#certpolska — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #certpolska, aggregated by home.social.
-
Masz Inkscape na Macu? Aktualizuj natychmiast. Polscy badacze wykryli groźną lukę w uprawnieniach
To ostrzeżenie dla wszystkich, którzy szukają darmowej alternatywy dla Illustratora na Makach. Popularny edytor grafiki wektorowej Inkscape w wersji na macOS zawierał błąd, który pozwalał na obejście systemowych zabezpieczeń prywatności (TCC). Lukę wykryli i zgłosili polscy specjaliści.
Na czym polega problem?
W świecie macOS system TCC (Transparency, Consent, and Control) to ten „bramkarz”, który pyta Cię, czy aplikacja może mieć dostęp do folderu Dokumenty, Biurka czy Kamery. Raz przyznana zgoda powinna dotyczyć tylko tej jednej aplikacji.
Masz macOS Monterey? Google Chrome odetnie wsparcie w lipcu. Czas na aktualizację
Tymczasem Inkscape w wersjach starszych niż 1.4.3 ma wbudowany interpreter języka Python. Jak odkryli badacze Karol Mazurek i Hubert Decyusz z polskiego zespołu AFINE, ten wbudowany Python „dziedziczył” uprawnienia głównej aplikacji.
Co to oznacza w praktyce? Jeśli pozwoliłeś Inkscape’owi na dostęp do swoich dokumentów (co jest naturalne przy pracy z grafiką), złośliwy skrypt uruchomiony na Twoim komputerze mógłby wykorzystać Inkscape jako „tylne drzwi” do kradzieży tych plików – bez Twojej wiedzy i bez wywoływania jakichkolwiek alarmów systemowych.
Co musisz zrobić?
CERT Polska potwierdza: problem rozwiązuje aktualizacja do wersji 1.4.3. Twórcy programu załatali już dziurę. Jeśli masz Inkscape na dysku:
- Sprawdź wersję aplikacji.
- Jeśli jest starsza niż 1.4.3 – pobierz najnowszą instalkę bezpośrednio ze strony producenta.
Warto docenić pracę polskich badaczy i CERT Polska za szybką reakcję i koordynację naprawy błędu w tym popularnym projekcie open-source.
#AFINE #aktualizacja #CERTPolska #InkscapeMacOS #lukaBezpieczeństwa #news #TCCBypass
-
Plaga przedświątecznych oszustw. Jak nie dać się okraść, kupując prezenty w sieci?
Grudzień to czas wzmożonej aktywności cyberprzestępców. Wykorzystując świąteczną gorączkę i naszą obniżoną czujność, masowo rozsyłają fałszywe wiadomości o niedopłatach za paczki czy rzekomych okazjach cenowych.
Eksperci ostrzegają: w tym roku oszuści są sprytniejsi niż kiedykolwiek, a zielona kłódka przy adresie strony już dawno przestała być gwarancją bezpieczeństwa.
Według danych amerykańskiego FBI, tylko w okresie świątecznym 2024 roku oszustwa typu phishing i spoofing (podszywanie się pod inne podmioty) przyniosły straty rzędu 70 milionów dolarów. W Polsce skala zjawiska również rośnie. Przestępcy coraz częściej wykorzystują sztuczną inteligencję do tworzenia wiarygodnych treści, co sprawia, że odróżnienie fałszywki od prawdziwego komunikatu staje się wyzwaniem.
Na co uważać? Anatomia oszustwa
Eksperci ds. cyberbezpieczeństwa zwracają uwagę na kilka konkretnych trików, które stosują złodzieje, by uśpić naszą czujność:
- Manipulacje adresem URL: smartfony często skracają widoczność adresu strony, co wykorzystują oszuści. Należy uważać na znak „@” w linku lub dziwne połączenia dwóch adresów znakiem zapytania. Częstą praktyką jest też tzw. typo-squatting, czyli domeny łudząco podobne do oryginału, np. „PayPa1” zamiast „PayPal”.
- „Bezpieczne” szyfrowanie: pamiętaj, że obecność „https://” i symbolu kłódki nie oznacza, że strona jest uczciwa. Oszuści masowo szyfrują swoje fałszywe strony, by wyglądały profesjonalnie.
