<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Zaufana Trzecia Strona</title>
	<atom:link href="https://zaufanatrzeciastrona.pl/feed/" rel="self" type="application/rss+xml" />
	<link>https://zaufanatrzeciastrona.pl</link>
	<description>Niezależne źródło wiadomości o świecie bezpieczeństwa IT</description>
	<lastBuildDate>Mon, 25 May 2026 13:56:55 +0000</lastBuildDate>
	<language>pl-PL</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://zaufanatrzeciastrona.pl/wp-content/uploads/2024/02/cropped-z3s-symbol-red-1-32x32.png</url>
	<title>Zaufana Trzecia Strona</title>
	<link>https://zaufanatrzeciastrona.pl</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Ominięcie uwierzytelniania w ZUS-ie i systemach e-Zdrowia, czyli o krok od cyberchaosu – [CVE-2026-9058] [Badanie e-podpisów, cz. 3]</title>
		<link>https://zaufanatrzeciastrona.pl/post/ominiecie-uwierzytelniania-w-zus-ie-i-systemach-e-zdrowia-czyli-o-krok-od-cyberchaosu-cve-2026-9058-badanie-e-podpisow-cz-3/</link>
					<comments>https://zaufanatrzeciastrona.pl/post/ominiecie-uwierzytelniania-w-zus-ie-i-systemach-e-zdrowia-czyli-o-krok-od-cyberchaosu-cve-2026-9058-badanie-e-podpisow-cz-3/#respond</comments>
		
		<dc:creator><![CDATA[Michał Leszczyński]]></dc:creator>
		<pubDate>Mon, 25 May 2026 13:29:15 +0000</pubDate>
				<category><![CDATA[Błędy]]></category>
		<category><![CDATA[Info]]></category>
		<category><![CDATA[Wpadki]]></category>
		<category><![CDATA[błąd]]></category>
		<category><![CDATA[certyfikat]]></category>
		<category><![CDATA[dane wrażliwe]]></category>
		<category><![CDATA[e-Gate]]></category>
		<category><![CDATA[e-podpis]]></category>
		<category><![CDATA[e-sąd]]></category>
		<category><![CDATA[e-Zdrowie]]></category>
		<category><![CDATA[podatność]]></category>
		<category><![CDATA[podpis kwalifikowany]]></category>
		<category><![CDATA[ZUS]]></category>
		<guid isPermaLink="false">https://zaufanatrzeciastrona.pl/?p=73715</guid>

					<description><![CDATA[Podatność umożliwiająca zalogowanie się na konto dowolnego użytkownika występowała w kilkunastu systemach administracji publicznej, w tym ZUS i CEZ. Wymagania? Dostęp do internetu, znajomość PESEL-u ofiary i posiadanie odpowiednich narzędzi. Przeprowadzenie ataku zajmowało mniej niż minutę, a sam atak omijał również dwuskładnikowe uwierzytelnianie. Nie, to nie jest clickbait. To ostatnia i najbardziej druzgocąca część mojego [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Podatność umożliwiająca zalogowanie się na konto dowolnego użytkownika występowała w kilkunastu systemach administracji publicznej, w tym ZUS i CEZ. Wymagania? Dostęp do internetu, znajomość PESEL-u ofiary i posiadanie odpowiednich narzędzi. Przeprowadzenie ataku zajmowało mniej niż minutę, a sam atak omijał również dwuskładnikowe uwierzytelnianie. Nie, to nie jest clickbait. To ostatnia i najbardziej druzgocąca część mojego badania w obszarze e-podpisów, w którym najwidoczniej nie testuje się krytycznych integracji oprogramowania.</strong></p>



<p class="wp-block-paragraph">Przypomnijmy, w poprzednim artykule z tej serii próbowałem uzyskać nieautoryzowany dostęp do serwisów administracji publicznej przez funkcję logowania “certyfikatem kwalifikowanym”, używając do tego niepoprawnego podpisu cyfrowego, złożonego w oparciu o autentyczny certyfikat.</p>



<p class="wp-block-paragraph">Ku wielkiemu zaskoczeniu, zastosowanie tej techniki dawało możliwość zalogowania się w niektórych systemach administracji publicznej, w tym niemal we wszystkich publicznych usługach Ministerstwa Sprawiedliwości.</p>



<p class="wp-block-paragraph">Zdecydowana większość systemów innych urzędów obroniła się przed testowanym atakiem. Tym razem rozważymy więc alternatywny pomysł.</p>



<h2 class="wp-block-heading">Seria “Badanie e-podpisów”</h2>



<p class="wp-block-paragraph">Artykuł stanowi część cyklu opisującego mój hobbystyczny projekt badania bezpieczeństwa oprogramowania związanego z obsługą podpisów kwalifikowanych.</p>



<ul class="wp-block-list">
<li><a href="https://zaufanatrzeciastrona.pl/post/zdalne-wykonanie-kodu-w-szafirhost-cve-2026-26928-badanie-e-podpisow-cz-1/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/zdalne-wykonanie-kodu-w-szafirhost-cve-2026-26928-badanie-e-podpisow-cz-1/">Zdalne wykonanie kodu w SzafirHost – [CVE-2026-26928]</a> <a href="https://zaufanatrzeciastrona.pl/post/zdalne-wykonanie-kodu-w-szafirhost-cve-2026-26928-badanie-e-podpisow-cz-1/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/zdalne-wykonanie-kodu-w-szafirhost-cve-2026-26928-badanie-e-podpisow-cz-1/">[Badanie e-podpisów, cz. 1]</a></li>



<li><a href="https://zaufanatrzeciastrona.pl/post/hakowanie-e-sadu-yubikeyem-badanie-e-podpisow-cz-2/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/hakowanie-e-sadu-yubikeyem-badanie-e-podpisow-cz-2/">Hakowanie e-Sądu YubiKeyem – [Badanie e-podpisów, cz. 2]</a></li>



<li><strong>Ominięcie uwierzytelniania w ZUS-ie i systemach e-Zdrowia, czyli o krok od cyberchaosu – [CVE-2026-9058] [Badanie e-podpisów, cz. 3]</strong></li>
</ul>



<figure class="wp-block-table"><div class="article-wrapper__table"><table class="has-fixed-layout"><tbody><tr><td><strong>Streszczenie całej serii w postaci niewymagającej od czytelnika posiadania rozległej wiedzy technicznej znajduje się w odrębnym artykule: “<a href="https://zaufanatrzeciastrona.pl/post/podsumowanie-krytyczna-podatnosc-umozliwiajaca-calkowite-ominiecie-logowania-w-zus-ie-e-sadzie-i-systemach-e-zdrowia/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/podsumowanie-krytyczna-podatnosc-umozliwiajaca-calkowite-ominiecie-logowania-w-zus-ie-e-sadzie-i-systemach-e-zdrowia/">Krytyczna podatność umożliwiająca całkowite ominięcie logowania w ZUSie, e-Sądzie i systemach e-Zdrowia</a>”</strong>.</td></tr></tbody></table></div></figure>



<h2 class="wp-block-heading">Rozwinięcie ataku: tym razem fałszywy certyfikat, prawdziwy podpis</h2>



<p class="wp-block-paragraph">Jednym z tych, którzy obronili się przed poprzednią próbą ataku, był system “e-Gate – Obsługa Podpisów Elektronicznych w Ochronie Zdrowia”. Szybko stał się on moim ulubionym obiektem testowym, ponieważ jako jedyny wyświetlał komunikaty błędów informujące o dokładnym powodzie, dla którego podpisany plik został odrzucony.</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img fetchpriority="high" decoding="async" width="580" height="467" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-15-580x467.png" alt="" class="wp-image-73718" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-15-580x467.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-15-300x242.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-15-768x619.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-15-386x311.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-15.png 1100w" sizes="(max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Efekt przeprowadzenia pierwszego ataku na e-Gate – bez sukcesu</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Ten komunikat dosłownie prowadzi mnie za rękę w procesie decydowania o dalszych krokach. Skoro przypadek niepoprawnego podpisu cyfrowego jest wykrywany, to postaramy się zaadresować ten konkretny problem. Zróbmy tak, aby podpis był poprawny i zgodny z pozostałymi danymi.</p>



<p class="wp-block-paragraph">Tutaj powstaje istotne ograniczenie – poprawny podpis cyfrowy uzyskam jedynie w dwóch przypadkach:</p>



<ol class="wp-block-list">
<li>używając czyjejś karty do podpisu kwalifikowanego – odpada, naturalnie nie posiadam dostępu do cudzych kart,</li>



<li>używając certyfikatu wraz z kluczem, które wydałem sam sobie – podpis cyfrowy będzie wtedy kryptograficznie poprawny, ale i tak powinien zostać odrzucony jako niezaufany, jako że nie jestem podmiotem uprawnionym do wydawania takich certyfikatów.</li>
</ol>



<p class="wp-block-paragraph">Czy tym razem teoria zgodzi się z praktyką? Spróbujemy to ustalić.</p>



<h2 class="wp-block-heading">Alternatywne PKI</h2>



<p class="wp-block-paragraph">Na początek potrzebujemy stworzyć własną, alternatywną infrastrukturę klucza publicznego (ang. <em>Public Key Infrastructure</em>, PKI). Brzmi bardzo groźnie, ale sprowadza się do poprawnego użycia kilku komend linuksowych, które w efekcie wygenerują niezbędne klucze i certyfikaty, a finalnie zapiszą to wszystko w plikach na dysku.</p>



<p class="wp-block-paragraph">Wygenerowałem swoje własne certyfikaty “root CA” oraz “intermediate CA” (tzn. głównego i pośredniego urzędu certyfikacji), dla pewności ostrożnie dostrajając konfigurację tak, aby była jak najbliżej prawdziwych certyfikatów. Użyłem identycznych nazw, poustawiałem atrybuty na takie same wartości i dołączyłem te same rozszerzenia X.509. Zasada była prosta – im bardziej wiarygodnie to wszystko wygląda, tym większa szansa na to, że nic mnie nie zablokuje i atak zakończy się sukcesem.</p>



<p class="wp-block-paragraph">Po kilku godzinach walki z OpenSSL-em moje dzieło było gotowe, a certyfikaty rzeczywiście wyglądały niemal jak te prawdziwe. Jedyny szkopuł w tym, że nie znajdowały się na jakiejkolwiek liście zaufanych certyfikatów.</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img decoding="async" width="455" height="580" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-20-455x580.png" alt="" class="wp-image-73723" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-20-455x580.png 455w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-20-236x300.png 236w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-20-768x978.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-20-386x492.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-20.png 1008w" sizes="(max-width: 455px) 100vw, 455px" /><figcaption class="wp-element-caption"><em>Niezaufany łańcuch certyfikatów użyty do testów podatności</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">W międzyczasie rozwinąłem również koncepcję “fałszywej karty”. Tym razem zamiast YubiKeya tę rolę będzie pełnił SoftHSM2 – program, który symuluje fizyczny klucz kryptograficzny, ale tak naprawdę wszystkie operacje wykonuje na lokalnym komputerze. Po takiej modyfikacji, cała infrastruktura do przeprowadzenia ataku mieści się w ramach zwykłej maszyny wirtualnej z systemem Windows 11, nie wymagając jakiegokolwiek dodatkowego zewnętrznego sprzętu.</p>



<p class="wp-block-paragraph">Moje fałszywe centrum certyfikacji już za chwilę wystawi pierwszy certyfikat “kwalifikowany”. Nie chcę jednak moimi testami wywołać zbyt dużego zamieszania ani tym bardziej naruszyć bezpieczeństwa informacji. Fałszywy certyfikat będzie więc wystawiony na moje prawdziwe dane osobowe. Jeśli atak się powiedzie, to zaloguję się na swoje własne konto, do którego i tak miałbym prawowity dostęp.</p>



<p class="wp-block-paragraph">Warto tutaj wspomnieć, że jako atakujący mogłem oczywiście wystawić taki certyfikat na dane dowolnej osoby – potrzebowałem jedynie znać jej imię, nazwisko i numer PESEL. Przy okazji dodam, że mechanizm “zastrzeżenia PESEL-u” nie ma tutaj żadnego zastosowania – powstał on w innym celu, a dokumenty można podpisywać elektronicznie, nawet mając aktywne zastrzeżenie.</p>



<h2 class="wp-block-heading">Co na to system e-Gate?</h2>



<p class="wp-block-paragraph">Początkowo był nieporuszony, bo oprogramowanie w ogólne “nie widziało” mojego fałszywego certyfikatu i nie pozwalało go wybrać.</p>



<p class="wp-block-paragraph">Pomogła zmiana dynamicznej konfiguracji, która była ładowana po stronie klienta:</p>



<ol class="wp-block-list">
<li>dopisanie moich fałszywych certyfikatów do listy zaufanych CA,</li>



<li>ustawienie, że dopuszczalne jest złożenie podpisu z użyciem dowolnego certyfikatu (niekoniecznie uznawanego za kwalifikowany).</li>
</ol>



<p class="wp-block-paragraph">Tym razem udało się podjąć próbę zalogowania, chociaż bezskuteczną, to już z innym komunikatem błędu niż wcześniej.</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img decoding="async" width="580" height="485" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-19-580x485.png" alt="" class="wp-image-73722" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-19-580x485.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-19-300x251.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-19-768x642.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-19-386x323.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-19.png 1089w" sizes="(max-width: 580px) 100vw, 580px" /></figure>
</div>


<p class="wp-block-paragraph">Wyświetlany komunikat był dosyć specyficzny, więc zacząłem szukać, czy to nie jest przypadkiem rezultat weryfikacji z jakiegoś konkretnego programu. Nie myliłem się, desktopowy program Szafir 2.0.0 na identyczny plik XML reaguje błędem o identycznej treści.</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="580" height="529" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-14-580x529.png" alt="" class="wp-image-73717" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-14-580x529.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-14-300x274.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-14-768x701.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-14-386x352.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-14.png 774w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Błąd weryfikacji mojego oświadczenia o chęci zalogowania się, wyświetlony przez Szafir 2.0.0 w wersji na Windows</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Software zachował się bezpiecznie, ale to jeszcze nie jest moje ostatnie słowo.</p>



<p class="wp-block-paragraph">Skupmy się na rozwiązaniu konkretnego problemu. Oprogramowanie do weryfikacji podpisów twierdzi, że mojego fałszywego certyfikatu “intermediate CA” nie ma w swojej wewnętrznej bazie danych, przez co nie może go przeanalizować i rozstrzygnąć o poprawności podpisu.</p>



<p class="wp-block-paragraph">Pomoc w rozwiązaniu tego problemu zapewnia oficjalna specyfikacja “Electronic Signatures and Infrastructures (ESI); XAdES Baseline Profile”:</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><em>a) The generator shall include the signing certificate as content of ds:KeyInfo/X509Data/X509Certificate element.</em></p>



<p class="wp-block-paragraph"><strong><em>b) In order to facilitate path-building, generators should include in the same ds:KeyInfo/X509Data element as in note a) all certificates not available to verifiers that can be used during path building. (&#8230;)</em></strong></p>
</blockquote>



<p class="wp-block-paragraph">Zwyczajowo, podpisany plik zawiera jedynie certyfikat osoby składającej podpis (tzw. <em>leaf certificate</em>), ale specyfikacja twierdzi, że nic nie stoi na przeszkodzie, aby załączyć tam cały łańcuch certyfikatów, uwzględniając nasze “intermediate CA” oraz “root CA”.</p>



<p class="wp-block-paragraph">Otwieram podpisany dokument XML w notatniku i ordynarnie doklejam do niego tagi <code>&lt;ds:X509Certificate/></code> z dodatkowymi certyfikatami CA. Ponowna weryfikacja i…</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="580" height="530" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-16-580x530.png" alt="" class="wp-image-73719" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-16-580x530.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-16-300x274.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-16-768x701.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-16-386x352.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-16.png 782w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Pomyślna weryfikacja podpisu w desktopowej wersji Szafira</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Ups. Co prawda, doklejenie do pliku dodatkowych certyfikatów jest zgodne ze specyfikacją, ale ma to służyć jedynie jako pomoc czy też podpowiedź dla oprogramowania sprawdzającego podpis. Szafir wziął jednak temat zbyt dosłownie i… automatycznie zaimportował te certyfikaty do swojej bazy danych zaufania.</p>



<p class="wp-block-paragraph">No dobrze, a dlaczego otrzymaliśmy informację, że jest to podpis niekwalifikowany? W bardzo dużym skrócie, weryfikacja techniczna została pomyślnie zaliczona, ale moich podrobionych certyfikatów CA nie ma na unijnej liście dostawców usług zaufania. Tego mechanizmu nie udało mi się nijak ominąć, ale być może wystarczą dotychczasowe osiągnięcia?</p>



<p class="wp-block-paragraph">Sprawdźmy, co tym razem powie e-Gate…</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="580" height="375" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-17-580x375.png" alt="" class="wp-image-73720" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-17-580x375.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-17-300x194.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-17-768x497.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-17-386x250.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-17.png 838w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Poprawna walidacja podpisu przez system e-Gate</em></figcaption></figure>
</div>

<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="580" height="220" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-13-580x220.png" alt="" class="wp-image-73716" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-13-580x220.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-13-300x114.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-13-768x291.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-13-386x146.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-13.png 1045w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Komunikat z Rejestru Asystentów Medycznych o braku aktywnego konta dla podanego numeru PESEL – po pomyślnym uwierzytelnieniu przez e-Gate</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Wygląda jakby faktycznie zadziałało! System powiedział, że mój podpis jest poprawny, potwierdził moją tożsamość i przekierował mnie dalej, a widoczny na zrzucie ekranu błąd to już jedynie kwestia tego, że nie jestem lekarzem.</p>



<h2 class="wp-block-heading">Automatyzacja ataku</h2>



<p class="wp-block-paragraph">Atak działa, ale ma jeden zasadniczy minus: tym razem trzeba się bardzo dużo naklikać, aby w odpowiednim momencie przechwycić niektóre zapytania HTTP z/do serwera atakowanej aplikacji i przeprowadzić “w locie” niezbędne modyfikacje, chociażby dokleić dodatkowe certyfikaty do podpisanego pliku XML. Do ręcznego manipulowania zapytaniami HTTP używałem Burp Suite, którego jednak nie jestem zbyt zaawansowanym użytkownikiem, bo skomplikowane ataki zazwyczaj implementuję bezpośrednio w jakimś języku skryptowym.</p>



<p class="wp-block-paragraph">Na całe szczęście, istnieje jeden komponent, przez który przepływają wszystkie niezbędne informacje, w dodatku nie trzeba go dekompilować, bo jest napisany w JavaScripcie, a kod nie jest zaciemniony i bardzo łatwo go zmodyfikować. Tym komponentem jest oczywiście wtyczka do przeglądarki “Szafir SDK Web”. Spora część portali administracji publicznej oferujących logowanie podpisem kwalifikowanym żąda instalacji właśnie tej wtyczki, a za jej pośrednictwem wywołuje proces podpisywania dokumentów (więcej kontekstu na ten temat znajduje się w poprzednich artykułach z tej serii).</p>



<p class="wp-block-paragraph">We wtyczce wprowadziłem relatywnie proste modyfikacje – za każdym razem, gdy strona internetowa próbuje za pośrednictwem wtyczki komunikować się z aplikacją do składania podpisów, wysyłam żądanie do mojego serwera w Pythonie, który może zdecydować o zmodyfikowaniu w locie przesyłanych danych. Analogicznie, gdy komunikacja odbywa się w drugą stronę (z “podpisywarki” do aplikacji internetowej).</p>



<p class="wp-block-paragraph">Będąc tak przygotowanym, mogę wygodnie eksperymentować, modyfikując chociażby parametry wywołania, konfigurację “podpisywarki”, a także zawartość wynikowego pliku XAdES po złożeniu podpisu – bez manualnej interwencji.</p>



<h2 class="wp-block-heading">Finalne starcie</h2>



<p class="wp-block-paragraph">Pora na ostateczne starcie, a cel będzie niebagatelny: system Zakładu Ubezpieczeń Społecznych. Dlaczego akurat ZUS? Bo to system przechowujący bardzo ważne dane, a podczas wcześniejszych analiz i eksperymentów znalazłem w nim dosyć osobliwą rzecz.</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="580" height="572" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-18-580x572.png" alt="" class="wp-image-73721" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-18-580x572.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-18-300x296.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-18-768x758.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-18-386x381.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-18.png 1176w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Poszlaki w systemie eZUS wskazujące na to, że funkcja logowania podpisem kwalifikowanym mogła być wdrażana pod presją czasu i bez odpowiedniego code review… [2026-01-28]</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Co prawda, ścieżka ukazana na zrzucie ekranu stanowi jedynie komentarz i w żaden sposób nie wpływa na działanie mechanizmu składania podpisów kwalifikowanych, ale myślę, że sam fakt istnienia tego komentarza w produkcyjnym kodzie wyraża więcej niż tysiąc słów. Heurystyka jest prosta, jeżeli coś wygląda na zrobione “po łebkach” albo niezgodnie z branżowymi standardami, to tym bardziej warto się temu przyjrzeć.</p>



<p class="wp-block-paragraph">Nie przedłużajmy już więcej, pora przełknąć tę pigułkę…</p>



<figure class="wp-block-embed aligncenter is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio"><div class="wp-block-embed__wrapper">
<span class="embed-privacy-url"><a href="https://youtu.be/1s2gaXX5qNQ">Open embedded content from YouTube</a></span>
</div><figcaption class="wp-element-caption"><em>Użycie exploita na eZUS</em></figcaption></figure>



<h2 class="wp-block-heading">Co tu się stało?!</h2>



<p class="wp-block-paragraph">Bazując na moich obserwacjach, przypuszczam, że zarówno aplikacje ZUS-u, jak i CEZ-u weryfikują podpisy kwalifikowane, używając do tego programu Szafir, ale pod postacią biblioteki programistycznej (“headless”).</p>



<p class="wp-block-paragraph">Pomimo że programiści tych systemów zadbali o walidację podpisów, to wpadli w pułapkę wynikającą z istnienia w Szafirze bardzo dziwnej funkcji “certyfikatów niekwalifikowanych”. Aplikacje zwracały uwagę jedynie na to, czy weryfikacja podpisu zakończyła się sukcesem. Okazało się, że to nie wystarczy, bo powinny również osobno sprawdzać, czy była to “weryfikacja kwalifikowana”. Można zatem było system oszukać podpisem technicznie prawidłowym, choć fikcyjnym.</p>



<p class="wp-block-paragraph">Ten przypadek pokazuje nam, jak ważna jest precyzyjna dokumentacja, a przede wszystkim intuicyjne projektowanie komponentów bezpieczeństwa. Samego zamysłu istnienia “weryfikacji niekwalifikowanej” w Szafirze działającej w taki sposób, mimo najszczerszych chęci, nie jestem w stanie zrozumieć. W domyślnych ustawieniach zawsze da się utworzyć XML, który zweryfikuje się poprawnie, choćby w oparciu o samodzielnie wystawione certyfikaty typu “self-signed”. To dlaczego w ogóle istnieje taka funkcja i co ona weryfikuje? Czy jej istnienie zostało opisane w dokumentacji dla integratorów? Na te pytania niestety nie znam odpowiedzi, chociaż się jej domyślam.</p>



<p class="wp-block-paragraph">Ba, nawet standard RFC 2459 (specyfikujący infrastrukturę klucza publicznego) wspomina o tym, że od użytkowników końcowych PKI nie można wymagać zwracania szczególnej uwagi ani wykonywania więcej niż minimalnej koniecznej konfiguracji. Nie oszukujmy się, większość ludzi (w tym programistów) nie interesuje się różnego rodzaju infrastrukturami klucza publicznego, nie zna niskopoziomowych detali i słusznie oczekuje, że jest to intuicyjny “black box”, który mogą łatwo wdrożyć, zapewniając sobie i innym bezpieczeństwo. W każdym innym przypadku to bezpieczeństwo nie jest zapewniane systemowo, a przez to ostatecznie pojawiają się błędy o drastycznych skutkach.</p>



<h2 class="wp-block-heading">Potencjalne skutki</h2>



<p class="wp-block-paragraph">Przypomnijmy, atak w ulepszonej formule pozwolił na zaatakowanie centralnego systemu logowania e-Gate autorstwa Centrum e-Zdrowia, a także systemu eZUS. Ponadto, opisany tutaj atak działa przeciwko wszystkim serwisom, które były wymienione w poprzednim artykule z serii “Badanie e-podpisów”.</p>



<p class="wp-block-paragraph">Jedynym wymaganiem do przeprowadzenia tego ulepszonego wariantu ataku była znajomość imienia, nazwiska i numeru PESEL ofiary, a ten ostatni można zdobyć niesamowicie łatwo, używając całego wachlarza sposobów, których opis znajduje się poza zakresem tego artykułu. Posiadając zaledwie te trzy informacje, można było wystawić fałszywy certyfikat na tożsamość ofiary, a następnie zalogować się do systemów w jej imieniu.</p>



<p class="wp-block-paragraph">Co to oznacza w praktyce? W kontekście Centrum e-Zdrowia, jeśli znałbym numer PESEL jakiegoś lekarza posiadającego dostęp do Rejestru Asystentów Medycznych, mógłbym zalogować się w jego imieniu, następnie mianować samego siebie Asystentem Medycznym i… wypisywać recepty, skierowania i zwolnienia lekarskie na odpowiedzialność tego lekarza, bez jego wiedzy.</p>



<p class="wp-block-paragraph">Dopisanie kogoś do Rejestru Asystentów Medycznych wymaga, co prawda, złożenia podpisanej dyspozycji, ale autoryzację można przeprowadzić Profilem Zaufanym albo… przez system e-Gate, który też udało mi się zhakować w ten sam sposób.</p>



<p class="wp-block-paragraph">Jeszcze gorzej sprawa wygląda z systemem eZUS. Dostęp do czyjegoś konta oznacza dostęp do szerokiego zakresu jego danych osobowych, w tym jego pełnej historii zatrudnienia, a także umożliwia obliczenie jego pensji – aktualnej i historycznych.</p>



<p class="wp-block-paragraph">Gdybyśmy natomiast zalogowali się na konto osoby upoważnionej do reprezentacji firmy przed ZUS-em (zapewne księgowego albo prezesa), moglibyśmy w całej firmie wprowadzić nieoczekiwaną jawność wynagrodzeń – pobierając dane i pensje wszystkich pracowników. Istotne jest też, że pracodawca w tym systemie widzi dosyć szeroki zakres danych, bo jest tam chociażby adres zamieszkania, zameldowania, numer PESEL i numer dowodu osobistego każdej osoby zgłoszonej do ubezpieczeń, w tym dane osób wyrejestrowanych nawet na kilka lat wstecz.</p>



