🔐 Cyber Security Daily News | 10.09.2026
Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
📰 NEWS
AI przejmuje kolejne etapy cyberataków — jedna kampania powstała w mniej niż 6 godzin
CyberDefence24 opisuje nowy raport Google Research (opisywany przez Help Net Security dzień wcześniej z szerszego kontekstu): jedna kompletna kampania phishingowa — od koncepcji przez rekonesans, stworzenie złośliwej infrastruktury, personalizację e-maili, przeprowadzenie ataku i eksfiltrację — zajęła agentowi AI mniej niż 6 godzin bez żadnej ludzkiej interwencji. Dla porównania: podobna kampania z udziałem ludzkiego zespołu zajmuje przeciętnie 3-4 dni. To dramatyczne potwierdzenie zmiany krajobrazu zagrożeń opisywanej przez cały 2026 rok.
Źródło: CyberDefence24 [PL]
USA twierdzą, że chińskie firmy wyekstrahowały miliardy tokenów z modeli frontier AI
BleepingComputer i Security Affairs opisują ostrzeżenie agencji rządowych USA: chińskie firmy systematycznie eksploatowały modele frontier AI (GPT-5, Claude, Gemini) przez masowe generowanie "distillation queries" — pytań zaprojektowanych tak, by wyciągnąć z modeli maksymalną wiedzę i odtworzyć ich zdolności w tańszych, mniejszych modelach lokalnych. Metoda jest legalna (korzystanie z API), lecz narusza ToS wszystkich dostawców i jest traktowana przez USA jako kradzież własności intelektualnej o wartości miliardów dolarów.
Źródło: BleepingComputer [EN]
Cyfrowy koń trojański w biurze — ChatGPT wykradał firmowe e-maile
AVLab opisuje badanie dokumentujące konkretne przypadki, gdy integracja ChatGPT z firmowymi skrzynkami e-mail (przez connectors i integracje) była eksploitowana do eksfiltracji firmowej korespondencji: spreparowane dokumenty lub e-maile zawierały ukryte prompty, które skłaniały asystenta AI do przesyłania treści skrzynki na zewnętrzny adres. AVLab dokumentuje techniczne mechanizmy i wskazuje na konfiguracje najbardziej narażone. To polskie rozwinięcie analizy podatności ChatGPT opisywanej przez The Hacker News dzień wcześniej.
Źródło: AVLab [PL]
🚨 INCYDENTY
Dwie krytyczne luki RCE — Cisco Nexus 9000 bez uwierzytelnienia i ASUS Control Center z CVSS 10.0
Sekurak publikuje dwa pilne alerty jednocześnie: krytyczna luka CVE-2026-20212 w przełącznikach Cisco Nexus 9000 (centralne urządzenia sieciowe dużych korporacji i centrów danych) umożliwia zdalne wykonanie kodu bez uwierzytelnienia i dostęp do roota. Jednocześnie: krytyczna podatność CVSS 10.0 w ASUS Control Center Enterprise umożliwia RCE z uprawnieniami roota. Obie luki w urządzeniach sieciowych o najwyższych uprawnieniach — aktualizacja natychmiastowa lub izolacja od dostępu zewnętrznego.
Źródło: Sekurak [PL], Sekurak [PL]
Veradigm — "The Gentlemen" atakuje, wyciek danych pacjentów
BleepingComputer potwierdza: Veradigm — platforma elektronicznej dokumentacji medycznej obsługująca tysiące przychodni w USA — zgłosił naruszenie danych pacjentów po twierdzeniach grupy ransomware "The Gentlemen" o ataku. To ta sama grupa ransomware RaaS, której członek używał Claude Code do ataków (opisywanego przez Sekurak wczoraj). "The Gentlemen" kontynuuje aktywną kampanię przeciwko sektorowi zdrowotnemu w USA i Europie.
Źródło: BleepingComputer [EN]
Google łata siódmy zero-day Chrome eksploitowany w atakach w 2026 roku
BleepingComputer i Security Affairs opisują historyczny fakt: Google wydał łatkę dla siódmego aktywnie eksploatowanego zero-daya w Chrome w 2026 roku — siódmego! The Hacker News ujawnia, że cztery grupy szpiegowskie używały tej samej luki Chrome i Firefox jednocześnie. To ewidentna "ekstraklasa" zero-dayów: wyspecjalizowane exploity używane przez wiele APT równocześnie, co sugeruje ich sprzedaż przez brokerów exploitów.
