
🔐 Cyber Security Daily News | 29.08.2026
Codzienny przegląd ciekawszych wiadomości ze świata cyberbezpieczeństwa, do poczytania przy porannej kawie, podzielony na kluczowe kategorie.

📰 NEWS
NIK — kolej, woda i energia słabo chronione przed cyberatakami. Druzgocący raport
NIK opublikowała raport z kontroli cyberbezpieczeństwa ośmiu operatorów usług kluczowych z sektorów wody, energii i transportu: wyniki są alarmujące. Każda z ośmiu skontrolowanych jednostek miała istotne braki. Sześciu operatorów systematycznie ignorowało krytyczne alerty systemów bezpieczeństwa lub nie miało ich w ogóle — co oznaczało, że mogli nie wiedzieć, że zostali zaatakowani. Jeden używał oprogramowania z lukami ocenianymi na CVSS 9.8-10.0. NIK wskazuje, że ministrowie energii i infrastruktury nie przeprowadzili ani jednej kontroli ani postępowania karnego wobec operatorów naruszających obowiązki KSC. NIS2 wdrożono 532 dni po terminie. To jest kontekst dla wszystkich ataków na polską infrastrukturę krytyczną opisywanych przez ostatnie miesiące.

Źródło: CyberDefence24 [PL]
Cyberpolicja i cyberwojsko łączą siły dla ochrony polskiej cyberprzestrzeni
CRN.pl opisuje ważne ogłoszenie: CBZC (Centralne Biuro Zwalczania Cyberprzestępczości) i Wojska Obrony Cyberprzestrzeni RP podpisały porozumienie o współpracy operacyjnej — wspólne ćwiczenia, wymiana informacji o zagrożeniach w czasie rzeczywistym i koordynacja reagowania na incydenty dotykające zarówno cywilnych jak i wojskowych systemów. To przełomowe połączenie cywilnych i wojskowych zdolności cybernetycznych — analogiczne do modeli stosowanych przez Estonię i Wielką Brytanię, opisywanych przez ekspertów jako wzorcowe.

Źródło: CRN.pl [PL]
Krytyczna podatność w RUFLO — przejęcie środowiska agentów AI
Sekurak opisuje krytyczną podatność w RUFLO — platformie orkiestracyjnej dla agentów AI używanej przez firmy do zarządzania ekosystemem agentów: luka umożliwiała zewnętrznemu atakującemu przejęcie pełnej kontroli nad wszystkimi agentami działającymi w środowisku, manipulację ich zadaniami i eksfiltrację danych przetwarzanych przez agenty. To szczególnie niebezpieczna klasa podatności: atakujący nie przejmuje jednego systemu — przejmuje całą "fabrykę agentów" i wszystkie dane, do których mają dostęp.
Źródło: Sekurak [PL]
🚨 INCYDENTY
ServiceNow — trzy podatności maksymalnego stopnia. Pilna aktualizacja
BleepingComputer opisuje pilne ostrzeżenie ServiceNow: odkryto trzy podatności z oceną CVSS 10.0 (maksymalną) — umożliwiające nieautoryzowane zdalne wykonanie kodu w platformie ITSM używanej przez tysiące dużych organizacji globalnie. ServiceNow jest centrum zarządzania incydentami, zasobami IT i procesami biznesowymi — jego przejęcie oznacza dostęp do całej historii incydentów bezpieczeństwa organizacji i struktury infrastruktury IT. Aktualizacja jest absolutnie krytyczna.

Źródło: BleepingComputer [EN]
Rosyjski APT BlueDelta używa HookEdge do ataków na organizacje obronne i dyplomatyczne
Security Affairs opisuje kampanię BlueDelta (rosyjska GRU) z nowym implantowem malware HookEdge: ataki celują w organizacje obronne i dyplomatyczne w Europie i Azji Centralnej. HookEdge jest szczególnie wyrafinowany: utilizuje legitne mechanizmy Windows do trwałego dostępu i pozostaje niewidoczny dla standardowych EDR. Atrybucja GRU oznacza kampanię o charakterze szpiegowskim najwyższego szczebla — dane zbierane przez HookEdge trafiają bezpośrednio do rosyjskiego wywiadu wojskowego.

Źródło: Security Affairs [EN]
Fałszywy e-mail od Amazon Prime — to może być oszustwo
Dobreprogramy ostrzegają przed nasiloną kampanią phishingową podszywającą się pod Amazon Prime: e-maile informują o "automatycznym odnowieniu subskrypcji" lub "podejrzanej płatności" z linkami do fałszywych stron kradnących dane karty lub logowania Amazon. Kampania jest aktywna po poprzedniej fali alertów CERT Polska opisywanej w poprzednich wydaniach. Wszelkie powiadomienia o płatnościach Amazon weryfikuj wyłącznie przez oficjalną aplikację lub stronę Amazon.pl — nigdy przez linki w e-mailach.

