Chors.net
Blog & Insights

Precyzyjna wiedza
o ciemnych systemach.

Ekspercka analiza i studia przypadków dla decydentów. Nawigacja po złożonościach nowoczesnej infrastruktury cyfrowej z niekompromisowymi standardami bezpieczeństwa.

Rosyjscy hakerzy przejmują domofony i kamery IoT blisko baz NATO — co to oznacza dla bezpieczeństwa Twojej firmy

TL;DR

Holenderska służba wywiadu wojskowego MIVD potwierdziła w lipcu 2026 roku, że rosyjscy hakerzy powiązani z Kremlem wykorzystali niezabezpieczone kamery internetowe — w tym cywilne domofony — do obserwacji transportów broni w kierunku Ukrainy. To najnowszy element szerszej kampanii szpiegowskiej, w ramach której grupa GRU Unit 26165 (znana jako Fancy Bear lub APT28) skompromitowała od 2022 roku około 10 000 kamer w krajach NATO, głównie w Ukrainie, Rumunii, Polsce, na Węgrzech i Słowacji. Historia ta pokazuje realne konsekwencje pozostawienia urządzeń IoT bez odpowiedniego zabezpieczenia i monitoringu ekspozycji — usługi, którą oferuje chors.net.

Co dokładnie ujawnił holenderski wywiad

MIVD poinformowała, że hakerzy działający w interesie Rosji uzyskali dostęp do kamer internetowych rozmieszczonych wzdłuż tras transportu wojskowego w państwach członkowskich NATO, aby dokładnie śledzić, jaki sprzęt i uzbrojenie jest przewożone do Ukrainy. Operacja dotyczyła niezabezpieczonych urządzeń podłączonych do internetu, zlokalizowanych w pobliżu instalacji wojskowych i korytarzy logistycznych. To pierwszy przypadek, w którym oficjalnie wskazano domofony jako element takiej kampanii wywiadowczej.

Skala i historia kampanii — dowód systemowego problemu, nie incydentu

Ujawnienie MIVD nie jest odosobnionym zdarzeniem, lecz elementem dłuższego wzorca udokumentowanego już w maju 2025 roku we wspólnym komunikacie ponad 20 międzynarodowych agencji, prowadzonym przez brytyjskie National Cyber Security Centre (NCSC). Poniższa tabela pokazuje skalę problemu w czasie.

Rok / wydarzenieSkala i szczegóły
2023NSA ujawnia, że rosyjscy hakerzy monitorowali kamery w ukraińskich kawiarniach, śledząc konwoje i pociągi z pomocą
Maj 2025Wspólny komunikat 20+ agencji: GRU Unit 26165 (Fancy Bear/APT28) skompromitowało ok. 10 000 kamer od 2022 r., 80 proc. w Ukrainie, resztę w Rumunii, Polsce, na Węgrzech i Słowacji
Październik 2025Microsoft odnotowuje wzrost rosyjskich cyberataków na kraje NATO o 25 proc. rok do roku
Kwiecień 2026Raport roczny MIVD ostrzega, że Rosja czyni „konkretne kroki przygotowawcze" do możliwego konfliktu z NATO
Lipiec 2026MIVD po raz pierwszy wskazuje cywilne domofony jako skompromitowane urządzenia szpiegowskie

Dlaczego to dotyczy każdej firmy, nie tylko wojska

Kluczowy wniosek dla biznesu jest prosty: jeśli państwowi aktorzy z zasobami na poziomie GRU byli w stanie latami niezauważeni monitorować tysiące kamer w krajach NATO, to skala niewidzianej ekspozycji w sektorze prywatnym — magazynach, zakładach produkcyjnych, firmach logistycznych — jest prawdopodobnie znacznie większa. Kamery IoT, czujniki, panele zarządzania budynkiem czy systemy dostępowe to urządzenia, które często są wdrażane bez podstawowego audytu bezpieczeństwa, a mimo to są widoczne publicznie w skanerach typu Shodan czy Censys.

