<?xml version="1.0" encoding="UTF-8" standalone="no"?><feed xmlns="http://www.w3.org/2005/Atom" xmlns:thr="http://purl.org/syndication/thread/1.0" xml:lang="en-US">
	<title type="text">Niebezpiecznik.pl</title>
	<subtitle type="text">Piszemy o bezpieczeństwie i nie. Szkolimy programistów i administratorów oraz zwykłe Panie Halinki. No i znamy Twój PIN!</subtitle>

	<updated>2026-08-27T13:19:12Z</updated>

	<link href="https://niebezpiecznik.pl" rel="alternate" type="text/html"/>
	<id>https://niebezpiecznik.pl/feed/atom/</id>
	<link href="https://niebezpiecznik.pl/feed/atom/" rel="self" type="application/atom+xml"/>

	<generator uri="https://wordpress.org/" version="7.0.4">WordPress</generator>
	<entry>
		<author>
			<name>redakcja</name>
					</author>

		<title type="html"><![CDATA[Namierzali lokalizację ludzi niewidocznymi SMS-ami. Użyto też polskiego operatora]]></title>
		<link href="https://niebezpiecznik.pl/post/namierzali-lokalizacje-ludzi-niewidocznymi-sms-ami-uzyto-tez-polskiego-operatora/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27330</id>
		<updated>2026-08-26T12:06:54Z</updated>
		<published>2026-08-27T05:06:41Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="Diameter"/><category scheme="https://niebezpiecznik.pl" term="inwigilacja"/><category scheme="https://niebezpiecznik.pl" term="Plus"/><category scheme="https://niebezpiecznik.pl" term="Polkomtel"/><category scheme="https://niebezpiecznik.pl" term="SS7"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/namierzali-lokalizacje-ludzi-niewidocznymi-sms-ami-uzyto-tez-polskiego-operatora/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/nbzp-operatorzy-widma-v4-150x150.png" class="alignleft tfe wp-post-image" alt="" decoding="async" /></a>Citizen Lab opisał dwie wieloletnie kampanie nieautoryzowanego namierzania lokalizacji telefonów komórkowych należących do różnych osób. Atakujący przeskakiwali między protokołami SS7 i Diameter, podszywali się pod operatorów z wielu państw &#8212; w tym z polskiego Plusa &#8212; a także wysyłali niewidoczne dla użytkownika SMS-y z &#8220;ukrytymi&#8221; poleceniami dla karty SIM. Zidentyfikowano ponad 16 000 prób lokalizacji. [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/namierzali-lokalizacje-ludzi-niewidocznymi-sms-ami-uzyto-tez-polskiego-operatora/"><![CDATA[<p>Citizen Lab <a href="https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/" target="_blank">opisał</a> dwie wieloletnie kampanie nieautoryzowanego namierzania lokalizacji telefonów komórkowych należących do różnych osób. Atakujący przeskakiwali między protokołami SS7 i Diameter, podszywali się pod operatorów z wielu państw &#8212; w tym z polskiego Plusa &#8212; a także wysyłali niewidoczne dla użytkownika SMS-y z &#8220;ukrytymi&#8221; poleceniami dla karty SIM. Zidentyfikowano ponad 16 000 prób lokalizacji.<span id="more-27330"></span></p>
<div id="attachment_27331" style="width: 360px" class="wp-caption aligncenter"><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/nbzp-operatorzy-widma-v4.png"><img fetchpriority="high" decoding="async" aria-describedby="caption-attachment-27331" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/nbzp-operatorzy-widma-v4-350x197.png" alt="" width="350" height="197" class="size-medium wp-image-27331" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/nbzp-operatorzy-widma-v4-350x197.png 350w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/nbzp-operatorzy-widma-v4-600x338.png 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/nbzp-operatorzy-widma-v4-768x432.png 768w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/nbzp-operatorzy-widma-v4-1536x864.png 1536w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/nbzp-operatorzy-widma-v4.png 1920w" sizes="(max-width: 350px) 100vw, 350px" /></a><p id="caption-attachment-27331" class="wp-caption-text">Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image</p></div>
<p>Raport CL dotyczy okresu 2022-2025. W szczegółowo opisanym ataku z 11 lutego 2025 roku pojawia się użycie identyfikatora Plusa do podszywania się pod sieci z różnych państw. To nie jest dowód, że Polkomtel uczestniczył w inwigilacji ani że ofiarą był polski abonent. Identyfikator operatora mógł zostać podrobiony albo użyty przez pośrednika lub dzierżawcę dostępu. Raport nie wskazuje też z kim było 16 000 skutecznie namierzonych osób. </p>
<p><H3>Telefony namierzanych osób nie muszą być zhakowane</H3><br />
Wyjaśnimy tu jedną kwestię &#8212; namierzanie w opisany przez badaczy sposób nie oznacza, że telefony targetowanych osób były zhackowane. Wykorzystano tu SS7 i Diameter, czyli protokoły, które przenoszą komunikaty potrzebne operatorom m.in. do roamingu. SS7 obsługuje starsze sieci, a Diameter sieci 4G i większość wdrożeń 5G. Niektóre z ich funkcji można kreatywnie nadużyć, bo operatorzy (nadmiernie) sobie ufają. Dlatego ktoś (badacze nazywają takich ktosiów &#8220;operatorami-widmami&#8221;) z dostępem do tego ekosystemu (a wcale nie jest to takie trudne) może wysłać zapytanie wyglądające jak polecenie legalnego operatora i spróbować uzyskać identyfikator stacji bazowej, do której zalogował się konkretny telefon dowolnego operatora z całego świata.</p>
<p>CL opisuje, jak jeden z atakujących podczas czterogodzinnego ataku na ważnego menedżera użył aż 11 id różnych operatorów z 9 państw. Gdy blokowano jego zapytania SS7, przechodził na Diameter, zmieniał routing i znów wracał do SS7. Drugi aktor połączył zapytania sieciowe z techniką SIMjacker. Specjalny binarny SMS miał trafić nie do aplikacji &#8220;Wiadomości&#8221;, lecz do starego programu &#8220;S@T Browser&#8221; na karcie SIM. Polecenia kazały karcie pobrać identyfikator komórki sieci i odesłać go innym, również ukrytym SMS-em. Pozwalałoby to określić położenie z dokładnością od około kilometra w mieście do 100 kilometrów na słabo pokrytym terenie. Co jednak ciekawe, wiadomość została zablokowana, zanim dotarła do telefonu. A więc jakieś security w sieciach operatorskich jednak działa :)</p>
<p><H3>Kto za tym stoi?</H3><br />
Citizen Lab nie przypisał kampanii konkretnej firmie ani państwu. Wzorce techniczne wskazują zdaniem badaczy na platformy komercyjnych dostawców usług inwigilacji obsługujące klientów rządowych. Izraelski 019Mobile zakwestionował możliwość przypisania ruchu do swojej infrastruktury. Sure, właściciel dawnej sieci Airtel Jersey, potwierdził dzierżawienie usług sygnalizacyjnych niewielkiej liczbie &#8220;specjalistycznych&#8221; (ekhm ekhm) podmiotów do legalnych zastosowań, ale zaprzeczył, by świadomie udostępniał je do śledzenia ludzi i zapowiedział dochodzenie. </p>
<p><H3>Mam telefon komórkowy &#8212; co robić, jak żyć?</H3><br />
To nie była masowa inwigilacja każdego. Celami były HVT, czyli osoby o wysokiej wartości dla zleceniodawcy. Dlatego prawdopodobnie większość z Was może spać spokojnie. O ile ma wyłączony telefon, bo innego sposobu na zapobiegnięcie lokalizacji tymi technikami nie ma. VPN, szyfrowany komunikator i aktualizacja aplikacji nie zatrzymają zapytania na warstwie operatorskiej. Osoby i organizacje o podwyższonym ryzyku powinny zapytać operatora, czy koreluje i blokuje ataki łączące SS7 z Diameter, sprawdza zgodność pól Origin-Host, Origin-Realm i Route-Record z dokumentacją partnerów roamingowych oraz filtruje nieuwierzytelnione wiadomości OTA kierowane do aplikacji na karcie SIM. Jeśli operatorzy tego nie pilnują, nic Was przed tą techniką nie uchroni. </p>
<p>O namierzaniu telefonów przez SS7 <a href="https://niebezpiecznik.pl/post/jak-namierzyc-lokalizacje-dowolnego-telefonu-komorkowego/">pisaliśmy już w 2014 roku</a>. Minęło 12 lat, zmieniły się generacje sieci, a model bezpieczeństwa tak nie za bardzo, skoro te ataki wciąż są możliwe i jak widać, aktywnie wykorzystywane.</p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/namierzali-lokalizacje-ludzi-niewidocznymi-sms-ami-uzyto-tez-polskiego-operatora/#comments" rel="replies" thr:count="6" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/namierzali-lokalizacje-ludzi-niewidocznymi-sms-ami-uzyto-tez-polskiego-operatora/feed/atom/" rel="replies" thr:count="6" type="application/atom+xml"/>
			<thr:total>6</thr:total>
			</entry>
		<entry>
		<author>
			<name>redakcja</name>
					</author>

		<title type="html"><![CDATA[Czy GTA6 faktycznie wyciekło? Skąd pobrać działającą grę?]]></title>
		<link href="https://niebezpiecznik.pl/post/czy-gta6-faktycznie-wycieklo-skad-pobrac-dzialajaca-gre/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27315</id>
		<updated>2026-08-25T09:13:56Z</updated>
		<published>2026-08-26T16:22:44Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="Arweave"/><category scheme="https://niebezpiecznik.pl" term="blockchain"/><category scheme="https://niebezpiecznik.pl" term="CyberLeek"/><category scheme="https://niebezpiecznik.pl" term="GTA"/><category scheme="https://niebezpiecznik.pl" term="GTA6"/><category scheme="https://niebezpiecznik.pl" term="monero"/><category scheme="https://niebezpiecznik.pl" term="Rockstar Games"/><category scheme="https://niebezpiecznik.pl" term="XMR"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/czy-gta6-faktycznie-wycieklo-skad-pobrac-dzialajaca-gre/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/aurea-150x150.jpeg" class="alignleft tfe wp-post-image" alt="" decoding="async" /></a>GTA 6 już do pobrania? Nie &#8212; to podpucha, uważajcie. W związku z szantażem Rockstara, producenta gry GTA, przez grupę hackerską CyberLeek (więcej o tym niżej) w serwisach z torrentami oraz na Telegramie pojawiły się oferty pobrania rzekomej &#8220;finalnej wersji GTA 6&#8221;. Jeden z podszywających się pod CyberLeek kanałów zgromadził prawie 25 000 subskrybentów i [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/czy-gta6-faktycznie-wycieklo-skad-pobrac-dzialajaca-gre/"><![CDATA[<p>GTA 6 już do pobrania? Nie &#8212; to podpucha, uważajcie. W związku z szantażem Rockstara, producenta gry GTA, przez grupę hackerską CyberLeek (więcej o tym niżej) w serwisach z torrentami oraz na Telegramie pojawiły się oferty pobrania rzekomej &#8220;finalnej wersji GTA 6&#8221;. Jeden z podszywających się pod CyberLeek kanałów zgromadził prawie 25 000 subskrybentów i zapowiadał publikację grywalnego buildu gry. Tymczasem faktyczni szantażyści/włamywacze/złodzieje do tej pory udostępnili <strong>jedynie nagrania i pliki map, ale nie instalator gry</strong>. Niestety, sporo osób tak bardzo czeka na GTA6, że łyknęło baita i pewnie teraz ma zainfekowane systemy&#8230;<span id="more-27315"></span></p>
<h3>CyberLeek to w ogóle ciekawa grupa i ciekawy przypadek szantażu</h3>
<p>Abstrahując od opóźnień gry, jej zainfekowanych fejków, i włamania do Rockstar, to warto podkreślić, że &#8220;obsługa&#8221; tego ataku przez CyberLeek jest bardzo ciekawa. CyberLeek publikuje swoje treści w sposób bardzo anonimowy i trudny do usunięcia (blockchain Arweave) oraz zbiera dotacje w kryptowalucie Monero w równie ciekawy sposób. Ktoś sobie to nieźle rozkminił.</p>
<p><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/aurea.jpeg"><img loading="lazy" decoding="async" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/aurea-600x583.jpeg" alt="" width="600" height="583" class="aligncenter size-large wp-image-27316" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/aurea-600x583.jpeg 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/aurea-257x250.jpeg 257w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/aurea-768x746.jpeg 768w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/aurea.jpeg 1472w" sizes="auto, (max-width: 600px) 100vw, 600px" /></a></p>
<p>Grupa nie domaga się pieniędzy od Rockstara. Zbiera je od &#8230;internautów oferując w zamian np. publikację gameplaya z reklamą osoby wpłacającej pieniądze. </p>
<p>Ciekawy jest też sam sposób wpłaty pieniędzy i kontaktu z grupą. Każdemu zainteresowanemu generują konto Session (szyfrowany komunikator) oraz unikatową kwotę do wpłaty, której cyfry po przecinku są identyfikatorem użytkownika. Jeśli faktycznie wpłaci tę konkretną kwotę, CyberLeek będzie wiedzieć, że przypisane do kwoty konto Session ma wykorzystać do rozpoczęcia dialogu/negocjacji z internautą. Kwota jest unikatowa, ale tylko po przecinku &#8212; cena rozpoczęcia rozmów to 400 XMR czyli ~670 000 PLN.</p>
<p>Tu warto podkreślić, że transkacje Monero ukrywają wartość kwoty, więc nikt poza CyberLeek nie będzie wiedział, KTO kontaktował się z przestępcami. </p>
<p><H3>Jeśli pobrałeś plik z grą GTA6, to&#8230;</H3><br />
&#8230;nie uruchamiaj go. A jeśli już go uruchomiłeś, odłącz komputer od sieci i z innego, czystego urządzenia zmień przede wszystkim hasło do poczty, menedżera haseł, banku, kont gracza i mediów społecznościowych. Wyloguj aktywne sesje, sprawdź historię logowań i przeskanuj lub przeinstaluj zainfekowany system. Sama zmiana hasła na tym samym &#8212; wciąż zainfekowanym &#8212; komputerze może oddać nowe dane atakującemu. </p>
<p>Podobną sprawę opisywaliśmy już na łamach Niebezpiecznika w 2022 roku, gdy po włamaniu do Rockstar pojawiły się prawdziwe nagrania i fragmenty kodu GTA 6 (por. <a href="https://niebezpiecznik.pl/post/wykradziono-kod-gta-rockstar-zhackowany/">Wykradziono kod GTA. Rockstar zhackowany</a>). Dzisiejsza przynęta jest tak skuteczna między innymi dlatego, że prawdziwe wycieki tej gry już się zdarzały. </p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/czy-gta6-faktycznie-wycieklo-skad-pobrac-dzialajaca-gre/#comments" rel="replies" thr:count="5" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/czy-gta6-faktycznie-wycieklo-skad-pobrac-dzialajaca-gre/feed/atom/" rel="replies" thr:count="5" type="application/atom+xml"/>
			<thr:total>5</thr:total>
			</entry>
		<entry>
		<author>
			<name>redakcja</name>
					</author>

