Mega Sekurak Hacking Party Najbardziej merytoryczna konferencja w Polsce, po raz pierwszy dwa dni: 26-27 października 2026 r.
AGENDA
-
9:45-10:00
Michał Sajdak w krótkim wystąpieniu otworzy kolejną edycję konferencji:)
-
10:00 – 11:00
Podczas tego wydarzenia opowiemy o tym co udało nam się znaleźć w polskim internecie już po MSHP 2025. Będą kolejne przykłady złych i dobrych zachowań vendorów oraz oczywiście wisienka na torcie, czyli rzeczywiste przykłady ataków oraz ich skala. Jeżeli kojarzysz prezentację z roku 2025, to ta jest naturalną kontynuacją – jeżeli nie… to warto się przekonać co się zmienia w polskim internecie na przestrzeni lat… A czy Twój urząd, sąd, szpital jest bezpieczny?
-
11:00-12:00
Szczegóły wkrótce.
-
12:00-12:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach:)
-
12:30-13:30
NIS2, RODO, DORA, Krajowe Ramy Interoperacyjności, ISO/IEC 27001, PCI-DSS, M&A, ubezpieczenie, badanie sprawozdania finansowego – głowa może rozboleć od wszystkich powodów, dla których audytorzy chcą rozmawiać z działem IT. Polityki, procedury, instrukcje, protokoły, raporty to rzadko hobby administratora. Jak poradzić sobie z wizytą audytora i nie zwariować? Co sprawdzić, zanim przyjadą audytorzy? Jak poradzić sobie z niespełnionymi wymogami? Jak dobrze wyjść na końcu? Adam przez wiele lat zarówno audytował, jak i był audytowany i podzieli się z wami swoim doświadczeniem i receptami na szczęśliwe
życie mimo wizyt audytorów. -
13:30-14:30
Lunch
Zapraszamy na dłuższą przerwę i lunch:)
-
14:30-15:30
Umysł w erze przebodźcowania. Jak odzyskać koncentrację i skutecznie się uczyć.
Szczegóły wkrótce. Prezentacja od Tomasza Rożka z kanału Nauka to lubię.
-
15:30-17:30
Debata Oksfordzka
-
-
Zastrzegamy sobie do zmian w agendzie, kolejność wystąpień i tematy mogą ulec zmianom
-
10:00-10:30
Szczegóły wkrótce.
-
10:30-11:00
Szczegóły wkrótce.
-
11:00-11:30
Szczegóły wkrótce.
-
11:30-12:00
Szczegóły wkrótce
-
12:00-12:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
12:30-13:00
„Wszystko było zmigrowane” i dlaczego to nie wystarczyło
Joanna WziętekDuży polski producent, przychody powyżej miliarda złotych, nowe firewalle, backupy, audyty i monitoring. Na papierze wszystko wyglądało dobrze. A mimo to niedzielnego wieczoru firma stanęła.
Punktem wejścia okazało się jedno zapomniane urządzenie: firewall poprzedniej generacji, formalnie wycofany po udanej migracji, praktycznie wciąż podłączony do sieci, z publicznym adresem IP i znaną podatnością. W rejestrze aktywów miał status „zmigrowany”, ale z Internetu był widoczny inaczej.
W tej prezentacji prześledzę case krok po kroku z perspektywy zarządu i zespołu bezpieczeństwa: jak artefakt zakończonego projektu staje się drogą do zatrzymania firmy, dlaczego audyt i monitoring nie zawsze widzą to samo co atakujący oraz jak jedno pytanie zarządu zmienia rozmowę o ryzyku: „ile jeszcze takich pudełek mamy?”.
Bez żargonu i bez vendor pitchu. Z konkretem: trzy decyzje, które organizacja może podjąć następnego dnia, żeby lepiej zarządzać ekspozycją, aktywami i podatnościami zanim zrobi to ktoś z zewnątrz.
-
13:00-13:30
Case studies od Wojciecha Twaroga CISO Nationale-Nederlanden
Szczegóły wkrótce.
-
13:30-14:30
Lunch
Zapraszamy na dłuższą przerwę i lunch
-
14:30-15:00
Szczegóły wkrótce.
-
15:00-15:30
CISO bez formalnej władzy: jak prowadzić transformację bezpieczeństwa przez wpływ, relacje i kulturę
Szczegóły wkrótce.
-
15:30-16:30
Nie każde ryzyko trzeba naprawić – jak podejmować trudne decyzje w cyberbezpieczeństwie?
Szczegóły wkrótce.
-
16:30-17:00
Kiedy Klient przyśle do banku robota… Know Your Agent, czyli rozliczalność, gdy po drugiej stronie API nie stoi człowiek.
Przez trzydzieści lat budowaliśmy bezpieczeństwo wokół jednego cichego założenia: że na końcu każdego działania stoi człowiek, którego można o nie zapytać. Agent AI to założenie łamie, a gdy przysyła go klient, łamie je podwójnie. Ta prelekcja jest o tym, jak ten problem rozwiązać i nie musieć sprawdzać: kto jest właścicielem agenta, co ta decyzja kosztuje i co zrobić, gdy z agentem przychodzi klient, który nawet nie wie, że go przysłał.
