🔐 Cyber Security Daily News | 09.09.2026

in Polish HIVE6 days ago

Black Blue Futuristic Cyber Security Presentation.jpg

🔐 Cyber Security Daily News | 09.09.2026

Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.

2.jpg


📰 NEWS

Minister Gawkowski ostrzega przed nową kampanią na Signal — atakujący kradną klucz odzyskiwania

CRN.pl opisuje oficjalną rekomendację Pełnomocnika Rządu ds. Cyberbezpieczeństwa ministra Krzysztofa Gawkowskiego: aktywna kampania socjotechniczna wymierzona w użytkowników Signal — atakujący podszywają się pod "Signal Support" i nakłaniają do utworzenia kopii zapasowej oraz przekazania 64-znakowego klucza odzyskiwania. Posiadając klucz, przestępca przejmuje konto i wszystkie wiadomości z backupu. Kampania celuje szczególnie w kierownictwo firm, osoby pełniące funkcje publiczne i pracowników podmiotów KSC. Nigdy nie udostępniaj klucza odzyskiwania, kodu PIN ani kodów weryfikacyjnych Signal nikomu — nawet "wsparciu technicznemu".

Źródło: CRN.pl [PL]


Microsoft Patch Tuesday wrzesień 2026 — 966 luk, w tym 2 zero-daye

BleepingComputer opisuje historyczny Patch Tuesday: Microsoft wydał łatki dla 966 podatności — rekordowa liczba dla jednego miesiąca — w tym 2 aktywnie eksploatowane zero-daye. To miesiąc z największą liczbą łatek w historii Microsoftu. Skala wynika z masowego wykrywania podatności przez AI i rosnącej liczby badaczy bezpieczeństwa. Administratorzy muszą priorytetyzować: Sekurak opisuje krytyczne luki w systemie operacyjnym wymagające natychmiastowej uwagi zgodnie z alertem CERT Polska.

image.png

Źródło: BleepingComputer [EN]


Adobe łata ponad 170 podatności — w tym zero-day w Commerce aktywnie eksploatowany

SecurityWeek opisuje masową aktualizację Adobe: ponad 170 podatności naprawionych jednocześnie — w tym krytyczny zero-day w Adobe Commerce (Magento) opisywany przez nas przez ostatni tydzień jako StyleSmuggler. To jeden z największych zbiorczych patchday Adobe w historii. Stylosmuggler umożliwia instalację backdoora Linux na serwerach e-commerce — sklepy Magento/Adobe Commerce powinny zaktualizować natychmiast i sprawdzić logi pod kątem kompromitacji.

Źródło: SecurityWeek [EN]


🚨 INCYDENTY

BigBear — platforma phishingowa ominęła MFA w 258 organizacjach

BleepingComputer i The Register opisują działalność serwisu BigBear: wyspecjalizowana platforma phishingowa PhaaS (Phishing-as-a-Service) zdołała ominąć uwierzytelnianie wieloskładnikowe i przejąć konta Microsoft 365 w 258 organizacjach na całym świecie. BigBear działał jako proxy AiTM (Adversary-in-the-Middle) — przechwytując tokeny sesyjne po udanym MFA. Skradzione poświadczenia były natychmiast sprzedawane lub używane do dalszych ataków BEC. BigBear jest dowodem, że MFA oparte na kodach SMS i TOTP nie chroni przed AiTM — tylko klucze sprzętowe FIDO2 są odporne na ten wektor.

image.png

Źródło: BleepingComputer [EN]


Wielka kradzież kryptowalut — haker przejął 340 milionów dolarów w Bitcoinach, część już oddał

Benchmark.pl, Dobreprogramy i SecurityWeek opisują spektakularny incydent: haker skradł 340 milionów dolarów w Bitcoinach z sieci Liquid Network — lecz następnie dobrowolnie zwrócił 263 miliony, twierdząc że jest "white hat" demonstrującym lukę bezpieczeństwa. The Register podaje, że haker "twierdzi że jest po dobrej stronie". Niezależnie od motywów: zwrot części środków jest bezprecedensowy w historii krypto-kradzieży i komplikuje ocenę prawną incydentu.

image.png

Źródło: Benchmark.pl [PL], Dobreprogramy [PL]


Alior Bank ostrzega — AI w telefonie może zwiększać ryzyko oszustw

Benchmark.pl opisuje ostrzeżenie Alior Banku: asystenci AI zainstalowani na smartfonach (Google Gemini, Siri z Apple Intelligence, Samsung AI) mają dostęp do treści wiadomości, powiadomień i historii połączeń — co tworzy nowy wektor ataku: złośliwy prompt w wiadomości SMS lub powiadomieniu może "zaprogramować" asystenta AI do wykonania działania (np. potwierdzenia transakcji, wysłania wiadomości). Bank apeluje o świadome zarządzanie uprawnieniami asystentów AI na urządzeniach używanych do bankowości.

image.png

Źródło: Benchmark.pl [PL]


