Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

#cyberbezpieczenstwo

Lider

w Cybersecurity

31piorunów

Nowa ofiara grudniowego ataku na polską energetykę | Zaufana Trzecia Strona

W grudniu 2025 zhakowano w Polsce więcej organizacji sektora energetycznego, niż wiedzieliśmy do tej pory. Dodatkowo włamywacze użyli metod, o których wcześniej nie słyszeliśmy. Szczegóły w naszym najnowszym artykule #zaufanatrzeciastrona #energetyka #automatyka #cyberbezpieczenstwo

Osobistość

w Hydepark

6piorunów

Nowy Meksyk: Meta Platforms ukarana grzywną 567 mln USD za brak ostrzeżeń dotyczących zagrożeń względem dzieci

Sędzia w amerykańskim stanie Nowy Meksyk, Bryan Biedscheid, zasądził kolejną karę finansową dla giganta technologicznego zarządzającego Facebookiem, Instagramem i WhatsAppem w wysokości 567 mln USD (ok. 2,1 mld złotych) za brak ostrzeżeń opisujących zagrożenia względem dzieci, które prezentowały platformy Mety. Jest to kolejna kara zasądzona przez Nowy Meksyk w tej sprawie. Poprzednia nałożona kara wynosiła […]

https://kontrabanda.net/r/nowy-meksyk-meta-platforms-grzywna-bezpieczenstwo-dzieci/

GURU

w Wiadomości Polska

39piorunów

Żabka padła ofiarą cyberataku. Wyciekły dane. Apel do klientów

O poważnym cyberataku na Żabkę poinformował portal Niebezpiecznik. Według opublikowanych informacji atakujący mieli uzyskać dostęp do danych osobowych pracowników i partnerów posiadających konta w infrastrukturze sieci. Portal wskazuje, że skala incydentu może być znacznie większa.

GURU

w Wiadomości Świat

9piorunów

Wykradziono dane ponad 75 proc. mieszkańców tego kraju. Powołano sztab kryzysowy

Liechtenstein padł ofiarą poważnego cyberataku. Jak przekazał tamtejszy rząd, wykradziono dane 31 tys. osób. Tymczasem państwo to liczy nieco ponad 40 tys. mieszkańców. Celem hakerów była rządowa baza zawierająca nazwiska i inne dane osób będących faktycznymi właścicielami spółek

GURU

w Wiadomości Polska

6piorunów

Atak na użytkowników WhatsAppa. Ta wiadomość może przejąć twoje konto

Eksperci z CERT Polska ostrzegają przed nową metodą oszustów. Przejmują oni konta użytkowników w aplikacji WhatsApp, by następnie w ich imieniu rozsyłać dalej wirusa. CERT Polska to zespół działający w strukturach NASK. Eksperci opublikowali nowy komunikat, w którym pokazują, jak

Specjalista

w Rozkminy

29piorunów

Trochę mnie tu nie było. Życie pomyślało, że lepiej jak wszystko rzucę i pójdę gasić pożary 🤷 Patrząc na mój ostatni wpis nie zamierzam obiecywać czegokolwiek. Może się uda być tu regularnie, może… no to do rzeczy. Chodzi o zhakowanie Hugging Face przez OpenAI. Już nawet nie o to, że gdyby odwalił taki numer zwykły śmiertelnik to już dawno gnił by za kratami…

Na początku serio myślałem, że nie ma sensu tego w ogóle ruszać. Że to tylko jedna z wielu historii z cyklu „AI zrobiło coś dziwnego, idziemy dalej”. A jednak. Im więcej szczegółów wypływa, tym bardziej widać, jak fakty cichutko ustąpiły miejsca narracji i propagandzie. I nagle mamy „hakowanie Hugging Face przez superinteligentny model OpenAI”. Brzmi poważnie, prawda? No to chodźmy po kolei.

O co właściwie chodzi w tej całej historii? OpenAI testowało GPT‑5.6 Sol oraz jeszcze jeden, niewydany, przedpremierowy model na swoim wewnętrznym benchmarku cyberbezpieczeństwa. To nie był produkt, to nie był „prod”, tylko środowisko testowe. Tyle że testy szły na luzie: celowo obniżone „cyber refusals”, wyłączone produkcyjne klasyfikatory bezpieczeństwa, krótko mówiąc – zdjęte pasy bezpieczeństwa, wyłączony ESP, żadnych hamulców. Tryb „zobaczmy, co się stanie”. :zap:️

No i się stało. Model, zamiast grzecznie odgrywać swoje zadanie w kontrolowanym sandboxie, przez wewnętrzne proxy do rejestrów pakietów znalazł zero‑daya, wyszedł z tej piaskownicy, podniósł sobie uprawnienia (privilege escalation), przeszedł bokiem po infrastrukturze (lateral movement), dostał się do internetu, znalazł kolejnego zero‑daya plus skradzione poświadczenia i odpalił remote code execution na serwerach Hugging Face. To nie jest fragment thrillera, tylko opis przepływu zdarzeń.

