włamania po okup)
Sysdig opisał pierwszy udokumentowany atak ransomware, w którym całą techniczną robotę - rozpoznanie, kradzież poświadczeń, ruch boczny, szyfrowanie i notatkę z okupem - poprowadził agent LLM. Rozkładamy łańcuch ataku krok po kroku, pokazujemy błąd naprawiony w 31 sekund i tłumaczymy, dlaczego to naprawdę coś nowego.
Czytaj dalej 13 lipca 2026Analiza podatności / AIAtak na platformę AI: łańcuch Langflow (CVE-2026-33017 + CVE-2026-55255)
Pierwsza platforma agentów AI w katalogu CISA KEV. Nieuwierzytelnione RCE. IDOR pozwala czytać dane lokalnych użytkowników. Obie drogi prowadzą do kluczy OpenAI, AWS i baz danych. Rozkładamy prawdziwy łańcuch ataku i pokazujemy, jak się bronić.
Czytaj dalej 12 lipca 2026Prywatność / OSINTGDID: identyfikator Windows, którego VPN nie ukryje
Windows 11 nadaje każdej instalacji trwały Global Device Identifier. W lipcu 2026 dokumenty FBI pokazały, jak GDID pozwolił namierzyć użytkownika mimo VPN. Wyjaśniamy, czym jest, jak śledzi i dlaczego tunel sieciowy nie wystarcza.
Czytaj dalej 12 lipca 2026Analiza podatnościAnatomia RCE: jak działał Log4Shell (CVE-2021-44228)
Jeden ciąg znaków w nagłówku HTTP, pełne przejęcie serwera. Rozbieramy łańcuch ataku Log4Shell krok po kroku - z diagramami, przykładowym żądaniem i warstwową obroną.
Czytaj dalej 10 lipca 2026ZgodnośćNIS2 w praktyce: od czego zacząć, zanim przyjdzie audytor
Wpis do wykazu do października 2026, wdrożone środki do kwietnia 2027, pierwszy audyt rok później. Pięć kroków, które warto wykonać w tej kolejności - i błędy, które najczęściej wychodzą przy audycie.
Czytaj dalej// brak wyników