		<title type="html"><![CDATA[Udany atak hakerski na brytyjską elektrownię i 4 dni przestoju]]></title>
		<link href="https://niebezpiecznik.pl/post/udany-atak-hakerski-na-brytyjska-elektrownie-i-4-dni-przestoju/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27320</id>
		<updated>2026-08-26T14:42:30Z</updated>
		<published>2026-08-26T05:55:48Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="elektrownia"/><category scheme="https://niebezpiecznik.pl" term="Hacked!"/><category scheme="https://niebezpiecznik.pl" term="Iran"/><category scheme="https://niebezpiecznik.pl" term="Wielka Brytania"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/udany-atak-hakerski-na-brytyjska-elektrownie-i-4-dni-przestoju/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/iran_uk_power_plant_nbzp_kv_yellow-150x150.png" class="alignleft tfe wp-post-image" alt="" decoding="async" loading="lazy" /></a>Brytyjski minister energii Michael Shanks potwierdził incydent w jednym z obiektów energetycznych. W jego wyniku nikt &#8220;nie stracił prądu&#8221; a atak miał nie być groźny dla reszty sieci energetycznej w kraju. Mimo to, po zdarzeniu przedstawiciele firm energetycznych otrzymali specjalne zalecenia bezpieczeństwa. O sprawie poinformowały dzienniki &#8220;The Telegraph&#8221; i &#8220;Financial Times&#8220;, dzięki którym wiadomo, że [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/udany-atak-hakerski-na-brytyjska-elektrownie-i-4-dni-przestoju/"><![CDATA[<p>Brytyjski minister energii Michael Shanks <a href="https://x.com/mgshanks/status/2091492388644495651" target="_blank">potwierdził</a> incydent w jednym z obiektów energetycznych. W jego wyniku nikt &#8220;nie stracił prądu&#8221; a atak miał nie być groźny dla reszty sieci energetycznej w kraju. Mimo to, po zdarzeniu przedstawiciele firm energetycznych otrzymali specjalne <a href="https://x.com/mgshanks/status/2091492393136583089" target="_blank">zalecenia</a> bezpieczeństwa. </p>
<div id="attachment_27321" style="width: 360px" class="wp-caption aligncenter"><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/iran-power-plant-uk-scaled.jpg"><img loading="lazy" decoding="async" aria-describedby="caption-attachment-27321" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/iran-power-plant-uk-350x204.jpg" alt="" width="350" height="204" class="size-medium wp-image-27321" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/iran-power-plant-uk-350x204.jpg 350w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/iran-power-plant-uk-600x350.jpg 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/iran-power-plant-uk-768x448.jpg 768w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/iran-power-plant-uk-1536x897.jpg 1536w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/iran-power-plant-uk-2048x1196.jpg 2048w" sizes="auto, (max-width: 350px) 100vw, 350px" /></a><p id="caption-attachment-27321" class="wp-caption-text">Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image</p></div>
<p>O sprawie poinformowały dzienniki &#8220;<a href="https://www.theguardian.com/world/2026/aug/23/iran-linked-hackers-blamed-cyber-attack-british-power-plant" target="_blank">The Telegraph</a>&#8221; i &#8220;<a href="https://www.ft.com/content/bae67bb7-ebf8-44fc-8d55-bbfaada47eb7" target="_blank">Financial Times</a>&#8220;, dzięki którym wiadomo, że obiekt został wyłączony na cztery dni w lipcu. FT, powołując się na dwóch przedstawicieli branży energetycznej, podał, że chodziło o małą gazową elektrownię szczytową, uruchamianą dopiero przy zwiększonym zapotrzebowaniu na energię. Tego rodzaju obiekty mają zwykle około 15MW, są podłączone do lokalnych sieci dystrybucyjnych i zazwyczaj nie mają stałej obsady. Obiekt, wg ekspertów nieistotny i <a href="https://www.gov.uk/government/consultations/whole-energy-cyber-resilience-requirements-reshaping-cyber-regulation-in-downstream-gas-and-electricity/outcome/reshaping-cyber-regulation-in-downstream-gas-and-electricity-government-response-accessible-webpage" target="_blank">poniżej</a> progu mocy, który wprowadza większe wymagania dot. cyberbezpieczeństwa. Mimo to, właściciela ani lokalizacji obiektu nie ujawniono. Nie ma też żadnego jawnego raportu technicznego opisującego wektora ataku ani IoC.</p>
<p><H3>Czy to na pewno Iran?</H3><br />
Tony Diver z &#8220;The Telegraph&#8221; <a href="https://x.com/tony_diver/status/2091268101698670654" target="_blank">napisał</a> 22 sierpnia, że to &#8220;Iran wyłączył brytyjską elektrownię&#8221;, ale zastrzegł, że nie jest to oficjalnie potwierdzona informacja. Wiadomo, atrybucja ciężka sprawa. Ale irański trop jest <a href="https://www.reuters.com/business/energy/uk-briefs-energy-chiefs-after-iran-linked-cyber-attack-reports-2026-08-24/" target="_blank">wiarygodną</a> hipotezą. NCSC <a href="https://www.ncsc.gov.uk/news/ncsc-advises-uk-organisations-take-action-following-conflict-in-middle-east" target="_blank">ostrzegało w marcu</a> przed grupami powiązanymi z Iranem, a amerykańskie agencje <a href="https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a" target="_blank">potwierdziły</a>, że tacy sprawcy zakłócali pracę internetowych PLC w sektorach wody, energii i administracji. Nikt publicznie nie łączy jednak brytyjskiego incydentu z tą samą kampanią czy techniką.</p>
<p><H3>Co powinny sprawdzić firmy z OT?</H3><br />
Operatorom tego typu obiektów sugerujemy (za zaleceniami CISO i NCSC):</p>
<ul>
<li>usunąć dostęp z internetu do PLC, HMI i SCADA</li>
<li>wprowadzić jump hosty do zdalnego serwisu/prac z odpowiednią konfiguracją VPN i MFA oraz unikatowymi kontami</li>
<li>odseparować sieć OT od IT i ograniczyć ruch do niezbędnych połączeń oraz monitorować zmiany w pracy sterowników;</li>
<li>posiadać gotowe do odtworzenia (sprawdzone) backupy konifiguracji oraz przećwiczyć ich restore</li>
<li>sprawdzić swoją infrastrukturę pod kątem znanych IoC</li>
</ul>
<p>Chociaż incydent nie zakończył się blackoutem: nikt nie stracił prądu, a sieć nie była zagrożona, to cyberatak mimo wszystko zatrzymał jedno ze źródeł energii. Może kiedyś dowiemy się w jaki sposób. Pozostaje mieć nadzieję, że generujące większą moc obiekty są lepiej zabezpieczone przed takimi wektorami ataku.</p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/udany-atak-hakerski-na-brytyjska-elektrownie-i-4-dni-przestoju/#comments" rel="replies" thr:count="2" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/udany-atak-hakerski-na-brytyjska-elektrownie-i-4-dni-przestoju/feed/atom/" rel="replies" thr:count="2" type="application/atom+xml"/>
			<thr:total>2</thr:total>
			</entry>
		<entry>
		<author>
			<name>redakcja</name>
					</author>

		<title type="html"><![CDATA[AI do rozbierania kobiet &#8212; takie reklamy latały po Facebooku]]></title>
		<link href="https://niebezpiecznik.pl/post/ai-do-rozbierania-kobiet-takie-reklamy-lataly-po-facebooku/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27305</id>
		<updated>2026-08-24T11:51:43Z</updated>
		<published>2026-08-25T10:28:04Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="AI"/><category scheme="https://niebezpiecznik.pl" term="aplikacje"/><category scheme="https://niebezpiecznik.pl" term="aplikacje mobilne"/><category scheme="https://niebezpiecznik.pl" term="Facebook"/><category scheme="https://niebezpiecznik.pl" term="reklamy"/><category scheme="https://niebezpiecznik.pl" term="sex"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/ai-do-rozbierania-kobiet-takie-reklamy-lataly-po-facebooku/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/meta-rozbieracz-ai-150x150.jpg" class="alignleft tfe wp-post-image" alt="" decoding="async" loading="lazy" /></a>Reklamowana aplikacja (nie podamy celowo jej nazwy) zarówno na Facebooku jak i Instagramie oferowała możliwość wgrywania zdjęcia prawdziwych osób i umieszczania ich twarzy w wygenerowanych scenach seksualnych. Jak informuje WIRED, jedna z reklam pokazywała kobietę bardzo podobną do znanej amerykańskiej polityczki, a po chwili wyświetlała pornograficzne nagranie z tą samą twarzą. Meta nie weryfikuje reklam [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/ai-do-rozbierania-kobiet-takie-reklamy-lataly-po-facebooku/"><![CDATA[<p>Reklamowana aplikacja (nie podamy celowo jej nazwy) zarówno na Facebooku jak i Instagramie oferowała możliwość wgrywania zdjęcia prawdziwych osób i umieszczania ich twarzy w wygenerowanych scenach seksualnych. Jak informuje <a href="https://www.wired.com/story/meta-ran-ads-for-an-app-promising-to-nudify-female-politicians/" target="_blank">WIRED</a>, jedna z reklam pokazywała kobietę bardzo podobną do znanej amerykańskiej polityczki, a po chwili wyświetlała pornograficzne nagranie z tą samą twarzą.<span id="more-27305"></span></p>
<div id="attachment_27311" style="width: 610px" class="wp-caption aligncenter"><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/meta-rozbieracz-ai-scaled.jpg"><img loading="lazy" decoding="async" aria-describedby="caption-attachment-27311" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/meta-rozbieracz-ai-600x338.jpg" alt="" width="600" height="338" class="size-large wp-image-27311" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/meta-rozbieracz-ai-600x338.jpg 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/meta-rozbieracz-ai-350x197.jpg 350w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/meta-rozbieracz-ai-768x433.jpg 768w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/meta-rozbieracz-ai-1536x866.jpg 1536w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/meta-rozbieracz-ai-2048x1154.jpg 2048w" sizes="auto, (max-width: 600px) 100vw, 600px" /></a><p id="caption-attachment-27311" class="wp-caption-text">Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image</p></div>
<h3>Meta nie weryfikuje reklam skutecznie</h3>
<p>Analiza wykazała, że konto reklamodawcy wyświetlało 32 reklamy, wszystkie skierowane wyłącznie do mężczyzn. Co ciekawe, ponoć żadna z reklam nie zanotowała więcej niż 10 wyświetleń. </p>
<p>Choć Meta deklaruje, że każdą reklamę sprawdza przed publikacją, to nie jest tajemnicą, że robią to głównie automaty, które nieuczciwi reklamodawcy obchodzą np. tak, że początkowe sekundy reklamy są niewinne, a &#8220;prawdziwa&#8221; treść pojawia się później. Jak zauważa WIRED, strona dotycząca aplikacji do rozbierania powstała 3 sierpnia i choć nie miała żadnych obserwujących, to bez problemu mogła wyświetlać reklamy. </p>
<h3>Apek do rozbierania jest więcej&#8230;</h3>
<p>I to nie jest odosobniony przypadek. Z <a href="https://www.techtransparencyproject.org/articles/metas-chinese-partner-behind-deluge-of-nudify-ads" target="_blank">analizy</a> Tech Transparency Project wynika, że konta powiązane chińską spółką uruchomiły aż 7600 reklam aplikacji tego typu targetowanych na obszar Europy. Aż 179 z 210 badanych stron miało reklamy później usunięte za naruszenia zasad, ale część nadal reklamowała się po wcześniejszych blokadach. </p>
<p>Co ciekawe, aplikacja do rozbierania była też dostępna w sklepie Apple, gdzie udawała apkę do obróbki zdjęć. Ale jeśli ktoś zapłacił, miał możliwość obróbki zdjęć w scenariuszach &#8220;seksulanych&#8221;. Apple apkę usunęło i twierdzi, że &#8220;niedozwolone funkcje mogły zostać dodane po weryfikacji&#8221;. </p>
<p>Tego typu aplikacji &#8212; wciąż dostępnych &#8212; na oficjalanych platformach jest <a href="https://arxiv.org/abs/2605.24735" target="_blank">więcej</a>. Choć nie reklamują się jako apki do rozbierania, pozwalają na tworzenie nagich materiałów ze wskazaną przez użytkownika twarzą. </p>
<p>Warto o tym pamiętać, jeśli kiedyś zobaczycie &#8220;czyjeś rozbierane zdjęcia&#8221; lub &#8220;seks-taśmy&#8221;. Stworzenie tego typu materiałów dziś jest bardzo proste i możliwe przez każdego. Niestety udowodnienie, że nagranie nie jest prawdziwe, już takie proste nie jest. Zawsze ktoś nie uwierzy i zawsze dostanie lajka, niezależnie od tego jak fałszywy dowód na prawdziwość nagrania nie poda. Ale to samo działa też w drugą stronę &#8212; prawdziwe nagrania, które nie pasują komuś do tezy, są &#8220;obalane&#8221; poprzez nazywanie ich deepfejkami (patrz niedawna afera z wyjściem Netanjahu na kawę). </p>
<p>Era, w której mogliśmy wierzyć temu co widzimy i słyszymy na nagraniach definitywnie się skończyła. A skutecznych wymagań prawnych i technicznych co do znakowania treści syntetycznych wciąż brak.</p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/ai-do-rozbierania-kobiet-takie-reklamy-lataly-po-facebooku/#comments" rel="replies" thr:count="8" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/ai-do-rozbierania-kobiet-takie-reklamy-lataly-po-facebooku/feed/atom/" rel="replies" thr:count="8" type="application/atom+xml"/>
			<thr:total>8</thr:total>
			</entry>
		<entry>
		<author>
			<name>redakcja</name>
					</author>

