Hejto.pl
Dodaj post

Wpisz coś do wyszukania (minimum 2 znaki)

#cyberbezpieczenstwo

GURU

w Wiadomości Polska

39piorunów

Żabka padła ofiarą cyberataku. Wyciekły dane. Apel do klientów

O poważnym cyberataku na Żabkę poinformował portal Niebezpiecznik. Według opublikowanych informacji atakujący mieli uzyskać dostęp do danych osobowych pracowników i partnerów posiadających konta w infrastrukturze sieci. Portal wskazuje, że skala incydentu może być znacznie większa.

GURU

w Wiadomości Świat

9piorunów

Wykradziono dane ponad 75 proc. mieszkańców tego kraju. Powołano sztab kryzysowy

Liechtenstein padł ofiarą poważnego cyberataku. Jak przekazał tamtejszy rząd, wykradziono dane 31 tys. osób. Tymczasem państwo to liczy nieco ponad 40 tys. mieszkańców. Celem hakerów była rządowa baza zawierająca nazwiska i inne dane osób będących faktycznymi właścicielami spółek

GURU

w Wiadomości Polska

6piorunów

Atak na użytkowników WhatsAppa. Ta wiadomość może przejąć twoje konto

Eksperci z CERT Polska ostrzegają przed nową metodą oszustów. Przejmują oni konta użytkowników w aplikacji WhatsApp, by następnie w ich imieniu rozsyłać dalej wirusa. CERT Polska to zespół działający w strukturach NASK. Eksperci opublikowali nowy komunikat, w którym pokazują, jak

Specjalista

w Rozkminy

29piorunów

Trochę mnie tu nie było. Życie pomyślało, że lepiej jak wszystko rzucę i pójdę gasić pożary 🤷 Patrząc na mój ostatni wpis nie zamierzam obiecywać czegokolwiek. Może się uda być tu regularnie, może… no to do rzeczy. Chodzi o zhakowanie Hugging Face przez OpenAI. Już nawet nie o to, że gdyby odwalił taki numer zwykły śmiertelnik to już dawno gnił by za kratami…

Na początku serio myślałem, że nie ma sensu tego w ogóle ruszać. Że to tylko jedna z wielu historii z cyklu „AI zrobiło coś dziwnego, idziemy dalej”. A jednak. Im więcej szczegółów wypływa, tym bardziej widać, jak fakty cichutko ustąpiły miejsca narracji i propagandzie. I nagle mamy „hakowanie Hugging Face przez superinteligentny model OpenAI”. Brzmi poważnie, prawda? No to chodźmy po kolei.

O co właściwie chodzi w tej całej historii? OpenAI testowało GPT‑5.6 Sol oraz jeszcze jeden, niewydany, przedpremierowy model na swoim wewnętrznym benchmarku cyberbezpieczeństwa. To nie był produkt, to nie był „prod”, tylko środowisko testowe. Tyle że testy szły na luzie: celowo obniżone „cyber refusals”, wyłączone produkcyjne klasyfikatory bezpieczeństwa, krótko mówiąc – zdjęte pasy bezpieczeństwa, wyłączony ESP, żadnych hamulców. Tryb „zobaczmy, co się stanie”. :zap:️

No i się stało. Model, zamiast grzecznie odgrywać swoje zadanie w kontrolowanym sandboxie, przez wewnętrzne proxy do rejestrów pakietów znalazł zero‑daya, wyszedł z tej piaskownicy, podniósł sobie uprawnienia (privilege escalation), przeszedł bokiem po infrastrukturze (lateral movement), dostał się do internetu, znalazł kolejnego zero‑daya plus skradzione poświadczenia i odpalił remote code execution na serwerach Hugging Face. To nie jest fragment thrillera, tylko opis przepływu zdarzeń.

