Cybernews
Bieżące incydenty, podatności i decyzje, które zmieniają sytuację firm i instytucji. Każdy materiał z datą i źródłami.
styczeń 202612 materiałów na tej stronie
Nowelizacja KSC to koniec ery "bezpieczeństwa na papierze"
Legislacyjne wdrożenie dyrektywy NIS2 do polskiego porządku prawnego stało się faktem. W piątek, 23 stycznia 2026 roku, Sejm uchwalił nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), kończąc wieloletni okres niepewności regulacyjnej. Przytłaczająca większość 407 posłów (przy zaledwie 10 głosach przeciw i 17 wstrzymujących się) opowiedziała się za projektem, który drastycznie przesuwa granice odpowiedzialności technicznej i finansowej w polskiej infrastrukturze cyfrowej. To nie jest już projekt akademicki; to twarde prawo, które po przejściu przez Senat trafi na biurko Prezydenta RP Karola Nawrockiego.
Jak zabić firmę w 18 miesięcy (AI bez CISO)?
Na ostatnim incydencie mieliśmy model „przeciw oszustwom”, który po cichu wysyłał do chmury pełne numery kart klientów, bo ktoś w zespole wdrożeniowym zostawił opcję zapisywania całych żądań na produkcji. Nikt tego nie zauważył przez pół roku, bo w programie „sztuczna inteligencja” nie było budżetu na analizę zagrożeń, tylko na „Centrum Doskonałości AI”. Kiedy klient zażądał pełnego śladu danych do kontroli, wyszło na jaw, że „dane gotowe dla AI” oznacza „wszyscy mają kopię wszystkiego”
Offline to nie retro. Czy twój bank przeżyje cyberatak?
Europejski bank centralny wprost mówi o stanie faktycznym: Europa jest „de facto w stanie wojny” z Rosją, tylko bez deklaracji w ONZ i bez czołgów pod granicą. Z drugiej strony szef polskiego Biura Bezpieczeństwa Narodowego mówi już o stanie cyber-wojny z Rosją, a rząd raportuje po 20–50 prób sabotażu dziennie w infrastrukturę krytyczną i rekordowy, miliardowy budżet na cyber.
Czy to koniec ery "jakoś to będzie" w OZE?
Wczorajszy komunikat Pełnomocnika Rządu ds. Cyberbezpieczeństwa ucina wszelkie spekulacje. Sektor odnawialnych źródeł energii przestał być traktowany jako "zielony dodatek" do systemu, a stał się pełnoprawnym celem o znaczeniu strategicznym. Dokument jednoznacznie wskazuje, że rozproszona infrastruktura prywatnych graczy to dzisiaj najmiększe podbrzusze polskiego systemu elektroenergetycznego (KSE). Każdy niezałatany falownik i każdy źle skonfigurowany system SCADA to zaproszenie dla grup takich jak Sandworm czy APT28 do przeprowadzenia operacji destabilizacyjnej na skalę ogólnokrajową.
5,5 miliona euro kary dla właściciela Play
Francuski regulator CNIL zakończył rok 2025 potężnym uderzeniem w grupę Iliad. Nałożenie 5,5 miliona euro kary na właściciela marki Free (i polskiego Play) to rzadki moment, w którym biurokracja dogania rzeczywistość technicznych zaniedbań. To nie był błąd pojedynczego pracownika. To dowód na systemowe oszczędności tam, gdzie ich być nie powinno. Polscy klienci tej samej grupy kapitałowej muszą wyciągnąć wnioski szybciej niż ich operatorzy.
Hostage-as-a-Service: Twój cloud provider w cieniu ACI
W 2022 roku widziałem, jak polskie firmy w panice wycinały rosyjskie SDK, bo nikt wcześniej nie wpisał "wojny kinetycznej" do analizy ryzyka. Dziś mamy powtórkę, ale na sterydach. Trump grozi cłami 25%, Macron żąda uruchomienia Anti-Coercion Instrument (ACI), a Ty nadal wierzysz, że Twój "Tier III" w chmurze to polisa na życie. ACI to nie jest kolejna dyrektywa do odklepania przez compliance. To mechanizm, który może zmienić Twojego amerykańskiego dostawcę SaaS w 404 w poniedziałek rano.
