Wyciek danych w Urzędzie Miejskim w Wadowicach
Cyberprzestępcy zaatakowali systemy Urzędu Miejskiego w Wadowicach. Zaszyfrowali i jak informują służby prawdopodobnie pobrali bazę danych zawierającą informacje o pracownikach urzędu oraz mieszkańcach.
📄 W oficjalnym komunikacie nie podano szczegółów dotyczących rodzaju skradzionych danych ani skali incydentu. Obecnie trwają prace nad przywróceniem pełnej funkcjonalności systemów. O zdarzeniu poinformowano UODO, CSIRT NASK oraz Policję.
🔐 Co możesz zrobić, by się zabezpieczyć:
✅ Zastrzeż numer PESEL – najłatwiej w aplikacji mObywatel.
✅ Tymczasowo zastrzeż dowód tożsamości w swoim banku (np. przez aplikację lub infolinię), a następnie wymień go na nowy.
✅ Zachowaj czujność wobec prób phishingu i podejrzanych wiadomości.
✅ (Opcjonalnie) aktywuj alerty BIK, by monitorować wykorzystanie swoich danych.
✅ Zmień hasła i poświadczenia, które mogły zostać ujawnione.
🔎 Incydent w Wadowicach to kolejny przykład, jak ważne jest odpowiednie zabezpieczenie danych osobowych i świadomość cyberzagrożeń w administracji publicznej.
#Cyberbezpieczeństwo #WyciekDanych #Wadowice #CERT #CSIRT #Phishing #Bezpieczeństwo @SmartTechPL
Cyberprzestępcy zaatakowali systemy Urzędu Miejskiego w Wadowicach. Zaszyfrowali i jak informują służby prawdopodobnie pobrali bazę danych zawierającą informacje o pracownikach urzędu oraz mieszkańcach.
📄 W oficjalnym komunikacie nie podano szczegółów dotyczących rodzaju skradzionych danych ani skali incydentu. Obecnie trwają prace nad przywróceniem pełnej funkcjonalności systemów. O zdarzeniu poinformowano UODO, CSIRT NASK oraz Policję.
🔐 Co możesz zrobić, by się zabezpieczyć:
✅ Zastrzeż numer PESEL – najłatwiej w aplikacji mObywatel.
✅ Tymczasowo zastrzeż dowód tożsamości w swoim banku (np. przez aplikację lub infolinię), a następnie wymień go na nowy.
✅ Zachowaj czujność wobec prób phishingu i podejrzanych wiadomości.
✅ (Opcjonalnie) aktywuj alerty BIK, by monitorować wykorzystanie swoich danych.
✅ Zmień hasła i poświadczenia, które mogły zostać ujawnione.
🔎 Incydent w Wadowicach to kolejny przykład, jak ważne jest odpowiednie zabezpieczenie danych osobowych i świadomość cyberzagrożeń w administracji publicznej.
#Cyberbezpieczeństwo #WyciekDanych #Wadowice #CERT #CSIRT #Phishing #Bezpieczeństwo @SmartTechPL
🔥1🤪1
ShadowLeak — jak agent ChatGPT mógł wykradać dane z e-maili
Badacze odkryli podatność nazwaną ShadowLeak, pozwalającą agentowi ChatGPT (funkcja Deep Research) na pobranie i przesłanie danych z konta e-mail na zewnętrzny serwer bez wiedzy użytkownika. Atak był „zero-click”: wystarczył specjalnie spreparowany e-mail zawierający ukryty prompt, który instruował agenta do zebrania danych i wysłania ich na serwer kontrolowany przez napastnika.
👀 Jak działał atak (w skrócie):
1. Ofiara otrzymywała wiarygodnie wyglądający e-mail zawierający ukryty prompt instruujący agenta, by użył narzędzia browser.open() i przesłał dane na wskazany URL.
2. Aby ominąć zabezpieczenia, prompt nakazywał agentowi wielokrotne próby połączenia i kodowanie poufnych wartości w base64 — dzięki temu żądania nie były łatwo blokowane.
3. W efekcie agent potrafił znaleźć w skrzynce e-mail fragmenty zawierające dane osobowe, zakodować je i przesłać poza środowisko użytkownika.
⚠️ Skala i wpływ: Podatność mogła dotyczyć użytkowników, którzy udzielili uprawnień do integracji e-mail (i innych usług: Drive, Dropbox, Outlook itp.) funkcjom agentowym — zwłaszcza w środowisku korporacyjnym, gdzie pracownicy działów takich jak HR rutynowo operują danymi osobowymi.
🔒 Zalecenia bezpieczeństwa:
▪️Ograniczać zakres uprawnień przyznawanych agentom AI — przyznawać tylko niezbędne dostępy i rozważyć tworzenie osobnych kont do integracji.
▪️Wprowadzić procedury human-in-the-loop dla krytycznych operacji (możliwość przerywania i weryfikacji akcji agenta).
▪️Monitorować i wykrywać ukryte instrukcje w przyjmowanych treściach oraz stosować polityki zapobiegające automatycznej ekstrakcji danych.
@SmartTechPL #Cyberbezpieczeństwo #AI #ShadowLeak #ChatGPT
Badacze odkryli podatność nazwaną ShadowLeak, pozwalającą agentowi ChatGPT (funkcja Deep Research) na pobranie i przesłanie danych z konta e-mail na zewnętrzny serwer bez wiedzy użytkownika. Atak był „zero-click”: wystarczył specjalnie spreparowany e-mail zawierający ukryty prompt, który instruował agenta do zebrania danych i wysłania ich na serwer kontrolowany przez napastnika.
