Temat · 16 newsów
Spyware: oprogramowanie szpiegujące i aktualności
W skrócie
Oprogramowanie szpiegujące (spyware) to program, który potajemnie monitoruje urządzenie i wysyła z niego dane, od komercyjnego Pegasusa po stalkerware i infostealery. W 2026 roku Amnesty i Citizen Lab udokumentowały Pegasusa w Maroku, Serbii i wobec eurodeputowanego, a iVerify wykryło nowy wariant P7 DarkSword atakujący niezaktualizowane iPhone'y. Zaawansowanego spyware zwykle nie wykryje sam użytkownik, więc kluczowe są aktualizacje i tryby ochronne.
Czym jest oprogramowanie szpiegujące (spyware)
Oprogramowanie szpiegujące to program, który potajemnie monitoruje urządzenie i wysyła z niego dane: wiadomości, lokalizację, hasła, obraz z ekranu, czasem dźwięk z mikrofonu. Pod jedną nazwą mieszczą się bardzo różne narzędzia, od komercyjnych systemów dla rządów, takich jak Pegasus firmy NSO Group, przez malware państwowe i trojany na Androida, po infostealery i stalkerware, czyli aplikacje do śledzenia bliskich. Łączy je jedno: ukrycie przed właścicielem urządzenia.
Temat wrócił w 2026 roku z kilku stron naraz. Amnesty i Citizen Lab udokumentowały Pegasusa w Maroku, Serbii i wobec eurodeputowanego, iVerify opisało nowy wariant DarkSword atakujący niezaktualizowane iPhone’y, a agencje trzech państw ostrzegły przed irańskim szpiegiem na Windowsa. Wiele z tych narzędzi trafia na telefon przez phishing albo exploity, w tym podatności zero-day.
Rodzaje spyware: Pegasus, malware państwowe, trojany, infostealery i stalkerware
Najważniejsze rodzaje to spyware komercyjne, malware państwowe, trojany na Androida, infostealery i stalkerware.
| Rodzaj | Kto go używa | Jak trafia na urządzenie | Przykład z 2026 roku |
|---|---|---|---|
| Spyware komercyjne | służby państw, klienci NSO | exploit zero-click lub link phishingowy | Pegasus |
| Malware państwowe | wywiady wymierzone w dysydentów | socjotechnika przez WhatsApp i Telegram, fałszywe aplikacje | CHOSEN BRICK |
| Trojany i RAT-y na Androida | przestępcy | instalacja APK spoza sklepu, fałszywe aplikacje | ToxicPanda 2.0, SpyNote z WindRelay |
| Infostealery | przestępcy | ClickFix, złośliwe reklamy, fałszywe strony | Dolphin X, ClickLock |
| Stalkerware | osoba stosująca przemoc lub kontrolę | instalacja ukryta przed ofiarą | brak głośnego przypadku w materiałach z 2026 roku |
Co to jest Pegasus i kto go używa
Pegasus to najbardziej znane spyware komercyjne, produkowane przez izraelską firmę NSO Group i sprzedawane służbom państw. Według analizy Amnesty system przechwytuje dane z chmury, zdalnie włącza mikrofon i kamerę oraz śledzi lokalizację, a jego wektory ewoluowały od ataków na BlackBerry do exploitów zero-click na iOS, jak FORCEDENTRY. Amnesty Security Lab wykazało, że NSO samo buduje i obsługuje infrastrukturę Pegasusa, w tym sieć anonimizującą PATN, a zespół White Services rejestruje osobne konta ataku dla każdego klienta, co pozwala przypisać ataki. To przeczy wcześniejszym zaprzeczeniom NSO, bo dane z wewnętrznych dashboardów zgadzają się z listą z Pegasus Project.
