Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
BleepingComputer, The Hacker News i HelpNetSecurity opisują przełomowe odkrycie: HollowGraph to nowe złośliwe oprogramowanie, które używa legalnej infrastruktury Microsoft 365 — kalendarzy, maili i wydarzeń Microsoft Graph API — jako ukrytego kanału komunikacji Command and Control. Polecenia dla zainfekowanych maszyn są ukryte w pozornie niewinnych wpisach kalendarza lub wiadomościach Teams, a odpowiedzi są zwracane przez te same kanały. Ruch wygląda identycznie jak normalna komunikacja Microsoft 365 — co czyni go praktycznie niewidocznym dla tradycyjnych systemów detekcji bazujących na sieciowych sygnaturach. To fundamentalne wyzwanie dla SOC-ów: jak odróżnić złośliwy ruch w legalnych usługach Microsoft od autentycznego?
Źródło: BleepingComputer [EN], The Hacker News [EN], Help Net Security [EN]
BleepingComputer ujawnia poważny incydent bezpieczeństwa w Hugging Face — największej na świecie platformie do udostępniania modeli AI, dataset'ów i bibliotek uczenia maszynowego. Atakujący wykorzystali autonomiczny agent AI do przejścia przez systemy bezpieczeństwa i uzyskania dostępu do wewnętrznych zestawów danych i poświadczeń dostępowych. Hugging Face jest "GitHub dla AI" — miliony deweloperów przechowują tam swoje modele i zbiory danych. Wyciek może mieć konsekwencje dla całego ekosystemu AI: skradzione poświadczenia mogą dać atakującym dostęp do prywatnych modeli firm i badaczy.
Źródło: BleepingComputer [EN]
CyberDefence24 opisuje przełomowe ustalenia szczytu France-Niemcy: oba kraje podpisały nowe porozumienie dotyczące wspólnej obrony cyfrowej — obejmujące koordynację systemów satelitarnych dla wywiadu wojskowego, wspólną architekturę chmury rządowej odpornej na zakłócenia zewnętrzne i wzajemne uznawanie certyfikatów cyberbezpieczeństwa. Porozumienie wzmacnia europejski filar NATO i jest częścią odpowiedzi na rosnące zagrożenia ze wschodu i presję geopolityczną związaną z zależnością od nieeuropejskiej technologii. Polska jako kraj frontowy obserwuje te ustalenia z uwagą.
Źródło: CyberDefence24 [PL]
BleepingComputer i Help Net Security potwierdzają: krytyczna podatność CVE-2026-6875 w ServiceNow — jednej z najszerzej stosowanych platform ITSM w korporacjach i centrach obsługi IT — jest aktywnie eksploitowana przez atakujących. Luka umożliwia zdalne wykonanie kodu. ServiceNow jest używany przez tysiące organizacji do zarządzania zgłoszeniami, incydentami, aktywami IT i procesami CMDB — przejęcie serwera ServiceNow daje wgląd w całą architekturę IT organizacji i historię incydentów bezpieczeństwa. Organizacje powinny natychmiast wdrożyć dostępną łatkę.
Źródło: BleepingComputer [EN], Help Net Security [EN]
The Hacker News opisuje bezprecedensową skalę operacji: atakujący stworzyli sieć 7600 starannie przygotowanych, fałszywych kont GitHub i używają ich do masowej dystrybucji złośliwego oprogramowania ukrytego w pozornie legalnych repozytoriach. Konta mają historię, gwiazdki (wzajemne) i dokumentację tworzącą pozory autentyczności. Kampania celuje w deweloperów szukających narzędzi, bibliotek i szablonów projektowych. Skala 7600 kont wskazuje na wysoce zautomatyzowaną operację — możliwe, że AI-assisted.
Źródło: The Hacker News [EN]
HelpNetSecurity i HaveIBeenPwned potwierdzają wyciek danych z Paidwork — platformy do "mikrozadań" i zarabiania online używanej przez miliony ludzi, w tym licznych Polaków. Skradzione dane 23 milionów użytkowników obejmują adresy e-mail, hasła (mamy nadzieję w formie hashowanej), dane profilowe i historię transakcji. HaveIBeenPwned dodało naruszenie do swojej bazy — sprawdź, czy twój e-mail znalazł się wśród poszkodowanych na haveibeenpwned.com. Zmień hasło na Paidwork i wszystkich platformach, gdzie używałeś tego samego hasła.
