- WIADOMOŚCI
Wszystkie maile publicznej spółki trafiały na adres atakującego. Zaczęło się od sekretariatu
Autor. Magnific.com. Licencja: https://www.magnific.com/ai/docs/licenses-attribution
Przez ponad półtora roku maile przychodzące do sekretariatu Przedsiębiorstwa Gospodarki Komunalnej i Mieszkaniowej w Janikowie (woj. kujawsko-pomorskie) trafiały na zewnętrzny adres e-mail, wskazany przez atakującego, co skutkowało naruszeniem ochrony danych osobowych. Nie po raz pierwszy dane trafiają w niepowołane ręce wskutek nieautoryzowanych reguł przekierowania korespondencji – jest to kolejny taki przypadek dotyczący polskiej organizacji z sektora publicznego w ostatnim czasie.
14 września Przedsiębiorstwo Gospodarki Komunalnej i Mieszkaniowej sp. z o. o. w Janikowie (powiat inowrocławski, województwo kujawsko-pomorskie) opublikowało zawiadomienie o naruszeniu ochrony danych osobowych.
„Nieuprawniony dostęp do elektronicznej skrzynki pocztowej miał miejsce w terminie od 28.01.2025 r. do 26.08.2026 r. W dniu 26.08.2026 r. wykryto nieautoryzowany dostęp osoby trzeciej do służbowego konta poczty elektronicznej o adresie: [email protected]. Po zalogowaniu się na konto, napastnik utworzył regułę transportową (regułę pocztową), która automatycznie i bez wiedzy użytkownika przekierowywała całą przychodzącą korespondencję na zewnętrzny, obcy adres poczty elektronicznej e-mail” – czytamy w komunikacie datowanym na 11 września br.
Naruszenie poufności danych osobowych polegało na ich ujawnieniu poprzez uzyskanie przez podmiot trzeci nieautoryzowanego dostępu do konta pocztowego Administratora, co skutkowało tzw. wyciekiem danych w czasie rzeczywistym.
PGKiM Janikowo
Zakres naruszenia
PGKiM sprecyzował, że naruszenie obejmuje całą korespondencję przychodzącą na adres sekretariatu spółki komunalnej.
Oznacza to, że wszelkie informacje, które wysyłane były na wskazany e-mail pomiędzy 28 stycznia 2025 roku a 26 sierpnia 2026 roku, powinny być traktowane z jako najprawdopodobniej skradzione (z małymi wyjątkami – np. jeśli wysyłane załączniki były szyfrowane za pomocą silnego hasła, podanego innym kanałem komunikacji).
Naruszenie może obejmować poniższe kategorie danych osobowych:
- imię i nazwisko;
- data urodzenia;
- numer rachunku bankowego;
- adres zamieszkania;
- numer PESEL;
- seria i numer dowodu osobistego;
- adres e-mail;
- numer telefonu.
Ryzyko naruszenia praw lub wolności zostało ocenione jako wysokie. Zdarzenie zostało zgłoszone do Prezesa Urzędu Ochrony Danych Osobowych.
Jak się chronić?
Niezmiennie rekomendujemy zastrzeżenie numeru PESEL – warto to zrobić również wtedy, gdy bezpieczeństwo naszych danych nie zostało naruszone.
PGKiM rekomenduje również m.in.:
- zgłaszanie wszelkich niepokojących sygnałów wykorzystania naszych danych do odpowiednich organów i organizacji – Policji, BIK czy KRD;
- poinformowanie członków rodziny o sytuacji wraz z zastrzeżeniem możliwych prób wyłudzeń w ramach podszywania się;
- zachowanie szczególnej ostrożności w kontaktach z nieznajomymi osobami.
Potencjalne skutki naruszenia zostały obszernie opisane w komunikacie, który zawiera również dane kontaktowe inspektora ochrony danych.
2FA i BEC
Warto pamiętać, że dwuetapowe uwierzytelnianie to filar bezpieczeństwa naszych kont.
Jedną z najlepszych metod 2FA pozostają klucze U2F, zaś kody z SMS nie są już tak bezpieczne, co podkreślał na naszych łamach przedstawiciel UODO.
Ustawianie reguł przekierowywania maili często bywa elementem ataków typu BEC (ang. business e-mail compromise). Cyberprzestępcy wielokrotnie podstawiali w ten sposób fałszywe faktury w ramach nowych wiadomości do istniejących wątków. W omawianym incydencie nie wskazano, aby zdarzenie miało wątek finansowy.
Nie pierwszy taki atak
14 września informowaliśmy o prawie identycznym incydencie, dotyczącym dwóch skrzynek e-mailowych opolskiego liceum – przekierowania były aktywne przez niecały miesiąc.
Na początku tego roku o złośliwych przekierowaniach wiadomości informowała Szkoła Podstawowa im. Ks. Prof. J. Tischnera w Ochotnicy Dolnej.
Nieuprawniony dostęp do skrzynek niestety nie jest niczym nadzwyczajnym. Od początku marca br. opisywaliśmy włamania na maile m.in. poniższych organizacji:
- Miejskie Przedsiębiorstwo Energetyki Cieplnej w Nowym Targu (03.2026);
- Szkoła Podstawowa nr 58 z Oddziałami Integracyjnymi w Katowicach (03.2026);
- Zespół Szkolno-Przedszkolny im. Marii Skłodowskiej-Curie w Ruścu (03.2026);
- Szpital Uniwersytecki w Krakowie (03.2026);
- Politechnika Białostocka (04.2026);
- Centrum Administracyjne Placówek Opiekuńczo-Wychowawczych w Tczewie (05.2026);
- Uniwersytet Jagielloński (07.2026).
Chcesz coś przekazać? Polecamy anonimowy kontakt z nami – należy użyć formularza „Zgłoszenia anonimowe” u dołu strony.




Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].