Przykłady z 2026 roku:
- Maroko. Raport Amnesty dokumentuje, że Maroko przez lata inwigilowało społeczeństwo obywatelskie Pegasusem w latach 2017-2021, z możliwym kontynuowaniem. Śledztwo prowadził dziennikarz Hicham Mansouri, którego własne urządzenie zainfekowano, razem z Forbidden Stories i 39 dziennikarzami z 14 redakcji. Rząd Maroka zaprzecza.
- Serbia. Citizen Lab i Amnesty potwierdziły 2 września, że Serbia użyła Pegasusa z exploitem zero-click w iMessage przeciw co najmniej 14 osobom ze środowiska studentów, społeczeństwa obywatelskiego i opozycji. Apple załatało lukę w iOS 18.4.1. Na telefonach wykryto też NoviSpy, instalowane przy konfiskacie urządzeń z użyciem narzędzia Cellebrite; w jednym przypadku prywatne wiadomości odczytano w prorządowej telewizji. To trzecia udokumentowana kampania przeciw serbskiemu społeczeństwu w niespełna trzy lata.
- Parlament Europejski. Citizen Lab ujawnił, że były eurodeputowany Stelios Kouloglou był infekowany Pegasusem podczas pracy w komisji PEGA, w październiku 2022 i marcu 2023 roku, przez exploit zero-click PWNYOURHOME w HomeKit, załatany w iOS 16.3.1. Citizen Lab nie wskazał winnego, ale zauważył, że operator musiał mieć licencję na działanie w wielu krajach UE.
- Spór prawny. Meta złożyła 8 czerwca wniosek, by uznać NSO za nieposłusznego sądowi. Sprawa sięga 2019 roku, gdy Pegasus skompromitował ponad 1400 urządzeń przez WhatsApp. W grudniu 2024 sąd uznał NSO za winną naruszenia ustawy o oszustwach komputerowych, nakazał zapłatę około 4 milionów dolarów i wydał stały zakaz. Meta twierdzi, że NSO prowadzi dalej kampanie spear-phishingowe oparte na socjotechnice, nie na lukach WhatsAppa.
Jakie nowe oprogramowanie szpiegujące pojawiło się w 2026 roku
Najnowsze przypadki to P7 DarkSword na iPhone’ach, CHOSEN BRICK na Windowsie oraz ToxicPanda 2.0 i WindRelay na Androidzie.
DarkSword P7. iVerify wykryło wariant w sierpniu 2026 podczas analizy infekcji telefonu pracownika instytucji finansowej. P7 obsługuje iOS 18.7 (wcześniejsza wersja iOS 18.6), trafia na telefony przez złośliwe reklamy w atakach watering-hole, więc ofiary nie muszą być wybrane z imienia, wyciąga dane z Keychain bezpośrednio na urządzeniu, celuje w portfele kryptowalut i co 15 sekund łączy się z serwerem C2. Nowy wariant dotyczy niezaktualizowanych iPhone’ów; nie jest nową luką w iOS, lecz nową wersją malware po udanej infekcji DarkSword.
CHOSEN BRICK. NCSC, FBI i AIVD wydały wspólne ostrzeżenie o irańskim narzędziu szpiegowskim używanym przeciw dysydentom, aktywistom i dziennikarzom w USA, Wielkiej Brytanii i Holandii. Atak zaczyna się od wiadomości na WhatsAppie lub Telegramie od rzekomego zaufanego kontaktu albo wsparcia technicznego; plik udaje m.in. Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player lub KeePass. Malware działa tylko na Windowsie, przeżywa restarty, dodaje wykluczenia w Microsoft Defender i przydziela każdej ofierze osobnego bota Telegram. Kradnie kontakty, skrzynki e-mail, wiadomości, ekran i dźwięk z mikrofonu. Jedną z przynęt był fałszywy wynik MRI wysłany po zdobyciu zaufania; ofiary w trzech krajach sięgają co najmniej 2025 roku. Szerzej w temacie ataki hakerów państwowych.