		<title type="html"><![CDATA[Wi-Fi pozwala podglądać ludzi i zobaczyć co robią &#8220;za ścianą&#8221;]]></title>
		<link href="https://niebezpiecznik.pl/post/wi-fi-pozwala-podgladac-ludzi-i-zobaczyc-co-robia-za-sciana/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27325</id>
		<updated>2026-08-24T14:56:00Z</updated>
		<published>2026-08-25T05:55:17Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="BFI"/><category scheme="https://niebezpiecznik.pl" term="inwigilacja"/><category scheme="https://niebezpiecznik.pl" term="side-channel"/><category scheme="https://niebezpiecznik.pl" term="Wi-Fi"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/wi-fi-pozwala-podgladac-ludzi-i-zobaczyc-co-robia-za-sciana/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/wifi-skanowanie-150x150.jpg" class="alignleft tfe wp-post-image" alt="" decoding="async" loading="lazy" /></a>W sieci ponownie zaczęły krążyć informacje, że dzięki analizie odbić fal sieci Wi-Fi można zaglądać za ściany. Ta technika nie jest nowa &#8212; Wi-Fi do mapowania obiektów za przeszkodami wykorzystywano już lata temu. Teraz temat wrócił, bo pojawiło się świeże badanie, które skupia się nie tyle na &#8220;podglądzie&#8221; tego, co dzieje się za ścianą, a na [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/wi-fi-pozwala-podgladac-ludzi-i-zobaczyc-co-robia-za-sciana/"><![CDATA[<p>W sieci ponownie zaczęły krążyć informacje, że dzięki <strong>analizie odbić fal sieci Wi-Fi można zaglądać za ściany</strong>. Ta technika nie jest nowa &#8212; Wi-Fi do mapowania obiektów za przeszkodami wykorzystywano już lata temu. Teraz temat wrócił, bo pojawiło się świeże <a href="https://publikationen.bibliothek.kit.edu/1000185756" target="_blank">badanie</a>, które skupia się nie tyle na &#8220;podglądzie&#8221; tego, co dzieje się za ścianą, a na metodzie <strong>identyfikacji konkretnych osób po charakterystyce ich ruchów</strong> i odbić fal, jakie są tego ruchu konsekwencją.<span id="more-27325"></span></p>
<div id="attachment_27329" style="width: 360px" class="wp-caption aligncenter"><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/wifi-skanowanie-scaled.jpg"><img loading="lazy" decoding="async" aria-describedby="caption-attachment-27329" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/wifi-skanowanie-350x196.jpg" alt="" width="350" height="196" class="size-medium wp-image-27329" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/wifi-skanowanie-350x196.jpg 350w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/wifi-skanowanie-600x337.jpg 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/wifi-skanowanie-768x431.jpg 768w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/wifi-skanowanie-1536x862.jpg 1536w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/wifi-skanowanie-2048x1149.jpg 2048w" sizes="auto, (max-width: 350px) 100vw, 350px" /></a><p id="caption-attachment-27329" class="wp-caption-text">Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image</p></div>
<p><H3>Ale jak to działa?</H3><br />
Spokojnie, router Wi-Fi nie widzi cię tak, jak kamera i nikomu nie pokaże Twoich ruchów ani nie ustali co dziś miałeś na sobie. W tym eksperymencie &#8220;podglądanie&#8221; to tylko metafora. Niektóre z routerów Wi-Fi wykorzystują tzw. <a href="https://zero5g.com/wp-content/uploads/2026/06/BFId-Identity-Inference-Attacks-Utilizing-Beamforming-Feedback-Information.pdf" target="_blank">beamforming</a>, czyli ukierunkowywanie wiązki sygnału. A ciało przechodzącego człowieka po prostu <strong>odbija, tłumi i rozprasza fale</strong>. Model uczenia maszynowego może konkretne cechy związane m.in. z chodem jakiejś osoby wywnioskować na podstawie informacji o tych odbiciach pozyskiwanych z tzw. raportów BFI (to dostępne bez szyfrowania paczki danych diagnostycznych od klienta do routera Wi-Fi) . </p>
<div class="info">Chcesz samodzielnie <strong>analizować sygnały radiowe generowane przez różne urządzenia</strong>, nie tylko komunikację Wi-Fi? Widzieć to, czego nie widzą inni? Nauczyć się jak <strong>modyfikować sygnały radiowe aby wpływać na urządzenia</strong>, które je odbierają (<strong>piloty, bramy garażowe, czujniki ciśnień w oponach,</strong> itp.). To wpadniej na nasze jednodniowe, ale <a href="https://niebezpiecznik.pl/szkolenia/sdr-bezpieczenstwo-komunikacja-radiowa/" target="_blank">bardzo praktyczne szkolenie z SDR</a> &#8212; oto najbliższe terminy:</p>
<div><p><b style="color:#f00">Warszawa</b>: <strong>03  października 2026</strong>r. <span style="color: cyan;">(weekend)</span> — zostało <strong>5 wolnych miejsc</strong><br />
                        Ostatnio ktoś zarejestrował się 29 czerwca 2026r. → <a href="https://niebezpiecznik.pl/szkolenia/rejestracja/?sz=1i1afy9">zarejestruj się na to szkolenie</a></p>
                        
                        <ul>
                        1044 PLN netto (do 28 sierpnia)<br>
                        1344 PLN netto (od 29 sierpnia)
                        </ul></div><div><p><b style="color:#f00">Wrocław</b>: <strong>17  października 2026</strong>r. <span style="color: cyan;">(weekend)</span> — zostało <strong>7 wolnych miejsc</strong><br />
                        Ostatnio ktoś zarejestrował się 27 sierpnia 2026r. → <a href="https://niebezpiecznik.pl/szkolenia/rejestracja/?sz=1i1ag0u">zarejestruj się na to szkolenie</a></p>
                        
                        <ul>
                        1044 PLN netto (do 28 sierpnia)<br>
                        1344 PLN netto (od 29 sierpnia)
                        </ul></div><div><p><b style="color:#f00">Kraków</b>: <strong>24  października 2026</strong>r. <span style="color: cyan;">(weekend)</span> — zostało <strong>8 wolnych miejsc</strong><br />
                        Ostatnio ktoś zarejestrował się 27 sierpnia 2026r. → <a href="https://niebezpiecznik.pl/szkolenia/rejestracja/?sz=1i1ag2o">zarejestruj się na to szkolenie</a></p>
                        
                        <ul>
                        1044 PLN netto (do 28 sierpnia)<br>
                        1344 PLN netto (od 29 sierpnia)
                        </ul></div></div>
<p><H3>99,5% skuteczność</H3><br />
Metoda nie jest idealna, bo atakujący potrzebuje wcześniej oznaczonych nagrań treningowych danej osoby, a potem &#8220;nagrania&#8221; jej ruchu w polu Wi-Fi. System rozpoznaje więc kogoś, kogo wcześniej się nauczył a nie ustala magicznie nieznaną osobę z imienia i nazwiska. Badacze zebrali dane od 197 osób, ale do głównego eksperymentu nadawały się nagrania 161 uczestników. Każdy wielokrotnie przechodził wyznaczoną trasę. Model przetrenowano na 80% próbek a testowano na pozostałych 20%. Przy normalnym chodzie, trenowaniu i testowaniu z tego samego miejsca uzyskano aż 99,5% trafności. </p>
<p>Eksperyment korzystał z dwóch routerów <strong>TP-Link Archer</strong> BE800, kart Intel AX210, pasma 6 GHz i sztucznie generowanego ruchu 200 Mb/s, aby maksymalizować liczbę raportów BFI.System radził sobie kiedy ludzi wyposażono w plecaki, skrzynki, albo kiedy szybciej chodzili, ale po zmianie kąta analizy (tj. gdy model uczono na sygnale z jednej perspektywy, a testowano na innej,) skuteczność spadała do 5%. To oznacza, że Wi-Fi raczej nie jest wybitnie dobrą metodą na identyfikację konkretnych ludzi.</p>
<p><H3>Mam Wi-Fi &#8212; co robić, jak żyć?</H3><br />
Jeśli wpadłeś na pomysł, żeby <strong>wyłaczyć Wi-Fi w swoich urządzeniach</strong>, to niczego to nie zmieni. Bo jak na danym obszarze jest sygnał jakiejś sieci i ta sieć ma swoich klientów, to <strong>fale radiowe i tak będą się od Ciebie odbijać</strong> i mogą posłużyć do zbierania informacji na Twój temat (pozycja, ruch). </p>
<p>Problem zostałby wyeliminowany, gdyby raporty BFI były szyfrowane, ale do tego potrzeba zmiany standardu i założenia, że wszyscy korzystają z sieci Wi-Fi najnowszego standardu. A jak wiemy po liczbie sieci 2,4GHz wciąż śmigających na WEP, kompatybilność wsteczna ze starszym sprzętem ma się dobrze i nigdzie się nie wybiera. Co gorsza, nawet założenie płaszczyka z folii ameliniowej nic tu nie pomoże, a nawet może pogorszyć sytuację :)</p>
<p>Na pocieszenie można powiedzieć, że skoro jest technologia do <strong>lokalizowania człowieka na danym obszarze na podstawie charakterystyki bicia jego serca</strong>, to sieci Wi-Fi są najmniejszym problemem w tym temacie. Wszystkich, którzy chcą lepiej zrozumieć jak działa &#8220;komunikacja radiowa&#8221; i jak łatwo dziś można &#8220;hackować protokoły radiowe&#8221; <a href="https://niebezpiecznik.pl/post/hackowanie-urzadzen-radiowych-przy-uzyciu-tanich-modulow-sdr-przyklady-atakow/" target="_blank">zapraszamy do lektury tego artykułu</a>.  </p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/wi-fi-pozwala-podgladac-ludzi-i-zobaczyc-co-robia-za-sciana/#comments" rel="replies" thr:count="5" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/wi-fi-pozwala-podgladac-ludzi-i-zobaczyc-co-robia-za-sciana/feed/atom/" rel="replies" thr:count="5" type="application/atom+xml"/>
			<thr:total>5</thr:total>
			</entry>
		<entry>
		<author>
			<name>redakcja</name>
					</author>

		<title type="html"><![CDATA[Planował zabić swoją ex-dziewczynę, ale ChatGPT poinformował o tym policję.]]></title>
		<link href="https://niebezpiecznik.pl/post/planowal-zabic-swoja-ex-dziewczyne-ale-chatgpt-poinformowal-o-tym-policje/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27306</id>
		<updated>2026-08-24T11:29:16Z</updated>
		<published>2026-08-24T16:18:53Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="AI"/><category scheme="https://niebezpiecznik.pl" term="ChatGPT"/><category scheme="https://niebezpiecznik.pl" term="FBI"/><category scheme="https://niebezpiecznik.pl" term="morderstwo"/><category scheme="https://niebezpiecznik.pl" term="nękanie"/><category scheme="https://niebezpiecznik.pl" term="OpenAI"/><category scheme="https://niebezpiecznik.pl" term="policja"/><category scheme="https://niebezpiecznik.pl" term="zabójstwo"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/planowal-zabic-swoja-ex-dziewczyne-ale-chatgpt-poinformowal-o-tym-policje/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/chatgpt-donos-150x150.jpg" class="alignleft tfe wp-post-image" alt="" decoding="async" loading="lazy" /></a>Ludzie korzystają z AI do różnych celów. Niestety pewien 25-latek postanowił skorzystać z ChataGPT do stworzenia planu porwania, zgwałcenia i zabójstwa swojej byłej dziewczyny. Rozmowa została oflagowana a OpenAI powiadomiło o niej służby (choć bez odpowiedzi samego chatbota). Bohaterem tych wydarzeń jest zatrzymany w maju tego roku Darren Shida Zhou, analityk Goldman Sachs na Florydzie, który [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/planowal-zabic-swoja-ex-dziewczyne-ale-chatgpt-poinformowal-o-tym-policje/"><![CDATA[<p>Ludzie korzystają z AI do różnych celów. Niestety pewien 25-latek postanowił skorzystać z ChataGPT do stworzenia planu <strong>porwania, zgwałcenia i zabójstwa swojej byłej dziewczyny</strong>. Rozmowa <a href="https://masslawyersweekly.com/2026/08/18/florida-man-told-chatgpt-hed-murder-his-ex-openai-alerted-the-fbi/" target="_blank">została</a> oflagowana a OpenAI powiadomiło o niej służby (choć bez odpowiedzi samego chatbota).  </p>
<div id="attachment_27307" style="width: 610px" class="wp-caption aligncenter"><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/chatgpt-donos-scaled.jpg"><img loading="lazy" decoding="async" aria-describedby="caption-attachment-27307" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/chatgpt-donos-600x338.jpg" alt="" width="600" height="338" class="size-large wp-image-27307" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/chatgpt-donos-600x338.jpg 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/chatgpt-donos-350x197.jpg 350w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/chatgpt-donos-768x432.jpg 768w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/chatgpt-donos-1536x864.jpg 1536w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/chatgpt-donos-2048x1152.jpg 2048w" sizes="auto, (max-width: 600px) 100vw, 600px" /></a><p id="caption-attachment-27307" class="wp-caption-text">Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image</p></div>
<p>Bohaterem tych wydarzeń jest zatrzymany w maju tego roku Darren Shida Zhou, analityk Goldman Sachs na Florydzie, który od marca ciężko przeżywał rozstanie. <strong>Mężczyzna nękał swoją byłą telefonami i wiadomościami.</strong> Wysyłał jej m.in. zdjęcia broni&#8230; Prowadził też równolegle rozmowy z ChatemGPT odnośnie tego, jak ją &#8220;ukarze&#8221;. Wiadomości te zostały jednak <strong>oflagowane</strong> przez automatyczne systemy OpenAI a oznaczona w ten sposób <strong>rozmowa została oceniona przez człowieka</strong>. To właśnie pracownik OpenAI podjął decyzję o powiadomieniu FBI. OpenAI <a href="https://openai.com/index/our-commitment-to-community-safety/" target="_blank">utrzymuje</a>, że tego typu działania następują wyłącznie kiedy zagrożenie dla innych jest uznane za <strong>bezpośrednie i wiarygodne</strong>. </p>
<div class="info">Tu warto odnotować, że wyłączenie opcji &#8220;Improve the model for everyone&#8221; dotyczy wykorzystywania rozmów do trenowania modeli i <a href="https://help.openai.com/en/articles/7730893-data-controls-faq" target="_blank">nie wyłącza mechanizmów bezpieczeństwa</a>. Także rozmowa w trybie Temporary Chat może zostać przejrzana w celu wykrywania nadużyć, chociaż nie trafia do historii i ma zostać usunięta z systemów po 30 dniach.</div>
<p><H3>Dostał 8 lat dozoru, ale nie więzienia</H3><br />
13 sierpnia Zhou przyznał się do nękania i kierowania pisemnych gróźb zabójstwa. Sędzia wymierzył mu <strong>8 lat dozoru kuratorskiego</strong>, w tym 2 lata z elektronicznym monitoringiem. Mężczyzna ma też zakaz kontaktowania się z kobietą i posiadania broni. </p>
<p><H3>Chatbot nie jest konfesjonałem</H3><br />
Historia taka jak ta jest ciekawa pod kątem etyki. Z jednej strony może bulwersować, że wiadomości są przez kogoś czytane. Z drugiej, chyba każdy zgodzi się, że decyzja o zatrzymaniu Darrena była słuszna i mogłoby do niej nie dojść, gdyby nie działania OpenAI. </p>
<p><a href="https://niebezpiecznik.pl/post/tysiace-projektow-z-poufnymi-danymi-jest-nieswiadomie-udostepnianych-przez-uzytkownikow-narzedzi-ai/">O ryzyku wrzucania poufnych informacji do narzędzi AI</a> wspominaliśmy już wielokrotnie i podtrzymujemy radę, aby być na to wyczulonym. Natomiast jeśli planujecie morderstwo, to gorąco zachęcamy, żeby jak najszybciej zapytać ChataGPT czy Wasza zbrodnia będzie doskonała. Pamiętajcie żeby podać jak najwięcej szczegółów. </p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/planowal-zabic-swoja-ex-dziewczyne-ale-chatgpt-poinformowal-o-tym-policje/#comments" rel="replies" thr:count="4" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/planowal-zabic-swoja-ex-dziewczyne-ale-chatgpt-poinformowal-o-tym-policje/feed/atom/" rel="replies" thr:count="4" type="application/atom+xml"/>
			<thr:total>4</thr:total>
			</entry>
		<entry>
		<author>
			<name>redakcja</name>
					</author>