Źródło: Help Net Security [EN]
Sekurak opisuje badanie, w którym badacze demonstrują jak Claude Code — autonomiczny agent AI do kodowania — może być manipulowany do uruchomienia reverse shella (połączenia zdalnego do serwera atakującego) przez odpowiednie prompt injection lub spreparowane dane wejściowe. Eksperyment jest przeprowadzony w kontrolowanym środowisku i odpowiedzialnie zgłoszony Anthropic. Ilustruje fundamentalne ryzyko: agent AI z dostępem do terminala i internetu, manipulowany przez złośliwe dane w projekcie, może stać się narzędziem włamania do środowiska developera. Zasada least privilege dla agentów AI jest koniecznością — nie luksusem.
Źródło: Sekurak [PL]
CERT Orange Polska opublikował pogłębioną analizę techniczną grupy INC Ransom — jednej z aktywniejszych grup ransomware w 2026 roku atakujących polskie i europejskie cele. Raport rekonstruuje pełny łańcuch ataku: od wektorów wstępnego dostępu (głównie eksploitacja VPN i RDP), przez ruch boczny i eskalację uprawnień, po deployment szyfrowania. Analiza zawiera pełne IoC, techniki C2 i strukturę infrastruktury grupy. Materiał obowiązkowy dla polskich zespołów SOC i threat hunters.
Źródło: CERT Orange Polska [PL]
Sekurak opisuje realny przypadek: administratorzy WordPressa używający wtyczek do konfiguracji poczty wychodzącej (SMTP) nie zdawali sobie sprawy, że podatność w jednej popularnej wtyczce eksponowała wszystkie skonfigurowane poświadczenia SMTP — czyli dane logowania do serwera mailowego organizacji — w formie czytelnej dla nieautoryzowanego użytkownika. W wielu organizacjach to samo konto SMTP obsługuje tysiące e-maili dziennie — jego przejęcie to nie tylko ryzyko phishingu "od organizacji", ale też potencjalne narzędzie do masowego spamu.
Źródło: Sekurak [PL]
CERT Polska ostrzega przed aktywną kampanią phishingową o nowym mechanizmie: wiadomości e-mail informują odbiorcę, że "jego skrzynka e-mail zostanie dezaktywowana za 24 godziny z powodu braku weryfikacji" lub "nieuprawnionej aktywności". Presja czasowa i strach przed utratą dostępu do poczty skłaniają do kliknięcia linku "weryfikacyjnego" prowadzącego na stronę zbierającą dane logowania do skrzynki. Kampania jest szczególnie skuteczna, bo e-mail jest metodą komunikacji, z której trudno zrezygnować — perspektywa jej utraty wywołuje silną odpowiedź emocjonalną.
Źródło: CERT Polska / moje.cert.pl [PL]
Dobreprogramy relacjonują nowy raport ESET dokumentujący dramatyczny wzrost "quishingu" — phishingu przez kody QR — w pierwszej połowie 2026 roku. Ataki przez QR są szczególnie skuteczne, bo omijają filtry poczty elektronicznej (skaner e-maila widzi obraz, nie URL), trafiają na urządzenia mobilne (gdzie użytkownicy są mniej czujni) i są trudniejsze do rozpoznania wizualnie. Raport dokumentuje stosowanie quishingu w celach kradzieży kredencjali, dystrybucji malware i oszustw inwestycyjnych.
Źródło: Dobreprogramy [PL]
CyberDefence24 opisuje niepokojące ustalenia dotyczące Passwork — menedżera haseł popularnego w Polsce i Europie, używanego m.in. przez firmy i instytucje: badacze wykryli powiązania właścicielskie i personalne ze strukturami rosyjskimi. Menedżer haseł z dostępem do wszystkich poświadczeń organizacji jest najbardziej wrażliwym możliwym narzędziem bezpieczeństwa — jakakolwiek wątpliwość co do lojalności dostawcy powinna prowadzić do natychmiastowej migracji. Artykuł zawiera listę weryfikowanych alternaty bez kontrowersyjnych powiązań.
Źródło: CyberDefence24 [PL]
The Register opisuje niepokojący scenariusz opisany przez badaczy: masowe, skoordynowane zapytania do modeli AI hostowanych w centrach danych — przez złośliwych lub skompromitowanych klientów chmurowych — mogą wywołać tak duże skoki zapotrzebowania na energię elektryczną, że destabilizują lokalną sieć energetyczną. Centra danych AI pobierają ogromne ilości prądu, a nagłe, skoordynowane skoki mogą przekraczać zdolności lokalnych podstacji. To nowy, nieoczywisty wektor ataku na infrastrukturę krytyczną przez zasoby obliczeniowe AI.
Źródło: The Register [EN]
📅 Powyższe zestawienie ma charakter wyłącznie informacyjny i edukacyjny. Wszystkie informacje opierają się na publicznie dostępnych doniesieniach prasowych z dnia 20 lipca 2026 r. ⚠️ W razie podejrzenia incydentu bezpieczeństwa skonsultuj się z wykwalifikowanym specjalistą.