💡 CIEKAWOSTKI

Social media w UE od 15 lat — Macron apeluje i DSA w Polsce

CyberDefence24 opisuje apel prezydenta Francji Macrona do szefowej KE o wdrożenie zakazu dostępu do mediów społecznościowych dla dzieci poniżej 15 roku życia na poziomie unijnym — idąc śladem francuskiego prawa krajowego. Panoptykon opisuje równolegle polską debatę o wdrożeniu DSA (Aktu o Usługach Cyfrowych) i pytanie, czy Prezydent RP podpisze ustawę implementującą DSA do polskiego prawa. DSA jest fundamentem prawnym walki ze scamami Brzoski i deep fake'ami — bez jego implementacji Polska ma ograniczone narzędzia egzekwowania.

image.png

Źródło: CyberDefence24 [PL], Panoptykon [PL]


Fałszywa pomoc techniczna Avast po polsku — jak działa ten scam

Trybawaryjny.pl opisuje techniczne szczegóły kampanii fałszywej pomocy technicznej Avast w języku polskim: fałszywe strony informują o "wykrytym wirusie" i proszą o zadzwonienie pod numer premium lub zainstalowanie "narzędzia naprawczego" (które jest malwarem). Artykuł wyjaśnia krok po kroku jak scam wciąga ofiarę, jak atakujący budują zaufanie przez udawanie profesjonalistów i jak zidentyfikować fałszywą stronę. Kluczowy sygnał: żaden prawdziwy producent antywirusowy nie kontaktuje się z użytkownikami przez wyskakujące okienka z prośbą o zadzwonienie.

image.png

Źródło: Trybawaryjny.pl [PL]


🎣 OSZUSTWA, SCAMY, EXPLOITY

SMS z linkiem — "przekroczenie prędkości zostało zarejestrowane"

Dobreprogramy ostrzegają przed nową falą SMS-ów: wiadomości informujące o "zarejestrowanym przekroczeniu prędkości" z linkiem do "zapłaty mandatu" — tym razem z fałszywymi detalami (miejscowość, data, rzekoma prędkość). Kampania jest precyzyjniej zlokalizowana niż poprzednie — atakujący używają danych geograficznych z wycieków do wysyłania SMS-ów do osób z konkretnych regionów. Mandaty za przekroczenie prędkości są doręczane przez Policję lub listem — nigdy przez SMS z linkiem.

image.png

Źródło: Dobreprogramy [PL]


MSZ komentuje kampanię dezinformacyjną o Zaolziu — przyjaźń między narodami wbrew dezinformacji

CyberDefence24 opisuje oficjalne stanowisko Ministerstwa Spraw Zagranicznych RP dotyczące kampanii dezinformacyjnej o rzekomych "polskich roszczeniach terytorialnych" wobec czeskiego Zaolzia — kontynuacja tematu opisywanego w poprzednich wydaniach. MSZ jednoznacznie odrzuca narracje i wskazuje na rosyjskie pochodzenie kampanii. Artykuł pokazuje, że oficjalna, szybka odpowiedź dyplomatyczna jest skutecznym elementem kontry wobec operacji dezinformacyjnych — szczególnie gdy jest skoordynowana z czeskim MSZ.

image.png

Źródło: CyberDefence24 [PL]


🌐 DEZINFORMACJA, CYBER ВОЙНА

ChatGPT — wbudowany prompt injection wysyłał e-maile bez wiedzy użytkownika

The Hacker News opisuje demonstrację badaczy: spreparowany dokument lub strona internetowa mogła zawierać ukryty prompt injection, który skłaniał ChatGPT do automatycznego wysłania e-maila w imieniu użytkownika — bez jego wiedzy i zgody. OpenAI naprawiło lukę po zgłoszeniu. To kolejny przykład fundamentalnego ryzyka agentów AI z dostępem do zewnętrznych narzędzi (e-mail, kalendarze, dokumenty): treść dokumentu może stać się poleceniem dla agenta.

Źródło: The Hacker News [EN]


Agenty AI w cyberatakach — automatyzacja i badania Google

Help Net Security opisuje nowy raport Google Research: systematyczna analiza jak agenty AI są używane przez atakujących do automatyzacji cyberataków — rekonesans, generowanie exploitów, lateral movement i eksfiltracja. Raport wskazuje, że czas od "decyzji o ataku" do "pierwszego dostępu" skrócił się dzięki AI o 73% w porównaniu do ataków bez AI. Dla obrońców: okno detekcji i reakcji dramatycznie się skurczyło — automatyczna detekcja i automatyczna odpowiedź są teraz koniecznością, nie luksusem.

Źródło: Help Net Security [EN]


📅 Powyższe zestawienie ma charakter wyłącznie informacyjny i edukacyjny. Wszystkie informacje opierają się na publicznie dostępnych doniesieniach prasowych z dnia 8 września 2026 r. ⚠️ W razie podejrzenia incydentu bezpieczeństwa skonsultuj się z wykwalifikowanym specjalistą.