🔐 Cyber Security Daily News | 01.10.2026
Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
📰 NEWS
System FBI zaatakowany przez cyberprzestępców — wyciek danych z systemu HR
Sekurak potwierdza z technicznymi detalami atak na system kadrowy FBI opisywany wcześniej przez ShinyHunters: przestępcy uzyskali dostęp do wewnętrznego systemu HR Federalnego Biura Śledczego i skradli dane pracownicze — imiona, adresy, stanowiska i historię kariery agentów. Artykuł analizuje wektor ataku i jakie konkretnie dane są w zagrożeniu. CyberDefence24 potwierdził wczoraj: portale FBI tymczasowo wyłączone. To eskalacja "hakerzy hakują służby specjalne" opisywanej przez cały tydzień.
Źródło: Sekurak [PL]
AI jako "współpracownik" przełamuje model bezpieczeństwa który działał dla agentów
BleepingComputer opisuje analizę przełomową: nowa generacja AI działającej jako "coworker" (współpracownik integrujący się z narzędziami, danymi i procesami firmy) tworzy fundamentalnie różny model zagrożeń niż wcześniejsze "agenty AI". Współpracownik AI ma bezpośredni dostęp do firmowych e-maili, dokumentów, kalendarzy i baz danych — co sprawia że tradycyjne guardrails zaprojektowane dla izolowanych agentów nie są wystarczające. Artykuł wyznacza nową linię debaty: jak zabezpieczyć AI zintegrowaną z codzienną pracą firmy.
Źródło: BleepingComputer [EN]
Agenty AI atakują sklepy internetowe — skradziono dane ponad 600 tysięcy kart
Virtual-IT.pl opisuje z polskiej perspektywy kampanię autonomicznych agentów AI kradnących 600 000 kart kredytowych ze 100+ stron (opisywaną przez BleepingComputer tydzień wcześniej): jak działają agenty w praktyce, które polskie sklepy e-commerce są w grupie ryzyka (starsze systemy WooCommerce, Magento bez aktualizacji) i co zrobić jako właściciel sklepu lub kupujący. Artykuł zawiera praktyczny checklist audytu bezpieczeństwa e-sklepu.
Źródło: Virtual-IT.pl [PL]
🚨 INCYDENTY
DIVD ujawnia — zero-daye w Zammad umożliwiły atak AI-driven
BleepingComputer opisuje szczegóły ataku na Holenderskie Centrum Ujawniania Podatności DIVD: atakujący użył zero-dayów w Zammad (open-source helpdesk, używany przez DIVD) i zautomatyzowanego agenta AI do eksploitacji w czasie poniżej 4 minut od odkrycia podatności. DIVD opisuje atak jako "najbardziej wyrafinowany w historii organizacji". Ironicznie DIVD samo odkrywa i ujawnia podatności — tym razem było ofiarą. Zammad wydał łatkę.
Źródło: BleepingComputer [EN]
Duży cyberatak na polską uczelnię — zagrożone dane i PESEL
Dobreprogramy i Tech.wp.pl opisują poważny incydent bezpieczeństwa w polskiej uczelni wyższej: cyberatak zakłócił funkcjonowanie systemów informatycznych i stwarza ryzyko wycieku danych studentów i pracowników — w tym numerów PESEL, danych adresowych i dokumentacji akademickiej. Artykuł nie ujawnia nazwy uczelni (trwa dochodzenie), lecz wskazuje że incydent wpisuje się w serię ataków na polskie uczelnie opisywaną przez CyberDefence24 przez cały wrzesień.
Źródło: Dobreprogramy [PL], Tech.wp.pl [PL]
543 000 aktywnych poświadczeń wykrytych w publicznych repozytoriach GitHub
BleepingComputer opisuje nowe badanie: skanowanie GitHub wykryło ponad 543 000 par aktywnych loginów i haseł (lub tokenów) przypadkowo wgranych do publicznych repozytoriów przez deweloperów. 43% to klucze API do usług chmurowych (AWS, Azure, GCP), 31% to dane logowania do baz danych, reszta to tokeny AI i integracji. Hasze haseł to nie jedyne zagrożenie z Fakturowni — cały GitHub jest pełen aktywnych sekretów. Użyj git-secrets lub truffleHog do skanowania własnych repozytoriów.