		<title type="html"><![CDATA[Słowacy znaleźli backdoora w fotoradarach. Po cichu mogły odbierać komendy z 12 rosyjskich numerów]]></title>
		<link href="https://niebezpiecznik.pl/post/slowacy-znalezli-backdoora-w-fotoradarach-po-cichu-mogly-odbierac-komendy-z-12-rosyjskich-numerow/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27300</id>
		<updated>2026-08-25T09:26:07Z</updated>
		<published>2026-08-24T10:15:01Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="backdoory"/><category scheme="https://niebezpiecznik.pl" term="fotoradar"/><category scheme="https://niebezpiecznik.pl" term="fotoradary"/><category scheme="https://niebezpiecznik.pl" term="GSM"/><category scheme="https://niebezpiecznik.pl" term="modem"/><category scheme="https://niebezpiecznik.pl" term="Rosja"/><category scheme="https://niebezpiecznik.pl" term="Słowacja"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/slowacy-znalezli-backdoora-w-fotoradarach-po-cichu-mogly-odbierac-komendy-z-12-rosyjskich-numerow/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/fotoradar-150x150.jpg" class="alignleft tfe wp-post-image" alt="" decoding="async" loading="lazy" /></a>Słowacki urząd bezpieczeństwa (NBÚ) rozebrał fotoradar &#8220;NERO R-ONE&#8221; i zauważył, że to tak naprawdę jest to rosyjski &#8220;CORDON PRO.M&#8221; firmy Simicon. W środku znaleziono dwa modemy 3G/4G, w tym jeden nieudokumentowany, a także listę 12 rosyjskich &#8220;administracyjnych&#8221; numerów telefonów, które nie były widoczne w panelu zarządzania. SMS z jednego z tych numerów, po podaniu ośmiocyfrowego kodu, [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/slowacy-znalezli-backdoora-w-fotoradarach-po-cichu-mogly-odbierac-komendy-z-12-rosyjskich-numerow/"><![CDATA[<p>Słowacki urząd bezpieczeństwa (NBÚ) <a href="https://www.documentcloud.org/documents/28565254-tlp-clear-en-nero-r-one-skcert-20260807-10177-v1/" target="_blank">rozebrał</a> fotoradar &#8220;NERO R-ONE&#8221; i zauważył, że to tak naprawdę jest to rosyjski &#8220;CORDON PRO.M&#8221; firmy Simicon. W środku znaleziono dwa modemy 3G/4G, w tym jeden nieudokumentowany, a także listę 12 rosyjskich &#8220;administracyjnych&#8221; numerów telefonów, które nie były widoczne w panelu zarządzania. SMS z jednego z tych numerów, po podaniu ośmiocyfrowego kodu, pozwalał m.in. restartować urządzenie i przełączać modem w tryb online. Połączenie telefoniczne otwierało drogę do zdalnego dostępu (uruchamiało usługi mgetty i pppd). </p>
<div id="attachment_27301" style="width: 610px" class="wp-caption aligncenter"><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/fotoradar-scaled.jpg"><img loading="lazy" decoding="async" aria-describedby="caption-attachment-27301" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/fotoradar-600x338.jpg" alt="" width="600" height="338" class="size-large wp-image-27301" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/fotoradar-600x338.jpg 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/fotoradar-350x197.jpg 350w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/fotoradar-768x433.jpg 768w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/fotoradar-1536x866.jpg 1536w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/fotoradar-2048x1155.jpg 2048w" sizes="auto, (max-width: 600px) 100vw, 600px" /></a><p id="caption-attachment-27301" class="wp-caption-text">Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image</p></div>
<p>To nie koniec. Konto roota miało hasło zaszyte w firmware (czyli kolejny backdoor!), a urządzenie wystawiało Telnet oraz SSH i w konfiguracji znajdowały się dwa profile OpenVPN z wbudowanymi hasłami. To wciąż nie koniec :) Secure Boot był wyłączony, a interfejs webowy miał wiele miejsc umożliwiających wykonanie kodu z prawami administratora. Warto też dodać, że słowackie Živé.sk niezależnie wykazało, że hash z certyfikatu NERO R-ONE jest identyczny z hashem rosyjskiego oprogramowania SimFWCordon_V 5.0 <a href="https://zive.aktuality.sk/clanok/cUAHtgd/slovenske-radary-spaja-s-ruskom-rovnaky-softver-prezradil-ich-odtlacok/" target="_blank">z 2020 roku</a>.</p>
<p>To wciąż nie koniec &#8212; bo na deser zostawiliśmy najlepsze. Jeden z fotoradarów był podłączony do internetu, a każdy mogł podejrzeć obraz z jego kamer, bo dało się go znaleźć na Shodanie. Już <a href="https://blog.neurocny.com/kamery-ktore-testovali-pre-stat-maju-viac-problemov-ako-sa-zda/" target="_blank">w marcu 2026</a>. Był to fotoradar umieszczony przed siedzibą spółki Soitron.</p>
<h3>Cudowny plan inwigilacji Słowaków przez Rosjan?</H3><br />
Brzmi to wszystko bardzo przerażająco, bo przecież fotoradary są instalowane zazwyczaj na głównych drogach i mogą być świetnym narzędziem do inwigilacji. Ale te znaleziska niekoniecznie oznaczają, że fotoradary, które miały być dostarczone Słowakom, były elementem operacji rosyjskich służb specjalnych. Bo karty SIM w modemach nie było.</p>
<p>W części zagranicznych mediów ta historia już jest opisywana jako &#8220;Słowacy zainstalowali sobie 279 rosyjskich kamer&#8221;. Ale to nieprawda &#8212; 279 radarów przewidywał pierwotny plan projektu wartego niemal 30 mln euro, ale resort otrzymał od firmy Soitron <strong>tylko dwie sztuki</strong> i to do testów. Trzecia działała od marca przed siedzibą dostawcy. NBÚ przebadał jedną z tych wypożyczonych sztuk, a po badaniu oba urządzenia usunięto z pilotażu i ministerstwo zapowiedziało zakończenie współpracy z dostawcą. </p>
<p>Na koniec warto dodać, że NBÚ ostrzegł nie tylko przed NERO R-ONE produkowanych przez Sodasus, ale również przed urządzeniami Cordon rosyjskiego Simiconu i chorwackiego NEROline. </p>
<h3>Wiele urządzeń ma &#8220;nieudokumentowane&#8221; modemy albo mikrofony</h3>
<p>Nieudokumentowane modemy komórkowe były już przyczyną skandalu związanego z chińskimi ogniwami fotowoltaicznymi (a raczej inwerterami do ich obsługi). Ciekawostką jest to, że takie moduły komunikujące się z siecią telefonii komórkowej &#8212; jeśli są aktywne &#8212; wcale nie muszą posiadać karty, aby stanowić zagrożenie. O ile ciężko im będzie wytransferować jakieś dane (choć nie jest to niemożliwe) to łatwo będzie im odebrać instrukcję, jeśli w pobliżu znajdzie się nadajnik, z którym się połączą. A taki nadajnik może znajdować się w furgonetce, która po prostu obok obiektu posiadającego tego typu &#8220;zainfekowaną&#8221; instalację przejedzie. Dodajmy do tego opóźnienie wykonania komendy i mamy perfekcyjny scenariusz na sabotaż. Głośny był też przypadek odkrycia nieudokumentowanego mikrofonu w termostatach Google Nest Guard.</p>
<p>To oczywiście najczarniejsze scenariusze. Pytanie, czy bardziej prawdopodobne nie jest to, że producenci wykorzystują płytki drukowane, które &#8220;pozwalają na więcej&#8221; nie dlatego, że mają niecne zamiary, a po prostu jest to dla nich tańsze i prostsze. Bo zamówili za dużo. Albo po prostu na jednej ogólnej platformie realizują urządzenia o różnych funkcjach (na różnych poziomach cenowych)? Z drugiej strony, takie powody/tłumaczenie to wręcz idealna przykrywka do operacji służb specjalnych. I wracamy do punktu wyjścia ;)</p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/slowacy-znalezli-backdoora-w-fotoradarach-po-cichu-mogly-odbierac-komendy-z-12-rosyjskich-numerow/#comments" rel="replies" thr:count="5" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/slowacy-znalezli-backdoora-w-fotoradarach-po-cichu-mogly-odbierac-komendy-z-12-rosyjskich-numerow/feed/atom/" rel="replies" thr:count="5" type="application/atom+xml"/>
			<thr:total>5</thr:total>
			</entry>
		<entry>
		<author>
			<name>redakcja</name>
					</author>

		<title type="html"><![CDATA[Ktoś przejął 14 530 kamer Dahua]]></title>
		<link href="https://niebezpiecznik.pl/post/ktos-przejal-14-530-kamer-dahua/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27296</id>
		<updated>2026-08-24T09:10:48Z</updated>
		<published>2026-08-24T09:10:48Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="CCTV"/><category scheme="https://niebezpiecznik.pl" term="CVE-2021-33044"/><category scheme="https://niebezpiecznik.pl" term="CVE-2021-33045"/><category scheme="https://niebezpiecznik.pl" term="dahua"/><category scheme="https://niebezpiecznik.pl" term="kamery"/><category scheme="https://niebezpiecznik.pl" term="monitoring"/><category scheme="https://niebezpiecznik.pl" term="Rosja"/><category scheme="https://niebezpiecznik.pl" term="Ukraina"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/ktos-przejal-14-530-kamer-dahua/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/dahua-150x150.jpg" class="alignleft tfe wp-post-image" alt="" decoding="async" loading="lazy" /></a>W okresie od 17 czerwca do 22 lipca 2026r. ktoś zhackował co najmniej 14 530 kamer IP (i innych urządzeń) marki Dahua. Ale popełnił jeden błąd, dzięki czemu cała operacja wyszła na jaw &#8212; narzędzia włamywaczy wykorzystane do tej operacji, wraz z dodatkowymi informacjami zostały znalezione na jednym z hostów wykorzystywanych do ataków. Operacja CameraSwarm Jak [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/ktos-przejal-14-530-kamer-dahua/"><![CDATA[<p>W okresie od 17 czerwca do 22 lipca 2026r. ktoś zhackował co najmniej 14 530 kamer IP (i innych urządzeń) marki Dahua. Ale popełnił jeden błąd, dzięki czemu cała operacja wyszła na jaw &#8212; narzędzia włamywaczy wykorzystane do tej operacji, wraz z dodatkowymi informacjami zostały znalezione na jednym z hostów wykorzystywanych do ataków.<span id="more-27296"></span></p>
<p><H3>Operacja CameraSwarm</H3><br />
Jak ustalili <a href="https://hunt.io/blog/operation-cameraswarm-dahua-cameras-compromised" target="_blank">badacze</a>, atak na kamery realizowano głównie na terytorium Ukrainy i Rosji, a włamywacze wykorzystywali 3 techniki: </p>
<ul>
<li>zgadywanie loginów i haseł na porcie TCP/37777 (skutek: 12324 przejętych urządzeń)</li>
<li>wykorzystanie podatności CVE-2021-33044 i CVE-2021-33045 (umożliwiły dostęp do niezałatanych urządzeń i instaloacje konta-backdoora p2pwn na 1923 kamerach. Tak, to podatność załatana 5 lat temu&#8230;)</li>
<li>mechanizm P2P Dahua (dostęp do 283 kamer za NAT-em przy użyciu numeru seryjnego i danych zaszytych w klientach Dahua).</li>
</ul>
<p>Analiza narzędzi opublikowanych przez włamywaczy ujawniła też, że z przejętych kamer odrzucali ciemne/nieużyteczne klatki a resztę (plus ewentualne dane logowania) wysyłali na Telegram. </p>
<p><H3>Mam kamerę Dahua, co robić, jak żyć?</H3><br />
Choć raport badaczy nie wymienia Polski wśród głównych obszarów potwierdzonych przejęć, to skanowanie miało zasięg globalny. Marka ma w Polsce oficjalnych dystrybutorów i szeroką ofertę sprzętu do domu i firm, dlatego powinniście sprawdzić swoje urządzenia, nawet jeśli nie otrzymaliście żadnego alertu.</p>
<p>Jeśli kamera Dahua była dostępna z internetu na porcie 37777/tcp w czerwcu lub lipcu 2026r., potraktujcie ją jako potencjalnie przejętą i:</p>
<ul>
<li>sprawdź listę użytkowników i usuń konto p2pwn, jeśli istnieje;</li>
<li>zaktualizuj firmware do najnowszej wersji właściwej dla konkretnego modelu;</li>
<li>wyłącz P2P, jeśli go nie potrzebujesz, oraz nie wystawiaj portu 37777 do internetu;</li>
<li>zmień hasła kamery, rejestratora i powiązanych kont, ale nie uznawaj samej zmiany hasła ani resetu za pełne usunięcie skutków. </li>
</ul>
<p>Podkreślić należy, że  reset do ustawień fabrycznych może nie wystarczyć, aby usunąć backdoora zostawionego przez włamywaczy. Według analizy, stworzone przez włamywaczy konto <span class="code">p2pwn</span> działa niezależnie od hasła administratora, przeżywa jego zmianę, a w większości wersji firmware&#8217;u także reset do ustawień fabrycznych. Dodatkowo samo usunięcie tego konta nie unieważnia &#8220;kodów odzyskiwania&#8221;.</p>
<p>W 2014 r. <a href="https://niebezpiecznik.pl/post/hasla-backdoory-do-rejestratorow-kamer-monitoringu-cctv/">opisywaliśmy już hasła serwisowe działające jak backdoory do rejestratorów monitoringu</a>. Operacja CameraSwarm pokazuje dodatkowo, że reset fabryczny nie zawsze oznacza &#8220;teraz mam już bezpieczny sprzęt&#8221; a dodatkowo, czasem nawet chmura producenta może stać się dodatkowym wejściem do sprzętu stojącego za firewallem. Choć mamy nadzieję, że nikt kto chce mieć bezpieczną instalację monitoringową to akurat z chmury producenta w przypadku kamer CCTV nie korzysta.</p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/ktos-przejal-14-530-kamer-dahua/#comments" rel="replies" thr:count="6" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/ktos-przejal-14-530-kamer-dahua/feed/atom/" rel="replies" thr:count="6" type="application/atom+xml"/>
			<thr:total>6</thr:total>
			</entry>
		<entry>
		<author>
			<name>Piotr Konieczny</name>
							<uri>https://niebezpiecznik.pl</uri>
						</author>

