Maj 2026:
miesiąc w którym okno się zamknęło
To nie jest podsumowanie miesiąca. To jest analiza kierunku — gdzie byliśmy w marcu, gdzie w kwietniu, gdzie teraz, i na co trzeba naszykować się w czerwcu.
Trajektoria: trzy miesiące, jedna linia
Każdy miesiąc miał własną tezę. Czytane razem nie są trzema osobnymi obserwacjami — są jedną linią, która z każdym miesiącem przyspiesza. To jest najważniejsza rzecz w tym Radarze.
- Legit channel, malicious intentTeams · Azure Monitor
- Zaufanie jako wektorTeamPCP · Trivy · HackerOne
- Agent jako nowa tożsamość IAMPermission injection
- 87% wdrożeń AI poza pilotażembadanie Proofpoint
- Okna eksploitacji w godzinachMarimo 9h41 · LMDeploy 12h
- Mythos Preview — zdolności exploitoweGlasswing start
- Pierwszy AI zero-day w realnym atakuraport GTIG
- Mythos „dla wszystkich" w 7 tygodniStamos mówił 6 mies.
- Glassworm: 8 miesięcy ukrytego tłatakedown 26.05
- Mythos-class dla klientów Anthropic„w ciągu tygodni"
- Następna iteracja Glassworminfrastruktura, nie wektor
- Bugmageddon: naprawianie nie nadążaasymetria rośnie
Okno między „zdolności dla nielicznych" a „zdolności dla wszystkich" zamknęło się szybciej niż ktokolwiek prognozował — i zamknęło się po obu stronach naraz.
Marzec pokazał że zaufanie jest wektorem. Kwiecień — że infrastruktura AI jest celem. Maj domknął łuk: zdolności które w kwietniu miało pięćdziesiąt organizacji, w czerwcu będzie miał każdy. Stamos mówił sześć miesięcy. Rzeczywistość zajęła siedem tygodni.
Liczby które definiują punkt zwrotny
Trzy tezy rozwinięte osobno
Radar wskazuje kierunek. Kliknij kartę, by rozwinąć pełną analizę wątku w tym samym miejscu.
Od pięćdziesięciu organizacji do wszystkich. Co się dzieje, gdy ofensywne AI staje się powszechne.
Kwiecień: Mythos dla 50 organizacji w ramach Glasswing. Maj: zapowiedź „dla wszystkich klientów" i pierwszy AI zero-day w rękach atakujących. Trajektoria dostępu do ofensywnego AI — i dlaczego okno dla obrońców mierzy się już w tygodniach, nie miesiącach.
▸ Rozwiń pełną analizęAnaliza I — Trajektoria AI: od pięćdziesięciu organizacji do wszystkich
Dokument towarzyszący Cyberflux Radar #2 — maj 2026
Punkt wyjścia: kwiecień
7 kwietnia 2026 Anthropic ogłosił Mythos Preview i Project Glasswing. Model o zdolnościach ofensywnych których — jak firma napisała wprost — nikt, włącznie z samym Anthropic, nie potrafił jeszcze zabezpieczyć na tyle, by udostępnić go publicznie. Rozwiązanie: dostęp dla około pięćdziesięciu zweryfikowanych organizacji, sto milionów dolarów w kredytach, weryfikacja przynależności organizacyjnej.
To była teza kwietnia w pigułce: ofensywne AI jest realne, ale zamknięte. Bariera nie była techniczna — była administracyjna. Pięćdziesiąt organizacji to nie pięćdziesiąt tysięcy.
Tego samego dnia model trafił w niepowołane ręce przez odgadnięty URL. Pierwszy sygnał, że „ograniczony dostęp" i „kontrolowany dostęp" to nie to samo.
Co zmienił maj
Maj rozłożył tezę kwietnia na czynniki pierwsze — i każdy z nich pokazał, że bariera administracyjna jest cieńsza niż się wydawało.
