Newsy AudytBiura.pl #2 — 21–25 września 2026

Wydanie wyjątkowo obejmuje tylko dni robocze (poniedziałek–piątek). Publikujemy je w piątek 25 września, więc sobota i niedziela tego tygodnia jeszcze się nie wydarzyły — zamiast czekać do kolejnego piątku, opisujemy to, co już naprawdę miało miejsce. Od kolejnego wydania wracamy do pełnego cyklu poniedziałek–niedziela.

Wydanie #2 Okres: 21–25.09.2026 (pon–pt) Publikacja: 25.09.2026 Poziom tygodnia: PODWYŻSZONY

TL;DR — najważniejsze z tygodnia

Najważniejsze wydarzenia tygodnia

MikroTrick — krytyczna luka w MikroTik RouterOS

Dwie połączone podatności dają pełną kontrolę nad routerem bez logowania. Router MikroTik to jeden z najpopularniejszych sprzętów w małych firmach i u dostawców internetu w Polsce.

Zobacz szczegóły niżej ↓

EvilTokens: 12 000 skrzynek pocztowych przejętych

Usługa phishingowa wykorzystująca logowanie „kodem urządzenia” do kont Microsoft. Rozbita przez Microsoft i policję, ale przez pół roku działała bez przeszkód.

Zobacz szczegóły niżej ↓

Cztery nowe kampanie oszustw w tydzień

ChatGPT, sklep militarny, opłata parkingowa, fałszywe powiadomienia aplikacji — różne przynęty, ten sam cel: dane karty lub hasło.

Zobacz szczegóły niżej ↓

Podatności i aktualizacje

MikroTrick — MikroTik RouterOS (krytyczna, aktywnie wykorzystywana)

Dwie podatności — CVE-2026-67279 (błąd w obsłudze wymiany kluczy SSH, pozwalający otworzyć sesję przed dokończeniem logowania) i CVE-2026-86060 (obejście weryfikacji nazwy użytkownika, prowadzące do przejęcia najwyższych uprawnień) — połączone razem dają pełny dostęp administracyjny do routera bez podania hasła ani klucza SSH. CERT Polska w swojej analizie technicznej opisało to jako „MikroTrick”.

Łatki wydano 3 września 2026, ale dowody ataków sięgają okresu sprzed publikacji poprawek — dotyczy to bardzo szerokiego zakresu wersji RouterOS (od 6.43.11 do 7.25beta3). Odnotowano przypadki, w których atak powiódł się nawet przy skonfigurowanym logowaniu wyłącznie kluczem SSH.

  • Sprawdź wersję RouterOS na swoim routerze i zaktualizuj do najnowszej łatanej wersji, jeśli jeszcze tego nie zrobiono.
  • Sprawdź logi pod kątem nieznanego konta administracyjnego (w opisanych atakach tworzone było konto o nazwie „ops”) oraz prób logowania jako użytkownik „-2”.
  • Jeśli router zarządza nim firma zewnętrzna (ISP, dostawca IT) — zapytaj wprost, czy urządzenie jest zaktualizowane.

Pozostałe krytyczne podatności tygodnia (głównie dla firm z własną infrastrukturą IT): Check Point (CVE-2026-93616, CVSS 9.8 — przejęcie serwera zarządzającego przez nieuwierzytelnionego atakującego), F5 BIG-IP APM (CVE-2026-94127, moduł Zero Trust Access), GitLab (11 krytycznych luk pozwalających uwierzytelnionemu atakującemu wykonać kod na serwerze, wersje przed 19.2.7/19.3.3/19.4.1). Żadna z nich nie dotyczy typowej mikrofirmy bezpośrednio, ale jeśli korzystasz z zewnętrznego IT lub hostingu — warto zapytać, czy te systemy są u Was w użyciu i zaktualizowane.

Ostrzeżenia i oszustwa tygodnia

22.09.2026 — EvilTokens: phishing przez „kod urządzenia” (device code)

To najpoważniejsza historia tygodnia dla firm korzystających z Microsoft 365. Przestępcy oferowali w Telegramie usługę „EvilTokens” (opłata wejściowa ok. 1500 USD + 500 USD miesięcznie), która pozwalała atakującym logować się na konta Microsoft ofiar bez znajomości hasła — wykorzystując mechanizm logowania „kodem urządzenia” (device code, funkcja przeznaczona np. dla urządzeń bez klawiatury, gdzie użytkownik wpisuje kod na innym ekranie) i dodatkowo wspomaganą sztuczną inteligencją do personalizacji wiadomości i przeszukiwania przejętych skrzynek pod kątem najbardziej wartościowych celów (typowe dla oszustw BEC — Business Email Compromise, czyli podszywania się pod firmową komunikację). Efekt: ponad 12 000 przejętych skrzynek w ponad 10 000 organizacjach na świecie (m.in. handel hurtowy, budownictwo, finanse, nieruchomości, ochrona zdrowia). Microsoft wspólnie z brytyjską policją przejął infrastrukturę usługi (50 stron, ponad 150 domen) i doprowadził do dwóch zatrzymań.