-
17:00-17:30
Gdy ryzyko akceptuje się samo — dwa incydenty, zero CVE
Dwa prawdziwe incydenty i ani jednej podatności z numerem CVE. W pierwszym gotowa poprawka błędu ocenionego jako „średni” przez pół roku czekała na okno wdrożeniowe, a w tym czasie problem objął dziesiątki tysięcy kont. W drugim błąd w projekcie procesu biznesowego przeszedł przez skanery i pentest, bo system działał dokładnie tak, jak go zaprojektowano. W obu przypadkach ryzyko zostało zaakceptowane, choć nikt nie podjął takiej decyzji. Z prezentacji dowiesz się:
– w których momentach organizacja akceptuje ryzyko bez decyzji: przy projektowaniu zmian, przy ocenie błędów i przy planowaniu wdrożeń,
– jakie jedno pytanie zadawać przy projektowaniu każdej zmiany, która dotyka pieniędzy, tożsamości albo danych,
– jakie cztery zasady sprawiają, że każde „poczekamy” ma właściciela i datę ważności,
– jaką jedną liczbę raportować zarządowi, żeby widział, jak długo znane ryzyko czeka na decyzję
-
10:00-11:00
Mit o „wyższości Linuksa pod kątem bezpieczeństwa” nadal pokutuje, tymczasem malware na systemy spod znaku pingwina istnieje i rozwija się dynamicznie (wraz ze stopniowym wzrostem popularności tej platformy). Opowiem o rootkitach, backdoorach i infostealerach na przykładach z ostatniego roku, m.in. o masowym wprowadzeniu infostealerów do osieroconych pakietów AUR (Arch User Repository), zaawansowanym chińskim rootkicie czy o tym, jak błędy w modelach AI używanych przez programistów otwierają drogę do infekcji.
-
11:00-12:00
Agenci AI wyszukujący podatności w oprogramowaniu obniżyli próg wejścia w obszar VR oraz koszty ich odkrywania do rekordowo niskich poziomów. Skrócony został czas potrzebny do wytworzenia eksploitów i ich uzbrajania, a proces autonomicznego budowania i egzekucji kompletnych ścieżek ataków staje się coraz bardziej wydajny i możliwy. Skala problemu, z którym się mierzymy, przybiera na sile, a założenia leżące u podstaw aktualnej strategii obronnej przestają obowiązywać. Idee takie jak “Detect-and-Response” oraz “Wait-and-Patch-Fast” potrzebują zdecydowanego wzmocnienia. W ramach prelekcji zaprezentuję świeże podejście do wielowarstwowego projektowania strategii prewencyjnej dla środowiska Linux/K8S z wykorzystaniem silnika Tetragon, próbek eBPF LSM oraz potrzeby proaktywnego (przed i po incydencie) skanowania systemów pod kątem “egzotycznego” profilu zachowania. Podczas wystąpienia postaram się przedstawić trzy filary zastosowania w ramach:
Linux baseline profile enforcing
Live patching
Anti-pivoting / anti-LM -
12:00-12:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
12:30-13:30
Co jeśli ps, lsmod i /proc nie pokazują całej prawdy? Zajrzymy pod maskę linuxowych rootkitów – od user space po kernel – i zobaczymy, jak ukrywają swoją obecność oraz jak można je wykrywać. Po drodze KASLR, mechanizmy ochronne Linuksa, LKMHunter i trochę memory forensics.
Na żywo, no fluff. -
13:30-14:30
Lunch
Zapraszamy na dłuższą przerwę i lunch.
-
14:30-15:30
Dostałeś świeżo zainstalowany serwer Linux. I co teraz? Podczas warsztatu przejdziemy przez praktyczny hardening systemu – od kont i SSH, przez uprawnienia, usługi i sieć, aż po aktualizacje, logowanie i podstawowe mechanizmy ochronne kernela. Bez czytania 300 stron benchmarków i bez security voodoo. Zobaczymy, które zabezpieczenia naprawdę mają znaczenie, przed czym chronią i co warto ustawić, zanim serwer trafi na produkcję.
-
15:30-16:30
Systemy finansowe muszą łączyć dziś ustrukturyzowane dane z KSeF z dokumentami pochodzącymi często ze starszych systemów ERP. W prezentowanej aplikacji demo (robocza nazwa: FakturaHub) przestarzały system ERP przesyła fakturę jako plik EPS, a konwerter oparty o Ghostscript zamienia ją na PDF przeznaczony do podglądu i archiwizacji.
Jeden z dokumentów wykorzystuje rzeczywistą podatność Ghostscripta i przejmuje proces konwertera. Skuteczny atak pozwala wykonać kod z uprawnieniami parsera, odczytać dane dostępne dla tego procesu oraz podjąć próbę wysłania ich na zewnątrz. Czy można ograniczyć skutki takiego ataku, zanim podatny komponent zostanie zaktualizowany?
Podczas prezentacji pokażę, jak uruchomić konwerter przez osobny proces pośredniczący i za pomocą Landlocka ograniczyć go wyłącznie do plików potrzebnych przy bieżącej konwersji. Aplikacja nadal będzie przyjmować dokumenty i udostępniać gotowe pliki PDF, natomiast przejęty parser straci dostęp do danych innych klientów i możliwość inicjowania nowych połączeń TCP. Porównam Landlock z SELinuxem, AppArmorem i seccompem oraz pokażę, za którą część ochrony odpowiada każdy z tych mechanizmów.
Ten sam exploit, ta sama podatna binarka, ale zupełnie inny skutek. Na żywo zobaczysz, jak ograniczyć zasięg RCE na poziomie systemu Linux, zachowując działanie aplikacji do czasu wdrożenia poprawki w aplikacji (lub nie 🙂).
-
10:00-11:00
Co właściwie jest tajemnicą przedsiębiorstwa i kiedy firma może skutecznie powiedzieć: „to była informacja chroniona”? Prawo daje konkretne kryteria: wartość gospodarcza, brak powszechnej dostępności i realne działania podejmowane w celu zachowania poufności. Tyle teoria i doktryna prawa.
A praktyka?
LinkedIn, oferty pracy, zdjęcia z konferencji, informacje o dostawcach, komunikaty biznesowe czy zwykłe rozmowy potrafią powiedzieć o organizacji znacznie więcej, niż jej się wydaje. Pojedyncze informacje często wyglądają niewinnie. Dopiero połączone zaczynają tworzyć obraz ludzi, technologii, projektów, relacji i potencjalnych słabych punktów — bez malware’u, exploita czy włamania do systemu.
Podczas wystąpienia skonfrontujemy dwie perspektywy: prawnika, który pyta, czy informacja rzeczywiście korzysta z ochrony, oraz praktyka bezpieczeństwa, który pyta, do czego można ją wykorzystać.
Pokażemy, gdzie kończy się ochrona „na papierze”, a zaczyna realne bezpieczeństwo organizacji: klasyfikacja informacji, dostęp need-to-know, NDA, cyberbezpieczeństwo, AI, offboarding, edukacja pracowników i reakcja na incydent.
Bo najdroższy wyciek danych nie zawsze zaczyna się od hakera.
Czasem zaczyna się od informacji, której nikt nie uznał za istotną.
I właśnie wtedy okaże się, czy firmowy sekret był naprawdę chroniony — czy tylko tak nam się wydawało.
-
11:00-12:00
Firmy łudzą się, że obronią je grube segregatory procedur i najdroższe technologie. Prawda jest jednak bezlitosna: nikt nie atakuje martwych polityk zgodności. Hakerzy uderzają dokładnie tam, gdzie kończy się korporacyjny papier, a zaczyna…..?
Nasza prelekcja to nieszablonowe starcie dwóch skrajnych perspektyw. Z jednej strony Red Team – ofensywny pragmatyk, który bezlitośnie obnaża słabości technologii i uderza w najsłabsze punkty. Z drugiej Risk & Compliance – strateg, który udowadnia, że unijne regulacje to nie kolejny Excel do wypełnienia, ale realna tarcza ratująca ciągłość biznesu.
Podczas starcia na scenie poszukamy odpowiedzi na pytania:
Dlaczego idealne plany reagowania na incydenty najczęściej upadają w najgorszym możliwym momencie i jak przygotować organizację na prawdziwy chaos?Gdzie kończy się skuteczność wielomilionowej infrastruktury IT, a zaczyna wykorzystywanie ludzkich odruchów?
Jak płynnie przejść z deklaratywnego Cyber Security do operacyjnej Cyber Resilience?
Dlaczego musimy przestać traktować samo włamanie jako miarę porażki i jak wykorzystać testy TLPT, aby przestać działać w ciemności?
To nie będzie kolejna, teoretyczna prelekcja o audytach. Szczerze opowiemy o tym, jak przetrwać w świecie, w którym przełamanie zabezpieczeń jest tylko kwestią czasu.
-
12:00-12:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
12:30-13:30
Wyobraź sobie wzorowego pracownika. Nie klika w linki phishingowe, regularnie aktualizuje sprzęt i zna zasady bezpieczeństwa. A teraz daj mu krytyczne zadanie „na wczoraj”, ale bez bezpiecznych narzędzi, i postaw przed wyborem: procedura albo dowiezienie wyniku. Taki pracownik skorzysta z ChatGPT albo innego darmowego systemu AI. Nie ze złej woli, ale dlatego, że chce po prostu wykonać swoją pracę.
Tak właśnie rodzi się Shadow AI.
Podczas prelekcji pokażemy ten sam scenariusz z dwóch perspektyw: człowieka i organizacji, która chce korzystać z AI, oraz bezpieczeństwa, które musi zrozumieć i kontrolować nowe ryzyko.
Pokażemy:
- dlaczego pracownicy sięgają po nieautoryzowane narzędzia AI i dlaczego sam zakaz korzystania z nich nie rozwiązuje problemu,
- co naprawdę dzieje się po stronie technicznej, gdy pracownik korzysta z zewnętrznego narzędzia, przekazuje mu dane lub autoryzuje dostęp przez OAuth,
- gdzie kończy się skuteczność tradycyjnych mechanizmów bezpieczeństwa i zaczynają nowe ryzyka związane z AI,
- jak projektować zabezpieczenia i governance tak, aby bezpieczeństwo nie konkurowało z produktywnością.
Shadow AI nie musi zaczynać się od nieodpowiedzialnego pracownika. Czasem zaczyna się od najlepszego pracownika w zespole, któremu organizacja nie dała bezpiecznego sposobu na wykonanie pracy.
-
13:30-14:30
Lunch
Zapraszamy na dłuższą przerwę i lunch.
-
14:30-15:30
Cyberbezpieczeństwo oczami QA, czyli jak zostać ambasadorem bezpieczeństwa bez zmiany stanowiska
Testowanie jako jeden z komponentów SDLC (cyklu wytwarzania oprogramowania) to nie tylko sprawdzanie, czy aplikacja działa zgodnie z wymaganiami. To także szukanie miejsc, w których system może się złamać, użytkownik może zrobić coś nieprzewidzianego, a pozornie niewielka zmiana może wygenerować realne ryzyko.
Podczas prezentacji pokażemy dwie perspektywy pracy specjalistek testowania w zupełnie różnych środowiskach: systemach wysokokwotowych oraz aplikacji mobilnej. Porównamy, jak bezpieczeństwo, compliance, ryzyko biznesowe wpływają na sposób myślenia o testach.
Bez recepty na „idealny proces”. Zamiast tego przedstawimy dwa inne światy, konkretne doświadczenia, security mindset i praktyki, które można zabrać prosto do własnego projektu i organizacji.
-
15:30-16:30
Wszystko było w planie. Dlaczego organizacje tracą kontrolę nad incydentami mimo procedur, standardów i zgodności?
Organizacja ma procedury. Ma plan reagowania na incydenty. Ma systemy bezpieczeństwa, audyty i budżet. A mimo to, gdy dochodzi do poważnego incydentu, traci zdolność do szybkiego podejmowania decyzji, skutecznej eskalacji i skoordynowanego działania.
Dlaczego?
W trakcie wystąpienia nie będziemy skupiać się na tym, jak doszło do włamania. Zamiast tego przeanalizujemy moment, w którym incydent techniczny przestaje być problemem operacyjnym, a staje się problemem zarządczym. Skupimy się na decyzjach, odpowiedzialności za ryzyko, mechanizmach eskalacji oraz przyczynach dla których procedury zawodzą w warunkach presji czasu i niepewności.
Na przykładzie trzech znanych incydentów pokażemy powtarzające się wzorce błędów organizacyjnych i zarządczych, które często generują większe straty niż sama podatność lub pierwotny wektor ataku. Odwołamy się do najważniejszych ram i standardów zarządzania cyberbezpieczeństwem oraz ciągłością działania — w szczególności NIST CSF, NIST SP 800-61 i ISO/IEC 27001:2022 — pokazując, jak wykorzystać je w praktyce zarządzania incydentami, a nie wyłącznie na potrzeby zgodności.
Wystąpienie zakończymy pytaniem, które może stać się punktem wyjścia do krytycznej oceny rzeczywistej gotowości organizacji do podejmowania decyzji i działania podczas incydentu:
Czy mamy plan reagowania na incydent — czy tylko dokument o takim tytule?
-
10:00-11:00
Sieciowiec i bezpiecznik patrzą na tę samą infrastrukturę i widzą co innego. Jeden widzi topologię, routing, konwergencję. Drugi widzi wektory ataku, ryzyko, zgodność. Problem zaczyna się tam, gdzie te perspektywy się mijają.
Prelekcja pokazuje realne luki, które powstają w związku ze zmianą roli. Co sieciowiec przeoczy, gdy zacznie robić bezpieczeństwo. Co bezpiecznik przeoczy, gdy zacznie dotykać sieci. Na przykładach z audytów i wdrożeń, bez teorii oderwanej od praktyki.
To nie jest prelekcja o tym, że trzeba znać oba obszary. To prelekcja o tym, jak łatwo myśleć, że się je zna.
-
11:00-12:00
Dron traci GPS i spada z nieba. To nie science fiction, to wojna elektroniczna nad Bałtykiem. Ale spoofing i jamming GNSS to nie tylko problem dronów. To samo zjawisko potrafi rozsynchronizować zegary w firmowej infrastrukturze: serwery NTP i PTP, kontrolery domeny, systemy SIEM.
Kerberos akceptuje tylko 5 minut różnicy w zegarze. TOTP w MFA: 90 sekund. TLS odrzuca certyfikaty, gdy zegar kłamie. Giełdy pod MiFID II wymagają dokładności do 100 mikrosekund. W sieciach OT błędny czas oznacza fałszywą sekwencję zdarzeń w SCADA.
Prelekcja pokazuje architekturę serwerów czasu klasy enterprise: od odbiornika GNSS, przez hierarchię stratum, po dystrybucję PTP w sieci Cisco. Omawiamy realne wektory ataku na czas: spoofing, jamming, ataki man-in-the-middle na NTP, oraz obronę: OSNMA, redundancję, holdover, monitoring integralności czasu.
-
12:00-12:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
12:30-13:30
Smoła, czarne dziury i śmieci – jak wykorzystać szum Internetu (for fun and profit)
AS112 to miejsce, do którego trafiają zapytania DNS, które nigdy nie powinny opuścić Twojej sieci: zapytania odwrotne dla adresacji prywatnej, dynamiczne aktualizacje DNS z nazwami wewnętrznych hostów i inne wycieki konfiguracji. Pokażę, co widać z własnego węzła AS112 i jak tę telemetrię zamienić w konkretną listę kontrolną do hardeningu infrastruktury.
Potem odwrócimy role.
Zobaczycie tarpity, które każą skanerom tracić czas zamiast go oszczędzać, oraz rozproszony blackholing oparty o BGP (BIRD, bgpq4) i filtry pakietów (pf/nftables/twój ulubiony firewall), który jedną zmianą propaguje blokadę na wszystkie punkty brzegowe – Twoje i członków projektu. W końcu dotknę też tematu zabezpieczania infrastruktury przed Złymi Aktorami Czyhającymi Na Nowe CVE W Interfejsach Zarządzających. Będą statystyki z produkcji, historie z logów i kod – narzędzia, które można uruchomić u siebie nawet jeszcze w trakcie prezentacji.
-
13:30-14:30
Lunch
Zapraszamy na dłuższą przerwę i lunch.
-
14:30-15:30
Zaufana domena. Zaufana infrastruktura. Seems legit. A jednak…
Domain fronting, czyli ukrywanie złośliwej komunikacji w ruchu o wysokiej reputacji. Nic dziwnego, że to wymarzone narzędzie w arsenale Red Teamu i źródło nocnych koszmarów Blue Teamu.
