Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
Demagog publikuje przełomową, 11-minutową analizę mechanizmu scamu na Facebooku w kontekście afery Brzoska: według wewnętrznych dokumentów Mety reklamy oszustw generują aż 10% przychodów firmy, a na platformach Mety przeprowadza się blisko 1/3 skutecznych oszustw w USA. Demagog dokumentuje konkretne techniki, którymi oszuści omijają moderację (podmiana liter z różnych alfabetów, ukrywanie scamu za neutralnym towarem jak "przyrząd do ćwiczeń", wiele wersji tej samej reklamy). Polska nie wdrożyła DSA, co uniemożliwia polskim organizacjom uzyskanie statusu "zaufanego podmiotu sygnalizującego" — kluczowego narzędzia skutecznego zgłaszania. Artykuł zawiera praktyczną listę, co zrobić by zgłosić scam.
Źródło: Demagog.pl [PL]
CyberDefence24 opisuje analizę zagrożeń wywiadowczych dla wojska: rosyjskie i chińskie służby masowo zbierają i analizują cyfrowe ślady polskich żołnierzy — posty w mediach społecznościowych, metadane zdjęć (lokalizacja GPS w EXIF), dane z aplikacji fitnessowych (trasy biegania przy tajnych obiektach), check-iny i wzorce aktywności. Bez naruszenia jakiejkolwiek tajemnicy służbowej żołnierz może dostarczyć wywiadowi: lokalizację bazy, harmonogram służby, sieć kontaktów i prywatne słabości. Artykuł apeluje o systematyczną edukację wojska w zakresie OPSEC cyfrowego.
Źródło: CyberDefence24 [PL]
Security Bez Tabu opisuje nowy dokument OWASP — szczegółowy blueprint bezpieczeństwa dla ekosystemu AI Skills i agentów AI (w tym serwerów MCP): organizacja identyfikuje AgentBaiting (fałszywe skills), SSRF przez agenty, eskalację uprawnień przez łańcuchy agentów i prompt injection w danych wejściowych. Blueprint zawiera konkretne wytyczne techniczne dla twórców i użytkowników platform agentowych. To uzupełnienie wcześniej opisywanej aktualizacji OWASP Top 10 dla LLM 2026 i obowiązkowa lektura dla każdego wdrażającego AI agents w środowisku produkcyjnym.
Źródło: Security Bez Tabu [PL]
BleepingComputer i Security Affairs opisują nieoczekiwany wektor ataku: złośliwe oprogramowanie infekuje aftermarket'owe samochodowe systemy multimedialne (Android Car Head Units) — popularne zamienniki fabrycznych systemów w samochodach. Zainfekowane jednostki są rekrutowane do sieci botnet proxy: ruch atakujących jest maskowany przez czyiś samochód. To szczególnie trudne do wykrycia, bo właściciel samochodu nie monitoruje ruchu urządzenia pokładowego, a pojazd zmienia lokalizacje fizyczne — utrudniając geolokalizację botnet node.
Źródło: BleepingComputer [EN], Security Affairs [EN]
The Hacker News i The Register opisują historyczną ugodę: TikTok zapłaci 400 milionów dolarów ugody z Komisją Europejską i irlandzkim regulatorem ochrony danych (DPC) za systematyczne naruszenia RODO dotyczące danych dzieci i nieletnich. To jedna z największych kar za naruszenia ochrony danych w historii UE. Ugoda dotyczy nieadekwatnej ochrony prywatności użytkowników poniżej 18 roku życia, przekazywania ich danych do Chin i braku transparentności algorytmów rekomenduujących treści nieletnim.
Źródło: The Hacker News [EN]
Security Bez Tabu opisuje krytyczną podatność w N-able Passportal — platformie zarządzania hasłami używanej przez managed service providers (MSP): błąd umożliwiał nieautoryzowany dostęp do kluczy szyfrowania sejfów haseł klientów. MSP zarządzają systemami dziesiątek lub setek firm naraz — wyciek kluczy do sejfu haseł MSP to dostęp do infrastruktury wszystkich jego klientów jednocześnie. To kolejny przykład "atak na jednego dostawcę → dostęp do setek firm".
