#sekurak — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #sekurak, aggregated by home.social.
-
Agent AI to nie to samo co chatbot, który odpowiada na zadane pytanie.
Może działać w konkretnej roli - np. asystenta, researchera, sprzedawcy, grafika czy programisty.
Tomek Turba poprowadzi 14 września bezpłatne szkolenie podczas którego pokaże, jak zbudować osobistego asystenta do pracy i codziennych spraw.
Będzie też o tym, co warto oddać agentowi, a co lepiej zostawić pod kontrolą człowieka - w tym o uprawnieniach, ochronie danych i weryfikowaniu wyników.
Szkolenie odbywa się w dwóch sesjach - do wyboru godzina 10:00 lub 19:00.
Link do zapisu: https://sklep.securitum.pl/agent-ai-do-zadan-specjalnych/agent-si?utm_source=insider&utm_medium=social
-
Mogłoby się wydawać, że automatyzacja pracy admina z AI to po prostu generowanie skryptów usprawaniających żmudne czynności na serwerze. Modele językowe nie rozwiążą jednak wszystkich problemów. Warto też wiedzieć, jak sensownie z nich korzystać.
Maciej Szymczak, Tomasz Turba i Marek Rzepecki już jutro pokażą pięć prawdziwych sytuacji z codziennej pracy admina, w których AI może realnie pomóc. Szkolenie jest również w wariancie darmowym (zapłać ile chcesz).
Jeden prompt nie naprawi produkcji, ale rozsądne korzystanie z AI może ułatwić przebrnięcie przez niejeden ciężki poniedziałek.
Link do zapisu: https://sklep.securitum.pl/ai-dla-admina-top-5?utm_source=insider&utm_medium=social&utm_campaign=ai_insider
-
🚨 KTRYTYCZNA PODSTNOŚĆ WE WTYCZCE #WORDPRESS!
Jak podaje #Sekurak, we wtyczce #Kirki wykryto lukę, pozwalającą na przejęcie dowolnego konta, w tym administratora.
Jeśli masz to rozszerzenie, zaktualizuj je natychmiast do najnowszej wersji!CVE-2026-8206
CVSS: 9.8 -
Akademia NIS2/KSC2 od sekuraka – nowe, praktyczne szkolenie dla osób wdrażających tę regulację.
Jeśli w jakikolwiek sposób bierzesz udział w zapewnieniu zgodności Twojej firmy / instytucji z NIS2/KSC2 – to szkolenie jest prawdopodobnie dla Ciebie. Budując program, postawiliśmy na praktykę – posłuchasz więc nie tylko o ważnych wymogach prawnych, ale zobaczysz, jak to wszystko wygląda w praktyce. Nie zaskoczy Cię żaden audyt :-)...
#Aktualności #Akademia #Ksc2 #Nis2 #Regulacje #Sekurak #Szkolenie
https://sekurak.pl/akademia-nis2-ksc2-od-sekuraka-nowe-praktyczne-szkolenie/
-
OSINT wielu osobom kojarzy się głównie z szukaniem informacji w internecie.
Problem w tym, że często znacznie więcej informacji zostawiamy sami - w metadanych, przez źle oddzielone konta albo mieszanie prywatnych i służbowych aktywności.
Często zdarzają się też informacje ujawnione przez przypadek.
@sekurak organizuje darmowe szkolenie o najczęstszych błędach OSINT i OPSEC - prowadzi je Tomek Turba. Będzie m.in. o kontach operacyjnych, pozostawianiu śladów, dezinformacji czy fałszywym poczuciu anonimowości w sieci.
Szkolenie odbywa się w dwóch terminach: 28 maja o 10:00 i 19:00 jest darmowe. Zapisując się z tego linku otrzymasz też za darmo certyfikat: https://sklep.securitum.pl/podstawy-osint-opsec/bledy-si
-
OpenAI na celowniku hakerów. Sprytny atak i pilna aktualizacja aplikacji dla macOS
OpenAI, twórcy legendarnego ChatGPT, padli ofiarą zaawansowanego cyberataku typu „supply chain” (atak na łańcuch dostaw).