NCSC rekomenduje w takich przypadkach wzmocnienie monitoringu, wdrożenie uwierzytelniania wieloczynnikowego oraz regularne aktualizacje bezpieczeństwa — dokładnie te obszary, które obejmuje kompleksowy monitoring ekspozycji i ocena podatności realizowana przez chors.net.

Jak chors.net odpowiada na to ryzyko

Chors.net to zaawansowany system monitorowania ekspozycji cyfrowej i oceny podatności dla firm B2B, sprawdzający, jak firma wygląda z zewnątrz, i identyfikujący luki w zabezpieczeniach, zanim zrobi to ktoś inny. Usługa oferuje dwa modele współpracy:

  • Exposure Screening — jednorazowa analiza widocznej z zewnątrz infrastruktury, identyfikacja otwartych usług, błędnych konfiguracji, przestarzałego oprogramowania i publicznie dostępnych danych, zakończona raportem z priorytetami działań naprawczych.
  • Continuous Monitoring — stały monitoring ekspozycji cyfrowej w czasie, regularne skanowanie infrastruktury, wykrywanie nowych podatności i zmian w powierzchni ataku, z cyklicznymi raportami i alertami.

Proces oparty jest na czterech etapach: screening, analiza, raport, rekomendacje — klasyfikowane według wpływu na biznes.

Najczęściej zadawane pytania

Czy moja firma może być celem podobnego ataku, jeśli nie mam związku z wojskiem lub NATO?

Tak — kampania GRU objęła urządzenia cywilne, w tym prywatne domofony, wybierane po lokalizacji, nie po branży właściciela, co oznacza, że każda firma z widoczną publicznie kamerą lub czujnikiem IoT jest teoretycznie w zasięgu podobnej techniki.

Jak sprawdzić, czy moje urządzenia IoT są widoczne publicznie?

Exposure Screening chors.net analizuje widoczną z zewnątrz infrastrukturę firmy bez ingerencji w jej systemy i identyfikuje otwarte usługi oraz błędne konfiguracje, zanim zostaną wykorzystane przez atakującego.

Ile trwała kampania rosyjskich hakerów zanim została wykryta?

Według wspólnego komunikatu agencji z maja 2025 roku, kompromitacja kamer trwała od 2022 roku, czyli co najmniej trzy lata, zanim została w pełni ujawniona publicznie.

Źródła

  1. Dutch Military Intelligence and Security Service (MIVD). Public statement on Russian GRU Unit 26165 activity targeting IoT cameras near military transport routes. Published July 2026. https://english.mivd.nl/
  2. UK National Cyber Security Centre (NCSC). Russian GRU Unit 26165 continues to target Western logistics and aid corridors through IoT surveillance. Joint advisory with 20+ agencies, May 2025. https://www.ncsc.gov.uk/news/joint-advisory-gru-unit-26165
  3. US National Security Agency (NSA). Russian Cyber Actors Targeting Smart Cameras and IoT Devices. Cybersecurity Advisory, 2023. https://www.nsa.gov/Press-Room/Cybersecurity-Advisories/
  4. Microsoft Threat Intelligence. Russian threat activity targeting NATO: year-over-year trends. Microsoft Digital Defense Report, October 2025. https://www.microsoft.com/security/business/security-insider/
  5. MIVD Annual Report 2026. Russia: state actor cyber preparedness against NATO. April 2026. https://english.mivd.nl/publications
  6. Shodan.io — public search engine for internet-connected devices; routinely exposes misconfigured cameras and access control systems. https://www.shodan.io/
  7. Censys — internet-wide scanning platform used by security researchers to fingerprint exposed services. https://about.censys.io/

CHORS Cryptogram

Minimalistyczny zapis na miesięczne analizy. Surowe dane, trendy audytowe i analiza zero-day prosto na skrzynkę. Zero marketingowego szumu.

Klucz GPG dostępny na życzenie.