Zhakowana Platforma. Jak doszło do cyberataku na struktury PO?

W pierwszych dniach kwietnia doszło do poważnego cyberataku na struktury Platformy Obywatelskiej (PO). Zdarzenie to, początkowo ujawnione przez premiera Donalda Tuska we wpisie na platformie X, szybko okazało się poważniejszym incydentem niż mogłoby się wydawać. Dotknięte zostały systemy komputerowe członków partii oraz sztabu wyborczego, a sprawcami – jak wskazują służby – są grupy powiązane z rosyjskim i białoruskim wywiadem.

Przebieg ataku: phishing, złośliwe oprogramowanie i brak zabezpieczeń

Cyberatak rozpoczął się od przejęcia skrzynki mailowej jednego z działaczy PO. Wstępne ustalenia sugerują, że konto nie było zabezpieczone weryfikacją dwuetapową – czyli mechanizmem, który znacząco utrudnia włamanie do konta przez osoby niepowołane.

Po przejęciu konta hakerzy dokładnie przeanalizowali jego zawartość, dzięki czemu byli w stanie odtworzyć styl wiadomości właściciela skrzynki. Następnie z konta rozesłano kilkadziesiąt wiadomości z zainfekowanym linkiem – także do posłów PO. Wiadomości wyglądały jak autentyczna korespondencja, co miało zwiększyć szansę na to, że adresaci klikną w niebezpieczne odnośniki. Ostatecznie jednak jeden z odbiorców nabrał podejrzeń i powiadomił odpowiednie służby.

Co to jest phishing i weryfikacja dwuetapowa?

Phishing to technika oszustwa, polegająca na podszywaniu się pod zaufane osoby lub instytucje, by wyłudzić dane, hasła lub skłonić ofiarę do kliknięcia w niebezpieczny link. Weryfikacja dwuetapowa (2FA) polega na dodatkowym potwierdzeniu tożsamości – np. poprzez kod SMS – po podaniu loginu i hasła. Jej brak znacznie zwiększa ryzyko włamania.

Reakcja władz i służb: potwierdzony „wschodni ślad”

Odpowiedzialność za atak przypisano grupom cyberprzestępczym związanym z rosyjskim wywiadem wojskowym (GRU) oraz białoruskimi służbami. Wicepremier i minister cyfryzacji Krzysztof Gawkowski podkreślił, że charakter ataku – jego skala, sposób działania i użyte narzędzia – odpowiada wzorcom znanym z wcześniejszych działań tych grup.

– To atak w związku z kampanią wyborczą. Zidentyfikowaliśmy, że przyszedł on z grup związanych z rosyjskim, białoruskim wywiadem, szczególnie z GRU. Wiemy, jakie są nazwy tych grup – powiedział Gawkowski na antenie TVN24.

Jan Grabiec, szef Kancelarii Prezesa Rady Ministrów, wyjaśnił, że atak miał na celu uzyskanie dostępu do komputerów używanych przez osoby zaangażowane w działalność partii i kampanii. Nie chodziło jedynie o stronę internetową PO, lecz o infrastrukturę wykorzystywaną w codziennej pracy.

Kim są rosyjscy i białoruscy hakerzy?

Grupy takie jak APT28 (znana też jako Fancy Bear) czy APT29 (Cozy Bear) od lat łączone są z rosyjskim wywiadem i wieloma globalnymi cyberatakami. Działają zarówno bezpośrednio, jak i za pośrednictwem „cywilnych” grup przestępczych, których aktywność służy maskowaniu rzeczywistych zleceniodawców.

Zaskoczenie i chaos informacyjny w PO

Choć premier publicznie poinformował o ataku już w środę, wielu posłów PO dowiedziało się o zdarzeniu z mediów społecznościowych, a nie z wewnętrznego komunikatu partii. Jak relacjonował poseł Jarosław Urbaniak, nie otrzymał żadnego ostrzeżenia – mimo że mógł być potencjalnym celem ataku.

Brak systemowego powiadamiania członków partii o zagrożeniu został skrytykowany zarówno przez ekspertów, jak i przedstawicieli mediów. Adam Haertle, ekspert ds. cyberbezpieczeństwa i szef portalu Zaufana Trzecia Strona, ostrzegał, że informowanie o ataku zbyt wcześnie, zanim służby zakończą analizę i zabezpieczą dane, może utrudnić śledztwo. Jednocześnie wskazał, że kierunek ataku (Rosja i Białoruś) jest wiarygodnie rozpoznany.

Niepokojące wnioski: słabe hasła, brak edukacji i skala zagrożenia

Cyberatak na PO ujawnił szereg słabości w zakresie bezpieczeństwa cyfrowego. Brak podstawowych zabezpieczeń, jak silne hasła czy weryfikacja dwuetapowa, to problem nie tylko polityków, ale i przeciętnego użytkownika Internetu. Gawkowski podkreślił, że zagrożenie dotyczy wszystkich – miesięcznie służby otrzymują nawet 60 tys. zgłoszeń incydentów, z czego 5–6 tys. to realne ataki. Choć aż 99 proc. z nich jest skutecznie odpieranych, całkowita eliminacja ryzyka jest niemożliwa.

Dlaczego hasła i edukacja są kluczowe?

