3 paź 2026
Zagrożenia i Ataki

Phishing na Signal i WhatsApp: jak się bronić przed atakami na urzędników

Rosyjskie grupy hakerskie atakują pracowników instytucji europejskich na komunikatorach. Poznaj dwie metody phishingu i praktyczne kroki ochrony swojego konta.

16.09.2026 — Łukasz Wierzbicki
Detailed view of various app icons on a smartphone screen highlighting Signal app.
Fot. Brett Jordan / Pexels · Pexels License

Rosyjskie grupy cyberzbrojów prowadzą zaawansowane kampanie phishingowe wymierzone w pracowników instytucji europejskich, wykorzystując komunikatory Signal i WhatsApp jako kanał ataku. Zamiast exploitować podatności oprogramowania, atakujący polegają na manipulacji psychologicznej — technice zwanej socjotechniką — by skłonić ofiary do ujawnienia wrażliwych danych uwierzytelniających.

Kto stoi za atakami i kogo atakuje?

Holenderskie służby specjalne (AIVD i MIVD) oraz niemiecki wywiad (BSI i BfV) przypisują kampanię rosyjskim grupom powiązanym z GRU — głównym zarządem wywiadu wojskowego. Jednostka znana jako Sandworm jest wskazywana jako odpowiedzialna za koordynację działań.

Ofiarami są pracownicy rządowi, dyplomaci, wojskowi, dziennikarze i urzędnicy instytucji europejskich. Niemcy wydały pierwsze ostrzeżenia w lutym, a holenderski wywiad potwierdził eskalację kampanii od marca. W 2024 roku zaobserwowano osiem znaczących incydentów związanych z tą aktywnością. Komisja Europejska była zmuszana do zamykania grup na Signalu, a krajowe organy wzywały pracowników do rezygnacji z komercyjnych aplikacji komunikacyjnych do celów służbowych.

Dwie główne metody ataku — jak działają

Badacze bezpieczeństwa zidentyfikowali dwa odrębne warianty kampanii phishingowej. Oba opierają się na manipulacji, a nie na technicznych lukach w aplikacjach.

Wariant 1: Podszywanie się pod wsparcie techniczne

Atakujący kontaktują się z ofiarą, podając się za pracownika wsparcia technicznego Signal lub WhatsApp. Wiadomość zawiera prośbę o podanie kodu weryfikacyjnego (najczęściej SMS) lub osobistego numeru PIN. Pozornie uzasadniają to „problemami technicznymi” lub „koniecznym uwierzytelnieniem bezpieczeństwa”.

Jeśli ofiara poda dane, hakerzy mogą:

  • Zalogować się na konto z innego urządzenia
  • Zmienić numer telefonu powiązany z kontem
  • Przechwycić wiadomości i dostęp do historii rozmów
  • Podszywać się pod użytkownika w komunikacji z innymi osobami

Wariant 2: Kod QR i połączenie urządzenia

Druga metoda polega na wysłaniu kodu QR z prośbą o jego zeskanowanie. Kod ma pozornie służyć do „weryfikacji tożsamości” lub „zsynchronizowania urządzenia”. W rzeczywistości prowadzi do strony atakującego lub łączy konto ofiary z urządzeniem kontrolowanym przez hakerów.

Po zeskanowaniu atakujący uzyskuje dostęp do:

  • Listy kontaktów
  • Historii konwersacji
  • Danych profilowych
  • Możliwości czytania przychodzących wiadomości

Praktyczne kroki ochrony: jak się bronić

Rozpoznaj znaki ostrzegawcze

Wsparcie techniczne Signal i WhatsApp nigdy nie kontaktuje użytkowników z prośbą o PIN, kod weryfikacyjny lub hasło. Jeśli otrzymasz taką wiadomość — nawet od osoby, którą znasz — jest to sygnał ataku. Hakerzy mogą sfałszować numer nadawcy lub przejąć konto znajomego.

Bądź ostrożny, jeśli:

  • Ktoś nagły kontaktuje się z prośbą o „weryfikację” lub „aktualizację konta”
  • Wiadomość zawiera kod QR bez jasnego kontekstu
  • Osoba pośpiesza cię do działania („zrób to teraz, inaczej stracisz dostęp”)
  • Styl wiadomości nie pasuje do zwyczajowego sposobu komunikacji Signala czy WhatsApp

Zabezpiecz swoje konto

Element zabezpieczeniaCo robić
Hasło dostępuUstaw silne, unikalne hasło. Nigdy nie udostępniaj go nikomu, nawet pracownikom wsparcia
Kod weryfikacyjnyPrzechowuj go prywatnie. Jeśli ktoś go prosi — to atak
Kody QRSkanuj tylko kody z zaufanych źródeł. Zawsze sprawdź, do czego się łączą
Dwuetapowa weryfikacjaWłącz w ustawieniach konta — dodatkowa warstwa ochrony
Powiadomienia o logowaniuAktywuj alerty o nowych logowaniach z nieznanych urządzeń

Zareaguj, jeśli podejrzewasz atak

Jeśli zauważysz podejrzaną aktywność:

  1. Zmień hasło natychmiast z bezpiecznego urządzenia
  2. Sprawdź listę aktywnych sesji — wyloguj nieznane urządzenia
  3. Powiadom zaufane osoby, że twoje konto mogło być skompromitowane
  4. Jeśli pracujesz dla instytucji — zgłoś incydent zespołowi bezpieczeństwa IT

Co to oznacza dla Ciebie

Kampania wymierzona jest przede wszystkim w pracowników instytucji publicznych, ale techniki socjotechniki są uniwersalne. Zwykły użytkownik Signal czy WhatsApp powinien być świadomy, że komunikatory mogą być wektorem ataku — nie dlatego, że aplikacje są słabe, lecz dlatego, że ludzie mogą być manipulowani.

Kluczowa różnica: atakujący nie potrzebują dostępu do serwerów ani znajomości tajnych podatności. Wystarczy, że przekonają cię do ujawnienia danych. To oznacza, że ochrona zależy głównie od twojej czujności, a nie od producenta aplikacji.

Jeśli korzystasz z komunikatorów do celów służbowych, rozważ wdrożenie dodatkowych warstw ochrony: dwuetapowej weryfikacji, regularnych audytów uprawnień dostępu i szkolenia z rozpoznawania phishingu. Dla instytucji publicznych rekomendacja krajowych organów bezpieczeństwa jest jasna: komunikatory komercyjne powinny być ostateczną opcją, a nie standardem.

Najczęstsze pytania

Jak hakerzy przejmują konta na Signal i WhatsApp?

Wykorzystują socjotechnikę — podszywają się pod wsparcie techniczne lub nakłaniają do zeskanowania kodu QR. Nie atakują podatności aplikacji, lecz ludzką ostrożność.

Czy zwykły użytkownik jest zagrożony phishingiem?

Kampania wymierzona jest głównie w urzędników, polityków i dziennikarzy, ale techniki stosowane przez hakerów mogą być adaptowane. Warto znać znaki ostrzegawcze.

Co robić, jeśli ktoś prosi mnie o PIN lub kod SMS na komunikatorze?

Nigdy nie udostępniaj takich kodów — nawet jeśli wiadomość pochodzi od osoby, którą znasz. Wsparcie techniczne Signal czy WhatsApp nigdy nie prosi o PIN.

Czy skanowanie kodu QR na komunikatorze jest bezpieczne?

Kody QR mogą być narzędziem ataku. Skanuj je tylko od zaufanych źródeł i zawsze sprawdź, do czego się łączą, zanim potwierdzisz akcję.

Jakie kraje ostrzegały przed tymi atakami?

Holenderski i niemiecki wywiad wydały ostrzeżenia. Komisja Europejska nakazała nawet zamknięcie niektórych grup na Signalu na początku roku.

Na podstawie: Sekurak. Tekst opracowany redakcyjnie.