Niewidoczne znaki w e-mailu: ASCII smuggling wrócił jako sposób na filtry phishingu
Wiadomość wygląda zwyczajnie, lecz między literami ukrywa znaki Unicode. Kampania opisana przez Microsoft pokazuje, dlaczego filtry powinny normalizować tekst.
Bieżące kampanie, ransomware, malware, wycieki i incydenty wraz z oceną wpływu, sygnałami detekcji oraz działaniami, które warto podjąć.
Wiadomość wygląda zwyczajnie, lecz między literami ukrywa znaki Unicode. Kampania opisana przez Microsoft pokazuje, dlaczego filtry powinny normalizować tekst.
Techniczna analiza kampanii przypisywanej rosyjskiemu GRU: backdoory w instalatorach, tunele OpenSSH/Tor, smart kontrakt i kradzież danych z Androida.
Anonimowy formularz przekazywał sender_name jako źródło Fluid View. Analiza aktywnej eksploatacji, ViewHelperów, wersji 10.9.3/12.6.1/13.2.1 i reagowania.
CISA i partnerzy ostrzegają przed aktywnym rozpoznaniem sterowników Siemens S7 z użyciem skryptów generowanych przez AI. Techniczna analiza S7comm, detekcji i hardeningu.
Krytyczny SQL injection w Metabase był wykorzystywany przed publikacją poprawki. Analizujemy endpoint, łańcuch ataku, wersje naprawione i plan reakcji.
WordArray.random() generował odzyskiwalne ziarna w pięciu aplikacjach portfelowych. Analizujemy entropię, śledztwo on-chain i bezpieczną migrację środków.
Szpital ujawnił zakres incydentu z maja 2025 r.: dane tożsamościowe, finansowe i medyczne mogły znaleźć się w przejętych plikach. Omawiamy reakcję.
Nowy loader-as-a-service łączy fałszywe CAPTCHA, steganografię, cache przeglądarki i wykonanie w pamięci. Rozkładamy łańcuch ataku i obronę.
PNLD potwierdziło publikację nazwisk, organizacji i e-maili służbowych. Oddzielamy komunikat instytucji od deklaracji ExfilSquad i omawiamy reakcję.
Nowa kampania macOS zaczyna się od reklamy i fałszywej aktualizacji, a C2 pobiera z Ethereum. Analizujemy łańcuch, ślady i obronę.
Kaspersky opisał kampanię szpiegowską z OctLurk, SilkLurk i LurkProxy. Analizujemy działanie w pamięci, kradzież poświadczeń i detekcję.
Amgen zgłosił SEC eksfiltrację danych z chmury zewnętrznego dostawcy, w tym potencjalnie PHI pacjentów. Analizujemy wspólną odpowiedzialność i reakcję.
Microsoft opisuje kampanię Midnight Blizzard przeciw podróżnym: manipulację DNS, fałszywe aktualizacje, device-code phishing i wielowarstwowe malware.
Phishing z plikiem LNK uruchamiał PowerShell, fałszywy runtime Python, loader Go i dwa backdoory Rust. Rozkładamy łańcuch i detekcję.
Przejęte koreańskie strony wykorzystywały AnySign4PC do instalowania SIGNBT i COPPERHEDGE po samej wizycie. Analizujemy łańcuch i detekcję.
TA488 wykorzystuje CVE-2026-42897 i OWAReaper do trwałego dostępu do skrzynek. Analizujemy half-click, OAuth, localStorage i reakcję.
SilverFox użył trzech podatnych sterowników, DLL side-loadingu i dwóch watchdogów do utrzymania ValleyRAT. Analizujemy łańcuch i detekcję.
Badacze znaleźli ślady infrastruktury Flying Eagle Android RAT na 170 serwerach. Analizujemy skalę, możliwości, detekcję i reakcję.
Prawdziwy incydent po kontakcie na LinkedIn prowadził do DMG, LaunchAgent i JXA. Wyjaśniamy łańcuch, skutki, detekcję i reakcję.
Skoordynowany cyberatak objął technologię ponad 30 systemów wodnych w Minnesocie. Wyjaśniamy potwierdzone skutki i priorytety obrony OT/SCADA.
Kaspersky ujawnił nowe narzędzia grupy Mirage Kitten: backdoor NightLedger oraz tunnelery ArcBridge i BridgeHead. Analizujemy techniki i detekcję.
Sysdig opisał JadePuffer — pierwszy udokumentowany atak ransomware przeprowadzony end-to-end przez agenta LLM. Analiza łańcucha i wnioski dla obrony.
Ransomware Spirals zaszyfrował sieć firmy IT w mniej niż 24 godziny. Rozkładamy oś czasu ataku i pokazujemy, gdzie dało się go przerwać.
0-day CVE-2026-35273 w Oracle PeopleSoft uderzył w ponad 100 organizacji, w tym NAIC. Analiza ataku i lekcja o czytaniu deklaracji grup wymuszeniowych.
Atak Anubis na Fairlife (Coca-Cola) wstrzymał produkcję w USA, a wejście nastąpiło przez stronę trzecią. Analiza incydentu OT i komunikacji do SEC.
Dolphin X kradnie dane z ponad 300 aplikacji i reklamuje się profilowaniem ofiar przez AI. Rozdzielamy potwierdzoną analizę od marketingu przestępców.
Group-IB opisał chińską operację JadeProx i loader TriBack, wykryte dzięki odsłoniętemu serwerowi w chmurze. Cele, techniki i wnioski dla obrony.
Cisco Talos opisał msaRAT — trojan grupy Chaos, który prowadzi C2 przez Chrome/Edge i WebRTC, omijając detekcję sieciową. Wyjaśniamy mechanizm i obronę.
Wspólny alert służb opisał kampanię wykorzystującą XSS w Zimbrze (CVE-2025-66376) do kradzieży poczty, haseł i kodów 2FA. Kogo dotyczy i co zrobić.
Poznaj kluczowe umiejętności analityka SOC: triage, logi, SIEM, sieć, detekcję, Incident Response, narzędzia oraz dowody do portfolio.
HOLLOWGRAPH używa Microsoft Graph, zdarzeń z 2050 r. i tunelu DNS do C2 oraz eksfiltracji. Poznaj potwierdzone TTP, IOC i plan detekcji.
GigaWiper łączy backdoor, szpiegowanie i trzy mechanizmy niszczenia danych. Sprawdź IOC, detekcję oraz plan obrony i odtwarzania Windows.
Służby ostrzegają przed rosyjskimi atakami na słabo zabezpieczone routery. Wyjaśniamy TTP, priorytety hardeningu i plan weryfikacji urządzeń brzegowych.
Operation Endgame objęła 326 serwerów i 142 domeny SocGholish, Amadey i StealC. Co naprawdę osiągnęły służby i co powinni zrobić obrońcy?
SIEM, XDR czy EDR? Porównujemy telemetrię, detekcję, retencję, reakcję i koszty oraz pokazujemy, jak połączyć narzędzia bez dublowania alertów.
Tabletop exercise ujawnia luki w planie reagowania bez wyłączania produkcji. Scenariusz, uczestnicy, injecty, decyzje, dowody i plan naprawczy.
Cyber Threat Intelligence zamienia dane o zagrożeniach w decyzje. Poznaj wymagania, źródła, analizę, dystrybucję i mierniki skutecznego programu CTI.
Purple team zamienia techniki atakujących w mierzalne testy detekcji. Zobacz, jak ustalić zakres, prowadzić ćwiczenie i zamykać luki obronne.
SQL injection z konta zalogowanego użytkownika wystawił dane gości z tysięcy polskich hoteli. Co wyciekło, na czym polega błąd i jak się chronić — gość i hotel.
Wg raportu Black Kite ujawnione ataki ransomware w Europie wzrosły o 55% w 2026. Przemysł jest celem nr 1 — co to znaczy dla firm w Polsce.