Cyberprzestępcy nie forsowali pancernych cyfrowych drzwi firmy – zamiast tego podrzucili „konia trojańskiego” do darmowego i powszechnie używanego narzędzia programistycznego, z którego korzystają deweloperzy na całym świecie. Efektem incydentu jest wyciek wewnętrznych haseł i konieczność awaryjnego zresetowania certyfikatów bezpieczeństwa dla aplikacji na system macOS.
Jak działa atak na łańcuch dostaw?
W świecie nowoczesnego oprogramowania nikt nie pisze kodu całkowicie od zera. Programiści budują aplikacje niczym konstrukcje z klocków LEGO, wykorzystując gotowe, darmowe i publicznie dostępne biblioteki funkcji (tzw. pakiety). Hakerzy z grupy TeamPCP postanowili to wykorzystać.
Zamiast atakować serwery OpenAI, „zatruli” złośliwym kodem popularne narzędzie o nazwie TanStack, z którego pobierany jest kod do tysięcy projektów internetowych. Złośliwy robak, nazwany przez badaczy „Mini Shai-Hulud” (w nawiązaniu do gigantycznych czerwi z uniwersum „Diuny”), czekał na swoją szansę. Gdy tylko niczego nieświadomy programista pobrał oficjalną aktualizację wspomnianego narzędzia, złośliwy kod automatycznie instalował się na jego komputerze.
Atak na łańcuch dostaw. Złośliwa aktualizacja Bitwarden CLI zagrażała deweloperom
Pechowa dwójka i opóźnione procedury
Taki scenariusz ziścił się w biurach OpenAI. Zainfekowane zostały komputery dwóch pracowników. Co ciekawe, firma wiedziała o tego typu zagrożeniach i przygotowała specjalne systemy obronne, które miały blokować instalację niezweryfikowanych pakietów. Dlaczego więc zawiodły?
Z oficjalnego komunikatu OpenAI wynika, że firma była w trakcie stopniowego (etapowego) wdrażania nowej konfiguracji zabezpieczeń na urządzenia pracowników. Laptopy wspomnianej dwójki po prostu nie zdążyły jeszcze otrzymać odpowiedniej aktualizacji przed atakiem hakerów. Po zainfekowaniu maszyn, robak „Mini Shai-Hulud” natychmiast przystąpił do przeszukiwania dysków, wykradał loginy, hasła oraz cyfrowe klucze dostępu do wewnętrznych repozytoriów kodu źródłowego OpenAI.
„Brak dowodów” to nie dowód bezpieczeństwa
W oficjalnych komunikatach OpenAI stara się tonować nastroje, uspokajając użytkowników formułką: „Nie znaleźliśmy żadnych dowodów na to, że uzyskano dostęp do danych użytkowników, a nasze systemy produkcyjne zostały naruszone”.
Eksperci ds. cyberbezpieczeństwa (m.in. z polskiego serwisu Sekurak) radzą jednak podchodzić do tych zapewnień z dystansem. W świecie IT korporacyjne stwierdzenie „nie mamy dowodów” bardzo często oznacza po prostu, że firma w danym momencie nie dysponowała odpowiednio szczegółowymi logami (zapisami aktywności systemu), które pozwoliłyby jednoznacznie potwierdzić pełną skalę szkód wyrządzonych przez hakerów.
Co to oznacza dla użytkowników komputerów Mac?
Reakcja OpenAI była jednak na tyle stanowcza, że potwierdza powagę sytuacji. W ręce hakerów mogły wpaść tzw. certyfikaty podpisywania kodu. To cyfrowe pieczęcie, które udowadniają systemowi macOS, że instalowana aplikacja jest bezpieczna i pochodzi z legalnego źródła.
