Mateusz Chrobok
Bezpieczeństwo leciwych systemów to prawdziwy koszmar
Link do artykułu Zaufanej Trzeciej Strony https://zurl.co/ftqcW Od kilku lat Polacy są nabijani w butelkę i nikt nic z tym nie robi - co więcej, nabijający dalej działają w najlepsze! Dzisiaj będzie grubo, istnieje także teoretyczna możliwość, że dostanę za ten film pozew, bo towarzystwo, o którym zaraz usłyszycie, jest znane z rozdawania SLAPPÓW na lewo i prawo. Chodzi o mechanizm, który na pierwszy rzut oka wygląda jak zwykła oferta pracy, a w praktyce okazuje się sposobem na wyciąganie pieniędzy i danych. Schemat jest prosty. Trafiacie na ogłoszenie pracy zdalnej i rekrutujecie się jako „tajemniczy klient”. Następnie dostajecie instrukcję, klikacie w linki, zakładacie konta bankowe, wykonujecie „zadania”. Tyle że te linki to afiliacja. A ktoś zarabia na tym, że założycie konto bankowe. Na koniec zostajecie bez wynagrodzenia i z opłatami za prowadzenie kont. I to nie jest nowy scam, bo działa już od wielu, wielu lat - ale pod różnymi nazwami, bo hydra zawsze ma wiele głów. BadamyTo, QualitySite, Audytio i Weryfino. Spoko nazwy, co? Jakbym miał firmę zajmującą się ankietami, to może właśnie tak bym ją nazwał. A wracając do sprawy, to oczywiście można o tym procederze afiliacji znaleźć negatywne opinie i nawet grupę na Facebooku, zrzeszającą osoby, które padły łupem scamerów. Polecam Wam także artykuł Zaufanej Trzeciej Strony na ten temat, linka zostawiam w opisie. Co mnie jeszcze w tej sprawie najbardziej zdumiewa? Że chory jest cały system. Ogłoszenia przechodzą, banki wiedzą ale zakładają konta, afiliacja wypłaca prowizje, a platformy opinii pozwalają to ładnie przykryć fałszywie pozytywnymi opiniami, złotymi profilami czy innymi laurami konsumentów. A potem? Zostajecie bez kasy i z opłatami. A jak ktoś próbuje ostrzegać innych, to nagle sam ma problemy. Także jeśli mogę Was o coś poprosić, to zróbmy hałas, podeślijcie ten albo inne materiały dalej np. wspomniany już artykuł Zaufanej Trzeciej Strony, niech to się rozejdzie. Może w ten sposób coś w końcu ruszy. A jak widzicie taką ofertę na tajemniczego klienta i zakładanie kont, to zwiewajcie, bo to po prostu zwykłe oszustwo.
Wykorzystano fragment: https://zurl.co/8hNmJ
Wyobraźcie sobie, że wasza przeglądarka nagle, bez żadnego pytania, instaluje wam 4 GB danych. Dziwne, nie? A to po prostu Google Chrome po cichu dorzucający AI na Wasz komputer. Cooo proszeeee?! Ano odkrył to pewien badacz bezpieczeństwa Alexander Hanff. Zauważył, że Chrome pobiera na dyski użytkowników czterogigabajtowy plik „weights.bin”, zawierający wagi modelu Gemini Nano. I kiedy Hanff usunął plik, co zrobił Chrome? Pobrał go ponownie.
Źródło: https://zurl.co/wk0tw
https://zurl.co/BKS7Y
Administrujesz Fortigate? To współczuję.
Rosja zablokowała Telegrama!