Źródło: Security Bez Tabu [PL]
CyberDefence24 opisuje rosnący trend supply chain przez npm z polskiej perspektywy: ataki na Polymarket, arrayref i setki innych pakietów tworzą środowisko, gdzie "zaufane repozytorium" nie jest już synonimem "bezpiecznego". Artykuł wyjaśnia mechanizm dla polskich czytelników nieznających deepów JavaScript ekosystemu i wskazuje praktyczne kroki: weryfikacja skrótu sha256 przed instalacją, narzędzia jak Socket.dev do monitorowania dependencji i "lockfile" jako ważne narzędzie powtarzalności środowiska.
Źródło: CyberDefence24 [PL]
Dobreprogramy opisują z polskiej perspektywy kampanię 737 fałszywych rozszerzeń VPN Chrome (opisywaną przez BleepingComputer tydzień temu): jak rozszerzenia trafiały do Chrome Web Store, jak długo działały bez wykrycia i jak sprawdzić czy masz jedno z nich zainstalowane. Artykuł zawiera konkretne nazwy usuniętych rozszerzeń i instrukcję audytu zainstalowanych rozszerzeń Chrome — przejdź do chrome://extensions/ i usuń wszystkie, których nie rozpoznajesz lub których nie instalowałeś świadomie.
Źródło: Dobreprogramy [PL]
Dobreprogramy opisują ważną zasadę bezpieczeństwa dotyczącą mObywatela: istnieje specjalny numer telefonu do zablokowania aplikacji mObywatel w nagłym przypadku — do użycia gdy zgubisz telefon lub podejrzewasz, że ktoś mógł przejąć Twoją tożsamość cyfrową. Artykuł ujawnia ten numer i wyjaśnia, dlaczego paradoksalnie nie powinien być zapisany w telefonie (bo po jego kradzieży telefon mógł zostać zhakowany), lecz zapamiętany lub przechowywany analogowo.
Źródło: Dobreprogramy [PL]
The Register opisuje eksperyment badacza: przez analizę protokołu Apple Find My i odtworzenie mechanizmu kryptograficznego udało się zmusić Apple Find My do dzielenia danych lokalizacyjnych z niestandardowym klientem na Linuksie — bez autoryzacji Apple. Apple traktuje Find My jako zamknięty ekosystem dostępny tylko dla urządzeń Apple. Odkrycie ma dwojakie implikacje: otwiera drzwi do integracji niestandardowych trackerów z siecią Find My (pozytywne) i pokazuje, że protokół był mniej szczelny niż zakładano (negatywne).
Źródło: The Register [EN]
Security Affairs opisuje powrót ToxicPandy — trojana bankowego popularnego w Europie (w tym Polsce i Włoszech) — w wersji 2.0 z nowymi możliwościami: ulepszone obejście systemów biometrii, nowe techniki przechwytywania SMS (w tym kodów 2FA), usprawnione mechanizmy ukrywania się przed antywirusami i nowe wektory dystrybucji przez fałszywe sklepy z aplikacjami. ToxicPanda 2.0 jest aktywnie dystrybuowany w Polsce przez fałszywe aplikacje podszywające się pod Żabkę, InPost i banki.
Źródło: Security Affairs [EN]
Benchmark.pl opisuje kontrowersje w brytyjskich kinach: operatorzy rozważają zakaz noszenia okularów Meta (Ray-Ban Meta) podczas seansów — zarówno ze względu na możliwość nagrywania filmów bez wiedzy widzów, jak i potencjalne zbieranie danych biometrycznych (rozpoznawanie twarzy) widzów bez ich zgody. Meta odpowiada, że okulary mają wskaźnik LED sygnalizujący nagrywanie. Debata jest pionierska: jaka jest granica między "nosić urządzenie" a "narzucać innym swoją technologię zbierania danych"?
Źródło: Benchmark.pl [PL]
📅 Powyższe zestawienie ma charakter wyłącznie informacyjny i edukacyjny. Wszystkie informacje opierają się na publicznie dostępnych doniesieniach prasowych z dnia 22 sierpnia 2026 r. ⚠️ W razie podejrzenia incydentu bezpieczeństwa skonsultuj się z wykwalifikowanym specjalistą.