<p class="wp-block-paragraph">No i jeszcze pora na łyżkę miodu w beczce dziegciu – żaden z opisanych ataków nie był skuteczny przeciwko Krajowemu Systemowi e-Faktur (KSeF). Ale to nie jest jedyny system, który przetwarza duże ilości wrażliwych danych, w tym danych przedsiębiorców.</p>



<h2 class="wp-block-heading">Czy podpisy kwalifikowane są bezpieczne?</h2>



<p class="wp-block-paragraph">Sama w sobie koncepcja podpisów kwalifikowanych stanowi fundament bardzo bezpiecznych rozwiązań, jeżeli mielibyśmy to oceniać pod względem kryptograficznym i faktycznym. Opisane podatności powstały, ponieważ zawiodły konkretne implementacje i integracje.</p>



<p class="wp-block-paragraph">Prawowici użytkownicy podpisów kwalifikowanych wydanych przez uprawniony podmiot nie muszą podejmować żadnych działań, ponieważ bezpieczeństwo ich podpisów nie zostało naruszone. W szczególności, nie ma konieczności wymiany istniejących urządzeń do podpisu.<br></p>



<h2 class="wp-block-heading">Obsługa podatności</h2>



<p class="wp-block-paragraph">Wszystkie odkryte podatności zostały załatane po tym, jak zgłosiłem je do producenta oprogramowania – KIR S.A., a także do zespołu CERT Polska.</p>



<p class="wp-block-paragraph">Przez mnogość zaangażowanych komponentów i niestandardowość technik, zrozumiałe wytłumaczenie podatności na warstwie technicznej nie było trywialne. W sumie wysłałem w tej sprawie 4 raporty techniczne o łącznej długości 45 stron, nie licząc późniejszych uzupełnień w trakcie komunikacji mailowej.</p>



<p class="wp-block-paragraph">Incydent był obsługiwany przez CERT Polska, CSIRT GOV oraz Ministerstwo Cyfryzacji. Jako zgłaszający przekazywałem wszystkie informacje bezpośrednio do CERT Polska, który dystrybuował je dalej do pozostałych zaangażowanych organów.</p>



<p class="wp-block-paragraph">2026-01-23 – Odkrycie pierwszego wariantu podatności (“YubiKey”).</p>



<p class="wp-block-paragraph">2026-01-24 – Raport do KIR S.A. i CVD CERT.PL.</p>



<p class="wp-block-paragraph">2026-01-24 – Potwierdzenie otrzymania przez KIR S.A.</p>



<p class="wp-block-paragraph">2026-01-25 – Odkrycie drugiego wariantu podatności (niezaufane certyfikaty).</p>



<p class="wp-block-paragraph">2026-01-26 – Raport do KIR S.A. i CVD CERT.PL.</p>



<p class="wp-block-paragraph">2026-01-26 – Potwierdzenie otrzymania przez KIR S.A. i CVD CERT.PL.</p>



<p class="wp-block-paragraph">2026-01-27 – Spotkanie osobiste w siedzibie KIR S.A. – techniczne objaśnienie podatności w obu wariantach.</p>



<h3 class="wp-block-heading">Obsługa podatności – praca.gov.pl</h3>



<p class="wp-block-paragraph">2026-02-19 [T+24 dni] – Logowanie podpisem kwalifikowanym wyłączone, komunikat o tymczasowym wyłączeniu logowania podpisem kwalifikowanym.</p>



<p class="wp-block-paragraph">2026-03-09 [T+42 dni] – Komunikat o permanentnym wyłączeniu logowania podpisem kwalifikowanym “z przyczyn niezależnych od Ministerstwa”.</p>



<h3 class="wp-block-heading">Obsługa podatności – ZUS</h3>



<p class="wp-block-paragraph">2026-03-17 [T+50 dni] – Ogłoszenie ZUS o wyłączeniu logowania podpisem od 30 marca 2026 r.</p>



<p class="wp-block-paragraph">2026-03-31 [T+64 dni] – Usunięcie przycisku do logowania podpisem kwalifikowanym na frontendzie, przy czym API do logowania podpisem kwalifikowanym nadal było dostępne i podatne.</p>



<p class="wp-block-paragraph">2026-04-01 [T+65 dni] – Wzmianka do CVD CERT.PL o tym, że API w ZUS nadal jest dostępne i podatne (przekazane do CSIRT GOV).</p>



<p class="wp-block-paragraph">2026-04-15 [T+79 dni] – Kontakt bezpośredni z COT ZUS i przekazanie zgłoszenia, że API nadal jest dostępne i podatne.</p>



<p class="wp-block-paragraph">2026-04-17 [T+81 dni] – Dostęp do API zablokowany, podatność załatana.</p>



<h3 class="wp-block-heading">Obsługa podatności &#8211; Ministerstwo Sprawiedliwości</h3>



<p class="wp-block-paragraph">2026-03-26 [T+59 dni] – Aktualizacja serwisu obsługującego podpisy kwalifikowane, nadal podatny w pełnym zakresie.</p>



<p class="wp-block-paragraph">2026-04-15 [T+79 dni] – Kontakt bezpośredni z MS, przekazanie materiałów na temat podatności oraz kodu exploita na Usługę Centralnego Podpisu Elektronicznego Ministerstwa Sprawiedliwości (UCPE MS).</p>



<p class="wp-block-paragraph">2026-04-24 [T+88 dni] – Załatanie podatności po pracach serwisowych.</p>



<h3 class="wp-block-heading">Obsługa podatności &#8211; Urząd Dozoru Technicznego</h3>



<p class="wp-block-paragraph">2026-04-15 [T+79 dni] – Kontakt bezpośredni z UDT, przekazanie informacji o podatności.</p>



<p class="wp-block-paragraph">2026-04-20 [T+84 dni] – Załatanie podatności.</p>



<h3 class="wp-block-heading">Obsługa podatności &#8211; Centrum e-Zdrowia</h3>



<p class="wp-block-paragraph">2026-04-14 [T+78 dni] – Kontakt bezpośredni z CeZ, przekazanie materiałów na temat podatności oraz kodu exploita na system e-Gate Centrum e-Zdrowia.</p>



<p class="wp-block-paragraph">2026-04-29 [T+93 dni] – Wprowadzenie przez CeZ mitygacji, która częściowo załatała podatność.</p>



<p class="wp-block-paragraph">2026-05-20 [T+113 dni] – Naprawienie podatności po aktualizacji.</p>



<h3 class="wp-block-heading">Patch do Szafir 2.0 Desktop</h3>



<p class="wp-block-paragraph">Na kilka dni przed publikacją tego artykułu Krajowa Izba Rozliczeniowa wydała aktualizację do oprogramowania Szafir 2.0 Desktop (build 705, data kompilacji 2026-05-18). Po tej poprawce dokumenty z “oszukanymi” certyfikatami nie przechodzą już poprawnie weryfikacji.</p>



<p class="wp-block-paragraph">Analogiczna aktualizacja została również wprowadzona w bibliotekach Szafir SDK, których systemy administracji publicznej używają do weryfikacji podpisanych dokumentów. Nie jestem w stanie podać konkretnej daty, ale według moich szacunków taka łatka adresująca problem w sposób systemowy została wydana nie wcześniej niż 3 miesiące od mojego zgłoszenia.</p>



<h3 class="wp-block-heading">CVE-2026-9058</h3>



<p class="wp-block-paragraph">Zespół CERT Polska uznał że konieczność osobnego sprawdzania statusu weryfikacji dokumentu oraz statusu certyfikatu (tj. czy został uznany za autentyczny) stanowi niepotrzebną złożoność mechanizmu zabezpieczeń.</p>



<p class="wp-block-paragraph">W związku z tym opublikowano wpis o podatności: <a href="https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-9058">CVE-2026-9058: Improper Certificate Verification in Szafir SDK</a> (<a href="https://cert.pl/posts/2026/05/CVE-2026-9058">wpis na stronie CERT Polska</a>).</p>



<h2 class="wp-block-heading">Podsumowanie</h2>



<p class="wp-block-paragraph">To już ostatni artykuł o moim badaniu w obszarze e-podpisów.</p>



<p class="wp-block-paragraph">Na koniec warto wspomnieć, że opisałem jedynie techniki i pomysły, które okazały się w jakimkolwiek stopniu skuteczne przy atakowaniu rzeczywistych serwisów. Nie opisałem natomiast wielu ślepych uliczek, w które wpadłem podczas procesu odkrywania nowych technik ataku.</p>



<p class="wp-block-paragraph">Cały projekt można bezpiecznie szacować na co najmniej 100-120 godzin roboczych. Zdecydowaną większość czasu poświęciłem na opracowanie części trzeciej, gdy już wiedziałem, że obrany kierunek jest perspektywiczny. Opisane badanie było finansowane z moich środków prywatnych i nie było realizowane pod niczyim kierunkiem ani zleceniem.</p>



<p class="wp-block-paragraph">Mam nadzieję, że przekazana tu wiedza pomoże w opracowaniu lepszych procesów w organizacjach, a także lepszych technik testów penetracyjnych, niezwykle potrzebnych w tych skomplikowanych czasach.</p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://zaufanatrzeciastrona.pl/post/ominiecie-uwierzytelniania-w-zus-ie-i-systemach-e-zdrowia-czyli-o-krok-od-cyberchaosu-cve-2026-9058-badanie-e-podpisow-cz-3/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Podsumowanie: Krytyczna podatność umożliwiająca całkowite ominięcie logowania w ZUS-ie, e-Sądzie i systemach e-Zdrowia</title>
		<link>https://zaufanatrzeciastrona.pl/post/podsumowanie-krytyczna-podatnosc-umozliwiajaca-calkowite-ominiecie-logowania-w-zus-ie-e-sadzie-i-systemach-e-zdrowia/</link>
					<comments>https://zaufanatrzeciastrona.pl/post/podsumowanie-krytyczna-podatnosc-umozliwiajaca-calkowite-ominiecie-logowania-w-zus-ie-e-sadzie-i-systemach-e-zdrowia/#respond</comments>
		
		<dc:creator><![CDATA[Michał Leszczyński]]></dc:creator>
		<pubDate>Mon, 25 May 2026 13:27:19 +0000</pubDate>
				<category><![CDATA[Błędy]]></category>
		<category><![CDATA[Info]]></category>
		<category><![CDATA[Wpadki]]></category>
		<category><![CDATA[błąd]]></category>
		<category><![CDATA[dane wrażliwe]]></category>
		<category><![CDATA[e-podpis]]></category>
		<category><![CDATA[e-sąd]]></category>
		<category><![CDATA[e-Zdrowie]]></category>
		<category><![CDATA[podatność]]></category>
		<category><![CDATA[podpis kwalifikowany]]></category>
		<category><![CDATA[ZUS]]></category>
		<guid isPermaLink="false">https://zaufanatrzeciastrona.pl/?p=73696</guid>

					<description><![CDATA[Co najmniej kilkanaście systemów administracji publicznej dostępnych z poziomu internetu było podatnych na atak umożliwiający całkowite pominięcie uwierzytelniania i zalogowanie się na konto dowolnej osoby fizycznej przy założeniu znajomości imienia, nazwiska i numeru PESEL ofiary. Podatne usługi administracji Luka bezpieczeństwa umożliwiająca zalogowanie się na dowolną osobę występowała w: Opisana podatność nie występowała w systemie KSeF. [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Co najmniej kilkanaście systemów administracji publicznej dostępnych z poziomu internetu było podatnych na atak umożliwiający całkowite pominięcie uwierzytelniania i zalogowanie się na konto dowolnej osoby fizycznej przy założeniu znajomości imienia, nazwiska i numeru PESEL ofiary.</strong></p>



<h3 class="wp-block-heading">Podatne usługi administracji</h3>



<p class="wp-block-paragraph">Luka bezpieczeństwa umożliwiająca zalogowanie się na dowolną osobę występowała w:</p>



<ol class="wp-block-list">
<li>systemie eZUS Zakładu Ubezpieczeń Społecznych (zus.pl);</li>



<li>wszystkich systemach Ministerstwa Sprawiedliwości, które umożliwiały logowanie przez tzw. “Moduł Tożsamość”, w tym:
<ol class="wp-block-list">
<li>e-Sąd w Lublinie,</li>



<li>Portal Rejestrów Sądowych,</li>



<li>Krajowy Rejestr Zadłużonych,</li>



<li>Repozytorium Tytułów Wykonawczych;</li>
</ol>
</li>



<li>wszystkich systemach umożliwiających logowanie przez platformę Usług Elektronicznych Ochrony Zdrowia (UEOZ), w tym:
<ol class="wp-block-list">
<li>Rejestr Asystentów Medycznych,</li>



<li>System Obsługi Importu Docelowego,</li>



<li>System Informatyczny Rezydentur;</li>



<li>Rejestr Podmiotów Wykonujących Działalność Leczniczą;</li>



<li>System Monitorowania Zagrożeń;</li>



<li>Zintegrowany System Monitorowania Obrotu Produktami Leczniczymi;</li>
</ol>
</li>



<li>e-Serwisie Urzędu Dozoru Technicznego (eudt.gov.pl);</li>



<li>portalu usług elektronicznych Publicznych Służb Zatrudnienia (praca.gov.pl);</li>



<li>portalu e-dokumenty – Centrum Informatycznych Usług Wspólnych Olsztyna (edokumenty.olsztyn.eu).</li>
</ol>



<p class="wp-block-paragraph"><strong>Opisana podatność nie występowała w systemie KSeF. Nie jest to jednak jedyny system państwowy, który zawiera wrażliwe dane, w tym informacje gospodarcze.</strong></p>



<h3 class="wp-block-heading">Potencjalne skutki dla obywatela</h3>



<p class="wp-block-paragraph">Wykorzystanie luk bezpieczeństwa umożliwiało między innymi:</p>



<ol class="wp-block-list">
<li>sprawdzenie czyichś danych osobowych, w tym numeru dowodu osobistego, adresu zamieszkania i zameldowania,</li>



<li>sprawdzenie, gdzie dana osoba pracowała i ile zarabiała – włącznie z danymi za co najmniej kilka lat wstecz,</li>



<li>uzyskanie listy osób pracujących w danej firmie na umowę o pracę i umowę zlecenie wraz z danymi takimi, jak adres zamieszkania i zameldowania każdego pracownika, numer PESEL, numer dowodu osobistego oraz wysokość wynagrodzenia,</li>



<li>przeglądanie spraw w e-Sądzie w Lublinie, w których dana osoba była pozywającym lub pozwanym, wraz z treścią i statusami pozwów,</li>



<li>przeglądanie informacji o dłużnikach, wobec których został wystawiony elektroniczny tytuł wykonawczy, wraz z informacją o wierzycielach i wysokości długu,</li>



<li>przeglądanie wniosków danej osoby o rejestrację lub wyrejestrowanie jako bezrobotny (o ile zostały złożone elektronicznie),</li>



<li>przeglądanie zgłoszeń składanych przez firmy, związanych z zatrudnianiem cudzoziemców na terenie Polski.</li>
</ol>



<p class="wp-block-paragraph"><strong>Warto nadmienić, że zastrzeżenie przez ofiarę PESEL-u nie blokowało możliwości przeprowadzenia ataku – system zastrzeżeń powstał w celu ochrony przed innymi profilami zagrożeń i nie ma tutaj zastosowania.</strong></p>



<p class="wp-block-paragraph">Atak pomijał również dwuskładnikowe uwierzytelnianie.</p>



<h3 class="wp-block-heading">Przyczyna występowania podatności</h3>



<p class="wp-block-paragraph">Na skutek niedopatrzenia wymienione systemy w niedostatecznym stopniu sprawdzały, czy karta do podpisu kwalifikowanego została wydana przez uprawniony do tego podmiot. W efekcie możliwe było wystawianie fałszywych kart do podpisu kwalifikowanego na dane dowolnej osoby fizycznej, co umożliwiało zalogowanie się w imieniu tej osoby.</p>



<p class="wp-block-paragraph">Co do zasady systemy oparte na podpisach kwalifikowanych są systemami bardzo bezpiecznymi, ale tylko jeżeli zostały wykonane w pełni zgodnie ze sztuką techniczną i rozporządzeniem eIDAS. Odkryty błąd nie oznacza konieczności rezygnacji z używania e-podpisów, ale administracja publiczna powinna zwiększyć liczbę i zakres audytów bezpieczeństwa swoich systemów.</p>



<p class="wp-block-paragraph">W mojej ocenie, ze względu na techniczne detale błędów, niemal na pewno powstały one przez przypadek. Jednocześnie odkrywca błędu apeluje o powstrzymanie się od krytyki, a tym bardziej od wyciągania konsekwencji wobec konkretnych osób, które programowały wspomniane systemy – zawiodły procedury (niedostateczny nadzór nad systemami, niedostateczna liczba i zakres audytów), czyli przede wszystkim osoby decyzyjne.</p>



<p class="wp-block-paragraph"><strong>Prawowici właściciele kart do podpisu kwalifikowanego nie muszą podejmować żadnego działania, w szczególności nie muszą wymieniać swoich kart na nowe – bezpieczeństwo takich kart nie zostało naruszone. Błąd umożliwiał wyłącznie tworzenie fałszywych kart i korzystanie z takowych, nie miał on natomiast żadnego wpływu na prawdziwe karty, wydane przez uprawnione do tego podmioty.</strong></p>



<h3 class="wp-block-heading">Zgłoszenie podatności</h3>



<p class="wp-block-paragraph">Podatność została odkryta w styczniu 2026 r. podczas hobbystycznie prowadzonego badania bezpieczeństwa w zakresie obsługi podpisów elektronicznych w polskiej administracji publicznej. W ramach badania autor odkrycia, specjalista i audytor bezpieczeństwa, uzyskiwał dostęp wyłącznie do własnych kont, aby uniknąć ujawnienia wrażliwych informacji.</p>



<p class="wp-block-paragraph">Znalezione błędy bezpieczeństwa niezwłocznie po ich wykryciu zostały zgłoszone zespołowi CERT Polska oraz producentowi oprogramowania do weryfikacji podpisów – KIR S.A.</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="580" height="368" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-21-580x368.png" alt="" class="wp-image-73791" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-21-580x368.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-21-300x190.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-21-768x487.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-21-1536x974.png 1536w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-21-2048x1299.png 2048w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-21-386x245.png 386w" sizes="auto, (max-width: 580px) 100vw, 580px" /></figure>



<h3 class="wp-block-heading">Obsługa incydentu</h3>



<p class="wp-block-paragraph">Na ten moment nic nie wskazuje na to, aby podatności były wcześniej znane komukolwiek innemu lub używane do uzyskiwania nieautoryzowanego dostępu do cudzych kont. Wszystkie podmioty wymienione w sekcji “Podatne usługi administracji” wdrożyły aktualizacje naprawiające błędy bezpieczeństwa.</p>



<h3 class="wp-block-heading">Szczegóły techniczne</h3>



<p class="wp-block-paragraph">Dokładne szczegóły techniczne można znaleźć w artykułach z serii “Badanie e-podpisów”:</p>



<ul class="wp-block-list">
<li><a href="https://zaufanatrzeciastrona.pl/post/zdalne-wykonanie-kodu-w-szafirhost-cve-2026-26928-badanie-e-podpisow-cz-1/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/zdalne-wykonanie-kodu-w-szafirhost-cve-2026-26928-badanie-e-podpisow-cz-1/">Zdalne wykonanie kodu w SzafirHost – [CVE-2026-26928][Badanie e-podpisów, cz. 1]</a></li>



<li><a href="https://zaufanatrzeciastrona.pl/post/hakowanie-e-sadu-yubikeyem-badanie-e-podpisow-cz-2/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/hakowanie-e-sadu-yubikeyem-badanie-e-podpisow-cz-2/">Hakowanie e-Sądu YubiKeyem – [Badanie e-podpisów, cz. 2]</a></li>



<li><a href="https://zaufanatrzeciastrona.pl/post/ominiecie-uwierzytelniania-w-zus-ie-i-systemach-e-zdrowia-czyli-o-krok-od-cyberchaosu-cve-2026-9058-badanie-e-podpisow-cz-3/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/ominiecie-uwierzytelniania-w-zus-ie-i-systemach-e-zdrowia-czyli-o-krok-od-cyberchaosu-cve-2026-9058-badanie-e-podpisow-cz-3/">Ominięcie uwierzytelniania w ZUS-ie i systemach e-Zdrowia, czyli o krok od cyberchaosu – [CVE-2026-9058][Badanie e-podpisów, cz. 3]</a></li>
</ul>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://zaufanatrzeciastrona.pl/post/podsumowanie-krytyczna-podatnosc-umozliwiajaca-calkowite-ominiecie-logowania-w-zus-ie-e-sadzie-i-systemach-e-zdrowia/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Hakowanie e-Sądu YubiKeyem – [Badanie e-podpisów, cz. 2]</title>
		<link>https://zaufanatrzeciastrona.pl/post/hakowanie-e-sadu-yubikeyem-badanie-e-podpisow-cz-2/</link>
					<comments>https://zaufanatrzeciastrona.pl/post/hakowanie-e-sadu-yubikeyem-badanie-e-podpisow-cz-2/#respond</comments>
		
		<dc:creator><![CDATA[Michał Leszczyński]]></dc:creator>
		<pubDate>Mon, 25 May 2026 13:24:25 +0000</pubDate>
				<category><![CDATA[Błędy]]></category>
		<category><![CDATA[Info]]></category>
		<category><![CDATA[Wpadki]]></category>
		<category><![CDATA[błąd]]></category>
		<category><![CDATA[certyfikat]]></category>
		<category><![CDATA[dane wrażliwe]]></category>
		<category><![CDATA[e-podpis]]></category>
		<category><![CDATA[e-sąd]]></category>
		<category><![CDATA[podatność]]></category>
		<category><![CDATA[podpis kwalifikowany]]></category>
		<category><![CDATA[YubiKey]]></category>
		<guid isPermaLink="false">https://zaufanatrzeciastrona.pl/?p=73707</guid>

					<description><![CDATA[Czy można wdrożyć zaawansowany zestaw zabezpieczeń tylko po to, aby przez przypadek zapomnieć go użyć? Dziś opowiem, jak powstała podatność umożliwiająca wejście na konto dowolnego użytkownika w większości systemów Ministerstwa Sprawiedliwości i kilku innych usługach publicznych. Przeprowadzenie tak poważnego ataku nie wymagało znajomości programowania ani nawet użycia jakichkolwiek specjalistycznych narzędzi hakerskich. Wcześniejsza część mojego badania [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Czy można wdrożyć zaawansowany zestaw zabezpieczeń tylko po to, aby przez przypadek zapomnieć go użyć? Dziś opowiem, jak powstała podatność umożliwiająca wejście na konto dowolnego użytkownika w większości systemów Ministerstwa Sprawiedliwości i kilku innych usługach publicznych. Przeprowadzenie tak poważnego ataku nie wymagało znajomości programowania ani nawet użycia jakichkolwiek specjalistycznych narzędzi hakerskich.</strong></p>



<p class="wp-block-paragraph">Wcześniejsza część mojego badania dotyczyła dodatku do przeglądarki ułatwiającego składanie podpisów kwalifikowanych pod dokumentami i logowanie się do różnych usług. Analizowaliśmy więc maszynerię działającą prawie wyłącznie po stronie klienta. Zaintrygowany wynikami z poprzedniej części stwierdziłem, że skoro tam zdarzyło się “trafienie krytyczne”, to koniecznie trzeba się również przyjrzeć algorytmom po stronie serwera. Tym razem spróbujemy zaatakować serwisy administracji publicznej obsługujące logowanie podpisem kwalifikowanym.</p>



<h2 class="wp-block-heading">Seria “Badanie e-podpisów”</h2>



<p class="wp-block-paragraph">Artykuł stanowi część cyklu opisującego mój hobbystyczny projekt badania bezpieczeństwa oprogramowania związanego z obsługą podpisów kwalifikowanych.</p>



<ul class="wp-block-list">
<li><a href="https://zaufanatrzeciastrona.pl/post/zdalne-wykonanie-kodu-w-szafirhost-cve-2026-26928-badanie-e-podpisow-cz-1/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/zdalne-wykonanie-kodu-w-szafirhost-cve-2026-26928-badanie-e-podpisow-cz-1/">Zdalne wykonanie kodu w SzafirHost – [CVE-2026-26928]</a> <a href="https://zaufanatrzeciastrona.pl/post/zdalne-wykonanie-kodu-w-szafirhost-cve-2026-26928-badanie-e-podpisow-cz-1/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/zdalne-wykonanie-kodu-w-szafirhost-cve-2026-26928-badanie-e-podpisow-cz-1/">[Badanie e-podpisów, cz. 1]</a></li>



<li><strong>Hakowanie e-Sądu YubiKeyem – [Badanie e-podpisów, cz. 2]</strong></li>



<li><a href="https://zaufanatrzeciastrona.pl/post/ominiecie-uwierzytelniania-w-zus-ie-i-systemach-e-zdrowia-czyli-o-krok-od-cyberchaosu-cve-2026-9058-badanie-e-podpisow-cz-3/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/ominiecie-uwierzytelniania-w-zusie-i-systemach-e-zdrowia-czyli-o-krok-od-cyberchaosu-cve-2026-9058-badanie-e-podpisow-cz-3/">Ominięcie uwierzytelniania w ZUS-ie i systemach e-Zdrowia, czyli o krok od cyberchaosu – [CVE-2026-9058] [Badanie e-podpisów, cz. 3]</a></li>
</ul>



<figure class="wp-block-table"><div class="article-wrapper__table"><table class="has-fixed-layout"><tbody><tr><td><strong>Streszczenie całej serii w postaci niewymagającej od czytelnika posiadania rozległej wiedzy technicznej znajduje się w odrębnym artykule: “<a href="https://zaufanatrzeciastrona.pl/post/podsumowanie-krytyczna-podatnosc-umozliwiajaca-calkowite-ominiecie-logowania-w-zus-ie-e-sadzie-i-systemach-e-zdrowia/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/podsumowanie-krytyczna-podatnosc-umozliwiajaca-calkowite-ominiecie-logowania-w-zus-ie-e-sadzie-i-systemach-e-zdrowia/">Krytyczna podatność umożliwiająca całkowite ominięcie logowania w ZUSie, e-Sądzie i systemach e-Zdrowia</a>”</strong>.</td></tr></tbody></table></div></figure>



<h2 class="wp-block-heading">Co to jest logowanie podpisem kwalifikowanym?</h2>



<p class="wp-block-paragraph">W uproszczeniu:</p>



<ol class="wp-block-list">
<li>Strona internetowa generuje plik XML, który można rozumieć jako “oświadczenie o chęci zalogowania się”.</li>



<li>Użytkownik podpisuje podpisem kwalifikowanym plik XML, używając do tego specjalnego oprogramowania.</li>



<li>Złożenie podpisu powoduje, że do oryginalnego pliku XML zostaną doklejone dodatkowe parametry (zgodnie ze standardem podpisów XAdES):
<ol class="wp-block-list">
<li>certyfikat zawierający nasze imię, nazwisko i PESEL – wystawiony przez uprawniony podmiot;</li>



<li>podpis cyfrowy złożony przez nasze urządzenie do generowania podpisów;</li>



<li>informacje o upoważnionym podmiocie, który wydał nasz certyfikat kwalifikowany;</li>
</ol>
</li>



<li>Podpisany plik jest wysyłany do backendu określonej aplikacji internetowej.</li>



<li>Serwer weryfikuje podpis pod plikiem XML. Zostajemy uwierzytelnieni na stronie internetowej z jednoczesnym potwierdzeniem naszej fizycznej tożsamości obywatela.</li>
</ol>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="441" height="580" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-9-441x580.png" alt="" class="wp-image-73710" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-9-441x580.png 441w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-9-228x300.png 228w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-9-768x1010.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-9-1168x1536.png 1168w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-9-386x507.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-9.png 1217w" sizes="auto, (max-width: 441px) 100vw, 441px" /><figcaption class="wp-element-caption"><em>Logowanie podpisem kwalifikowanym w dużym uproszczeniu</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Dzięki takim specyficznym właściwościom, ta metoda logowania jest chętnie wykorzystywana przez serwisy administracji publicznej.</p>


<div class="wp-block-image">
<figure class="aligncenter size-large is-resized"><img loading="lazy" decoding="async" width="580" height="302" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-8-580x302.png" alt="" class="wp-image-73709" style="width:580px;height:auto" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-8-580x302.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-8-300x156.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-8-768x399.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-8-1536x799.png 1536w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-8-386x201.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-8.png 1600w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Dostępne opcje logowania na stronie praca.gov.pl [dostęp: 2026-02-09]</em></figcaption></figure>
</div>


<h2 class="wp-block-heading">Koncepcja wózka sklepowego</h2>



<p class="wp-block-paragraph">Wytłumaczę pomysł na atak przez nieco przyziemną analogię. Niegdyś duże wózki sklepowe były zabezpieczone w taki sposób, że do niewielkiego urządzenia z tyłu wózka trzeba było włożyć monetę, na przykład dwuzłotówkę, aby zwolnić blokadę i zyskać możliwość jeżdżenia wózkiem po sklepie. Oczywiście ten oficjalny sposób nie był jedynym, wszak zamiast monety można było włożyć kawałek plastiku o zbliżonych wymiarach. Istniały również specjalne metalowe klucze, które pozwalały oszukać blokadę.</p>


<div class="wp-block-image">
<figure class="aligncenter size-large is-resized"><img loading="lazy" decoding="async" width="580" height="495" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-11-580x495.png" alt="" class="wp-image-73712" style="width:580px;height:auto" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-11-580x495.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-11-300x256.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-11-768x655.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-11-386x329.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-11.png 794w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>“Wytrych” do wózka sklepowego</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Dlaczego to działało? Oficjalna specyfikacja, co prawda, nakazywała włożenie dwóch złotych, ale urządzenie w praktyce nie weryfikowało, czy użyliśmy prawdziwej monety, czy też włożyliśmy do slotu cokolwiek dostatecznie podobnego.</p>



<h2 class="wp-block-heading">“Podrobiona” karta do podpisu</h2>



<p class="wp-block-paragraph">Spróbujmy dosłownie przenieść tę banalną koncepcję na grunt podpisów elektronicznych i stworzyć “wytrych”. W tym przypadku będzie nim fałszywa karta do podpisu kwalifikowanego, która:</p>



<ol class="wp-block-list">
<li>rozmawia identycznym protokołem, co prawdziwa karta od któregoś z uprawnionych wystawców, oraz</li>



<li>przedstawia mój prawdziwy certyfikat podpisu kwalifikowanego, ale</li>



<li>składany przez kartę podpis cyfrowy będzie losowym bezsensownym ciągiem bajtów.</li>
</ol>



<p class="wp-block-paragraph">Gdyby udało się pójść taką ścieżką, moglibyśmy takiej karty spróbować użyć niemal wszędzie, w dodatku działałoby z nią oryginalne oprogramowanie.</p>



<p class="wp-block-paragraph">Pliki XML podpisane z użyciem takiej fałszywej karty będą miały prawidłową strukturę, ale oczywiście nie mają prawa przejść weryfikacji zgodnej ze standardem XAdES. W teorii ten atak nie ma prawa działać, oczywiście, o ile mechanizmy weryfikacji wszystkich aplikacji operujących na e-podpisach są zaimplementowane tak, jak należy.</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="580" height="186" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-12-580x186.png" alt="" class="wp-image-73713" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-12-580x186.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-12-300x96.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-12-768x247.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-12-1536x493.png 1536w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-12-386x124.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-12.png 1600w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Moja wizja idealnego narzędzia do pentestów</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Stworzenie takiego narzędzia chaosu wymaga kupienia niezaprogramowanej karty typu “JavaCard”, a później napisania dla niej firmware w sposób zgodny z powyższym pomysłem, wgrania go na kartę, skonfigurowania jej i… gotowe.</p>



<p class="wp-block-paragraph">No prawie. Nie trzeba było długich chwil refleksji, aby dojść do wniosku, że opracowanie takiego narzędzia od podstaw generuje zbyt duży nakład czasowy, biorąc pod uwagę znikome szanse na zadziałanie ataku. Od tej pory poszedłem ścieżką przerabiania gotowych rozwiązań.</p>



<p class="wp-block-paragraph">Po kilku godzinach młócenia kodu z GitHuba zrezygnowałem również z tego pomysłu, okazało się bowiem, że idealne rozwiązanie cały czas leżało przede mną na biurku, a był nim YubiKey 5.</p>



<h2 class="wp-block-heading">Atak z użyciem YubiKeya</h2>



<p class="wp-block-paragraph">YubiKey posiada moduł PIV (Personal Identity Verification), który działa prawie tak samo jak karta do podpisu kwalifikowanego i można się z nim komunikować przez interfejs PKCS#11, dokładnie tak jak z prawdziwą kartą. Dzięki temu nie będzie trzeba zbyt wiele ingerencji, aby “przestawić” oryginalne oprogramowanie do współpracy z YubiKeyem.</p>



<p class="wp-block-paragraph">W dodatku istnieje wygodny interfejs graficzny, który umożliwi nam przeprowadzenie całej operacji.</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="580" height="409" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-7-580x409.png" alt="" class="wp-image-73708" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-7-580x409.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-7-300x211.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-7-768x541.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-7-386x272.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-7.png 1500w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Interfejs zarządzania YubiKey Manager</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Najpierw użyjemy funkcji “Generate” i wygenerujemy na YubiKeyu klucz prywatny RSA 2048 wraz z pasującym do niego samodzielnie wygenerowanym i podpisanym certyfikatem (ang. <em>self-signed</em>). Następnie zaimportujemy na ten slot mój certyfikat kwalifikowany.</p>



<p class="wp-block-paragraph">Oczywiście, spowoduje to absurdalną konfigurację YubiKeya – na jednym slocie będzie prawdziwy certyfikat kwalifikowany oraz kompletnie niepasujący do niego klucz prywatny. Gdy będziemy chcieli coś takim narzędziem podpisać, to wygenerowany podpis zawsze będzie technicznie błędny. Z kolei sam podpisany plik wraz z całą swoją strukturą zostanie faktycznie wygenerowany. Dokładnie o to nam tutaj chodzi.</p>



<p class="wp-block-paragraph">Jedyne, co musimy zrobić, to wejść na jakąś stronę obsługującą logowanie podpisami kwalifikowanymi i spróbować użyć naszego klucza USB. Co prawda, na początku oprogramowanie do składania podpisów twierdzi, że nie było w stanie znaleźć żadnych certyfikatów, ale wystarczy wskazać w ustawieniach, że nasza “karta kwalifikowana” do działania potrzebuje dodatkowej biblioteki, po czym wskazać plik DLL z modułem PKCS#11 dla YubiKeya.</p>



<p class="wp-block-paragraph">Pora na testy. Pierwszym obiektem eksperymentalnym był Moduł Tożsamość Ministerstwa Sprawiedliwości, przez który chciałem zalogować się do Portalu Rejestrów Sądowych. I ku mojemu ogromnemu zdziwieniu, udało się…</p>



<figure class="wp-block-embed aligncenter is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio"><div class="wp-block-embed__wrapper">
<span class="embed-privacy-url"><a href="https://www.youtube.com/watch?v=aIsD8ZjDCJc&#038;feature=youtu.be">Open embedded content from YouTube</a></span>
</div><figcaption class="wp-element-caption"><em>Użycie exploita na Portalu Rejestrów Sądowych</em></figcaption></figure>



<h2 class="wp-block-heading">Podatne podmioty</h2>



<p class="wp-block-paragraph">Mając gotowe narzędzie, zgodnie z założeniami, mogłem szybko i wygodnie przetestować wszystko, co się nawinęło. Opisaną techniką byłem w stanie włamać się do:</p>



<ol class="wp-block-list">
<li>wszystkich serwisów obsługujących logowanie przez Moduł Tożsamość Ministerstwa Sprawiedliwości, między innymi:
<ol class="wp-block-list">
<li>Portalu Rejestrów Sądowych,</li>



<li>e-Sądu w Lublinie,</li>



<li>Krajowego Rejestru Zadłużonych,</li>



<li>Repozytorium Tytułów Wykonawczych;</li>
</ol>
</li>



<li>e-Serwisu Urzędu Dozoru Technicznego (eudt.gov.pl);</li>



<li>usług elektronicznych Publicznych Służb Zatrudnienia (praca.gov.pl);</li>



<li>portalu e-dokumenty &#8211; Centrum Informatycznych Usług Wspólnych Olsztyna (edokumenty.olsztyn.eu).</li>
</ol>



<p class="wp-block-paragraph">Jedynym warunkiem do przeprowadzenia ataku było posiadanie pliku z certyfikatem kwalifikowanym ofiary, który jeszcze nie wygasł i nie został odwołany. Skąd go pozyskać?</p>



<h2 class="wp-block-heading">Kwestia certyfikatu</h2>



<p class="wp-block-paragraph">Wystarczy, że będziemy w posiadaniu dowolnego dokumentu opatrzonego przez tę osobę podpisem kwalifikowanym. Certyfikat podpisującego będzie tam załączony i można go trywialnie wyeksportować, również za pomocą konwencjonalnych narzędzi.</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="509" height="580" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-10-509x580.png" alt="" class="wp-image-73711" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-10-509x580.png 509w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-10-263x300.png 263w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-10-768x875.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-10-386x440.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-10.png 1123w" sizes="auto, (max-width: 509px) 100vw, 509px" /><figcaption class="wp-element-caption"><em>Eksportowanie certyfikatu podpisującego z pliku PDF</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Dodatkowo źródłowy dokument powinien być wystawiony przez ofiarę na przestrzeni ostatnich kilku miesięcy, tak aby certyfikat użyty do podpisu był jeszcze w granicach terminu ważności.</p>



<p class="wp-block-paragraph">W tym miejscu należy koniecznie wspomnieć, że możliwość uzyskania czyjegoś pliku z certyfikatem nie jest podatnością bezpieczeństwa. Taka możliwość wynika ze sposobu działania całego systemu podpisów. Gdyby wszystko było zaimplementowane poprawnie, posiadanie takiego pliku nadal nie umożliwiłoby nam przeprowadzenia jakiegokolwiek ataku.</p>



<p class="wp-block-paragraph">Możliwość złożenia podpisu w czyimś imieniu zależy od możliwości uzyskania dostępu do jego klucza prywatnego, a ten w przypadku podpisów kwalifikowanych zawsze znajduje się na fizycznym urządzeniu albo w chmurze wystawcy podpisów – to są komponenty odpowiedzialne za zabezpieczenie całego procesu. Tym samym dostępność pliku z certyfikatem nie niesie żadnych implikacji w tym kontekście.</p>



<h2 class="wp-block-heading">Co dokładnie zawiodło?</h2>



<p class="wp-block-paragraph">O ile sama koncepcja podpisów kwalifikowanych jest bezpieczna pod względem kryptograficznym i faktycznym, o tyle tutaj zaszło coś wysoce niepokojącego na gruncie systemowym. <strong>Aplikacje w ogóle nie sprawdzały poprawności złożonych podpisów po stronie serwera.</strong> Wystarczył więc sam fakt przejścia procesu od początku do końca i przesłania komunikatu o określonej strukturze.</p>



<p class="wp-block-paragraph">Mając to na uwadze, ciężko oprzeć się wrażeniu, że integratorzy po stronie podmiotów nie zrozumieli zasady działania całego ekosystemu. Dlaczego tak się stało? Trudno gdybać, ale masowy charakter podatności wskazuje na to, że użyte komponenty do weryfikacji podpisów mogły być niedostatecznie udokumentowane albo dokumentacja nie omawiała zagadnienia architektury procesu weryfikacji w wyczerpujący sposób.</p>



<p class="wp-block-paragraph">Co więcej, przez co najmniej kilka lat nie wykrył tego żaden test penetracyjny, pomimo że podatność jest możliwa do odnalezienia w formule “black-box”. Czy nastąpiło tu dogmatyczne założenie, że jest to bezpieczny komponent i nie ma konieczności testowania bezpieczeństwa? A może był to element zakresu testów, ale pomijano go ze względu na brak rozpowszechnionych technik i standardów testowania tego typu mechanizmów? Te i wiele innych refleksji pozostawiam zainteresowanym.</p>



<p class="wp-block-paragraph">Dodatkowo czarę goryczy przelewa fakt, że przeprowadzenie ataku nie wymagało użycia żadnego specjalistycznego “narzędzia hakerskiego”. Nie było też konieczności napisania chociaż jednej linijki kodu czy nawet komendy wiersza poleceń. Cały atak, jak zaprezentowałem, da się wykonać przez GUI, używając standardowych programów.</p>



<h2 class="wp-block-heading">To jeszcze nie koniec…</h2>



<p class="wp-block-paragraph">Zainspirowany osiągniętymi rezultatami postanowiłem zainwestować w moje badanie dodatkowe kilkadziesiąt godzin i rozwinąć odkrytą technikę ataku, a to pozwoliło zhakować kolejne podmioty – te, które były odporne na sztuczki opisane w tym artykule.</p>



<p class="wp-block-paragraph">Co jeszcze i w jaki sposób udało się zhakować, a także jak wyglądała obsługa tych podatności na osi czasu – o tym w kolejnej, ostatniej już części.</p>



<p class="wp-block-paragraph"><strong>Następna część: </strong><a href="https://zaufanatrzeciastrona.pl/post/ominiecie-uwierzytelniania-w-zus-ie-i-systemach-e-zdrowia-czyli-o-krok-od-cyberchaosu-cve-2026-9058-badanie-e-podpisow-cz-3/"><strong>Ominięcie uwierzytelniania w ZUS-ie i systemach e-Zdrowia, czyli o krok od cyberchaosu – [CVE-2026-9058]</strong> <strong>[Badanie e-podpisów, cz. 3]</strong></a></p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://zaufanatrzeciastrona.pl/post/hakowanie-e-sadu-yubikeyem-badanie-e-podpisow-cz-2/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Zdalne wykonanie kodu w SzafirHost – [CVE-2026-26928] [Badanie e-podpisów, cz. 1]</title>
		<link>https://zaufanatrzeciastrona.pl/post/zdalne-wykonanie-kodu-w-szafirhost-cve-2026-26928-badanie-e-podpisow-cz-1/</link>
					<comments>https://zaufanatrzeciastrona.pl/post/zdalne-wykonanie-kodu-w-szafirhost-cve-2026-26928-badanie-e-podpisow-cz-1/#respond</comments>
		
		<dc:creator><![CDATA[Michał Leszczyński]]></dc:creator>
		<pubDate>Mon, 25 May 2026 13:23:32 +0000</pubDate>
				<category><![CDATA[Błędy]]></category>
		<category><![CDATA[Info]]></category>
		<category><![CDATA[Wpadki]]></category>
		<category><![CDATA[błąd]]></category>
		<category><![CDATA[e-podpis]]></category>
		<category><![CDATA[podatność]]></category>
		<category><![CDATA[podpis kwalifikowany]]></category>
		<category><![CDATA[SzafirHost]]></category>
		<category><![CDATA[wtyczka]]></category>
		<guid isPermaLink="false">https://zaufanatrzeciastrona.pl/?p=73698</guid>

					<description><![CDATA[Opowieść o tym, jak chciałem naprawić prosty błąd w oprogramowaniu, a skończyłem, odkrywając szereg podatności o niepokojąco dużej sile rażenia. W pierwszej części skupimy się na analizie popularnego dodatku do przeglądarki, który przez niedopatrzenia w algorytmie weryfikacji integralności umożliwiał zdalne wykonanie kodu przy minimalnej interakcji użytkownika, a niekiedy nawet bez niej. Seria “Badanie e-podpisów” Artykuł [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"><strong>Opowieść o tym, jak chciałem naprawić prosty błąd w oprogramowaniu, a skończyłem, odkrywając szereg podatności o niepokojąco dużej sile rażenia. W pierwszej części skupimy się na analizie popularnego dodatku do przeglądarki, który przez niedopatrzenia w algorytmie weryfikacji integralności umożliwiał zdalne wykonanie kodu przy minimalnej interakcji użytkownika, a niekiedy nawet bez niej.</strong></p>



<h2 class="wp-block-heading">Seria “Badanie e-podpisów”</h2>



<p class="wp-block-paragraph">Artykuł stanowi część cyklu opisującego mój hobbystyczny projekt badania bezpieczeństwa oprogramowania związanego z obsługą podpisów kwalifikowanych.</p>



<ul class="wp-block-list">
<li><strong>Zdalne wykonanie kodu w SzafirHost – [Badanie e-podpisów, cz. 1]</strong></li>



<li><a href="https://zaufanatrzeciastrona.pl/post/hakowanie-e-sadu-yubikeyem-badanie-e-podpisow-cz-2/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/hakowanie-e-sadu-yubikeyem-badanie-e-podpisow-cz-2/">Hakowanie e-Sądu YubiKeyem – [Badanie e-podpisów, cz. 2]</a></li>



<li><a href="https://zaufanatrzeciastrona.pl/post/ominiecie-uwierzytelniania-w-zus-ie-i-systemach-e-zdrowia-czyli-o-krok-od-cyberchaosu-cve-2026-9058-badanie-e-podpisow-cz-3/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/ominiecie-uwierzytelniania-w-zusie-i-systemach-e-zdrowia-czyli-o-krok-od-cyberchaosu-cve-2026-9058-badanie-e-podpisow-cz-3/">Ominięcie uwierzytelniania w ZUS-ie i systemach e-Zdrowia, czyli o krok od cyberchaosu – [Badanie e-podpisów, cz. 3]</a></li>
</ul>



<figure class="wp-block-table"><div class="article-wrapper__table"><table class="has-fixed-layout"><tbody><tr><td><strong>Streszczenie całej serii w postaci niewymagającej od czytelnika posiadania rozległej wiedzy technicznej znajduje się w odrębnym artykule: <a href="https://zaufanatrzeciastrona.pl/post/podsumowanie-krytyczna-podatnosc-umozliwiajaca-calkowite-ominiecie-logowania-w-zus-ie-e-sadzie-i-systemach-e-zdrowia/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/podsumowanie-krytyczna-podatnosc-umozliwiajaca-calkowite-ominiecie-logowania-w-zus-ie-e-sadzie-i-systemach-e-zdrowia/">Krytyczna podatność umożliwiająca całkowite ominięcie logowania w ZUS-ie, e-Sądzie i systemach e-Zdrowia</a></strong>.</td></tr></tbody></table></div></figure>



<h2 class="wp-block-heading">Prolog</h2>



<p class="wp-block-paragraph">Jako osoba prowadząca jednoosobową działalność gospodarczą jestem zobowiązany do podpisywania i składania różnego rodzaju raportów, takich jak chociażby JPK_VAT. Do generowania niezbędnych dokumentów księgowych używam popularnej, komercyjnej aplikacji internetowej.</p>



<p class="wp-block-paragraph">Raporty VAT są raczej tematem przyziemnym i mało fascynującym, natomiast pod względem technicznym interesujący jest sam proces ich podpisywania &#8211; mogę to zrobić bezpośrednio z przeglądarki. Podłączam czytnik kart do komputera, wkładam moją kartę z podpisem kwalifikowanym i klikam “Podpisz” w aplikacji internetowej.</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="580" height="408" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-5-580x408.png" alt="" class="wp-image-73704" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-5-580x408.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-5-300x211.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-5-768x541.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-5-386x272.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-5.png 1023w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Przykład karty do podpisu kwalifikowanego (zdjęcie ilustracyjne)</em></figcaption></figure>
</div>

<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="580" height="580" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-6-580x580.png" alt="" class="wp-image-73705" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-6-580x580.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-6-300x300.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-6-150x150.png 150w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-6-768x768.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-6-140x140.png 140w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-6-386x386.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-6.png 1500w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Przykład urządzenia USB do składania podpisów kwalifikowanych (zdjęcie ilustracyjne)</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Dalej następuje skomplikowana reakcja łańcuchowa: aplikacja internetowa wywołuje dodatek do przeglądarki, który uruchamia program w Javie, który z kolei pobiera z internetu jakieś komponenty o groźnie brzmiących nazwach. Wreszcie, cały ten moloch uruchamia się, prosi mnie o PIN, składa podpis na deklaracji i… gotowe.</p>



<p class="wp-block-paragraph">To, co od dłuższego czasu zwracało moją uwagę, ale nigdy nie miałem czasu się temu przyjrzeć, to fakt, że oprogramowanie do składania podpisów pobiera aktualizacje niemal za każdym razem, kiedy potrzebuję go użyć. W monotonii comiesięcznego podpisywania raportów dałbym sobie rękę uciąć, że od lat patrzę na ten sam pasek postępu, pobierający&nbsp;w kółko te same biblioteki… Zaraz…</p>


<div class="wp-block-image">
<figure class="aligncenter size-full"><img loading="lazy" decoding="async" width="547" height="284" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image.png" alt="" class="wp-image-73699" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image.png 547w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-300x156.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-386x200.png 386w" sizes="auto, (max-width: 547px) 100vw, 547px" /><figcaption class="wp-element-caption"><em>Dialog aktualizacji oprogramowania do składania podpisów</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Zacząłem faktycznie notować wyświetlane nazwy i wersje pobieranych bibliotek, a później wyszukałem je w repozytorium paczek do Javy (Maven Repository).</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="580" height="332" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-4-580x332.png" alt="" class="wp-image-73703" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-4-580x332.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-4-300x172.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-4-768x439.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-4-1536x878.png 1536w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-4-386x221.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-4.png 1600w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Maven Repository: widok metadanych paczki “commons-discovery” w wersji 0.2</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Nie myliłem się. Co miesiąc pustym wzrokiem patrzę na pasek postępu, obserwując, jak oprogramowanie do podpisu ściąga bibliotekę wydaną w 2007 roku w ramach “aktualizacji oprogramowania”.</p>



<p class="wp-block-paragraph">Naturalnie, postanowiłem zajrzeć do środka i spróbować naprawić irytujące zachowanie. I tutaj rozpoczyna się nasza przygoda…</p>



<h2 class="wp-block-heading">Dlaczego ciągle mam aktualizacje?</h2>



<p class="wp-block-paragraph">Możliwość składania podpisów kwalifikowanych w aplikacji internetowej zapewnia dodatek do przeglądarki “Szafir SDK Web”, który do poprawnego działania wymaga natywnej aplikacji “SzafirHost” napisanej w Javie. Cały ten stos technologiczny opracowała Krajowa Izba Rozliczeniowa S.A. (KIR) – najbardziej znana z systemu przelewów ELIXIR oraz BLIK-a.</p>



<p class="wp-block-paragraph">Sama wtyczka do przeglądarki jest dosyć minimalistyczna – wystawia pewne funkcje w JavaScripcie, które pozwalają na wywołanie aplikacji “SzafirHost” i komunikację z nią. Funkcjonalnie wtyczka praktycznie ogranicza się do roli pośrednika pomiędzy stroną internetową a natywnym programem.</p>



<p class="wp-block-paragraph">Natomiast, jak się okazuje, sama natywna część również nie zawiera właściwej funkcjonalności. Jedyną rolą “SzafirHosta” jest pobranie faktycznych komponentów z internetu, zweryfikowanie ich integralności i wreszcie uruchomienie docelowego oprogramowania, które będę roboczo nazywał “podpisywarką”.</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="580" height="245" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-3-580x245.png" alt="" class="wp-image-73702" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-3-580x245.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-3-300x127.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-3-768x324.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-3-1536x648.png 1536w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-3-386x163.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-3.png 1599w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Ekosystem rozwiązania do składania podpisów</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">W tym miejscu warto dodać, że to aplikacja internetowa wskazuje miejsce, z którego SzafirHost będzie pobierał faktyczne pliki “podpisywarki”. U mnie będą to serwery programu księgowego. Brzmi to w miarę racjonalnie: skoro twórcy aplikacji chcą używać takiego rozwiązania, to jednocześnie są odpowiedzialni za hostowanie wszystkich “binarek” na swoim serwerze, płacenie za transfer i zapewnienie dostępności oraz satysfakcjonującej prędkości pobierania. Integralność ściągniętych plików i tak zostanie sprawdzona przez SzafirHosta, tym samym pobieranie ich z potencjalnie niezaufanego źródła nie jest problemem.</p>



<p class="wp-block-paragraph">Krótka dygresja: analogicznie działają aktualizacje w systemach opartych na Debianie. Same pliki możemy pobierać chociażby przez HTTP z osiedlowego serwera pana Zdziśka – na koniec system operacyjny i tak upewni się, czy wszystkie pliki są autentyczne i nie zostały w locie podmienione czy też zmodyfikowane.</p>



<p class="wp-block-paragraph">Przejdźmy do sedna. Dlaczego co miesiąc widzę aktualizację? Wyjaśnienie jest bardzo proste, pliki “podpisywarki” pobierane są do katalogu tymczasowego (dokładnie do %TEMP%). Nowy Windows posiada natomiast funkcję “Storage Sense”, która co jakiś czas ten katalog opróżnia. Błąd powstał organicznie w następstwie dodania nowej funkcji w Windowsie. Wyłączenie tej funkcji rozwiąże mój problem “wiecznej aktualizacji”. Zagadka rozwiązana.</p>