No ale jak to? Przecież latami próbowała i nigdy im się to nie udawało. Trwał latami i nawet jak wszystko inne padało, to ten działał nadal! Taki to ten Telegram ładny był i odporny na blokady! No jak się okazuje - nie do końca. Tym wstępem zapraszam Was do najnowszego odcinka 👇
https://zurl.co/SxT9I
NATYCHMIAST ZAKTUALIZUJCIE SWOJE IPHONY I IPADY! Wszystkie inne urządzenia oczywiście też, ale to jest absolutny priorytet - bo właśnie na GitHuba wrzucono DarkSword, czyli zestaw exploitów do włamywania się na iPhone’y. Tak, ktoś po prostu udostępnił go każdemu, kto ma przeglądarkę i minimalne pojęcie o HTML/JavaScript. Co to oznacza w praktyce? Jeśli Wasz iPhone działa na starszym systemie, np. iOS 18, to teoretycznie każdy, kto tylko zechce, może Was zaatakować w kilka minut i wykraść kontakty, wiadomości, historię połączeń czy nawet zapisane hasła wifi. I nie, nie trzeba być ekspertem od iOS żeby to zrobić - kopiujesz pliki, wklejasz na serwer, cyk i pora na CS’a. Apple wydało już awaryjną aktualizację dla tych, którzy nie mogli zainstalować najnowszego iOS 26 - ale według ich informacji 25% iPhone’ów i iPadów wciąż działa na starym oprogramowaniu. Przy ponad 2,5 miliarda aktywnych urządzeń daje to setki milionów podatnych urządzeń. Także co robić i jak żyć? ZAKTUALIZUJCIE SWOJE URZĄDZENIA albo upewnijcie się, że macie zainstalowany iOS 26. Bez odbioru! Źródła: https://zurl.co/JVDo7 https://zurl.co/z2IOV
Wyobraźcie sobie taką sytuację. Firma przez przypadek publikuje w sieci instrukcję, jak działa ich produkt od środka. Nie dane klientów ani hasła, tylko cały kod źródłowy narzędzia. I właśnie to przytrafiło się 31 marca z Claude Codem, czyli narzędziem do pracy z AI od Anthropica. W dużym uproszczeniu jeden drobny błąd w konfiguracji i plik, który nie powinien wylądować w paczce instalacyjnej, pozwolił każdemu pobrać setki tysięcy liniijek kodu. I to bez żadnego włamania czy hakierskich trików.
Źródła: https://zurl.co/TinrH https://zurl.co/MGKKv
Telefon skanuje w tle pakiety identyfikacyjne Bluetooth wysyłane przez urządzenia w pobliżu. W tych krótkich komunikatach znajduje się między innymi identyfikator producenta przypisany w standardzie Bluetooth. Jeśli aplikacja wykryje identyfikator należący do firmy produkującej smart-okulary - np. Meta Platforms, Snap Inc. albo Luxottica Group - użytkownik dostaje powiadomienie, że w pobliżu może znajdować się takie urządzenie.
Źródło: https://zurl.co/07NaZ
Dziś premiera kolejnego odcinka podcastu TL;DR!
Amanda Krać- Batyra to ekspertka zajmująca się identyfikowaniem sprawców przestępstw s***ualnych wobec dzieci i opiniowaniem w sprawach karnych.
W tym odcinku padają konkretne liczby i przykłady z realnych spraw. Rozmawiamy o tym, jak wygląda internet z perspektywy śledczych, jak działają sprawcy i gdzie najczęściej dochodzi do kontaktu z dziećmi. To nie jest historia z darknetu ani z odległego kraju, a rzeczywistość, z którą spotykają się dzieci korzystające ze zwykłego smartfona.
Premiera dziś (22.04) o 18:00. Jeśli jesteś rodzicem, pracujesz z dziećmi albo po prostu chcesz wiedzieć, co naprawdę dzieje się w sieci, warto ten odcinek zobaczyć - ale uczciwie ostrzegam, jest trudny i nie dla wszystkich.
Nic mnie tak nie wkurza jak domyślna zgoda.
Źródło: https://zurl.co/mPHj0
Filtr: JPPIRIE - cat face
Dziś prima aprilis, ale to co mówię to najprawdziwsza prawda.
Minął już tydzień od opublikowania podcastu z Amandą Krać-Batyrą - oczywiście zasięgi zjadają wszystkie zakazane słowa, które zdecydowaliśmy się zostawić - choć może tak sobie mówię, a tak naprawdę ludzie nie chcą za bardzo słuchać o rzeczach tak trudnych.
To też jest prawdopodobne i żeby nie było - no nie dziwię się, jeśli tak jest.
Ja sam podczas tej rozmowy mocno to przeżywałem i noszę w sobie do dzisiaj opowiedziane historie. Jednak jeśli jesteś rodzicem albo osobą pracującą z dziećmi - myślę, że warto tej rozmowy posłuchać.
Cały odcinek obejrzysz na YT: https://youtu.be/nXUfaf0pc1k i platformach podcastowych.
Twoje dziecko ma inny internet niż ty | Amanda Krać-Batyra
Ataki kategorii side-channel to zdecydowanie jest to, co tygryski lubią najbardziej. No, przynajmniej takie zainteresowane cyberbezpieczeństwem. I jak pewnie wiecie nie jestem tutaj wyjątkiem, bo lubię czasem posłuchać jak w całkowicie nieoczywisty sposób przełamuje się przeróżne zabezpieczenia. Nawet jeśli nie jest to wybitnie praktyczne.