Improwizacja w trakcie incydentu kosztuje najwięcej. Pokazujemy sześć faz reagowania według NIST, gotowe playbooki i to, co przygotować, zanim zadzwoni telefon.
Nie potrzebujesz SOC-a za miliony, żeby wykrywać ataki. Jak średnia firma buduje monitoring: co logować, na co alarmować i kiedy sięgnąć po pomoc.
Atak ransomware na Conduent ujawnił dane ponad 62 mln osób. Co to mówi o ryzyku dostawców i co zrobić, gdy Twoje dane trafiły do przetwarzającego.
Infostealery to najczęstsze złośliwe oprogramowanie kradnące hasła, ciasteczka i portfele. Wyjaśniamy, jak infekują, dlaczego omijają MFA i jak się chronić.
Ataki ransomware rzadko zaczynają się od szyfrowania. Rozkładamy łańcuch ataku na czynniki i pokazujemy, gdzie najtaniej go przerwać.
Backup, którego nikt nie testował, to tylko założenie. Zasada 3-2-1, niezmienne kopie odporne na ransomware i plan odtwarzania, który zadziała.
Twoje hasła i dane prawie na pewno są w jakimś wycieku. Wyjaśniamy, jak to bezpiecznie sprawdzić, co realnie oznacza wyciek i jakie kroki podjąć.
Co robić, gdy dojdzie do wycieku danych — od potwierdzenia incydentu, przez ograniczenie skutków, po obowiązki wynikające z RODO.
Jak budować skuteczne reguły Sigma dla SIEM: hipotezy, logsource, korelacje, filtry, testy, tuning, metryki i bezpieczna walidacja purple team.
Jak wykrywać DNS tunneling i beaconing C2 przez entropię, długość etykiet, NXDOMAIN, typy rekordów, rytm zapytań i korelację endpoint–resolver.
Wiosną 2026 kilka polskich szpitali padło ofiarą ransomware w krótkim odstępie. Analizujemy, czemu ochrona zdrowia jest celem i jak ograniczyć skutki.
CBZC ustaliło siedem osób w wieku 12–16 lat, które miały sprzedawać narzędzia DDoS. Wyjaśniamy model booter, ślady infrastruktury i skuteczną obronę usług.
Techniczna analiza Coruna iOS exploit kit: WebKit RCE, PAC/PPL bypass, ChaCha20, PlasmaLoader, kradzież seed phrase, Lockdown Mode i hunting.
CBZC zatrzymało 47-latka podejrzanego o posiadanie narzędzi i danych dostępowych oraz kontakt z Phobos. Techniczna analiza modelu ransomware-as-a-service.
CBZC zatrzymało podejrzanego o włamanie do operatora wodno-kanalizacyjnego. Analiza konta technicznego, danych w darknecie i ochrony infrastruktury.
Destrukcyjny atak na polską energetykę i prorosyjskie DDoS-y pokazują, że infrastruktura krytyczna jest celem. Co to znaczy dla firm i jak się przygotować.
Microsoft i organy ścigania zakłóciły RedVDS. Analizujemy 7300 adresów IP, domeny homoglifowe, identyczny obraz Windows i detekcję infrastruktury cybercrime.
2025 był dla Polski rokiem rekordów: ataki na szpitale, DDoS-y na infrastrukturę i dezinformacja. Podsumowujemy zagrożenia i wnioski dla firm.
W 2025 Scattered Spider sparaliżował brytyjski handel. Bronią nie był 0-day, lecz telefon do helpdesku. Analizujemy technikę i obronę.
W lutym 2025 z giełdy Bybit zniknęło 1,5 mld USD w krypto. Rozkładamy atak Lazarus i to, co zawiodło mimo cold wallet.
Przekładamy bieżące zagrożenia na szkolenia dopasowane do ról, bezpieczne ćwiczenia i jasny sposób zgłaszania problemów. Darmowa Akademia pozostaje ścieżką do samodzielnej nauki.