-
Agent AI miał zapisać go na siłownię. I zapisał, kasując rezerwacje innych osób.

Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI “kreatywnie znalazło sposób” — wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla…
-
Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP

Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu. Atak XSS2shell Ta podatność XSS została odkryta…
-
Uwaga rodzice! Smartwatche dla dzieci mają poważne dziury! Możliwy “cichy” podgląd i podsłuch!

Od dawna krytykujemy na Niebezpieczniku tanie chińskie i polskie smartwache, które są wyposażone w karty SIM i reklamowane jako “idealne urządzenia do kontaktu z dzieckiem”. Najnowsze badania pokazują, że te zegarki stanowią poważne zagrożenie dla prywatności dziecka i rodziców i nawet średnio rozgarnięci hakerzy mogą wykorzystać je do podsłuchiwania i podglądania dziecka oraz otoczenia. Wiele…
-
Kierowcy BWM oburzeni. Samochód pokazał im reklamę Spider-Mana

BMW, które kiedyś forsowało subskrypcje na podgrzewanie fotela, kolejny raz się kompromituje i pokazuje kierowcom, co naprawdę oznacza samochód stale połączony z serwerami producenta. Kilka dni temu, po uruchomieniu wybranych modeli tej marki, na ekranie centralnym pojawiał się komunikat zachęcający do obejrzenia video promującego film “Spider-Man: Całkiem nowy dzień”. Na szczęście film nie uruchamia się automatycznie podczas…
-
Telegram na chwilę usunięty z AppStore
Apple wykopało Telegrama ze swojego sklepu. Ale niestety, chwilę później przywróciło. Powodem była publikacja CSAM. Durov twierdzi, że Telegram padł ofiarą ataku. Stać za nim miała grupa, która celowo publikuje takie materiały na platformach, a potem domaga się okupu. Jak go nie otrzymuje, to zgłasza aplikację do sklepów, aby ją “ukarać”.
-
Rosjanie wykradają e-maile ciekawym atakiem XSS. Agencja Wywiadu i SKW ostrzegają!

Ten atak jest dość przerażający, bo ofiara w ogóle nie musi klikać ani w link, ani w złośliwy załącznik. Wystarczy, że otworzy e-maila… Sprytny i potężny XSS wykradał e-maileJak ostrzega wiele służb specjalnych z różnych krajów, w tym nasza Agencja Wywiadu razem z SKW, rosyjska grupa TA488, znana też jako (Void Blizzard/Laundry Bear) w ciekawy…
-
Programisto, pentesterze – na chwilę wraca nasz kurs XSS – do poniedziałku 30% taniej!

Najpierw krótko, dla tych którzy znają jakość naszych materiałów edukacyjnych: tylko do poniedziałku oferujemy wieczysty dostęp do 30 lekcji i wirtualnego środowiska labowego, które nauczy Cię wszystkiego na temat technik wykrywania, exploitowania i usuwania/zwalczania podatności XSS. Kod XSS30 obniża cen — tutaj znajdziecie link od razu do koszyka. Krótki Internetowy Kurs XSS A teraz wersja…
-
Żabka zhackowana. Co wyciekło?

Ktoś wykradł dane z serwerów Żabki i oferuje je na sprzedaż za śmiesznie niską cenę. W dodatku rozsyła e-maile “informujące o ataku” do firm, które z Żabką współpracują i do dziennikarzy. Dodatkowo, w sklepach Żabki trwa właśnie awaria powodująca błędne naliczanie rabatów. I wszystko to dzieje się 2 dni po tym, jak oficjalnie ogłoszono zamiar…
-
Jesteśmy zgubieni? Czyli o porażce Alertu RCB i polskiego systemu ostrzegania ludności

Na łamach Niebezpiecznika zdarzyło nam się już krytykować niektóre z Alertów RCB (i szerzej: podejście do ostrzegania Polaków przed zagrożeniami). Ale to, co dzieje się w ostatnich dniach w związku z uderzeniem rosyjskiej rakiety Ch-101 w miejscowość Tarnawa-Kolonia w woj. lubelskim wymaga osobnego artykułu. Gdzie spadła rosyjska rakieta Zacznijmy od faktów: W nocy z 28.07 na 29.07 rosjanie…
-
Tysiące projektów z poufnymi danymi jest “nieświadomie” udostępnianych przez użytkowników narzędzi AI

Choć nikt już nie korzysta z Google do wyszukiwania informacji, to ta wyszukiwarka wciąż może zwracać “przydatne” wyniki. Jeśli wpiszecie “site:claude.ai/public/artifacts” znajdziecie tysiące projektów stworzonych w narzędziach AI od Anthropic. Ale podobne zapytania ujawnią też projekty z ChatGPT od OpenAI czy Groka. O tym jak ważne jest dbanie o bezpieczeństwo podczas vibecodowania, czyli tworzenia własnych aplikacji za…