W związku z tym OpenAI podjęło decyzję o natychmiastowym unieważnieniu starego certyfikatu dla swoich aplikacji na systemy Apple. W efekcie starsze wersje programu ChatGPT dla macOS mogą zostać automatycznie zablokowane przez system operacyjny Maca jako potencjalne zagrożenie. Użytkownicy tej aplikacji powinni jak najszybciej pobrać jej najnowszą, oficjalną aktualizację, aby zachować ciągłość działania programu i pełne bezpieczeństwo.
#ChatGPT #cyberbezpieczeństwo #hakerzy #iMagazine #macOS #OpenAI #Sekurak #supplyChain #TanStack #technologia -
Koniec mitu niebezpiecznego AI? Model Mythos poległ na kodzie Curla
Wokół najnowszych modeli sztucznej inteligencji często buduje się aurę tajemniczości i grozy. Twórcy z firmy Anthropic reklamowali swój nowy model Mythos jako technologię „zbyt niebezpieczną, aby udostępnić ją publicznie”.
Z tą marketingową narracją postanowił zmierzyć się Daniel Stenberg, twórca legendarnego narzędzia curl, dając sztucznej inteligencji dostęp do 178 tysięcy linijek swojego kodu. Wyniki eksperymentu mocno weryfikują rynkowy entuzjazm.
Z wielkiej chmury mały deszcz
Model Mythos miał za zadanie przeanalizować bazę kodu curla w poszukiwaniu krytycznych luk bezpieczeństwa. Po długim procesie przetwarzania danych system zgłosił pięć „potwierdzonych podatności”. Jak jednak wykazała weryfikacja przeprowadzona przez zespół curla, skuteczność AI okazała się mocno przeszacowana:
- Trzy ze zgłoszonych luk okazały się fałszywymi alarmami (tzw. false positives).
- Jedno zgłoszenie było zwykłym błędem (bugiem) bez jakichkolwiek implikacji dla cyberbezpieczeństwa.
- Tylko jedna znaleziona podatność okazała się prawdziwa, jednak eksperci sklasyfikowali ją jako lukę „niskiego ryzyka”.
AI asystuje, ale nie zastępuje człowieka
Jak zauważają eksperci ds. bezpieczeństwa (m.in. z serwisu Sekurak), eksperyment Stenberga nie oznacza, że sztuczna inteligencja jest w cyberbezpieczeństwie bezużyteczna. Udowadnia jedynie, że AI nie działa jak magiczna różdżka.
Obecnie branża odchodzi od narracji o podatnościach „znalezionych przez AI” (AI-found) na rzecz tych „wspieranych przez AI” (AI-assisted). Doskonałym przykładem jest niedawna, głośna luka „Copy Fail” w systemie Linux. To badacz (człowiek) na podstawie swojej wiedzy i intuicji określił potencjalny wektor ataku, a sztuczna inteligencja posłużyła mu jedynie jako narzędzie do błyskawicznego przeskalowania tego pomysłu na cały ogromny podsystem.
Wniosek jest prosty: w 2026 roku ekspert ds. cyberbezpieczeństwa, który potrafi umiejętnie korzystać z AI, osiągnie znacznie lepsze i szybsze rezultaty niż kilka lat temu. Sama sztuczna inteligencja pozostawiona bez nadzoru wciąż ma jednak problem z odróżnieniem faktycznego zagrożenia od fałszywego alarmu.
#AI #Anthropic #cURL #cyberbezpieczeństwo #iMagazine #Mythos #podatności #Sekurak #sztucznaInteligencja #technologiaZmiany w OpenAI. Greg Brockman przejmuje nadzór nad produktem, firma ogranicza poboczne projekty
-
Mamy już ponad 100 Sekurak Insiderów! Nowy projekt sekuraka.