1. Ofiara otrzymywała wiarygodnie wyglądający e-mail zawierający ukryty prompt instruujący agenta, by użył narzędzia browser.open() i przesłał dane na wskazany URL.
2. Aby ominąć zabezpieczenia, prompt nakazywał agentowi wielokrotne próby połączenia i kodowanie poufnych wartości w base64 — dzięki temu żądania nie były łatwo blokowane.
3. W efekcie agent potrafił znaleźć w skrzynce e-mail fragmenty zawierające dane osobowe, zakodować je i przesłać poza środowisko użytkownika.
▪️Ograniczać zakres uprawnień przyznawanych agentom AI — przyznawać tylko niezbędne dostępy i rozważyć tworzenie osobnych kont do integracji.
▪️Wprowadzić procedury human-in-the-loop dla krytycznych operacji (możliwość przerywania i weryfikacji akcji agenta).
▪️Monitorować i wykrywać ukryte instrukcje w przyjmowanych treściach oraz stosować polityki zapobiegające automatycznej ekstrakcji danych.
@SmartTechPL #Cyberbezpieczeństwo #AI #ShadowLeak #ChatGPT
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
Jeśli masz konto w Santanderze ♨️ to sprawdź, czy ktoś Ci dziś nie wypłacił pieniędzy z konta. Kilkuset klientów (z różnych miast) widzi nieautoryzowane wypłaty z bankomatów.
Być może to skimming (ale wtedy dziwi, że ofiary to tylko klienci Santandera). Być może sposób pozyskania danych karty akurat tego banku był inny albo powodem jest jakiś błąd logiczny w bankomatach danej sieci (Santander informuje, że te incydenty pochodzą z bankomatów sieci niemacierzystej)
Tak czy inaczej, w poniedziałek bank obiecał zwrócić środki okradzionym osobom.
Być może to skimming (ale wtedy dziwi, że ofiary to tylko klienci Santandera). Być może sposób pozyskania danych karty akurat tego banku był inny albo powodem jest jakiś błąd logiczny w bankomatach danej sieci (Santander informuje, że te incydenty pochodzą z bankomatów sieci niemacierzystej)
Tak czy inaczej, w poniedziałek bank obiecał zwrócić środki okradzionym osobom.
🔥1
💻 SmartTech
Jeśli masz konto w Santanderze ♨️ to sprawdź, czy ktoś Ci dziś nie wypłacił pieniędzy z konta. Kilkuset klientów (z różnych miast) widzi nieautoryzowane wypłaty z bankomatów. Być może to skimming (ale wtedy dziwi, że ofiary to tylko klienci Santandera).…
Uwaga na nakładki na bankomatach
Przed włożeniem karty Upewnij się czy nie zastosowano dodatkowej nakładki.
Przed włożeniem karty Upewnij się czy nie zastosowano dodatkowej nakładki.
👍3🤪1
Kolejna lekcja z zakresu cyberbezpieczeństwa, tym razem dla jednego z największych banków w Polsce.
Bank ING popełnił elementarny błąd w komunikacji mailowej, wysyłając wiadomość do około 300 uczestników konkursu startupowego bez ukrycia ich adresów e-mail.
Zamiast użyć pola UDW (ukryta kopia), pracownicy banku wpisali adresy w pole DW, co sprawiło, że każdy odbiorca widzi pełną listę innych uczestników.
Efekt?
Część uczestników zaczęła odpisywać wszystkim – pojawiły się komentarze, żarty, ale też groźby i spam.
Choć na pierwszy rzut oka sytuacja może wydawać się błaha, w praktyce to naruszenie zasad ochrony danych osobowych (RODO), które może skończyć się interwencją UODO oraz poważnym wizerunkowym ciosem dla banku.
To klasyczny przykład, jak jeden nieuważny klik może doprowadzić do realnego wycieku danych – nawet w instytucji, która na co dzień zajmuje się finansami i bezpieczeństwem.
#Cyberbezpieczeństwo #ING #DaneOsobowe #RODO #WyciekDanych #Startup @SmartTechPL
Please open Telegram to view this post
VIEW IN TELEGRAM
🤪1🙉1
TOP 10 aplikacji, które naprawdę warto mieć na Androidzie (2025)
1️⃣ Bitwarden – menedżer haseł open-source
🧠 Dlaczego warto:
Szyfrowanie end-to-end (AES-256, PBKDF2, salted hashing).
Synchronizacja haseł między urządzeniami, z możliwością hostowania własnego serwera.
Obsługuje klucze 2FA, notatki, TOTP, oraz autofill.
2️⃣ Signal – komunikator z pełnym szyfrowaniem E2EE
📱 Dlaczego warto:
Brak metadanych (Signal nie przechowuje kto z kim pisze).
Wbudowane szyfrowane rozmowy głosowe/wideo.
Zabezpieczenie PIN-em i biometrią. Open Source, audytowany kryptograficznie.
3️⃣ NetGuard – firewall bez roota
🌐 Dlaczego warto:
Pozwala na kontrolę ruchu sieciowego aplikacji (blokowanie Wi-Fi/LTE osobno).
Możliwość wymuszenia DNS-over-TLS, logowania ruchu, integracji z Adblock.
