Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa z ostatnich 24 godzin, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.
24 listopada 2025
1. NEWS
Niemcy klasyfikują pigułki gwałtu jako broń, ułatwiając ściganie
Niemiecki rząd podjął przełomową decyzję prawną, klasyfikując substancje używane do ułatwiania gwałtów (tzw. "date rape drugs") jako "broń". Zmiana ta ma na celu ułatwienie organom ścigania prowadzenia dochodzeń i postawienie sprawców przed sądem. Decyzja jest odpowiedzią na rosnącą liczbę przestępstw, w których wykorzystuje się substancje chemiczne.
Źródło: theguardian.com [EN]
Sędzia przyłapany na używaniu AI do pisania orzeczeń
W USA wybuchł skandal po tym, jak ujawniono, że sędzia w sądzie federalnym regularnie korzystał z narzędzi AI do pisania orzeczeń i streszczania dokumentów prawnych. Prawnicy twierdzą, że takie praktyki stanowią poważne naruszenie zasad etyki, ponieważ AI może wprowadzać błędy, stronniczość lub ujawniać poufne informacje. Sąd wszczął wewnętrzne dochodzenie, aby określić granice wykorzystania AI w sądownictwie.
Źródło: migrantinsider.com [EN]
Kryptografowie stracili dane z kluczowych wyborów. Wina słabego klucza
Grupa kryptografów i ekspertów ds. bezpieczeństwa, która przechowywała kluczowe, anonimowe dane z wyborów (używane do weryfikacji wyników), straciła te informacje. Stało się to w wyniku włamania, za którym stał najprawdopodobniej błąd w zarządzaniu kluczami. Incydent ten, choć nie naruszył wyników samych wyborów, jest bolesnym przypomnieniem, że nawet najbardziej zaawansowane grupy mogą polec na podstawach bezpieczeństwa.
Źródło: nytimes.com [EN]
2. INCYDENTY
Aktywnie wykorzystywana krytyczna luka RCE w Oracle Identity Manager
Amerykańska agencja CISA wydała pilny alert dotyczący aktywnego wykorzystywania luki RCE (zdalne wykonanie kodu) w oprogramowaniu Oracle Identity Manager. Podatność ta jest wyjątkowo niebezpieczna, ponieważ pozwala atakującym na przejęcie kontroli nad serwerami zarządzania tożsamością w dużych przedsiębiorstwach, które używają systemów Oracle. Administratorzy muszą jak najszybciej zainstalować łatki.
Źródło: securityweek.com [EN]
Iberia i Cox Enterprises zhakowane przez ten sam błąd dostawcy
Dwie duże firmy – hiszpańska linia lotnicza Iberia oraz amerykański holding Cox Enterprises – potwierdziły wycieki danych. Oba incydenty są powiązane z atakami na tego samego zewnętrznego dostawcę usług IT. Wyciek danych klientów i pracowników przez błędy w zabezpieczeniach u podwykonawców staje się dominującym wektorem ataku.
Źródło: securityaffairs.com [EN]
Krytyczna luka w WhatsApp API pozwala scrape'ować 3,5 miliarda numerów
Wykryto poważną lukę w API WhatsApp, która pozwalała na masowe "scrape'owanie" (gromadzenie) numerów telefonów użytkowników. Błąd dotyczył 3,5 miliarda kont i mógł posłużyć do tworzenia ogromnych baz danych, które są następnie wykorzystywane w celowanych atakach phishingowych i kampaniach dezinformacyjnych. Luka została już załatana przez firmę Meta.
Źródło: bleepingcomputer.com [EN]
3. CIEKAWOSTKI
Czy konsumenci to tylko "dług techniczny" dla firm?
Intrygujący artykuł stawia tezę, że z punktu widzenia korporacji technologicznych, my, konsumenci, staliśmy się "długiem technicznym". Oznacza to, że firmy celowo ignorują nasze potrzeby w zakresie prywatności i bezpieczeństwa, ponieważ dostosowanie się do nich jest zbyt kosztowne i czasochłonne. Traktują nas jako błąd, który będzie trzeba naprawić w przyszłości.
