🔐 Cyber Security Daily News | 19.09.2026
Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
📰 NEWS
Badacze użyli Claude do zhakowania kont ChatGPT pracowników OpenAI — 72 godziny, $6 500 bug bounty
The Register opisuje bezprecedensowy incydent bezpieczeństwa: trio badaczy z Hacktron użyło Claude Opus 4.8 do znalezienia heap buffer overflow w bibliotece libheif, a Claude Opus 5 do wygenerowania działającego exploita RCE — przejmując konta pracowników OpenAI na forum community.openai.com i demonstrując dostęp do wewnętrznego monorepozytorium OpenAI przez Codex. Cały łańcuch ataku — od odkrycia przez RCE do przejęcia konta i dostępu do repo — zajął mniej niż 72 godziny przy kilku godzinach ludzkiej pracy. OpenAI naprawiło lukę w 14 godzin i wypłaciło $6 500. Ironia sytuacji: Claude zhakował ChatGPT dla konkurencji — leganie, w ramach bug bounty.
Źródło: The Register [EN]
Agenty AI w operacji Interpolu — zidentyfikowano 126 bojowników
CyberDefence24 opisuje bezprecedensowe zastosowanie AI w operacjach Interpolu: agenty AI analizujące media społecznościowe, dane z otwartych źródeł i bazy danych organów ścigania pomogły zidentyfikować 126 aktywnych bojowników terrorystycznych — ich tożsamości, lokalizacje i powiązania sieciowe — w operacji obejmującej kilka kontynentów. To pierwsze publiczne potwierdzenie użycia autonomicznych agentów AI przez Interpol do proaktywnego śledzenia terrorystów. Operacja otwiera debatę o etyce AI w inwigilacji — lecz jej skuteczność jest bezdyskusyjna.
Źródło: CyberDefence24 [PL]
Dane klientów Amazona bezpowrotnie stracone — winne irańskie drony
Niebezpiecznik i CyberDefence24 opisują niezwykły incydent: centrum danych AWS w regionie Bliskiego Wschodu zostało fizycznie uszkodzone przez irańskie drony podczas nalotu — powodując trwałą utratę danych klientów przechowywanych w tej lokalizacji. Incydent jest precedensem: fizyczny atak dronem jako wektor "cyberataku" skutkującego utratą danych. AWS przyznaje, że część danych z tej lokalizacji jest bezpowrotnie stracona. Artykuł analizuje implikacje dla strategii backup i redundancji geograficznej danych w chmurze.
Źródło: Niebezpiecznik [PL], CyberDefence24 [PL]
🚨 INCYDENTY
Wszystkie maile publicznej spółki trafiały na adres atakującego — błąd konfiguracji przez miesiące
CyberDefence24 opisuje poważny incydent polskiej publicznej spółki: przez kilka miesięcy wszystkie e-maile wysyłane do i przez spółkę były automatycznie kopiowane na zewnętrzny adres atakującego — przez błędnie skonfigurowany rekord MX lub regułę przekierowania w serwerze pocztowym. Atakujący miał dostęp do całej korespondencji: kontraktów, danych pracowników, planów biznesowych i przetargów. Incydent wykrył dopiero zewnętrzny audyt bezpieczeństwa po kilku miesiącach.
Źródło: CyberDefence24 [PL]
Meta musi podać zarobki ze scamu — duży sukces Niemców
CyberDefence24 opisuje przełomową decyzję sądu niemieckiego: Meta została zobowiązana do ujawnienia dochodów uzyskanych z reklam scam na swoich platformach w Niemczech — to bezprecedensowe orzeczenie dotyczące transparentności finansowej platformy w zakresie zarobków z nielegalnych treści. Decyzja może stać się wzorcem dla postępowań w Polsce (UODO, sprawa Brzoski) i na poziomie UE. Jeśli dochody z reklam scam zostaną udokumentowane, Meta może być zobowiązana do ich zwrotu i zapłacenia kary proporcjonalnej.
Źródło: CyberDefence24 [PL]
RatHat — nowe malware Android używa AI do automatycznego przejęcia urządzenia
BleepingComputer i Malwarebytes opisują RatHat: nowego trojana Android używającego modelu AI do automatycznego interpretowania i interakcji z interfejsem dowolnej aplikacji bankowej — bez konieczności twardego kodowania selektorów UI. Wcześniejsze trojany bankowe wymagały osobnego "modułu" dla każdego banku; RatHat korzysta z wizji komputerowej AI i dynamicznie obsługuje każdą aplikację. To przełomowa zmiana: jeden malware obsługuje wszystkie banki automatycznie, włącznie z tymi, które nie były atakowane w czasie jego tworzenia.