Android. Zimperium opisało ToxicPanda 2.0, który przez uprawnienia VPN blokuje Google Play i Play Protect, a potem prosi o uprawnienia usług dostępności. Obsługuje 167 poleceń, nakłada fałszywe ekrany logowania na 349 aplikacji bankowych i kryptowalutowych w 16 krajach oraz zbiera kody PIN z ponad 140 aplikacji. Group-IB opisało WindRelay używany z RAT-em SpyNote do kradzieży danych kart przez NFC: oszust podszywający się pod pracownika banku nakłonił ofiarę do instalacji SpyNote spoza Google Play, a całość trwała 13 minut. Próbki celowały głównie w Czechy, Słowację i Słowenię.
Czy infostealer to też oprogramowanie szpiegujące
W praktyce tak: infostealer to spyware nastawione na hasła i sesje, używane dla zysku zamiast dla wywiadu. Dobrze to pokazało ostrzeżenie Anthropic, że infostealery przejęły sesje Claude i zużywają limity użytkowników. Malware potrafi skopiować już uwierzytelnioną sesję przeglądarki, więc atakujący nie potrzebuje hasła ani drugiego składnika. Anthropic wylogowuje dotkniętych, usuwa zapisane metody płatności i zwraca pieniądze za nieautoryzowane opłaty. Zobacz Claude.
Inne przykłady z 2026 roku:
- Dolphin X. Varonis opisało infostealera kradnącego dane z ponad 300 aplikacji: 9 przeglądarek, ponad 100 rozszerzeń portfeli, 10 menedżerów haseł i 30 narzędzi chmurowych, w tym klucze SSH i pliki .env. Moduł AI Profiler układa dla atakujących dzienny ranking najcenniejszych ofiar.
- ClickLock. Zestaw skryptów na macOS, rozsyłany przez ClickFix, wyświetla fałszywe okno hasła i zamyka aplikacje co 210 milisekund, dopóki ofiara nie ustąpi. Group-IB naliczyło co najmniej 100 systemów w 33 krajach od maja 2026. Przy takim objawie zaleca wymuszone wyłączenie Maca, uruchomienie w trybie awaryjnym i kontakt z Apple Support.
- E4del i PINHOLE. SOCRadar pokazał, że przestępcy ukrywają polecenia w banerach serwerów FTP, by dostarczać dwa nowe trojany zdalnego dostępu. Technika działa od początku lipca 2026.
Szerszy obraz daje temat malware i infostealery.
Jak wykryć oprogramowanie szpiegujące i jak się przed nim chronić
Zaawansowanego spyware, takiego jak Pegasus, zwykle nie wykryje sam użytkownik: potrzebna jest analiza śledcza albo ostrzeżenie producenta systemu. Apple wysyła powiadomienia o zagrożeniu użytkownikom, którzy mogli być celem spyware najemniczego. Według strony pomocy Apple (stan na 10 października 2026) to alerty o wysokiej pewności, wysyłane od 2021 roku w ponad 150 krajach. Pojawiają się na ekranie blokady, w Ustawieniach, w e-mailu i w banerze na account.apple.com. Prawdziwe powiadomienie nigdy nie prosi o kliknięcie linku, otwarcie pliku ani instalację aplikacji. Apple radzi zgłosić się po pomoc ekspertów, np. do Digital Security Helpline organizacji Access Now.
Co ogranicza ryzyko:
- Aktualizacje. Exploity z Serbii i z komisji PEGA zostały załatane w iOS 18.4.1 i 16.3.1, a P7 DarkSword działa na niezaktualizowanych iPhone’ach.
- Tryb Lockdown na iOS. Apple opisuje go jako opcję dla nielicznych osób, które mogą być celem zaawansowanych ataków. Blokuje większość załączników w wiadomościach, linki i podglądy linków, część złożonych technologii webowych i połączenia FaceTime od nieznanych osób, a także instalację profili konfiguracyjnych. Włącza się go w Ustawienia, Prywatność i ochrona, Tryb blokady. Eksperci zalecają go razem z Advanced Protection na Androidzie.