Źródło: Dobreprogramy [PL]
💡 CIEKAWOSTKI
Bezpieczny agent AI w helpdesku — jak projektować agenty z minimalnym ryzykiem
Sekurak publikuje praktyczny artykuł projektowy dla firm wdrażających agenty AI do obsługi helpdesku: zasady least privilege (agent ma dostęp tylko do danych niezbędnych do konkretnego ticketu), human-in-the-loop dla decyzji o wysokiej wartości, ograniczenia zakresu narzędzi (agent helpdesku nie powinien mieć dostępu do systemów finansowych), logowanie wszystkich akcji agenta i mechanizmy "circuit breaker" wyłączające agenta przy anomalnym zachowaniu. Artykuł jest odpowiedzią na serię incydentów z agentami AI opisywanych przez ostatnie tygodnie.

Źródło: Sekurak [PL]
Międzynarodowy apel ws. bezpieczeństwa AI — "zagrożenie jest realne"
CyberDefence24 opisuje list otwarty podpisany przez ponad sto firm, instytucji i organizacji z całego świata: apel do rządów i regulatorów o priorytetowe potraktowanie bezpieczeństwa systemów AI przed dalszą skalą wdrożeń. Sygnatariusze wskazują na serię incydentów z 2026 roku (JadePuffer, RUFLO, Hugging Face swarm, RUFLO) jako dowód, że zagrożenia AI nie są teoretyczne. Polska jest wśród krajów, których organizacje podpisały apel.

Źródło: CyberDefence24 [PL]
🎣 OSZUSTWA, SCAMY, EXPLOITY
Wyrzucamy dane osobowe do śmieci — również te medyczne
CyberDefence24 opisuje niedoceniany problem fizycznej ochrony danych: badanie przeprowadzone przez organizacje ochrony konsumentów wykazało, że tonażowo duże ilości dokumentów z danymi osobowymi — w tym dokumentacja medyczna, recepty, wyniki badań, umowy kredytowe — trafia do zwykłych koszy na śmieci zamiast do niszczarek. Niewystarczające niszczenie dokumentów jest naruszeniem RODO i może skutkować karami — lecz przede wszystkim stanowi realne zagrożenie: "dumpster diving" (przeszukiwanie śmietników) jest aktywną techniką używaną przez przestępców do zbierania danych do kradzieży tożsamości.

Źródło: CyberDefence24 [PL]
Minister Gawkowski pisze do Komisji Europejskiej w sprawie Meta
Panoptykon opisuje eskalację dyplomatyczną w sprawie deepfake reklam: Minister Cyfryzacji Krzysztof Gawkowski wystosował oficjalne pismo do Komisji Europejskiej, wzywając do pilnego wszczęcia postępowania wobec Meta na poziomie UE w związku z systematycznym tolerowaniem fałszywych reklam z wizerunkami polskich osób publicznych. To formalna, dyplomatyczna eskalacja — wychodzi poza krajowe postępowania UODO i staje się sprawą europejską. Petycja Brzoski "150%" przekroczyła 100 000 podpisów, co Meta skomentowała jako "opartą na nieprawdziwych danych".

Źródło: Panoptykon [PL]
🌐 DEZINFORMACJA, CYBER ВОЙНА
Rosyjska propaganda straszy mobilizacją kobiet w Ukrainie — władze dementują
CyberDefence24 dokumentuje nową rosyjską narrację dezinformacyjną: kanały propagandowe na Telegramie i w mediach społecznościowych masowo rozpowszechniają fałszywe informacje o rzekomych "przygotowaniach Ukrainy do przymusowej mobilizacji kobiet w wieku 18-60 lat". Ukraińskie władze i Ministerstwo Obrony wydały oficjalne dementi. Kampania celuje w podkopanie morale ukraińskiego społeczeństwa i skłonienie kobiet do ucieczki za granicę — co zmniejszyłoby zdolności mobilizacyjne i zasoby pracy w Ukrainie.

Źródło: CyberDefence24 [PL]
Meta wzmacnia ochronę przed oszustwami w Polsce — nowe narzędzia po presji regulacyjnej
Tabletowo opisuje ogłoszenie Meta dotyczące wdrożenia dodatkowych narzędzi do wykrywania fałszywych reklam specyficznie dla polskiego rynku: ulepszone systemy rozpoznawania deepfake'ów polskich osób publicznych, szybsza ścieżka zgłaszania przez CSIRT KNF i partnerstwo z polskimi fact-checkerami. Działanie jest bezpośrednią odpowiedzią na publiczną presję Brzoski, interwencję ministra Gawkowskiego i inicjatywę "150%". Meta wciąż kwestionuje dane o skali problemu, lecz presja regulacyjna i dyplomatyczna zaczyna przynosić efekty.
Źródło: Tabletowo [PL]
📅 Powyższe zestawienie ma charakter wyłącznie informacyjny i edukacyjny. Wszystkie informacje opierają się na publicznie dostępnych doniesieniach prasowych z dnia 28 sierpnia 2026 r. ⚠️ W razie podejrzenia incydentu bezpieczeństwa skonsultuj się z wykwalifikowanym specjalistą.