Przejdź do treści

Szukaj w Security Magazine

NewsletterNewsletter
CybernewsyPrywatność w internecieChmura i usługi SaaSHasła i menedżery hasełLogistyka i bezpieczeństwo transportuPrawo i ochrona konsumentów

Prywatność w ruinie

Pamiętam tego gościa z małej firmy transportowej. W 2024 roku dostawał kody do banku przez SMS. Proste, działało. Potem bank kazał ściągnąć aplikację – niby dla bezpieczeństwa. Dwa miesiące później jego dane poleciały w świat przez lukę podobną do tej w Snowflake, gdzie banda UNC5537 weszła na konta setek firm, bo ludzie używali słabych haseł i appki nie pomogły. Stracił dostęp do wypłat dla kierowców, musiał płacić kary, a audyt kosztował fortunę. Ludzie myślą, że telefon to tylko aparat i kalendarz. A to maszyna do zbierania śladów – każdy ruch, każde kliknięcie, każdy kontakt ląduje gdzieś w chmurze, gotowy dla banku czy rządu.

W dużych firmach wciskają te aplikacje do kodów dwuetapowych jako coś obowiązkowego. Niby chronią, a tak naprawdę otwierają drzwi. Banki, zwłaszcza te nowozelandzkie jak ANZ czy BNZ, poszły na całość – bez pozwolenia na sprawdzanie, co masz zainstalowane i jak trzymasz telefon, nie wejdziesz na konto. U mnie w jednej z ekip widziałem, jak starszy księgowy zrezygnował, bo nie chciał kolejnego szpiega na smartfonie. To nie jest ochrona, to wymuszanie śledzenia. A korporacje? One nie widzą problemu, bo liczą, że pracownik podpisze zgodę i zapomni.

Telefon jako worek na dowodyWyobraź sobie bramkarza w szemranym klubie. Powinien sprawdzać tylko dowód i wpuszczać. A zamiast tego pyta o markę butów, ile masz w portfelu i czy palisz. Tak działają te aplikacje bankowe. Żądają dostępu do mikrofonu, kontaktów, a nawet sposobu, w jaki przechylasz telefon. Dane lecą do serwerów, gdzie siedzą "partnerzy ds. bezpieczeństwa". W Nowej Zelandii to już norma – chcesz przelew, daj skan wszystkiego. W Polsce banki idą tą samą drogą, krok po kroku. Kiedyś wystarczył SMS z przeglądarki. Teraz? Ściągnij appkę albo spadaj.

Klient, którego prowadziłem, przeszedł na aplikację w 2023. Rok później dostał pismo od prawnika – dane z telefonu wyciekły przez podobną dziurę jak w Pterodactyl. Nie stracił pieniędzy od razu, ale reputacja firmy ucierpiała. Kierowcy uciekli do konkurencji, bo bali się o swoje wypłaty. Biznes stanął na głowie, a on płacił za nowe procedury i szkolenia. To nie przypadek – to wzór. Appki budują profil ciebie: co kupujesz, z kim rozmawiasz, gdzie jesteś. A potem to wszystko leci dalej.

Dlaczego unikaj telefonu jak ogniaTelefon to nie narzędzie, to przynęta. Apple i Google mają miliardy powodów, by zbierać dane – od reklam po umowy z rządami. Pamiętasz Prism? NSA wchodziła tam bez pukania. Teraz jest gorzej, bo appki same proszą o klucze. Używasz aplikacji bankowej? Oddajesz tilt telefonu, listę aplikacji i historię połączeń. Dla firmy to ryzyko – jeden przeciek i masz pozew. Dla właściciela? Kosztowne przestoje i utrata zaufania klientów. Przejdź na komputer, unikaj smartfona do banku. Burner phone z gotówką na doładowanie, tylko do minimum – reszta na pulpicie.