<h2 class="wp-block-heading">Analiza zabezpieczeń</h2>



<p class="wp-block-paragraph">Skoro znalazłem już odpowiedź na moje pytanie, byłem o krok od zakończenia mojego śledztwa i wzięcia się za prawdziwą pracę. No prawie, gdyby nie to, że minutę później, w tym samym pliku znalazłem kod pętli weryfikującej pobrane komponenty, który można streścić mniej więcej w ten sposób:</p>



<pre class="wp-block-code"><code>// Pseudokod (~Java), opracowanie własne

// executed for each downloaded file:

void verifyFile(DownloadedFile downloadedFile) {

&nbsp;&nbsp;if (downloadedFile.isJAR()) {

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;if (isTrustedFileHash(downloadedFile)) {

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;print(downloadedFile.getName() + " - HASH OK");

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;} else if (checkDigitalSignature(downloadedFile)) {

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;print(downloadedFile.getName() + " - SIGNATURE OK");

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;} else {

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;throw new IntegrityException("JAR is not properly signed.");

&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;}

&nbsp;&nbsp;} else if (downloadedFile.isNativeLib() &amp;&amp; isTrustedFileHash(downloadedFile)) {

&nbsp;&nbsp;&nbsp;&nbsp;print(downloadedFile.getName() + " - HASH OK");

&nbsp;&nbsp;} else {

&nbsp;&nbsp;&nbsp;&nbsp;print();

&nbsp;&nbsp;}

}</code></pre>



<p class="wp-block-paragraph">Co tu jest nie tak? Przeanalizujmy po kolei.</p>



<p class="wp-block-paragraph">Pliki JAR są weryfikowane z użyciem kaskady dwóch bezpiecznych mechanizmów &#8211; jeżeli weryfikacja któregokolwiek pliku nie powiedzie się, to program zgłosi wyjątek i cały proces pobierania zostanie przerwany w wyniku błędu. Świetnie.</p>



<p class="wp-block-paragraph">A pozostałe pliki? Aplikacja obliczy sumę kontrolną każdego z nich, używając bezpiecznego algorytmu SHA-256 i porówna z listą zaufanych plików. Natomiast jeśli pliku nie ma na liście zaufanych, to… nie zrobi absolutnie nic i przejdzie dalej. Tutaj już mniej świetnie, ale to samo w sobie jeszcze niczego złego nie oznacza. Dlaczego? Już wyjaśniam.</p>



<p class="wp-block-paragraph">Paczka oprogramowania z “podpisywarką” może zawierać dowolne komponenty o rozszerzeniach: JAR, DLL, SO, JNILIB oraz DYLIB. SzafirHost ściąga wszystkie pliki wchodzące w skład paczki na dysk, a później weryfikuje integralność wszystkich pobranych plików JAR i ładuje kod maszynowy – również wyłącznie z plików JAR.</p>



<p class="wp-block-paragraph">Tym samym pliki o pozostałych rozszerzeniach, co prawda, zostaną pobrane na dysk użytkownika bez żadnej weryfikacji, ale też nie zostaną uruchomione. No prawie…</p>



<p class="wp-block-paragraph">Po uruchomieniu się “podpisywarki” strona internetowa może poprosić ją o załadowanie dowolnej biblioteki DLL/SO/DYLIB z dysku twardego. W normalnej sytuacji ten mechanizm umożliwia doczytanie bibliotek niezbędnych do obsługi określonego modelu karty/urządzenia USB służącego do podpisu. Dzięki temu “podpisywarka” jest uniwersalna i obsługuje urządzenia od różnych wystawców podpisów kwalifikowanych.</p>



<h2 class="wp-block-heading">Piszemy exploit</h2>



<p class="wp-block-paragraph">Co się stanie dalej, tego zapewne niejeden się już domyśla.</p>



<ol class="wp-block-list">
<li>Odtwarzamy paczkę z oprogramowaniem, między innymi na podstawie plików, które są w moim %TEMP%, oraz paru innych elementów.</li>



<li>Dorzucamy do paczki własną bibliotekę DLL. Celem jest jedynie demonstracja koncepcji, więc DLL-ka nie będzie robiła nic złego. Wyświetli tylko komunikat z napisem “Hello from RCE!”.</li>



<li>Pożyczamy fragmenty kodu JavaScript wywołującego proces podpisywania dokumentu ze źródła strony mojej aplikacji księgowej.</li>



<li>Składamy z tego wszystkiego prostą stronę internetową i testujemy.</li>
</ol>



<p class="wp-block-paragraph">Po wejściu na stronę moim oczom ukazał się taki dialog:</p>


<div class="wp-block-image">
<figure class="aligncenter size-large"><img loading="lazy" decoding="async" width="580" height="416" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-2-580x416.png" alt="" class="wp-image-73701" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-2-580x416.png 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-2-300x215.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-2-768x551.png 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-2-386x277.png 386w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-2.png 1151w" sizes="auto, (max-width: 580px) 100vw, 580px" /><figcaption class="wp-element-caption"><em>Zapytanie o zgodę na uruchomienie SzafirHosta</em></figcaption></figure>
</div>


<p class="wp-block-paragraph">Okazuje się, że zanim SzafirHost zacznie działać, zapyta użytkownika o zgodę na uruchomienie w kontekście określonej strony internetowej. Jeżeli użytkownik kliknie “Uruchom” i odczeka kilka sekund, to exploit faktycznie zadziała i złośliwy plik DLL zostanie uruchomiony w systemie (z uprawnieniami aktualnie zalogowanego użytkownika).</p>



<p class="wp-block-paragraph">W tym miejscu moglibyśmy stwierdzić, że jeszcze nie jest tragicznie, albowiem żaden świadomy użytkownik przecież nie zatwierdzi “w ciemno” żądania o odpalenie Szafira z jakiejś losowej strony internetowej.</p>



<p class="wp-block-paragraph">Ku wielkiemu zdziwieniu, adres wyświetlany jako “lokalizacja wywołania” jest… zwykłym parametrem w JavaScripcie, przekazywanym przez aplikację webową, która chce zainicjować proces podpisu.</p>



<pre class="wp-block-code"><code>const _szafirConfig = {

&nbsp;&nbsp;&nbsp;&nbsp;document_base_url: window.location.origin,&nbsp; // ?!

&nbsp;&nbsp;&nbsp;&nbsp;sdk_location_url: "/szafir_build_directory/",

&nbsp;&nbsp;&nbsp;&nbsp;// ...

}

EXT_postMsg({command: "load", config: _szafirConfig});</code></pre>



<p class="wp-block-paragraph">Pomysł? Ustawiamy “document_base_url” na “https://podatki.gov.pl” – bo taki adres chciałbym wyświetlić w okienku z pytaniem o zgodę, natomiast w “sdk_location_url” podamy pełny URL do mojego serwera, bo to stamtąd chcemy pobrać złośliwą paczkę z oprogramowaniem.</p>



<p class="wp-block-paragraph">Absurdalne? Tak. Niemniej jednak to faktycznie działa, a nasze dzieło zniszczenia jest gotowe.</p>



<figure class="wp-block-embed aligncenter is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio"><div class="wp-block-embed__wrapper">
<span class="embed-privacy-url"><a href="https://youtu.be/tlFXIlB28d0">Open embedded content from YouTube</a></span>
</div><figcaption class="wp-element-caption"><em>Exploit w akcji. Szablon strony “podatki.gov.pl” został użyty w celu zilustrowania, jak mógłby wyglądać phishing wykorzystujący taką podatność</em></figcaption></figure>



<h2 class="wp-block-heading">Dialog z pytaniem o zgodę</h2>



<p class="wp-block-paragraph">Powróćmy jeszcze na chwilę do kwestii dialogu, w którym wyrażamy zgodę na uruchomienie SzafirHosta. Znajduje się tam opcja “zapamiętaj zgodę na uruchomienie” i jeżeli użytkownik ją zaznaczy, to kolejnym razem pytanie się już w ogóle nie pojawi. Ponownie, nie chodzi o prawdziwą lokalizację na pasku przeglądarki, tylko o lokalizację definiowaną parametrem “document_base_url” przez wywołującą stronę internetową.</p>



<p class="wp-block-paragraph">Atakujący może tam ustawić dowolną wartość, na przykład adres jakiejś prawdziwej, popularnej aplikacji używającej SzafirHosta, a większość użytkowników zapewne będzie miała już zapamiętaną zgodę na uruchamianie pod tym adresem, tym samym exploit uruchomi się w pełni automatycznie.</p>



<p class="wp-block-paragraph">Mechanizm udzielania zgody nie istniał w aplikacji od zawsze, lecz został dodany w nowszych wersjach SzafirHosta. Starsza wersja (chociażby 1.0.7) zawsze uruchomi się automatycznie.</p>



<h2 class="wp-block-heading">Skutki</h2>



<p class="wp-block-paragraph">Istnieją dwa zasadnicze kierunki wykorzystania podatności. Naturalnie w obu przypadkach zakładamy, że ofiara ma zainstalowany zarówno dodatek do przeglądarki Szafir Web SDK, jak i SzafirHosta.</p>



<h3 class="wp-block-heading">Wariant #1: Kampania phishingowa</h3>



<p class="wp-block-paragraph">Atakujący celuje w konkretną grupę osób, która często używa “podpisywarki” i robi to w ramach konkretnej aplikacji internetowej, więc najprawdopodobniej ma już zapamiętaną zgodę na automatyczne uruchamianie pod tym adresem. To otwiera możliwość stworzenia złośliwego linku, który bez pytania wgra wirusa w formacie DLL na komputer ofiary, a jedynym warunkiem jest kliknięcie w złośliwy link w mailu.</p>



<h3 class="wp-block-heading">Wariant #2: Eskalacja z ataku Stored XSS</h3>



<p class="wp-block-paragraph">Atakujący dysponujący podatnością typu stored XSS (zwykle kojarzoną z niskim ryzykiem) w dowolnej aplikacji używającej SzafirHosta może uruchamiać exploit, w momencie gdy następowałoby normalne uruchomienie aplikacji. Użytkownik na pewno udzieli zgody na uruchomienie, bo jest to dokładnie ta akcja, którą w tym momencie chce wykonać.</p>



<h2 class="wp-block-heading">Zasięg podatności</h2>



<p class="wp-block-paragraph">Według Chrome Web Store w lutym 2026 r. wtyczka Szafir SDK Web posiadała 900 tysięcy użytkowników. Konkretniej, jest to liczba unikalnych instalacji przeglądarek, które załadowały rozszerzenie w ciągu ostatniego tygodnia .</p>



<p class="wp-block-paragraph">Wszystko wskazuje więc na to, że w środowiskach profesjonalnych oprogramowanie jest raczej szeroko rozpowszechnione, a potencjalne skutki wykorzystania podatności byłyby bardzo poważne.</p>


<div class="wp-block-image">
<figure class="aligncenter size-full"><img loading="lazy" decoding="async" width="491" height="250" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-1.png" alt="" class="wp-image-73700" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-1.png 491w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-1-300x153.png 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2026/05/image-1-386x197.png 386w" sizes="auto, (max-width: 491px) 100vw, 491px" /><figcaption class="wp-element-caption"><em>Statystyki wtyczki Szafir SDK Web w Chrome Web Store [2026-02-10]</em></figcaption></figure>
</div>


<h2 class="wp-block-heading">Dalsze losy tej podatności</h2>



<p class="wp-block-paragraph">Odkrytą podatność zgłosiłem do zespołu CERT Polska w ramach procesu Coordinated Vulnerability Disclosure i została ona już załatana.</p>



<p class="wp-block-paragraph">Zespół CVD CERT.PL w związku ze zgłoszeniem opublikował CVE:</p>



<ol class="wp-block-list">
<li><strong>CVE-2026-26927</strong> – URL (HTTP Origin) call location spoofing in Szafir SDK Web;</li>



<li><strong>CVE-2026-26928</strong> – Lack of Dynamic Library Validation in SzafirHost;</li>
</ol>



<p class="wp-block-paragraph">Oś czasu obsługi incydentu:</p>



<figure class="wp-block-table"><div class="article-wrapper__table"><table class="has-fixed-layout"><tbody><tr><td>2026-01-13</td><td>Odkrycie podatności i opracowanie działającego exploita.</td></tr><tr><td>2026-01-15</td><td>Przesłanie raportu do producenta oprogramowania – KIR S.A. oraz do CVD CERT.PL.</td></tr><tr><td>2026-01-18</td><td>Uzupełnienie raportu przesłane do KIR S.A. oraz CVD CERT.PL.</td></tr><tr><td>2026-01-22</td><td>Potwierdzenie występowania podatności przez CSO KIR S.A.</td></tr><tr><td>2026-01-27</td><td>Spotkanie osobiste w KIR S.A. – omówienie podatności.</td></tr><tr><td>2026-02-03</td><td>Kontakt ze strony SOC KIR – producent przesłał poprawioną wtyczkę Szafir SDK Web, program SzafirHost oraz build client-side z prośbą o zweryfikowanie, czy podatność została poprawnie załatana.</td></tr><tr><td>2026-02-03</td><td>Przesłałem opinię na temat sposobu załatania podatności do producenta (brak zasadniczych uwag).</td></tr><tr><td>2026-02-11</td><td>Wydanie aktualizacji SzafirHost 1.1.0.</td></tr><tr><td>2026-02-11</td><td>Wydanie załatanej wersji Szafir SDK Web 0.0.17.3 dla Chrome.</td></tr><tr><td>2026-03-11</td><td>Wydanie załatanej wersji Szafir SDK Web 0.0.17.7 dla Firefoxa (opóźnienie spowodowane koniecznością oczekiwania na zatwierdzenie aktualizacji przez Mozillę).</td></tr><tr><td>2026-04-02</td><td>Publikacja CVE-2026-26927 oraz CVE-2026-26928 przez CVD CERT.PL.</td></tr></tbody></table></div></figure>



<h2 class="wp-block-heading">Podsumowanie</h2>



<p class="wp-block-paragraph">Na tym kończy się pierwsza część mojej analizy, ale to definitywnie nie jest koniec całej sprawy. Przypadek opisany dzisiaj to najłagodniejsza spośród trzech podatności, jakie udało mi się znaleźć w obszarze implementacji podpisów kwalifikowanych.</p>



<p class="wp-block-paragraph">Dalsza część tej historii znajduje się w kolejnych częściach artykułu, a im dalej w las, tym gorzej…</p>



<p class="wp-block-paragraph"><strong>Następna część: <a href="https://zaufanatrzeciastrona.pl/post/hakowanie-e-sadu-yubikeyem-badanie-e-podpisow-cz-2/" data-type="link" data-id="https://zaufanatrzeciastrona.pl/post/hakowanie-e-sadu-yubikeyem-badanie-e-podpisow-cz-2/">Hakowanie e-Sądu YubiKeyem – [Badanie e-podpisów, cz. 2]</a></strong></p>



<h2 class="wp-block-heading">Hashe SHA-256 analizowanych plików</h2>



<p class="wp-block-paragraph">04554ebc55e07c146c5ca27a282d92ec4cf416a33332d0ae8544d626ac3aaf14 *szafir_sdk_web_chrome_ext_0_0_17_2.crx</p>



<p class="wp-block-paragraph">0d44272747f9b56af46953b930c95bda5d19b767bc598375b6022d63b42a8eae *szafir_sdk_web_chrome_ext_0_0_17_2.zip</p>



<p class="wp-block-paragraph">a8d8e0b92eaee62071caff5e5a0a15105b2bcdd946896949f0e3e2b41ce21b2c *szafir_sdk_web-0_0_17_2.xpi</p>



<p class="wp-block-paragraph">ff4c89405d51b41df09dd22179e45a1838c69cc59942adb953194f9b20214ce6 *SzafirHost.jar [version 1.0.15]



<p class="wp-block-paragraph">fca67396c5edd28c20061584523efe1edf412b5615a9bba7a354bc5bf7dd63ae *SzafirHost.jar [version 1.0.7]



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://zaufanatrzeciastrona.pl/post/zdalne-wykonanie-kodu-w-szafirhost-cve-2026-26928-badanie-e-podpisow-cz-1/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Weekendowa Lektura: odcinek 677 [2026-05-23]. Bierzcie i czytajcie</title>
		<link>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-677-2026-05-23-bierzcie-i-czytajcie/</link>
					<comments>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-677-2026-05-23-bierzcie-i-czytajcie/#comments</comments>
		
		<dc:creator><![CDATA[Anna Wasilewska-Śpioch]]></dc:creator>
		<pubDate>Sat, 23 May 2026 20:47:20 +0000</pubDate>
				<category><![CDATA[Info]]></category>
		<category><![CDATA[Weekendowa Lektura]]></category>
		<guid isPermaLink="false">https://zaufanatrzeciastrona.pl/?p=73662</guid>

					<description><![CDATA[Zapraszamy do nowego wydania Weekendowej Lektury, zawierającego najciekawsze informacje na temat ataków, wycieków, podatności i szkodników, które zaobserwowali ostatnio eksperci.&#160;Miłego klikania! W dzisiejszym wydaniu szczególnie polecamy w części fabularnej&#160;raport pokazujący, kto, do czego i jak korzysta z AI w instytucjach publicznych (pkt 4), poczytajcie też o przypadkowej publikacji exploita dla niezałatanej luki w Chromium (pkt [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Zapraszamy do nowego wydania Weekendowej Lektury, zawierającego najciekawsze informacje na temat ataków, wycieków, podatności i szkodników, które zaobserwowali ostatnio eksperci.&nbsp;Miłego klikania!</p>



<p class="wp-block-paragraph">W dzisiejszym wydaniu szczególnie polecamy w części fabularnej&nbsp;raport pokazujący, kto, do czego i jak korzysta z AI w instytucjach publicznych (pkt 4), poczytajcie też o przypadkowej publikacji exploita dla niezałatanej luki w Chromium (pkt 12). W części technicznej sprawdźcie, jak Microsoft przejął domenę usługi do podpisywania złośliwego oprogramowania (pkt 9), jak ransomware WantToCry szyfruje pliki zdalnie przez SMB (pkt 18) oraz jak grupa Webworm rozwija nowe tylne furtki i przenosi ataki do Europy (pkt 20). Życzymy udanej lektury.</p>


<div class="su-box su-box-style-default" id="" style="border-color:#c71228;border-radius:3px;max-width:none"><div class="su-box-title" style="background-color:#fa455b;color:#FFFFFF;border-top-left-radius:1px;border-top-right-radius:1px">Weekendowa Lektura co tydzień w Twojej skrzynce</div><div class="su-box-content su-u-clearfix su-u-trim" style="border-bottom-left-radius:1px;border-bottom-right-radius:1px">Jeśli chcecie otrzymywać e-mailową wersję Weekendowej Lektury, to możecie ją zasubskrybować na stronie <strong><a href="https://z3s.pl/wl" target="_blank" rel="noopener noreferrer">z3s.pl/wl</a></strong>. Czytelnicy tego wydania regularnie dostają bonusowe linki ;-)</div></div>



<h3 class="wp-block-heading">Wersja anglojęzyczna</h3>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><a href="https://badcyber.com/it-security-weekend-catch-up-may-23-2026/" data-type="link" data-id="https://badcyber.com/it-security-weekend-catch-up-april-26-2024/" target="_blank" rel="noreferrer noopener">IT Security Weekend Catch Up – May 23, 2026</a></p>
</blockquote>


<div class="wp-block-image">
<figure class="aligncenter"><img loading="lazy" decoding="async" width="580" height="363" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-580x363.jpg" alt="" class="wp-image-43554" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-580x363.jpg 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-300x188.jpg 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-768x480.jpg 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library.jpg 1200w" sizes="auto, (max-width: 580px) 100vw, 580px" /></figure>
</div>


<h3 class="wp-block-heading">Część bardziej fabularna</h3>



<ol class="wp-block-list">
<li>[PL] <a href="https://demagog.org.pl/analizy_i_raporty/e-karta-szczepien-wzbudza-kontrowersje-czy-to-infrastruktura-przymusu/" data-type="link" data-id="https://demagog.org.pl/analizy_i_raporty/e-karta-szczepien-wzbudza-kontrowersje-czy-to-infrastruktura-przymusu/">E-Karta Szczepień budzi kontrowersje. Czy&nbsp;to „infrastruktura przymusu”?</a></li>



<li>[PL] <a href="https://www.rp.pl/sluzby/art44414001-raport-ws-pegasusa-przed-wakacjami-sluzby-zablokowaly-odtajnienie-danych" data-type="link" data-id="https://www.rp.pl/sluzby/art44414001-raport-ws-pegasusa-przed-wakacjami-sluzby-zablokowaly-odtajnienie-danych">Raport ws. Pegasusa przed wakacjami. Służby blokują odtajnienie danych</a></li>



<li>[PL][WIDEO] <a href="https://www.youtube.com/watch?v=3Cp_ozOyj90" data-type="link" data-id="https://www.youtube.com/watch?v=3Cp_ozOyj90">Raport ABW: Czy jesteśmy bezpieczni?</a></li>



<li>[PL] <a href="https://siecobywatelska.pl/ai-w-administracji/" data-type="link" data-id="https://siecobywatelska.pl/ai-w-administracji/"><strong>Kto, do czego i jak korzysta z AI w instytucjach publicznych?</strong></a></li>



<li>[PL] <a href="https://www.rp.pl/sluzby/art44424621-wojsko-stawia-na-sztuczna-inteligencje-tworza-wlasny-model-jezykowy" data-type="link" data-id="https://www.rp.pl/sluzby/art44424621-wojsko-stawia-na-sztuczna-inteligencje-tworza-wlasny-model-jezykowy">Wojsko stawia na sztuczną inteligencję. Tworzy własny model językowy</a></li>



<li>[PL] <a href="https://www.wnp.pl/tech/za-kilkaset-milionow-zlotych-obroncy-polskiej-cyberprzestrzeni-zyskaja-nowa-siedzibe-dolozy-sie-ue,1064517.html" data-type="link" data-id="https://www.wnp.pl/tech/za-kilkaset-milionow-zlotych-obroncy-polskiej-cyberprzestrzeni-zyskaja-nowa-siedzibe-dolozy-sie-ue,1064517.html">W Warszawie powstanie Centrum Cyberbezpieczeństwa NASK</a></li>



<li>[PL] <a href="https://www.wnp.pl/tech/to-juz-nie-samotny-wilk-za-oszustwami-stoja-najczesciej-cyberprzestepcze-korporacje,1062161.html" data-type="link" data-id="https://www.wnp.pl/tech/to-juz-nie-samotny-wilk-za-oszustwami-stoja-najczesciej-cyberprzestepcze-korporacje,1062161.html">Za oszustwami stoją najczęściej cyberprzestępcze korporacje</a></li>



<li>[PL] <a href="https://oko.press/na-zywo/na-zywo-relacja/estonski-inspektorat-finansowy-zawiesza-licencje-zondacrypto" data-type="link" data-id="https://oko.press/na-zywo/na-zywo-relacja/estonski-inspektorat-finansowy-zawiesza-licencje-zondacrypto">Estoński inspektorat finansowy zawiesza licencję Zondacrypto</a></li>



<li>[PL] <a href="https://oko.press/prezes-cinkciarz-pl-zatrzymany-w-usa" data-type="link" data-id="https://oko.press/prezes-cinkciarz-pl-zatrzymany-w-usa">Prezes serwisu Cinkciarz.pl zatrzymany. Wiódł wygodne życie w USA</a></li>



<li><a href="https://www.bleepingcomputer.com/news/security/grafana-says-stolen-github-token-let-hackers-steal-codebase/" data-type="link" data-id="https://www.bleepingcomputer.com/news/security/grafana-says-stolen-github-token-let-hackers-steal-codebase/">Skradziony token GitHuba umożliwił kradzież kodu firmy Grafana Labs</a></li>



<li><a href="https://www.bleepingcomputer.com/news/security/github-confirms-breach-of-3-800-repos-via-malicious-vscode-extension/" data-type="link" data-id="https://www.bleepingcomputer.com/news/security/github-confirms-breach-of-3-800-repos-via-malicious-vscode-extension/">Atak na 3800 repozytoriów GitHuba poprzez złośliwe rozszerzenie VSCode</a></li>



<li><a href="https://arstechnica.com/security/2026/05/google-publishes-exploit-code-threatening-millions-of-chromium-users/" data-type="link" data-id="https://arstechnica.com/security/2026/05/google-publishes-exploit-code-threatening-millions-of-chromium-users/"><strong>Badacze z Google przypadkiem opublikowali exploit dla luki w Chromium</strong></a></li>



<li><a href="https://blog.mozilla.org/netpolicy/files/2026/05/Mozilla-submission_-Growing-up-in-the-digital-world-consultation.pdf" data-type="link" data-id="https://blog.mozilla.org/netpolicy/files/2026/05/Mozilla-submission_-Growing-up-in-the-digital-world-consultation.pdf">Mozilla skrytykowała brytyjskie władze za próbę zakazania VPN-ów</a></li>



<li><a href="https://istories.media/en/stories/2026/05/18/independent-review-confirms-critical-telegram-vulnerability/" data-type="link" data-id="https://istories.media/en/stories/2026/05/18/independent-review-confirms-critical-telegram-vulnerability/">Niezależny audyt potwierdził krytyczną lukę w protokole Telegrama</a></li>



<li><a href="https://discord.com/blog/every-voice-and-video-call-on-discord-is-now-end-to-end-encrypted" data-type="link" data-id="https://discord.com/blog/every-voice-and-video-call-on-discord-is-now-end-to-end-encrypted">Discord wprowadza szyfrowanie E2EE połączeń głosowych i wideo</a></li>
</ol>



<p class="wp-block-paragraph"><figure class="article-wrapper__figure">
                                <a href="https://z3s.pl/spowiedz">
                                    <img decoding="async" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2024/03/Spowiedz-2026-1920-x-711.png" alt="Spowiedź 2026 1920 x 711">
                                </a>
                            </figure>



<h3 class="wp-block-heading">Część bardziej techniczna</h3>



<ol class="wp-block-list">
<li>[PL] <a href="https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_04.pdf" data-type="link" data-id="https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_04.pdf">CERT Polska: Raport miesięczny za kwiecień 2026</a></li>



<li>[PL] <a href="https://www.sirt.pl/flyhack-obiecuje-tanie-loty-dostarcza-malware-na-androida/" data-type="link" data-id="https://www.sirt.pl/flyhack-obiecuje-tanie-loty-dostarcza-malware-na-androida/">FlyHack obiecuje tanie loty, dostarcza złośliwą aplikację na Androida</a></li>