Źródło: birchtree.me [EN]
"Dependency Cooldowns": Nowa strategia obrony przed atakami na łańcuch dostaw
W obliczu rosnącej liczby ataków na łańcuch dostaw (np. przez NPM czy PyPI), eksperci proponują nową strategię: "dependency cooldowns". Polega ona na nieaktualizowaniu krytycznych bibliotek natychmiast po ich wydaniu, lecz odczekaniu tygodnia lub dwóch. Czas ten jest niezbędny, by społeczność mogła wykryć i zgłosić ewentualne złośliwe pakiety, które często trafiają do repozytoriów na samym początku.
Źródło: blog.yossarian.net [EN]
KeePassXC chwali się kontrolą jakości kodu. Wyzwanie dla innych
Twórcy popularnego menedżera haseł open source, KeePassXC, opublikowali szczegółowy raport na temat swoich wewnętrznych procesów kontroli jakości kodu. Chwalą się rygorystycznym audytem, testami i brakiem zależności od firm komercyjnych. To odpowiedź na rosnące ataki na narzędzia bezpieczeństwa i wyraźne wyzwanie dla innych projektów, aby podniosły poprzeczkę w zakresie transparentności kodu.
Źródło: keepassxc.org [EN]
4. NOWE PRÓBY OSZUSTW I SCAMÓW
Nowa fala oszustw "Wangiri" atakuje Polaków
CERT Polska ostrzega przed powrotem i nasileniem się oszustw typu Wangiri. Przestępcy wykorzystują numery z egzotycznych kierunków (np. z Afryki lub Oceanii) do wykonywania jednokrotnego połączenia. Ofiara, oddzwaniając z ciekawości lub przez pomyłkę, łączy się z płatną linią premium. CERT apeluje o ostrożność i nieoddzwanianie na nieznane numery międzynarodowe.
Źródło: dobreprogramy.pl [PL]
Twitter demaskuje użytkowników. Nowe zmiany zdradzają, skąd i jak prowadzone jest konto
Odnotujmy ważną z punktu OSINT-owego zmianę: Twitter (obecnie: X) zaczął pokazywać kraj i lokalizację, z powiązane z danym kontem. Oznaczane jest też użycie VPN-a. Zmiana wywołała dużo emocji — nagle okazało się, że wiele profili tylko udaje lokalnych komentatorów, a w rzeczywistości jest prowadzona z innego kraju niż ten, którego sprawy aktywnie komentują.
Źródło: niebezpiecznik.pl [PL]
Oszustwa na "Darmową Kartę Podarunkową Costco"
W związku ze zbliżającym się Black Friday i Cyber Monday, oszuści masowo rozsyłają e-maile i SMS-y z fałszywą ofertą darmowej karty podarunkowej Costco o wartości 40 dolarów dla "złotych" klientów. Jest to klasyczny phishing, którego celem jest wyłudzenie danych osobowych i informacji o karcie kredytowej pod pretekstem "opłaty weryfikacyjnej" lub wysyłki.
Źródło: bleepingcomputer.com [EN]
5. ŚWIAT KRYPTOWALUT
(Brak istotnych, nowych doniesień w tej kategorii na dziś).
6. PRÓBY DEZINFORMACJI
Meta pozwana o ukrywanie dowodów na szkodliwość mediów społecznościowych
W USA złożono pozew przeciwko firmie Meta, zarzucając jej celowe ukrywanie wewnętrznych badań i dowodów na szkodliwy wpływ mediów społecznościowych na zdrowie psychiczne młodzieży. Pozew twierdzi, że firma manipulowała danymi, aby zatuszować związek między używaniem platform a zaburzeniami psychicznymi, co wpisuje się w szerszą debatę o odpowiedzialności Big Tech.
Źródło: reuters.com [EN]
Amerykański wywiad demaskuje operację MAGA influencers
Departament Bezpieczeństwa Krajowego (DHS) USA zdemaskował grupę kluczowych influencerów MAGA, którzy w rzeczywistości okazali się być zagranicznymi aktorami. Fałszywe profile, działające w mediach społecznościowych, masowo szerzyły skrajnie prawicowe i anty-demokratyczne treści. Demaskacja pokazuje, jak łatwo obcy wywiad może wykorzystywać platformy do prowadzenia operacji wpływu na politykę wewnętrzną.
Źródło: thedailybeast.com [EN]
Jak zwykle liczę na Wasze komentarze i uwagi, które pozwolą mi jeszcze lepiej dobierać artykuły i ciekawostki z dziedziny cyberbezpieczeństwa.