Zapraszam do najnowszego odcinka 👇
https://zurl.co/6eghQ
Przemysł to nie tylko fabryki produkujące śrubki. To woda w kranie, prąd w gniazdku, ciepło w kaloryferze i gofry w Żabce. Każdy proces może być zaatakowany – pytanie, jakie będą skutki i kto poniesie odpowiedzialność. Witajcie w świecie bezpieczeństwa OT, w którym elektrownie działają bez patchy przez pół roku a rosyjski malware atakuje systemy safety. Razem z Zuzanną Wieczorek, prezeską firmy Tekniska, rozmawiamy o tym, czego nie widać: o systemach sterujących fabrykami, elektrowniami i infrastrukturze krytycznej. Dlaczego IT-owcy odbijają się od "ściany z kolcami", gdy wchodzą w świat przemysłu? I dlaczego atak na OZE w grudniu 2025 "udał się i nie udał" jednocześnie. Zapraszam! 👇
https://youtu.be/XLRcCQ8YEEE?si=av5joEqGg7eYqik8
Czy Twój prąd może zniknąć przez zhakowane czujniki? | Zuzanna Wieczorek
Tę wiadomość kieruje do wszystkich tych, co korzystają z Telegrama albo chcą zacząć.
Mój problem z Telegramem: https://zurl.co/s2qDT Źródło: https://zurl.co/tTgaQ
Jak to mawiają starożytni górale spode Jurgowa, nie ocenia się raportu po okładce. Ale tym razem aż trudno się powstrzymać. Estońskie służby wywiadowcze opublikowały niedawno swój coroczny raport dotyczący bezpieczeństwa tak ich kraju, jak i tak ogólniej - międzynarodowego. A tam - na froncie - niby niepozorna grafika, która dopiero po przyjrzeniu się przedstawia uścisk dłoni. I to nie byle jaki.
Zapraszam na seans 👇
https://youtu.be/4J-5WGmRpSI?si=QPCsZOHrqTj1MARY
Uścisk dłoni prezesa - sprzedane!
Mariusz Korzekwa to GenAI developer, który czeka na nowe modele AI jak inni czekali na kolejne tomy Harry'ego Pottera. Rozmawiamy o AI jako narzędziu pracy i sposobie na projektowanie własnego życia, w tym rodzicielstwa, o Dual Use i
Generatywnych - firmie zatrudniająca agentów AI. Zapraszam na drugi odcinek podcastu TL;DR 👇
https://youtu.be/CJBV5vj-6Ao?si=YnqqOqdGhhOGhkck
Jak zaprojektować życie z AI? | Mariusz Korzekwa
Niedawno przypadła dwudziesta rocznica wprowadzenia domeny najwyższego poziomu .eu, czyli inaczej TLD .eu. Ale czemu to takie ważne i dlaczego w ogóle powinniśmy się cieszyć, że mamy różne końcówki? Źródło: https://zurl.co/KhxUS
Święta 🐣 A jak Święta to i długie rozmowy nad sałatką jarzynową. Ale może zamiast jak co roku próbować się pokłócić, wchodząc nieopacznie na jakieś polityczne tematy, tym razem zadbajmy o bezpieczeństwo swoich najbliższych? Przygotowałem dla Ciebie listę dziewięciu tematów, które warto poruszyć przy świątecznym stole 👇
https://zurl.co/nyIwS
Taka rozkminka przy piąteczku. Czy AI zabierze nam pracę?
PS: Zapraszam jutro na Panoramę 👋
Nowy odcinek podcastu już w środę (1.04) o 18:00 👋
Moim gościem ekspert prawa i Legal Architect, Michał Nowakowski 👏
Michał na codzień rozkłada na czynniki pierwsze to, czego firmy naprawdę boją się w sztucznej inteligencji: od AI Act i RODO, przez odpowiedzialność prawną, po budowanie governance'u, który pozwala działać zamiast blokować. Jeśli AI w Twojej firmie to coś więcej niż buzzword, to ten odcinek jest dla Ciebie. Do usłyszenia jutro o 18:00 🎙️
William Walden wprowadził nowy wskaźnik, wskaźnik szczerości, który określał czy model prawdziwie raportował, że polega na podpowiedzi (a nie tylko że ją widzi). I wyniki są … katastrofalne.