11 maja — GTIG. Pierwszy udokumentowany AI zero-day w realnym ataku. Nie w laboratorium, nie w badaniu, nie w ramach Glasswing. W planowanej masowej kampanii, przez cyberprzestępców, z modelem czytającym intencję dewelopera i znajdującym sprzeczność w logice uwierzytelnienia. John Hultquist: „To już tutaj." Bariera dla atakujących okazała się nie istnieć — używali zdolności porównywalnych do Mythos, tyle że nie z Mythos.
13 maja — NGINX Rift. AI autonomicznie znajduje osiemnastoletni błąd w nginx w sześć godzin. Po stronie obrońców, ta sama klasa zdolności.
14 maja — Apple MIE. Mythos z trzema badaczami łamie w pięć dni zabezpieczenie sprzętowe które Apple budowało pięć lat. Klucz: model przyspieszył „nudną połowę" researchu, ludzie zrobili ekspercką resztę.
Przez cały miesiąc — Glasswing. Ponad 10 000 podatności wysokiego i krytycznego poziomu. Mythos na ścieżce do ~3900 potwierdzonych CVE w samym open source. Tempo wykrywania u partnerów wzrosło dziesięciokrotnie.
29 maja — domknięcie. Anthropic ogłasza Opus 4.8 i zapowiada modele klasy Mythos „dla wszystkich klientów w ciągu najbliższych tygodni." Bariera administracyjna z kwietnia — pięćdziesiąt organizacji — przestaje istnieć.
Liczba która opisuje całą trajektorię
Siedem tygodni.
Tyle minęło między Mythos Preview a zapowiedzią „dla wszystkich." Alex Stamos mówił sześć miesięcy. Palo Alto Networks — trzy do pięciu. Lee Klarich w aktualizacji z 13 maja oszacował „trzy do pięciu miesięcy okna dla obrońców, zanim ofensywne AI stanie się nową normą."
Te prognozy nie były naiwne. Były oparte na założeniu, że bariera między „zdolności dla nielicznych" a „zdolności dla wszystkich" jest gruba. Maj pokazał, że jest cienka — i że przepuszcza w obie strony jednocześnie.
Dlaczego to się stało tak szybko
Trzy czynniki, które warto rozdzielić.
Presja konkurencyjna. OpenAI wypuściło Daybreak i GPT-5.5-Cyber — własną odpowiedź na Mythos, ale z fundamentalnie innym modelem dostępu: trzy poziomy, ponad dwudziestu partnerów od pierwszego dnia, skalowanie przez standardowy proces sprzedaży zamiast ekskluzywnego programu. Google rozwija własny ekosystem. Gdy konkurenci skalują dostęp, ekskluzywność przestaje być przewagą — staje się ograniczeniem rynkowym.
Dowód działania zabezpieczeń. Glasswing przez miesiąc był nie tylko programem znajdowania podatności — był testem czy zabezpieczenia działają. Działający program z 10 000 znalezionych podatności i bez publicznego incydentu nadużycia jest jednocześnie argumentem za rozszerzeniem dostępu.
Demokratyzacja od dołu. Pentest Agent Suite pokazał, że bariera wejścia do autonomicznego ofensywnego bezpieczeństwa to plik konfiguracyjny CLAUDE.md i klucz API. XBOW zajął dwa lata i 237 milionów dolarów; H-mmer wydał porównywalny zestaw zdolności jako projekt weekendowy. Gdy te same możliwości są budowane oddolnie na publicznych modelach, utrzymywanie ekskluzywności flagowego modelu traci sens — przewaga i tak wycieka.
Jedna granica która się nie zmieniła
Lee Klarich zostawił w aktualizacji zdanie, które jest jedyną dobrą wiadomością tej trajektorii: dotąd modele frontierowe znajdują nowe ataki, ale nie nowe techniki ataku.
To jest istotne rozróżnienie. AI jest niezwykle skuteczne w znajdowaniu i eksploitowaniu podatności które istnieją — szczególnie błędów semantycznych i logicznych, których tradycyjne skanery strukturalnie nie widzą. Ale nie wymyśla nowych klas ataku. Fundamentalne kategorie pozostają te same.
Dla obrońcy to oznacza, że ochrona przed znanymi klasami ataków wciąż ma sens — pod warunkiem, że jest budowana z tempem odpowiadającym tempu odkrywania. A to tempo właśnie przyspieszyło.
