Phishing na Signal i WhatsApp: jak się bronić przed atakami na urzędników
Rosyjskie grupy hakerskie atakują pracowników instytucji europejskich na komunikatorach. Poznaj dwie metody phishingu i praktyczne kroki ochrony swojego konta.
Rosyjskie grupy cyberzbrojów prowadzą zaawansowane kampanie phishingowe wymierzone w pracowników instytucji europejskich, wykorzystując komunikatory Signal i WhatsApp jako kanał ataku. Zamiast exploitować podatności oprogramowania, atakujący polegają na manipulacji psychologicznej — technice zwanej socjotechniką — by skłonić ofiary do ujawnienia wrażliwych danych uwierzytelniających.
Kto stoi za atakami i kogo atakuje?
Holenderskie służby specjalne (AIVD i MIVD) oraz niemiecki wywiad (BSI i BfV) przypisują kampanię rosyjskim grupom powiązanym z GRU — głównym zarządem wywiadu wojskowego. Jednostka znana jako Sandworm jest wskazywana jako odpowiedzialna za koordynację działań.
Ofiarami są pracownicy rządowi, dyplomaci, wojskowi, dziennikarze i urzędnicy instytucji europejskich. Niemcy wydały pierwsze ostrzeżenia w lutym, a holenderski wywiad potwierdził eskalację kampanii od marca. W 2024 roku zaobserwowano osiem znaczących incydentów związanych z tą aktywnością. Komisja Europejska była zmuszana do zamykania grup na Signalu, a krajowe organy wzywały pracowników do rezygnacji z komercyjnych aplikacji komunikacyjnych do celów służbowych.
Dwie główne metody ataku — jak działają
Badacze bezpieczeństwa zidentyfikowali dwa odrębne warianty kampanii phishingowej. Oba opierają się na manipulacji, a nie na technicznych lukach w aplikacjach.
Wariant 1: Podszywanie się pod wsparcie techniczne
Atakujący kontaktują się z ofiarą, podając się za pracownika wsparcia technicznego Signal lub WhatsApp. Wiadomość zawiera prośbę o podanie kodu weryfikacyjnego (najczęściej SMS) lub osobistego numeru PIN. Pozornie uzasadniają to „problemami technicznymi” lub „koniecznym uwierzytelnieniem bezpieczeństwa”.
Jeśli ofiara poda dane, hakerzy mogą:
- Zalogować się na konto z innego urządzenia
- Zmienić numer telefonu powiązany z kontem
- Przechwycić wiadomości i dostęp do historii rozmów
- Podszywać się pod użytkownika w komunikacji z innymi osobami
Wariant 2: Kod QR i połączenie urządzenia
Druga metoda polega na wysłaniu kodu QR z prośbą o jego zeskanowanie. Kod ma pozornie służyć do „weryfikacji tożsamości” lub „zsynchronizowania urządzenia”. W rzeczywistości prowadzi do strony atakującego lub łączy konto ofiary z urządzeniem kontrolowanym przez hakerów.
Po zeskanowaniu atakujący uzyskuje dostęp do:
- Listy kontaktów
- Historii konwersacji
- Danych profilowych
- Możliwości czytania przychodzących wiadomości
Praktyczne kroki ochrony: jak się bronić
Rozpoznaj znaki ostrzegawcze
Wsparcie techniczne Signal i WhatsApp nigdy nie kontaktuje użytkowników z prośbą o PIN, kod weryfikacyjny lub hasło. Jeśli otrzymasz taką wiadomość — nawet od osoby, którą znasz — jest to sygnał ataku. Hakerzy mogą sfałszować numer nadawcy lub przejąć konto znajomego.
Bądź ostrożny, jeśli:
- Ktoś nagły kontaktuje się z prośbą o „weryfikację” lub „aktualizację konta”
- Wiadomość zawiera kod QR bez jasnego kontekstu
- Osoba pośpiesza cię do działania („zrób to teraz, inaczej stracisz dostęp”)
- Styl wiadomości nie pasuje do zwyczajowego sposobu komunikacji Signala czy WhatsApp
Zabezpiecz swoje konto
| Element zabezpieczenia | Co robić |
|---|---|
| Hasło dostępu | Ustaw silne, unikalne hasło. Nigdy nie udostępniaj go nikomu, nawet pracownikom wsparcia |
| Kod weryfikacyjny | Przechowuj go prywatnie. Jeśli ktoś go prosi — to atak |
| Kody QR | Skanuj tylko kody z zaufanych źródeł. Zawsze sprawdź, do czego się łączą |
| Dwuetapowa weryfikacja | Włącz w ustawieniach konta — dodatkowa warstwa ochrony |
| Powiadomienia o logowaniu | Aktywuj alerty o nowych logowaniach z nieznanych urządzeń |
Zareaguj, jeśli podejrzewasz atak
Jeśli zauważysz podejrzaną aktywność:
- Zmień hasło natychmiast z bezpiecznego urządzenia
- Sprawdź listę aktywnych sesji — wyloguj nieznane urządzenia
- Powiadom zaufane osoby, że twoje konto mogło być skompromitowane
- Jeśli pracujesz dla instytucji — zgłoś incydent zespołowi bezpieczeństwa IT
Co to oznacza dla Ciebie
Kampania wymierzona jest przede wszystkim w pracowników instytucji publicznych, ale techniki socjotechniki są uniwersalne. Zwykły użytkownik Signal czy WhatsApp powinien być świadomy, że komunikatory mogą być wektorem ataku — nie dlatego, że aplikacje są słabe, lecz dlatego, że ludzie mogą być manipulowani.
Kluczowa różnica: atakujący nie potrzebują dostępu do serwerów ani znajomości tajnych podatności. Wystarczy, że przekonają cię do ujawnienia danych. To oznacza, że ochrona zależy głównie od twojej czujności, a nie od producenta aplikacji.
Jeśli korzystasz z komunikatorów do celów służbowych, rozważ wdrożenie dodatkowych warstw ochrony: dwuetapowej weryfikacji, regularnych audytów uprawnień dostępu i szkolenia z rozpoznawania phishingu. Dla instytucji publicznych rekomendacja krajowych organów bezpieczeństwa jest jasna: komunikatory komercyjne powinny być ostateczną opcją, a nie standardem.
Najczęstsze pytania
Jak hakerzy przejmują konta na Signal i WhatsApp?
Wykorzystują socjotechnikę — podszywają się pod wsparcie techniczne lub nakłaniają do zeskanowania kodu QR. Nie atakują podatności aplikacji, lecz ludzką ostrożność.
Czy zwykły użytkownik jest zagrożony phishingiem?
Kampania wymierzona jest głównie w urzędników, polityków i dziennikarzy, ale techniki stosowane przez hakerów mogą być adaptowane. Warto znać znaki ostrzegawcze.
Co robić, jeśli ktoś prosi mnie o PIN lub kod SMS na komunikatorze?
Nigdy nie udostępniaj takich kodów — nawet jeśli wiadomość pochodzi od osoby, którą znasz. Wsparcie techniczne Signal czy WhatsApp nigdy nie prosi o PIN.
Czy skanowanie kodu QR na komunikatorze jest bezpieczne?
Kody QR mogą być narzędziem ataku. Skanuj je tylko od zaufanych źródeł i zawsze sprawdź, do czego się łączą, zanim potwierdzisz akcję.
Jakie kraje ostrzegały przed tymi atakami?
Holenderski i niemiecki wywiad wydały ostrzeżenia. Komisja Europejska nakazała nawet zamknięcie niektórych grup na Signalu na początku roku.
Na podstawie: Sekurak. Tekst opracowany redakcyjnie.