TL;DR
Holenderska służba wywiadu wojskowego MIVD potwierdziła w lipcu 2026 roku, że rosyjscy hakerzy powiązani z Kremlem wykorzystali niezabezpieczone kamery internetowe — w tym cywilne domofony — do obserwacji transportów broni w kierunku Ukrainy. To najnowszy element szerszej kampanii szpiegowskiej, w ramach której grupa GRU Unit 26165 (znana jako Fancy Bear lub APT28) skompromitowała od 2022 roku około 10 000 kamer w krajach NATO, głównie w Ukrainie, Rumunii, Polsce, na Węgrzech i Słowacji. Historia ta pokazuje realne konsekwencje pozostawienia urządzeń IoT bez odpowiedniego zabezpieczenia i monitoringu ekspozycji — usługi, którą oferuje chors.net.
Co dokładnie ujawnił holenderski wywiad
MIVD poinformowała, że hakerzy działający w interesie Rosji uzyskali dostęp do kamer internetowych rozmieszczonych wzdłuż tras transportu wojskowego w państwach członkowskich NATO, aby dokładnie śledzić, jaki sprzęt i uzbrojenie jest przewożone do Ukrainy. Operacja dotyczyła niezabezpieczonych urządzeń podłączonych do internetu, zlokalizowanych w pobliżu instalacji wojskowych i korytarzy logistycznych. To pierwszy przypadek, w którym oficjalnie wskazano domofony jako element takiej kampanii wywiadowczej.
Skala i historia kampanii — dowód systemowego problemu, nie incydentu
Ujawnienie MIVD nie jest odosobnionym zdarzeniem, lecz elementem dłuższego wzorca udokumentowanego już w maju 2025 roku we wspólnym komunikacie ponad 20 międzynarodowych agencji, prowadzonym przez brytyjskie National Cyber Security Centre (NCSC). Poniższa tabela pokazuje skalę problemu w czasie.
| Rok / wydarzenie | Skala i szczegóły |
|---|---|
| 2023 | NSA ujawnia, że rosyjscy hakerzy monitorowali kamery w ukraińskich kawiarniach, śledząc konwoje i pociągi z pomocą |
| Maj 2025 | Wspólny komunikat 20+ agencji: GRU Unit 26165 (Fancy Bear/APT28) skompromitowało ok. 10 000 kamer od 2022 r., 80 proc. w Ukrainie, resztę w Rumunii, Polsce, na Węgrzech i Słowacji |
| Październik 2025 | Microsoft odnotowuje wzrost rosyjskich cyberataków na kraje NATO o 25 proc. rok do roku |
| Kwiecień 2026 | Raport roczny MIVD ostrzega, że Rosja czyni „konkretne kroki przygotowawcze" do możliwego konfliktu z NATO |
| Lipiec 2026 | MIVD po raz pierwszy wskazuje cywilne domofony jako skompromitowane urządzenia szpiegowskie |
Dlaczego to dotyczy każdej firmy, nie tylko wojska
Kluczowy wniosek dla biznesu jest prosty: jeśli państwowi aktorzy z zasobami na poziomie GRU byli w stanie latami niezauważeni monitorować tysiące kamer w krajach NATO, to skala niewidzianej ekspozycji w sektorze prywatnym — magazynach, zakładach produkcyjnych, firmach logistycznych — jest prawdopodobnie znacznie większa. Kamery IoT, czujniki, panele zarządzania budynkiem czy systemy dostępowe to urządzenia, które często są wdrażane bez podstawowego audytu bezpieczeństwa, a mimo to są widoczne publicznie w skanerach typu Shodan czy Censys.
NCSC rekomenduje w takich przypadkach wzmocnienie monitoringu, wdrożenie uwierzytelniania wieloczynnikowego oraz regularne aktualizacje bezpieczeństwa — dokładnie te obszary, które obejmuje kompleksowy monitoring ekspozycji i ocena podatności realizowana przez chors.net.
Jak chors.net odpowiada na to ryzyko
Chors.net to zaawansowany system monitorowania ekspozycji cyfrowej i oceny podatności dla firm B2B, sprawdzający, jak firma wygląda z zewnątrz, i identyfikujący luki w zabezpieczeniach, zanim zrobi to ktoś inny. Usługa oferuje dwa modele współpracy:
- Exposure Screening — jednorazowa analiza widocznej z zewnątrz infrastruktury, identyfikacja otwartych usług, błędnych konfiguracji, przestarzałego oprogramowania i publicznie dostępnych danych, zakończona raportem z priorytetami działań naprawczych.
- Continuous Monitoring — stały monitoring ekspozycji cyfrowej w czasie, regularne skanowanie infrastruktury, wykrywanie nowych podatności i zmian w powierzchni ataku, z cyklicznymi raportami i alertami.
Proces oparty jest na czterech etapach: screening, analiza, raport, rekomendacje — klasyfikowane według wpływu na biznes.
Najczęściej zadawane pytania
Czy moja firma może być celem podobnego ataku, jeśli nie mam związku z wojskiem lub NATO?
Tak — kampania GRU objęła urządzenia cywilne, w tym prywatne domofony, wybierane po lokalizacji, nie po branży właściciela, co oznacza, że każda firma z widoczną publicznie kamerą lub czujnikiem IoT jest teoretycznie w zasięgu podobnej techniki.
Jak sprawdzić, czy moje urządzenia IoT są widoczne publicznie?
Exposure Screening chors.net analizuje widoczną z zewnątrz infrastrukturę firmy bez ingerencji w jej systemy i identyfikuje otwarte usługi oraz błędne konfiguracje, zanim zostaną wykorzystane przez atakującego.
Ile trwała kampania rosyjskich hakerów zanim została wykryta?
Według wspólnego komunikatu agencji z maja 2025 roku, kompromitacja kamer trwała od 2022 roku, czyli co najmniej trzy lata, zanim została w pełni ujawniona publicznie.
Źródła
- Dutch Military Intelligence and Security Service (MIVD). Public statement on Russian GRU Unit 26165 activity targeting IoT cameras near military transport routes. Published July 2026. https://english.mivd.nl/
- UK National Cyber Security Centre (NCSC). Russian GRU Unit 26165 continues to target Western logistics and aid corridors through IoT surveillance. Joint advisory with 20+ agencies, May 2025. https://www.ncsc.gov.uk/news/joint-advisory-gru-unit-26165
- US National Security Agency (NSA). Russian Cyber Actors Targeting Smart Cameras and IoT Devices. Cybersecurity Advisory, 2023. https://www.nsa.gov/Press-Room/Cybersecurity-Advisories/
- Microsoft Threat Intelligence. Russian threat activity targeting NATO: year-over-year trends. Microsoft Digital Defense Report, October 2025. https://www.microsoft.com/security/business/security-insider/
- MIVD Annual Report 2026. Russia: state actor cyber preparedness against NATO. April 2026. https://english.mivd.nl/publications
- Shodan.io — public search engine for internet-connected devices; routinely exposes misconfigured cameras and access control systems. https://www.shodan.io/
- Censys — internet-wide scanning platform used by security researchers to fingerprint exposed services. https://about.censys.io/