Co to znaczy dla czerwca
Załóż, że w czerwcu przeciwnik ma te same zdolności skanowania kodu co Ty. Nie jako prognozę — jako punkt wyjścia do planowania.
Praktyczne konsekwencje:
Uruchom AI na własnym kodzie zanim zrobi to ktoś inny. Glasswing dla organizacji z dostępem, modele publiczne dla reszty. Pierwsze przejście pod kątem błędów logicznych w przepływach uwierzytelnienia i autoryzacji — klasy której skanery statyczne nie pokrywają.
Skróć założony czas między ujawnieniem podatności a jej eksploitacją do godzin, nie dni. CERT-In skodyfikował to jako 12 godzin dla znanych eksploitowanych podatności. To nie jest przesada regulacyjna — to jest odpowiedź na Marimo (9h41) i LMDeploy (12h31).
Przyjmij, że okno przewagi obrońcy nie wynika już z ekskluzywnego dostępu do narzędzi. Wszyscy mają te same narzędzia. Przewaga wynika z tego, kto szybciej uruchomi je na własnej powierzchni ataku.
Wróć do Cyberflux Radar #2 · Powiązane analizy: „Łańcuch dostaw jako infrastruktura", „Polski akcent"
Glassworm nie był incydentem. Był infrastrukturą. I następna wersja już powstaje.
Marzec: pierwsze ataki na ekosystem open source. Maj: takedown botnetu który osiem miesięcy był ukrytym tłem dla wielu „osobnych" incydentów. Dlaczego łańcuch dostaw przestał być wektorem ataku, a stał się fundamentem na którym ataki się rozgrywają.
▸ Rozwiń pełną analizęAnaliza II — Łańcuch dostaw jako infrastruktura. Glassworm i to, czego nie zamknięto.
Dokument towarzyszący Cyberflux Radar #2 — maj 2026
Zmiana definicji, która jest sednem tej analizy
Przez większość ostatniego roku łańcuch dostaw opisywaliśmy jako wektor ataku — drogę, którą atakujący dostaje się do celu. Zatruty pakiet npm, skompromitowane rozszerzenie VS Code, złośliwy plugin DevSecOps. Każdy incydent osobno: cel, droga, ładunek, skutek.
Maj 2026 wymusił inną definicję. Łańcuch dostaw nie jest już drogą do celu. Jest infrastrukturą — fundamentem, na którym całe kampanie się rozgrywają przez miesiące, zanim ktokolwiek zauważy, że pojedyncze incydenty były elementami jednej operacji.
Dowodem jest Glassworm.
Trajektoria: od pojedynczego pakietu do ukrytego tła
Marzec — pierwsze sygnały. TeamPCP i ekosystem open source jako wektor ataku. Contagious Interview w CI/CD. Trivy. Wtedy czytaliśmy to jako „nowy rodzaj ataku na open source": atakujący przestaje celować w pojedynczy pakiet, zaczyna celować w zaufanie do całego ekosystemu.
Kwiecień — eskalacja. PyTorch Lightning, Shai-Hulud przekracza granicę npm. Cztery frameworki AI zaatakowane w jednym miesiącu. Wzorzec: jeden skompromitowany maintainer otwiera drzwi do milionów pobrań. Blast radius rośnie nie dlatego, że błąd jest gorszy, ale dlatego, że to, co jest za nim, jest połączone z wszystkim.
Maj — ujawnienie skali. TanStack z pierwszym złośliwym pakietem o ważnej proweniencji SLSA. TeamPCP wchodzi do GitHub. Nx Console przez jedenaście minut na marketplace. node-ipc przez wygasłą domenę email. TrapDoor przez trzy rejestry naraz. A 26 maja — takedown Glassworm, który pokazał, że spora część tych „osobnych" incydentów dzieliła jedno tło.
Co ujawnił takedown
Glassworm działał od października 2025. Osiem miesięcy. Przez ten czas systematycznie kompromitował deweloperów przez każdy kanał, którym dystrybuują oprogramowanie: ponad 300 zatrutych repozytoriów GitHub, zatrute pakiety npm i Python, trojanizowane rozszerzenia na OpenVSX.