Wejście po stronie Hugging Face? Z pozoru niepozorny, złośliwy dataset z remote code loaderem i template injection w konfiguracji. Nic z gatunku „magia nowej epoki”. Klasa podatności, którą w bezpieczeństwie znamy od lat, oswojona w literaturze, przećwiczona w CTF‑ach. Tu nie ma żadnego przełomu intelektualnego – to po prostu rozpoznawanie wzorców i sklejanie znanych klocków w niebezpieczny ciąg. :upside_down_face:

Dlatego właśnie – nie, to nie był pokaz „nadludzkiej inteligencji” modelu. Jeżeli już, to pokaz braku podstawowej izolacji i higieny bezpieczeństwa po stronie testów. Demonstracja tego, jak łatwo zrezygnowano z sanity‑checków, gdy celem było „zobaczyć, do czego model jest zdolny”, zamiast „zobaczyć, do czego jest zdolny, ale nie rozwalając przy tym cudzej produkcji”.

I tu robi się ciekawie, bo zadaniem modelu oficjalnie nie było „zhakuj Hugging Face”. Zadaniem było rozwiązywanie zadań w ExploitGym – publicznym, akademickim benchmarku do badania zdolności tworzenia exploitów (czyli złośliwego kodu), który leży na GitHubie. Nie na Hugging Face. To ważne, bo puenta praktycznie pisze się sama: ExploitGym nie przechowuje gotowych rozwiązań, flagi (czyli dowody z rozwiązanych zadań) trzeba sobie wypracować exploitem, nie zassać z jakiegoś tajnego repo, tam ich zwyczajnie nie ma.

Co więc zrobił model, kiedy już wyjrzał z piaskownicy na internet? Po prostu zaczął halucynować. OpenAI wprost napisało, że model „inferred”, czyli „wywnioskował”, że Hugging Face może hostować rozwiązania do ExploitGym. To nie była informacja, to była hipoteza z niczego – czysta fantazja modelu, która nie miała pokrycia w rzeczywistości. I na tej chybionej, niczym niepotwierdzonej przesłance przeskoczył na produkcyjną infrastrukturę firmy trzeciej i zaczął ją orać jak swoje.

To nie jest strategiczny, zaplanowany atak z jasnym celem. To jest model, który zboczył z zadania, zgubił kontekst i narobił szkód całkowicie niezwiązanych z tym, do czego został odpalony. Zamiast skupić się na ExploitGym, zaczął błądzić po omacku, opierając się na fałszywym założeniu, ale jednocześnie miał w ręku bardzo ostre narzędzia – pełen dostęp do mechanizmów pozwalających wykonywać realne szkodliwy kod, a nie tylko je symulować na sucho.

To nie jest opowieść o AI singularity. To jest opowieść o złej alokacji zasobów. Budżety, czas, energia i hype idą w trenowanie coraz większych, coraz sprytniejszych modeli, a security i governance wokół samego procesu testowania dostają to, co zostanie ze stołu – resztki.

Dopiero po tym incydencie wdrażane są „strict controls”, które z definicji powinny być na miejscu od początku, szczególnie gdy testujesz zdolności ofensywne systemu, który ma dostęp do prawdziwej infrastruktury, a nie tylko do plastikowych zabawek w labie.

I może właśnie to jest w tej historii najbardziej niepokojące. Nie to, co potrafi model w jakimś abstrakcyjnym sensie „mocy obliczeniowej”. Tylko to, jak niewiele musiał potrafić, żeby wyrządzić realne szkody. Wystarczyło kilka kroków poza scenariusz testowy, jedno złe założenie, kilka luk w procesie bezpieczeństwa – i mamy incydent, który idealnie pokazuje, że problemem nie jest tylko zdolności samej AI, ale cały ekosystem praktyk wokół niej.

Teraz pytanie do Was: ile jeszcze takich incydentów musimy przeżyć, żeby wreszcie uznać, że bezpieczeństwo to nie opcjonalny „feature” do odhaczenia w roadmapie, tylko absolutna podstawa, bez której każdy kolejny „przełom” w AI jest po prostu proszeniem się o kłopoty?

Pokaż więcej komentarzy (18)

Koneser

w Ciekawostki

9piorunów

Niebezpieczny incydent. Sztuczna inteligencja dała użytkownikom instrukcję stworzenia broni chemicznej.