W prezentacji omówię, jak to działa i dlaczego stanowi tak duże wyzwanie dla zespołów SOC – szczególnie tam, gdzie nie jest deszyfrowane 100% ruchu lub wykorzystywany jest split tunneling. Na konkretnych przykładach pokażę, co faktycznie widzą systemy bezpieczeństwa, czego nie widzą i gdzie kończy się skuteczność tradycyjnego monitoringu. -
15:30-16:30
Ultra-niskie opóźnienia, masowe IoT, obsługa krytycznej infrastruktury… i nowa klasa zagrożeń. Moja prezentacja to przekrojowy przegląd bezpieczeństwa w sieciach komórkowych. Od dziedziczonych słabości protokołów uwierzytelniania, przez błędy implementacyjne i realne incydenty z udziałem aktorów państwowych. Omówimy błędy konfiguracyjne, luki oraz wektory ataku, które znajdują researcherzy z całego świata. Prezentacja adresowana do kadry zarządczej z elementami technicznymi szumu, w większości oparta o moją wiedzę z pochodzącą programu GSMA CVD, w którym jestem ekspertem technicznym.
-
16:30-17:30
Prezentacja rozwieje wątpliwości realizacji koncepcji proaktywnego podejścia do cyberbezpieczeństwa organizacji w infrastrukturze krytycznej na przykładzie środowiska kolejowego. Rozróżnione zostaną także obszary OT/IT dla działań Purple Teamowych, a także dostarczona zostanie wiedza co faktycznie mają na celu cykliczne symulacje ataków na własną infrastrukturę.
-
9:00-10:00
Chałkonie. Zdjęcia smutnych dzieci. Wymyślone przepisy. To tylko „przystawka” w mrocznej kuchni cyberprzestępców.
Jedno zdanie. Tyle wystarczy, aby przejąć kontrolę nad systemem.
Zignoruj poprzednie instrukcje i zobacz, jak stare metody oszustw zyskały nowe szaty dzięki AI.
-
10:00-11:00
Wnioski po realizacji tysięcy testów penetracyjnych – zobacz swoją firmę oczami atakującego. Edycja 2026
Szczegóły wkrótce.
-
11:00-11:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
11:30-12:30
Prezentacja od Banku.
Szczegóły wkrótce.
-
12:30-13:30
Opowieść o tym, że od ponad 60 lat co najmniej raz na dekadę mieliśmy wynalazek, który miał pozwolić nie-programistom samodzielnie tworzyć programy komputerowe. Oraz o tym, że nigdy się to nie udało i o tym, że nie uda się również z AI/LLM. Oprogramowanie nadal będą tworzyć programiści – a jedyna różnica polega na tym, że dziś najnowsza generacja narzędzi po raz pierwszy działa niedeterministycznie, co przyniesie wszystkim kupę radości.
-
13:30-14:30
Lunch
Zapraszamy na lunch i rozmowy w kuluarach.
-
14:30-15:30
W świecie, gdzie nawigacja prowadzi nas (niemal) zawsze prosto do celu, warto zastanowić się, jak kształtować się rozwój narzędzi mapowych, jakie są zasady ich działania oraz czy zawsze mówią prawdę i dlaczego nie zawsze.
-
15:30-16:30
Tomek Turba z prezentacją niespodzianką zakończy konferencję.
-
9:00-9:30
Wszyscy zrobili, co powinni, każdy jest z siebie indywidualnie dumny… A życie pokazuje, że aplikacje wciąż nie są wystarczająco zabezpieczane. Jeśli taki scenariusz wydaje się Wam znajomy, to spróbujemy rozłożyć go na czynniki pierwsze :). Postaram się rzucić nieco światła na główne źródła problemu doprowadzającego do nieprawidłowego adresowania wymagań bezpieczeństwa we wczesnych fazach wytwarzania oprogramowania. Porozmawiamy sobie o tym, do jakich incydentów może to doprowadzić i co powoduje taki stan rzeczy. Odpowiemy na pytanie, jak ważne jest prawidłowe zarządzanie bezpieczeństwem w procesie wytwarzania oprogramowania. Zrobię co w mojej mocy, aby przekonać Was, że odpowiednio skrojone procesy to nie jedynie wymysł zarządzających. Na koniec zastanowimy się nad tym, jak istotne znaczenie mają aspekty „miękkie” we współpracy pomiędzy deweloperami i „bezpiecznikami”. Bezpieczeństwo aplikacji, które we współczesnych czasach są krytycznym skarbem organizacji, to praca zespołowa. Liczę na interakcję i dyskusję.
-
9:30-10:00
Test odporności cyfrowej: czego nie pokazują audyty, a pokazuje atak grupy APT. Studium przypadku symulowanego zaawansowanego ataku na organizację.
Studium jednego, symulowanego ataku grupy APT, przeprowadzonego w ramach
testu odporności cyfrowej organizacji, pokazuje jak działa i jak myśli zaawansowany przeciwnik. W realnym ataku kluczowe znaczenie mają czas, decyzje i reakcje ludzi, a nie zapisy w dokumentacji czy wyniki audytów.
Zrozumienie mechanizmów takiego ataku pozwala skuteczniej wzmacniać odporność cyfrową organizacji. -
10:30-11:00
Szczegóły wkrótce.
-
11:00-11:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
11:30-12:00
Cyberbezpieczeństwo nie psuje się od braku narzędzi. Psuje się od braku właścicielstwa.
