Cybernews
Bieżące incydenty, podatności i decyzje, które zmieniają sytuację firm i instytucji. Każdy materiał z datą i źródłami.
marzec 20266 materiałów na tej stronie
Czy Twój backup przetrwa trafienie Shahedem?
28 lutego 2026 roku skończyły się żarty z "bezpieczeństwa chmurowego". Kiedy pierwsze drony uderzyły w region AWS me-central-1 w Emiratach, teoretyczne modele ryzyka z tabeli w Excelu zamieniły się w płonące szafy rackowe. Widziałem w swojej karierze dziesiątki incydentów, od głupich błędów konfiguracji po wyrafinowane kampanie APT, ale to, co wydarzyło się na przełomie lutego i marca, zmienia reguły gry. Jeśli Twoja strategia Business Continuity opiera się na wierze w nietykalność centrów danych dużych dostawców, to masz w strukturze bezpieczeństwa lukę wielkości krateru po rakiecie.
Cyberwojna Iran-Izrael - wnioski dla Polski
Izraelsko‑irańska wojna w sieci to podgląd na żywo tego, co Rosja ma już rozgrzane pod naszymi transformatorami. Jeśli jesteś polskim CISO i dalej myślisz o „incydentach”, a nie o „przygotowaniach do uderzenia”, to właśnie stoisz na torach, patrząc na reflektory lokomotywy.
Prywatność w ruinie
Pamiętam tego gościa z małej firmy transportowej. W 2024 roku dostawał kody do banku przez SMS. Proste, działało. Potem bank kazał ściągnąć aplikację – niby dla bezpieczeństwa. Dwa miesiące później jego dane poleciały w świat przez lukę podobną do tej w Snowflake, gdzie banda UNC5537 weszła na konta setek firm, bo ludzie używali słabych haseł i appki nie pomogły. Stracił dostęp do wypłat dla kierowców, musiał płacić kary, a audyt kosztował fortunę. Ludzie myślą, że telefon to tylko aparat i kalendarz. A to maszyna do zbierania śladów – każdy ruch, każde kliknięcie, każdy kontakt ląduje gdzieś w chmurze, gotowy dla banku czy rządu.
Jak powstrzymać AI?
Grudzień 2025 roku. Zespół Amazon puszcza "Kiro" – agenta AI do kodowania – na żywioł w środowisku AWS. Zadanie: prosta łatka w Cost Explorer. Efekt: AI wywala całe środowisko i buduje je od nowa. Przez 13 godzin w regionie chińskim panuje martwa cisza, a firmy liczą straty wbudżetach.
Jak nie stracić na wadliwych modelach AI?
Mrinank Sharma, szef bezpieczeństwa w Anthropic, rzucił pracę w lutym 2026. W liście na X napisał, że świat wisi na włosku, a firmy jak jego nie trzymają się własnych zasad – mimo wielkich obietnic. Widziałem to samo w korpo: dział bezpieczeństwa mówi "stop", zarząd wciska gaz, a produkt leci z ukrytymi problemami, które potem kosztują fortunę.
Czy polskie banki padną szybciej niż Iran?
Wieczór, 28 lutego 2026. W Teheranie wyje syrena, ale ważniejsze dzieje się po cichu, w kablach. W jednej chwili kraj z prawie 90 milionami ludzi wchodzi w cyfrową mgłę. Internet siada do 4% normalnego ruchu. To nie jest „spadek wydajności”. To stan, w którym z punktu widzenia biznesu państwo znika z sieci.
luty 20266 materiałów na tej stronie
Jak zhakować Bitwardena?
Badacze z ETH Zurich wzięli pod lupę popularne programy do przechowywania haseł: Bitwarden, LastPass, Dashlane i 1Password. Założyli najgorszy scenariusz – serwer, na którym trzymasz swoje dane, został zhakowany. Atakujący siedzi tam i manipuluje wszystkim, co leci do twojego komputera czy telefonu.
OpenClaw na widoku: Jeden otwarty port i firma z Woli traci wszystko.
Technik w serwerowni pod Warszawą chciał szybko uruchomić OpenClaw – narzędzie do automatyzacji zadań z pomocą AI. Wystawił je na internet, myśląc, że "tak musi być". Dwa tygodnie później klucze do chmury AWS wylądowały w rękach oszustów. Jeden prosty błąd: program nasłuchiwał na wszystkich adresach sieciowych zamiast tylko lokalnie. Straty? Przestój w pracy, okup w kryptowalutach i dane klientów na sprzedaż.
Wszystkie wpadki Microsoftu
Przez czterdzieści lat Notatnik był synonimem prostoty. Otwierałeś go, gdy chciałeś po prostu zapisać tekst bez formatowania – zero połączenia z siecią, zero AI, zero ryzyka, że aplikacja sama ściągnie zagrożenie. W 2026 roku ta pewność zniknęła. Microsoft, w ramach integracji z Copilotem, zamienił najprostszą aplikację Windows w potencjalną bramę dla ataku.
Jak nie stracić 600% pensji? Przewodnik
Sejm przyjął nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC) 23 stycznia 2026, implementując dyrektywę NIS2. Senat zatwierdził projekt 28-29 stycznia bez poprawek, oczekuje się podpisu Prezydenta w najbliższych tygodniach. Obowiązujące kary administracyjne z art. 35 stosowane są natychmiast po wejściu w życie, bez okresu przejściowego, rozszerzając zakres na podmioty w 18 sektorach krytycznych, takich jak energetyka, transport czy usługi chmurowe.
RODO „na niby” właśnie się skończyło.
W 2025 r. UODO przestał być „miłym urzędem od upomnień” i zaczął działać jak fiskus z funkcją delete – szczególnie wobec tych, którzy RODO wdrożyli „na prezentację dla zarządu”. Rekordowe kary (w tym blisko 17 mln zł dla McDonald’s Polska za naruszenia RODO) pokazują, że Excel z rejestrem czynności nie zatrzyma ani kontroli, ani przelewu z konta spółki.
16–17 marca 2026 SEMAFOR – XIX Forum Bezpieczeństwa i Audytu IT
Już 16–17 marca 2026 roku w Warsaw Presidential Hotel odbędzie się SEMAFOR – XIX Forum Bezpieczeństwa i Audytu IT — jedno z najważniejszych wydarzeń w Polsce skupionych wokół cyberbezpieczeństwa, audytu IT, zarządzania ryzykiem i innowacji technologicznych.