4️⃣ Brave Browser lub Firefox + uBlock Origin
🌍 Dlaczego warto:
Domyślna ochrona prywatności, blokowanie trackerów i fingerprintingu.
Obsługa HTTPS-Only, DNS-over-HTTPS, skryptów kryptowalutowych.
5️⃣ ProtonVPN (lub własny serwer WireGuard)
🛡️ Dlaczego warto:
Chroni dane w publicznych sieciach Wi-Fi.
ProtonVPN nie loguje ruchu (zweryfikowane audytem).
Alternatywnie: własny WireGuard na VPS (np. Linode, Hetzner).
6️⃣ Aegis Authenticator – 2FA offline
🔢 Dlaczego warto:
Open-source alternatywa dla Google Auth, działa offline.
Chroni kody 2FA hasłem lub biometrią.
Eksport zaszyfrowanych backupów.
7️⃣ Shelter – sandbox dla aplikacji
🏰 Dlaczego warto:
Izoluje aplikacje w oddzielnym profilu „Work Profile” bez roota.
Idealne do uruchamiania ryzykownych apek (np. AI, social media).
8️⃣ KeepassDX – lokalny menedżer haseł (offline)
🔐 Dlaczego warto:
Pełna kontrola offline (brak chmury). Kompatybilny z KeePass2 (KDBX4). Obsługuje YubiKey Challenge-Response.
9️⃣ Exodus Privacy – audyt trackerów
🧩 Dlaczego warto:
Skanuje zainstalowane aplikacje i pokazuje, jakie SDK śledzą użytkownika.Ujawnia Google Analytics, Facebook SDK, Mixpanel, Firebase Analytics itp.
🔟 Scrambled Exif – usuwanie metadanych ze zdjęć
📸 Dlaczego warto:
Kasuje EXIF (GPS, model telefonu, timestamp) przed udostępnieniem zdjęć.
Chroni prywatność w mediach społecznościowych.
#CyberBezpieczeństwo #AndroidSecurity #Prywatność #Smartfon #AI #Technologie #BezpiecznyInternet #VPN #Plex #SmartTech @SmartTechPL
1️⃣ Bitwarden – menedżer haseł open-source
🧠 Dlaczego warto:
Szyfrowanie end-to-end (AES-256, PBKDF2, salted hashing).
Synchronizacja haseł między urządzeniami, z możliwością hostowania własnego serwera.
Obsługuje klucze 2FA, notatki, TOTP, oraz autofill.
2️⃣ Signal – komunikator z pełnym szyfrowaniem E2EE
📱 Dlaczego warto:
Brak metadanych (Signal nie przechowuje kto z kim pisze).
Wbudowane szyfrowane rozmowy głosowe/wideo.
Zabezpieczenie PIN-em i biometrią. Open Source, audytowany kryptograficznie.
3️⃣ NetGuard – firewall bez roota
🌐 Dlaczego warto:
Pozwala na kontrolę ruchu sieciowego aplikacji (blokowanie Wi-Fi/LTE osobno).
Możliwość wymuszenia DNS-over-TLS, logowania ruchu, integracji z Adblock.
4️⃣ Brave Browser lub Firefox + uBlock Origin
🌍 Dlaczego warto:
Domyślna ochrona prywatności, blokowanie trackerów i fingerprintingu.
Obsługa HTTPS-Only, DNS-over-HTTPS, skryptów kryptowalutowych.
5️⃣ ProtonVPN (lub własny serwer WireGuard)
🛡️ Dlaczego warto:
Chroni dane w publicznych sieciach Wi-Fi.
ProtonVPN nie loguje ruchu (zweryfikowane audytem).
Alternatywnie: własny WireGuard na VPS (np. Linode, Hetzner).
6️⃣ Aegis Authenticator – 2FA offline
🔢 Dlaczego warto:
Open-source alternatywa dla Google Auth, działa offline.
Chroni kody 2FA hasłem lub biometrią.
Eksport zaszyfrowanych backupów.
7️⃣ Shelter – sandbox dla aplikacji
🏰 Dlaczego warto:
Izoluje aplikacje w oddzielnym profilu „Work Profile” bez roota.
Idealne do uruchamiania ryzykownych apek (np. AI, social media).
8️⃣ KeepassDX – lokalny menedżer haseł (offline)
🔐 Dlaczego warto:
Pełna kontrola offline (brak chmury). Kompatybilny z KeePass2 (KDBX4). Obsługuje YubiKey Challenge-Response.
9️⃣ Exodus Privacy – audyt trackerów
🧩 Dlaczego warto:
Skanuje zainstalowane aplikacje i pokazuje, jakie SDK śledzą użytkownika.Ujawnia Google Analytics, Facebook SDK, Mixpanel, Firebase Analytics itp.
🔟 Scrambled Exif – usuwanie metadanych ze zdjęć
📸 Dlaczego warto:
Kasuje EXIF (GPS, model telefonu, timestamp) przed udostępnieniem zdjęć.
Chroni prywatność w mediach społecznościowych.
#CyberBezpieczeństwo #AndroidSecurity #Prywatność #Smartfon #AI #Technologie #BezpiecznyInternet #VPN #Plex #SmartTech @SmartTechPL
👍4❤2
Szwedzki operator sieci przesyłowej energii elektrycznej – Svenska Kraftnät – padł ofiarą ataku grupy Everest, znanej z wykorzystywania metody double extortion (podwójnego wymuszenia).