Źródło: BleepingComputer [EN]
💡 CIEKAWOSTKI
KoktevRAT — wieloetapowy Android RAT dystrybuowany pod przykrywką aplikacji MandatGo
CERT Orange Polska publikuje pogłębioną analizę techniczną kampanii opisywanej przez Instalki w poprzednich dniach: fałszywa aplikacja MandatGo dystrybuuje KoktevRAT — wyrafinowanego trojana zdalnego dostępu na Androida, który instaluje się etapami, ukrywa swoje komponenty pod legalnymi aplikacjami systemowymi i utrzymuje persistencję nawet po restarcie. Analiza zawiera pełne IoC, listy C2 i rekomendacje dla SOC. CERT Orange osobno opisuje SMS-y z "twojedane" — kampanię informacyjną dla ofiar wycieku myDr.
Źródło: CERT Orange Polska [PL]
🎣 OSZUSTWA, SCAMY, EXPLOITY
CERT Orange ostrzega — SMS "Verify" i fałszywa weryfikacja OLX
Benchmark.pl, Dobreprogramy i CERT Orange opisują aktywną kampanię phishingową przez SMS podszywającą się pod OLX: kupujący na OLX lub infolinii otrzymuje SMS z linkiem do "weryfikacji tożsamości sprzedawcy" lub "bezpiecznej płatności OLX". Link prowadzi na stronę zbierającą dane karty lub kody BLIK. Kampania eksploatuje istniejące relacje handlowe na OLX — sprzedawca może otrzymać wiadomość od rzekomego "kupującego" z prośbą o "potwierdzenie transakcji" przez SMS.
Źródło: Benchmark.pl [PL], Dobreprogramy [PL]
Ostrzeżenie dla użytkowników Signal — rząd RP ostrzega o nowym sposobie przejęcia konta
Benchmark.pl i Dobreprogramy rozwijają wczorajszy alert ministra Gawkowskiego o kampanii kradzieży kluczy Signal: artykuły wyjaśniają co zrobić jeśli już przekazałeś klucz (zmień PIN, usuń backup, wyłącz automatyczne tworzenie kopii i zgłoś do CSIRT NASK), jak sprawdzić czy konto nie zostało przejęte i jak w przyszłości weryfikować autentyczność kontaktu podającego się za "Signal Support". Signal nigdy nie kontaktuje się z użytkownikami przez wiadomości — wszelkie "wsparcie" przez Signal to scam.
Źródło: Benchmark.pl [PL], Dobreprogramy [PL]
🌐 DEZINFORMACJA, CYBER ВОЙНА
Marokańczycy inwigilowali premiera Hiszpanii — przechwycili miliony plików
CyberDefence24 opisuje ujawnienie śledztwa: marokańskie służby specjalne używały spyware (prawdopodobnie Pegasus) do inwigilacji premiera Hiszpanii Pedro Sáncheza — przechwytując miliony plików z jego urządzeń. Sprawa jest skandalem dyplomatycznym między Hiszpanią a Marokiem i kolejnym dowodem, że mercenary spyware jest używane przez kraje sojusznicze (lub co najmniej neutralne) do szpiegowania liderów demokratycznych. Apple wysyłało alerty dokładnie tym osobom.
Źródło: CyberDefence24 [PL]
Rosja promuje propagandowy serial — tak próbuje wybielić zbrodnie w Mariupolu
CyberDefence24 opisuje nową operację dezinformacyjną Rosji: serial dokumentalny produkowany przez rosyjskie media i promowany przez sieć kont w mediach społecznościowych przedstawia alternatywną narrację oblężenia Mariupola — wybielając zbrodnie i przedstawiając rosyjskie wojska jako "wyzwolicieli". Serial jest dystrybuowany w wielu językach europejskich przez zidentyfikowane sieci trolli. Artykuł zawiera analizę technik stosowanych w propagandzie narracyjnej i rekomenduje czujność mediów polskich i europejskich.
Źródło: CyberDefence24 [PL]
📅 Powyższe zestawienie ma charakter wyłącznie informacyjny i edukacyjny. Wszystkie informacje opierają się na publicznie dostępnych doniesieniach prasowych z dnia 9 września 2026 r. ⚠️ W razie podejrzenia incydentu bezpieczeństwa skonsultuj się z wykwalifikowanym specjalistą.