Według analiz, ogromna liczba użytkowników nadal korzysta z prostych haseł – np. „1234” lub „password”. Tymczasem bezpieczne hasło powinno być długie, unikalne i trudne do odgadnięcia. Jeszcze lepszym rozwiązaniem jest menedżer haseł oraz wspomniana wcześniej weryfikacja dwuetapowa. Niestety, jak pokazuje przypadek PO, nawet instytucje publiczne nie zawsze trzymają się tych zasad.

Cyberataki – nowe narzędzie budowania stref wpływów

Wydarzenia z początku kwietnia nie są odosobnione – eksperci od lat ostrzegają przed próbami wpływania na procesy demokratyczne poprzez cyberataki. Przypadek Platformy Obywatelskiej potwierdza, że celem może być każda organizacja polityczna, a atak nie musi być wymierzony w centralne serwery – wystarczy jedno słabe ogniwo.

Wicepremier Gawkowski nie pozostawia złudzeń – Nie jest tak, że można wszystkich ataków uniknąć. Wszyscy mogą być narażeni na sytuacje krytyczne i powinni być czujni.

W obliczu rosnących zagrożeń konieczne są nie tylko szybkie reakcje służb, ale także powszechna edukacja cyfrowa – nie tylko wśród obywateli, ale też polityków, pracowników instytucji publicznych i organizacji pozarządowych. Cyberbezpieczeństwo staje się fundamentem stabilności państwa – a jego słabości mogą mieć realne konsekwencje.

Komentarz eksperta: Paweł Jurek, Business Development Director w DAGMA Bezpieczeństwo IT

Jeśli potwierdzą się nieoficjalne informacje Radia Zet, że do ataku wykorzystana została skrzynka lokalnego działacza Platformy Obywatelskiej, z której następnie rozsyłano złośliwe oprogramowanie, to byłaby to dość często stosowana technika. Ataki poprzez użycie złośliwego oprogramowania przesyłanego drogą elektroniczną są bardzo popularnym sposobem wykonania pierwszego kroku. Jeśli przy tym cyberprzestępcom udaje się podszyć pod zaufanego nadawcę, to skokowo rośnie wtedy prawdopodobieństwo, iż odbiorca zaufa otrzymanemu komunikatowi i spróbuje otworzyć przesłane tą drogą linki lub załączniki.

Spekulując dalej – ciekawym szczegółem będzie informacja, w jaki sposób cyberprzestępcy rozsyłali maile powołując się na działacza PO. Zwykle mamy tutaj dwie możliwości. Pierwsza to podszycie się pod nadawcę poprzez użycie konta o bardzo podobnej nazwie, łudząco podobnej do znanego nadawcy, jednak bez uzyskiwania dostępu do jego zasobów. Druga jest ciekawsza – polega na przejęciu kontroli nad skrzynką pocztową prawdziwego pracownika. Najczęściej dochodzi do tego na skutek niefrasobliwości w stosowaniu zbyt prostych haseł oraz w niestosowaniu dwuskładnikowego uwierzytelniania. Pamiętajmy jednak, że w skali całego państwa czy dużych organizacji jak ogólnopolska struktura partii politycznej – bardzo trudno wyegzekwować dyscyplinę wszystkich pracowników. I tego typu ataki bazują właśnie na statystycznie dużym prawdopodobieństwie, iż w dużej organizacji, kiedy poszukamy odpowiednio długo, zawsze znajdzie się jakieś słabsze ogniwo, które umożliwi rozpoczęcie ataku.

Musimy mieć świadomość, że od czasu ataku Rosji na Ukrainę Polska jest celem nasilonych cyberataków. Jedna z firm koncentrujących się na cyberbezpieczeństwie, mająca dużą wiedzę na temat ataków w naszej części Europy przeanalizowała w ubiegłym roku, które sektory są atakowane najczęściej z kierunku rosyjskiego. Szczegółowe analizy firmy ESET pokazały znaczny wzrost działalności tzw. grup APT – a więc grup cyberprzestępców rozwijających złożone ataki kierowane na konkretne firmy i instytucje. Według badań ESET grupy hakerów atakujące z terenu Rosji i Białorusi najczęściej atakują właśnie instytucje rządowe, samorządowe i związane z nimi organizacje. Drugą najczęściej atakowaną kategorią jest sektor obronny, a trzecią – sektor energetyczny.

Trzeba przyznać, iż w ostatnich latach struktury państwowe poczyniły naprawdę duże postępy, jeśli chodzi o budowanie cyberodporności. I są to postępy niezależne od barw partyjnych. Na szczęście cyberbezpieczeństwo jest nadal obszarem znajdującym się na uboczu walki partyjnej i przy zmianie ekip mamy na tym polu raczej kontynuację, a nie pozostawianie po sobie spalonej ziemi. Pamiętajmy jednak, że inwestycje w cyberbezpieczeństwo realizowane są w czasie jeszcze szybszego wzrostu zagrożeń – żyjemy w bardzo niespokojnych czasach. Musimy spodziewać się więc prawdopodobnie jeszcze wielu prób rozchwiania emocji wyborczych. Niestety, z punktu widzenia atakujących – im mocniej zostaną podgrzane emocje i obawy, tym dla nich lepiej. Należy więc zachować spokój i skoncentrować się na działaniu.

źródła: informacja prasowa, cyberdefence24.pl, rzeczpospolita.pl


Dodaj komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone *