- WIADOMOŚCI
Rosjanie i Białorusini atakują Polskę. ABW pokazało skalę operacji
Autor. CyberDefence24/Canva
Polska była jednym z głównych celów działań cybernetycznych w 2025 roku – poinformował CSIRT GOV, podległy ABW. W najnowszym raporcie zespół wskazał na wysoką aktywność grup powiązanych z Rosją oraz Białorusią. Według ekspertów również haktywiści rozwijają swoje zdolności w zakresie prowadzonych operacji.
Rosjanie wykradali dane
Wysoki poziom zagrożenia potwierdza zespół CSIRT GOV, działający w ramach Agencji Bezpieczeństwa Wewnętrznego.
W najnowszym Raporcie o stanie bezpieczeństwa cyberprzestrzeni RP za 2025 rok wskazano, że jednym z czynników jest zaangażowanie Polski w działania NATO oraz Unii Europejskiej, a także położenie geograficzne naszego kraju.
Aktywnych było wielu aktorów zagrożeń. Najczęściej jednak swoje działania prowadziły grupy APT z kierunków wschodnich, a także prorosyjskie kolektywy haktywistyczne.
Jako największe źródło zagrożenia CSIRT GOV uznał grupę APT28. Jej członkowie rozpowszechniali oprogramowanie wykradające dane (stealery) za pomocą kampanii socjotechnicznych. Ataki były wymierzone w m.in. administrację rządową. Obejmowały one zaproszenia na międzynarodowe konferencje czy programy AI do modyfikacji zdjęć, które w rzeczywistości wykradały hasła, historię przeglądarek czy dane o ciasteczkach.
Eksperci odnotowali też kontynuację poprzedniej kampanii, w której atakujący podszywali się pod twórców generatora obrazów AI, rzekomo udostępnianego w ramach „ekskluzywnego wczesnego dostępu”. Było to jednak malware LAMEHUG, które po uruchomieniu i wpisaniu komendy przez użytkownika komunikowało się z dużym modelem językowym na platformie Hugging Face, zwracającym komendy mające wykraść informacje o systemie oraz zgromadzonych na nim plikach.
W 2025 roku w cyberprzestrzeni pojawiła się również nowa grupa hakerska, nazwana Laundry Bear. Przeprowadzona przez nią kampania mailowa informowała o rzekomym zaproszeniu na europejską konferencję dotyczącą obronności. Załączony do wiadomości plik PDF zawierał kod QR, który po zeskanowaniu prowadził na podstawioną stronę logowania Microsoft 365, służącą do wyłudzania danych.
Rosyjskie ataki na infrastrukturę krytyczną w Polsce
Aktorzy zagrożeń nie ograniczali się jedynie do wiadomości mailowych. CSIRT GOV przypomina, że w 2025 roku doszło do wielu incydentów naruszenia bezpieczeństwa serwerów poczty elektronicznej opartych na oprogramowaniu Zimbra.
Sprzyjały im nieaktualizowane systemy oraz krytyczne braki w mechanizmach, zaś zagrożenie dotyczyło zarówno administracji publicznej, jak i sektora prywatnego. Atakujący mogli nie tylko umieścić pliki dostępu zdalnego (typ webshell), ale też narzędzia zdalnego przesyłania plików czy też modyfikować kod panelu logowania do kont w celu wykradania danych.
Istotnym elementem krajobrazu cyberprzestrzeni stały się też grupy haktywistyczne. W przypadku prorosyjskich organizacji operujących przeciwko Polsce, najbardziej aktywne były NoName057(16) oraz Z-Pentest.
Najczęściej przeprowadzały ataki DDOS, zakłócające dostępność serwisów administracji publicznej. Dodatkowo, próbowały uzyskać dostęp do systemów technologii operacyjnej (OT) oraz przemysłowego internetu rzeczy (IIoT).
Co istotne, prorosyjscy hakerzy uzyskiwali także nieautoryzowany dostęp do różnych paneli przemysłowych w oczyszczalniach ścieków, stacjach uzdatniania wody, a także instalacjach podmiotów prywatnych. Ponadto, odnotowano próby przełamania zabezpieczeń systemów monitoringu wizyjnego.
„Uzyskanie dostępu do interfejsów sterujących umożliwiało modyfikację parametrów pracy urządzeń, co potencjalnie przekładało się na ryzyko zakłócenia procesów technologicznych” – czytamy w Raporcie.
Białoruś nie pozostaje w tyle
Działaniom prorosyjskich grup towarzyszyły operacje przygotowywane przez podmiot z kierunku białoruskiego, UNC1151.
Sprawcy najczęściej prowadzili kampanie spearphishingowe. W jednej z nich obrali na cel firmy sektora rolniczego i podszywając się pod towarzystwa ubezpieczeń bądź system ePUAP w celu dystrybucji złośliwego kodu JavaScript.
W innej kampanii, białoruscy hakerzy tworzyli fałszywe panele logowania do poczty elektronicznej, które następnie zamieszczano na przejętych serwisach małych polskich firm. Były one wykorzystywane do przechwytywania danych logowania do prywatnych kont osób publicznych.
CSIRT GOV odnotował też działania dotyczące wykorzystania podatności w oprogramowaniu Roundcube, jednak nie stwierdzono udanej kompromitacji w podmiotach objętych działaniami zespołu cyberbezpieczeństwa.


Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].
Wybrane okazje dla Ciebie