Wejście po stronie Hugging Face? Z pozoru niepozorny, złośliwy dataset z remote code loaderem i template injection w konfiguracji. Nic z gatunku „magia nowej epoki”. Klasa podatności, którą w bezpieczeństwie znamy od lat, oswojona w literaturze, przećwiczona w CTF‑ach. Tu nie ma żadnego przełomu intelektualnego – to po prostu rozpoznawanie wzorców i sklejanie znanych klocków w niebezpieczny ciąg. :upside_down_face:

Dlatego właśnie – nie, to nie był pokaz „nadludzkiej inteligencji” modelu. Jeżeli już, to pokaz braku podstawowej izolacji i higieny bezpieczeństwa po stronie testów. Demonstracja tego, jak łatwo zrezygnowano z sanity‑checków, gdy celem było „zobaczyć, do czego model jest zdolny”, zamiast „zobaczyć, do czego jest zdolny, ale nie rozwalając przy tym cudzej produkcji”.

I tu robi się ciekawie, bo zadaniem modelu oficjalnie nie było „zhakuj Hugging Face”. Zadaniem było rozwiązywanie zadań w ExploitGym – publicznym, akademickim benchmarku do badania zdolności tworzenia exploitów (czyli złośliwego kodu), który leży na GitHubie. Nie na Hugging Face. To ważne, bo puenta praktycznie pisze się sama: ExploitGym nie przechowuje gotowych rozwiązań, flagi (czyli dowody z rozwiązanych zadań) trzeba sobie wypracować exploitem, nie zassać z jakiegoś tajnego repo, tam ich zwyczajnie nie ma.

Co więc zrobił model, kiedy już wyjrzał z piaskownicy na internet? Po prostu zaczął halucynować. OpenAI wprost napisało, że model „inferred”, czyli „wywnioskował”, że Hugging Face może hostować rozwiązania do ExploitGym. To nie była informacja, to była hipoteza z niczego – czysta fantazja modelu, która nie miała pokrycia w rzeczywistości. I na tej chybionej, niczym niepotwierdzonej przesłance przeskoczył na produkcyjną infrastrukturę firmy trzeciej i zaczął ją orać jak swoje.

To nie jest strategiczny, zaplanowany atak z jasnym celem. To jest model, który zboczył z zadania, zgubił kontekst i narobił szkód całkowicie niezwiązanych z tym, do czego został odpalony. Zamiast skupić się na ExploitGym, zaczął błądzić po omacku, opierając się na fałszywym założeniu, ale jednocześnie miał w ręku bardzo ostre narzędzia – pełen dostęp do mechanizmów pozwalających wykonywać realne szkodliwy kod, a nie tylko je symulować na sucho.

To nie jest opowieść o AI singularity. To jest opowieść o złej alokacji zasobów. Budżety, czas, energia i hype idą w trenowanie coraz większych, coraz sprytniejszych modeli, a security i governance wokół samego procesu testowania dostają to, co zostanie ze stołu – resztki.

Dopiero po tym incydencie wdrażane są „strict controls”, które z definicji powinny być na miejscu od początku, szczególnie gdy testujesz zdolności ofensywne systemu, który ma dostęp do prawdziwej infrastruktury, a nie tylko do plastikowych zabawek w labie.

I może właśnie to jest w tej historii najbardziej niepokojące. Nie to, co potrafi model w jakimś abstrakcyjnym sensie „mocy obliczeniowej”. Tylko to, jak niewiele musiał potrafić, żeby wyrządzić realne szkody. Wystarczyło kilka kroków poza scenariusz testowy, jedno złe założenie, kilka luk w procesie bezpieczeństwa – i mamy incydent, który idealnie pokazuje, że problemem nie jest tylko zdolności samej AI, ale cały ekosystem praktyk wokół niej.

Teraz pytanie do Was: ile jeszcze takich incydentów musimy przeżyć, żeby wreszcie uznać, że bezpieczeństwo to nie opcjonalny „feature” do odhaczenia w roadmapie, tylko absolutna podstawa, bez której każdy kolejny „przełom” w AI jest po prostu proszeniem się o kłopoty?

Pokaż więcej komentarzy (18)

Koneser

w Ciekawostki

9piorunów

Niebezpieczny incydent. Sztuczna inteligencja dała użytkownikom instrukcję stworzenia broni chemicznej.

