Ekspert od rosyjskich ataków… właśnie podał PIN hakerom.
Siedzisz w swoim gabinecie. Telefon wibruje. W aplikacji, której używasz do najbardziej wrażliwych rozmów, pojawia się wiadomość: „Tu wsparcie Signal. Twoje konto jest zagrożone. Podaj PIN, inaczej stracisz wszystko”.Wpisałbyś go? Bez chwili zastanowienia? Bez próby potwierdzenia u kogoś, kto zna procedury?
Były zastępca szefa BND (Federalnej Służby Wywiadowczej Niemiec), Arndt Freytag von Loringhoven, zrobił dokładnie to. W ciągu kilku minut jego kontakty otrzymały złośliwe linki wysłane z jego własnego, przejętego profilu.
To nie był zwykły użytkownik. To człowiek, który przez lata analizował rosyjskie operacje cybernetyczne, współautor książki „Atak Putina na Niemcy” i ambasador Niemiec w Polsce w latach 2020–2022. Padł ofiarą grupy APT28 – tych samych hakerów, którzy od lat polują na cele w Europie Środkowo-Wschodniej. Nie włamali się przez kod źródłowy aplikacji. Po prostu zalogowali się na jego konto, używając danych, które sam im przekazał.
Cisza przed atakiem
W lutym tego roku niemieckie służby BfV (Federalny Urząd Ochrony Konstytucji) i BSI (Federalny Urząd ds. Bezpieczeństwa Informacji) wydały ostrzeżenie: ktoś podszywa się pod „Signal Support” i wyłudza kody PIN oraz SMS-y. W marcu Holandia potwierdziła, że to kampania o międzynarodowym zasięgu, wymierzona w polityków, dyplomatów, wojskowych i dziennikarzy.
Mechanizm jest prosty i genialny w swojej socjotechnicznej perfidii. Ofiary otrzymują wiadomość, że ich konto zostanie za chwilę zablokowane. Aby temu zapobiec, „dla bezpieczeństwa” muszą podać kod PIN. Gdy to zrobią, hakerzy natychmiast rejestrują aplikację na własnym urządzeniu, zmieniają PIN i przejmują kontrolę. Stare rozmowy zostają ukryte, ale nowe – wysyłane przez przejęte konto – trafiają do zaufanych kontaktów ofiary.
Freytag von Loringhoven nie był osamotniony. W sidła wpadło kilku innych niemieckich polityków i aktywnych funkcjonariuszy. Służby przyznają wprost: lutowe ostrzeżenie zapobiegło „czemuś znacznie gorszemu”. Wyobraźmy sobie, co by się stało, gdyby ofiarą padł ktoś prowadzący negocjacje dyplomatyczne lub koordynujący pomoc dla Ukrainy.
Łańcuch małych zaniedbań – anatomia katastrofy
Każda wielka katastrofa zaczyna się od serii drobnych błędów. Pilot pomija checklistę. Kontroler lotów nie zauważa odchylenia od kursu. Mechanik rezygnuje z jednego testu. W świecie cyberbezpieczeństwa jest podobnie.
- Pierwszy błąd: Ofiara nie zweryfikowała, czy „wsparcie” faktycznie kontaktuje się za pośrednictwem oficjalnych kanałów. Signal nigdy nie prosi o podanie PIN-u przez czat – to żelazna zasada.
- Drugi błąd: Ignorowanie ostrzeżeń wydanych przez służby na tygodnie przed atakiem.
- Trzeci błąd: Działanie na „autopilocie” w warunkach presji czasu: „Szybko, zanim stracę konto”.
- Czwarty błąd: Brak elementarnej procedury – w sytuacji, gdy ktoś prosi o poufne dane, należy potwierdzić tę prośbę innym, niezależnym kanałem komunikacji (np. telefonem).
Z perspektywy hakera z absolutnej czołówki to klasyka. „My nie włamujemy się do systemów. My się do nich logujemy, bo ktoś kiedyś był zmęczony, zestresowany lub po prostu nieuważny”. Atak to miesiące ciszy – zbieranie informacji, wybór celu, cierpliwe wyczekiwanie na moment słabości. Asymetria jest brutalna: my, atakujący, musimy trafić raz. Ty, broniący się, musisz być czujny za każdym razem.