		<title type="html"><![CDATA[Rafał Brzoska czołgiem po Facebooku]]></title>
		<link href="https://niebezpiecznik.pl/post/rafal-brzoska-czolgiem-po-facebooku/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27291</id>
		<updated>2026-08-18T09:16:43Z</updated>
		<published>2026-08-18T09:16:43Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="Facebook"/><category scheme="https://niebezpiecznik.pl" term="Meta"/><category scheme="https://niebezpiecznik.pl" term="Piotr Konieczny"/><category scheme="https://niebezpiecznik.pl" term="Rafał Brzoska"/><category scheme="https://niebezpiecznik.pl" term="reklamy"/><category scheme="https://niebezpiecznik.pl" term="scamy"/><category scheme="https://niebezpiecznik.pl" term="UODO"/><category scheme="https://niebezpiecznik.pl" term="wizerunek"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/rafal-brzoska-czolgiem-po-facebooku/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/758288835_1608607464166837_3753612775746515403_n-150x150.jpeg" class="alignleft tfe wp-post-image" alt="" decoding="async" loading="lazy" /></a>Od kilku dni można obserwować wspaniałe oranko, jakie Mecie (czyli korporacji stojącej za Facebookiem) funduje Rafał Brzoska, prezes InPostu. I słusznie, bo to co na Facebooku się dzieje od kilku lat to jest patologia. O co poszło? Scamerskie reklamy z wizerunkiem Rafała Brzoski i jego żony latały po Facebooku już w 2024 roku. W sprawę zaangażował [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/rafal-brzoska-czolgiem-po-facebooku/"><![CDATA[<p>Od kilku dni można obserwować wspaniałe oranko, jakie Mecie (czyli korporacji stojącej za Facebookiem) funduje Rafał Brzoska, prezes InPostu. I słusznie, bo to co na Facebooku się dzieje od kilku lat to jest patologia. </p>
<h3>O co poszło?</h3>
<p>Scamerskie reklamy z wizerunkiem Rafała Brzoski i jego żony latały po Facebooku już w 2024 roku. W sprawę zaangażował się także UODO który zobowiązał Metę do wstrzymania przez trzy miesiące wyświetlania na terytorium Polski fałszywych reklam na Facebooku i Instagramie, wykorzystujących prawdziwe dane oraz wizerunek Omeny Mensah. </p>
<blockquote class="twitter-tweet">
<p lang="pl" dir="ltr">Brawo <a href="https://x.com/UODOgov_pl?ref_src=twsrc%5Etfw">@UODOgov_pl</a> <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f44d.png" alt="👍" class="wp-smiley" style="height: 1em; max-height: 1em;" /> Mamy nadzieję że inni dziennikarze a także aktorzy oraz politycy zwrócą się do UODO z takimi samymi pismami. </p>
<p>&#8230;I że Facebook się do nich zastosuje, a nie poprosi o tłumaczenie przysięgłe na angielski :p</p>
<p>Ciekawe czy to będzie sposób na usunięcie tego scamu… <a href="https://t.co/xkCjHAyQDo">pic.twitter.com/xkCjHAyQDo</a></p>
<p>&mdash; Niebezpiecznik (@niebezpiecznik) <a href="https://x.com/niebezpiecznik/status/1821555242288267617?ref_src=twsrc%5Etfw">August 8, 2024</a></p></blockquote>
<p> <script async src="https://platform.x.com/widgets.js" charset="utf-8"></script></p>
<p>Meta wniosła do WSA skargę na tę decyzję, ale ją wycofała:</p>
<blockquote class="twitter-tweet">
<p lang="pl" dir="ltr">Meta wycofała swoją skargę na postanowienie UODO. </p>
<p>Widzieliście ostatnio jakieś reklamy z Rafałem Brzoską? My nie. Więc chyba jednak da się filtrować reklamy. Szkoda, że nie wszystkie, bo fejki z politykami i inntmi celebrytami wciąż latają. <a href="https://t.co/ZGfC9r6ay2">pic.twitter.com/ZGfC9r6ay2</a></p>
<p>&mdash; Niebezpiecznik (@niebezpiecznik) <a href="https://x.com/niebezpiecznik/status/1904139678149652974?ref_src=twsrc%5Etfw">March 24, 2025</a></p></blockquote>
<p> <script async src="https://platform.x.com/widgets.js" charset="utf-8"></script></p>
<p>Rok później reklamy z Rafałem Brzoską znów latały po Instagramie:</p>
<blockquote class="twitter-tweet">
<p lang="pl" dir="ltr">Oho, Meta znów przepuszcza scamerskie reklamy z <a href="https://x.com/RBrzoska?ref_src=twsrc%5Etfw">@RBrzoska</a> &#8211; długo przerwa nie trwała. <a href="https://t.co/FpTcxsisFz">https://t.co/FpTcxsisFz</a></p>
<p>&mdash; Niebezpiecznik (@niebezpiecznik) <a href="https://x.com/niebezpiecznik/status/1961875101302820871?ref_src=twsrc%5Etfw">August 30, 2025</a></p></blockquote>
<p> <script async src="https://platform.x.com/widgets.js" charset="utf-8"></script></p>
<p>Przełom nastąpił pod koniec kwietnia 2026 roku, kiedy Rafał Brzoska wygrał z Metą w Sądzie Apelacyjnym w Warszawie i przy okazji ujawnił, że aż 10% przychodu Mety (mowa o 16 miliardach dolarów) może płynąć z oszukańczych, okradających ludzi (w tym także Polaków) reklam:</p>
<blockquote class="twitter-tweet">
<p lang="pl" dir="ltr">Brawa! <a href="https://x.com/RBrzoska?ref_src=twsrc%5Etfw">@RBrzoska</a> rozjechał Metę w sądzie najwyższym. Sprawa poważna bo invest scam to najczęstszy typ zgłoszeń jaki otrzymujemy od naszych Czytelników. </p>
<p>Pytanie czy ten wyrok cokolwiek zmieni?</p>
<p>Facebook pieniędzy ofiarom <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/274c.png" alt="❌" class="wp-smiley" style="height: 1em; max-height: 1em;" /> nie odda. A reklam pewnie też nie zacznie filtrować <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f622.png" alt="😢" class="wp-smiley" style="height: 1em; max-height: 1em;" /> <a href="https://t.co/AQe6bBWnJD">https://t.co/AQe6bBWnJD</a></p>
<p>&mdash; Niebezpiecznik (@niebezpiecznik) <a href="https://x.com/niebezpiecznik/status/2049504124891250841?ref_src=twsrc%5Etfw">April 29, 2026</a></p></blockquote>
<p> <script async src="https://platform.x.com/widgets.js" charset="utf-8"></script></p>
<p>W sierpniu 2026 znów pojawiły się reklamy z wizerunkiem Rafała Brzoski:</p>
<blockquote class="twitter-tweet">
<p lang="pl" dir="ltr">Na Facebooku jak zwykle&#8230; <a href="https://t.co/59siUiCzBO">https://t.co/59siUiCzBO</a></p>
<p>&mdash; Niebezpiecznik (@niebezpiecznik) <a href="https://x.com/niebezpiecznik/status/2088501133857661073?ref_src=twsrc%5Etfw">August 15, 2026</a></p></blockquote>
<p> <script async src="https://platform.x.com/widgets.js" charset="utf-8"></script></p>
<p>Jak widzicie, tym razem w poście prezes InPostu przywołał nazwiska konkretnych pracowników Meta w Polsce. I choć nazwiska te są publicznie dostępne (np. na LinkedIn) a jedna z osób zasiada nawet w radzie przy Ministerstwie Cyfryzacji, to Metę to ujawnienie pracowników zabolało i spółka wystosowała takie oświadczenie dla portalu Money.pl:</p>
<blockquote><p>Oszustwa są szkodliwe dla biznesu Meta, ponieważ krzywdzą poszczególne osoby i podkopują zaufanie do całego naszego ekosystemu reklamowego. Nikt nie chce takich treści: ani użytkownicy naszych platform, ani uczciwi reklamodawcy, ani regulatorzy, ani my sami. Jednak publiczne wymienianie z nazwiska i atakowanie naszych pracowników w sieci zagraża ich bezpieczeństwu i w żaden sposób nie przyczyni się do rozwiązania problemu. Oszuści to zdeterminowani przestępcy, którzy stosują coraz bardziej wyrafinowane metody, by wyłudzać pieniądze i unikać wykrycia – zarówno na naszych platformach, jak i w całym internecie. Dlatego będziemy nieustannie inwestować w rozwój naszych narzędzi i technologii, które tylko w ubiegłym roku pozwoliły nam wykryć i usunąć ponad 159 milionów oszukańczych reklam na całym świecie – z czego 92 proc., jeszcze zanim ktokolwiek je zgłosił (&#8230;) skuteczna walka z oszustami wymaga ścisłej współpracy pomiędzy platformami technologicznymi, instytucjami finansowymi oraz samymi konsumentami. W Polsce od kilku lat Meta ściśle współpracuje z organami, takimi jak zespół CSIRT KNF (Computer Security Incident Response Team Komisji Nadzoru Finansowego), wspólnie identyfikując i usuwając nieuczciwe reklamy. Ponadto we współpracy z partnerami branżowymi, w tym ze Związkiem Banków Polskich, prowadzimy kampanie edukacyjne mające na celu zwiększenie świadomości użytkowników na temat zagrożeń związanych z oszustwami internetowymi</p></blockquote>
<h3>A teraz trochę prywaty</h3>
<p>Ja bardzo lubię Facebooka, mam na nim najwięcej znajomych-z-prawdziwego-życia, mój feed to nie kotki i bzdury, a konto założyłem jeszcze jak wymogiem było posiadanie e-maila z w domenie uczelni. Może to sentyment, a może po prostu jestem dziadersem ;) Ale mimo to <strong>bardzo kibicuję Rafałowi Brzosce</strong>, który od kilku dni czołgiem jeździ po Mecie. Słusznie! </p>
<p>Bo scamerskie treści wciąż latają po Facebooku na prawo i lewo i powodują ogromne szkody finansowe u Polaków. A zgłaszanie tych treści pozostaje bez reakcji &#8212; chyba każdy kto próbował, zna tę odpowiedź: &#8220;Nie usunęliśmy, bo zgłoszone przez Ciebie treści nie naruszają zasad społeczności&#8221;.</p>
<p>I tak się żyje na tym Fejsbuczku. Scamerskie reklamy (w tym i takie, które wykorzystują mój wizerunek &#8212; patrz niżej) nie są przez Facebooka blokowane. Ale kiedy ja wrzucam screena scamerskiej reklamy,. to w kilka minut (!) dostaję bana. Czyli jednak Facebook potrafi wykrywać scam. Ale go nie wykrywa, jeśli scam jest reklamą, na której zarabia? Hmmm <img src="https://s.w.org/images/core/emoji/17.0.2/72x72/1f914.png" alt="🤔" class="wp-smiley" style="height: 1em; max-height: 1em;" /></p>
<div id="attachment_27292" style="width: 610px" class="wp-caption aligncenter"><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/758288835_1608607464166837_3753612775746515403_n.jpeg"><img loading="lazy" decoding="async" aria-describedby="caption-attachment-27292" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/758288835_1608607464166837_3753612775746515403_n-600x431.jpeg" alt="" width="600" height="431" class="size-large wp-image-27292" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/758288835_1608607464166837_3753612775746515403_n-600x431.jpeg 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/758288835_1608607464166837_3753612775746515403_n-348x250.jpeg 348w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/758288835_1608607464166837_3753612775746515403_n-768x551.jpeg 768w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/758288835_1608607464166837_3753612775746515403_n.jpeg 1290w" sizes="auto, (max-width: 600px) 100vw, 600px" /></a><p id="caption-attachment-27292" class="wp-caption-text">Screenshot</p></div>
<p>Zakończę prośbą &#8212; screenshotujcie i zgłaszajcie mi inne reklamy, które ze mną zobaczycie.</p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/rafal-brzoska-czolgiem-po-facebooku/#comments" rel="replies" thr:count="36" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/rafal-brzoska-czolgiem-po-facebooku/feed/atom/" rel="replies" thr:count="36" type="application/atom+xml"/>
			<thr:total>36</thr:total>
			</entry>
		<entry>
		<author>
			<name>Piotr Konieczny</name>
							<uri>https://niebezpiecznik.pl</uri>
						</author>

		<title type="html"><![CDATA[Odszedł Paweł &#8220;kravietz&#8221; Krawczyk]]></title>
		<link href="https://niebezpiecznik.pl/post/odszedl-pawel-kravietz-krawczyk/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27289</id>
		<updated>2026-08-18T08:20:50Z</updated>
		<published>2026-08-18T08:20:50Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="Paweł Krawczyk"/><category scheme="https://niebezpiecznik.pl" term="RIP"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/odszedl-pawel-kravietz-krawczyk/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/kravietz-150x150.jpeg" class="alignleft tfe wp-post-image" alt="" decoding="async" loading="lazy" /></a>Zazwyczaj na Niebezpieczniku informujemy o smutnych sprawach, ale dziś, niestety, sprawa wyjątkowo smutna. Przedwczoraj odszedł Paweł &#8220;kravietz&#8221; Krawczyk, jeden z pionierów polskiego IT security i prawdziwy hacker w najlepszym tego słowa znaczeniu. Paweł zawsze chętnie dzielił się wiedzą, inspirował setki osób a swoimi działaniami oraz kodem realnie wpłynął na stan polskiego cyberbezpieczeństwa. Był mocno zaangażowany [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/odszedl-pawel-kravietz-krawczyk/"><![CDATA[<p>Zazwyczaj na Niebezpieczniku informujemy o smutnych sprawach, ale dziś, niestety, sprawa wyjątkowo smutna. Przedwczoraj odszedł Paweł &#8220;kravietz&#8221; Krawczyk, jeden z pionierów polskiego IT security i prawdziwy hacker w najlepszym tego słowa znaczeniu.</p>
<p><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/kravietz.jpeg"><img loading="lazy" decoding="async" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/kravietz-600x583.jpeg" alt="" width="600" height="583" class="aligncenter size-large wp-image-27290" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/kravietz-600x583.jpeg 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/kravietz-257x250.jpeg 257w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/kravietz-768x747.jpeg 768w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/kravietz.jpeg 1080w" sizes="auto, (max-width: 600px) 100vw, 600px" /></a></p>
<p>Paweł zawsze chętnie dzielił się wiedzą, inspirował setki osób a swoimi działaniami oraz kodem realnie wpłynął na stan polskiego cyberbezpieczeństwa. Był mocno zaangażowany w budowę krakowskiej społeczności bezpieczników, był też członkiem zarządu ISOC Polska i znacząco przyczynił się do jego największych sukcesów, w tym doprowadzenia do sensownego kształtu uchwalonej w 2005r. Ustawy o Informatyzacji Podmiotów Publicznych, wspomagał i współtworzył wiele innych projektów. Przez lata aktywnie udzielał się w sieci, na <a href="https://ipsec.pl/" target="_blank">ipsec.pl</a> i <a href="https://echelon.pl/" target="_blank">echelon.pl</a>, a ostatnio także na Twitterze i Mastodonie, gdzie wspominał też o swojej walce z <a href="https://agora.echelon.pl/notice/B4MUeTQmauSWZKmnzM" target="_blank">chorobą</a>.</p>
<p>Pawła będzie można pożegnać <strong>21 sierpnia o 13:00</strong> w kaplicy na <strong>cmentarzu w Batowicach (ul. Reduta w Krakowie)</strong>.</p>
<p><em>Pracowałem z Pawłem ramię w ramię przez kilka lat. Przegadaliśmy wiele wieczorów i nocy. Sporo mu zawdzięczam. Przez ostatnie 20 (!) lat dyskutowalismy o różnych tematach. Jego spojrzenie na wiele kwestii było nieszablonowe i dające do myślenia. Będzie mi Pawle brakować tych skłaniających do poszerzenia horyzontu rozmów. </em></p>
<p><span class="code">ipsec down</span></p>
<p><em>Do zobaczenia po drugiej stronie tunelu Kravietz!</p>
<p>PS. A Wy się badajcie, nawet jeśli nie czujecie się źle.</em></p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/odszedl-pawel-kravietz-krawczyk/#comments" rel="replies" thr:count="10" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/odszedl-pawel-kravietz-krawczyk/feed/atom/" rel="replies" thr:count="10" type="application/atom+xml"/>
			<thr:total>10</thr:total>
			</entry>
		<entry>
		<author>
			<name>redakcja</name>
					</author>

		<title type="html"><![CDATA[Jak odpowiedzi AI będą znakowane w sposób niewidzialny dla ludzi?]]></title>
		<link href="https://niebezpiecznik.pl/post/jak-odpowiedzi-ai-beda-znakowane-w-sposob-niewidzialny-dla-ludzi/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27282</id>
		<updated>2026-08-17T10:54:13Z</updated>
		<published>2026-08-17T09:04:40Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="AI"/><category scheme="https://niebezpiecznik.pl" term="Anthropic"/><category scheme="https://niebezpiecznik.pl" term="ChatGPT"/><category scheme="https://niebezpiecznik.pl" term="Claude"/><category scheme="https://niebezpiecznik.pl" term="fingerprinting"/><category scheme="https://niebezpiecznik.pl" term="Gemini"/><category scheme="https://niebezpiecznik.pl" term="Google"/><category scheme="https://niebezpiecznik.pl" term="OpenAI"/><category scheme="https://niebezpiecznik.pl" term="watermarking"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/jak-odpowiedzi-ai-beda-znakowane-w-sposob-niewidzialny-dla-ludzi/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/AI-watermarking-fingerpringin-150x150.png" class="alignleft tfe wp-post-image" alt="" decoding="async" loading="lazy" /></a>Niebawem wszystkie znane narzędzia AI zaczną dodawać w niewidoczne dla ludzi znaki do generowanych przez siebie odpowiedzi (zarówno tekstu, obrazów jak i kodu). Te tzw. znaki wodne (ang. &#8220;watermark&#8221;) to nie będą niewidzialne znaki Unicode, czy &#8220;mdashe&#8221; porozstawiane w odpowiednich miejscach ;) Anthropic, twórca Claude już opisał, jak zamierza to robić &#8212; i dlaczego musi to [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/jak-odpowiedzi-ai-beda-znakowane-w-sposob-niewidzialny-dla-ludzi/"><![CDATA[<p>Niebawem wszystkie znane narzędzia AI zaczną dodawać w niewidoczne dla ludzi znaki do generowanych przez siebie odpowiedzi (zarówno tekstu, obrazów jak i kodu). Te tzw. znaki wodne (ang. &#8220;watermark&#8221;) to nie będą niewidzialne znaki Unicode, czy &#8220;mdashe&#8221; porozstawiane w odpowiednich miejscach ;) Anthropic, twórca Claude już opisał, jak zamierza to robić &#8212; i dlaczego musi to robić.<span id="more-27282"></span></p>
<p><H3>Claude zostawi w odpowiedziach ślady, ujawniające że z niego skorzystałeś na 2 sposoby</H3><br />
Anthropic <a href="https://support.claude.com/en/articles/16266773-how-claude-marks-ai-generated-content" target="_blank">potwierdził</a>, że modele Claude wprowadzone w UE po 2 sierpnia 2026r. albo później będą obsługiwać &#8220;maszynowo odczytywalne oznaczenia&#8221;. Niewidoczny watermark trafi do całego tekstu odpowiedzi zarówno z aplikacji Claude Code/Cowork, jak również API i będzie też dodawany jeśli z modeli Anthropica ktoś będzie korzystał od innego dostawcy. Starsze modele są dopiero dostosowywane do tego wymogu, więc nie jest prawdą, że dziś &#8220;każda dodpowiedź Claude&#8217;a już jest znakowany&#8221;.</p>
<div id="attachment_27285" style="width: 360px" class="wp-caption aligncenter"><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/AI-watermarking-fingerpringin.png"><img loading="lazy" decoding="async" aria-describedby="caption-attachment-27285" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/AI-watermarking-fingerpringin-350x197.png" alt="" width="350" height="197" class="size-medium wp-image-27285" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/AI-watermarking-fingerpringin-350x197.png 350w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/AI-watermarking-fingerpringin-600x338.png 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/AI-watermarking-fingerpringin-768x432.png 768w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/AI-watermarking-fingerpringin-1536x864.png 1536w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/AI-watermarking-fingerpringin.png 1672w" sizes="auto, (max-width: 350px) 100vw, 350px" /></a><p id="caption-attachment-27285" class="wp-caption-text">Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image</p></div>
<p>Anthropic wdraża dwa mechanizmy. </p>
<ul>
<li><strong>Generowany tekst</strong> otrzymuje na poziomie modelu znak, który przechodzi przez kopiuj-wklej i może przetrwać część edycji. </li>
<li><strong>Generowana grafika</strong> (PNG, JPG i SVG) dostaje natomiast podpisane metadane pochodzenia C2PA. Podpis informuje, że plik {prze,s}tworzył Claude, ale może zniknąć po konwersji, ponownym zapisaniu lub wykonaniu zrzutu ekranu.</li>
</ul>
<p><H3>Nie szukaj niewidzialnych znaków &#8212; to na nic!</H3><br />
Anthropic nie ujawnił szczegółów technicznego mechanizmu watermarku. Nie ma więc podstaw, by twierdzić, że są to &#8220;niewidoczne znaki Unicode&#8221; usuwalne prostym parserem. <a href="https://x.com/alexcdot/status/2087078010524406137" target="_blank">Alex Cui</a>, osoba, która o watermarkingu wie sporo, przypuszcza, że chodzi o metody podobne do KGW: </p>
<blockquote><p>W dużym uproszczeniu, chodzi o podział (kolejnych możliwych do zwrócenia przez model) tokenów na np. 2 pseudolosowe zbiory (wyznaczone na podstawie poprzednio zwróconych tokenów), a następnie lekkie (ale zauważalne przez detektor) premiowanie doboru tokenów z jednego ze zbiorów. Wtedy wykrycie użycia AI sprowadza się do weryfikacji, czy uprzywilejowane tokeny pojawiają się podejrzanie często. <a href="https://arxiv.org/abs/2301.10226" target="_blank">Tu</a> praca naukowa dotycząca fingerprintingu LLM</p></blockquote>
<p>To rozsądna, ale niepotwierdzona przez Anthropic hipoteza. Takie znakowanie jest wykonalne na produkcji i przykładowo Google stosuje SynthID-Text w Gemini: metoda modyfikuje etap wyboru kolejnego tokenu, ale nie trening modelu. W badaniu obejmującym około 20M odpowiedzi nie wykryto <strong>istotnego statystycznie spadku ocen jakości</strong>, choć autorzy opisują kompromis między wykrywalnością, jakością i różnorodnością odpowiedzi. To także dowód, że <strong>watermark nie musi być charakterystycznym słowem, manierą stylistyczną ani niewidocznym unicodem</strong>.</p>
<p><H3>Problemy znakowania.</H3><br />
Wykryty watermark ma oznaczać najwyżej, że <strong>treść mogła zostać przetworzona przez Claude&#8217;a</strong>. </p>
<blockquote><p>Przetworzona nie oznacza jednak to samo co stworzona</p></blockquote>
<p>Człowiek mógł napisać tekst samodzielnie, a Claude tylko go przetłumaczył, streścił albo poprawił/zredagował. </p>
<p>I od razu problem drugi: <strong>brak śladu nie dowodzi ludzkiego autorstwa</strong>. Bo watermark może zniknąć po silnej parafrazie, tłumaczeniu, połączeniu z innym tekstem, skróceniu lub użyciu starszego modelu do redakcji tekstu wyplutego z nowszego modelu. Wygląda na to że właśnie pojawiło się kolejne zastosowanie lekkich chińskich otwartowagowych modeli ;)</p>
<p>Warto też dodać, że Anthropic nie udostępnił jeszcze publicznego detektora i dopiero <a href="https://support.claude.com/en/articles/16266773-how-claude-marks-ai-generated-content" target="_blank">zapowiada</a></p>
<p><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/How-Claude-marks-AI-generated-content-Claude-Help-Center_2026-08-17_10-47-00.jpg"><img loading="lazy" decoding="async" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/How-Claude-marks-AI-generated-content-Claude-Help-Center_2026-08-17_10-47-00-600x468.jpg" alt="" width="600" height="468" class="aligncenter size-large wp-image-27284" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/How-Claude-marks-AI-generated-content-Claude-Help-Center_2026-08-17_10-47-00-600x468.jpg 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/How-Claude-marks-AI-generated-content-Claude-Help-Center_2026-08-17_10-47-00-320x250.jpg 320w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/How-Claude-marks-AI-generated-content-Claude-Help-Center_2026-08-17_10-47-00-768x599.jpg 768w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/How-Claude-marks-AI-generated-content-Claude-Help-Center_2026-08-17_10-47-00-1536x1199.jpg 1536w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/How-Claude-marks-AI-generated-content-Claude-Help-Center_2026-08-17_10-47-00.jpg 1612w" sizes="auto, (max-width: 600px) 100vw, 600px" /></a></p>
<blockquote><p>Pytaniem otwartym pozostaje, czy np. szkoły, uczelnie, pracodawcy powinny traktować wyniki ew. detektora jako automatycznego wyroku. Już teraz jest wielu &#8220;ekspertów&#8221;, których (błędnych) ocen sami doświadczamy. Twierdzą oni z całą pewnością, że dana treść została wygenerowana przez AI na bazie im tylko znanych przesłanek lub ze w względu na fakt, że ktoś potrafi użyć w tekście półpauzy albo odpowiedni cudzysłów. Prowadzi to do patologii, w której &#8230;piętnuje się poprawne korzystanie z języka tylko dlatego, że modele AI &#8212; wyszkolone przecież w dużej mierze na poprawnych tekstach &#8212; stosują zasady gramatyki i ortografii. Znane są nam już teraz przypadki osób, które do tekstów zwracanych z AI celowo dodają literówki, aby (fałszywie) &#8220;podkreślić ludzkość&#8221; tekstu :D </p>
<p>O ile z powyższych podejść można i należy się śmiać. To prawdą jest, że niektórzy mają ten &#8220;siódmy zmysł&#8221; pozwalający im wykryć, że ktoś wspierał się modelem AI w tworzeniu treści. Jest kilka konstrukcji, które w j. polskim nie są popularne, ale z jakiegoś powodu są Polakom przez &#8220;czatboty&#8221; zwracane. To nie przypadek, to ułatwienie! &#8212; przynajmniej dla niektórych #pdk ;)
</p></blockquote>
<p><H3>Powodem zmian wymogi UE</H3><br />
A komu to potrzebne zapytacie? No więc Unii. Bo powodem wdrożenia znakowania treści zwracanych przez modele (tak, czeka to wszystkie firmy, nie tylko Anthropica) jest art. <a href="https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act" target="_blank">50 AI Act</a>, stosowany właśnie od 2 sierpnia 2026r. Dostawcy generatywnej AI mają zapewnić <strong>maszynowo odczytywalne oznaczenia treści</strong>. O ile <a href="https://digital-strategy.ec.europa.eu/en/policies/code-practice-ai-generated-content" target="_blank">kodeks</a> dobrych praktyk jest dobrowolny, to sam obowiązek prawny już nie. Dla systemów wprowadzonych wcześniej przewidziano okres przejściowy <strong>do 2 grudnia 2026r.</strong> </p>
<p>Pytanie o jakość i omijalność tego znakowanie pozostaje otwarte. Warto zauważyć, że wdrożenie watermarkingu nie jest priorytetem dla żadnego z AI labów, jest to dla nich zwykły compliance. Czy przyłożą się do tego rzetelnie? Czas pokaże.</p>
<p>Na marginesie: unijne wytyczne wyłączają z obowiązku m.in. kod źródłowy, krótkie ciągi znaków i standardową edycję, chociaż kod źródłowy można bez strat dot. jakości znakować w obszarze nieistotnym, jak np. nazwy zmiennych. Co więcej, niektórych treści stworzonych nawet w 100% z AI nie trzeba &#8212; zgodnie z unijnymi wymogami &#8212; w ogóle znakować. Np. tekst o sprawach publicznych nie wymaga takiego oznaczenia, jeśli przeszedł rzeczywistą kontrolę merytoryczną/redakcyjną i ktoś bierze za niego odpowiedzialność. Tak samo grafiki, które na pierwszy rzut oka są &#8220;nierealne&#8221; (np. latające słonie) nie muszą być znakowane, nawet jeśli zostały wygenerowane z AI. </p>
<p>Bo generalnie celem znakowania treści stworzonych przez AI jest to, <strong>aby nie wprowadzać ludzi w błąd i nie udawać</strong>. Dlatego niezweryfikowane wyniki badań naukowych czy porad zdrowotnych opracowane przez AI nie są OK. Nieoznakowane deepfejki też. Ale wygenerowana syntetycznie grafika ilustrująca artykuł prasowy, zawierająca &#8220;nierealistyczne elementy&#8221; jest jak najbardziej OK &#8212; <strong>nawet jeśli byśmy jej w tym tekście tak nie oznaczyli</strong>. </p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/jak-odpowiedzi-ai-beda-znakowane-w-sposob-niewidzialny-dla-ludzi/#comments" rel="replies" thr:count="39" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/jak-odpowiedzi-ai-beda-znakowane-w-sposob-niewidzialny-dla-ludzi/feed/atom/" rel="replies" thr:count="39" type="application/atom+xml"/>
			<thr:total>39</thr:total>
			</entry>
		<entry>
		<author>
			<name>redakcja</name>
					</author>

		<title type="html"><![CDATA[Co zrobić po wycieku danych? Osobowych. Medycznych. Wszystkich.]]></title>
		<link href="https://niebezpiecznik.pl/post/co-zrobic-po-wycieku-danych/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27278</id>
		<updated>2026-08-17T08:03:22Z</updated>
		<published>2026-08-17T08:03:22Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="ataki"/><category scheme="https://niebezpiecznik.pl" term="dane medyczne"/><category scheme="https://niebezpiecznik.pl" term="MyDr"/><category scheme="https://niebezpiecznik.pl" term="PESEL"/><category scheme="https://niebezpiecznik.pl" term="Polska"/><category scheme="https://niebezpiecznik.pl" term="wycieki"/><category scheme="https://niebezpiecznik.pl" term="wycieki danych"/><category scheme="https://niebezpiecznik.pl" term="zastrzeżenie PESEL"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/co-zrobic-po-wycieku-danych/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/ChatGPT-Image-Aug-13-2026-06_53_08-PM-3-150x150.png" class="alignleft tfe wp-post-image" alt="" decoding="async" loading="lazy" /></a>Znów mamy incydent bezpieczeństwa dotyczący wielu milionów Polaków. Znów są to dane szczególnie wrażliwe &#8212; dane medyczne. Pewnych rad udzielaliśmy w tym zakresie tuż po wycieku z ALAB. Ale zawsze warto przypomnieć: co powinniśmy zrobić, jeśli nasze dane wyciekły? na co powinno się uważać po wycieku swoich danych? co zrobić, aby zminimalizować ryzyko kolejnego wycieku [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/co-zrobic-po-wycieku-danych/"><![CDATA[<p>Znów mamy incydent bezpieczeństwa dotyczący wielu milionów Polaków. Znów są to dane szczególnie wrażliwe &#8212; dane medyczne. Pewnych rad udzielaliśmy w tym zakresie tuż po <a href="https://niebezpiecznik.pl/post/wyciekly-wyniki-badan-tysiecy-polakow-z-firmy-alab/" target="_blank">wycieku z ALAB</a>. Ale zawsze warto przypomnieć:</p>
<ul>
<li>co powinniśmy zrobić, jeśli nasze dane wyciekły?</li>
<li>na co powinno się uważać po wycieku swoich danych?</li>
<li>co zrobić, aby zminimalizować ryzyko kolejnego wycieku naszych danych?</li>
</ul>
<p>Na te pytania, odpowiada poniższy film, który prezentuje 7 porad (przy czym 5. jest tylko dla bardzo odważnych).</p>
<p><iframe loading="lazy" width="560" height="315" src="https://www.youtube.com/embed/miWT8LGcCIc?si=WMMVeSvNdkZ8rvB5" title="YouTube video player" frameborder="0" allow="accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share" referrerpolicy="strict-origin-when-cross-origin" allowfullscreen></iframe></p>
<p>Jeśli macie swoje &#8220;dodatkowe&#8221; patenty, podzielcie się nimi w komentarzu.</p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/co-zrobic-po-wycieku-danych/#comments" rel="replies" thr:count="26" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/co-zrobic-po-wycieku-danych/feed/atom/" rel="replies" thr:count="26" type="application/atom+xml"/>
			<thr:total>26</thr:total>
			</entry>
		<entry>
		<author>
			<name>redakcja</name>
					</author>

		<title type="html"><![CDATA[Agent AI miał zapisać go na siłownię. I zapisał, kasując rezerwacje innych osób.]]></title>
		<link href="https://niebezpiecznik.pl/post/agent-ai-mial-zapisac-go-na-silownie-i-zapisal-kasujac-rezerwacje-innych-osob/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27273</id>
		<updated>2026-08-13T10:30:13Z</updated>
		<published>2026-08-13T10:16:27Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="Agent AI"/><category scheme="https://niebezpiecznik.pl" term="AI"/><category scheme="https://niebezpiecznik.pl" term="API"/><category scheme="https://niebezpiecznik.pl" term="Australia"/><category scheme="https://niebezpiecznik.pl" term="Claude"/><category scheme="https://niebezpiecznik.pl" term="IDOR"/><category scheme="https://niebezpiecznik.pl" term="OpenClaw"/><category scheme="https://niebezpiecznik.pl" term="webapliacje"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/agent-ai-mial-zapisac-go-na-silownie-i-zapisal-kasujac-rezerwacje-innych-osob/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/rezerwacja-trening-silownia-150x150.jpg" class="alignleft tfe wp-post-image" alt="" decoding="async" loading="lazy" /></a>Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI &#8220;kreatywnie znalazło sposób&#8221; &#8212; wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/agent-ai-mial-zapisac-go-na-silownie-i-zapisal-kasujac-rezerwacje-innych-osob/"><![CDATA[<p>Ciekawa historia zdarzyła się po drugiej stronie globu. Pewien Australijczyk o imieniu Andrew poprosił uruchomionego lokalnie agenta OpenClaw, korzystającego z modelu Claude, o zapisanie go na zajęcia fitness w pobliskiej siłowni. Niestety, pierwszy możliwy termin był odległy, więc AI &#8220;kreatywnie znalazło sposób&#8221; &#8212; wykorzystując błędy w serwisie internetowym siłowni, usunęło cudze rezerwacji aby znaleźć miejsce dla swojego pana&#8230; Media piszą o pierwszym autonomicznym ataku w Australii, ale sprawa nie jest taka jednoznaczna.<span id="more-27273"></span></p>
<div id="attachment_27277" style="width: 360px" class="wp-caption aligncenter"><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/rezerwacja-trening-silownia-scaled.jpg"><img loading="lazy" decoding="async" aria-describedby="caption-attachment-27277" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/rezerwacja-trening-silownia-350x199.jpg" alt="" width="350" height="199" class="size-medium wp-image-27277" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/rezerwacja-trening-silownia-350x199.jpg 350w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/rezerwacja-trening-silownia-600x341.jpg 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/rezerwacja-trening-silownia-768x437.jpg 768w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/rezerwacja-trening-silownia-1536x874.jpg 1536w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/rezerwacja-trening-silownia-2048x1165.jpg 2048w" sizes="auto, (max-width: 350px) 100vw, 350px" /></a><p id="caption-attachment-27277" class="wp-caption-text">Powyższa ilustracja została syntetycznie wygenerowana z wykorzystaniem sieci neuronowej podczas procesu inferencji modelu generatywnego typu text-to-image</p></div>
<p><H3>Czy problemem było AI czy jednak dziurawe API?</H3>Według relacji serwisu <a href="https://www.abc.net.au/news/2026-08-10/ai-assistant-hacks-gym-website-aus-cyber-attack/107007986" target="_blank" rel="nofollow">ABC</a>, Australijczyk nie zlecał żadnych ofensywnych działań &#8220;za wszelką cenę&#8221;, po prostu chciał się zapisać na siłownie, a kiedy agent wskazał mu odległy termin, zadał jedynie pytanie &#8220;czy może przesunąć jego rezerwację na wcześniej&#8221;. No i agent potraktował to zadanie poważnie &#8212; zauważył, że API systemu rezerwacji nie weryfikowało uprawnień do anulowania cudzej rezerwacji. I wywalił niewinną osobę z kolejki.</p>
<p>Czyli klasyczny błąd BOLA/IDOR. Choć interfejs webaplikacji do rezerwacji miejsca ograniczał to, w co klikać mógł człowiek, to &#8220;pod spodem&#8221; API pozwalało na więcej i to bez weryfikacji po stronie serwera. </p>
<div class="info">A zatem kłania się brak odpowiednich zabezpieczeń, które były wymagane <strong>na długo przed erą LLM-ów</strong>. Jeśli chcesz <strong>zabezpieczyć swoją webaplikację przed atakami</strong> (różnymi, nie tylko takimi jak ten) to zapraszamy na nasze <a href="https://niebezpiecznik.pl/web" target="_blank">szkolenie dla programistów z tematu Bezpieczeństwo Aplikacji Webowych</a>. W ciągu 2 dni, w ramach praktycznego labu uczymy jak znajdować, wykorzystywać i łatać podatności w webaplikacjach, niezależnie od tego w jakim języku są tworzone. Oto najbliższe terminy tego szkolenia:</p>
<div><p><b style="color:#f00">Wrocław</b>: <strong>07-08 września 2026</strong>r. — <b style="color:#f00">UWAGA</b>: zostały <strong> tylko 3 wolne miejsca</strong><br />
                        Ostatnio ktoś zarejestrował się 20 sierpnia 2026r. → <a href="https://niebezpiecznik.pl/szkolenia/rejestracja/?sz=1idapyj">zarejestruj się na to szkolenie</a></p>
                        
                        <ul>
                        2444 PLN netto (do 21 sierpnia)<br>
                        2744 PLN netto (od 22 sierpnia)
                        </ul></div><div><p><b style="color:#f00"><span style="color:#FF00FF">ZDALNIE</span></b>: <strong>28-29 września 2026</strong>r. — <b style="color:#f00">UWAGA</b>: zostały <strong> tylko 4 wolne miejsca</strong><br />
                        Ostatnio ktoś zarejestrował się 20 sierpnia 2026r. → <a href="https://niebezpiecznik.pl/szkolenia/rejestracja/?sz=1idaqsi">zarejestruj się na to szkolenie</a></p>
                        
                        <ul>
                        2444 PLN netto (do 21 sierpnia)<br>
                        2744 PLN netto (od 22 sierpnia)
                        </ul></div><div><p><b style="color:#f00">Kraków</b>: <strong>19-20 października 2026</strong>r. — zostało <strong>7 wolnych miejsc</strong><br />
                        Ostatnio ktoś zarejestrował się 17 lipca 2026r. → <a href="https://niebezpiecznik.pl/szkolenia/rejestracja/?sz=1idar3c">zarejestruj się na to szkolenie</a></p>
                        
                        <ul>
                        2444 PLN netto (do 28 sierpnia)<br>
                        2744 PLN netto (od 29 sierpnia)
                        </ul></div><div><p><b style="color:#f00">Warszawa</b>: <strong>16-17 listopada 2026</strong>r. — zostało <strong>8 wolnych miejsc</strong><br />
                        Ostatnio ktoś zarejestrował się 06 sierpnia 2026r. → <a href="https://niebezpiecznik.pl/szkolenia/rejestracja/?sz=1idar5u">zarejestruj się na to szkolenie</a></p>
                        
                        <ul>
                        2444 PLN netto (do 28 sierpnia)<br>
                        2744 PLN netto (od 29 sierpnia)
                        </ul></div><div><p><b style="color:#f00">Poznań</b>: <strong>14-15 grudnia 2026</strong>r. — zostało <strong>9 wolnych miejsc</strong><br />
                        Ostatnio ktoś zarejestrował się 27 sierpnia 2026r. → <a href="https://niebezpiecznik.pl/szkolenia/rejestracja/?sz=1idaqel">zarejestruj się na to szkolenie</a></p>
                        
                        <ul>
                        2444 PLN netto (do 4 września)<br>
                        2744 PLN netto (od 5 września)
                        </ul></div></div>
<p>Kiedy Andrew zorientował się, co zrobił jego agent i poprosił o przywrócenie rezerwacji niewinnej osoby &#8212; agent nie był w stanie tego zrobić. </p>
<p>Choć media okrzykują to zdarzenie &#8220;pierwszym autonomicznym atakiem w Australii&#8221; to jest to stwierdzenie na wyrost. Agent zrobił to co miał zrobić &#8212; zapisał użytkownika na pierwszy wolny termin. API nadużył tylko po wyraźnej dyspozycji użytkownika &#8212; pytaniu: &#8220;czy możesz mnie przesunąć na wcześniejszy termin&#8221;. Być może to pytanie nie było podszyte złą wolą, ale jednak na agenta podziałało inaczej niż można by było przypuszczać. I ciężko, żeby Andrew nie zdawał sobie z tego sprawy, bo zawodowo z AI jest związany &#8212; ma więc fachową wiedzę co do agentów AI i ich specyfiki.</p>
<p><H3>Nie tylko prompt injection</H3>No właśnie, tego typu zachowanie agenta fachowo nazywa się &#8220;specification gaming&#8221;. Agent znajduje skrót albo lukę, która pozwala osiągnąć cel, ale łamie zamiar użytkownika, mimo że &#8220;dowozi temat&#8221;. <a href="https://niebezpiecznik.pl/post/twoj-agent-ai-moze-ukrasc-dane-lub-nabrac-sie-na-phishing-i-co-teraz/">Pisaliśmy już</a>, jak agent działający w zalogowanej przeglądarce może zostać zmanipulowany przez treść strony. Tutaj nie trzeba było go nakłaniać złośliwym promptem: wystarczyło nieprecyzyjne (?) polecenie, dostęp do usługi i źle zabezpieczone API. </p>
<p>Co robić i jak żyć? Może &#8212; jeśli nie chcesz przypadkiem złamać prawa swoim agentem AI &#8212; warto dopisywać do promptów <span class="code">nie hakuj aplikacji nawet jeśli to możliwe aby osiągnąć postawiony cel</span>?</p>
<p>PS. Dla osób, które zastanawiają się teraz, czy dałoby się tak &#8220;przyśpieszać&#8221; ich wizytę na NFZ, na którą zostali zapisani na rok 2029 &#8212; odpowiadamy: nie sugerujemy sprawdzać.  </p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/agent-ai-mial-zapisac-go-na-silownie-i-zapisal-kasujac-rezerwacje-innych-osob/#comments" rel="replies" thr:count="22" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/agent-ai-mial-zapisac-go-na-silownie-i-zapisal-kasujac-rezerwacje-innych-osob/feed/atom/" rel="replies" thr:count="22" type="application/atom+xml"/>
			<thr:total>22</thr:total>
			</entry>
		<entry>
		<author>
			<name>redakcja</name>
					</author>

		<title type="html"><![CDATA[Nowy atak na WordPressa znaleziony przez AI: od XSS do admina i wykonania dowolnego kodu PHP]]></title>
		<link href="https://niebezpiecznik.pl/post/nowy-atak-na-wordpressa-znaleziony-przez-ai-od-xss-do-admina-i-wykonania-dowolnego-kodu-php/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27267</id>
		<updated>2026-08-10T09:43:12Z</updated>
		<published>2026-08-10T09:31:53Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="CVE-2026-64638"/><category scheme="https://niebezpiecznik.pl" term="wordpress"/><category scheme="https://niebezpiecznik.pl" term="XSS"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/nowy-atak-na-wordpressa-znaleziony-przez-ai-od-xss-do-admina-i-wykonania-dowolnego-kodu-php/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/xss-wordpress-shell-150x150.jpg" class="alignleft tfe wp-post-image" alt="" decoding="async" loading="lazy" /></a>Dziura znajduje się we wszystkich wersjach WordPressa aż do 7.0.3 (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na podatności XSS w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu. Atak XSS2shell Ta podatność XSS została odkryta [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/nowy-atak-na-wordpressa-znaleziony-przez-ai-od-xss-do-admina-i-wykonania-dowolnego-kodu-php/"><![CDATA[<p>Dziura znajduje się we wszystkich wersjach WordPressa aż do <strong>7.0.3</strong> (niezależnie od zainstalowanych pluginów) i pozwala atakującemu stać się administratorem bloga, a nawet wykonać dowolny kod PHP po stronie serwera. Atak bazuje na <a href="https://nbzp.cz/a2-xs-0" target="_blank">podatności XSS</a> w wariancie pre-auth, czyli nie jest wymagane, aby atakujący miał konto użytkownika na atakowanym blogu.<span id="more-27267"></span></p>
<h3>Atak XSS2shell</h3>
<p>Ta <a href="https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-52p2-r8wf-jcrf">podatność</a> XSS została odkryta w <span class="code">wp-login.php</span> i aby ją wywołać należy przeprowadzić próbę logowania na użytkownika, który nie istnieje. WordPress przepuszcza wtedy błędny login przez funkcję <span class="code">strip_tags()</span>, a później przez filtr <span class="code">wp_kses_post()</span>. Pierwszy parser nie widzi znacznika, jeśli po znaku &#8220;<span class="code">&lt;</span>&#8221; jest spacja. Drugi interpretuje go jako dozwolony HTML. W efekcie, w komunikacie o błędnym logowaniu powstają elementy DOM kontrolowane przez atakującego. Ścieżka ataku bazuje na technice <strong>SOME</strong>, czyli Same Origin Method Execution. Callback odwołuje się do przycisku w innym oknie tej samej domeny i wywołuje <span class="code">click()</span>. </p>
<p><iframe loading="lazy" width="560" height="315" src="https://www.youtube.com/embed/ODacEZCD5Ak?si=EoME13TGQlmoTTEC" title="YouTube video player" frameborder="0" allow="accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share" referrerpolicy="strict-origin-when-cross-origin" allowfullscreen></iframe></p>
<p>Jeśli chcesz zrozumieć, <strong>jak wyrywać takie podatności i jak budować takie ataki</strong> oraz dlaczego czasem jedna spacja wystarcza do ominięcia filtra po stronie aplikacji, to rzuć okiem na <a href="https://nbzp.cz/a2-xs-1" target="_blank">niebezpiecznikowy Kurs Ataków XSS</a>. Tylko do końca dzisiejszego dnia sprzedajemy go w <strong>niższej o 30% cenie</strong> i dajemy <strong>wieczysty dostęp</strong> zarówno do materiałów (30 lekcji, ponad 3h materiału) jak i do środowiska labowego, gdzie w praktyce wykonasz wszystkie ataki. Dostęp jest na zawsze, ale niższa cena tylko dziś. Dlatego nie przegap tej okazji, bo do nauki możesz siąść nawet za pół roku, jeśli teraz nie masz na to czasu:</p>
<p><a href="https://nbzp.cz/a2-xs-2" target="_blank"><img decoding="async" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/kurs-xss-350x113.jpg" alt="" width="250" class="aligncenter size-medium wp-image-27241" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/kurs-xss-350x113.jpg 350w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/kurs-xss-600x193.jpg 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/kurs-xss.jpg 622w" sizes="(max-width: 350px) 100vw, 350px" /></a></p>
<h3>Admin musi kilknąć (świadomie lub nie) w podstawiony link</h3>
<p>Warto jednak zauważyć, że aby uzbroić tę podatność i umożliwić przejęcie konta administratora lub wykonanie dowolnego kodu wymagane jest kliknięcie na link przez zalogowanego do WordPressa administratora, co powoduje instalację złośliwej wtyczki. Pełen atak wygląda więc tak:</p>
<ul>
1. Zalogowany administrator odwiedza jakąś stronę i klika w niej na linka (który jest podstawiony przez atakującego)<br />
2. Kliknięcie powoduje wykorzystanie podatności XSS która tworzy hasło aplikacyjne admina i przekazuje je do atakującego. Dzięki temu możliwe jest uruchomienie skryptu, który w ramach sesji administratora wrzuca wtyczkę na serwer. </ul>
<p>Krótko mówiąc, trzeba przekonać admina, aby wszedł na jakąś stronę i kliknął w niej na linka &#8212; nie jest to trudne, zwłaszcza że większość adminów WordPressa jest stale zalogowanych do bloga w ramach przeglądarki z której korzystają do &#8220;chodzenia po internecie&#8221;. Admin musi też mieć konto z uprawnieniami pozwalającymi na instalację wtyczek. Na marginesie &#8212; te wymagania i sam proces eksploitacji, który bazuje na kilku ciekawych pivotach i łączeniu wielu różnych  słabości w jeden atak jest w pewien sposób piękny. Gdyby odkrył go człowiek. Ale atak miał zostać opracowany przez pracujące przez 4 dni open-source&#8217;owe agenty, które zapewne wykonały tyle różnych kombinacji, że dla człowieka byłoby to bardzo pracochłonne. Fakt niewykrycia tej podatności, chociaż istniała w każdej wersji WordPressa, zdaje się to potwierdzać. </p>
<h3>Mam WordPressa &#8212; co robić, jak zyć?</h3>
<p>Mimo tych wymogów, ze względu na to, że <strong>błąd istniał w każdej wersji</strong> i został został wykryty przez open-source&#8217;owych agentów AI, którzy podobno pracowali tylko/aż 4 dni, to warto na wszelki wypadek sprawdzić, czy ktoś wcześniej go nie wykorzystywał w atakach na Waszego WordPressa. W tym celu:</p>
<ul>
<li>Sprawdź i ew. unieważnij nierozpoznane hasła aplikacyjne administratorów oraz wtyczki. </li>
<li>Przeszukaj logi pod kątem POST-ów do wp-login.php które zawierają &#8220;<span class="code">&lt;</span>&#8221; i spację oraz przejrzyj REST-y z <span class="code">_jsonp</span>.</li>
</ul>
<p>Jak widać, podatności bazujące na wstrzyknięciach (nie tylko JavaScriptu) wciąż są obecne, nawet w dojrzałych projektach. I we współczesnych aplikacjach, mogą być <strong>zdecydowanie groźniejsze</strong> niż zwykłe pokazanie <span class="code">alert(1)</span>. Dlatego każdy programista powinien nauczyć się jak <strong>wykrywać</strong> wstrzyknięcia, jak je <strong>uzbrajać</strong> i jak poprawnie je <strong>usuwać</strong> &#8212; a dokładnie tego uczy &#8220;od zera do bohatera&#8221; nasz krótki, ale <a href="https://nbzp.cz/a2-xs-3" target="_blank">turbo-praktyczny Internetowy Kurs XSS</a>, który <strong>tylko do końca dzisiejszego dnia możesz kupić po obniżonej o 30% cenie.</strong> Dostęp do materiałów i środowiska labowego jest wieczysty, ale obniżka ceny nie, więc nie czekaj i <a href="https://nbzp.cz/a2-xs-4" target="_blank">wykup dostęp do kursu XSS po obniżonej cenie</a>, która już nigdy nie wróci. </p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/nowy-atak-na-wordpressa-znaleziony-przez-ai-od-xss-do-admina-i-wykonania-dowolnego-kodu-php/#comments" rel="replies" thr:count="4" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/nowy-atak-na-wordpressa-znaleziony-przez-ai-od-xss-do-admina-i-wykonania-dowolnego-kodu-php/feed/atom/" rel="replies" thr:count="4" type="application/atom+xml"/>
			<thr:total>4</thr:total>
			</entry>
		<entry>
		<author>
			<name>redakcja</name>
					</author>

		<title type="html"><![CDATA[Uwaga rodzice! Smartwatche dla dzieci mają poważne dziury! Możliwy &#8220;cichy&#8221; podgląd i podsłuch!]]></title>
		<link href="https://niebezpiecznik.pl/post/uwaga-rodzice-smartwatche-dla-dzieci-maja-powazne-dziury-mozliwy-cichy-podglad-i-podsluch/" rel="alternate" type="text/html"/>

		<id>https://niebezpiecznik.pl/?p=27257</id>
		<updated>2026-08-27T13:19:12Z</updated>
		<published>2026-08-07T14:40:32Z</published>
		<category scheme="https://niebezpiecznik.pl" term="*GLOWNA"/><category scheme="https://niebezpiecznik.pl" term="dzieci"/><category scheme="https://niebezpiecznik.pl" term="smartwatch"/><category scheme="https://niebezpiecznik.pl" term="zegarki"/>
		<summary type="html"><![CDATA[<a href="https://niebezpiecznik.pl/post/uwaga-rodzice-smartwatche-dla-dzieci-maja-powazne-dziury-mozliwy-cichy-podglad-i-podsluch/"><img align="left" hspace="5" width="100" height="100" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/smartwatch-zegarek-dla-dzieci-gps-150x150.jpg" class="alignleft tfe wp-post-image" alt="" decoding="async" loading="lazy" /></a>Od dawna krytykujemy na Niebezpieczniku tanie chińskie i polskie smartwache, które są wyposażone w karty SIM i reklamowane jako &#8220;idealne urządzenia do kontaktu z dzieckiem&#8221;. Najnowsze badania pokazują, że te zegarki stanowią poważne zagrożenie dla prywatności dziecka i rodziców i nawet średnio rozgarnięci hakerzy mogą wykorzystać je do podsłuchiwania i podglądania dziecka oraz otoczenia. Wiele [&#8230;]]]></summary>

					<content type="html" xml:base="https://niebezpiecznik.pl/post/uwaga-rodzice-smartwatche-dla-dzieci-maja-powazne-dziury-mozliwy-cichy-podglad-i-podsluch/"><![CDATA[<p>Od dawna <a href="https://niebezpiecznik.pl/post/jak-namierzyc-lokalizacje-swojego-dziecka/" target="_blank">krytykujemy na Niebezpieczniku tanie chińskie i polskie smartwache</a>, które są wyposażone w karty SIM i reklamowane jako &#8220;idealne urządzenia do kontaktu z dzieckiem&#8221;. Najnowsze badania pokazują, że te zegarki stanowią poważne zagrożenie dla prywatności dziecka i rodziców i nawet średnio rozgarnięci hakerzy mogą wykorzystać je do podsłuchiwania i podglądania dziecka oraz otoczenia.<span id="more-27257"></span></p>
<p><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/smartwatch-zegarek-dla-dzieci-gps-scaled.jpg"><img loading="lazy" decoding="async" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/smartwatch-zegarek-dla-dzieci-gps-600x333.jpg" alt="" width="600" height="333" class="aligncenter size-large wp-image-27264" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/smartwatch-zegarek-dla-dzieci-gps-600x333.jpg 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/smartwatch-zegarek-dla-dzieci-gps-350x194.jpg 350w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/smartwatch-zegarek-dla-dzieci-gps-768x426.jpg 768w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/smartwatch-zegarek-dla-dzieci-gps-1536x852.jpg 1536w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/smartwatch-zegarek-dla-dzieci-gps-2048x1136.jpg 2048w" sizes="auto, (max-width: 600px) 100vw, 600px" /></a></p>
<p><H3>Wiele marek dziecięcych zegarków, ale taki sam paździerz</H3><br />
Badacze Vangelis Stykas i Filipe Solferini <a href="https://www.wired.com/story/hackers-stalked-me-by-hijacking-a-smartwatch-for-kids/" target="_blank" rel="nofollow">zademonstrowali</a>, jak &#8212; znając jedynie e-mail użyty podczas konfiguracji zegarka &#8212; zdalnie <strong>śledzić noszącą go osobę, robić zdjęcia kamerą smartwatcha i podsłuchiwać otoczenie wbudowanym w zegarek mikrofonem</strong>. Wszystko bez wiedzy i zgody użytkownika oraz jakiegokolwiek komunikatu na ekranie zegarka. Badacz wykorzystał luki w serwerach, do których zegarki podpinają się, aby wysyłać dane o położeniu albo nagrania audio-video (w ten sposób są one przekazywane do aplikacji rodzica). Jakie ataki są możliwe?</p>
<ul>
<li>ciche robienie zdjęć i nagrywanie wideo z dzwiękiem;</li>
<li>przechwytywanie lub podszywanie się pod wiadomości;</li>
<li>śledzenie lokalizacji użytkownika, ale także jej wyłączenie albo sfałszowanie;</li>
<li>podmiana kontaktów alarmowych;</li>
</ul>
<h3>WIRED wymienia popularną w Polsce aplikację wśród rozwiązań powiązanych z platformą SETracker</h3>
<p>Stykas i Solferini przeanalizowali ponad 70 dziecięcych zegarków, aplikacji oraz lokalizatorów samochodowych. Ustalili, że korzystają one z jednego z trzech zapleczy chmurowych: (1) YiQingTeng / Wonlex / SETracker, (2) NewGPS2012 oraz (3) SinoTrack. Każda z tych &#8220;chmur&#8221; obsługuje dziesiątki milionów różnych urządzeń (sprzedawanych pod różnymi markami) i w każdej z nich badacze znaleźli błędy bezpieczeństwa. </p>
<div id="attachment_27335" style="width: 490px" class="wp-caption aligncenter"><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/wired-responses.gif"><img loading="lazy" decoding="async" aria-describedby="caption-attachment-27335" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/wired-responses.gif" alt="" width="480" height="380" class="size-full wp-image-27335" /></a><p id="caption-attachment-27335" class="wp-caption-text">źródło: WIRED, Oto lista ustalonych przez badaczy marek, które mogą być powiązane z podatnymi backednami</p></div>
<p>Jak widać, w tabeli opublikowanej przez WIRED, znajduje się m.in. aplikacja &#8220;Garett Tracker&#8221;, która jest &#8220;oficjalną aplikacją przeznaczoną wyłącznie dla popularnych w Polsce smartwatchy dziecięcych marki Garett z kategorii KIDS&#8221;. Nam nie rzuciły się w tej tabeli w oczy żadne inne sprzedawane w Polsce rozwiązania, ale jeśli Wy je widzicie, dajcie znać w komentarzach. Jednocześnie WIRED zastrzega, że badacze nie potwierdzali podatności każdego urządzenia/aplikacji sprzedawanego pod każdą z wymienionych marek z osobna (w artykule w WIRED nie wskazano żadnego konkretnego modelu zegarka Garett) bo praca badaczy skupiała się na znajdowaniu błędów nie w urządzeniach końcowych, a w wyżej wymienionych trzech platformach, które mogą być częścią wspólną infrastruktury dla wielu różnych marek.</p>
<p>W tabeli widać też treści odpowiedzi, jakie redakcja WIRED otrzymywała, kiedy pytała poszczególnych producentów o wyniki badań. W przypadku Garett Tracker odpowiedzi brak (w kolumnie &#8220;response to findings&#8221; widnieje &#8220;none&#8221;). Przedstawiciel marki Garett poinformował nas, że &#8220;redakcja portalu WIRED nigdy nie kontaktowała się&#8221; w tym temacie. My natomiast dysponujemy e-mailem, który został przez redakcję WIRED na adres w domenie garett.pl wysłany.</p>
<p>W chmurze (1) SETracker problem miał polegać na braku poprawnego sprawdzenia, czy dana osoba ma prawo wysłać komendę do konkretnego zegarka. Backend (2) NewGPS2012 miał mieć podobne problemy i co ciekawe, także ślady wcześniejszego włamania. Z kolei w przypadku (3) SinoTrack badacze opisali m.in. konto demonstracyjne dające dostęp do urządzeń oraz SQL injection, czyli błąd pozwalający traktować dane wejściowe jak polecenia dla bazy danych. Nie jest jasne, czy te błędy to wynik beztroskich przeoczeń, czy celowo zostawione backdoory. Tylko SETracker potwierdził badaczom, że błędy poprawił. Pozostali dostawcy milczą, a znalezione błędy dalej da się wykorzystywać.</p>
<p><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/chmura-gatoe.jpg"><img loading="lazy" decoding="async" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/chmura-gatoe-141x250.jpg" alt="" width="141" height="250" class="aligncenter size-medium wp-image-27263" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/chmura-gatoe-141x250.jpg 141w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/chmura-gatoe-339x600.jpg 339w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/chmura-gatoe.jpg 682w" sizes="auto, (max-width: 141px) 100vw, 141px" /></a></p>
<p>Patrząc na ten ekosystem trzech platform i wielu marek, należy mieć na uwadze, że nawet jeśli jakiś <strong>polski sprzedający zegarki albo trackery producent</strong> podczas konfiguracji urządzenia odsyła Cię na własną stronę i widzisz tam jego logo, to jest spora szansa, że pod spodem i tak znajduje się jedna z wcześniej wymienionych, dziurawych chińskich platform. Norweski rząd już parę lat temu <a href="https://storage02.forbrukerradet.no/media/2017/10/watchout-rapport-october-2017.pdf" target="_blank">ostrzegał</a> rodziców przed kilkoma tanimi chińskimi zegarkami sprzedawanymi na terenie Norwegii: </p>
<p><a href="https://niebezpiecznik.pl/wp-content/uploads/2026/08/finn-myrstad-nett.jpg"><img loading="lazy" decoding="async" src="https://niebezpiecznik.pl/wp-content/uploads/2026/08/finn-myrstad-nett-350x233.jpg" alt="" width="350" height="233" class="aligncenter size-medium wp-image-27262" srcset="https://niebezpiecznik.pl/wp-content/uploads/2026/08/finn-myrstad-nett-350x233.jpg 350w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/finn-myrstad-nett-600x400.jpg 600w, https://niebezpiecznik.pl/wp-content/uploads/2026/08/finn-myrstad-nett.jpg 650w" sizes="auto, (max-width: 350px) 100vw, 350px" /></a></p>
<p><H3>Co powinni zrobić rodzice?</H3><br />
Jeśli kupiłeś swojemu dziecku tani, niemarkowy a marketowy albo aliexpressowy zegarek, to najlepiej jest go wyłączyć i wyrzucić. Inaczej ryzykujesz wyciek zdjęć i nagrań audio, nie tylko Twojego dziecka, <strong>ale także każdej osoby w okolicy której dziecko się znajduje</strong>. No chyba, że masz kontakt z importerem albo producentem i ufasz, że przekaże Ci wiarygodną informację na temat backendu, z którego korzysta do obsługi swojego produktu. Te produkty są tworzone masowo, szybko i tanio, bez troski o bezpieczeństwo.</p>
<p>Z naszych testów wynika, że<strong> najlepszym rozwiązaniem jeśli chodzi o smartwatch dla dziecka</strong> jest dowolny najstarszy i <strong>najtańszy</strong> Apple Watch, który tylko dacie radę kupić i który obsługuje GSM. Bo umożliwia śledzenie pozycji dziecka oraz wykonywanie oraz odbieranie połączeń, ale daje większe bezpieczeństwo niż &#8220;chińczyki&#8221; i przede wszystkim jest w stanie przetrwać dzień na baterii. A to ważne :) Ale uwaga! Jego konfiguracja w trybie &#8220;<strong>dla dziecka</strong>&#8221; wymaga jednak znajomości kilku trików, aby to wszystko sprawnie zadziałało.</p>
<p><a name='akt'></a><br />
<strong class='update'>Aktualizacja</strong><br />
Doprecyzowaliśmy akapit opisujący zakres badań badaczy i dodaliśmy tabelę z nazwami rozwiązań przytaczanych przez redakcję WIRED. Aby nie rozmywać przekazu, usunęliśmy z artykułu ogólną dygresję dotyczącą różnych rozwiązań dedykowanych bezpieczeństwu dzieci wraz ze screenshotem z opiniami klientów. Część ze zmian została przez nas wprowadzona w związku z pismami, które wpłynęły do redakcji, a w których wnioskowano o to, abyśmy całkowicie usunęli wzmiankę na temat produktów marki Garett (twierdząc że nie jest zasadne przywoływanie ich w kontekście badań opisanych przez WIRED). Nie przystaliśmy na to, natomiast zaoferowaliśmy marce Garett m.in. publikację jej pełnego stanowiska odnośnie wyników badań, ale nie skorzystała ona z naszej propozycji. </p>
]]></content>
		
					<link href="https://niebezpiecznik.pl/post/uwaga-rodzice-smartwatche-dla-dzieci-maja-powazne-dziury-mozliwy-cichy-podglad-i-podsluch/#comments" rel="replies" thr:count="37" type="text/html"/>
			<link href="https://niebezpiecznik.pl/post/uwaga-rodzice-smartwatche-dla-dzieci-maja-powazne-dziury-mozliwy-cichy-podglad-i-podsluch/feed/atom/" rel="replies" thr:count="37" type="application/atom+xml"/>
			<thr:total>37</thr:total>
			</entry>
	</feed>