SERWIS

Tokio 2020: wyniki, starty i medale

Polska obiektem cyberoperacji „Ghostwriter”. Firma ekspercka potwierdza

Po raz pierwszy wzmianki o operacji Ghostwriter pojawiły się w raporcie firmy z lipca 2020 r (fot. Shutterstock/etonastenka)
Po raz pierwszy wzmianki o operacji Ghostwriter pojawiły się w raporcie firmy z lipca 2020 r (fot. Shutterstock/etonastenka)

Odkryliśmy liczne operacje przeciwko polskim podmiotom w ramach kampanii Ghostwriter – poinformowała firma Mandiant zajmująca się cyberbezpieczeństwem, potwierdzając wcześniejsze ustalenia polskich służb. Mandiant jako pierwszy informował o operacji, jeszcze w 2020 r.

Sankcje za cyberatak na Polskę? Szef MSZ: Sprawa jest poważna

Odpowiedzią na cyberatak powinny być cybersankcje – mówi minister spraw zagranicznych Zbigniew Rau, dodając, że nie wyklucza scenariusza, w którym...

zobacz więcej

We wtorek rzecznik ministra koordynatora służb specjalnych Stanisław Żaryn podał, że za niedawnym atakiem socjotechnicznym na polskich polityków i wyciekiem ich e-maili stoi związana z rosyjskimi służbami grupa UNC1151, która prowadzi szerszą operację destabilizacji państw regionu nazwaną „Ghostwriter”.

Grupę tę jako pierwsza zidentyfikowała amerykańska firma zajmująca się cyberbezpieczeństwem Mandiant Intelligence, należąca do grupy FireEye, która również dała nazwę operacji. Jak powiedział dyrektor ds. analiz Mandiant Intelligence Ben Read, firma „odkryła liczne operacje grupy UNC1151 przeciwko polskim podmiotom”.

Liczne operacje przeciw polskim podmiotom


„Oceniamy, że te intruzje są związane z operacjami informacyjnymi Ghostwriter w Polsce”. Jak zaznaczył jednak ekspert, ośrodek nie zgromadził do tej pory wystarczających dowodów, by przypisać atak konkretnemu państwu. Jednocześnie w ocenie Mandiant grupa UNC1151 jest związana z obcym państwem. Po raz pierwszy wzmianki o operacji Ghostwriter pojawiły się w raporcie firmy z lipca 2020 r. Analitycy pisali, że to operacja wpływu, mająca na celu promowanie narracji krytycznych wobec NATO, głównie na Litwie, Łotwie i w Polsce.

Służby ujawniają skalę cyberataków. Zhakowano kilka tysięcy adresów e-mail

ABW i SKW ustaliły, że na liście celów ataku socjotechnicznego znajdowało się co najmniej 4350 adresów e-mail należących do polskich obywateli;...

zobacz więcej

W jej ramach nieznana dotąd jednostka nazwana UNC1151, za którą – jak podejrzewano – stało obce państwo, prowadziło kampanię polegającą m.in. na publikowaniu i rozsyłaniu fałszywych artykułów opublikowanych po włamaniu na strony portali, m.in. na temat rzekomych przygotowań NATO do wojny z Rosją.

W kolejnym raporcie, z kwietnia 2021 r., firma oceniła, że działalność jednostki jest szersza niż wcześniej podejrzewano. Przypisano jej m.in. włamania na konta na Twitterze i Facebooka należące do polityków Zjednoczonej Prawicy, w tym posłów Marka Suskiego i minister Marleny Maląg.

Kreowanie podziałów w koalicji rządzącej


Mandiant stwierdził wówczas, że główne wysiłki w ramach „Ghostwritera” skupiały się w późniejszym czasie nie na NATO, lecz na kreowaniu podziałów wewnątrz koalicji rządzącej w Polsce oraz w polskim społeczeństwie.

Zobacz także: Niemcy. Rosyjscy hakerzy atakują polityków . „Der Spiegel”: ci sami atakowali polityka PiS

„Narracje promowane w pięciu operacjach (włamań na konta polityków ZP – red.) zdają się prezentować skoordynowany wysiłek, by zdyskredytować koalicję rządzącą, poszerzyć istniejące podziały polityczne i promować obraz niezgody w koalicji” – pisała w kwietniowym raporcie firma.

Atak na skrzynkę Dworczyka. „Nie ma mowy, żeby ponosił konsekwencje”

Mówimy o ataku cybernetycznym ze strony Federacji Rosyjskiej, my jesteśmy ofiarami tego ataku. Nie ma mowy o tym, żeby minister Dworczyk ponosił...

zobacz więcej

Włamań na konta dokonano za pomocą phishingu, tj. wysyłania e-maili podszywających się pod znane portale czy np. banki, zachęcających adresatów do klikania w zainfekowane linki. Poza polskimi politykami celem takich ataków socjotechnicznych były także wojskowe i rządowe podmioty oraz media w państwach bałtyckich i na Ukrainie, a później także politycy w Niemczech i m.in. znany białoruski bloger opozycyjny.

Łącznie w raporcie odnotowano 34 incydenty powiązane z „Ghostwriterem” na przestrzeni ostatnich pięciu lat. W wielu przypadkach hakerzy używali kont polityków i osób publicznych, do których uzyskali dostęp, do rozprzestrzeniania fałszywych artykułów, np. mówiących o szajce zajmującej się prostytucją z udziałem przedstawicieli polskich i litewskich władz oraz amerykańskich wojskowych.

Cyberataki na inne państwa bałtyckie


Mandiant stwierdził, że nie wszystkie z wymienionych incydentów dało się bezspornie przypisać UNC1151, lecz ma wysoki stopień pewności, że grupa stoi przynajmniej za częścią z nich.

źródło:

Zobacz więcej