Ślad prowadzi do Polski
Freytag von Loringhoven był ambasadorem w Warszawie. Jego sieć kontaktów w naszym regionie była rozległa. A grupa APT28, stojąca za atakiem, ma już na swoim koncie uderzenia w polskie instytucje rządowe. W maju 2024 roku CERT Polska i CSIRT MON wykryły zakrojoną na szeroką skalę kampanię. Do urzędników państwowych trafiały maile z przynętą – na przykład informacją o „tajemniczej Ukraince sprzedającej używane ubrania”. Kliknięcie w link prowadziło do pobrania archiwum z malware.
Polskie służby widziały to na własne oczy. Pytanie brzmi: czy decydenci wyciągnęli wnioski? Raporty CERT Polska za 2024 rok nie pozostawiają złudzeń – 95% incydentów to socjotechnika. Phishing, fałszywe wiadomości, prośby o „weryfikację”. Urzędnicy i politycy klikają, bo „wyglądało wiarygodnie”. Co więcej, ich wizerunek jest wykorzystywany w oszustwach inwestycyjnych – według CSIRT KNF stanowią oni twarze 26% fałszywych reklam.
To nie są teoretyczne zagrożenia. To łańcuch przyczynowo-skutkowy, który zadziałał u naszego zachodniego sąsiada i może zadziałać w każdej chwili u nas.
Błędy naszych – ta sama historia w polskim wydaniu
Polscy politycy i wysocy urzędnicy popełniają te same błędy, co ich niemieccy koledzy. Traktują prywatne komunikatory jak bezpieczną przestrzeń, wolną od jakichkolwiek procedur. Ignorują obowiązkowe szkolenia, wychodząc z założenia, że „mnie to nie dotyczy”. W 2024 roku te same rosyjskie metody zadziałały – ktoś kliknął w podejrzany link, bo „było ciekawie”. Efekt? Potencjalna utrata kontroli nad wrażliwą korespondencją, przeciek kontaktów, możliwość wysyłania złośliwych wiadomości w imieniu państwa.
Dodajmy do tego codzienność: SMS-y podszywające się pod banki, maile od „operatora” w sprawie eSIM, fałszywe inwestycje z twarzą znanego polityka. Mechanizm jest identyczny. Człowiek na wysokim stanowisku ma wprawdzie więcej do stracenia, ale boryka się z tą samą słabością – presją czasu i chęcią szybkiego załatwienia sprawy.
Jak ugasić pożar, zanim wybuchnie?
Wyobraź sobie, że zarządzasz firmą lub instytucją jak kapitan sterujący samolotem. Nie czekasz, aż zapali się silnik – robisz wszystko, by do tego nie dopuścić.
- Jako CEO: Traktuj bezpieczeństwo jak polisę ubezpieczeniową, na którą składasz się codziennie. Wymagaj od zespołu comiesięcznych, niezapowiedzianych symulacji ataków socjotechnicznych. Niech każdy menedżer wyższego szczebla przejdzie test „fałszywe wsparcie” i sprawdzi, czy da się nabrać na prośbę o podanie kodu. To nie koszt – to inwestycja w ochronę reputacji i danych.
- Jako CIO: Wprowadź żelazną zasadę – zero poufnych kodów przesyłanych wiadomościami. Każda prośba o PIN, kod SMS czy dane uwierzytelniające musi być potwierdzona głosowo lub za pośrednictwem dedykowanego, wewnętrznego kanału komunikacji. Zmieniaj procesy, a nie tylko sprzęt.
- Jako CISO: Analizuj każdy incydent, również ten, który udało się zażegnać, jak czarną skrzynkę po wypadku. Zbieraj dane, wyciągaj wnioski z błędów innych, regularnie testuj czujność pracowników. Kolejne narzędzie cyberochronne nie wystarczy. Musisz zmienić sposób myślenia w całej organizacji. Bezpieczeństwo to nie produkt – to nawyk.
Jedno zaniedbanie może sprawić, że cały łańcuch dowodzenia legnie w gruzach. Następna osoba, która poda PIN oszustowi, może pracować dwa biura od ciebie. Zrób wszystko, by tym razem nie była to osoba z twojego zespołu.
Źródła:
- Ostrzeżenie BfV i BSI (luty 2026)
- Raport holenderskiej AIVD (marzec 2026)
- CERT Polska – analiza kampanii APT28 (maj 2024)
- CSIRT KNF – raport roczny 2024