HeadFlash

Temat · 16 newsów

Spyware: oprogramowanie szpiegujące i aktualności

Zaktualizowano · Redakcja: Marcin Rybak

W skrócie

Oprogramowanie szpiegujące (spyware) to program, który potajemnie monitoruje urządzenie i wysyła z niego dane, od komercyjnego Pegasusa po stalkerware i infostealery. W 2026 roku Amnesty i Citizen Lab udokumentowały Pegasusa w Maroku, Serbii i wobec eurodeputowanego, a iVerify wykryło nowy wariant P7 DarkSword atakujący niezaktualizowane iPhone'y. Zaawansowanego spyware zwykle nie wykryje sam użytkownik, więc kluczowe są aktualizacje i tryby ochronne.

Czym jest oprogramowanie szpiegujące (spyware)

Oprogramowanie szpiegujące to program, który potajemnie monitoruje urządzenie i wysyła z niego dane: wiadomości, lokalizację, hasła, obraz z ekranu, czasem dźwięk z mikrofonu. Pod jedną nazwą mieszczą się bardzo różne narzędzia, od komercyjnych systemów dla rządów, takich jak Pegasus firmy NSO Group, przez malware państwowe i trojany na Androida, po infostealery i stalkerware, czyli aplikacje do śledzenia bliskich. Łączy je jedno: ukrycie przed właścicielem urządzenia.

Temat wrócił w 2026 roku z kilku stron naraz. Amnesty i Citizen Lab udokumentowały Pegasusa w Maroku, Serbii i wobec eurodeputowanego, iVerify opisało nowy wariant DarkSword atakujący niezaktualizowane iPhone’y, a agencje trzech państw ostrzegły przed irańskim szpiegiem na Windowsa. Wiele z tych narzędzi trafia na telefon przez phishing albo exploity, w tym podatności zero-day.

Rodzaje spyware: Pegasus, malware państwowe, trojany, infostealery i stalkerware

Najważniejsze rodzaje to spyware komercyjne, malware państwowe, trojany na Androida, infostealery i stalkerware.

Rodzaj Kto go używa Jak trafia na urządzenie Przykład z 2026 roku
Spyware komercyjne służby państw, klienci NSO exploit zero-click lub link phishingowy Pegasus
Malware państwowe wywiady wymierzone w dysydentów socjotechnika przez WhatsApp i Telegram, fałszywe aplikacje CHOSEN BRICK
Trojany i RAT-y na Androida przestępcy instalacja APK spoza sklepu, fałszywe aplikacje ToxicPanda 2.0, SpyNote z WindRelay
Infostealery przestępcy ClickFix, złośliwe reklamy, fałszywe strony Dolphin X, ClickLock
Stalkerware osoba stosująca przemoc lub kontrolę instalacja ukryta przed ofiarą brak głośnego przypadku w materiałach z 2026 roku

Co to jest Pegasus i kto go używa

Pegasus to najbardziej znane spyware komercyjne, produkowane przez izraelską firmę NSO Group i sprzedawane służbom państw. Według analizy Amnesty system przechwytuje dane z chmury, zdalnie włącza mikrofon i kamerę oraz śledzi lokalizację, a jego wektory ewoluowały od ataków na BlackBerry do exploitów zero-click na iOS, jak FORCEDENTRY. Amnesty Security Lab wykazało, że NSO samo buduje i obsługuje infrastrukturę Pegasusa, w tym sieć anonimizującą PATN, a zespół White Services rejestruje osobne konta ataku dla każdego klienta, co pozwala przypisać ataki. To przeczy wcześniejszym zaprzeczeniom NSO, bo dane z wewnętrznych dashboardów zgadzają się z listą z Pegasus Project.

Przykłady z 2026 roku:

  • Maroko. Raport Amnesty dokumentuje, że Maroko przez lata inwigilowało społeczeństwo obywatelskie Pegasusem w latach 2017-2021, z możliwym kontynuowaniem. Śledztwo prowadził dziennikarz Hicham Mansouri, którego własne urządzenie zainfekowano, razem z Forbidden Stories i 39 dziennikarzami z 14 redakcji. Rząd Maroka zaprzecza.
  • Serbia. Citizen Lab i Amnesty potwierdziły 2 września, że Serbia użyła Pegasusa z exploitem zero-click w iMessage przeciw co najmniej 14 osobom ze środowiska studentów, społeczeństwa obywatelskiego i opozycji. Apple załatało lukę w iOS 18.4.1. Na telefonach wykryto też NoviSpy, instalowane przy konfiskacie urządzeń z użyciem narzędzia Cellebrite; w jednym przypadku prywatne wiadomości odczytano w prorządowej telewizji. To trzecia udokumentowana kampania przeciw serbskiemu społeczeństwu w niespełna trzy lata.
  • Parlament Europejski. Citizen Lab ujawnił, że były eurodeputowany Stelios Kouloglou był infekowany Pegasusem podczas pracy w komisji PEGA, w październiku 2022 i marcu 2023 roku, przez exploit zero-click PWNYOURHOME w HomeKit, załatany w iOS 16.3.1. Citizen Lab nie wskazał winnego, ale zauważył, że operator musiał mieć licencję na działanie w wielu krajach UE.
  • Spór prawny. Meta złożyła 8 czerwca wniosek, by uznać NSO za nieposłusznego sądowi. Sprawa sięga 2019 roku, gdy Pegasus skompromitował ponad 1400 urządzeń przez WhatsApp. W grudniu 2024 sąd uznał NSO za winną naruszenia ustawy o oszustwach komputerowych, nakazał zapłatę około 4 milionów dolarów i wydał stały zakaz. Meta twierdzi, że NSO prowadzi dalej kampanie spear-phishingowe oparte na socjotechnice, nie na lukach WhatsAppa.