Od ponad 10 lat szkolimy z cyberbezpieczeństwa. Zaczynaliśmy od turbo technicznych szkoleń i labów, a dzisiaj mamy za sobą szkolenia dla lekko licząc kilkuset tysięcy profesjonalistów i osób nietechnicznych, ponad 1000 pentestów rocznie w naszej działalności audytowej i społeczność, której po prostu nie da się zmierzyć jednym wskaźnikiem ;) O...
#Aktualności #Community #Insider #Ksiazki #Program #Rozwoj #Sekurak #Sekurakinsider #Szkolenia
https://sekurak.pl/mamy-juz-ponad-100-sekurak-insiderow-nowy-projekt-sekuraka/
-
Uwaga: wyjątkowo sprytny atak na użytkowników mObywatela. Nawet twój iPhone może cię zmylić
Ekipa z Sekuraka bije na alarm, a my podpisujemy się pod tym obiema rękami: trwa nowa kampania phishingowa, która celuje w polskiego podatnika i kierowcę.
Oszuści weszli na wyższy poziom bezczelności – podszywają się pod rządową aplikację mObywatel tak skutecznie, że fałszywa wiadomość pojawia się w tym samym wątku, co autentyczne SMS-y od administracji państwowej.
Mechanizm pułapki: jak oni to robią?
To, co czyni ten atak szczególnie niebezpiecznym, to dwa techniczne aspekty, o których warto pamiętać:
- Sfałszowana nazwa nadawcy (SPOOFING): przestępcy potrafią sfałszować identyfikator nadawcy (tzw. SMS Alpha Tag). Zamiast losowego numeru telefonu, na ekranie Twojego iPhone’a wyświetla się po prostu napis: mObywatel.
- Mieszanie w wątkach: ponieważ systemy iOS i Android grupują wiadomości po nazwie nadawcy, Twój telefon „myśli”, że nowy SMS pochodzi z tego samego źródła, co poprzednie (prawdziwe) powiadomienia od administracji rządowej. W efekcie fałszywe ostrzeżenie o mandacie ląduje tuż pod autentycznymi komunikatami, co drastycznie zwiększa jego wiarygodność.
Scenariusz oszustwa: „Masz mandat”
W treści SMS-a znajduje się informacja o rzekomym mandacie drogowym i link, który ma prowadzić do panelu płatności. Po kliknięciu trafiamy na stronę, która wizualnie kopiuje rządowy interfejs.
Niezależnie od tego, jakie numery rejestracyjne wpiszemy w formularzu, system „znajdzie” mandat i zaproponuje jego szybkie opłacenie. Finałem jest prośba o podanie pełnych danych karty płatniczej. Jeśli to zrobisz, przestępcy natychmiast spróbują wyczyścić Twoje konto.
Jak się chronić?
Pamiętajcie o złotej zasadzie: Rząd nigdy nie przesyła linków do płatności za mandaty w wiadomościach SMS. Jeśli dostaniesz taką wiadomość absolutnie nie klikaj w link.
Jeśli chcesz sprawdzić swoje mandaty, zrób to wyłącznie logując się bezpośrednio do oficjalnej aplikacji mObywatel (pobranej z App Store/Google Play) lub przez stronę mobywatel.gov.pl.
Zwróć uwagę na adres URL w przeglądarce – oszuści używają domen, które tylko udają rządowe. Bądźcie czujni i podajcie tę informację dalej – szczególnie osobom, które mniej sprawnie poruszają się w gąszczu technologicznych pułapek.
#Bezpieczeństwo #cyberbezpieczeństwo #iMagazine #iPhone #mandat #mObywatel #phishing #Sekurak #smsRejestracja działalności gospodarczej ze smartfona. mObywatel dodaje usługę dla przedsiębiorców
-
MEGA sekurak hacking party 2026 – zobacz ścieżki, prelegentów oraz zgłoś swoją prezentację :-)
Tym razem konferencja będzie trwała dwa dni (26-27.10.2026) i zwiększamy liczbę ścieżek. Każda ścieżka trwa od pół do pełnego dnia. Jedyny wyjątek to ścieżka EXEC, która będzie trwała dwa dni.