Większość organizacji nie cierpi na brak narzędzi bezpieczeństwa. Mają SIEM-y, EDR-y, skanery podatności, szkolenia i dashboardy pełne zielonych wskaźników. A mimo to te same problemy wracają. Dlaczego?Cyberbezpieczeństwo rzadko zawodzi przez technologię. Znacznie częściej zawodzi przez brak jasno określonej odpowiedzialności, skomplikowane procesy i niski poziom zaangażowania.Ta prezentacja nie będzie o frameworkach, modelach dojrzałości ani kolejnych złotych rozwiązaniach technologicznych. Zamiast tego skupimy się na kilku historiach z placu boju, które pokażą, dlaczego właścicielstwo jest fundamentem skutecznego cyberbezpieczeństwa oraz jakie wskaźniki naprawdę pomagają ocenić poziom bezpieczeństwa organizacji. Bo cyberbezpieczeństwo nie polega tylko na znajdowaniu problemów. Polega na tym, żeby ktoś czuł się odpowiedzialny za ich rozwiązanie. -
12:00-12:30
Prezentacja od CISO Banku Pocztowego
Szczegóły wkrótce.
-
12:30-13:00
Prezentacja od CISO Medicover
Szczegóły wkrótce.
-
13:00-13:30
Szczegóły wkrótce/
-
13:30-14:30
Lunch
Przerwa zapraszamy na dłuższą przerwę i lunch.
-
14:30-15:00
Szczegóły wkrótce.
-
15:00-15:30
Szczegóły wkrótce.
-
9:00-10:00
Dlaczego oszustwa działają, skoro wszyscy o nich wiedzą? Marketing oszustów internetowych.
Z różnych stron jesteśmy informowani o oszustwach internetowych. Mimo to, codziennie media publikują informacje o kolejnych udanych wyłudzeniach.Od współpracowników słyszymy, że wiedzą co to Phishing, wirus i żeby nie klikać w nieznane linki. Mimo to, CERT Polska obsługuje średnio 220 incydentów bezpieczeństwa DZIENNIE.Co więc daje oszustom tak skuteczną przewagę? Czy naszą piętą achillesową są złe nawyki? Słabe zabezpieczenia? A może cechy niezależne od nas? Jakich narzędzi marketingowych używają przestępcy?Rozbierzemy kilka ataków na czynniki pierwsze, zestawimy je z cechami społeczeństwa i poznamy odpowiedzi na te pytania. -
10:00-11:00
Pieniądze skradzione. Co z nimi dalej? Jak cyfrowi przestępcy monetyzują swoje działania
O tradycyjnych metodach prania pieniędzy wiemy już sporo. Przytoczę w skrócie najważniejsze i najciekawsze informacje o tym procederze.Czasy się jednak dynamiczne zmieniają a wraz z nimi charakterystyka przestępczości. Kryptowaluty i Darknet są wyjątkowymi tworami technologii cyfrowej ale żyjemy w świecie, w którym przestępczość jest niebezpieczne opłacalna.Przeanalizujemy cały proces udanego oszustwa, od nielegalnego pozyskania środków do spieniężenia ich w maksymalnie nieuchwytny sposób. -
11:00-11:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
11:30-12:30
Wystarczy jedno zdjęcie by dowiedzieć się o Tobie wszystkiego
Szczegóły wkrótce. Prezentacja Kamila Mędzikowskiego.
-
12:30-13:30
Najciekawsze incydenty AI w 2026 roku
Rafał MeiselZapraszamy na rajd po najciekawszych i najbardziej zuchwałych incydentach z udziałem AI w ostatnich miesiącach. Od błędnych konfiguracji ujawniających dane, czy pozwalających na manipulację zachowaniem aplikacji, przez ukrytą komunikację między agentami, po wykorzystanie AI do przestępstw. Bez nudnych wykresów i teoretyzowania – tylko czysta praktyka i twarde fakty.
-
13:30-14:30
Lunch
-
14:30-15:30
Prezentacja od Agaty Ślusarek
-
9:00-10:00
Jako, że procesy w systemie Windows zostały zaprojektowane ponad 30 lat temu, część stosowanych w nich rozwiązań mogła nie nadążyć za zmieniającym się ryzykiem. Czy to oznacza, że należy je zmienić? Zaakceptować niedoskonałości? Czy może zrozumieć jak działają i zmitygować ryzyko innymi sposobami?
-
10:00-11:00
Backdoor w Windowsie nie zawsze musi wyglądać jak podejrzany program w autostarcie, nowa usługa albo dziwne zadanie w harmonogramie. Czasem może ukrywać się w legalnych mechanizmach systemu, które od lat służą do zupełnie normalnych rzeczy. Podczas prezentacji pokażę kilka mniej oczywistych sposobów na utrzymanie dostępu w Windowsie. Będzie trochę o tym, jak te mechanizmy działają od środka, gdzie zostawiają ślady i jak można je znaleźć. Wszystko to oparte o techniki z realnego świata działań ofensywnych i złośliwego oprogramowania.
-
11:00-11:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
11:30-12:30
Kontroler domeny to tylko nazwa.Praktyczne eskalacje uprawnień przez atrybuty tożsamości w AD, 2000–2026
Przez dwadzieścia sześć lat Microsoft raz po raz odpowiadał na to samo pytanie: skąd Active Directory wie, że jesteś tym, za kogo się podajesz? I raz po raz odpowiadał źle.Czasem wystarczyło coś dopisać. Czasem coś skasować. Raz wystarczyło wysłać same zera.
