🔐 Cyber Security Daily News | 06.10.2026
Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
📰 NEWS
Anthropic Mythos znalazł bug w Rejetto HFS — atakujący już go eksploitują
Security Affairs i The Hacker News opisują bezprecedensowe wydarzenie: model AI Anthropic Mythos samodzielnie odkrył nieznaną wcześniej podatność w oprogramowaniu Rejetto HTTP File Server (HFS) podczas rutynowego badania bezpieczeństwa — i zgłosił ją producentowi przez odpowiedzialne ujawnienie. Zanim łatka była gotowa, atakujący niezależnie odkryli tę samą lukę i aktywnie ją eksploitują. To historyczny moment: AI odkrywa realny zero-day szybciej niż zarówno producent jak i hakerzy. Artykuł analizuje implikacje "AI jako bug hunter" — narzędzie obrony i atak jednocześnie.
Źródło: Security Affairs [EN], The Hacker News [EN]
UOKiK postawił zarzuty czterem spółkom Google — ogromna kara możliwa
CRN.pl, Instalki i Tabletowo opisują przełomową decyzję UOKiK: Urząd Ochrony Konkurencji i Konsumentów postawił zarzuty czterem polskim spółkom Google dotyczące naruszenia zbiorowych interesów konsumentów — w zakresie przejrzystości przetwarzania danych, warunków reklam i monopolistycznych praktyk na rynku wyszukiwarek. Potencjalna kara może sięgać 10% rocznych przychodów każdej ze spółek. To jedna z najpoważniejszych postępowań antymonopolowych w Polsce wobec globalnego giganta technologicznego.
Źródło: CRN.pl [PL], Instalki.pl [PL], Tabletowo [PL]
FBI potwierdza wiele aresztowań powiązanych z ShinyHunters
The Register opisuje oficjalne potwierdzenie FBI: wiele aresztowań powiązanych z grupą ShinyHunters zostało formalnie potwierdzonych przez FBI — obejmują zatrzymania w Holandii, Jordanii i co najmniej jednym dodatkowym kraju. FBI wskazuje, że operacja jest nadal aktywna i oczekuje kolejnych zatrzymań. To największa operacja przeciwko jednej grupie hakerskiej w 2026 roku — odpowiedzialnej za wycieki dotykające setki milionów ludzi globalnie.
Źródło: The Register [EN]
🚨 INCYDENTY
Dania — naruszenie rejestru ludności dotknęło 8,8 miliona osób
BleepingComputer i Security Affairs opisują masowy wyciek w Danii: naruszenie bezpieczeństwa centralnego rejestru ludności CPR (Centrale Personregister) dotknęło 8,8 miliona osób — praktycznie całą duńską populację. Wyciek objął numery CPR (duński odpowiednik PESEL), adresy i dane kontaktowe. To jeden z największych wycieków danych narodowego rejestru w historii Europy — porównywalny w skali z polskim wyciekiem PESEL z myDr.
Źródło: BleepingComputer [EN]
TikTok pod lupą polskiej policji — służby ostrzegają przed oszustwami
Instalki opisują nowy alert Policji RP dotyczący TikToka: platforma jest aktywnie używana przez przestępców do rekrutowania "mułów pieniężnych" wśród nastolatków, dystrybucji deepfake scamów i kampanii phishingowych podszywających się pod popularne konta. Polska policja wskazuje że TikTok stał się wiodącą platformą rekrutacji do przestępczości wśród nieletnich — co bezpośrednio łączy się z opisywaną przez nas wcześniej rekrutacją dzieci przez gangi przez media społecznościowe.
Źródło: Instalki.pl [PL]
Luka CSRF w Elementor do WordPress — klik w link daje uprawnienia administratora
Sekurak opisuje krytyczną podatność w Elementor — najpopularniejszej wtyczce do budowania stron WordPress, używanej przez ponad 10 milionów stron: luka CSRF (Cross-Site Request Forgery) pozwala napastnikowi zdobyć uprawnienia administratora na stronie przez nakłonienie zalogowanego admina do kliknięcia spreparowanego linku. Elementor ma ponad 10 milionów aktywnych instalacji — skala zagrożenia jest ogromna. Zaktualizuj Elementor przez panel WordPress natychmiast.