<li>[PL] <a href="https://nfsec.pl/security/6722" data-type="link" data-id="https://nfsec.pl/security/6722">Fragnesia (CVE-2026-46300) i DirtyDecrypt (CVE-2026-31635)</a></li>



<li><a href="https://www.usehacker.com/blog/open-webui-one-click-rce" data-type="link" data-id="https://www.usehacker.com/blog/open-webui-one-click-rce">Luka 1-click w Open WebUI prowadzi do zdalnego wykonania kodu</a></li>



<li><a href="https://www.bleepingcomputer.com/news/microsoft/new-windows-miniplasma-zero-day-exploit-gives-system-access-poc-released/" data-type="link" data-id="https://www.bleepingcomputer.com/news/microsoft/new-windows-miniplasma-zero-day-exploit-gives-system-access-poc-released/">MiniPlasma &#8211; luka 0-day w Windowsie umożliwiająca eskalację uprawnień</a></li>



<li><a href="https://github.com/Delphos-Labs/disclosures/tree/main/DirtyCBC" data-type="link" data-id="https://github.com/Delphos-Labs/disclosures/tree/main/DirtyCBC">Opublikowano eksploit PoC dla luki&nbsp;DirtyCBC w systemie Linux</a></li>



<li><a href="https://www.cyera.com/blog/claw-chain-cyera-research-unveil-four-chainable-vulnerabilities-in-openclaw" data-type="link" data-id="https://www.cyera.com/blog/claw-chain-cyera-research-unveil-four-chainable-vulnerabilities-in-openclaw">Claw Chain &#8211; łańcuch czterech podatności zagrażających platformie OpenClaw</a></li>



<li><a href="https://oddguan.com/blog/second-time-same-sandbox-anthropic-claude-code-network-allowlist-bypass-data-exfiltration/" data-type="link" data-id="https://oddguan.com/blog/second-time-same-sandbox-anthropic-claude-code-network-allowlist-bypass-data-exfiltration/">Anthropic naprawił lukę umożliwiającą ucieczkę z sandboxa w Claude Code</a></li>



<li><a href="https://www.microsoft.com/en-us/security/blog/2026/05/19/exposing-fox-tempest-a-malware-signing-service-operation/" data-type="link" data-id="https://www.microsoft.com/en-us/security/blog/2026/05/19/exposing-fox-tempest-a-malware-signing-service-operation/"><strong>Przejęto domenę usługi do podpisywania złośliwego oprogramowania</strong></a></li>



<li><a href="https://guard.io/labs/accountdumpling---hunting-down-the-google-sent-phishing-wave-compromising-30-000-facebook-accounts" data-type="link" data-id="https://guard.io/labs/accountdumpling---hunting-down-the-google-sent-phishing-wave-compromising-30-000-facebook-accounts">Wiarygodne usługi w służbie oszustów przejmujących konta na Facebooku</a></li>



<li><a href="https://unit42.paloaltonetworks.com/tracking-tampered-chef-clusters/" data-type="link" data-id="https://unit42.paloaltonetworks.com/tracking-tampered-chef-clusters/">TamperedChef łączy złośliwe reklamy i&nbsp;strojanizowane aplikacje użytkowe</a></li>



<li><a href="https://blog.eclecticiq.com/seo-poisoning-campaign-leverages-gemini-and-claude-code-impersonation-to-deliver-infostealer" data-type="link" data-id="https://blog.eclecticiq.com/seo-poisoning-campaign-leverages-gemini-and-claude-code-impersonation-to-deliver-infostealer">SEO poisoning kieruje&nbsp;ofiary na fałszywe strony Gemini i Claude Code</a></li>



<li><a href="https://zimperium.com/blog/premium-deception-uncovering-a-global-android-carrier-billing-fraud-campaign" data-type="link" data-id="https://zimperium.com/blog/premium-deception-uncovering-a-global-android-carrier-billing-fraud-campaign">Kampania Premium Deception zapisuje ofiary na płatne usługi operatora</a></li>



<li><a href="https://socket.dev/blog/antv-packages-compromised" data-type="link" data-id="https://socket.dev/blog/antv-packages-compromised">Mini Shai-Hulud w natarciu: Ponad 600 zainfekowanych pakietów npm</a></li>



<li><a href="https://unit42.paloaltonetworks.com/gremlin-stealer-evolution/" data-type="link" data-id="https://unit42.paloaltonetworks.com/gremlin-stealer-evolution/">Nowa wersja stealera Gremlin z naciskiem na unikanie wykrycia</a></li>



<li><a href="https://labs.k7computing.com/index.php/fake-microsoft-teams-campaign-delivers-valleyrat-via-nsis-installer-and-dll-sideloading/" data-type="link" data-id="https://labs.k7computing.com/index.php/fake-microsoft-teams-campaign-delivers-valleyrat-via-nsis-installer-and-dll-sideloading/">Fałszywe strony Microsoft Teams rozprowadzają ValleyRAT-a</a></li>



<li><a href="https://www.trendmicro.com/en_us/research/26/e/banana-rat.html" data-type="link" data-id="https://www.trendmicro.com/en_us/research/26/e/banana-rat.html">Brazylijskie banki i ich klienci na celowniku trojana Banana RAT</a></li>



<li><a href="https://www.sophos.com/en-us/blog/wanttocry-ransomware-remotely-encrypts-files" data-type="link" data-id="https://www.sophos.com/en-us/blog/wanttocry-ransomware-remotely-encrypts-files"><strong>Ransomware WantToCry szyfruje pliki zdalnie przy użyciu SMB</strong></a></li>



<li><a href="https://blog.barracuda.com/2026/05/20/threat-spotlight-cypherloc-scareware" data-type="link" data-id="https://blog.barracuda.com/2026/05/20/threat-spotlight-cypherloc-scareware">CypherLoc skłania ofiary, by zadzwoniły na fałszywą infolinię</a></li>



<li><a href="https://www.welivesecurity.com/en/eset-research/webworm-new-burrowing-techniques/" data-type="link" data-id="https://www.welivesecurity.com/en/eset-research/webworm-new-burrowing-techniques/"><strong>Webworm rozwija nowe tylne furtki i przenosi ataki do Europy</strong></a></li>



<li><a href="https://blog.talosintelligence.com/from-pdb-strings-to-maas-tracking-a-commodity-badiis-ecosystem/" data-type="link" data-id="https://blog.talosintelligence.com/from-pdb-strings-to-maas-tracking-a-commodity-badiis-ecosystem/">BadIIS &#8211; usługa do nadużyć SEO wykorzystywana przez chińskie grupy</a></li>



<li><a href="https://www.seqrite.com/blog/operation-dragon-whistle-ung002-targets-chinese-academia-via-weaponized-institutional-lure/" data-type="link" data-id="https://www.seqrite.com/blog/operation-dragon-whistle-ung002-targets-chinese-academia-via-weaponized-institutional-lure/">Operacja Dragon Whistle celuje w chińskie środowisko akademickie</a></li>



<li><a href="https://www.securonix.com/blog/taxtrident-indian-fax-lures/" data-type="link" data-id="https://www.securonix.com/blog/taxtrident-indian-fax-lures/">Kampania TAX#TRIDENT z wykorzystaniem fałszywych pism podatkowych</a></li>



<li><a href="https://www.microsoft.com/en-us/security/blog/2026/05/18/storm-2949-turned-compromised-identity-into-cloud-wide-breach/" data-type="link" data-id="https://www.microsoft.com/en-us/security/blog/2026/05/18/storm-2949-turned-compromised-identity-into-cloud-wide-breach/">Storm-2949 przejął jedno konto, otwierając sobie drogę do chmury Microsoftu</a></li>



<li><a href="https://blog.synapticsystems.de/uac-0184-from-hta-to-a-signed-network-stack/" data-type="link" data-id="https://blog.synapticsystems.de/uac-0184-from-hta-to-a-signed-network-stack/">Kampania UAC-0184 z Ukrainą w tle kończy się infekcją systemu Windows</a></li>
</ol>



<p class="wp-block-paragraph">Dziękujemy wszystkim, którzy dzielą się z nami znalezionymi w sieci ciekawymi artykułami. Linki możecie przesyłać na adres <em>biuro (at) zaufanatrzeciastrona.pl</em> – są szanse, że trafią do kolejnego wydania Weekendowej Lektury. Możecie też dołączyć do naszego serwera na Discordzie i zostawiać swoje znaleziska na kanale „newsy”: <em><a href="https://discord.gg/zaufana" target="_blank" rel="noopener" title="discord.gg/zaufana">discord.gg/zaufana</a></em></p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-677-2026-05-23-bierzcie-i-czytajcie/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
		<item>
		<title>Weekendowa Lektura: odcinek 676 [2026-05-16]. Bierzcie i czytajcie</title>
		<link>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-676-2026-05-16-bierzcie-i-czytajcie/</link>
					<comments>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-676-2026-05-16-bierzcie-i-czytajcie/#comments</comments>
		
		<dc:creator><![CDATA[Anna Wasilewska-Śpioch]]></dc:creator>
		<pubDate>Sat, 16 May 2026 21:50:47 +0000</pubDate>
				<category><![CDATA[Info]]></category>
		<category><![CDATA[Weekendowa Lektura]]></category>
		<guid isPermaLink="false">https://zaufanatrzeciastrona.pl/?p=73632</guid>

					<description><![CDATA[Zapraszamy do nowego wydania Weekendowej Lektury. Jak Wam minął tydzień? Nam, jak zwykle, intensywnie – niby nie było większych afer, ale linków nagromadziło się całkiem sporo. Miłego klikania! W dzisiejszym wydaniu szczególnie polecamy w części fabularnej raport &#8222;Demokracja na podsłuchu&#8221; o Pegasusie i braku kontroli nad inwigilacją, opracowany przez Panoptykon (pkt 1) oraz artykuł pokazujący, jak spółka BitBay &#8211; [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Zapraszamy do nowego wydania Weekendowej Lektury. Jak Wam minął tydzień? Nam, jak zwykle, intensywnie – niby nie było większych afer, ale linków nagromadziło się całkiem sporo. Miłego klikania!</p>



<p class="wp-block-paragraph">W dzisiejszym wydaniu szczególnie polecamy w części fabularnej raport &#8222;Demokracja na podsłuchu&#8221; o Pegasusie i braku kontroli nad inwigilacją, opracowany przez Panoptykon (pkt 1) oraz artykuł pokazujący, jak spółka BitBay &#8211; poprzedniczka ZondaCrypto &#8211; zniknęła na oczach wszystkich (pkt 8). W części technicznej spójrzcie na przebieg i wyniki konkursu hakerskiego Pwn2Own Berlin 2026 (pkt 11), poczytajcie też o robaku PCPJack, który kradnie poufne dane i usuwa złośliwe oprogramowanie grupy TeamPCP (pkt 17). Życzymy udanej lektury.</p>


<div class="su-box su-box-style-default" id="" style="border-color:#c71228;border-radius:3px;max-width:none"><div class="su-box-title" style="background-color:#fa455b;color:#FFFFFF;border-top-left-radius:1px;border-top-right-radius:1px">Weekendowa Lektura co tydzień w Twojej skrzynce</div><div class="su-box-content su-u-clearfix su-u-trim" style="border-bottom-left-radius:1px;border-bottom-right-radius:1px">Jeśli chcecie otrzymywać e-mailową wersję Weekendowej Lektury, to możecie ją zasubskrybować na stronie <strong><a href="https://z3s.pl/wl" target="_blank" rel="noopener noreferrer">z3s.pl/wl</a></strong>. Czytelnicy tego wydania regularnie dostają bonusowe linki ;-)</div></div>



<h3 class="wp-block-heading">Wersja anglojęzyczna</h3>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><a href="https://badcyber.com/it-security-weekend-catch-up-may-15-2026/" data-type="link" data-id="https://badcyber.com/it-security-weekend-catch-up-april-26-2024/" target="_blank" rel="noreferrer noopener">IT Security Weekend Catch Up – May 16, 2026</a></p>
</blockquote>


<div class="wp-block-image">
<figure class="aligncenter"><img loading="lazy" decoding="async" width="580" height="363" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-580x363.jpg" alt="" class="wp-image-43554" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-580x363.jpg 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-300x188.jpg 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-768x480.jpg 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library.jpg 1200w" sizes="auto, (max-width: 580px) 100vw, 580px" /></figure>
</div>


<h3 class="wp-block-heading">Część bardziej fabularna</h3>



<ol class="wp-block-list">
<li>[PL] <strong><a href="https://panoptykon.org/sites/default/files/2026-05/demokracja-na-podsluchu-raport-fundacji-panoptykon-8.05.2026.pdf" data-type="link" data-id="https://panoptykon.org/sites/default/files/2026-05/demokracja-na-podsluchu-raport-fundacji-panoptykon-8.05.2026.pdf">Demokracja na podsłuchu &#8211; najnowszy raport Fundacji Panoptykon</a></strong></li>



<li>[PL][WIDEO] <a href="https://www.youtube.com/watch?v=BJBXKWNAums" data-type="link" data-id="https://www.youtube.com/watch?v=BJBXKWNAums">Polska wobec Pegasusa i oprogramowania szpiegującego</a></li>



<li>[PL][WIDEO] <a href="https://samorzad.pap.pl/kategoria/materialy-partnerskie-i-promocyjne/eksperci-zdradzili-jak-chronic-sie-przed-cyberatakami" data-type="link" data-id="https://samorzad.pap.pl/kategoria/materialy-partnerskie-i-promocyjne/eksperci-zdradzili-jak-chronic-sie-przed-cyberatakami">Jak się chronić przed cyberatakami i oszustwami&nbsp;internetowymi</a></li>



<li>[PL] <a href="https://www.sirt.pl/mandat-do-zaplaty-czy-pulapka-phishingowa-uwazaj-na-falszywe-sms-y-od-mobywatela/" data-type="link" data-id="https://www.sirt.pl/mandat-do-zaplaty-czy-pulapka-phishingowa-uwazaj-na-falszywe-sms-y-od-mobywatela/">Mandat do zapłaty? Uważaj na fałszywe SMS-y od mObywatela</a></li>



<li>[PL] <a href="https://czasopismo.legeartis.org/2026/05/numer-telefonu-dane-osobowe-brak-mozliwosci-identyfikacji-osoby-fizycznej-wyrok-nsa/" data-type="link" data-id="https://czasopismo.legeartis.org/2026/05/numer-telefonu-dane-osobowe-brak-mozliwosci-identyfikacji-osoby-fizycznej-wyrok-nsa/">Czy „goły” numer telefonu to dane osobowe?</a></li>



<li>[PL] <a href="https://oko.press/weryfikacja-wieku-dzieci-w-social-mediach-nie-ma-bezpiecznego-sposobu" data-type="link" data-id="https://oko.press/weryfikacja-wieku-dzieci-w-social-mediach-nie-ma-bezpiecznego-sposobu">Weryfikacja wieku dzieci w social mediach? Nie ma dobrego sposobu</a></li>



<li>[PL][WDEO] <a href="https://www.youtube.com/watch?v=6OlBzuD0GZQ" data-type="link" data-id="https://www.youtube.com/watch?v=6OlBzuD0GZQ">Stalkerware. Aplikacja za 30 dolarów, która niszczy życie</a></li>



<li>[PL] <strong><a href="https://kancelaria-skarbiec.pl/bitbay/" data-type="link" data-id="https://kancelaria-skarbiec.pl/bitbay/">BitBay / ZondaCrypto.&nbsp;Jak spółka zniknęła na oczach wszystkich</a></strong></li>



<li>[PL][WIDEO] <a href="https://www.youtube.com/watch?v=3FX-L3zNJq4" data-type="link" data-id="https://www.youtube.com/watch?v=3FX-L3zNJq4">ZondaCrypto &#8211; co mogą zrobić poszkodowani klienci?</a></li>



<li>[PL][WIDEO] <a href="https://www.youtube.com/watch?v=ErBi3rNRFD8" data-type="link" data-id="https://www.youtube.com/watch?v=ErBi3rNRFD8">Zdarzyło się w CERT &#8211; na styku zbrodni online i offline</a></li>



<li>[PL] <a href="https://czasopismo.legeartis.org/2026/05/kary-nis2-naruszenie-podmioty-kluczowe-wazne-ustawa-krajowym-systemie-cyberbezpieczenstwa/" data-type="link" data-id="https://czasopismo.legeartis.org/2026/05/kary-nis2-naruszenie-podmioty-kluczowe-wazne-ustawa-krajowym-systemie-cyberbezpieczenstwa/">Jakie kary grożą za naruszenie obowiązków wynikających z NIS2</a></li>



<li>[PL] <a href="https://oko.press/nowy-wyscig-zbrojen-sluzby-rosnie-zagrozenie-wojna" data-type="link" data-id="https://oko.press/nowy-wyscig-zbrojen-sluzby-rosnie-zagrozenie-wojna">Raporty służb pokazują, jak w Europie rośnie zagrożenie wojną</a></li>



<li>[PL] <a href="https://www.wnp.pl/bezpieczenstwo/sztuczna-inteligencja-made-in-poland-w-czolgach-wojsko-ma-nowy-system,1058865.html" data-type="link" data-id="https://www.wnp.pl/bezpieczenstwo/sztuczna-inteligencja-made-in-poland-w-czolgach-wojsko-ma-nowy-system,1058865.html">Sztuczna inteligencja made in Poland w czołgach</a></li>



<li>[PL][WIDEO] <a href="https://www.youtube.com/watch?v=Z5uOnt8ah3E" data-type="link" data-id="https://www.youtube.com/watch?v=Z5uOnt8ah3E">Turecki pośrednik. Jak technologia z Polski trafia do Rosji</a></li>



<li>[PL] <a href="https://oko.press/europa-na-wojnie-z-chinskimi-big-techami-huawei-i-zte" data-type="link" data-id="https://oko.press/europa-na-wojnie-z-chinskimi-big-techami-huawei-i-zte">Dostawcy wysokiego ryzyka. Europa na wojnie z chińskimi big techami</a></li>



<li>[PL] <a href="https://demagog.org.pl/analizy_i_raporty/4d-podstawowe-taktyki-rosyjskiej-propagandy/" data-type="link" data-id="https://demagog.org.pl/analizy_i_raporty/4d-podstawowe-taktyki-rosyjskiej-propagandy/">4D, czyli podstawowe taktyki rosyjskiej propagandy</a></li>



<li><a href="https://english.elpais.com/international/2026-05-07/hondurasgate-the-alleged-us-and-israeli-interference-plot-to-destabilize-mexico-and-other-progressive-governments.html" data-type="link" data-id="https://english.elpais.com/international/2026-05-07/hondurasgate-the-alleged-us-and-israeli-interference-plot-to-destabilize-mexico-and-other-progressive-governments.html">Operacja wpływu wymierzona w Meksyk, czyli afera Hondurasgate </a></li>



<li><a href="https://www.zetter-zeroday.com/experts-confirm-the-fast16-malware-was-sabotaging-nuclear-weapons-tests-likely-in-iran/" data-type="link" data-id="https://www.zetter-zeroday.com/experts-confirm-the-fast16-malware-was-sabotaging-nuclear-weapons-tests-likely-in-iran/">Złośliwe oprogramowanie Fast16 fałszowało testy jądrowe w Iranie</a></li>



<li><a href="https://www.bleepingcomputer.com/news/security/electronics-giant-foxconn-confirms-cyberattack-on-north-american-factories/" data-type="link" data-id="https://www.bleepingcomputer.com/news/security/electronics-giant-foxconn-confirms-cyberattack-on-north-american-factories/">Grupa ransomware Nitrogen zaatakowała Foxconn i wykradła dane</a></li>



<li><a href="https://www.bleepingcomputer.com/news/security/instructure-confirms-data-breach-shinyhunters-claims-attack/" data-type="link" data-id="https://www.bleepingcomputer.com/news/security/instructure-confirms-data-breach-shinyhunters-claims-attack/">Atak na platformę Canvas zdezorganizował pracę placówek edukacyjnych</a></li>
</ol>



<p class="wp-block-paragraph"><figure class="article-wrapper__figure">
                                <a href="https://z3s.pl/spowiedz">
                                    <img decoding="async" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2024/03/Spowiedz-2026-1920-x-711.png" alt="Spowiedź 2026 1920 x 711">
                                </a>
                            </figure>



<h3 class="wp-block-heading">Część bardziej techniczna</h3>



<ol class="wp-block-list">
<li>[PL] <a href="https://nfsec.pl/security/6720" data-type="link" data-id="https://nfsec.pl/security/6720">Dirty Frag: eskalacja uprawnień w jądrze Linuksa za pomocą ESP i RxRPC</a></li>



<li>[PL] <a href="https://dadalo.pl/tech/anatomia-ryzyk-wielotenantowej-platformy-biletowej-orientarium-zoo-lodz/" data-type="link" data-id="https://dadalo.pl/tech/anatomia-ryzyk-wielotenantowej-platformy-biletowej-orientarium-zoo-lodz/">Platforma biletowa używana przez ponad 50 obiektów w Polsce i poważne ryzyka na przykładzie Orientarium Zoo Łódź</a></li>



<li>[PL] <a href="https://avlab.pl/zlosliwe-wersje-bibliotek-tanstack-w-oficjalnym-repozytorium-npm-atakujacy-wykorzystal-istniejace-ci-cd/" data-type="link" data-id="https://avlab.pl/zlosliwe-wersje-bibliotek-tanstack-w-oficjalnym-repozytorium-npm-atakujacy-wykorzystal-istniejace-ci-cd/">Złośliwe wersje bibliotek TanStack w oficjalnym repozytorium npm</a></li>



<li><a href="https://www.crowdstrike.com/en-us/blog/patch-tuesday-analysis-may-2026/" data-type="link" data-id="https://www.crowdstrike.com/en-us/blog/patch-tuesday-analysis-may-2026/">W ramach comiesięcznego cyklu wydawania poprawek Microsoft usunął 130 luk</a></li>



<li><a href="https://github.com/Nightmare-Eclipse/YellowKey" data-type="link" data-id="https://github.com/Nightmare-Eclipse/YellowKey">YellowKey</a> i <a href="https://github.com/Nightmare-Eclipse/GreenPlasma" data-type="link" data-id="https://github.com/Nightmare-Eclipse/GreenPlasma">GreenPlasma &#8211; dwa nowe exploity na luki 0-day w Windowsie</a></li>



<li><a href="https://github.com/v12-security/pocs/tree/main/fragnesia" data-type="link" data-id="https://github.com/v12-security/pocs/tree/main/fragnesia">Fragnesia &#8211; luka umożliwiająca dostęp do uprawnień roota na Linuksie</a></li>



<li><a href="https://depthfirst.com/research/nginx-rift-achieving-nginx-rce-via-an-18-year-old-vulnerability" data-type="link" data-id="https://depthfirst.com/research/nginx-rift-achieving-nginx-rce-via-an-18-year-old-vulnerability">Niewykryta od 18 lat luka w Nginx pozwala na zdalne wykonywanie kodu</a></li>



<li><a href="https://xbow.com/blog/dead-letter-cve-2026-45185-xbow-found-rce-exim" data-type="link" data-id="https://xbow.com/blog/dead-letter-cve-2026-45185-xbow-found-rce-exim">Dead.Letter &#8211; krytyczna podatność w serwerze pocztowym Exim</a> </li>



<li><a href="https://layerxsecurity.com/blog/cursorjacking-every-cursor-user-is-vulnerable-to-api-key-theft-by-rogue-extensions/" data-type="link" data-id="https://layerxsecurity.com/blog/cursorjacking-every-cursor-user-is-vulnerable-to-api-key-theft-by-rogue-extensions/">Podatność CursorJacking ujawnia słabą ochronę danych uwierzytelniających</a></li>



<li><a href="https://github.com/Bin4ry/yarbo-nat-in-my-back-yard" data-type="link" data-id="https://github.com/Bin4ry/yarbo-nat-in-my-back-yard">Badacz odkrył tylną furtkę i liczne luki w automatycznych kosiarkach do trawy</a></li>



<li><strong><a href="https://www.zerodayinitiative.com/blog/2026/5/13/pwn2own-berlin-2026-day-one-results" data-type="link" data-id="https://www.zerodayinitiative.com/blog/2026/5/13/pwn2own-berlin-2026-day-one-results">Przebieg i wyniki konkursu Pwn2Own Berlin 2026 &#8211; dzień 1</a>, <a href="https://www.zerodayinitiative.com/blog/2026/5/15/pwn2own-berlin-2026-day-two-results" data-type="link" data-id="https://www.zerodayinitiative.com/blog/2026/5/15/pwn2own-berlin-2026-day-two-results">dzień 2</a>, <a href="https://www.zerodayinitiative.com/blog/2026/5/16/pwn2own-berlin-2026-day-three-results-and-master-of-pwn" data-type="link" data-id="https://www.zerodayinitiative.com/blog/2026/5/16/pwn2own-berlin-2026-day-three-results-and-master-of-pwn">dzień 3</a></strong></li>



<li><a href="https://hackarcana.com/article/floating-friday-0.1-plus-0.2-is-not-0.3" data-type="link" data-id="https://hackarcana.com/article/floating-friday-0.1-plus-0.2-is-not-0.3">Dlaczego 0.1 + 0.2 to nie 0.3, czyli o liczbach zmiennoprzecinkowych</a></li>



<li><a href="https://layerxsecurity.com/blog/stealtok-130k-users-compromised-by-data-stealing-tiktok-video-downloaders/" data-type="link" data-id="https://layerxsecurity.com/blog/stealtok-130k-users-compromised-by-data-stealing-tiktok-video-downloaders/">Wtyczki do pobierania filmów z TikToka wykradały dane użytkowników</a></li>



<li><a href="https://www.hiddenlayer.com/research/malware-found-in-trending-hugging-face-repository-open-oss-privacy-filter" data-type="link" data-id="https://www.hiddenlayer.com/research/malware-found-in-trending-hugging-face-repository-open-oss-privacy-filter">Fałszywe repozytorium OpenAI na Hugging Face zawierało infostealera</a></li>



<li><a href="https://securelist.com/tr/daemon-tools-backdoor/119654/" data-type="link" data-id="https://securelist.com/tr/daemon-tools-backdoor/119654/">Od początku kwietnia strona DAEMON Tools dystrybuowała backdoora</a></li>



<li><a href="https://www.ox.security/blog/shai-hulud-open-source-malware-github/" data-type="link" data-id="https://www.ox.security/blog/shai-hulud-open-source-malware-github/">Kod źródłowy robaka Shai-Hulud został opublikowany na GitHubie</a></li>