Każdą z tych pomyłek załatano. Wspólny mianownik przetrwał wszystkie: tożsamość w Active Directory to dane, a dane bywają zapisywalne.
Pokażę kuriozalne sposoby na eskalację uprawnień w domenie. Schemat ten sam od 2000 roku, a techniki różni tylko kreatywność atakującego.
-
12:30-13:30
Prelekcja niespodzianka! Michał Bentkowski przygotowuje dla Was coś specjalnego. Biorąc pod uwagę wiedzę i charyzmę naszego gościa – to będzie jedno z najważniejszych wystąpień wydarzenia. Temat ogłosimy już wkrótce!
-
13:30-14:30
Przerwa na lunch
Zapraszamy na dłuższą przerwę i lunch.
-
14:30-15:30
Szczegóły wkrótce.
-
-
9:00-10:00
Plecak red teamera, wygląda inaczej w dniu akcji, a inaczej w każdy inny dzień roku. I obie te wersje są ciekawe. Podczas prelekcji pokażę co realnie przydaje się podczas pentestów czy symulacji APT – w praktyce, z komentarzem z notatek, które zbierały się przez ostatnich kilkanaście lat. Równie ciekawa może okazać się druga część tematu: co z tego zostaje w plecaku na co dzień. Zgodnie z zasadą ,,expect the unexpected”
-
10:00-11:00
Opowiem o swoich prywatnych doświadczeniach z różnymi narzędziami, które towarzyszą mi podczas testów bezpieczeństwa – zarówno z tymi, z którymi polubiliśmy się, jak i tymi odesłanymi do szafy.
Nie zabraknie przykładów z życia wziętych, oraz wspomnienia narzędzi takich jak Proxmark, SDRy, ESP32 czy fizyczne wytrychy różnej maści. -
11:00-11:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
11:30-12:30
Red Teaming – (prawie) wszystkie chwyty dozwolone
Jakub ŻoczekKampanie Red Teaming są symulowanymi i kontrolowanymi atakami na infrastrukturę klienta, gdzie zadaniem audytorów jest osiągnięcie konkretnego celu. Takim celem najczęściej jest uzyskanie dostępu do infrastruktury wewnętrznej, przejęcie kontrolera domeny lub kradzież wrażliwych danych. Dla klientów jest to najczęściej bardzo konkretny sprawdzian opierający się wyłącznie na realnych, praktycznych scenariuszach ataku. Dla audytorów jest to świetna okazja do potwierdzenia swoich praktycznych umiejętności oraz kreatywnego myślenia. Prelekcja „Red Teaming – (prawie) wszystkie chwyty dozwolone” skupi się właśnie na części kreatywnej. Jakub Żoczek (Securitum) zaprezentuje najciekawsze jego zdaniem scenariusze ataków, które wykorzystał w trakcie swojej pracy.
-
12:30-13:30
Payload w firmware: Jak schować malware tam, gdzie nikt nie szuka (czyli w Twoim routerze)
Firewall widzi ruch
,ps procesy, zaś netstat połączenia. Zakładamy, że ufasz im bez zastanowienia. A co, jeśli urządzenie brzegowe podsuwa Ci spreparowaną odpowiedź w każdym z nich naraz?W tej sesji przejdziemy krok po kroku pełny kill-chain kompromitacji urządzenia sieciowego. Od jednorazowego wektora wejścia po autonomiczny, odporny na restart implant, który żyje poniżej warstwy widocznej dla administratora. Zobaczysz stację roboczą służącą wyłącznie za jednorazowy punkt zaczepienia, a od momentu wykonania payloadu na urządzeniu brzegowym atakujący nie dotknie już żadnego serwera, czy endpointu.
Zaczniemy od analizy firmware’u w praktyce i realnego przejścia zero-auth-to-admin. Następnie dla zwizualizowania „od środka” przejdziemy do post-eksploitacji: zobaczysz rootkit userspace wpięty w łańcuch startowy, przechwytywanie ruchu poniżej stosu Netfilter/iptables, aktywację „magicznymi pakietami” bez jednego jawnego listenera, czy też fałszowanie danych diagnostycznych zwracanych administratorowi. Każdą technikę zestawię wprost z realnymi kampaniami APT wymierzonymi w urządzenia sieciowe.
Na koniec ujmiemy temat z perspektywy Blue Teamu – dowiesz się, dlaczego po takiej kompromitacji skany portów, health-checki i manualna weryfikacja konfiguracji dają Ci wyłącznie złudne poczucie bezpieczeństwa. Co najistotniejsze omówię które artefakty realnie przetrwają i są warte zaufania w analizie powłamaniowej. Wszystko to doprowadzi nas do jednego, dość niewygodnego wniosku – po kompromitacji firmware’u granica zaufania przesuwa się poniżej warstwy, na której zwykle operujemy.
-
13:30-14:30
Przerwa na luch
Zapraszamy na dłuższą przerwę i lunch.
-
14:30-15:00
Prezentacja 1 – Ścieżka Sekurak.Academy
Szczegóły wkrótce.
-
15:00-15:30
Prezentacja 2: Ścieżka Sekurak.Academy
Szczegóły wkrótce.
-
15:30-16:00
Prezentacja 3: Ścieżka Sekurak.Academy
Szczegóły wkrótce.
-
16:00-16:30
Prezentacja 4: Ścieżka Sekurak.Academy
Szczegóły wkrótce.