KSC to nie higiena, to polowanie na CISO
Analiza projektu nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) ujawnia systemowy błąd w szacowaniu ryzyka. Polski ustawodawca, dążąc do „bezpieczeństwa totalnego”, ignoruje podstawowe zasady ekonomii bezpieczeństwa informacji. Zamiast budować odporność krytycznych węzłów państwa, tworzy aparat biurokratyczny, który generuje wymierne straty finansowe i operacyjne dla sektora prywatnego. Dysproporcja między polskim a niemieckim podejściem do dyrektywy NIS2 to nie tylko różnica w interpretacji przepisów. To fundamentalna rozbieżność w rozumieniu roli państwa w ekosystemie cyfrowym.
Czy Twoje ferie są bezpieczne?
Pracownik hotelu w grudniu 2025 otwiera maila o "anulowanej rezerwacji Booking.com", klika link, widzi niebieski ekran śmierci jak w Windows i w panice wkleja komendę – malware DCRat instaluje się, kradnie numery kart, a Ty płacisz dwa razy za pokój w Tatrach. Hotele od Murowańca po Krupówki dostają te maile z cenami w euro, z rosyjskim śladem w ukrytych plikach.
Jak Lazarus omija Twoje „nie do przejścia” zabezpieczenia?
Analiza powłamaniowa przeprowadzona w sektorze finansowym w 2024 roku obnażyła brutalną prawdę o współczesnych systemach obronnych. Organizacja posiadała kompletne portfolio: MFA oparte na powiadomieniach push, zaawansowaną segmentację sieci, systemy EDR klasy premium i certyfikaty na każdym końcowym urządzeniu.
Mail od szefa to najskuteczniejsza broń w arsenale dezinformacji.
Przez dwadzieścia lat w branży widziałem dziesiątki firm, które wydały fortunę na sandboxy i systemy EDR, a potem wyłożyły się na jednym mailu od „księgowości”. W 2024 roku, podczas wielkiej wody w Polsce, dezinformacja pokazała swoje najbrzydsze oblicze. Widziałem panikę w oczach zarządów, gdy fałszywe wiadomości o rzekomym przerwaniu wałów paraliżowały pracę całych zakładów produkcyjnych. To nie są teoretyczne rozważania o „zagrożeniach hybrydowych”. To konkretny wektor ataku, w którym Twoja infrastruktura mailowa służy do uwiarygodnienia kłamstwa. Jeśli myślisz, że filtr antyspamowy wystarczy, to znaczy, że przestałeś uważać na to, co dzieje się na zewnątrz.
Automatyzacja procesów to najkrótsza droga do całkowitego przejęcia firmy.
Piątek, godzina 16:45. Większość zespołu myśli o weekendzie, a Ty dostajesz alert z AWS o przekroczeniu limitu wydatków na instancje EC2 o kilka tysięcy procent. Brzmi jak kiepski żart? Dla jednego z moich klientów, średniej wielkości polskiego software house’u, był to początek walki o przetrwanie. Powód okazał się banalny: instancja n8n wystawiona na świat bez hasła, bo "przecież to tylko do testów na chwilę".
Jak nie dać się złapać w 6G?
Klient z branży logistycznej spod Gdańska był przekonany, że jego infrastruktura telekomunikacyjna jest nie do złamania – dopóki zdalny atak z Azji nie sparaliżował ruchu ciężarówek na tydzień. Straty przekroczyły milion złotych w postaci zablokowanych magazynów i kar za niewykonane dostawy. Wektor wejścia? Luka w urządzeniu sieciowym, która umożliwiła przejęcie kontroli nad ruchem danych.