Chcesz więcej wiedzy? Dołącz do AI_devs na aidevs.pl 💻
Badanie: https://arxiv.org/abs/2601.07663
Wyobraźcie sobie, że uciekacie z płonącego budynku. I uwaga, możecie coś lub kogoś uratować!
Źródło:
https://zurl.co/nyOyn
Dawno, dawno temu, świat był nieco prostszy. Gdy ktoś o złośliwych zamiarach odnajdował jakąś ciekawą lukę w oprogramowaniu, to próbował sam ją w jakiś sposób wykorzystać. Na przykład tworząc jakiegoś śmiesznego bądź nie wirusa. Albo, nieco później, gdy pojawił się na to rynek - sprzedawał ją brokerom czy firmom produkującym różne Pegasusy tego świata. Tylko to już historia. Dlaczego? O tym opowiadam w najnowszym filmie 👇
https://zurl.co/kD3W8
Moim gościem Zuzanna Wieczorek – prezeska Tekniska, ekspertka od bezpieczeństwa OT z ponad 15-letnim doświadczeniem. Organizatorka konferencji CyberTek w Katowicach, gdzie spotyka się społeczność OT.
Najnowszy odcinek TL;DR już w niedzielę o 18:00 🚀
Przerywamy program, aby nadać ważny komunikat!
W najnowszym materiale opowiadam historię, która wydarzyła się dosłownie w ciągu kilkunastu ostatnich dni. Historię o sztucznej inteligencji, Pentagonie, ultimatum postawionym jednej z największych firm AI na świecie i decyzji, która mogła kosztować ją miliardy dolarów.
Będzie o wojsku, polityce, wielkich pieniądzach, sporze o autonomiczną broń i o tym, co dzieje się, gdy technologia zaczyna wyprzedzać zasady, które miały ją ograniczać.
Co ja będę streszczał: całe mięso jest w odcinku.
Jeśli interesuje Was gdzie dokładnie dziś przecina się świat AI, władzy i wojska… to zapraszam do najnowszego odcinka 👇
https://youtu.be/R1EIZx3Ts1Q?si=ZchsU1JXDow1NOM2
AINews: Jak rozpętałem trzecią wojnę światową.
Drogie widzki i koleżanki - jesteście przemocarne!
Życzę Wam wszystkiego, co tylko sobie wymarzycie 🏋♀️
Jeszcze niedawno wydawało się, że w świecie artystycznym pasuje pewien konsensus w kwestii AI...Źródło:
https://zurl.co/L3e1z
Dlaczego zombie są niemożliwe? Bo zachowanie charakterystyczne dla ludzi nie jest prostą sekwencją reakcji, lecz wynika z wielopoziomowego modelowania siebie i innych.
Chcesz więcej wiedzy? Dołącz do AI_devs na https://zurl.co/P69vr 💻
Badanie: https://zurl.co/fEnas
Kilka dni temu w sieci pojawiło się zdjęcie, które na pierwszy rzut oka wydaje się niepozorne. Gdy jednak przyjrzeć mu się uważniej, okazuje się całkiem ciekawe. Najwięcej mówi to, co widać w tle. Zapraszam do najnowszego odcinka! 👇
https://youtu.be/U4NNKptPJ8I?si=YjBhfFE6I2itrc68
Krótko o Paragonie
Zabezpieczenia (pamięci) Apple złamane!
Kto jeszcze patrzy, gdy śpisz?
Nie korzystaj z AI swego, ani żadnego słowa, które jego jest? Widzicie, pokusie korzystania z ChatGPT mają ulegać nawet księża.
Źródła:
https://zurl.co/iHVtz
https://zurl.co/Vg2BZ
Wyobraź sobie, że masz trzy AI: jedno świetne w matematyce, drugie w kodzie, trzecie w pisaniu tekstów. Jak sprawić by współpracowały nad jedną odpowiedzią, nie na poziomie całych zdań a pojedynczych słów? Badanie: https://arxiv.org/abs/2601.05106
Nowy odcinek podcastu TL;DR już w środę!