Architektura dowodzenia była zaprojektowana pod odporność na likwidację — i to jest najważniejszy techniczny fakt całej historii. Cztery kanały C2, każdy oparty na innej technologii, każdy wymagający innej instytucji do zamknięcia:
- Solana blockchain — zdecentralizowany, brak serwera do przejęcia
- BitTorrent DHT — miliony węzłów bez centrum
- Google Calendar — legalny serwis, ruch nieodróżnialny od normalnego
- Serwery VPS — tradycyjna warstwa, procedury prawne
Zamknięcie trzech z czterech byłoby bezużyteczne — operatorzy przełączyliby się na czwarty. Dlatego CrowdStrike, Google i Shadowserver musieli uderzyć w cztery kanały jednocześnie, o 14:00:00 UTC. Jedna sekunda wykonania. Osiem miesięcy przygotowań.
To nie jest architektura amatorska. To jest ta sama zasada, którą stosują najlepsi inżynierowie systemów rozproszonych — redundancja, dywersyfikacja, brak pojedynczego punktu awarii — zastosowana do budowy odpornej infrastruktury przestępczej.
Czego nie zamknięto
Tu jest sedno tezy „infrastruktura, nie wektor."
Takedown zamknął cztery kanały komunikacji. Nie zamknął:
Skradzionych poświadczeń. Każdy token GitHub, klucz npm, poświadczenie AWS skradzione przez GlasswormRAT przez osiem miesięcy jest nadal ważny — chyba że został obrócony po infekcji. Operatorzy mają te dane niezależnie od statusu botnetu.
Zainfekowanych maszyn. GlasswormRAT jest nadal na dyskach. Odpytuje teraz sinkhole CrowdStrike pod adresem 164.92.88.210 zamiast serwerów operatorów. Ale jest. Nie wymaga nic, by zmienić adres C2 — wystarczy aktualizacja konfiguracji, gdy pojawi się nowa infrastruktura.
Zatrutych repozytoriów. Ponad 300 repozytoriów GitHub ze złośliwym kodem force-pushowanym do domyślnych gałęzi. Część wyczyszczona, część może nie.
Dlaczego następna wersja prawdopodobnie już powstaje
Każda profesjonalna operacja, która osiągnęła ten poziom sofistykacji architektonicznej, zakłada, że zostanie wykryta. Glassworm nie liczył na wieczną niewidoczność — liczył na wystarczająco długi czas działania, by zebrać, co potrzeba, i na to, że gdy zostanie zamknięty, kolejna iteracja będzie już gotowa.
Trzy przesłanki tej tezy:
Operacja była w fazie eksfiltracji, nie budowania. Osiem miesięcy zbierania poświadczeń to nie dane, które leżą bezczynnie — to surowiec dla następnej kampanii.
Takedown zamknął kanały, nie wyczyścił maszyn. Setki tysięcy zainfekowanych endpointów czeka na nowy adres C2.
Wzorzec sukcesji jest udokumentowany. Przy analizie TeamPCP opisywaliśmy przekazanie kontroli DMT → T00001B w środku aktywnej kampanii. Organizacja, która ma plan sukcesji, to organizacja, która planuje długoterminowo.
Ile czasu zajmuje zbudowanie nowej czterowarstwowej infrastruktury C2 grupie, która zbudowała Glassworm? Prawdopodobnie tygodnie, nie miesiące. Tym razem może z pięcioma kanałami zamiast czterech. Może z IPFS zamiast BitTorrent, Ethereum zamiast Solana.
Dlaczego deweloperzy są celem o najwyższej wartości
CrowdStrike ujął to zdaniem, które jest tezą całej kategorii: przeciwnicy nie celują już w produkty — celują w deweloperów, którzy je budują.