Według przedstawicieli Svenska Kraftnät, atak nie wpłynął na działanie kluczowych systemów, a dostawy energii elektrycznej nie są zagrożone.
Trwają obecnie działania śledcze prowadzone wspólnie z krajowymi instytucjami ds. cyberbezpieczeństwa oraz policją, które mają na celu określenie zakresu wycieku danych i potencjalnych konsekwencji.
Atak ten wpisuje się w rosnącą falę cyberzagrożeń wymierzonych w infrastrukturę krytyczną państw europejskich, pokazując, że energetyka pozostaje jednym z najbardziej narażonych sektorów na cyberataki.
#Cyberatak #Everest #Szwecja #Energetyka #Cyberbezpieczeństwo #Ransomware #DoubleExtortion @SmartTechPL
Please open Telegram to view this post
VIEW IN TELEGRAM
Afera wokół sponsora Kanału Zero – śledztwo w sprawie UncensorVPN i jego właścicieli 🔍
Polskie organy ścigania od kilku lat prowadzą postępowanie dotyczące działalności biznesmenów powiązanych z projektem UncensorVPN, sponsorem Kanału Zero oraz klubu piłkarskiego KTS Weszło. W centrum sprawy znajdują się Jakub K. oraz Konrad P., którzy według ustaleń śledczych mieli wcześniej prowadzić działalność o charakterze przestępczym – od piractwa internetowego, po czerpanie korzyści z prostytucji.
Z informacji ujawnionych przez śledczych wynika, że obaj mężczyźni byli zaangażowani w funkcjonowanie serwisów takich jak ogladaj․to (zawierającego nielegalnie udostępniane materiały filmowe) oraz portalu z ogłoszeniami towarzyskimi Escort Club, który po upadku znanej strony „Roksa” stał się największym tego typu serwisem w Polsce.
Według ustaleń prokuratury, straty dystrybutorów filmowych z tytułu działalności pirackiego serwisu miały sięgać co najmniej 15 milionów złotych. W 2023 roku obaj podejrzani zostali zatrzymani, usłyszeli zarzuty i objęto ich dozorem policyjnym oraz zakazem opuszczania kraju. Sprawa jest prowadzona przez Prokuraturę Okręgową w Lublinie.
Po zamknięciu wcześniejszych projektów, Jakub K. miał otworzyć nowy kantor kryptowalut B2GO, a wraz z Konradem P. – uruchomić usługę UncensorVPN, zarejestrowaną formalnie w USA (stan Wyoming) oraz Panamie. Obie lokalizacje zapewniają wysoki poziom anonimowości właścicieli, co budzi dodatkowe wątpliwości.
Śledczy badają, czy UncensorVPN mógł być wykorzystany do legalizacji środków pochodzących z wcześniejszej działalności, a także jaką rolę odgrywały spółki powiązane z projektami kryptowalutowymi i płatnościami online.
Do sprawy zaangażowano m.in. Generalnego Inspektora Informacji Finansowej, Krajową Administrację Skarbową oraz Biuro Kryminalne Komendy Głównej Policji.
Wystąpiono również do Prokuratury Krajowej o objęcie nadzoru nad postępowaniem ze względu na jego złożoność i możliwą skalę działań.
Na ten moment trwa weryfikacja wszystkich powiązań finansowych i osobowych między projektami UncensorVPN, B2GO, Coincher oraz Escort Club.
#Cyberprzestępczość #PraniePieniędzy #VPN #KanałZero #Śledztwo #Kryptowaluty #Bezpieczeństwo #Polska @SmartTechPL
Polskie organy ścigania od kilku lat prowadzą postępowanie dotyczące działalności biznesmenów powiązanych z projektem UncensorVPN, sponsorem Kanału Zero oraz klubu piłkarskiego KTS Weszło. W centrum sprawy znajdują się Jakub K. oraz Konrad P., którzy według ustaleń śledczych mieli wcześniej prowadzić działalność o charakterze przestępczym – od piractwa internetowego, po czerpanie korzyści z prostytucji.
Z informacji ujawnionych przez śledczych wynika, że obaj mężczyźni byli zaangażowani w funkcjonowanie serwisów takich jak ogladaj․to (zawierającego nielegalnie udostępniane materiały filmowe) oraz portalu z ogłoszeniami towarzyskimi Escort Club, który po upadku znanej strony „Roksa” stał się największym tego typu serwisem w Polsce.
Według ustaleń prokuratury, straty dystrybutorów filmowych z tytułu działalności pirackiego serwisu miały sięgać co najmniej 15 milionów złotych. W 2023 roku obaj podejrzani zostali zatrzymani, usłyszeli zarzuty i objęto ich dozorem policyjnym oraz zakazem opuszczania kraju. Sprawa jest prowadzona przez Prokuraturę Okręgową w Lublinie.
Po zamknięciu wcześniejszych projektów, Jakub K. miał otworzyć nowy kantor kryptowalut B2GO, a wraz z Konradem P. – uruchomić usługę UncensorVPN, zarejestrowaną formalnie w USA (stan Wyoming) oraz Panamie. Obie lokalizacje zapewniają wysoki poziom anonimowości właścicieli, co budzi dodatkowe wątpliwości.