Moim gościem jest Mariusz Korzekwa 🚀
A Parlament Europejski właśnie przyjął ten raport. Źródełko: https://zurl.co/zhVmQ i tutaj https://zurl.co/lTpBN
Opinie o szukaniu miłości na Tinderze są sporne, ja wiem. Niektórzy twierdzą, że znaleźli tam nawet męża czy żonę, a inni wspominają o niekończącym się paśmie porażek i frustracji. Do tego dochodzą fałszywe profile i scamy - temat, który już tu kiedyś poruszałem. Mimo wszystko ten system jako tako, ale działał. Ale teraz może przestać. Źródło: https://zurl.co/aoXcz
24 marca o 19:30 zapraszam Was na webinar z Wojciechem Pilszakiem - biegłym sądowym, który na co dzień zajmuje się dowodami cyfrowymi i wie, jak łatwo można je… zepsuć. Zapisać możecie się tutaj 👇
https://zurl.co/naY5m
Porozmawiamy o czymś bardzo praktycznym: jak zabezpieczać dowody, żeby w sądzie faktycznie miały wartość, a nie rozsypały się przez błędy w dokumentacji czy brak zachowania tzw. łańcucha dowodowego. To temat, który dotyczy nie tylko informatyków śledczych, ale też prawników, przedsiębiorców i wszystkich, którzy pracują z danymi!
Jeśli kiedykolwiek zastanawialiście się:
- dlaczego „niezbite dowody” czasem przegrywają sprawę
- jak dokumentacja wpływa na wynik postępowania
- czym w praktyce jest łańcuch dowodowy
to to spotkanie rozwieje sporo wątpliwości.
Do zobaczenia?👋
Mechanizm jest sprytny właśnie dlatego, że nie przypomina klasycznego oszustwa. Nie ma prośby o hasło, kod BLIK ani dane karty. Ofiara ma tylko wykonać kilka pozornie niewinnych kroków.
To wygląda mniej więcej tak:
- Dziecko poznaje na Discordzie lub w grze "kolegę", który obiecuje darmowe skiny, Robuxy, klucze do gier czy PaySafeCard.
- Oszust wysyła link albo prosi o wejście na stronę, gdzie wyświetla się kod QR lub rozpoczyna proces parowania Wiadomości Google.
- Zamiast mówić "sparuj swój telefon z moim komputerem", instruuje ofiarę krok po kroku:
- otwórz Wiadomości Google, wejdź w Parowanie urządzenia,
- zaloguj się na konto Google (jeśli trzeba),
- potwierdź wyświetlone emotikony lub wcześniej zeskanuj kod QR (starszy sposób parowania).
Dziecko wykonuje wszystkie instrukcje, bo myśli, że to element odbioru nagrody. W rzeczywistości właśnie udzieliło przeglądarce oszusta dostępu do swoich SMS-ów.
Od tej chwili komputer oszusta jest połączony z aplikacją Wiadomości w telefonie ofiary. Google stworzyło tę funkcję po to, żeby wygodnie pisać SMS-y z komputera, ale działa ona niezależnie od tego, czy komputer należy do właściciela telefonu.
Oszust może wtedy:
- czytać przychodzące SMS-y,
- wysyłać SMS-y,
- usuwać wiadomości,
- widzieć kody jednorazowe wysyłane SMS-em,
- korzystać z telefonu ofiary do potwierdzania różnych operacji.
Co ważne, Google w ostatnim czasie zmieniło sposób parowania. W wielu krajach (np. w USA) klasyczne parowanie kodem QR zostało wycofane i zastąpione logowaniem na konto Google oraz potwierdzeniem za pomocą trzech emotikonów. Jednak sam efekt jest ten sam - po świadomym zatwierdzeniu procesu telefon zostaje sparowany z komputerem i SMS-y są dostępne w przeglądarce. W krajach, gdzie nadal działa starsza metoda, może być wykorzystywany również kod QR.
Dlatego najważniejsza zasada brzmi: jeżeli ktoś w internecie prosi Cię o sparowanie aplikacji Wiadomości z komputerem, zeskanowanie kodu QR lub potwierdzenie logowania "żeby odebrać nagrodę", to wiedz, że jest to próba uzyskania dostępu do Twoich SMS-ów.
Źrodło: https://cert.pl/posts/2022/12/qr-scam/ https://support.google.com/messages/answer/7611075?hl=pl
Zabezpieczenia (pamięci) Apple złamane!
Według definicji, AGI to AI, która dorównuje lub przewyższa wszechstronność i biegłość poznawczą dorosłego, wykształconego człowieka. Schemat rozbija inteligencję na 10 domen poznawczych, gdzie każda to 10% całkowitego wyniku: wiedza ogólna, czytanie/pisanie, matematyka, rozumowanie, pamięć robocza, przechowywanie pamięci, odzyskiwanie pamięci, przetwarzanie wzrokowe, słuchowe i szybkość.
Chcesz więcej wiedzy? Dołącz do AI_devs na aidevs.pl 💻
Badanie: https://arxiv.org/abs/2510.18212