<li><a href="https://www.sentinelone.com/labs/cloud-worm-evicts-teampcp-and-steals-credentials-at-scale/" data-type="link" data-id="https://www.sentinelone.com/labs/cloud-worm-evicts-teampcp-and-steals-credentials-at-scale/"><strong>Robak PCPJack usuwa złośliwe oprogramowanie grupy TeamPCP</strong></a></li>



<li><a href="https://cloud.google.com/blog/topics/threat-intelligence/ai-vulnerability-exploitation-initial-access" data-type="link" data-id="https://cloud.google.com/blog/topics/threat-intelligence/ai-vulnerability-exploitation-initial-access">AI w atakach &#8211; od eksperymentów do zastosowań na większą skalę</a></li>



<li><a href="https://www.rapid7.com/blog/post/tr-it-support-dissecting-modelorat-campaign-microsoft-teams-compromise/" data-type="link" data-id="https://www.rapid7.com/blog/post/tr-it-support-dissecting-modelorat-campaign-microsoft-teams-compromise/">Fałszywe wsparcie IT w Microsoft Teams otwiera drogę dla ModeloRAT-a</a></li>



<li><a href="https://www.welivesecurity.com/en/eset-research/frostyneighbor-fresh-mischief-digital-shenanigans/" data-type="link" data-id="https://www.welivesecurity.com/en/eset-research/frostyneighbor-fresh-mischief-digital-shenanigans/">FrostyNeighbor wrócił z nową kampanią przeciw ukraińskim instytucjom</a></li>
</ol>



<p class="wp-block-paragraph">Dziękujemy wszystkim, którzy dzielą się z nami znalezionymi w sieci ciekawymi artykułami. Linki możecie przesyłać na adres <em>biuro (at) zaufanatrzeciastrona.pl</em> – są szanse, że trafią do kolejnego wydania Weekendowej Lektury. Możecie też dołączyć do naszego serwera na Discordzie i zostawiać swoje znaleziska na kanale „newsy”: <em><a href="https://discord.gg/zaufana" target="_blank" rel="noopener" title="discord.gg/zaufana">discord.gg/zaufana</a></em></p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-676-2026-05-16-bierzcie-i-czytajcie/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
		<item>
		<title>Weekendowa Lektura: odcinek 675 [2026-05-08]. Bierzcie i czytajcie</title>
		<link>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-675-2026-05-08-bierzcie-i-czytajcie/</link>
					<comments>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-675-2026-05-08-bierzcie-i-czytajcie/#respond</comments>
		
		<dc:creator><![CDATA[Anna Wasilewska-Śpioch]]></dc:creator>
		<pubDate>Fri, 08 May 2026 20:58:49 +0000</pubDate>
				<category><![CDATA[Info]]></category>
		<category><![CDATA[Weekendowa Lektura]]></category>
		<guid isPermaLink="false">https://zaufanatrzeciastrona.pl/?p=73603</guid>

					<description><![CDATA[Zapraszamy do nowego wydania Weekendowej Lektury. Jeśli zamierzacie spędzić weekend przed komputerem, to ucieszycie się pewnie z kolejnej porcji linków, które pozwolą zorientować się w aktualnym krajobrazie zagrożeń. Miłego klikania! W dzisiejszym wydaniu szczególnie polecamy w części fabularnej artykuł o operacji Hellfire, w ramach której CBZC zatrzymało 123 podejrzanych o przestępczość pedofilską (pkt 1) oraz materiał pokazujący, [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Zapraszamy do nowego wydania Weekendowej Lektury. Jeśli zamierzacie spędzić weekend przed komputerem, to ucieszycie się pewnie z kolejnej porcji linków, które pozwolą zorientować się w aktualnym krajobrazie zagrożeń. Miłego klikania!</p>



<p class="wp-block-paragraph">W dzisiejszym wydaniu szczególnie polecamy w części fabularnej artykuł o operacji Hellfire, w ramach której CBZC zatrzymało 123 podejrzanych o przestępczość pedofilską (pkt 1) oraz materiał pokazujący, jak rosyjskie służby wykorzystały mafijną przykrywkę, by przejąć Zondacrypto (pkt 3-4). W części technicznej spójrzcie na analizę wieloetapowej kampanii złośliwego oprogramowania z wykorzystaniem techniki SEO poisoning i infrastruktury serverless (pkt 1), poczytajcie też o atakach na łańcuch dostaw z użyciem robaka Mini Shai-Hulud (pkt 10-13). Życzymy udanej lektury.</p>


<div class="su-box su-box-style-default" id="" style="border-color:#c71228;border-radius:3px;max-width:none"><div class="su-box-title" style="background-color:#fa455b;color:#FFFFFF;border-top-left-radius:1px;border-top-right-radius:1px">Weekendowa Lektura co tydzień w Twojej skrzynce</div><div class="su-box-content su-u-clearfix su-u-trim" style="border-bottom-left-radius:1px;border-bottom-right-radius:1px">Jeśli chcecie otrzymywać e-mailową wersję Weekendowej Lektury, to możecie ją zasubskrybować na stronie <strong><a href="https://z3s.pl/wl" target="_blank" rel="noopener noreferrer">z3s.pl/wl</a></strong>. Czytelnicy tego wydania regularnie dostają bonusowe linki ;-)</div></div>



<h3 class="wp-block-heading">Wersja anglojęzyczna</h3>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><a href="https://badcyber.com/it-security-weekend-catch-up-may-8-2026/" data-type="link" data-id="https://badcyber.com/it-security-weekend-catch-up-april-26-2024/" target="_blank" rel="noreferrer noopener">IT Security Weekend Catch Up – May 8, 2026</a></p>
</blockquote>


<div class="wp-block-image">
<figure class="aligncenter"><img loading="lazy" decoding="async" width="580" height="363" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-580x363.jpg" alt="" class="wp-image-43554" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-580x363.jpg 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-300x188.jpg 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-768x480.jpg 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library.jpg 1200w" sizes="auto, (max-width: 580px) 100vw, 580px" /></figure>
</div>


<h3 class="wp-block-heading">Część bardziej fabularna</h3>



<ol class="wp-block-list">
<li>[PL] <a href="https://cbzc.policja.gov.pl/bzc/aktualnosci/913,Operacja-Hellfire-uderzenie-w-przestepczosc-pedofilska-123-zatrzymania-i-przejet.html" data-type="link" data-id="https://cbzc.policja.gov.pl/bzc/aktualnosci/913,Operacja-Hellfire-uderzenie-w-przestepczosc-pedofilska-123-zatrzymania-i-przejet.html"><strong>Operacja Hellfire: Zatrzymano 123 podejrzanych o przestępczość pedofilską</strong></a></li>



<li>[PL] <a href="https://smartfactory.review/apt-strategiczne-oblicze-cyberwojny/" data-type="link" data-id="https://smartfactory.review/apt-strategiczne-oblicze-cyberwojny/">Poza horyzont peryskopu: strategiczne oblicze cyberwojny APT</a></li>



<li>[PL] <a href="https://oko.press/rosyjskie-sluzby-wykorzystaly-mafijna-przykrywke-by-przejac-zondacrypto" data-type="link" data-id="https://oko.press/rosyjskie-sluzby-wykorzystaly-mafijna-przykrywke-by-przejac-zondacrypto"><strong>Czy rosyjskie służby użyły mafijnej przykrywki, by przejąć Zondacrypto?</strong></a></li>



<li>[PL] <strong><a href="https://oko.press/zondacrypto-kremlowskie-sluzby-i-polska-afera-podsluchowa" data-type="link" data-id="https://oko.press/zondacrypto-kremlowskie-sluzby-i-polska-afera-podsluchowa">Zondacrypto, kremlowskie służby i polska afera podsłuchowa</a></strong></li>



<li>[PL] <a href="https://frontstory.pl/gru-fabryka-oficerow/" data-type="link" data-id="https://frontstory.pl/gru-fabryka-oficerow/">Tajny wydział prestiżowej uczelni szkoli nowe pokolenie oficerów dla GRU</a></li>



<li>[PL] <a href="https://demagog.org.pl/analizy_i_raporty/narzedzia-dezinformacji-trzy-zestawy-do-mieszania-w-glowach/" data-type="link" data-id="https://demagog.org.pl/analizy_i_raporty/narzedzia-dezinformacji-trzy-zestawy-do-mieszania-w-glowach/">Narzędzia dezinformacji. Trzy zestawy do mieszania w głowach</a></li>



<li>[PL] <a href="https://didleth.pl/jak-masowa-inwigilacja-nie-chroni-dzieci/" data-type="link" data-id="https://didleth.pl/jak-masowa-inwigilacja-nie-chroni-dzieci/">Jak masowa inwigilacja nie&nbsp;chroni dzieci</a></li>



<li>[PL] <a href="https://www.rp.pl/prawo-dla-ciebie/art44190191-podsluchem-w-biznes-uokik-moze-wykorzystywac-nielegalnie-zdobyte-dowody" data-type="link" data-id="https://www.rp.pl/prawo-dla-ciebie/art44190191-podsluchem-w-biznes-uokik-moze-wykorzystywac-nielegalnie-zdobyte-dowody">UOKiK może nakładać kary na podstawie podsłuchów</a></li>



<li>[PL] <a href="https://czasopismo.legeartis.org/2026/05/podatnosci-nis2-obowiazki-podmiotow-krajowego-systemu-cyberbezpieczenstwa-csirt/" data-type="link" data-id="https://czasopismo.legeartis.org/2026/05/podatnosci-nis2-obowiazki-podmiotow-krajowego-systemu-cyberbezpieczenstwa-csirt/">NIS2: Wymogi w zakresie reakcji na podatności</a></li>



<li>[PL] <a href="https://sekurak.pl/ale-sprytna-proba-podszycia-sie-pod-mobywatela-wyglada-jakbys-rzeczywiscie-dostal-komunikat-z-prawdziwej-rzadowej-appki-uwazajcie/" data-type="link" data-id="https://sekurak.pl/ale-sprytna-proba-podszycia-sie-pod-mobywatela-wyglada-jakbys-rzeczywiscie-dostal-komunikat-z-prawdziwej-rzadowej-appki-uwazajcie/">Uwaga na sprytne próby podszycia się pod mObywatela</a></li>



<li>[PL][WIDEO] <a href="https://www.youtube.com/watch?v=h_uIaEVaMHw" data-type="link" data-id="https://www.youtube.com/watch?v=h_uIaEVaMHw">Atak z użyciem kodu Morse&#8217;a, który umożliwił kradzież środków</a></li>



<li>[PL][WIDEO] <a href="https://www.youtube.com/watch?v=ElfqCg36cek" data-type="link" data-id="https://www.youtube.com/watch?v=ElfqCg36cek">Gdy wektorami ataku stają się ci, którzy mieli nas przed nimi bronić</a><a href="https://english.atlatszo.hu/2026/04/17/vampires-dont-like-sunlight-how-volunteer-poll-watchers-stopped-the-vote-buying-machine/" target="_blank" rel="noreferrer noopener"></a></li>



<li><a href="https://www.zetter-zeroday.com/trenchant-exec-who-sold-zero-days-to-russian-buyer-ordered-to-pay-10-million-in-restitution-to-former-employers/" data-type="link" data-id="https://www.zetter-zeroday.com/trenchant-exec-who-sold-zero-days-to-russian-buyer-ordered-to-pay-10-million-in-restitution-to-former-employers/">Sprzedawca exploitów odda byłym pracodawcom mniej, niż chciała prokuratura</a></li>



<li><a href="https://margin.re/2026/05/unpacking-russian-iranian-private-sector-cyber-connections/" data-type="link" data-id="https://margin.re/2026/05/unpacking-russian-iranian-private-sector-cyber-connections/">Analiza rosyjsko-irańskich powiązań cybernetycznych w sektorze prywatnym</a></li>



<li><a href="https://www.cbc.ca/news/canada/calgary/russia-and-u-s-amplifying-alberta-separatist-narratives-to-stoke-division-distrust-report-9.7189604" data-type="link" data-id="https://www.cbc.ca/news/canada/calgary/russia-and-u-s-amplifying-alberta-separatist-narratives-to-stoke-division-distrust-report-9.7189604">Jak Rosja pomaga USA promować separatystyczne narracje w Kanadzie</a></li>



<li><a href="https://www.newsguardtech.com/special-reports/anthropic-ai-chatbot-claude-russia-iran-propaganda/" data-type="link" data-id="https://www.newsguardtech.com/special-reports/anthropic-ai-chatbot-claude-russia-iran-propaganda/">Chatbot AI firmy Anthropic powiela rosyjską i irańską propagandę</a></li>



<li><a href="https://www.thatprivacyguy.com/blog/chrome-silent-nano-install/" data-type="link" data-id="https://www.thatprivacyguy.com/blog/chrome-silent-nano-install/">Chrome po cichu instaluje model AI na urządzeniach użytkowników</a></li>
</ol>



<p class="wp-block-paragraph"><figure class="article-wrapper__figure">
                                <a href="https://z3s.pl/spowiedz">
                                    <img decoding="async" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2024/03/Spowiedz-2026-1920-x-711.png" alt="Spowiedź 2026 1920 x 711">
                                </a>
                            </figure>



<h3 class="wp-block-heading">Część bardziej techniczna</h3>



<ol class="wp-block-list">
<li>[PL] <a href="https://cert.orange.pl/aktualnosci/wieloetapowa-kampania-malware-delivery-z-wykorzystaniem-seo-poisoning-i-infrastruktury-serverless/" data-type="link" data-id="https://cert.orange.pl/aktualnosci/wieloetapowa-kampania-malware-delivery-z-wykorzystaniem-seo-poisoning-i-infrastruktury-serverless/"><strong>Wieloetapowa kampania złośliwego oprogramowania z użyciem SEO poisoning i infrastruktury serverless</strong></a></li>



<li><a href="https://github.com/V4bel/dirtyfrag/tree/master" data-type="link" data-id="https://github.com/V4bel/dirtyfrag/tree/master">Dirty Frag, czyli lokalne podniesienie uprawnień do roota na Linuksie</a></li>



<li><a href="https://watchtowr.com/resources/rapid-reaction-palo-alto-pan-os-buffer-overflow-cve-2026-0300/" data-type="link" data-id="https://watchtowr.com/resources/rapid-reaction-palo-alto-pan-os-buffer-overflow-cve-2026-0300/">Krytyczna luka w zaporach Palo Alto grozi zdalnym przejęciem roota</a></li>



<li><a href="https://www.bleepingcomputer.com/news/security/new-cisco-dos-flaw-requires-manual-reboot-to-revive-devices/" data-type="link" data-id="https://www.bleepingcomputer.com/news/security/new-cisco-dos-flaw-requires-manual-reboot-to-revive-devices/">Cisco łata błąd, przez który urządzenia trzeba ręcznie restartować</a></li>



<li><a href="https://thehackernews.com/2026/05/critical-apache-http2-flaw-cve-2026.html?m=1" data-type="link" data-id="https://thehackernews.com/2026/05/critical-apache-http2-flaw-cve-2026.html?m=1">Błąd w Apache HTTP/2 otwiera drogę do awarii i zdalnego wykonania kodu</a></li>



<li><a href="https://pushsecurity.com/blog/consentfix-v3-analyzing-a-new-toolkit/" data-type="link" data-id="https://pushsecurity.com/blog/consentfix-v3-analyzing-a-new-toolkit/">ConsentFix v3 automatyzuje przejęcia kont Azure bez kradzieży haseł</a></li>



<li><a href="https://www.microsoft.com/en-us/security/blog/2026/05/04/breaking-the-code-multi-stage-code-of-conduct-phishing-campaign-leads-to-aitm-token-compromise/" data-type="link" data-id="https://www.microsoft.com/en-us/security/blog/2026/05/04/breaking-the-code-multi-stage-code-of-conduct-phishing-campaign-leads-to-aitm-token-compromise/">Wieloetapowy atak phishingowy prowadzący do przejęcia kont Microsoftu</a></li>



<li><a href="https://www.securonix.com/blog/venomous-helper-phishing-campaign/" data-type="link" data-id="https://www.securonix.com/blog/venomous-helper-phishing-campaign/">Kampania phishingowa Venomous#Helper z użyciem dwóch narzędzi RMM</a></li>



<li><a href="https://www.microsoft.com/en-us/security/blog/2026/05/06/clickfix-campaign-uses-fake-macos-utilities-lures-deliver-infostealers/" data-type="link" data-id="https://www.microsoft.com/en-us/security/blog/2026/05/06/clickfix-campaign-uses-fake-macos-utilities-lures-deliver-infostealers/">Ewolucja kampanii ClickFix wymierzonej w użytkowników macOS-a</a></li>



<li><a href="https://www.wiz.io/blog/mini-shai-hulud-supply-chain-sap-npm" data-type="link" data-id="https://www.wiz.io/blog/mini-shai-hulud-supply-chain-sap-npm"><strong>Mini Shai-Hulud: atak za pośrednictwem 4 oficjalnych pakietów SAP w npm</strong></a></li>



<li><a href="https://www.ox.security/blog/lightning-python-package-shai-hulud-supply-chain-attack/" data-type="link" data-id="https://www.ox.security/blog/lightning-python-package-shai-hulud-supply-chain-attack/"><strong>Mini Shai-Hulud w pakietach intercom-client w npm oraz lightning w PyPI</strong></a></li>



<li><a href="https://socket.dev/blog/mini-shai-hulud-packagist-malicious-intercom-php-package-compromise" data-type="link" data-id="https://socket.dev/blog/mini-shai-hulud-packagist-malicious-intercom-php-package-compromise"><strong>Mini Shai-Hulud rozszerzył kampanię na nowe środowisko, czyli Packagist</strong></a></li>



<li><a href="https://socket.dev/blog/sap-cap-npm-packages-supply-chain-attack" data-type="link" data-id="https://socket.dev/blog/sap-cap-npm-packages-supply-chain-attack"><strong>Ataki na łańcuch dostaw z użyciem Mini Shai-Huluda przypisane TeamPCP</strong></a></li>



<li><a href="https://www.welivesecurity.com/en/eset-research/fake-call-logs-real-payments-how-callphantom-tricks-android-users/" data-type="link" data-id="https://www.welivesecurity.com/en/eset-research/fake-call-logs-real-payments-how-callphantom-tricks-android-users/">W jaki sposób CallPhantom oszukuje użytkowników Androida</a></li>



<li><a href="https://www.elastic.co/security-labs/tclbanker-brazilian-banking-trojan" data-type="link" data-id="https://www.elastic.co/security-labs/tclbanker-brazilian-banking-trojan">TCLBanker rozprzestrzenia się za pośrednictwem WhatsAppa i Outlooka</a></li>



<li><a href="https://www.zscaler.com/blogs/security-research/malicious-openclaw-skill-distributes-remcos-rat-and-ghostloader" data-type="link" data-id="https://www.zscaler.com/blogs/security-research/malicious-openclaw-skill-distributes-remcos-rat-and-ghostloader">Złośliwa wtyczka do frameworka OpenClaw dystrybuowała Remcos RAT-a</a></li>



<li><a href="https://www.trendmicro.com/en_us/research/26/e/installfix-and-claude-code.html" data-type="link" data-id="https://www.trendmicro.com/en_us/research/26/e/installfix-and-claude-code.html">Kampania InstallFix z wykorzystaniem fałszywych stron Claude Code</a></li>



<li><a href="https://www.trendmicro.com/en_us/research/26/e/quasar-linux-qlnx-a-silent-foothold-in-the-software-supply-chain.html" data-type="link" data-id="https://www.trendmicro.com/en_us/research/26/e/quasar-linux-qlnx-a-silent-foothold-in-the-software-supply-chain.html">Quasar Linux (QLNX) po cichu okrada deweloperów i środowiska DevOps</a></li>



<li><a href="https://www.levelblue.com/blogs/spiderlabs-blog/unmasking-a-multi-stage-loader-autoit-abuse-leading-to-vidar-stealer-command-and-control-communication" data-type="link" data-id="https://www.levelblue.com/blogs/spiderlabs-blog/unmasking-a-multi-stage-loader-autoit-abuse-leading-to-vidar-stealer-command-and-control-communication">Ukryty skrypt i legalne narzędzia wspierają wdrażanie stealera Vidar</a></li>



<li><a href="https://www.malwarebytes.com/blog/threat-intel/2026/05/attackers-adopt-javascript-runtime-bun-to-spread-nwhstealer" data-type="link" data-id="https://www.malwarebytes.com/blog/threat-intel/2026/05/attackers-adopt-javascript-runtime-bun-to-spread-nwhstealer">Nowy sposób dystrybucji NWHStealera utrudnia jego wykrycie</a><a href="https://www.linkedin.com/posts/microsoft-threat-intelligence_breaking-the-code-multi-stage-code-of-conduct-activity-7457083081334902784-M_QE" target="_blank" rel="noreferrer noopener"></a></li>



<li><a href="https://www.welivesecurity.com/en/eset-research/rigged-game-scarcruft-compromises-gaming-platform-supply-chain-attack/" data-type="link" data-id="https://www.welivesecurity.com/en/eset-research/rigged-game-scarcruft-compromises-gaming-platform-supply-chain-attack/">Północnokoreańska grupa ScarCruft szpieguje za pośrednictwem gier</a></li>



<li><a href="https://blog.talosintelligence.com/uat-8302/" data-type="link" data-id="https://blog.talosintelligence.com/uat-8302/">Jak UAT-8302 zapewniał sobie trwały dostęp do sieci instytucji publicznych</a></li>



<li><a href="https://www.seqrite.com/blog/operation-grieflure-dissecting-an-apt-campaign-targeting-vietnams-military-telecom-philippine-healthcare/" data-type="link" data-id="https://www.seqrite.com/blog/operation-grieflure-dissecting-an-apt-campaign-targeting-vietnams-military-telecom-philippine-healthcare/">Kampania GriefLure z użyciem cudzych materiałów, by podnieść wiarygodność</a><a href="https://entechonline.com/multi-stage-phishing-campaign/" target="_blank" rel="noreferrer noopener"></a></li>
</ol>



<p class="wp-block-paragraph">Dziękujemy wszystkim, którzy dzielą się z nami znalezionymi w sieci ciekawymi artykułami. Linki możecie przesyłać na adres <em>biuro (at) zaufanatrzeciastrona.pl</em> – są szanse, że trafią do kolejnego wydania Weekendowej Lektury. Możecie też dołączyć do naszego serwera na Discordzie i zostawiać swoje znaleziska na kanale „newsy”: <em><a href="https://discord.gg/zaufana" target="_blank" rel="noopener" title="discord.gg/zaufana">discord.gg/zaufana</a></em></p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-675-2026-05-08-bierzcie-i-czytajcie/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Weekendowa Lektura: odcinek 674 [2026-05-01]. Bierzcie i czytajcie</title>
		<link>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-674-2026-05-01-bierzcie-i-czytajcie/</link>
					<comments>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-674-2026-05-01-bierzcie-i-czytajcie/#respond</comments>
		
		<dc:creator><![CDATA[Anna Wasilewska-Śpioch]]></dc:creator>
		<pubDate>Fri, 01 May 2026 20:26:21 +0000</pubDate>
				<category><![CDATA[Info]]></category>
		<category><![CDATA[Weekendowa Lektura]]></category>
		<guid isPermaLink="false">https://zaufanatrzeciastrona.pl/?p=73568</guid>

					<description><![CDATA[Zapraszamy do nowego wydania Weekendowej Lektury. Trwa majówka, proponujemy więc kolejną garść rzetelnie sprawdzonych wiadomości i analiz zagrożeń, które – mamy nadzieję – uatrakcyjnią Wam ten wolny czas. Miłego klikania! W dzisiejszym wydaniu szczególnie polecamy w części fabularnej artykuł o tym, jak agent AI, pracując nad poprawką, usunął produkcyjną bazę danych PocketOS (pkt 10) oraz materiał o [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Zapraszamy do nowego wydania Weekendowej Lektury. Trwa majówka, proponujemy więc kolejną garść rzetelnie sprawdzonych wiadomości i analiz zagrożeń, które – mamy nadzieję – uatrakcyjnią Wam ten wolny czas. Miłego klikania!</p>



<p class="wp-block-paragraph">W dzisiejszym wydaniu szczególnie polecamy w części fabularnej artykuł o tym, jak agent AI, pracując nad poprawką, usunął produkcyjną bazę danych PocketOS (pkt 10) oraz materiał o brazylijskiej firmie mającej chronić przed DDoS, która sama realizowała takie ataki (pkt 16). W części technicznej spójrzcie na Copy Fail, świeżo ujawnioną lukę w jądrze Linuksa, która umożliwia lokalną eskalację uprawnień do roota (pkt 3-4), rzućcie też okiem na fast16, złośliwy framework do sabotażu przemysłowego, prawdopodobnie starszy od Stuxnetu (pkt 20). Życzymy udanej lektury.</p>


<div class="su-box su-box-style-default" id="" style="border-color:#c71228;border-radius:3px;max-width:none"><div class="su-box-title" style="background-color:#fa455b;color:#FFFFFF;border-top-left-radius:1px;border-top-right-radius:1px">Weekendowa Lektura co tydzień w Twojej skrzynce</div><div class="su-box-content su-u-clearfix su-u-trim" style="border-bottom-left-radius:1px;border-bottom-right-radius:1px">Jeśli chcecie otrzymywać e-mailową wersję Weekendowej Lektury, to możecie ją zasubskrybować na stronie <strong><a href="https://z3s.pl/wl" target="_blank" rel="noopener noreferrer">z3s.pl/wl</a></strong>. Czytelnicy tego wydania regularnie dostają bonusowe linki ;-)</div></div>



<h3 class="wp-block-heading">Wersja anglojęzyczna</h3>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><a href="https://badcyber.com/it-security-weekend-catch-up-may-1-2026/" data-type="link" data-id="https://badcyber.com/it-security-weekend-catch-up-april-26-2024/" target="_blank" rel="noreferrer noopener">IT Security Weekend Catch Up – May 1, 2026</a></p>
</blockquote>


<div class="wp-block-image">
<figure class="aligncenter"><img loading="lazy" decoding="async" width="580" height="363" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-580x363.jpg" alt="" class="wp-image-43554" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-580x363.jpg 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-300x188.jpg 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-768x480.jpg 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library.jpg 1200w" sizes="auto, (max-width: 580px) 100vw, 580px" /></figure>
</div>


<h3 class="wp-block-heading">Część bardziej fabularna</h3>



<ol class="wp-block-list">
<li>[PL] <a href="https://cert.orange.pl/ostrzezenia/falszywe-wiadomosci-od-kuriera-dpd-sprawdz-jak-nie-dac-sie-oszukac/" data-type="link" data-id="https://cert.orange.pl/ostrzezenia/falszywe-wiadomosci-od-kuriera-dpd-sprawdz-jak-nie-dac-sie-oszukac/">Fałszywe wiadomości od „kuriera DPD”. Sprawdź, jak nie dać się oszukać</a></li>