PRELEGENCI I GOŚCIE
-
Redaktor naczelny ZaufanaTrzeciaStrona.pl
-
Tomasz Zieliński „Informatyk Zakładowy”
Autor bloga "Informatyk Zakładowy". Od przeszło ćwierć wieku programuje za pieniądze.
-
Konsultant ds. cyberbezpieczeństwa
-
Konsultant ds. cyberbezpieczeństwa, etyczny haker
-
Inżynier cyberbezpieczeństwa o sercu admina
-
Doświadczony praktyk cyberbezpieczeństwa.
-
Inżynier systemowy
-
Inżynier systemów wbudowanych
-
CISO mBanku
-
Ekspert cyberbezpieczeństwa i ochrony informacji z ponad 20-letnim doświadczeniem
-
Przemysław Dęba, CISO Orange Polska
Dyrektor cyberbezpieczeństwa Orange Polska
-
Przemysław Kulesza, CISO Alior Bank
CISO, Alior Bank
-
CISO Pekao SA
-
Konsultant ds. bezpieczeństwa
-
CEO/Security Researcher w firmie Defensive-Security.com
-
Threat Defense Director, Global Security Engineering, PepsiCo
-
Od ponad 25 lat związany jest z cyberbezpieczeństwem, bezpieczeństwem sieciowym oraz architekturą rozwiązań IT dla sektora finansowego.
-
CERT Polska
-
Konsultant ds. cyberbezpieczeństwa, etyczny haker
-
Wojciech Twaróg, CISO Nationale – Nederlanden
Dyrektor ds. Cyberbezpieczeństwa, Nationale - Nederlanden
-
CIO
-
Kamil Drzymała, Bank Polskiej Spółdzielczości
Architekt bezpieczeństwa IT, Bank Polskiej Spółdzielczości Członek Zarządu (ISC)² CHAPTER POLAND
-
Ekspert cyberbezpieczeństwa i Red Teamingu z ponad 20-letnim doświadczeniem w branży IT
-
Project managerka i ekspertka ds. cyberbezpieczeństwa związana z administracją publiczną.
-
Security Project Lead w Orange Polska.
-
Beata Ogrodnik – Kołodziejczyk
Radca prawny, ekspert ds. wsparcia prawnego biznesu z uwzględnieniem ochrony informacji poufnych i tajemnicy przedsiębiorstwa oraz współzałożycielka stowarzyszenia Women Go Cyber.
-
Quality Assurance Specialist.
-
Inżynier bezpieczeństwa
-
Ekspertka ds. ochrony informacji niejawnych | Współzałożycielka Women Go Cyber
-
Certyfikowana ekspertka ds. bezpieczeństwa informacji (CompTIA Security+).
-
Specjalistka ds. ryzyka ICT, Członkini Stowarzyszenia Women Go Cyber.
-
Ekspertka AI & Digital Governance.
-
Analityczka ds. cyberbezpieczeństwa w sektorze publicznym.
-
Mobile App Test Engineer
-
Mateusz Śliwiński, Rossmann SDP, Cybersecurity Department Manager
Rossmann SDP, Cybersecurity Department Manager
-
Od dekady pracuję w branży IT, epizodycznie również w marketingu internetowym. Po godzinach analizuję cyberprzestępczość.
-
Radosław Stachowiak, CEO Securitum Audyty
CEO Securitum Audyty
-
Konsultant ds. cyberbezpieczeństwa
-
Konsultant ds. bezpieczeństwa aplikacji i informacji
-
Joanna Jakubowska, Incident Manager
Incident Manager, Prezeska Women Go Cyber
SZCZEGÓŁY WYDARZENIA
Data: 26.10.2026 / godzina rozpoczęcia: 9:00 / zakończenie: 27.10.2026, 16:30 / Miejsce: Kraków
Podwójna dawka hackowania w Krakowie! Mega Sekurak Hacking Party w 2026!😊
26 i… 27 października 2026 roku zapraszamy ponownie do Centrum Kongresowego ICE w Krakowie na konferencję Mega Sekurak Hacking Party! Tym razem na dwa dni MEGA jazdy bez trzymanki 🙂
Podczas dwóch dni będzie czekała na Was dawka konkretnej, aktualnej wiedzy, większość w formie praktycznych pokazów etycznego hackingu na żywo, bez męczącego marketingu produktowego. Stawiamy tylko na merytorykę, więc brak nudy gwarantowany! To będzie obowiązkowy punkt sezonu konferencyjnego w branży IT security w 2026 roku.
Posłuchacie tu nowych, premierowych prelekcji i zobaczycie nowe pokazy hackingu na żywo, nieprezentowane nigdzie wcześniej!
Prelekcje będą prowadzone przez ludzi, którzy wiedzą, o czym mówią, bo na co dzień zajmują się etycznym hackowaniem systemów, identyfikacją podatności, a także doradzaniem w zakresie tworzenia bezpieczniejszego świata.
W edycji 2026 planujemy prezentacje zarówno dla osób zaawansowanych w temacie ITsec, jak i tych dopiero wkraczających do świata bezpieczeństwa IT.
Dodatkowo zapewniamy świetną atmosferę i doskonałą okazję do interakcji z innymi „bezpiecznikami”, do tego w klimatycznym miejscu! Nowoczesne centrum kongresowe, Kraków, blisko Wawelu i nad samą Wisłą!
Żeby poczuć klimat konferencji zapraszamy do relacji z poprzedniej edycji tutaj https://www.youtube.com/watch?v=jMmeJPQt_24






















