W mojej karierze widziałem dziesiątki takich wpadek. Jeden właściciel sieci sklepów trzymał finanse na iPhonie. Appka zażądała biometrii. Miesiąc później dane poszły w świat przez lukę w dostępie. Stracił 150 tysięcy na zamrożonych kontach i musiał zmieniać dostawcę. Lekcja? Nie ufaj temu, co wciskają jako "wygodne". To pułapka na twoją prywatność.

Linux – jedyna opcja bez haczykówPrzejdź na prosty system jak Debian. Zainstaluj go na starym laptopie, usuń zbędne rzeczy – żadnych ukrytych raportów o błędach. To jak czysty pokój bez kamer. Na Windowsie każdy problem leci do Microsoftu. Tutaj kontrolujesz wszystko. Ustaw prostą zaporę, która blokuje podejrzane połączenia po kilku próbach. Zero niespodzianek, zero wysyłania danych w tle.

Klient z branży logistycznej zrobił to samo. Zastąpił firmowe laptopy z Windowsem maszynami na Linuksie. Zero wycieków, zero kar za RODO. Koszt? Parę weekendów konfiguracji, ale oszczędził na audytach. Biznesowo to działa – mniej problemów, więcej kontroli.

Przeglądarki, które nie donosząZapomnij o Chrome – to Google w przebraniu. Weź LibreWolf albo Brave. One blokują śledzenie od razu, ukrywają twój odcisk w sieci. Ustaw szyfrowane zapytania do serwerów DNS, jak Quad9 – nic nie przecieka. Testuj na stronach sprawdzających wycieki – zobaczysz, że jesteś niewidzialny. W Brave wyłącz wszelkie raporty, w LibreWolf dodaj blokery reklam i skryptów. To jak bramkarz, który naprawdę pilnuje drzwi.

W jednej firmie handlowej wdrożyliśmy to po wycieku. Managerowie przestali świecić danymi. Klienci wrócili, bo poczuli bezpieczeństwo. Proste zmiany, duże efekty.

VPN – tunel bez świadkówMullvad to wybór bez pytań – płacisz numerem konta, zero maila. Serwery w pamięci, nie na dysku – po restarcie zero śladów. WireGuard szybko łączy, a kill-switch odcina internet przy problemie. Proton? Szwajcaria niby neutralna, ale nowe prawo każe zbierać dane dużych klientów. Już przenoszą serwery. NSA kiedyś czytała Apple, jutro dotrze do VPN-ów.

Używałem Mullvad w projektach dla klientów. Zero logów, zero problemów. Jeden biznes uratował kontrakt rządowy, bo dane nie wyciekły. Na Linuksie włączysz to jedną komendą i testujesz na stronach z testami wycieków DNS.

Co Snowden widział w PrismW 2013 wyszło, że NSA ma dostęp do Apple i Google. Dane z telefonów, appki, wszystko. Teraz appki bankowe robią to samo – budują ekosystem, gdzie rząd wchodzi po cichu. Dla firmy to ryzyko kar, procesów i utraty klientów. Przejdź na desktop, VPN i unikaj chmury.

Wdrożenie bez wymówekWeź stary komputer, wrzuć Debian. Usuń niepotrzebne programy. Zainstaluj przeglądarkę bez śledzenia i VPN. Dla banku – tylko komputer, żadnych appki. Testuj wszystko. Burner do minimum. W firmie zrób to samo dla wszystkich – szkolenia, nowe laptopy. Koszt jednorazowy, zyski na lata.

W 2024 Snowflake pokazało, co się dzieje bez kontroli – miliony rekordów w rękach hakerów. Banki idą w appki, rządy w ustawy. Za rok będzie za późno na zmiany. Zrób to teraz, zanim twój następny kod dwuetapowy trafi w niepowołane ręce.

Bibliografia:

  • Mandiant MTR: UNC5537 Snowflake
  • Swiss OSCPT Proton
  • NZ Banks Surveillance
  • Linux Security Guide
  • Browser Privacy 2025
  • MITRE T1111

Powiązane materiały