<li>[PL] <a href="https://cert.orange.pl/aktualnosci/jak-oszusci-wykorzystuja-ai-do-tworzenia-falszywych-sklepow-w-internecie/" data-type="link" data-id="https://cert.orange.pl/aktualnosci/jak-oszusci-wykorzystuja-ai-do-tworzenia-falszywych-sklepow-w-internecie/">Jak oszuści wykorzystują AI do tworzenia fałszywych sklepów w internecie</a></li>



<li>[PL] <a href="https://zero.pl/news/rzadowy-komunikator-mial-byc-polskim-produktem-ekspert-ministerstwo-wprowadza-w-blad" data-type="link" data-id="https://zero.pl/news/rzadowy-komunikator-mial-byc-polskim-produktem-ekspert-ministerstwo-wprowadza-w-blad">mSzyfr nie jest polskim rozwiązaniem. Rządowy komunikator od środka</a> </li>



<li>[PL] <a href="https://demagog.org.pl/analizy_i_raporty/unijna-aplikacja-do-weryfikacji-wieku-czemu-wzbudza-kontrowersje/" data-type="link" data-id="https://demagog.org.pl/analizy_i_raporty/unijna-aplikacja-do-weryfikacji-wieku-czemu-wzbudza-kontrowersje/">Unijna aplikacja do&nbsp;weryfikacji wieku. Czemu wzbudza kontrowersje?</a></li>



<li>[PL][WIDEO] <a href="https://www.youtube.com/watch?v=uwhUh_8drIE" data-type="link" data-id="https://www.youtube.com/watch?v=uwhUh_8drIE">Kreml kontra internet: blokada Telegrama i wojna z VPN-ami</a></li>



<li>[PL][WIDEO] <a href="https://www.youtube.com/watch?v=HPi5jslU50Q" data-type="link" data-id="https://www.youtube.com/watch?v=HPi5jslU50Q">Czy CIA stoi za darknetem? Kulisy łączności wywiadów</a></li>



<li>[PL] <a href="https://demagog.org.pl/analizy_i_raporty/bzdury-siatki-kont-i-falszywe-flagi-wnioski-z-wegier-dla-wyborow-w-polsce/" data-type="link" data-id="https://demagog.org.pl/analizy_i_raporty/bzdury-siatki-kont-i-falszywe-flagi-wnioski-z-wegier-dla-wyborow-w-polsce/">Bzdury, siatki kont i&nbsp;fałszywe flagi. Wnioski z&nbsp;Węgier dla&nbsp;wyborów w&nbsp;Polsce</a></li>



<li>[PL] <a href="https://czasopismo.legeartis.org/2026/04/zastosowanie-rodo-naruszen-wczesniejszych-zmiana-prawa-niedopuszczalnosc-postepowania-wyrok-nsa/" data-type="link" data-id="https://czasopismo.legeartis.org/2026/04/zastosowanie-rodo-naruszen-wczesniejszych-zmiana-prawa-niedopuszczalnosc-postepowania-wyrok-nsa/">Czy naruszenia „sprzed RODO” należy oceniać zgodnie z RODO?</a></li>



<li>[PL] <a href="https://czasopismo.legeartis.org/2026/04/zglaszanie-incydentow-nis2-obowiazki-podmiotow-kluczowych-waznych-obsluga-zarzadzanie/" data-type="link" data-id="https://czasopismo.legeartis.org/2026/04/zglaszanie-incydentow-nis2-obowiazki-podmiotow-kluczowych-waznych-obsluga-zarzadzanie/">Jak według NIS2 powinny wyglądać zgłaszanie i obsługa incydentów</a></li>



<li><a href="https://www.theregister.com/2026/04/27/cursoropus_agent_snuffs_out_pocketos/" data-type="link" data-id="https://www.theregister.com/2026/04/27/cursoropus_agent_snuffs_out_pocketos/"><strong>Agent AI, pracując nad poprawką, usunął produkcyjną bazę danych PocketOS</strong></a></li>



<li><a href="https://layerxsecurity.com/blog/your-extensions-sell-your-data-and-its-perfectly-legal/" data-type="link" data-id="https://layerxsecurity.com/blog/your-extensions-sell-your-data-and-its-perfectly-legal/">Popularne rozszerzenia do Chrome legalnie handlują danymi milionów osób</a></li>



<li><a href="https://www.bleepingcomputer.com/news/security/video-service-vimeo-confirms-anodot-breach-exposed-user-data/" data-type="link" data-id="https://www.bleepingcomputer.com/news/security/video-service-vimeo-confirms-anodot-breach-exposed-user-data/">Wyciek danych z Vimeo po incydencie u partnera analitycznego Anodot</a></li>



<li><a href="https://cyberscoop.com/privacy-companies-hit-with-record-fines-2025-gartner/" data-type="link" data-id="https://cyberscoop.com/privacy-companies-hit-with-record-fines-2025-gartner/">Kary za naruszenie prywatności w USA przekroczyły 3,4 mld dolarów</a></li>



<li><a href="https://apnews.com/article/turkey-social-media-children-restrictions-law-d88963a7446a12cf4963b73d455b5ef7" data-type="link" data-id="https://apnews.com/article/turkey-social-media-children-restrictions-law-d88963a7446a12cf4963b73d455b5ef7">Turcja kolejnym krajem z zakazem używania social mediów przez dzieci</a></li>



<li><a href="https://torrentfreak.com/sflix-myflixerz-hdtoday-and-other-pirate-sites-go-dark-as-backend-infrastructure-fails/" data-type="link" data-id="https://torrentfreak.com/sflix-myflixerz-hdtoday-and-other-pirate-sites-go-dark-as-backend-infrastructure-fails/">Dziesiątki pirackich serwisów przestały działać wskutek tajemniczej awarii</a></li>



<li><a href="https://krebsonsecurity.com/2026/04/anti-ddos-firm-heaped-attacks-on-brazilian-isps/" data-type="link" data-id="https://krebsonsecurity.com/2026/04/anti-ddos-firm-heaped-attacks-on-brazilian-isps/"><strong>Brazylijska firma mająca chronić przed DDoS sama realizowała takie ataki</strong></a></li>



<li><a href="https://www.europol.europa.eu/media-press/newsroom/news/call-centres-dismantled-and-ten-arrested-in-eur-50-million-online-fraud-case" data-type="link" data-id="https://www.europol.europa.eu/media-press/newsroom/news/call-centres-dismantled-and-ten-arrested-in-eur-50-million-online-fraud-case">Albańskie organy ścigania zlikwidowały siatkę oszustw inwestycyjnych</a></li>



<li><a href="https://www.justice.gov/opa/pr/coordinated-takedown-scam-centers-leads-least-276-arrests-alleged-managers-and-recruiters" data-type="link" data-id="https://www.justice.gov/opa/pr/coordinated-takedown-scam-centers-leads-least-276-arrests-alleged-managers-and-recruiters">Nalot na centra oszustw w Dubaju, zatrzymano co najmniej 276 osób</a></li>
</ol>



<p class="wp-block-paragraph"><figure class="article-wrapper__figure">
                                <a href="https://z3s.pl/spowiedz">
                                    <img decoding="async" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2024/03/Spowiedz-2026-1920-x-711.png" alt="Spowiedź 2026 1920 x 711">
                                </a>
                            </figure>



<h3 class="wp-block-heading">Część bardziej techniczna</h3>



<ol class="wp-block-list">
<li>[PL][WIDEO] <a href="https://www.youtube.com/watch?v=Gyhh31cBz5Q" data-type="link" data-id="https://www.youtube.com/watch?v=Gyhh31cBz5Q">Nie/banalne C2: gdy zwykłe protokoły robią niezwykłe rzeczy</a></li>



<li>[PL] <a href="https://www.sirt.pl/jak-snake-keylogger-kradnie-dane-z-twojego-komputera/" data-type="link" data-id="https://www.sirt.pl/jak-snake-keylogger-kradnie-dane-z-twojego-komputera/">Jak Snake Keylogger kradnie hasła i dane kart płatniczych z przeglądarek</a></li>



<li>[PL] <strong><a href="https://nfsec.pl/security/6718" data-type="link" data-id="https://nfsec.pl/security/6718">Copy Fail (CVE-2026-31431): 732 bajty do przejęcia kontroli nad systemem</a></strong></li>



<li><strong><a href="https://copy.fail/" data-type="link" data-id="https://copy.fail/">Więcej szczegółów technicznych dot. podatności Copy Fail w jądrze Linuksa</a></strong></li>



<li><a href="https://github.security.telekom.com/2026/04/pack2theroot-linux-local-privilege-escalation.html" data-type="link" data-id="https://github.security.telekom.com/2026/04/pack2theroot-linux-local-privilege-escalation.html">Pack2TheRoot (CVE-2026-41651), czyli jeszcze jedna warta uwagi luka w Linuksie</a></li>



<li><a href="https://fingerprint.com/blog/firefox-tor-indexeddb-privacy-vulnerability/" data-type="link" data-id="https://fingerprint.com/blog/firefox-tor-indexeddb-privacy-vulnerability/">Podatność w Firefoksie umożliwiała śledzenie użytkowników Tora</a></li>



<li><a href="https://www.stepsecurity.io/blog/pgserve-compromised-on-npm-malicious-versions-harvest-credentials" data-type="link" data-id="https://www.stepsecurity.io/blog/pgserve-compromised-on-npm-malicious-versions-harvest-credentials">Złośliwe aktualizacje pakietu pgserve z npm rozpowszechniały infostealera</a></li>



<li><a href="https://asec.ahnlab.com/en/93290/" data-type="link" data-id="https://asec.ahnlab.com/en/93290/">MSBuild jako narzędzie LOLBins &#8211; ułatwia wykonanie kodu i omijanie detekcji</a></li>



<li><a href="https://github.com/Bedrock-Safeguard/gentlemen-decryptor" data-type="link" data-id="https://github.com/Bedrock-Safeguard/gentlemen-decryptor">Badacze udostępnili darmowy dekryptor do ransomware’u The Gentlemen</a></li>



<li><a href="https://research.checkpoint.com/2026/vect-ransomware-by-design-wiper-by-accident/" data-type="link" data-id="https://research.checkpoint.com/2026/vect-ransomware-by-design-wiper-by-accident/">Ransomware VECT 2.0 bezpowrotnie kasuje pliki większe niż 128 KB</a></li>



<li><a href="https://www.pointwild.com/threat-intelligence/inside-vidar-2026-from-infection-to-memory-execution-via-jpeg-and-txt-payloads/" data-type="link" data-id="https://www.pointwild.com/threat-intelligence/inside-vidar-2026-from-infection-to-memory-execution-via-jpeg-and-txt-payloads/">Nowy Vidar działa etapami i uruchamia kod bez zapisywania go na dysku</a></li>



<li><a href="https://www.intrinsec.com/wp-content/uploads/2026/04/TLP_CLEAR-20260424-New_Vidar.pdf" data-type="link" data-id="https://www.intrinsec.com/wp-content/uploads/2026/04/TLP_CLEAR-20260424-New_Vidar.pdf">Vidar nowym królem rynku infostealerów &#8211; droga na szczyt</a> (PDF)</li>



<li><a href="https://www.darktrace.com/blog/darktrace-malware-analysis-jenkins-honeypot-reveals-emerging-botnet-targeting-online-games" data-type="link" data-id="https://www.darktrace.com/blog/darktrace-malware-analysis-jenkins-honeypot-reveals-emerging-botnet-targeting-online-games">Honeypot postawiony na Jenkinsie ujawnił botnet atakujący serwery gier online</a></li>



<li><a href="https://www.levelblue.com/blogs/spiderlabs-blog/crypto-drainers-as-a-converging-threat-insights-into-emerging-hybrid-attack-ecosystems" data-type="link" data-id="https://www.levelblue.com/blogs/spiderlabs-blog/crypto-drainers-as-a-converging-threat-insights-into-emerging-hybrid-attack-ecosystems">Przestępcy łączą stare techniki ataku z narzędziami do kradzieży kryptowalut</a></li>



<li><a href="https://www.infoblox.com/blog/threat-intelligence/hold-the-phone-international-revenue-share-fraud-driven-by-fake-captchas/" data-type="link" data-id="https://www.infoblox.com/blog/threat-intelligence/hold-the-phone-international-revenue-share-fraud-driven-by-fake-captchas/">Fałszywa CAPTCHA i weryfikacja za pomocą SMS-a używane w jednym oszustwie</a></li>



<li><a href="https://osservatorionessuno.org/blog/2026/04/morpheus-a-new-spyware-linked-to-ips-intelligence/" data-type="link" data-id="https://osservatorionessuno.org/blog/2026/04/morpheus-a-new-spyware-linked-to-ips-intelligence/">Morpheus &#8211; nowa, tańsza alternatywa dla kosztownych narzędzi do inwigilacji</a></li>



<li><a href="https://blog.barracuda.com/2026/04/28/threat-spotlight--boutique-phishing-kit-saiga-2fa" data-type="link" data-id="https://blog.barracuda.com/2026/04/28/threat-spotlight--boutique-phishing-kit-saiga-2fa">Rzut oka na Saiga 2FA &#8211; mało znany, ale wyrafinowany zestaw do phishingu</a></li>



<li><a href="https://www.securonix.com/blog/deepdoor-python-backdoor-and-credential-stealer/" data-type="link" data-id="https://www.securonix.com/blog/deepdoor-python-backdoor-and-credential-stealer/">Kompleksowa analiza tylnej furtki Deep#Door napisanej w Pythonie</a></li>



<li><a href="https://www.cisa.gov/news-events/analysis-reports/ar26-113a" data-type="link" data-id="https://www.cisa.gov/news-events/analysis-reports/ar26-113a">Zapora Cisco w amerykańskiej agencji zainfekowana backdoorem Firestarter</a></li>



<li><strong><a href="https://www.sentinelone.com/labs/fast16-mystery-shadowbrokers-reference-reveals-high-precision-software-sabotage-5-years-before-stuxnet/" data-type="link" data-id="https://www.sentinelone.com/labs/fast16-mystery-shadowbrokers-reference-reveals-high-precision-software-sabotage-5-years-before-stuxnet/">fast16 &#8211; złośliwy framework do sabotażu przemysłowego starszy od Stuxnetu</a></strong></li>



<li><a href="https://arcticwolf.com/resources/blog/bluenoroff-uses-clickfix-fileless-powershell-and-ai-generated-zoom-meetings-to-target-web3-sector/" data-type="link" data-id="https://arcticwolf.com/resources/blog/bluenoroff-uses-clickfix-fileless-powershell-and-ai-generated-zoom-meetings-to-target-web3-sector/">BlueNoroff używa fałszywych spotkań na Zoomie w atakach na sektor Web3</a></li>



<li><a href="https://citizenlab.ca/research/how-chinese-actors-use-impersonation-and-stolen-narratives-to-perpetuate-digital-transnational-repression/" data-type="link" data-id="https://citizenlab.ca/research/how-chinese-actors-use-impersonation-and-stolen-narratives-to-perpetuate-digital-transnational-repression/">Glitter Carp i Sequin Carp, czyli jak Chiny atakują dziennikarzy i aktywistów</a></li>
</ol>



<p class="wp-block-paragraph">Dziękujemy wszystkim, którzy dzielą się z nami znalezionymi w sieci ciekawymi artykułami. Linki możecie przesyłać na adres <em>biuro (at) zaufanatrzeciastrona.pl</em> – są szanse, że trafią do kolejnego wydania Weekendowej Lektury. Możecie też dołączyć do naszego serwera na Discordzie i zostawiać swoje znaleziska na kanale „newsy”: <em><a href="https://discord.gg/zaufana" target="_blank" rel="noopener" title="discord.gg/zaufana">discord.gg/zaufana</a></em></p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-674-2026-05-01-bierzcie-i-czytajcie/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Weekendowa Lektura: odcinek 673 [2026-04-25]. Bierzcie i czytajcie</title>
		<link>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-673-2026-04-25-bierzcie-i-czytajcie/</link>
					<comments>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-673-2026-04-25-bierzcie-i-czytajcie/#respond</comments>
		
		<dc:creator><![CDATA[Anna Wasilewska-Śpioch]]></dc:creator>
		<pubDate>Sat, 25 Apr 2026 20:50:06 +0000</pubDate>
				<category><![CDATA[Info]]></category>
		<category><![CDATA[Weekendowa Lektura]]></category>
		<guid isPermaLink="false">https://zaufanatrzeciastrona.pl/?p=73543</guid>

					<description><![CDATA[Zapraszamy do nowego wydania Weekendowej Lektury. Opisy nowych zmagań badaczy z cyberprzestępcami, szczegóły świeżo odkrytych luk, analizy nowych kampanii – każdy znajdzie coś dla siebie. Miłego klikania! W dzisiejszym wydaniu szczególnie polecamy w części fabularnej artykuł o wroku NSA, z którego wynika, że sam numer telefonu &#8211; bez dodatkowych informacji &#8211; nie jest daną osobową (pkt 3), [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Zapraszamy do nowego wydania Weekendowej Lektury. Opisy nowych zmagań badaczy z cyberprzestępcami, szczegóły świeżo odkrytych luk, analizy nowych kampanii – każdy znajdzie coś dla siebie. Miłego klikania!</p>



<p class="wp-block-paragraph">W dzisiejszym wydaniu szczególnie polecamy w części fabularnej artykuł o wroku NSA, z którego wynika, że sam numer telefonu &#8211; bez dodatkowych informacji &#8211; nie jest daną osobową (pkt 3), sprawdźcie też, dlaczego państwa UE porzucają usługi Microsoftu i czy Polska zamierza do nich dołączyć (pkt 6). W części technicznej poczytajcie o dystrybucji strojanizowanego oprogramowania RMM z użyciem modeli AI (pkt 1), spójrzcie na analizę dwóch kampanii inwigilacyjnych z użyciem infrastruktury operatorów komórkowych (pkt 20) i rzućcie okiem na ekosystem operacji wpływu powiązany z irańskim MOIS (pkt 22). Życzymy udanej lektury.</p>


<div class="su-box su-box-style-default" id="" style="border-color:#c71228;border-radius:3px;max-width:none"><div class="su-box-title" style="background-color:#fa455b;color:#FFFFFF;border-top-left-radius:1px;border-top-right-radius:1px">Weekendowa Lektura co tydzień w Twojej skrzynce</div><div class="su-box-content su-u-clearfix su-u-trim" style="border-bottom-left-radius:1px;border-bottom-right-radius:1px">Jeśli chcecie otrzymywać e-mailową wersję Weekendowej Lektury, to możecie ją zasubskrybować na stronie <strong><a href="https://z3s.pl/wl" target="_blank" rel="noopener noreferrer">z3s.pl/wl</a></strong>. Czytelnicy tego wydania regularnie dostają bonusowe linki ;-)</div></div>



<h3 class="wp-block-heading">Wersja anglojęzyczna</h3>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><a href="https://badcyber.com/it-security-weekend-catch-up-april-25-2026/" data-type="link" data-id="https://badcyber.com/it-security-weekend-catch-up-april-26-2024/" target="_blank" rel="noreferrer noopener">IT Security Weekend Catch Up – April 25, 2026</a></p>
</blockquote>


<div class="wp-block-image">
<figure class="aligncenter"><img loading="lazy" decoding="async" width="580" height="363" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-580x363.jpg" alt="" class="wp-image-43554" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-580x363.jpg 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-300x188.jpg 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-768x480.jpg 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library.jpg 1200w" sizes="auto, (max-width: 580px) 100vw, 580px" /></figure>
</div>


<h3 class="wp-block-heading">Część bardziej fabularna</h3>



<ol class="wp-block-list">
<li>[PL][WIDEO] <a href="https://www.youtube.com/watch?v=lk2f0JX9Nj4" data-type="link" data-id="https://www.youtube.com/watch?v=lk2f0JX9Nj4">Jak nie usuwać kont użytkowników</a></li>



<li>[PL] <a href="https://www.sirt.pl/podszywaja-sie-pod-zus-i-okradaja-polakow-wystarczy-jeden-sms/" data-type="link" data-id="https://www.sirt.pl/podszywaja-sie-pod-zus-i-okradaja-polakow-wystarczy-jeden-sms/">Podszywają się pod ZUS i okradają Polaków. Wystarczy jeden SMS</a></li>



<li>[PL] <a href="https://www.rp.pl/dane-osobowe/art44171231-sam-numer-telefonu-bez-innych-informacji-nie-stanowi-danych-osobowych-wyrok-nsa" data-type="link" data-id="https://www.rp.pl/dane-osobowe/art44171231-sam-numer-telefonu-bez-innych-informacji-nie-stanowi-danych-osobowych-wyrok-nsa"><strong>Według NSA numer telefonu bez innych danych nie podlega ochronie RODO</strong></a></li>



<li>[PL] <a href="https://czasopismo.legeartis.org/2026/04/nis2-obowiazki-podmiotow-kluczowych-waznych-krajowy-system-cyberbezpieczenstwa/" data-type="link" data-id="https://czasopismo.legeartis.org/2026/04/nis2-obowiazki-podmiotow-kluczowych-waznych-krajowy-system-cyberbezpieczenstwa/">NIS2: Podstawowe obowiązki podmiotów kluczowych i ważnych</a></li>



<li>[PL] <a href="https://czasopismo.legeartis.org/2026/04/odpowiedzialnosc-kierownika-podmiotu-kluczowego-waznego-nis2-ustawa-krajowym-systemie-cyberbezpieczenstwa/" data-type="link" data-id="https://czasopismo.legeartis.org/2026/04/odpowiedzialnosc-kierownika-podmiotu-kluczowego-waznego-nis2-ustawa-krajowym-systemie-cyberbezpieczenstwa/">NIS2: Odpowiedzialność kierownika podmiotu kluczowego i ważnego</a></li>



<li>[PL] <a href="https://oko.press/panstwa-ue-porzucaja-microsoft-i-googla-czy-polska-dolaczy" data-type="link" data-id="https://oko.press/panstwa-ue-porzucaja-microsoft-i-googla-czy-polska-dolaczy"><strong>Państwa UE porzucają Microsoft. Mają sześć powodów. Czy Polska dołączy?</strong></a></li>



<li>[PL][AUDIO] <a href="https://www.youtube.com/watch?v=PkSwr5hICl4" data-type="link" data-id="https://www.youtube.com/watch?v=PkSwr5hICl4">Mroczny lord Palantira. Peter Thiel i jego wpływy</a></li>



<li>[PL][WIDEO] <a href="https://www.youtube.com/watch?v=RuVHvx4S47M" data-type="link" data-id="https://www.youtube.com/watch?v=RuVHvx4S47M">OSINT kontra tajne źródła &#8211; co jest ważniejsze w pracy wywiadu?</a></li>



<li><a href="https://www.politico.eu/article/u-k-intelligence-100-nations-have-spyware-that-can-hack-britain/" data-type="link" data-id="https://www.politico.eu/article/u-k-intelligence-100-nations-have-spyware-that-can-hack-britain/">Brytyjski wywiad: Ponad 100 krajów zakupiło oprogramowanie szpiegujące</a></li>



<li><a href="https://therecord.media/ukraine-sbu-busts-bot-farm-supplying-russian-spies" data-type="link" data-id="https://therecord.media/ukraine-sbu-busts-bot-farm-supplying-russian-spies">Na Ukrainie zlikwidowano farmę botów tworzącą fałszywe konta na Telegramie</a></li>



<li><a href="https://torrentfreak.com/korean-rights-holders-behind-takedown-of-manga-piracy-giant-tumangaonline/" data-type="link" data-id="https://torrentfreak.com/korean-rights-holders-behind-takedown-of-manga-piracy-giant-tumangaonline/">W Hiszpanii zamknięto piracką stronę TuMangaOnline i aresztowano 4 osoby</a></li>



<li><a href="https://www.bleepingcomputer.com/news/security/seiko-usa-website-defaced-as-hacker-claims-customer-data-theft/" data-type="link" data-id="https://www.bleepingcomputer.com/news/security/seiko-usa-website-defaced-as-hacker-claims-customer-data-theft/">Atakujący podmienili stronę Seiko i twierdzą, że ukradli dane klientów</a></li>



<li><a href="https://www.theguardian.com/technology/2026/apr/22/anthropic-investigates-report-of-rogue-access-to-hack-enabling-mythos-ai" data-type="link" data-id="https://www.theguardian.com/technology/2026/apr/22/anthropic-investigates-report-of-rogue-access-to-hack-enabling-mythos-ai">Nieznani sprawcy uzyskali dostęp do zamkniętego modelu Claude Mythos</a></li>



<li><a href="https://www.reuters.com/sustainability/boards-policy-regulation/meta-start-capturing-employee-mouse-movements-keystrokes-ai-training-data-2026-04-21/" data-type="link" data-id="https://www.reuters.com/sustainability/boards-policy-regulation/meta-start-capturing-employee-mouse-movements-keystrokes-ai-training-data-2026-04-21/">Meta rozbudowuje nadzór nad pracownikami w celu trenowania AI</a></li>



<li><a href="https://www.nist.gov/news-events/news/2026/04/nist-updates-nvd-operations-address-record-cve-growth" data-type="link" data-id="https://www.nist.gov/news-events/news/2026/04/nist-updates-nvd-operations-address-record-cve-growth">NIST nie będzie oceniał luk niekrytycznych ze względu na ich rosnącą liczbę</a></li>
</ol>



<p class="wp-block-paragraph"><figure class="article-wrapper__figure">
                                <a href="https://z3s.pl/spowiedz">
                                    <img decoding="async" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2024/03/Spowiedz-2026-1920-x-711.png" alt="Spowiedź 2026 1920 x 711">
                                </a>
                            </figure>



<h3 class="wp-block-heading">Część bardziej techniczna</h3>



<ol class="wp-block-list">
<li>[PL] <a href="https://cert.orange.pl/aktualnosci/dystrybucja-strojanizowanego-oprogramowania-rmm-z-wykorzystaniem-modeli-ai/" data-type="link" data-id="https://cert.orange.pl/aktualnosci/dystrybucja-strojanizowanego-oprogramowania-rmm-z-wykorzystaniem-modeli-ai/"><strong>Dystrybucja strojanizowanego oprogramowania RMM z użyciem modeli AI</strong></a></li>



<li><a href="https://www.oracle.com/security-alerts/cpuapr2026.html" data-type="link" data-id="https://www.oracle.com/security-alerts/cpuapr2026.html">Kwartalne aktualizacje zabezpieczeń Oracle naprawiają 481 podatności</a></li>