Śledczy badają, czy UncensorVPN mógł być wykorzystany do legalizacji środków pochodzących z wcześniejszej działalności, a także jaką rolę odgrywały spółki powiązane z projektami kryptowalutowymi i płatnościami online.
Do sprawy zaangażowano m.in. Generalnego Inspektora Informacji Finansowej, Krajową Administrację Skarbową oraz Biuro Kryminalne Komendy Głównej Policji.
Wystąpiono również do Prokuratury Krajowej o objęcie nadzoru nad postępowaniem ze względu na jego złożoność i możliwą skalę działań.
Na ten moment trwa weryfikacja wszystkich powiązań finansowych i osobowych między projektami UncensorVPN, B2GO, Coincher oraz Escort Club.
#Cyberprzestępczość #PraniePieniędzy #VPN #KanałZero #Śledztwo #Kryptowaluty #Bezpieczeństwo #Polska @SmartTechPL
🤪1
W ostatnich dniach pojawiła się kolejna kampania oszustw, w której cyberprzestępcy podszywają się pod Narodowy Fundusz Zdrowia. Wysyłane są SMS-y oraz e-maile informujące o rzekomym zwrocie kosztów za zakupione leki.
Wiadomości zawierają link prowadzący do witryny udającej stronę NFZ — w rzeczywistości jest to fałszywa strona phishingowa, która służy do wyłudzania danych osobowych, informacji bankowych oraz numerów kart płatniczych.
Aby zwiększyć skuteczność ataku, oszuści stosują presję czasu, sugerując krótki termin na odebranie „zwrotu”.
To klasyczna metoda socjotechniki, która ma skłonić odbiorców do działania bez zastanowienia.
NFZ nie wysyła żadnych linków w sprawie zwrotów kosztów leków.
Odbierający takie wiadomości powinni zachować szczególną ostrożność i nie otwierać linków.
Strony phishingowe często zawierają subtelne literówki w adresach lub nietypowe domeny.
W razie wątpliwości należy korzystać wyłącznie z oficjalnych kanałów NFZ i rządowych portali zdrowotnych.
▪️Nie klikaj w linki z nieznanych źródeł.
▪️Zawsze weryfikuj adres strony, na której się znajdujesz.
▪️Nigdy nie podawaj danych bankowych w odpowiedzi na wiadomości SMS lub e-maile.
Źródło: CERT Polska
#Cyberbezpieczeństwo #Phishing #Oszustwa #NFZ #Spam #Bezpieczeństwo #ScamAlert @SmartTechPL
Please open Telegram to view this post
VIEW IN TELEGRAM
🤪1
⚡️ W protokole WhatsApp i Signal. Można monitorować kto w danej chwili jest online.
W sieci pojawił się open-source’owy projekt Device Activity Tracker — Proof-of-Concept, który pokazuje, jak z analizą tzw. RTT (Round-Trip Time) można ujawniać aktywność użytkownika komunikatorów takich jak WhatsApp czy Signal.
📌 Na czym polega działanie
Tracker wykorzystuje fakt, że komunikatory wysyłają tzw. „silent delivery receipts” — potwierdzenia dostarczenia wiadomości, często bez powiadomienia odbiorcy.
Analizując czas, jaki upływa od wysłania wiadomości (lub tzw. „reakcji-proby”) do momentu otrzymania potwierdzenia dostarczenia, narzędzie może w przybliżeniu określić, czy urządzenie odbiorcy jest aktywne, w trybie czuwania, a nawet potencjalnie — czy zmieniło lokalizację (np. przełączyło się z WiFi na mobilne dane).
W efekcie możliwe jest monitorowanie wzorów aktywności konkretnego użytkownika — nawet jeśli on sam nie wysyła żadnych wiadomości.
🔎 Dlaczego to ważne:
Projekt pokazuje, że nawet przy zachowaniu end-to-end-szyfrowania (E2EE), komunikatory nie muszą gwarantować pełnej ochrony — ich mechanizmy mogą pozwalać na pośrednie wnioski o aktywności użytkownika.
Na tym poziomie nie chodzi o treść wiadomości, ale o metadane — czyli informacje kiedy i jak często użytkownik korzystał z aplikacji.
Dla osób dbających o prywatność, to poważny sygnał ostrzegawczy. Nawet jeśli treść konwersacji jest zabezpieczona, sama aktywność (logowania, bycie online, zmiana sieci, mobilność) może ujawnić dużo o stylu życia, zwyczajach, a przy odpowiednim zestawieniu — również o lokalizacji.
W sieci pojawił się open-source’owy projekt Device Activity Tracker — Proof-of-Concept, który pokazuje, jak z analizą tzw. RTT (Round-Trip Time) można ujawniać aktywność użytkownika komunikatorów takich jak WhatsApp czy Signal.
📌 Na czym polega działanie
Tracker wykorzystuje fakt, że komunikatory wysyłają tzw. „silent delivery receipts” — potwierdzenia dostarczenia wiadomości, często bez powiadomienia odbiorcy.
Analizując czas, jaki upływa od wysłania wiadomości (lub tzw. „reakcji-proby”) do momentu otrzymania potwierdzenia dostarczenia, narzędzie może w przybliżeniu określić, czy urządzenie odbiorcy jest aktywne, w trybie czuwania, a nawet potencjalnie — czy zmieniło lokalizację (np. przełączyło się z WiFi na mobilne dane).
W efekcie możliwe jest monitorowanie wzorów aktywności konkretnego użytkownika — nawet jeśli on sam nie wysyła żadnych wiadomości.