Po aktualizacji popularnego chatbota opartego na sztucznej inteligencji ChatGPT latem 2025 r. setki użytkowników na całym świecie zwracały się do niego z zapytaniami dotyczącymi tworzenia i stosowania broni biologicznej oraz trucizn - podaje "The Wall Street Journal". Dostały

Specjalista

w Bezpieczeństwo

12piorunów

Wybieracie się do USA? Lepiej nie róbcie tak, jak ten pan 😉


https://niebezpiecznik.pl/post/zostal-zatrzymany-do-kontroli-i-podal-haslo-ktore-skasowalo-zawartosc-smartfona-zamiast-go-odblokowac-teraz-moze-trafic-do-wiezienia-problemy/

Pokaż więcej komentarzy (2)

GURU

w Hydepark

17piorunów

Kojarzycie cms do wszystkiego a zarazem do niczego ? Parę dni temu została opublikowana informacja o podatności sql injection w nim.

https://sekurak.pl/krytyczna-podatnosc-w-wordpress-mozna-przejmowac-systemy-nawet-jak-nie-masz-zainstalowanych-zadnych-pluginow/

Tutaj trochę bardziej techniczny opis:

https://avlab.pl/dostep-do-bazy-i-systemu-po-kilku-zapytaniach-krytyczne-podatnosci-w-wordpress/

Jest dostępnych kilkanaście skryptów do hackowania, najpopularniejsze:

https://github.com/0xsha/wp2shell

https://github.com/Icex0/wp2shell-poc

Podatne są najnowsze gałęzie 6.8, 6.9, 7.0, czyli większość wordpressów na świecie jest bezpieczna, bo nikt ich nie aktualizuje.

Pokaż więcej komentarzy (2)

Osobistość

w Hydepark

15piorunów

NASK: algorytmy TikToka „mogą wpływać na postrzeganie Chin w Polsce”. Platforma odrzuca zarzuty

NASK wydał 21 lipca raport, w którym przeanalizował wizerunek Chin kreowany w Polsce przez algorytmy TikToka. – Kwestia manipulacji treściami na niezachodnich platformach, takich jak międzynarodowa wersja chińskiej platformy Douyin – TikTok – stworzona przez firmę ByteDance w 2017 roku, ma szczególne znaczenie dla zrozumienia wpływu reżimów autorytarnych na dyskurs internetowy w społeczeństwach demokratycznych takich […]

https://kontrabanda.net/r/nask-algorytmy-tiktoka-moga-wplywac-na-postrzeganie-chin-w-polsce-platforma-odrzuca-zarzuty/

Pokaż więcej komentarzy (3)

Osobistość

w Hydepark

7piorunów

CBZC: 9 nieletnich osób oferowało usługi typu „DDoS na żądanie”

CBZC przeprowadziło czynności procesowe w sprawie dziewięciorga nieletnich osób, które oferowały odpłatnie usługi typu „DDoS na żądanie”. Najmłodsza osoba miała 12 lat, a najstarsza 16 lat – podają policjanci. Ataki DDoS polegają na celowym przeciążaniu serwerów nadmierną liczbą żądań, powodując tymczasową niedostępność usług lub stron internetowych. Takie usługi określa się „streserami”. Pozwalają one na przeprowadzenie […]

https://kontrabanda.net/r/cbzc-9-nieletnich-osob-oferowalo-uslugi-typu-ddos-na-zadanie/

GURU1piorunów

Xdd ja w ich wieku sprzedawalem plytki cd z pirackim warcraftem 3 czy pornoskami, dobrze ze nie cale pokomenie to tiktokowe ameby grajace w robloxa

Pokaż więcej komentarzy (4)

GURU

w Wiadomości Świat

19piorunów

Estonia zabezpiecza szkoły na wypadek ataku. Specjalna folia na oknach

Na południowym wschodzie Estonii rośnie nacisk na przygotowanie cywilne. W Tartu szkolne okna są wzmacniane specjalną folią, która ma ograniczyć skutki ewentualnych eksplozji i ataków dronów. Władze estońskiego Tartu rozpoczęły zabezpieczanie szkolnych budynków przed skutkami