Źródło: Sekurak [PL]
💡 CIEKAWOSTKI
Głos włoskiej premier zastrzeżony — krok przeciwko deepfake'om
CyberDefence24 opisuje bezprecedensowy krok Giorgi Meloni: włoska premier oficjalnie zastrzegła swój głos i wizerunek jako własność intelektualną — co w połączeniu z włoskim prawem o ochronie wizerunku tworzy podstawę prawną do ścigania twórców deepfake'ów z jej głosem. To precedensowe działanie dla Europy i bezpośrednia odpowiedź na falę fałszywych nagrań wideo i audio z Meloni używanych do scamów. Artykuł analizuje czy podobne kroki mogą podjąć polscy politycy i celebryci po aferze Brzoski.
Źródło: CyberDefence24 [PL]
Scam w sieci — Meta zmienia zasady, oszustwa także na YouTube
CyberDefence24 opisuje ewolucję krajobrazu scam reklam po presji regulacyjnej na Metę: przestępcy przenoszą operacje na YouTube (reklamy z deepfake'owymi celebrytami przed filmami) i TikTok (organiczne posty z fałszywymi konkursami). Meta, pod wpływem UODO, Brzoski i regulatorów europejskich, zaczyna skuteczniej blokować niektóre typy scam reklam — co powoduje "exodus scammerów" na mniej moderowane platformy. To klasyczny efekt Cobra: regulacja jednej platformy przenosi problem na inne.
Źródło: CyberDefence24 [PL]
🎣 OSZUSTWA, SCAMY, EXPLOITY
IQVIA ukarana 78 milionami euro za nieprawidłowe anonimizowanie danych zdrowotnych
BleepingComputer opisuje decyzję regulatora: IQVIA — globalna firma analityki danych zdrowotnych — ukarana 78 milionami euro przez europejski regulator za "anonimizację" danych pacjentów która de facto pozwalała na reidentyfikację osób. IQVIA twierdziła że dane są "anonimowe" — lecz analiza wykazała, że kombinacja kodów leków, dat i obszarów geograficznych pozwalała z 87% skutecznością zidentyfikować konkretnego pacjenta. To ważny precedens dla polskich podmiotów medycznych po serii wycieków.
Źródło: BleepingComputer [EN]
Kupił używany procesor — Valorant zbanował go za oszustwo poprzedniego właściciela
Benchmark.pl opisuje kuriozalny problem: kupując używany procesor przez platformę e-commerce, nowy właściciel odkrył że ban w systemie antycheat gry Valorant (Vanguard) jest powiązany z hardware ID procesora — i ban poprzedniego właściciela (za cheating) przeszedł automatycznie na nowego użytkownika. Riot Games odmówiło odbanowania twierdząc że "weryfikacja własności sprzętu jest technicznie niemożliwa". Artykuł ostrzega: kupując używany sprzęt do gier, sprawdź status hardware ban przed zakupem.
Źródło: Benchmark.pl [PL]
🌐 DEZINFORMACJA, CYBER ВОЙНА
MI5 alarmuje brytyjskie uczelnie — chińskie finansowanie badań jako szpiegostwo
Infosecurity24.pl i Security Affairs opisują ostrzeżenie MI5: brytyjski kontrwywiad alarmuje uczelnie o systematycznym finansowaniu badań przez chińskie podmioty powiązane z PLA i MSS — pozornie niewinne granty badawcze w dziedzinach AI, materiałoznawstwa i biotechnologii kryją transfer technologii militarnej. Polska jest wymieniana jako kraj z podobnym narażeniem — polskie uczelnie techniczne otrzymują chińskie granty bez odpowiedniej weryfikacji bezpieczeństwa.
Źródło: Infosecurity24.pl [PL], Security Affairs [EN]
Nie informowali o przetwarzaniu danych — zapłacą 30 tysięcy złotych. Nowa decyzja UODO
CyberDefence24 opisuje precedensową decyzję UODO: administrator danych (firma z sektora usług) ukarany 30 000 zł za niepoinformowanie osób o przetwarzaniu ich danych osobowych zgodnie z art. 13 i 14 RODO. To relatywnie niska kara — lecz artykuł wskazuje, że w kontekście serii wycieków medycznych (myDr, Medyc, Felg, Enel-Med) analogiczne postępowania mogą kończyć się karami 100-krotnie wyższymi. UODO sygnalizuje wzmożoną aktywność nadzorczą na jesień 2026.
Źródło: CyberDefence24 [PL]
📅 Powyższe zestawienie ma charakter wyłącznie informacyjny i edukacyjny. Wszystkie informacje opierają się na publicznie dostępnych doniesieniach prasowych z dnia 5 października 2026 r. ⚠️ W razie podejrzenia incydentu bezpieczeństwa skonsultuj się z wykwalifikowanym specjalistą.