🔎 Dlaczego to ważne:
Projekt pokazuje, że nawet przy zachowaniu end-to-end-szyfrowania (E2EE), komunikatory nie muszą gwarantować pełnej ochrony — ich mechanizmy mogą pozwalać na pośrednie wnioski o aktywności użytkownika.
Na tym poziomie nie chodzi o treść wiadomości, ale o metadane — czyli informacje kiedy i jak często użytkownik korzystał z aplikacji.
Dla osób dbających o prywatność, to poważny sygnał ostrzegawczy. Nawet jeśli treść konwersacji jest zabezpieczona, sama aktywność (logowania, bycie online, zmiana sieci, mobilność) może ujawnić dużo o stylu życia, zwyczajach, a przy odpowiednim zestawieniu — również o lokalizacji.
❤1
Europejskie służby właśnie uderzyły w jeden z największych serwisów do prania pieniędzy w krypto-świecie.
W wyniku skoordynowanej operacji (25–28 listopada 2025) zabezpieczono domenę cryptomixer.io, trzy serwery w Szwajcarii, ponad 12 TB danych oraz ok. €25 mln w Bitcoinie.
Od 2016 r. Cryptomixer miał pomóc przepuścić przez siebie kryptowaluty o wartości przekraczającej €1,3 mld, pochodzące — jak podają śledczy — m.in. z ransomware, przestępstw cybernetycznych, handlu narkotykami czy oszustw.
Mieszacze takie jak Cryptomixer działały w tzw. modelu money-launderingowym: łączyły środki wielu użytkowników, mieszały je, a następnie rozsyłały ponownie — co miało ukryć prawdziwe pochodzenie funduszy.
🔒 Co to oznacza?
To poważny cios w infrastruktury finansowe przestępczości cybernetycznej — mixer, który przez lata pomagał ukrywać pieniądze z nielegalnych źródeł, został zlikwidowany.
Zabezpieczone dane i serwery umożliwią ujawnienie wielu przestępców i śledztw, bo mogą posłużyć do deanonimizacji użytkowników.
Sygnał dla innych operatorów podobnych usług: nawet w świecie kryptowalut, anonimowość nie gwarantuje bezkarności.
#Cyberbezpieczeństwo #Kryptowaluty #Europol #Blockchain #Cybercrime #Finanse #Bezpieczeństwo #AI #Technologie @SmartTechPL
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1🤪1
4 grudnia 2025 r. doszło do poważnego incydentu cyberbezpieczeństwa w grupie Dom Development. Atakujący włamali się do systemów spółki i nieuprawnienie pobrali dane, obejmujące zarówno klientów, potencjalnych klientów, jak i pracowników oraz członków ich rodzin.
Skala problemu obejmuje wiele podmiotów grupy:
Dom Development S.A., Dom Development Wrocław, Dom Development Kraków, Dom Development Kredyty, Dom Construction, Dom Development Grunty, Fundacja Nasz Dom, Dom Land oraz Euro Styl.
– imię, nazwisko
– adres zamieszkania i zameldowania
– PESEL
– numer i seria dokumentu tożsamości, data ważności, organ wydający
– numer rachunku bankowego
– e-mail, numer telefonu
– numer księgi wieczystej
– informacje o zadłużeniu, roszczeniach, transakcjach, zakupionych produktach
To ekstremalnie szerokie spektrum danych pozwalające na łatwą próbę kradzieży tożsamości.
– pełne dane osobowe, PESEL, NIP, numery dokumentów
– adresy, dane kontaktowe
– wynagrodzenia i inne dane kadrowe
– wizerunki
– dane dzieci (imiona, nazwiska, daty urodzenia, PESEL), partnerów i pozostałych członków rodziny
To jeden z najpoważniejszych wycieków danych osobowych w sektorze mieszkaniowym w Polsce.
1. Zastrzeż PESEL
Można to wykonać natychmiast w aplikacji mObywatel. Chroni to przed zaciągnięciem kredytów i pożyczek „na Twoje dane”.
2. Włącz 2FA na kluczowych kontach
Szczególnie na skrzynce e-mail, która często jest bramą do resetowania haseł w innych usługach.
3. Rozważ wymianę dowodu osobistego
Masz do tego podstawę w przypadku podejrzenia kradzieży tożsamości – a tu takie podejrzenie jest w pełni uzasadnione.
Atak na Dom Development to wyciek danych o wyjątkowej skali, obejmujący pełne profile tożsamościowe tysięcy osób oraz ich rodzin. Konieczne jest podjęcie działań prewencyjnych jak najszybciej — szczególnie zastrzeżenie numeru PESEL i zabezpieczenie kluczowych kont.
@SmartTechPL #Cyberbezpieczeństwo #WyciekDanych #Hakerzy #Bezpieczeństwo #OchronaDanych #PESEL #DomDevelopment #IncydentCyber #AlertCybersecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🤪1
Brytyjski regulator ICO nałożył 1,2 mln funtów kary na LastPass za rażące zaniedbania w zakresie cyberbezpieczeństwa. Decyzja ta jest bezpośrednim następstwem jednego z najpoważniejszych incydentów w historii firmy, do którego doszło pod koniec 2022 roku.