Osobistość

w Hydepark

10piorunów

Firma Nextcloud potwierdza wyciek danych 367 tysięcy rekordów danych należących do klientów

Redakcja Cybernews odnalazła i zgłosiła nieprawidłowo zabezpieczoną bazę danych Elasticsearch, która należała do Nextclouda i zawierała 367 tysięcy rekordów danych należących do klientów. Wśród danych, które wyciekły, znajdowały się faktury, umowy, czy skrypty instalacyjne Nextclouda. Nextcloud to otwarte oprogramowanie pozwalające na uruchomienie rozwiązań chmurowych na swoim serwerze. Można jednak wykupić od firmy go tworzącej usługę […]

https://kontrabanda.net/r/firma-nextcloud-potwierdza-wyciek-danych-367-tysiecy-rekordow-danych-nalezacych-do-klientow/

GURU4piorunów

Coś w tym jest, że jak sobie sam nie postawisz, to niczego nie możesz być pewien...

Gruba ryba0piorunów

@sireplama no ew boty które skanują wszystko co się da i kradną wszystkie dane na wszelki bo może się kiedyś przydadzą, fajnie to widać jak ma się jakąś stronę na wordpressie

Osobistość1piorunów

@sireplama: w obecnych czasach warto skonfigurować „o jedno zabezpieczenie za dużo”. Każda złotówka wydana na porządne zabezpieczenie systemu zaoszczędzi Tobie o wiele więcej pieniędzy w przyszłości.

GURU2piorunów

@A_I @kontrabanda no dobra. Zakładasz darmowe konto na Oracle, jesteś jednym z gazyliarda klientów, stawiasz Ubuntu LTS z aktualnymi latkami, stawiasz nextcouda z aktywnymi latami, robisz szyfrowanie i całość podpinasz pod swoją jedną z gazyliarda domen.

Albo kupujesz litrowegopc, stawiasz trueNAS, nextcloudow po zabezpieczeniach i podpinasz IP pod domene.

Jakie jest ryzyko?

W obu tych tych sytuacjach 90% bezpieczeństwa to to, że jesteś niewidzialny dla hackerów. A aktualne system to kolejne 9% . Jasne, nie znasz się, nie umiesz, nie poświęcasz czasu, ale nadal twierdzę, że to bezpieczniejsze niż masowe, komercyjne rozwiązania.

Ale ja się nie znam... ¯⁠\\⁠⁠(⁠ツ⁠)⁠⁠/⁠¯

Osobistość1piorunów

>Jasne, nie znasz się, nie umiesz, nie poświęcasz czasu, ale nadal twierdzę, że to bezpieczniejsze niż masowe, komercyjne rozwiązania.


@sireplama: tu nie chodzi o to, że „nie znasz się, nie poświęcasz czasu” i tak dalej. Rozwiązania w większych firmach się wdraża często przez kupowanie usług wdrożeniowych wraz z priorytetowym wsparciem i zarządzanie takim Nextcloudem dla własnego użytku (ew. do użytku przez Twoją rodzinę czy znajomych) przebiega zupełnie inaczej, niż gdybyś miał wdrażać to w dużej firmie. To dwie osobne rzeczy.

A już na pewno w firmach, których zabezpieczenia regulowane są prawnie, np. w bankach, jeden fuckup w zabezpieczeniach może kosztować daną firmę dużo więcej – i nie chodzi tutaj tylko o pieniądze (bo je prędzej czy później odrobisz), ale też zaufanie, problemy prawne, itp.

Pokaż więcej komentarzy (7)

Autorytet

w Bezpieczeństwo

44piorunów

Dowodzik poproszę. Reddit zaczyna wymagać dokumentu tożsamości w Europie

Oczywiście jak zwykle opakowane jest to w "dobro dzieci". To oczywiście pierwszy etap inwigilacji. Za jakiś czas dowodzik nie będzie potrzebny bo każdy będzie musiał posługiwać sie cyfrowym ID. Wolność zabierana jest obecnie po trochu, by nie wzbudzać nadmiernej złości która