Jeden skompromitowany deweloper to dostęp do: kodu, który buduje; infrastruktury, którą zarządza (AWS, Azure, GCP, Kubernetes); narzędzi, których używa (npm, PyPI — możliwość zatruwania); organizacji, dla której pracuje (przez skradzione tokeny i certyfikaty); deweloperów, z którymi współpracuje (przez zatrutą historię commitów).
To nie jest pojedynczy cel. To jest węzeł w grafie zaufania, którego kompromitacja propaguje się we wszystkich kierunkach.
Co to znaczy dla czerwca
Łańcuch dostaw traktuj jak infrastrukturę przeciwnika, nie jak listę incydentów do odhaczenia.
Praktyczne konsekwencje:
Monitoruj połączenia do 164.92.88.210. Każde wychodzące = zainfekowana maszyna z Glassworm, niezależnie od takedownu.
Audytuj rozszerzenia IDE i pliki konfiguracyjne AI jako stały element higieny. VS Code, Cursor, JetBrains — to były wektory maja i pozostaną wektorami czerwca.
Rotuj poświadczenia po każdym incydencie z listy majowej, nawet jeśli „już naprawione". Naprawiony pakiet w lockfile nie oznacza, że skradzione tokeny przestały być ważne.
Załóż, że pojedynczy incydent supply chain, który zobaczysz w czerwcu, może być widoczną częścią operacji, która działa od miesięcy. Pytanie nie brzmi „co ten pakiet robi", tylko „częścią czego ten pakiet jest".
Wróć do Cyberflux Radar #2 · Powiązane analizy: „Trajektoria AI", „Polski akcent"
Dwie prędkości. Gdy globalnie AI przepisuje tempo, lokalnie wciąż „zweryfikowano".
Wyjątkowo gęsty maj po stronie CERT Polska. Szafir SDK zwracał „pozytywnie zweryfikowano" dla certyfikatów o nieokreślonym statusie. STER: SQL injection, słaby algorytm haseł, nieszyfrowany TCP. Dlaczego ta druga prędkość jest groźniejsza, niż się wydaje — i bliżej.
▸ Rozwiń pełną analizęAnaliza III — Polski akcent. Dwie prędkości tego samego miesiąca.
Dokument towarzyszący Cyberflux Radar #2 — maj 2026
Teza: dwie prędkości naraz
Maj 2026 globalnie był miesiącem, w którym AI przepisało tempo bezpieczeństwa. Mythos w siedem tygodni, pierwszy AI zero-day, Glasswing z dziesięcioma tysiącami podatności. Tempo maszynowe po obu stronach.
Lokalnie, w polskim oprogramowaniu, ten sam maj wyglądał zupełnie inaczej. Biblioteka weryfikacji podpisu kwalifikowanego, która zwraca „pozytywnie zweryfikowano" dla certyfikatu o nieokreślonym statusie zaufania. System z SQL injection, słabym algorytmem haseł i nieszyfrowanym TCP — wszystkie trzy naraz. Path traversal w rozpakowywaniu archiwum. Ominięcie uwierzytelnienia przez interakcję z powiadomieniem push.
To nie są dwie różne rzeczywistości. To jest jedna rzeczywistość o dwóch prędkościach — i druga prędkość jest groźniejsza, niż się wydaje, bo jest bliżej.
CVE-2026-9058: „zweryfikowano", którego nikt nie sprawdził
Najważniejsza polska podatność maja zasługuje na pełne opisanie, bo jest doskonałą ilustracją tej drugiej prędkości.
Szafir SDK to biblioteka Krajowej Izby Rozliczeniowej — silnik weryfikacji kwalifikowanego podpisu elektronicznego używany przez e-ZUS, e-Sąd i systemy e-Zdrowia. Gdy biblioteka napotykała certyfikat, którego łańcucha zaufania nie dało się ustalić, zwracała kod Result/@code == 0. Zero. „Pozytywnie zweryfikowano."
Aplikacje czytały ten kod. Widziały zero. Interpretowały jako sukces. Podpis z certyfikatem o nieokreślonym statusie — który nigdy nie powinien przejść weryfikacji — był traktowany jako prawidłowy.