Atakujący uzyskali dostęp do infrastruktury LastPass, kradnąc zaszyfrowane pliki z hasłami użytkowników oraz dane osobowe 1,6 mln obywateli Wielkiej Brytanii. Choć hasła były chronione kluczem głównym ustawianym przez użytkownika, to osoby posługujące się słabymi frazami znalazły się w realnym niebezpieczeństwie.
Włamanie było możliwe dzięki skutecznym atakom na dwóch pracowników:
Pracownik 1: wykradzione dane logowania umożliwiły dostęp do kopii zapasowej produkcyjnej bazy danych.
Pracownik 2 (developer): atakujący wykorzystał podatność RCE w aplikacji na domowym komputerze i zainstalował keyloggera. Umożliwiło to pozyskanie dostępu do tzw. corporate vault, zawierającego klucze deszyfrujące.
Mimo że firma stosowała 2FA, to zostało ono ominięte dzięki mechanizmowi „zaufanego urządzenia” lub przejęciu aktywnej sesji.
Finalnie atakujący uzyskali dostęp do zasobu AWS S3 z zaszyfrowanymi plikami – niestety wraz z kluczami do ich odszyfrowania.
Wnioski i dobre praktyki
Według ICO, usługa mająca chronić użytkowników zawiodła, narażając ich na realne ryzyko. Z tego powodu warto:
▪️Używać mocnego hasła głównego (minimum 15 znaków lub zestawienie kilku losowych słów).
▪️Włączać 2FA również w menedżerach haseł.
▪️Korzystać z zaufanych rozwiązań, takich jak KeePass, KeePassXC, Bitwarden, 1Password czy wbudowany menedżer Apple.
▪️Regularnie tworzyć kopie zapasowe, jeśli korzystamy z menedżera offline.
Po incydencie z LastPass — zmienić wszystkie hasła przechowywane w ich usłudze.
#Cyberbezpieczeństwo #LastPass #ICO #WyciekiDanych #AtakHakerski #SecurityBreach #Hasła #2FA #PasswordManager #Bezpieczeństwo #Hacking #SmartTech @SmartTechPL
Please open Telegram to view this post
VIEW IN TELEGRAM
🤪1
Doszło do poważnego incydentu bezpieczeństwa z udziałem Trust Wallet. Tym razem celem ataku nie była bezpośrednio infrastruktura portfela, lecz oficjalne rozszerzenie Trust Wallet do przeglądarki Google Chrome.
Jak przebiegał atak?
❌ Atakujący uzyskali dostęp do konta umożliwiającego publikowanie aktualizacji rozszerzenia Trust Wallet w Chrome Web Store.
❌ Najprawdopodobniej wykorzystano phishing wymierzony w pracowników Trust Wallet.
❌ Ofiary otrzymały wiadomość e-mail prowadzącą do prawdziwej strony Google, jednak link wymuszał nadanie dodatkowych uprawnień – w tym możliwości publikowania nowych wersji rozszerzeń.
❌ Po uzyskaniu dostępu napastnicy opublikowali złośliwą aktualizację.
❌ Przeglądarki użytkowników automatycznie pobrały nową wersję rozszerzenia.
❌ Złośliwy kod wykradał frazy odzyskiwania (seed phrase) i wysyłał je na serwer podszywający się pod usługę analityczną.
❌ W efekcie atakujący przejęli pełną kontrolę nad portfelami ofiar.
Wnioski i zalecenia:
✅ Automatyczne aktualizacje rozszerzeń to kompromis między wygodą a ryzykiem – warto świadomie podjąć decyzję.
✅ Zawsze czytaj komunikaty o uprawnieniach – szczególnie te związane z publikowaniem lub dostępem administracyjnym.
❌ Takie ataki mogą omijać 2FA, ponieważ wykorzystują legalne kanały dystrybucji.
✅ Ogranicz liczbę rozszerzeń w przeglądarce do absolutnego minimum.
Ten incydent pokazuje, że nawet zaufane ekosystemy i oficjalne sklepy z rozszerzeniami nie są dziś gwarancją bezpieczeństwa.
#Cyberbezpieczeństwo #Kryptowaluty #TrustWallet #SupplyChainAttack
#Phishing #Chrome #SecurityAwareness #CryptoSecurity #SmartTech @SmartTechPL
Please open Telegram to view this post
VIEW IN TELEGRAM
Firma GreyNoise udostępniła narzędzie, które pozwala łatwo stwierdzić, czy nasze IP zostało odnotowane jako uczestniczące w skanach sieci lub atakach. Warto dodać do zakładek jeżeli nie korzystamy z np CG NAT
https://check.labs.greynoise.io/
https://check.labs.greynoise.io/
👍2
ok. 200 GB danych wykradzionych
Europejska Agencja Kosmiczna (ESA) potwierdziła, że pod koniec grudnia 2025 r. padła ofiarą cyberataku, w wyniku którego doszło do nieuprawnionego dostępu do części jej serwerów.
Agencja poinformowała, że atak dotyczył głównie serwerów zewnętrznych, wykorzystywanych do współpracy badawczej i inżynieryjnej, i że dotknięte nimi systemy nie należą do głównej sieci korporacyjnej ESA.
Według informacji udostępnionych przez samego atakującego, który posługuje się pseudonimem 888, udało się wykraść około 200 GB danych.