Źródło: BleepingComputer [EN]
💡 CIEKAWOSTKI
Gry mobilne śledzą użytkowników na ogromną skalę — nowy raport
CyberDefence24 opisuje raport analizujący mobilny tracking przez gry: popularne gry mobilne (Free Fire, Roblox, Clash of Clans i setki innych) zbierają 30-80 punktów danych o użytkowniku — lokalizację, wzorce aktywności, sieć Wi-Fi, dane urządzenia, identyfikatory reklamowe. Dane są sprzedawane brokerom danych i używane do profilowania. Szczególnie niepokojące: wiele gier adresowanych do dzieci zbiera dane bez wyraźnej zgody rodziców — co jest potencjalnie niezgodne z RODO i EU Kids Act opisywanym przez nas wcześniej.
Źródło: CyberDefence24 [PL]
Destylacja modeli AI — kradzież czy czysta konkurencja? Debata prawna
CRN.pl opisuje toczącą się debatę prawną i etyczną o destylacji modeli AI (opisywanej przez nas w kontekście chińskich firm i Anthropic): czy pobieranie miliardów zapytań API w celu trenowania własnego modelu to kradzież własności intelektualnej, nieuczciwa konkurencja czy legalna inżynieria wsteczna? Różne sądy na świecie wydają sprzeczne orzeczenia wstępne. Artykuł analizuje perspektywę europejską przez pryzmat AI Act i prawa konkurencji UE.
Źródło: CRN.pl [PL]
🎣 OSZUSTWA, SCAMY, EXPLOITY
Oszukiwali tych, którzy wcześniej stracili pieniądze — CBZC zatrzymało dwie osoby
CyberDefence24 opisuje operację CBZC: zatrzymano dwie osoby organizujące "recovery scam" — wyspecjalizowane oszustwo na osoby które już wcześniej straciły pieniądze w innych scamach. Sprawcy kontaktowali się z ofiarami podszywając się pod "pracowników prawnych" specjalizujących się w odzyskiwaniu pieniędzy od platform i przestępców — i żądali opłat z góry za "usługi prawne". SIRT.pl opisywał tę metodę wczoraj — CBZC potwierdza sprawców i metodologię.
Źródło: CyberDefence24 [PL]
Oxygen Forensics — rosyjska firma przez dekadę wewnątrz europejskich departamentów policji
Security Affairs opisuje szokujące ujawnienie: Oxygen Forensics — firma sprzedająca narzędzia do cyfrowej kryminalistyki policji i służbom specjalnym — miała rosyjskich właścicieli i działała wewnątrz europejskich departamentów policji przez ponad 10 lat. Narzędzia firmy miały dostęp do danych ze śledztw, baz przestępców i informacji o metodach pracy policji. To potencjalny kanał wycieku wrażliwych danych operacyjnych do rosyjskiego wywiadu przez dekadę. Polskie organy ścigania używające tego oprogramowania powinny natychmiast przeprowadzić audyt.
Źródło: Security Affairs [EN]
🌐 DEZINFORMACJA, CYBER ВОЙНА
Microsoft — Star Blizzard (FSB) porzuca ClickFix, wdraża RedFlick w szerszych kampaniach phishingowych
CyberScoop i Dark Reading opisują ewolucję taktyk rosyjskiego APT Star Blizzard (FSB): grupa porzuciła ClickFix (opisywany przez nas wielokrotnie) i przeszła na nową technikę RedFlick — phishing przez sfałszowane zaproszenia do konferencji naukowych i akademickich, celujący w badaczy, think-tanki i organizacje polityczne. Polska jest wymieniona wśród krajów, których eksperci są celami kampanii. Artykuł opisuje konkretne wskaźniki kompromitacji i zalecenia dla organizacji w grupie ryzyka.
Źródło: CyberScoop [EN], Dark Reading [EN]
📅 Powyższe zestawienie ma charakter wyłącznie informacyjny i edukacyjny. Wszystkie informacje opierają się na publicznie dostępnych doniesieniach prasowych z dnia 30 września 2026 r. ⚠️ W razie podejrzenia incydentu bezpieczeństwa skonsultuj się z wykwalifikowanym specjalistą.