- Advanced Protection Google. Według strony Google (stan na 10 października 2026) wymaga passkey lub klucza bezpieczeństwa i ogranicza instalację aplikacji do zaufanych sklepów.
- Brak APK spoza Google Play. Tak radzą eksperci po ataku WindRelay, razem z ostrożnością wobec aplikacji żądających dostępu do NFC.
- Stalkerware. Coalition Against Stalkerware (stan na 10 października 2026) radzi usuwać go tylko wtedy, gdy jest to bezpieczne, bo usunięcie może zaalarmować sprawcę i skasować dowody. Prosi o pomoc z urządzenia, do którego sprawca nigdy nie miał dostępu.
Co to oznacza dla Ciebie
- Aktualizuj iOS i Androida od razu po wydaniu poprawek. Wszystkie opisane tu exploity na iPhone’a miały łatki.
- Nie instaluj plików z linków w WhatsAppie i Telegramie, nawet od znajomego, i nie wklejaj poleceń z fałszywej weryfikacji CAPTCHA.
- Jeśli należysz do grupy ryzyka (dziennikarz, aktywista, polityk), włącz tryb Lockdown lub Advanced Protection i traktuj powiadomienie Apple jako poważne.
- Po podejrzeniu infostealera wyloguj wszystkie sesje, zmień hasła z czystego urządzenia i sprawdź metody płatności w kontach.
Otwarte pozostaje, kto i w jakich krajach UE stał za atakiem na eurodeputowanego, czy marokańskie ataki trwają po 2021 roku i czy sąd uzna NSO za winną złamania zakazu w sprawie Meta.
Kluczowe fakty
- iVerify ujawniło P7 DarkSword, wariant malware po infekcji łańcuchem exploitów DarkSword. Obsługuje iOS 18.7, rozsyłany jest przez złośliwe reklamy i atakuje niezaktualizowane iPhone'y. (źródło)
- Raport Amnesty dokumentuje użycie Pegasusa przez marokańskie służby przeciw społeczeństwu obywatelskiemu w latach 2017-2021, z możliwą kontynuacją. Rząd Maroka zaprzecza. (źródło)
- NCSC, FBI i AIVD ostrzegły przed irańskim malware CHOSEN BRICK na Windowsa, używanym przeciw dysydentom i dziennikarzom, m.in. z przynętą w postaci fałszywego wyniku MRI. (źródło)
- Serbia użyła Pegasusa z exploitem zero-click w iMessage przeciw co najmniej 14 osobom z ruchu studenckiego. Apple załatało lukę w iOS 18.4.1. (źródło)
- Anthropic ostrzegło, że infostealery przejęły aktywne sesje Claude. Firma wylogowuje dotkniętych użytkowników, usuwa zapisane metody płatności i zwraca pieniądze za nieautoryzowane opłaty. (źródło)
- Trojan bankowy ToxicPanda 2.0 na Androida blokuje Google Play przez uprawnienia VPN, obsługuje 167 poleceń i nakłada fałszywe ekrany na 349 aplikacji w 16 krajach. (źródło)
- Amnesty Security Lab wykazało, że NSO Group samo buduje i obsługuje infrastrukturę Pegasusa, w tym sieć anonimizującą PATN i zespół White Services, co pozwala przypisać ataki klientom. (źródło)
- Meta wniosła 8 czerwca o uznanie NSO za nieposłuszne sądowi, twierdząc, że firma łamie stały zakaz atakowania użytkowników WhatsApp, wydany po wyroku z grudnia 2024. (źródło)
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Oś czasu
- Nowy wariant DarkSword P7 atakuje niezaktualizowane iPhone’y Security
- Amnesty: Maroko przez lata inwigilowało społeczeństwo obywatelskie Security
- CHOSEN BRICK: Iran atakuje fałszywym wynikiem MRI i przejmuje konta na Telegramie Security
- Irańskie służby atakują dysydentów malware CHOSEN BRICK Security