Link do zgłoszenia swojej prezentacji - w treści wpisu :-) -
Staż z sekurakiem? Tak, to możliwe :-)
„Chciałbym zacząć w cyberbezpieczeństwie, ale nie wiem, od czego zacząć i czy w ogóle mam szansę…”„Jak sprawnie rozwinąć swoje skille w ITSec nie tracąc czasu na lipne kursy w necie (i nie tylko)? Jeśli kiedykolwiek zadałeś sobie choć jedno z tym pytań – to powinieneś koniecznie przeczytać ten wpis. Na...
-
Masz za dużo wtyczek w przeglądarce - czyli kilka słów o kampanii ShadyPanda
#Awareness #Chrome #Prywatność #Wtyczki #Sekurak
https://sekurak.pl/masz-za-duzo-wtyczek-w-przegladarce-czyli-kilka-slow-o-kampanii-shadypanda/
-
Kraków był nasz! Relacja z Mega Sekurak Hacking Party 2025
Mega Sekurak Hacking Party znów rozbiło bank! 20 października 2025 roku Centrum Kongresowe ICE w Krakowie ponownie stało się mekką dla pasjonatów cyberbezpieczeństwa. Rekordowa frekwencja onsite – ponad 1400 uczestników – oraz solidna reprezentacja online (400+) potwierdziła, że to nie jest zwykła konferencja, jakich wiele, a prawdziwa „rodzinna impreza” dla...
#Aktualności #Exec #Hackingparty #Konferencja #MegaSekurakHackingParty #Mshp #Sekurak
https://sekurak.pl/krakow-byl-nasz-relacja-z-mega-sekurak-hacking-party-2025/
-
Kolejny #certyfikat zaliczony . Tym razem Poznaj AI z #sekurak #securitum Bardzo polecam, naprawdę ciekawy był #poznajai
-
Dołącz do teamu sekurak jako szkoleniowiec! Praca dorywcza lub na stałe.
TLDR: w zeszłym roku przeprowadziliśmy ~400 edycji szkoleń z bezpieczeństwa IT, w tym roku będzie tego jeszcze więcej. Innymi słowy poszukujemy doświadczonych trenerów do stałej lub okazjonalnej współpracy. Obszar: IT Security i/lub IT (tak, jeśli prowadzisz dobre szkolenia z czystego IT, też pisz do nas). Możliwych mamy kilka modeli współpracy:...
#WBiegu #Praca #Sekurak #Szkolenia
https://sekurak.pl/dolacz-do-teamu-sekurak-jako-szkoleniowiec-praca-dorywcza-lub-na-stale/
-
Krzysztof Wosiński - OSINT: Nowy wymiar poszukiwań w sieci
Tematem OSINT interesuję się dość pobieżnie już od jakiegoś czasu. Gdy dowiedziałem się, że można zamówić książkę “OSINT: Nowy wymiar poszukiwań w sieci” Krzysztofa Wosińskiego w ramach dodruku, uznałem to za dobry punkt zaczepienia do zgłębienia tematu.
Oryginalny wpis:
https://xiegozbior.pl/zajawki/2025/03/16/zajawka-osint.html#ksiazki #fediksiazki #cyberbezpieczeństwo #prywatność #sekurak @ksiazki
Pełny wpis w wątku poniżej! ⬇️
-
W moim portfolio wylądował właśnie dyplom ukończenia kolejnego semestru Akademii Sekuraka #sekurakacademy od #sekurak.