<li><a href="https://www.akamai.com/blog/security-research/cve-2025-29635-mirai-campaign-targets-d-link-devices" data-type="link" data-id="https://www.akamai.com/blog/security-research/cve-2025-29635-mirai-campaign-targets-d-link-devices">Botnet Mirai atakuje stare, wycofane z użytku routery D-Linka</a></li>



<li><a href="https://www.reversinglabs.com/blog/qr-code-phishing-evolves" data-type="link" data-id="https://www.reversinglabs.com/blog/qr-code-phishing-evolves">Phishing z użyciem kodów QR ewoluuje w kierunku form utrudniających analizę</a></li>



<li><a href="https://www.malwarebytes.com/blog/threat-intel/2026/04/malicious-trading-website-drop-malware-that-hands-over-your-browser-to-attackers" data-type="link" data-id="https://www.malwarebytes.com/blog/threat-intel/2026/04/malicious-trading-website-drop-malware-that-hands-over-your-browser-to-attackers">Fałszywa strona TradingClaw&nbsp;rozpowszechnia infostealera Needle</a></li>



<li><a href="https://www.huntress.com/blog/nightmare-eclipse-intrusion" data-type="link" data-id="https://www.huntress.com/blog/nightmare-eclipse-intrusion">Narzędzia Nightmare-Eclipse wykorzystane w realnym włamaniu</a></li>



<li><a href="https://www.trendmicro.com/en_us/research/26/d/void-dokkaebi-uses-fake-job-interview-lure-to-spread-malware-via-code-repositories.html" data-type="link" data-id="https://www.trendmicro.com/en_us/research/26/d/void-dokkaebi-uses-fake-job-interview-lure-to-spread-malware-via-code-repositories.html">Złośliwy kod z fałszywych zadań rekrutacyjnych uderza w łańcuch dostaw</a></li>



<li><a href="https://socket.dev/blog/bitwarden-cli-compromised" data-type="link" data-id="https://socket.dev/blog/bitwarden-cli-compromised">Bitwarden CLI objęty atakiem&nbsp;na łańcuch dostaw powiązanym z Checkmarx</a></li>



<li><a href="https://thedfirreport.com/2026/04/22/bissa-scanner-exposed-ai-assisted-mass-exploitation-and-credential-harvesting/" data-type="link" data-id="https://thedfirreport.com/2026/04/22/bissa-scanner-exposed-ai-assisted-mass-exploitation-and-credential-harvesting/">Skaner Bissa łączy exploitację na dużą skalę z selekcją wartych uwagi ofiar</a></li>



<li><a href="https://www.welivesecurity.com/en/eset-research/new-ngate-variant-hides-in-a-trojanized-nfc-payment-app/" data-type="link" data-id="https://www.welivesecurity.com/en/eset-research/new-ngate-variant-hides-in-a-trojanized-nfc-payment-app/">Nowa wersja NGate ukryta w fałszywej&nbsp;aplikacji do płatności NFC</a></li>



<li><a href="https://www.huntress.com/blog/uptick-bomgar-exploitation" data-type="link" data-id="https://www.huntress.com/blog/uptick-bomgar-exploitation">Przejęte instancje Bomgar RMM służą do wdrożeń ransomware&#8217;u</a></li>



<li><a href="https://research.checkpoint.com/2026/dfir-report-the-gentlemen/" data-type="link" data-id="https://research.checkpoint.com/2026/dfir-report-the-gentlemen/">Analiza aktywności The Gentlemen, nowej grupy ransomware-as-a-service</a></li>



<li><a href="https://www.zetter-zeroday.com/hwiper-targeting-venezuelas-state-oil-company-discovered/" data-type="link" data-id="https://www.zetter-zeroday.com/hwiper-targeting-venezuelas-state-oil-company-discovered/">W ataku na wenezuelską spółkę z branży energetycznej użyto wipera Lotus</a></li>



<li><a href="https://www.splunk.com/en_us/blog/security/detecting-ghost-rat-cloverplus-adware-loader-analysis.html" data-type="link" data-id="https://www.splunk.com/en_us/blog/security/detecting-ghost-rat-cloverplus-adware-loader-analysis.html">Adware CloverPlus i Gh0st RAT w jednej kampanii złośliwego oprogramowania</a></li>



<li><a href="https://www.trellix.com/blogs/research/purerat-fileless-utilizing-steganography-process-hollowing/" data-type="link" data-id="https://www.trellix.com/blogs/research/purerat-fileless-utilizing-steganography-process-hollowing/">PureRAT &#8211; wieloetapowy, bezplikowy trojan zdalnego dostępu</a></li>



<li><a href="https://www.netskope.com/jp/blog/macos-clickfix-campaign-applescript-stealers-new-terminal-protections" data-type="link" data-id="https://www.netskope.com/jp/blog/macos-clickfix-campaign-applescript-stealers-new-terminal-protections">Kampania ClickFix na macOS porzuca Terminal i przechodzi na AppleScript</a></li>



<li><a href="https://blog.talosintelligence.com/bad-apples-weaponizing-native-macos-primitives-for-movement-and-execution/" data-type="link" data-id="https://blog.talosintelligence.com/bad-apples-weaponizing-native-macos-primitives-for-movement-and-execution/">Natywne funkcje macOS-a stają się cichym kanałem ruchu bocznego</a></li>



<li><a href="https://blog.gdatasoftware.com/2026/04/38409-fake-foxit-vnc" data-type="link" data-id="https://blog.gdatasoftware.com/2026/04/38409-fake-foxit-vnc">Fałszywy instalator Foxita wdraża ukryty dostęp VNC do systemu</a></li>



<li><a href="https://www.validin.com/blog/i_cant_hear_you_unc1069/" data-type="link" data-id="https://www.validin.com/blog/i_cant_hear_you_unc1069/">Grupa UNC1069 atakuje za pośrednictwem fałszywych spotkań online</a></li>



<li><a href="https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/" data-type="link" data-id="https://citizenlab.ca/research/uncovering-global-telecom-exploitation-by-covert-surveillance-actors/"><strong>Kampanie inwigilacyjne z użyciem infrastruktury operatorów komórkowych</strong></a></li>



<li><a href="https://cloud.google.com/blog/topics/threat-intelligence/unc6692-social-engineering-custom-malware/" data-type="link" data-id="https://cloud.google.com/blog/topics/threat-intelligence/unc6692-social-engineering-custom-malware/">Jak UNC6692 wdraża niestandardowy pakiet złośliwego oprogramowania SNOW</a></li>



<li><a href="https://dti.domaintools.com/research/mois-linked-moist-grasshopper-homeland-justice-karmabelow80-handala-hackers-campaigns-and-evolution" data-type="link" data-id="https://dti.domaintools.com/research/mois-linked-moist-grasshopper-homeland-justice-karmabelow80-handala-hackers-campaigns-and-evolution"><strong>Rzut oka na ekosystem operacji wpływu powiązany z irańskim MOIS</strong></a></li>



<li><a href="https://www.acronis.com/en/tru/posts/same-packet-different-magic-mustang-panda-hits-indias-banking-sector-and-korea-geopolitics/" data-type="link" data-id="https://www.acronis.com/en/tru/posts/same-packet-different-magic-mustang-panda-hits-indias-banking-sector-and-korea-geopolitics/">Mustang Panda rozszerza działania na banki w Indiach i dyplomatów z Korei</a></li>



<li><a href="https://expel.com/blog/inside-lazarus-how-north-korea-uses-ai-to-industrialize-attacks-on-developers/" data-type="link" data-id="https://expel.com/blog/inside-lazarus-how-north-korea-uses-ai-to-industrialize-attacks-on-developers/">Cursor i ChatGPT pomagają grupie Lazarus zautomatyzować ataki</a></li>



<li><a href="https://www.welivesecurity.com/en/eset-research/gopherwhisper-burrow-full-malware/" data-type="link" data-id="https://www.welivesecurity.com/en/eset-research/gopherwhisper-burrow-full-malware/">Chińska grupa GopherWhisper używa legalnych usług do szpiegostwa</a></li>
</ol>



<p class="wp-block-paragraph">Dziękujemy wszystkim, którzy dzielą się z nami znalezionymi w sieci ciekawymi artykułami. Linki możecie przesyłać na adres <em>biuro (at) zaufanatrzeciastrona.pl</em> – są szanse, że trafią do kolejnego wydania Weekendowej Lektury. Możecie też dołączyć do naszego serwera na Discordzie i zostawiać swoje znaleziska na kanale „newsy”: <em><a href="https://discord.gg/zaufana" target="_blank" rel="noopener" title="discord.gg/zaufana">discord.gg/zaufana</a></em></p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-673-2026-04-25-bierzcie-i-czytajcie/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Weekendowa Lektura: odcinek 672 [2026-04-17]. Bierzcie i czytajcie</title>
		<link>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-672-2026-04-17-bierzcie-i-czytajcie/</link>
					<comments>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-672-2026-04-17-bierzcie-i-czytajcie/#respond</comments>
		
		<dc:creator><![CDATA[Anna Wasilewska-Śpioch]]></dc:creator>
		<pubDate>Fri, 17 Apr 2026 20:04:59 +0000</pubDate>
				<category><![CDATA[Info]]></category>
		<category><![CDATA[Weekendowa Lektura]]></category>
		<guid isPermaLink="false">https://zaufanatrzeciastrona.pl/?p=73524</guid>

					<description><![CDATA[Zapraszamy do nowego wydania Weekendowej Lektury. Tym razem także nie zabrakło materiału do analizy &#8211; poniżej znajdziecie kilkadziesiąt linków, które mogą zapewnić wam zajęcie na resztę weekendu. Miłego klikania! W dzisiejszym wydaniu szczególnie polecamy w części fabularnej drugi odcinek retro-podcastu Informatyka Zakładowego (pkt 1) oraz opowieść o grupie Conti, która zmieniła cyberataki w wielki biznes online (pkt [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Zapraszamy do nowego wydania Weekendowej Lektury. Tym razem także nie zabrakło materiału do analizy &#8211; poniżej znajdziecie kilkadziesiąt linków, które mogą zapewnić wam zajęcie na resztę weekendu. Miłego klikania!</p>



<p class="wp-block-paragraph">W dzisiejszym wydaniu szczególnie polecamy w części fabularnej drugi odcinek retro-podcastu Informatyka Zakładowego (pkt 1) oraz opowieść o grupie Conti, która zmieniła cyberataki w wielki biznes online (pkt 8). W części technicznej spójrzcie na nowy mechanizm bezpieczeństwa w Chrome, który wiąże sesję z komputerem, by skradzione ciasteczka nie działały (pkt 7), sprawdźcie też raport Citizen Lab dotyczący systemu Webloc, który mapuje ruch ludzi na całym świecie (pkt 14). Życzymy udanej lektury.</p>


<div class="su-box su-box-style-default" id="" style="border-color:#c71228;border-radius:3px;max-width:none"><div class="su-box-title" style="background-color:#fa455b;color:#FFFFFF;border-top-left-radius:1px;border-top-right-radius:1px">Weekendowa Lektura co tydzień w Twojej skrzynce</div><div class="su-box-content su-u-clearfix su-u-trim" style="border-bottom-left-radius:1px;border-bottom-right-radius:1px">Jeśli chcecie otrzymywać e-mailową wersję Weekendowej Lektury, to możecie ją zasubskrybować na stronie <strong><a href="https://z3s.pl/wl" target="_blank" rel="noopener noreferrer">z3s.pl/wl</a></strong>. Czytelnicy tego wydania regularnie dostają bonusowe linki ;-)</div></div>



<h3 class="wp-block-heading">Wersja anglojęzyczna</h3>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><a href="https://badcyber.com/it-security-weekend-catch-up-april-17-2026/" data-type="link" data-id="https://badcyber.com/it-security-weekend-catch-up-april-26-2024/" target="_blank" rel="noreferrer noopener">IT Security Weekend Catch Up – April 17, 2026</a></p>
</blockquote>


<div class="wp-block-image">
<figure class="aligncenter"><img loading="lazy" decoding="async" width="580" height="363" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-580x363.jpg" alt="" class="wp-image-43554" srcset="https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-580x363.jpg 580w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-300x188.jpg 300w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library-768x480.jpg 768w, https://zaufanatrzeciastrona.pl/wp-content/uploads/2019/09/library.jpg 1200w" sizes="auto, (max-width: 580px) 100vw, 580px" /></figure>
</div>


<h3 class="wp-block-heading">Część bardziej fabularna</h3>



<ol class="wp-block-list">
<li>[PL][AUDIO] <a href="https://informatykzakladowy.pl/drugi-odcinek-retro-podcastu-wciaz-bez-nazwy/" data-type="link" data-id="https://informatykzakladowy.pl/drugi-odcinek-retro-podcastu-wciaz-bez-nazwy/"><strong>Drugi odcinek retro-podcastu Informatyka Zakładowego</strong></a></li>



<li>[PL][AUDIO] <a href="https://www.youtube.com/watch?v=QggEUXmI14w" data-type="link" data-id="https://www.youtube.com/watch?v=QggEUXmI14w">Raport o sztucznej inteligencji: Jak użyto głosu znanego lektora</a></li>



<li>[PL] <a href="https://bezprawnik.pl/prawo-do-bycia-zapomnianym-a-ai/" data-type="link" data-id="https://bezprawnik.pl/prawo-do-bycia-zapomnianym-a-ai/">Prawo do bycia zapomnianym w erze AI to iluzja czy realna ochrona?</a></li>



<li>[PL][AUDIO] <a href="https://www.youtube.com/watch?v=Ig_e2Atr_94" data-type="link" data-id="https://www.youtube.com/watch?v=Ig_e2Atr_94">Ban Telegrama w Rosji, cyfrowa suwerenność i MAXimum kontroli</a></li>



<li>[PL] <a href="https://panoptykon.org/spowiedz-platform-czy-na-pewno-szczera" data-type="link" data-id="https://panoptykon.org/spowiedz-platform-czy-na-pewno-szczera">Spowiedź platform społecznościowych. Czy na pewno szczera?</a></li>



<li>[PL] <a href="https://cert.orange.pl/aktualnosci/meta-zarobila-16-mld-dolarow-na-scamach-w-2025-r-oto-dlaczego-w-2026-zarobi-jeszcze-wiecej/" data-type="link" data-id="https://cert.orange.pl/aktualnosci/meta-zarobila-16-mld-dolarow-na-scamach-w-2025-r-oto-dlaczego-w-2026-zarobi-jeszcze-wiecej/">Fałszywe reklamy na Facebooku dają oszustom coraz większe zyski</a></li>



<li>[PL] <a href="https://cbzc.policja.gov.pl/bzc/aktualnosci/888,Muly-wybieraki-i-falszywi-policjanci-CBZC-zatrzymalo-grupe-internetowych-oszusto.html" data-type="link" data-id="https://cbzc.policja.gov.pl/bzc/aktualnosci/888,Muly-wybieraki-i-falszywi-policjanci-CBZC-zatrzymalo-grupe-internetowych-oszusto.html">Muły, wybieraki i fałszywi policjanci &#8211; CBZC zatrzymało grupę oszustów</a></li>



<li>[WIDEO] <a href="https://www.youtube.com/watch?v=5ITP56cyQ20" data-type="link" data-id="https://www.youtube.com/watch?v=5ITP56cyQ20"><strong>Kulisy grupy Conti, która zmieniła cyberataki w wielki biznes online</strong></a></li>



<li><a href="https://www.bleepingcomputer.com/news/security/stolen-rockstar-games-analytics-data-leaked-by-extortion-gang/" data-type="link" data-id="https://www.bleepingcomputer.com/news/security/stolen-rockstar-games-analytics-data-leaked-by-extortion-gang/">Grupa ShinyHunters upubliczniła dane wykradzione z Rockstar Games</a></li>



<li><a href="https://www.theregister.com/2026/04/13/bookingcom_breach/" data-type="link" data-id="https://www.theregister.com/2026/04/13/bookingcom_breach/">Booking.com ostrzega klientów o możliwym wycieku danych rezerwacji</a></li>



<li><a href="https://www.bleepingcomputer.com/news/security/fbi-takedown-of-w3ll-phishing-service-leads-to-developer-arrest/" data-type="link" data-id="https://www.bleepingcomputer.com/news/security/fbi-takedown-of-w3ll-phishing-service-leads-to-developer-arrest/">FBI i indonezyjska policja unieszkodliwiły usługę phishingową&nbsp;W3LL</a></li>



<li><a href="https://www.europol.europa.eu/media-press/newsroom/news/europol-supported-global-operation-targets-over-75-000-users-engaged-in-ddos-attacks" data-type="link" data-id="https://www.europol.europa.eu/media-press/newsroom/news/europol-supported-global-operation-targets-over-75-000-users-engaged-in-ddos-attacks">Organy ścigania zajęły 53 domeny powiązane z usługami DDoS na zlecenie</a></li>



<li><a href="https://www.reuters.com/world/russia-linked-hackers-compromised-scores-ukrainian-prosecutors-email-accounts-2026-04-15/" data-type="link" data-id="https://www.reuters.com/world/russia-linked-hackers-compromised-scores-ukrainian-prosecutors-email-accounts-2026-04-15/">Rosyjscy hakerzy włamali się do skrzynek mailowych ukraińskich prokuratorów</a></li>



<li><a href="https://vsquare.org/how-the-kremlin-turned-a-maga-influencer-trip-into-an-influence-operation/" data-type="link" data-id="https://vsquare.org/how-the-kremlin-turned-a-maga-influencer-trip-into-an-influence-operation/">Jak Kreml wykorzystał wyjazd zachodnich influencerów w operacji wpływu</a></li>



<li><a href="https://www.humansecurity.com/learn/resources/satori-threat-intelligence-alert-pushpaganda-manipulates-google-discovery-feeds-with-ai-generated-content-to-spread-malicious-notifications/" data-type="link" data-id="https://www.humansecurity.com/learn/resources/satori-threat-intelligence-alert-pushpaganda-manipulates-google-discovery-feeds-with-ai-generated-content-to-spread-malicious-notifications/">Pushpaganda używała AI i 113 domen do zatruwania kanałów Google Discover</a></li>



<li><a href="https://www.tomshardware.com/tech-industry/big-tech/news-outlets-are-blocking-wayback-machine-from-archiving-their-pages-23-outlets-concerned-ai-companies-might-abuse-fair-use-and-use-it-to-train-their-models" data-type="link" data-id="https://www.tomshardware.com/tech-industry/big-tech/news-outlets-are-blocking-wayback-machine-from-archiving-their-pages-23-outlets-concerned-ai-companies-might-abuse-fair-use-and-use-it-to-train-their-models">Redakcje blokują Internet Archive, nie chcą trenowania AI na ich treściach</a></li>
</ol>



<p class="wp-block-paragraph"><figure class="article-wrapper__figure">
                                <a href="https://z3s.pl/spowiedz">
                                    <img decoding="async" src="https://zaufanatrzeciastrona.pl/wp-content/uploads/2024/03/Spowiedz-2026-1920-x-711.png" alt="Spowiedź 2026 1920 x 711">
                                </a>
                            </figure>



<h3 class="wp-block-heading">Część bardziej techniczna</h3>



<ol class="wp-block-list">
<li>[PL][WIDEO] <a href="https://www.youtube.com/watch?v=Z156O0fGBX4" data-type="link" data-id="https://www.youtube.com/watch?v=Z156O0fGBX4">Jak pliki MAP mogą ujawnić kod źródłowy</a></li>



<li>[PL] <a href="https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_03.pdf" data-type="link" data-id="https://cert.pl/uploads/docs/Podsumowanie_CERT_Polska_2026_03.pdf">Podsumowanie CERT Polska dot. zagrożeń w marcu 2026</a></li>



<li><a href="https://www.crowdstrike.com/en-us/blog/patch-tuesday-analysis-april-2026/" data-type="link" data-id="https://www.crowdstrike.com/en-us/blog/patch-tuesday-analysis-april-2026/">W kwietniu Microsoft załatał 164 luki, w tym dwie typu 0-day</a></li>



<li><a href="https://labs.watchtowr.com/a-32-year-old-bug-walks-into-a-telnet-server-gnu-inetutils-telnetd-cve-2026-32746/" data-type="link" data-id="https://labs.watchtowr.com/a-32-year-old-bug-walks-into-a-telnet-server-gnu-inetutils-telnetd-cve-2026-32746/">Analiza krytycznej podatności w telnetd, obecnej w kodzie od 32 lat</a></li>



<li><a href="https://horizon3.ai/attack-research/disclosures/cve-2026-34197-activemq-rce-jolokia/" data-type="link" data-id="https://horizon3.ai/attack-research/disclosures/cve-2026-34197-activemq-rce-jolokia/">Stara luka w Apache ActiveMQ pozwalała na zdalne wykonanie kodu</a></li>



<li><a href="https://pluto.security/blog/mcp-bug-nginx-security-vulnerability-cvss-9-8/" data-type="link" data-id="https://pluto.security/blog/mcp-bug-nginx-security-vulnerability-cvss-9-8/">MCPwn &#8211; krytyczna luka w Nginx otwierająca drogę do przejęcia serwera</a></li>



<li><a href="https://security.googleblog.com/2026/04/protecting-cookies-with-device-bound.html" data-type="link" data-id="https://security.googleblog.com/2026/04/protecting-cookies-with-device-bound.html"><strong>Google wiąże sesję z komputerem, by skradzione ciasteczka nie działały</strong></a></li>



<li><a href="https://socket.dev/blog/108-chrome-ext-linked-to-data-exfil-session-theft-shared-c2" data-type="link" data-id="https://socket.dev/blog/108-chrome-ext-linked-to-data-exfil-session-theft-shared-c2">Ponad 100 rozszerzeń z Chrome Web Store kradło dane uwierzytelniające</a></li>



<li><a href="https://anchor.host/someone-bought-30-wordpress-plugins-and-planted-a-backdoor-in-all-of-them/" data-type="link" data-id="https://anchor.host/someone-bought-30-wordpress-plugins-and-planted-a-backdoor-in-all-of-them/">Kupiono 30 wtyczek do WordPressa i po cichu ukryto w nich tylną furtkę</a></li>



<li><a href="https://www.ubilibet.com/en/the-most-commonly-used-domain-extensions-for-fraud-in-2025/" data-type="link" data-id="https://www.ubilibet.com/en/the-most-commonly-used-domain-extensions-for-fraud-in-2025/">Końcówki domen najczęściej wykorzystywane do oszustw w 2025 r.</a></li>



<li><a href="https://www.malwarebytes.com/blog/scams/2026/04/fake-claude-site-installs-malware-that-gives-attackers-access-to-your-computer" data-type="link" data-id="https://www.malwarebytes.com/blog/scams/2026/04/fake-claude-site-installs-malware-that-gives-attackers-access-to-your-computer">Oszuści podszywają się pod Claude i wdrażają złośliwy kod</a></li>



<li><a href="https://hasaibeenpwned.com/" data-type="link" data-id="https://hasaibeenpwned.com/">HasAIbeenPwned &#8211; baza danych o atakach na różne modele AI</a></li>



<li><a href="https://www.jamf.com/blog/predator-spyware-ios-kernel-exploitation-engine/" data-type="link" data-id="https://www.jamf.com/blog/predator-spyware-ios-kernel-exploitation-engine/">Jak Predator przejmuje iPhone&#8217;a dzięki dostępowi do jądra systemu</a></li>



<li><a href="https://citizenlab.ca/research/analysis-of-penlinks-ad-based-geolocation-surveillance-tech/" data-type="link" data-id="https://citizenlab.ca/research/analysis-of-penlinks-ad-based-geolocation-surveillance-tech/"><strong>Penlink sprzedaje system Webloc, który mapuje ruch ludzi na całym świecie</strong></a></li>



<li><a href="https://vsquare.org/orban-spying-toolkit-cobwebs-webloc-hungary-spyware-citizen-lab/" data-type="link" data-id="https://vsquare.org/orban-spying-toolkit-cobwebs-webloc-hungary-spyware-citizen-lab/">Węgierskie służby po cichu wdrożyły Webloc do masowego śledzenia ludzi</a></li>



<li><a href="https://www.genians.co.kr/en/blog/threat_intelligence/pretexting" data-type="link" data-id="https://www.genians.co.kr/en/blog/threat_intelligence/pretexting">APT37 atakuje przez Messengera i Telegrama, kusząc fałszywymi dokumentami</a></li>



<li><a href="https://www.trellix.com/blogs/research/masjesu-rising-stealth-iot-botnet-ddos-evasion/" data-type="link" data-id="https://www.trellix.com/blogs/research/masjesu-rising-stealth-iot-botnet-ddos-evasion/">Botnet Masjesu infekuje routery i kamery, stawiając na działanie w ukryciu</a></li>



<li><a href="https://hunt.io/blog/russian-malicious-infrastructure-c2-servers-mapped" data-type="link" data-id="https://hunt.io/blog/russian-malicious-infrastructure-c2-servers-mapped">Ponad 1250 serwerów C2 działających u 165 rosyjskich dostawców</a></li>



<li><a href="https://www.darktrace.com/blog/inside-zionsiphon-darktraces-analysis-of-ot-malware-targeting-israeli-water-systems" data-type="link" data-id="https://www.darktrace.com/blog/inside-zionsiphon-darktraces-analysis-of-ot-malware-targeting-israeli-water-systems">ZionSiphon celuje w systemy uzdatniania i odsalania wody w Izraelu</a></li>



<li><a href="https://www.microsoft.com/en-us/security/blog/2026/04/16/dissecting-sapphire-sleets-macos-intrusion-from-lure-to-compromise/" data-type="link" data-id="https://www.microsoft.com/en-us/security/blog/2026/04/16/dissecting-sapphire-sleets-macos-intrusion-from-lure-to-compromise/">Północnokoreańska grupa Sapphire Sleet atakuje systemy macOS</a></li>
</ol>



<p class="wp-block-paragraph">Dziękujemy wszystkim, którzy dzielą się z nami znalezionymi w sieci ciekawymi artykułami. Linki możecie przesyłać na adres <em>biuro (at) zaufanatrzeciastrona.pl</em> – są szanse, że trafią do kolejnego wydania Weekendowej Lektury. Możecie też dołączyć do naszego serwera na Discordzie i zostawiać swoje znaleziska na kanale „newsy”: <em><a href="https://discord.gg/zaufana" target="_blank" rel="noopener" title="discord.gg/zaufana">discord.gg/zaufana</a></em></p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://zaufanatrzeciastrona.pl/post/weekendowa-lektura-odcinek-672-2026-04-17-bierzcie-i-czytajcie/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