Klasa błędu: CWE-393, Return of Wrong Status Code. Znana od dekad, opisana w każdym podręczniku bezpiecznego programowania. Nie wymyślny atak — błąd w odczytywaniu wyniku weryfikacji, w bibliotece, przez którą przechodzą dane milionów Polaków.
113 dni od zgłoszenia do pełnej naprawy (wersja 463). W tym samym tygodniu CERT Polska opublikował trzy kolejne CVE w tym samym ekosystemie Szafir. Jeden niezależny badacz — Michał Leszczyński — cztery podatności w jednej infrastrukturze w jednym miesiącu. To jest obraz infrastruktury, która długo nie była sprawdzana przez kogoś, kto wiedział, gdzie patrzeć.
Pełniejszy obraz: dziewięć koordynacji
Maj był po stronie CERT Polska wyjątkowo gęsty. Najważniejsze pozycje:
Szafir SDK (CVE-2026-9058, krytyczna) — błędna weryfikacja podpisu w e-administracji.
STER (CVE-2026-25606 do 25608) — trzy podatności naraz: SQL injection w filtrach wyszukiwania, słaby algorytm kodowania haseł (możliwy do odgadnięcia po analizie znanych wartości), nieszyfrowany ruch TCP umożliwiający atak man-in-the-middle.
Comarch ERP Optima (CVE-2025-68420/21) — dwie podatności w popularnym systemie ERP używanym przez tysiące polskich firm.
Slican (CVE-2026-35087+) — trzy podatności w centralach telefonicznych.
AdaptiveGRC (CVE-2026-4313) — Stored XSS umożliwiający przejęcie tokenu administratora; zgłoszone przez badacza z mBanku.
Verint Verba (CVE-2026-21730) — Stored XSS w mechanizmie logowania prób logowania; zgłoszone przez badacza z STM Cyber.
QuickCMS (CVE-2026-33384/86), EAP Legislator (CVE-2026-1186, path traversal), Kidsview (CVE-2026-8990, ominięcie uwierzytelnienia).
Co te podatności mają wspólnego
Nie klasę błędu — klasy są różne: SQL injection, XSS, path traversal, błędna weryfikacja, słaba kryptografia. Wspólne jest co innego: wszystkie są podstawowymi błędami, których nie ma w globalnej narracji maja o ofensywnym AI i tempie maszynowym.
To jest druga prędkość. Gdy globalnie dyskutujemy o tym, czy Mythos powinien być dostępny dla wszystkich, lokalnie wciąż łatamy SQL injection w filtrach wyszukiwania i bibliotekę, która mówi „zweryfikowano", nie weryfikując.
Łatwo to zlekceważyć jako „zacofanie". To byłby błąd. Te podatności są groźniejsze niż globalne nagłówki z trzech powodów.
Dlaczego druga prędkość jest groźniejsza
Po pierwsze — bliskość. STER, Szafir, Comarch, Slican to systemy, których używają polskie firmy, urzędy i obywatele codziennie. Globalny AI zero-day z raportu GTIG jest abstrakcyjny dla polskiej firmy średniej wielkości. SQL injection w systemie, który ma wdrożony u siebie, nie jest.
Po drugie — te same dane, które wyciekają. CVE-2026-9058 wymagał do eksploitacji tylko jednego: danych identyfikacyjnych ofiary (PESEL, imię, nazwisko). W Polsce te dane wyciekają regularnie. Bariera wejścia do podszywania się pod obywatela w e-administracji nie była techniczna — była informacyjna, a ta informacja jest powszechnie dostępna.
Po trzecie — AI działa po obu stronach tej prędkości. Te same modele, które globalnie znajdują osiemnastoletnie błędy w nginx, równie skutecznie znajdą SQL injection w polskim oprogramowaniu, gdy ktoś je na nie skieruje. Druga prędkość nie jest chroniona przez to, że jest lokalna. Jest tylko mniej widoczna — do momentu, gdy ktoś spojrzy.