Jak dla mnie, jako dla amatora-entuzjasty, szkolenia
@sekurak są oczywiście ciekawe i rozwijające, ale największą frajdą, jaką mam za sprawą @sekurak, jest to, że udało mi się na tyle zainteresować tą inicjatywą studentów informatyki stosowanej Wydziału Mechanicznego Politechniki Krakowskiej. -
META zablokowała nam cały profil sekuraka na Facebooku. Powód? Udostępniliśmy wpis CERT Polska ostrzegający o scam-reklamach na FB.
Coż, akcja potoczyła się naprawdę błyskawicznie. Chodzi o wpis: Oszustwa reklamowe na dużych platformach internetowych opublikowany parę dni temu przez CERT Polska. Jest tam mowa głównie o fałszywych reklamach na platformie Facebook. Warto udostępnić. No więc udostępniliśmy wpis na naszym profilu na FB z dodatkowym komentarzem opisującym akcję (tutaj wersja...
-
Na fejsbuniu scam ok, byle w płatnych reklamach, $ musi się zgadzać, prosimy nie przeszkadzać bo zablokujemy! To nasza platforma!
"Stanowisko CERT Polska dot. ograniczania przez firmę Meta widoczności artykułu na temat oszustw na tej platformie."
-
Najnowsza książka sekuraka już wydrukowana :-) Premiera za chwilę, wysyłka za moment.
16 rozdziałów, 820 stron, idealna książka dla osób wchodzących w ITsec. Cena preorderowa obowiązuje do 7 października
#Aktualności #Bezpieczeństwo #Książka #Sekurak
https://sekurak.pl/najnowsza-ksiazka-sekuraka-juz-wydrukowana-premiera-za-chwile-wysylka-za-moment/
-
Szukamy do teamu sekurak kolejnych szkoleniowców. Praca dorywcza lub na stałe
Lubisz dzielić się wiedzą? Specjalizujesz się w jednym z obszarów IT security? A może prowadzisz szkolenia, ale niekoniecznie związane z IT security? Czytaj dalej :) Szukamy kolejnych trenerów do projektu https://sekurak.academy/ Co oferujemy? Czego oczekujemy? Docelowo również istnieje możliwość prowadzenia przez Ciebie naszych flagowych, kilkudniowych szkoleń, które prowadzimy (przekażemy Ci...
https://sekurak.pl/szukamy-do-teamu-sekurak-kolejnych-szkoleniowcow-praca-dorywcza-lub-na-stale/
-
Współpracuj komercyjnie z sekurakiem – dwa różne ~stanowiska: teksty / prowadzenie szkoleń
Przejdźmy od razu do szczegółów. Jeśli chcesz regularnie lub okazjonalnie pracować dla sekuraka, czytaj dalej :-) Lub od razu wypełnij formularz. W jakich obszarach poszukujemy współpracowników? 1. Opracowywanie newsów i/lub tekstów W obu obszarach proponujemy regularną lub luźną współpracę (np. 1 tekst na miesiąc), chociaż w przypadku newsów może być...
-
„U mojego kolegi zaczęły dziać dziwne rzeczy w sieci domowej, wypadały z błędem certy #SSL do Facebooka, do banku itd.”. Zainfekowany #router z rosyjskim #DNS’em…
#Sekurak https://sekurak.pl/u-mojego-kolegi-zaczely-dziac-dziwne-rzeczy-w-sieci-domowej-wypadaly-z-bledem-certy-ssl-do-facebooka-do-banku-itd-zainfekowany-router-z-rosyjskim-dnsem/ -
@m0iga Warto było przeczytać. Dzięki!
Oprócz wielu ciekawych informacji, był i taki kwiatek:
📓 "Na chwilę obecną istnieją jeszcze dość duże wątpliwości co do idei działania samej platformy, gdyż zgodnie z zasadami tam panującymi wspomnienie kogoś w prywatnej rozmowie dołącza ową osobę do czatu, a wiadomości są przechowywane bez jakiegokolwiek szyfrowania, co pozwala administratorom serwera na łatwy dostęp do nich."