Z opublikowanych fragmentów wynika, że wśród nich znalazły się m.in.:
▪️prywatne repozytoria Bitbucket — potencjalnie zawierające kod źródłowy i narzędzia programistyczne,
poświadczenia uwierzytelniające (klucze API, tokeny, hasła),
▪️pliki konfiguracyjne i skrypty CI/CD związane z automatyzacją budowy i wdrażania oprogramowania,
▪️dokumentacja techniczna projektów oraz potencjalne dane kontaktowe współpracujących podmiotów.
Agencja stara się uspokoić opinię publiczną, podkreślając, że wykradzione dane to głównie informacje niesklasyfikowane, dotyczące projektów inżynieryjnych i naukowych, i że systemy wewnętrzne ESA nie zostały naruszone. Prace analityczne oraz zabezpieczanie infrastruktury nadal trwają.
Dane oferowane są na jednym z forum cyberprzestępczych do sprzedaży za kryptowalutę — co zdaniem analityków wskazuje na motywację finansową, a nie tylko sabotażową.
#Cyberbezpieczeństwo #WyciekiDanych #ESA #EuropejskaAgencjaKosmiczna #Hacking #BezpieczeństwoIT #Technologie @SmartTechPL
Please open Telegram to view this post
VIEW IN TELEGRAM
🤪1
W wielu autorytarnych krajach rządy stosują strategię kontrolowania obywateli poprzez aplikacje mobilne, które łączą komunikację, usługi i dane użytkowników w jednym systemie — często łatwiej nadzorowanym przez państwo.
Przykłady z Chin, Rosji i Iranu pokazują, jak technologia może stać się narzędziem kontroli społecznej zamiast jedynie wygodnym narzędziem codziennego użytku.
📱 Iran — superaplikacje pod nadzorem państwa
W Iranie popularna aplikacja Rubika jest promowana jako lokalna alternatywa dla komunikatorów międzynarodowych.
Integruje czat, multimedia, płatności i usługi online w jednym ekosystemie.
Audyty wykazały brak pełnego szyfrowania end-to-end, co oznacza, że treści mogą być dostępne dla operatorów lub władz.
Rząd intensywnie promuje krajowe komunikatory w celu zmniejszenia zależności od zagranicznych platform i ułatwienia nadzoru nad przepływem informacji.
🇨🇳 Chiny — WeChat jako cyfrowa brama państwa
Chińska superaplikacja WeChat od dawna jest wykorzystywana nie tylko jako komunikator, lecz jako ogromny ekosystem łączący:
komunikację, media społecznościowe,
płatności, e-usługi administracyjne,
mini-aplikacje i systemy biznesowe.
Badania wykazały, że WeChat może monitorować treści użytkowników, a nawet treści użytkowników spoza Chin są analizowane pod kątem treści „wrażliwych”, co może wspierać mechanizmy cenzury i nadzoru.
🇷🇺 Rosja — MAX jako państwowy komunikator
W Rosji rozwijany jest krajowy komunikator MAX, który ma pełnić rolę centralnej platformy komunikacji i dostępu do usług publicznych.
Aplikacja ta jest preinstalowana na urządzeniach sprzedawanych w Rosji i promowana przez władze jako narzędzie administracyjne.
Ma integrować komunikację z usługami państwowymi i edukacyjnymi, co czyni ją podstawą „suwerenności cyfrowej”.
Rosja jednocześnie ogranicza działanie popularnych komunikatorów takich jak WhatsApp czy Telegram, co ma wymuszać korzystanie z MAX.
#Technologia #Cyberbezpieczeństwo #Smartfony #Inwigilacja #WeChat #MAX #Rubika #Prywatność #CyfrowePaństwo @SmartTechPL
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1👍1🤪1
Złośliwe pliki mogą się w pewnych sytuacjach pobrać automatycznie.
Więcej przeczytasz w artykule 👈
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from 🇵🇱Polska Grupa Informacyjna ️
Sygnaliści Meta twierdzą, że prywatne czaty WhatsApp mogą być odczytywane przez firmę, pomimo obietnic dotyczących szyfrowania typu end-to-end.
W pozwie wniesionym do sądu w Stanach Zjednoczonych twierdzi się, że Meta wprowadziła w błąd miliardy użytkowników na całym świecie, sugerując, że ich wiadomości są w pełni prywatne.
W pozwie wniesionym do sądu w Stanach Zjednoczonych twierdzi się, że Meta wprowadziła w błąd miliardy użytkowników na całym świecie, sugerując, że ich wiadomości są w pełni prywatne.
WhatsApp zapowiada wdrożenie nowej funkcji bezpieczeństwa o nazwie Strict Account Settings („Rygorystyczne ustawienia konta”). Rozwiązanie ma chronić użytkowników przed zaawansowanymi atakami hakerskimi, w tym exploitami wykorzystywanymi w atakach ukierunkowanych.
▪️Blokuje załączniki (zdjęcia, filmy, pliki) od nieznanych kontaktów,
▪️Blokuje połączenia od nieznanych numerów,
▪️Wyłącza automatyczne generowanie podglądów linków,
▪️Wymusza włączenie 2FA,
dezaktywuje inne elementy, które w przeszłości bywały wektorami ataków.
Funkcja ma zostać udostępniona w najbliższych tygodniach i będzie dostępna w:
Ustawienia → Prywatność → Zaawansowane
#cyberbezpieczeństwo #WhatsApp #bezpieczeństwo #ochronadanych #2FA #privacy #infosec
Please open Telegram to view this post
VIEW IN TELEGRAM
🤪1