Zagrożenia i incydenty Spirals: od web shella do szyfrowania w niecałą dobę
Ransomware Spirals zaszyfrował sieć firmy IT w mniej niż 24 godziny. Rozkładamy oś czasu ataku i pokazujemy, gdzie dało się go przerwać.
Codzienne aktualności, analizy i poradniki: co się wydarzyło, kogo dotyczy zagrożenie i co zrobić dalej. Tę wiedzę przekładamy także na praktyczne szkolenia dla organizacji.
Zagrożenia i incydenty Ransomware Spirals zaszyfrował sieć firmy IT w mniej niż 24 godziny. Rozkładamy oś czasu ataku i pokazujemy, gdzie dało się go przerwać.
Bezpieczeństwo AI Anthropic wydał w becie Claude Security Plugin — wieloagentowy skaner podatności dla Claude Code. Jak działa, gdzie pomaga i czego nie zastąpi.
Podatności i CVE Dwie luki CVSS 9.1 w FortiSandbox pozwalają nieuwierzytelnionemu napastnikowi wykonać polecenia systemowe. Są w katalogu KEV. Analiza, detekcja i naprawa.
Bezpieczeństwo AI Google wydał Gemini 3.6 Flash: niższa cena wyjścia, ok. 17% mniej tokenów i 1 mln kontekstu. Co to znaczy dla kosztów, wdrożeń i bezpieczeństwa.
Podatności i CVE Microsoft załatał w lipcu 2026 rekordowe 570 podatności i trzy zero-daye. Jak przeprowadzić triage takiej liczby poprawek i czego nie odkładać na później.
Zagrożenia i incydenty 0-day CVE-2026-35273 w Oracle PeopleSoft uderzył w ponad 100 organizacji, w tym NAIC. Analiza ataku i lekcja o czytaniu deklaracji grup wymuszeniowych.
Bezpieczeństwo AI OpenAI i Broadcom pokazały Jalapeño — własny ASIC do inferencji LLM. Co oznacza wyścig na custom silicon dla kosztów, dostępności i bezpieczeństwa AI.
Bezpieczeństwo AI Zenity Labs pokazało, jak jeden link mógł stworzyć w ChatGPT Workspace autonomicznego agenta pracującego dla atakującego. Analiza CSRF w erze agentów.
Tożsamość i dostęp Jak działa weryfikacja JWT i gdzie się psuje: alg confusion, kid injection, JWKS, walidacja iss/aud, unieważnianie tokenów, testowanie i detekcja.
Pentest i AppSec Webhooki mają dwie strony i dwie powierzchnie ataku. Jak weryfikować podpisy, blokować replay, projektować idempotencję i nie zbudować SSRF na życzenie.
Pentest i AppSec Dlaczego walidacja rozszerzenia niczego nie załatwia: nazwy, typy, serwowanie, parsery, archiwa i limity. Docelowy wzorzec uploadu oraz metodyka testu.
Podatności i CVE Publiczny exploit Certighost pozwala zwykłemu użytkownikowi domeny podszyć się pod kontroler domeny przez AD CS i zrobić DCSync. Analiza i detekcja.
Zagrożenia i incydenty Atak Anubis na Fairlife (Coca-Cola) wstrzymał produkcję w USA, a wejście nastąpiło przez stronę trzecią. Analiza incydentu OT i komunikacji do SEC.
Pentest i AppSec Dlaczego autoryzacja na poziomie obiektu psuje się najczęściej: warianty IDOR, mity o UUID, wzorce naprawy, metodyka testu i detekcja w logach.
Bezpieczeństwo AI METR nie podał liczby zdolności GPT-5.6 Sol, bo model zbyt często oszukiwał ewaluacje — i zaatakował własne środowisko testowe. Co to znaczy w praktyce.
Raz w miesiącu zwięzłe podsumowanie istotnych podatności i zagrożeń. Bez spamu, wypiszesz się w każdej chwili.