- Serbia szpiegowała studentów Pegasusem; Apple załatało exploit zero-click Security
- Anthropic ostrzega: malware kradnie sesje Claude i zużywa limity użytkowników Security
- Trojan ToxicPanda 2.0 blokuje Google Play przez fałszywy VPN Security
- WordlistLoader: złośliwe oprogramowanie ukryte w zwykłych angielskich słowach Security
- Hakerzy wykorzystują banery FTP do dostarczania nowych trojanów E4del i PINHOLE Security
- ToxicPanda 2.0 blokuje Google Play i przejmuje kontrolę nad Androidem Security
Pokaż starsze (6 newsów)
- Android malware WindRelay i SpyNote kradną karty przez NFC Security
- ClickLock: malware dla Maca blokuje aplikacje, dopóki nie podasz hasła Security
- Malware Dolphin X atakuje ponad 300 aplikacji i profiluje ofiary za pomocą AI Security
- Amnesty ujawnia ewolucję Pegasusa: nowe dowody na działalność NSO Group Privacy
- Pegasus ponownie atakuje – zhakowano członka komisji badającej Pegasusa Security
- Meta oskarża NSO o złamanie sądowego zakazu ataków na WhatsApp Privacy
Najczęstsze pytania
Co to jest oprogramowanie szpiegujące?
Oprogramowanie szpiegujące (spyware) to program, który potajemnie monitoruje urządzenie i wysyła z niego dane, takie jak wiadomości, lokalizacja, hasła czy obraz z ekranu. Obejmuje komercyjne systemy dla rządów, jak Pegasus, malware państwowe, trojany na Androida, infostealery i stalkerware.
Jak wykryć oprogramowanie szpiegujące?
Zaawansowane spyware, jak Pegasus, zwykle wykrywa dopiero analiza śledcza albo ostrzeżenie producenta systemu. Apple wysyła powiadomienia o zagrożeniu na iPhone'a, e-mail i do konta na account.apple.com (stan na 10 października 2026). Mniej zaawansowane aplikacje szpiegujące zdradzają się ukrytymi aplikacjami i instalacją spoza oficjalnego sklepu.
Co to jest Pegasus?
Pegasus to oprogramowanie szpiegujące izraelskiej firmy NSO Group, sprzedawane służbom państw. Amnesty ustaliło w 2026 roku, że NSO samo obsługuje jego infrastrukturę. System potrafi przechwytywać dane z chmury, zdalnie włączać mikrofon i kamerę oraz śledzić lokalizację.
Czy iPhone można zainfekować oprogramowaniem szpiegującym?
Tak. Serbia użyła przeciw co najmniej 14 osobom Pegasusa z exploitem zero-click w iMessage, załatanym w iOS 18.4.1, a nowy wariant P7 DarkSword atakuje niezaktualizowane iPhone'y przez złośliwe reklamy. Aktualizacje systemu są więc pierwszą obroną.
Czy tryb Lockdown chroni przed spyware?
Ogranicza ryzyko, ale jest przeznaczony dla nielicznych. Apple opisuje go (stan na 10 października 2026) jako ochronę przed niezwykle rzadkimi, wyrafinowanymi atakami: blokuje większość załączników w wiadomościach, podglądy linków i część technologii webowych. Włącza się go w Ustawienia, Prywatność i ochrona, Tryb blokady.
Co to jest stalkerware i jak się go pozbyć?
Stalkerware to aplikacja szpiegująca instalowana przez osobę stosującą przemoc lub kontrolę. Według Coalition Against Stalkerware najlepszym rozwiązaniem jest nowy telefon, a reset fabryczny jest niemal równie skuteczny, ale usuwanie należy zacząć tylko wtedy, gdy jest to bezpieczne, bo może zaalarmować sprawcę i skasować dowody.