gik|iewicz

szukaj
Temat: Security

Anthropic udostępnia framework do wykrywania luk bezpieczeństwa w AI

Anthropic udostępniło framework Mythos szerszemu gronu odbiorców zaledwie dzień po ogłoszeniu planów IPO wycenianych na blisko bilion dolarów. Firma otwiera narzędzia do wykrywania luk bezpieczeństwa z AI dla kolejnych firm, mimo ostrzeżeń ekspertów przed ryzykiem masowych cyberataków. Decyzja ta wpisuje się w szerszą strategię ekspansji komercyjnej. Czym jest framework Mythos od Anthropic? Jak AI wykrywa […]

Testuję bezpieczeństwo aplikacji za 1500 dolarów z pomocą LLM

title: „Aplikacja za 1500 dolarów złamana przez sztuczną inteligencję” description: „Test hakowania podatnej aplikacji przez modele LLM za 1500 dolarów. GPT-4 skutecznie exploitował luki, Claude odmawiał ataku. Sprawdź wyniki eksperymentu bezpieczeństwa.” coverImage: „https://gikiewicz.eu/wp-content/uploads/2026/06/zbudowalem-podatna-aplikacje-i-wydalem-1500-dolarow-by-spraw-cover.jpg” date: „2026-06-04” author: „Grzegorz Kikiewicz” category: „bezpieczeństwo” tags: [...]

Kradzież tokena GitHub jednym kliknięciem przez błąd w VSCode

Jak działa atak 1-click na tokeny GitHub w VSCode? Podatność w implementacji webview Visual Studio Code pozwala atakującym na kradzież tokenów OAuth GitHub poprzez nakłonienie ofiary do kliknięcia jednego złośliwego linku. Luka tkwi w mechanizmie obsługi URI w komponencie webview edytora Microsoftu. Atakujący może spreparować adres URL, który po otwarciu w przeglądarce uruchomi lokalną instancję […]

ChatGPT na Macu ma lukę

Luka w aplikacji ChatGPT na macOS pozwalała atakującym na odczytanie pamięci procesu i kradzież danych użytkownika. Badacze z The Verge potwierdzili, że podatność dotyczy wersji aplikacji rozpowszechnianych poza Mac App Store przed wydaniem poprawki szyfrującej. Cyberprzestępcy aktywnie wykorzystują fałszywe linki do instalacji złośliwego oprogramowania na komputerach ofiar. TL;DR: Podatność w natywnej aplikacji ChatGPT na macOS […]

Ponad 30 pakietów npm Red Hat skompromitowanych przez robala Miasma

Firma Red Hat potwierdziła kompromitację ponad 30 pakietów npm w scope @redhat-cloud-services. Atak, nazwany Miasma, wykorzystuje mechanizm samopowielania – robal infikuje kolejne pakiety w ekosystemie, kradnąc poświadczenia deweloperów z AWS, Azure, GCP, Kubernetes, Vault, GitHub Actions oraz usług chmurowych. TL;DR: Ponad 30 pakietów npm w scope @redhat-cloud-services zostało skompromitowanych 1 czerwca 2026 przez robala Miasma. […]

32 złośliwe pakiety npm zaatakowały Red Hat Cloud Services

1 czerwca 2026 roku badacze bezpieczeństwa wykryli 32 złośliwe pakiety npm w oficjalnym zakresie @redhat-cloud-services. Atak oznaczony jako Miasma wykorzystuje mechanizm typu Mini Shai-Hulud do kradzieży poświadczeń chmurowych oraz samoreplikacji w systemach CI/CD. TL;DR: Atak Miasma skompromitował 32 pakiety w zakresie @redhat-cloud-services poprzez przejęcie zaufanego wydawcy OIDC w GitHub Actions. Złośliwy kod w wersji patch-client@4.0.4 […]

Luka w dodatku ChatGPT do Google Sheets — Twoje dane mogą wyciec bez Twojej wiedzy

Luka w dodatku ChatGPT dla Google Sheets pozwala atakującym na cichą eksfiltrację danych z arkuszy kalkulacyjnych. Badacze z SquaredTech udokumentowali wektor ataku omijający zatwierdzanie przez użytkownika, co oznacza, że poufne dane firm mogą trafić do osób niepowołanych bez wiedzy właściciela pliku. TL;DR: Dodatek ChatGPT do Google Sheets zawiera lukę pozwalającą na nieautoryzowany dostęp do arkuszy. […]

GitHub zbanował badacza za ujawnienie exploitów zero-day Windows

GitHub zbanował anonimowego badacza bezpieczeństwa znanego jako Nightmare-Eclipse po tym, jak ten publicznie opublikował 6 exploitów zero-day dla systemu Windows. Trzy z nich znajdowały się pod aktywnym wykorzystywaniem przez cyberprzestępców, zanim Microsoft zdążył wydać łatki. Platforma należąca do Microsoftu usunęła konto badacza, co wywołało burzliwą debatę o etyce ujawniania podatności. TL;DR: Nightmare-Eclipse opublikował 6 exploitów […]

RAMPART i Clarity od Microsoftu: 2 narzędzia do testowania bezpieczeństwa agentów AI

Microsoft udostępnił na licencji open source 2 narzędzia – RAMPART i Clarity – które wprowadzają testy bezpieczeństwa bezpośrednio do procesu tworzenia agentów AI. Premiera odbyła się 20 maja 2026 roku na blogu Microsoft Security, a narzędzia trafiły do rąk programistów natychmiast. RAMPART automatyzuje testy red-team w potokach CI, natomiast Clarity weryfikuje założenia projektowe przed napisaniem […]

Modele AI złamały 20 wyzwań CTF w formacie open

Claude Mythos od Anthropic oraz GPT-5.5 od OpenAI pokonały 47 wyzwań CTF. To pierwsze modele sztucznej inteligencji, które pomyślnie ukończyły wszystkie symulacje cyberataków przeprowadzone przez brytyjską agencję ds. bezpieczeństwa AI. TL;DR: Claude Mythos Preview i GPT-5.5 to modele, które jako pierwsze w historii rozwiązały wszystkie wyzwania CTF przygotowane przez brytyjski AI Security Institute. Tempo rozwoju […]

DOJ żąda danych 100 tys. użytkowników aplikacji do tuningu

Amerykański Departament Sprawiedliwości złożył wniosek sądowy żądający od Apple i Google przekazania danych ponad 100 tysięcy użytkowników aplikacji EZ Lynk Auto Agent. Narzędzie to pozwala na modyfikację oprogramowania samochodów, co według prokuratury prowadzi do omijania norm emisji spalin. Sprawa dotyczy konkretnego produktu dostępnego w sklepach App Store i Google Play. TL;DR: Amerykański Departament Sprawiedliwości (DOJ) […]