Źródło: BleepingComputer [EN]
💡 CIEKAWOSTKI
SMS o weryfikacji — to nie jest typowy phishing. Co to jest?
Dobreprogramy opisują techniczną analizę nowych kampanii phishingowych przez SMS "Verify" (OLX, bank, mObywatel): te wiadomości nie są przypadkowe — atakujący znają numer telefonu ofiary, często imię i kontekst (zamówienie, konto w serwisie) z poprzednich wycieków danych. To "contextual phishing" — wysoce spersonalizowany atak oparty na profilowaniu ofiary przez skradzione dane. Artykuł wyjaśnia jak budowany jest profil ofiary i jak rozpoznać że SMS jest phishingiem nawet gdy "wie za dużo".
Źródło: Dobreprogramy [PL]
Współpraca IBM i Wojsk Obrony Cyberprzestrzeni RP
CRN.pl opisuje podpisane porozumienie między IBM Polska a Wojskami Obrony Cyberprzestrzeni RP: IBM będzie wspierać WOC w zakresie szkoleń, narzędzi analitycznych i platformy SIEM/SOAR do monitorowania zagrożeń. To element szerszej strategii profesjonalizacji polskich wojskowych zdolności cybernetycznych opisywanej przez nas po połączeniu CBZC i WOC. Artykuł wskazuje, że IBM Security QRadar i Guardium będą kluczowymi narzędziami we wdrożeniu.
Źródło: CRN.pl [PL]
🎣 OSZUSTWA, SCAMY, EXPLOITY
Fałszywy LastPass Authenticator na GitHub dystrybuuje RapunCel infostealera
BleepingComputer opisuje nową kampanię: repozytoria GitHub udające oficjalnego LastPass Authenticator i LastPass Password Manager dystrybuują RapunCel — nowego infostealera kradnącego hasła z przeglądarek, kluczy API, portfeli krypto i danych 2FA. Ironicznie: narzędzie do zarządzania hasłami jako wektor dystrybucji malware kradnącego hasła. GitHub usunął repozytoria po zgłoszeniu — lecz kampania trwa przez nowe konta.
Źródło: BleepingComputer [EN]
Fałszywi policjanci i urzędnicy — scam kosztował ofiary 1,6 miliarda dolarów
The Register opisuje raport FBI: scam polegający na podszywaniu się pod policjantów i urzędników rządowych (przez telefon, wideorozmowy z fałszywymi mundurami i mock offices) pochłonął od ofiar 1,6 miliarda dolarów w 2025 roku. AI pomaga tworzyć realistyczne tła wideo, mundury na vdeofake i głosy oficerów. Raport wskazuje Polskę i Europę jako rosnące rynki dla tego scamu — wcześniej popularnego głównie w USA.
Źródło: The Register [EN]
🌐 DEZINFORMACJA, CYBER ВОЙНА
Korea Północna — fałszywe rozmowy rekrutacyjne zainfekowały 30 000 urządzeń
The Register opisuje operację WaterPlum: północnokoreańska grupa przeprowadzała fałszywe rozmowy o pracę online (developer jobs, crypto jobs) i w trakcie "zadań testowych" instalowała backdoory na urządzeniach kandydatów. 30 000 zainfekowanych urządzeń, 7 000 okradzionych portfeli krypto. Kampania dotknęła kandydatów z Europy, w tym z Polski — gdzie rosnący rynek IT i popularność pracy zdalnej stwarzają idealne warunki dla takiego ataku.
Źródło: The Register [EN]
Przejęli oficjalne konto HBO Max — i publikowali złośliwe reklamy
Techno Senior opisuje incydent opisywany przez BleepingComputer i Malwarebytes z perspektywy polskiego odbiorcy: hakerzy przejęli zweryfikowane konto HBO Max na Reddit i przez kilkadziesiąt godzin publikowali reklamy ClickFix infostealera — infekując użytkowników klikających "reklamy HBO". Artykuł wyjaśnia mechanizm ClickFix dla mniej zaawansowanych czytelników i apeluje o ostrożność nawet wobec treści od zweryfikowanych kont w mediach społecznościowych.
Źródło: Techno Senior [PL]
📅 Powyższe zestawienie ma charakter wyłącznie informacyjny i edukacyjny. Wszystkie informacje opierają się na publicznie dostępnych doniesieniach prasowych z dnia 18 września 2026 r. ⚠️ W razie podejrzenia incydentu bezpieczeństwa skonsultuj się z wykwalifikowanym specjalistą. Do zobaczenia jutro!