Po aktualizacji popularnego chatbota opartego na sztucznej inteligencji ChatGPT latem 2025 r. setki użytkowników na całym świecie zwracały się do niego z zapytaniami dotyczącymi tworzenia i stosowania broni biologicznej oraz trucizn - podaje "The Wall Street Journal". Dostały

Specjalista

w Bezpieczeństwo

12piorunów

Wybieracie się do USA? Lepiej nie róbcie tak, jak ten pan 😉


https://niebezpiecznik.pl/post/zostal-zatrzymany-do-kontroli-i-podal-haslo-ktore-skasowalo-zawartosc-smartfona-zamiast-go-odblokowac-teraz-moze-trafic-do-wiezienia-problemy/

Pokaż więcej komentarzy (2)

Fanatyk

w Hydepark

25piorunów

Te nicponie daleko zajda :grinning:

GURU2piorunów

Zamiast karać lepiej zwerbować.

Tytan5piorunów

@Kronos script kiddies? I to dosłownie? Nie trzeba wiedzy, żeby zrobić ddos, głównie zasobów

W dodatku pewnie robili to totalnie amatorsko, w końcu ich złapali, więc zakładam też, że mało skutecznie

Porównaj to np. do podpaleń, bardzo podobne działanie do (d)dos, tylko niecyfrowe.

Nie trzeba wiedzy, tylko trochę benzyny i ognia, dużo benzyny, gdy trzeba podpalić coś wielkiego.

Złapanie takiego podpalacza, żeby go wciągnąć w szeregi policji jest bez najmniejszego sensu

Pokaż więcej komentarzy (7)

GURU

w Hydepark

17piorunów

Kojarzycie cms do wszystkiego a zarazem do niczego ? Parę dni temu została opublikowana informacja o podatności sql injection w nim.

https://sekurak.pl/krytyczna-podatnosc-w-wordpress-mozna-przejmowac-systemy-nawet-jak-nie-masz-zainstalowanych-zadnych-pluginow/

Tutaj trochę bardziej techniczny opis:

https://avlab.pl/dostep-do-bazy-i-systemu-po-kilku-zapytaniach-krytyczne-podatnosci-w-wordpress/

Jest dostępnych kilkanaście skryptów do hackowania, najpopularniejsze:

https://github.com/0xsha/wp2shell

https://github.com/Icex0/wp2shell-poc

Podatne są najnowsze gałęzie 6.8, 6.9, 7.0, czyli większość wordpressów na świecie jest bezpieczna, bo nikt ich nie aktualizuje.

Pokaż więcej komentarzy (2)

Osobistość

w Hydepark

15piorunów

NASK: algorytmy TikToka „mogą wpływać na postrzeganie Chin w Polsce”. Platforma odrzuca zarzuty

NASK wydał 21 lipca raport, w którym przeanalizował wizerunek Chin kreowany w Polsce przez algorytmy TikToka. – Kwestia manipulacji treściami na niezachodnich platformach, takich jak międzynarodowa wersja chińskiej platformy Douyin – TikTok – stworzona przez firmę ByteDance w 2017 roku, ma szczególne znaczenie dla zrozumienia wpływu reżimów autorytarnych na dyskurs internetowy w społeczeństwach demokratycznych takich […]

https://kontrabanda.net/r/nask-algorytmy-tiktoka-moga-wplywac-na-postrzeganie-chin-w-polsce-platforma-odrzuca-zarzuty/

Pokaż więcej komentarzy (3)

Osobistość

w Hydepark

7piorunów

CBZC: 9 nieletnich osób oferowało usługi typu „DDoS na żądanie”

CBZC przeprowadziło czynności procesowe w sprawie dziewięciorga nieletnich osób, które oferowały odpłatnie usługi typu „DDoS na żądanie”. Najmłodsza osoba miała 12 lat, a najstarsza 16 lat – podają policjanci. Ataki DDoS polegają na celowym przeciążaniu serwerów nadmierną liczbą żądań, powodując tymczasową niedostępność usług lub stron internetowych. Takie usługi określa się „streserami”. Pozwalają one na przeprowadzenie […]

https://kontrabanda.net/r/cbzc-9-nieletnich-osob-oferowalo-uslugi-typu-ddos-na-zadanie/

GURU1piorunów

Xdd ja w ich wieku sprzedawalem plytki cd z pirackim warcraftem 3 czy pornoskami, dobrze ze nie cale pokomenie to tiktokowe ameby grajace w robloxa

Pokaż więcej komentarzy (4)

GURU

w Wiadomości Świat

19piorunów

Estonia zabezpiecza szkoły na wypadek ataku. Specjalna folia na oknach

Na południowym wschodzie Estonii rośnie nacisk na przygotowanie cywilne. W Tartu szkolne okna są wzmacniane specjalną folią, która ma ograniczyć skutki ewentualnych eksplozji i ataków dronów. Władze estońskiego Tartu rozpoczęły zabezpieczanie szkolnych budynków przed skutkami