Co odróżnia ten wątek
Żaden globalny serwis nie pokaże polskiej drugiej prędkości. CERT Polska publikuje komunikaty po polsku, dla polskich systemów, o polskim oprogramowaniu, którego globalne media nie śledzą. To jest nisza, którą wypełnia wyłącznie polskojęzyczne źródło — i dane analytics cyberflux to potwierdzają: polskie tematy przyciągają czytelników, których nie przyciągnie żaden wpis o globalnej kampanii, bo ci czytelnicy szukają po polsku.
Co to znaczy dla czerwca
Jeśli zarządzasz polskim oprogramowaniem lub używasz systemów krajowych:
Zaktualizuj Szafir SDK do wersji 463+, jeśli integrujesz weryfikację podpisu kwalifikowanego we własnych aplikacjach. e-ZUS, e-Sąd i e-Zdrowie zostały już zaktualizowane przez operatorów.
Traktuj polskie oprogramowanie biznesowe (ERP, CMS, centrale telefoniczne) jak każdą inną powierzchnię ataku wymagającą aktywnego zarządzania bezpieczeństwem — nie jak „nasz wewnętrzny system, którego nikt nie zna". Bezpieczeństwo przez niewidoczność kończy się w momencie, gdy ktoś skieruje na nie AI.
Śledź komunikaty CERT Polska jako osobne źródło. Druga prędkość ma własny kanał informacyjny i własną listę priorytetów — i jest bliżej Twojej infrastruktury niż globalne nagłówki.
Załóż, że dane identyfikacyjne Twoich użytkowników są już w obiegu. Projektuj weryfikację tożsamości tak, by sam PESEL i nazwisko nie wystarczały — bo dla atakującego nie są tajemnicą.
Wróć do Cyberflux Radar #2 · Powiązane analizy: „Trajektoria AI", „Łańcuch dostaw jako infrastruktura"
Na co naszykować się w czerwcu
Projekcja nie jest prognozą pewną — jest oceną kierunku w którym wskazują dane z trzech miesięcy. Każda pozycja ma oznaczony poziom pewności redakcyjnej.
Mythos-class modele trafiają do szerokiego dostępu
Anthropic zapowiedział „w ciągu tygodni". OpenAI ma Daybreak i GPT-5.5-Cyber. Pierwszy miesiąc w którym ofensywne zdolności AI są dostępne dla każdego zweryfikowanego klienta, nie dla wybranych pięćdziesięciu. Obrońca i atakujący dostają te same narzędzia w tym samym tygodniu.
Następna iteracja kampanii supply chain
Glassworm zamknięto, ale skradzione poświadczenia są ważne, a zainfekowane maszyny aktywne. Profesjonalna operacja która buduje czterowarstwowe C2 ma plan sukcesji. Spodziewaj się nowej infrastruktury — prawdopodobnie z większą liczbą kanałów i innymi technologiami rozwiązywania.
Bugmageddon: rozjazd odkrywania i naprawiania pogłębia się
Palo Alto reskanuje wszystko. Microsoft zapowiada większe Patch Tuesday. Glasswing na ścieżce do ~3900 potwierdzonych CVE w open source. Wąskim gardłem nie jest już znajdowanie podatności — jest ich naprawianie. IBM Project Lightwell to pierwsza odpowiedź, ale model dopiero startuje.
Pliki konfiguracyjne AI jako stały wektor
CLAUDE.md, .cursorrules, .mcp.json — w maju zarówno punkt wejścia (Pentest Agent Suite), jak i wektor ataku (TrapDoor, Malware-Slop). Spodziewaj się że audyt tych plików stanie się standardowym elementem przeglądu bezpieczeństwa środowiska deweloperskiego.
Polski wektor — koordynacje CERT Polska
Wątek którego nie pokaże żaden globalny serwis. Pełną analizę zawiera „Analiza III — polski akcent" powyżej — poniżej najważniejsze pozycje maja.