- Skrócone linki: adresy typu bit.ly w SMS-ach od nieznajomych to niemal pewne oszustwo. Jeśli wiadomość zawiera presję czasu (np. „dopłać 2 zł w ciągu godziny, bo anulujemy paczkę”), pod żadnym pozorem nie klikaj w link.
Nie tylko e-maile. Uważaj na kody QR
Nowym, coraz popularniejszym wektorem ataku są kody QR, naklejane np. na parkomatach czy fałszywych ulotkach reklamowych. Zeskanowanie takiego kodu może przenieść nas na stronę wyłudzającą dane karty płatniczej lub pobierającą złośliwe oprogramowanie. Zanim zeskanujesz kod w miejscu publicznym, upewnij się, że nie jest to naklejka przyklejona na oryginalną instrukcję.
Co zrobić, jeśli kliknąłeś?
Jeśli podejrzewasz, że dałeś się złapać:
- Odłącz się: jeśli pobrałeś podejrzany plik, natychmiast odłącz urządzenie od sieci.
- Chroń pieniądze: skontaktuj się ze swoim bankiem i zastrzeż karty lub dostęp do bankowości elektronicznej, jeśli podejrzewasz, że podałeś cyberprzestępcom swoje dane.
- Zgłoś to: w Polsce każdy podejrzany SMS możesz zgłosić do zespołu CERT Polska, przesyłając go na numer 8080.
Kliknąłeś w podejrzany link? Eksperci radzą, co robić krok po kroku, aby uniknąć katastrofy
#bezpieczneZakupyWSieci #CERTPolska #cyberbezpieczeństwo #fałszyweLinki #news #oszustwaNaświęta #phishing #quishing
-
CERT Polska startuje z miesięcznymi raportami o cyberzagrożeniach. Jest już pierwsze podsumowanie
Zespół CERT Polska, działający w strukturach państwowego instytutu badawczego NASK, ogłosił uruchomienie nowej formy komunikacji.
Od teraz, cyklicznie co miesiąc, eksperci będą publikować szczegółowe raporty podsumowujące stan cyberbezpieczeństwa w Polsce. Pierwszy taki dokument, dotyczący września 2025, jest już dostępny.
To istotna zmiana, która ma na celu regularne informowanie społeczeństwa i instytucji o najważniejszych incydentach, nowych trendach w atakach oraz działaniach podejmowanych przez krajowy zespół reagowania na incydenty.
Dotychczas CERT Polska kojarzony był głównie z obszernymi raportami rocznymi; nowa formuła ma dostarczać dane znacznie szybciej, gdy te są jeszcze w pełni aktualne.
Jak czytamy w komunikacie, każdy z comiesięcznych raportów będzie zawierał m.in. kluczowe statystyki obsłużonych incydentów, opisy najgroźniejszych kampanii phishingowych i złośliwego oprogramowania celujących w Polaków, a także podsumowanie działań edukacyjnych i współpracy podejmowanej przez zespół. Co najważniejsze, w dokumentach znajdą się też konkretne rekomendacje dla użytkowników i instytucji.
„To narzędzie, które ma wspierać budowanie świadomości cyberbezpieczeństwa w Polsce i ułatwiać dostęp do aktualnych i rzetelnych informacji o stanie zagrożeń” – podkreśla Marcin Dudek, kierownik zespołu CERT Polska. Dodaje on, że dane w ujęciu miesięcznym pozwalają dobrze śledzić trendy, zachowując jednocześnie wysoką aktualność.
Pierwszy z nowej serii raportów – podsumowujący wrzesień 2025 roku – jest już dostępny do pobrania w formacie PDF na stronie CERT.pl. Instytucja zachęca również do zapisania się na powiadomienia o nowych publikacjach za pośrednictwem platformy moje.cert.pl.
Wiadomości Google będą chronić przed niechcianymi filmami. Nowa funkcja zadba o bezpieczeństwo
#bezpieczeństwoWSieci #CERTPolska #CSIRTNASK #cyberbezpieczeństwo #cyberzagrożenia #incydenty #news #phishing #Polska #raport