Źródło: Microsoft Security Blog, „Unmasking EvilTokens” (22.09.2026)

21.09.2026 — fałszywa „płatność za ChatGPT”

Wiadomość podszywa się pod OpenAI, informując o rzekomym problemie z płatnością za subskrypcję ChatGPT i grożąc ograniczeniem dostępu. Link prowadzi do fałszywej strony łudząco podobnej do prawdziwego interfejsu ChatGPT, proszącej o dane karty płatniczej.

Źródło: moje.cert.pl, komunikat 173/2026

22.09.2026 — fałszywe reklamy sklepu militarnego

Na Facebooku krążą reklamy z wielu kont, oferujące „bardzo wysokie rabaty” na odzież i akcesoria militarne. Celem jest wyłudzenie danych osobowych, danych karty płatniczej lub pieniędzy za zamówienia, które nigdy nie zostaną zrealizowane.

Źródło: moje.cert.pl, komunikat 174/2026

23.09.2026 — fałszywe SMS-y o opłacie parkingowej

SMS informuje o rzekomo nieuregulowanej opłacie parkingowej i grozi przekazaniem sprawy firmie windykacyjnej oraz dodatkowymi kosztami. Fałszywa strona zbiera dane karty płatniczej i numer rejestracyjny pojazdu.

Źródło: moje.cert.pl, komunikat 176/2026

25.09.2026 — fałszywe powiadomienia „od popularnych aplikacji”

Przestępcy wykorzystują systemy reklamowe smartfonów do wyświetlania powiadomień łudząco podobnych do prawdziwych komunikatów z popularnych aplikacji. CERT Polska ostrzega przed klikaniem w takie powiadomienia bez otwarcia samej aplikacji i weryfikacji tam.

Źródło: moje.cert.pl, komunikat 179/2026 (25.09.2026) — pełna lista komunikatów moje.cert.pl

Dodatkowo warto wiedzieć

  • W obiegu wykryto fałszywą aplikację LastPass dystrybuowaną przez GitHub, która kradnie dane logowania i wyłącza zabezpieczenia — pobieraj menedżery haseł wyłącznie ze sklepów producenta lub oficjalnej strony.
  • Grupa ransomware Storm-2570 nadal aktywnie atakuje, a członek grupy Ryuk został skazany na 2 lata więzienia — przypomnienie, że backup offline pozostaje najskuteczniejszą polisą.

Co zrobić w tym tygodniu

Najczęstsze pytania

Co to jest logowanie „kodem urządzenia” (device code) i dlaczego jest ryzykowne?

To mechanizm logowania stworzony z myślą o urządzeniach bez wygodnej klawiatury (np. smart TV) — użytkownik wpisuje krótki kod na innym ekranie, żeby zalogować się bez podawania hasła bezpośrednio na tym urządzeniu. Przestępcy nakłaniają ofiary do wpisania takiego kodu na fałszywej stronie, co w praktyce loguje atakującego na konto ofiary.

Czy mała firma bez własnego działu IT powinna martwić się luką w MikroTik?

Tak, bardziej niż w przypadku większości luk korporacyjnych — MikroTik to popularny, tani i szeroko stosowany sprzęt sieciowy w małych firmach i u dostawców internetu w Polsce. Warto sprawdzić, czy router w biurze jest zaktualizowany.

Czy te cztery kampanie oszustw to jeden i ten sam atak?

Nie — to niezależne kampanie z różnymi przynętami, ale ten sam ogólny mechanizm: presja czasu lub atrakcyjna oferta, link do fałszywej strony, formularz proszący o dane karty lub hasło.

Powiązane materiały

Źródła

Newsy AudytBiura.pl to redakcyjne podsumowanie tygodnia oparte na publicznie dostępnych komunikatach CERT Polska (moje.cert.pl), oficjalnych źródłach (Microsoft Security Blog) i branżowych serwisach bezpieczeństwa. To nie jest oficjalna publikacja CERT Polska. To wydanie wyjątkowo obejmuje tylko dni robocze 21–25.09.2026 — szczegóły w nagłówku artykułu.

1‑dniowy audyt cyberbezpieczeństwa IT

Co sprawdzimy

  • Router, sieć i dostęp zdalny
  • Pocztę, hasła, MFA
  • Backup i możliwość odtworzenia danych

Co otrzymasz

  • Raport ryzyk i priorytety napraw
  • Plan działań na 30/60 dni
  • Szkolenie phishing & smishing

Dla kogo

  • MŚP i organizacje bez SOC
  • Firmy objęte NIS2
  • Zarządy szukające „due diligence”

Nie przegap kolejnego wydania Newsów

Co piątek — krótkie podsumowanie tygodnia w cyberbezpieczeństwie, prosto na maila.

Sprawdź, czy Twoja firma jest narażona

W 1 dzień sprawdzam, gdzie Twoja firma może stracić dane, pieniądze albo dostęp do poczty.

Audyt kosztuje 1500 zł netto i kończy się prostym raportem z listą rzeczy do poprawy.

Zobacz audyt za 1500 zł

Radek Rzążewski - audyt bezpieczeństwa IT

Autor: Radek Rzążewski (AudytBiura.pl)
Zobacz profil na LinkedIn

Na co dzień zajmuję się cyberbezpieczeństwem (SOC / monitoring / analiza zagrożeń). Newsy AudytBiura.pl to cotygodniowe podsumowanie tego, co naprawdę warto wiedzieć — bez żargonu i bez straszenia na wyrost.

Ostatnia aktualizacja:

Radek Rzazewski