| Oprogramowanie | CVE | Typ | Sev |
|---|---|---|---|
| Szafir SDK | CVE-2026-9058 | Błędna weryfikacja podpisu — e-ZUS, e-Sąd, e-Zdrowie | CRIT |
| STER | CVE-2026-25606→08 | SQL Injection, słabe hasła, nieszyfr. TCP | HIGH |
| Comarch ERP Optima | CVE-2025-68420/21 | Dwie podatności różnego typu | HIGH |
| Slican (centrale tel.) | CVE-2026-35087+ | Trzy podatności różnego typu | HIGH |
| AdaptiveGRC | CVE-2026-4313 | Stored XSS → przejęcie tokenu admina | HIGH |
| QuickCMS | CVE-2026-33384/86 | Dwie podatności różnego typu | MED |
| Verint Verba | CVE-2026-21730 | Stored XSS w logach logowania | MED |
| EAP Legislator | CVE-2026-1186 | Path Traversal w rozpakowywaniu archiwum | HIGH |
| Kidsview | CVE-2026-8990 | Ominięcie uwierzytelnienia | MED |
Checklista obrońcy na czerwiec
- Audyt rozszerzeń IDE i plików konfiguracyjnych AIVS Code, Cursor, JetBrains — usuń nierozpoznane rozszerzenia. Sprawdź zawartość CLAUDE.md, .cursorrules, .mcp.json w aktywnych projektach.
- Połączenia do 164.92.88.210Sinkhole Glassworm CrowdStrike. Każde wychodzące połączenie = zainfekowana maszyna. Takedown zamknął C2, nie wyczyścił endpointów.
- Rotacja poświadczeń po incydentach majowychTanStack (11–12.05), node-ipc, DAEMON Tools (8.04–5.05), Nx Console 18.95.0 — jeśli używałeś, rotuj tokeny GitHub, npm, AWS, SSH.
- Wersje kerneli na infrastrukturze AISeria Copy Fail → Dirty Frag → Fragnesia → DirtyDecrypt. Węzły GPU i serwery wnioskowania to środowiska podwyższonego ryzyka.
- Szafir SDK do wersji 463+Jeśli integrujesz weryfikację podpisu kwalifikowanego we własnych aplikacjach. e-administracja już zaktualizowana przez operatorów.
- Filozofia patchingu: priorytet przez KEV/EPSS, nie tylko CVSSPrzy AI po stronie atakujących okno disclosure→exploit liczy się w godzinach. CERT-In rekomenduje 12h dla znanych eksploitowanych podatności.
- Przygotowanie na szeroki dostęp do Mythos-classZałóż że w czerwcu przeciwnik ma te same zdolności skanowania co Ty. Uruchom AI na własnym kodzie zanim zrobi to ktoś inny.
Trzy miesiące temu pytaliśmy: czy to jest złośliwe? Dziś pytamy: komu przyznaliśmy zaufanie i co może zrobić, jeśli zostanie wykorzystane. Za miesiąc będziemy pytać: czy nadążamy.
Trajektoria marzec→maj nie zwalnia. Granica zaufania, infrastruktura AI, dostęp do ofensywnych zdolności — każdy z tych wątków przyspieszył, nie wyhamował. Glassworm zamknięto; następna wersja prawdopodobnie już powstaje. Mythos miało być dla nielicznych; będzie dla wszystkich. To nie jest miesiąc który się skończył — to jest kierunek który właśnie się utrwalił. Pytanie na czerwiec nie brzmi „czy", tylko „jak szybko".
Radar jest redakcyjnym przeglądem cyberflux.pl. Projekcje na czerwiec to ocena kierunku oparta na danych z marca–maja, nie prognoza pewna. Signal Score i poziomy pewności to subiektywne oceny redakcyjne, nie standardy branżowe. Severity podatności polskich według komunikatów CERT Polska. Nie stanowi porady prawnej ani specjalistycznej rekomendacji bezpieczeństwa dla konkretnego środowiska.
















































































































































Nie nowy atak, tylko naprawiony błąd. Co łatka Gemini CLI mówi o tym, że tryb –yolo w potoku CI/CD to nie jest dobry pomysł