Jakie nowe oprogramowanie szpiegujące pojawiło się w 2026 roku

Najnowsze przypadki to P7 DarkSword na iPhone’ach, CHOSEN BRICK na Windowsie oraz ToxicPanda 2.0 i WindRelay na Androidzie.

DarkSword P7. iVerify wykryło wariant w sierpniu 2026 podczas analizy infekcji telefonu pracownika instytucji finansowej. P7 obsługuje iOS 18.7 (wcześniejsza wersja iOS 18.6), trafia na telefony przez złośliwe reklamy w atakach watering-hole, więc ofiary nie muszą być wybrane z imienia, wyciąga dane z Keychain bezpośrednio na urządzeniu, celuje w portfele kryptowalut i co 15 sekund łączy się z serwerem C2. Nowy wariant dotyczy niezaktualizowanych iPhone’ów; nie jest nową luką w iOS, lecz nową wersją malware po udanej infekcji DarkSword.

CHOSEN BRICK. NCSC, FBI i AIVD wydały wspólne ostrzeżenie o irańskim narzędziu szpiegowskim używanym przeciw dysydentom, aktywistom i dziennikarzom w USA, Wielkiej Brytanii i Holandii. Atak zaczyna się od wiadomości na WhatsAppie lub Telegramie od rzekomego zaufanego kontaktu albo wsparcia technicznego; plik udaje m.in. Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player lub KeePass. Malware działa tylko na Windowsie, przeżywa restarty, dodaje wykluczenia w Microsoft Defender i przydziela każdej ofierze osobnego bota Telegram. Kradnie kontakty, skrzynki e-mail, wiadomości, ekran i dźwięk z mikrofonu. Jedną z przynęt był fałszywy wynik MRI wysłany po zdobyciu zaufania; ofiary w trzech krajach sięgają co najmniej 2025 roku. Szerzej w temacie ataki hakerów państwowych.

Android. Zimperium opisało ToxicPanda 2.0, który przez uprawnienia VPN blokuje Google Play i Play Protect, a potem prosi o uprawnienia usług dostępności. Obsługuje 167 poleceń, nakłada fałszywe ekrany logowania na 349 aplikacji bankowych i kryptowalutowych w 16 krajach oraz zbiera kody PIN z ponad 140 aplikacji. Group-IB opisało WindRelay używany z RAT-em SpyNote do kradzieży danych kart przez NFC: oszust podszywający się pod pracownika banku nakłonił ofiarę do instalacji SpyNote spoza Google Play, a całość trwała 13 minut. Próbki celowały głównie w Czechy, Słowację i Słowenię.

Czy infostealer to też oprogramowanie szpiegujące

W praktyce tak: infostealer to spyware nastawione na hasła i sesje, używane dla zysku zamiast dla wywiadu. Dobrze to pokazało ostrzeżenie Anthropic, że infostealery przejęły sesje Claude i zużywają limity użytkowników. Malware potrafi skopiować już uwierzytelnioną sesję przeglądarki, więc atakujący nie potrzebuje hasła ani drugiego składnika. Anthropic wylogowuje dotkniętych, usuwa zapisane metody płatności i zwraca pieniądze za nieautoryzowane opłaty. Zobacz Claude.

Inne przykłady z 2026 roku:

Szerszy obraz daje temat malware i infostealery.

Jak wykryć oprogramowanie szpiegujące i jak się przed nim chronić

Zaawansowanego spyware, takiego jak Pegasus, zwykle nie wykryje sam użytkownik: potrzebna jest analiza śledcza albo ostrzeżenie producenta systemu. Apple wysyła powiadomienia o zagrożeniu użytkownikom, którzy mogli być celem spyware najemniczego. Według strony pomocy Apple (stan na 10 października 2026) to alerty o wysokiej pewności, wysyłane od 2021 roku w ponad 150 krajach. Pojawiają się na ekranie blokady, w Ustawieniach, w e-mailu i w banerze na account.apple.com. Prawdziwe powiadomienie nigdy nie prosi o kliknięcie linku, otwarcie pliku ani instalację aplikacji. Apple radzi zgłosić się po pomoc ekspertów, np. do Digital Security Helpline organizacji Access Now.

Co ogranicza ryzyko:

  • Aktualizacje. Exploity z Serbii i z komisji PEGA zostały załatane w iOS 18.4.1 i 16.3.1, a P7 DarkSword działa na niezaktualizowanych iPhone’ach.
  • Tryb Lockdown na iOS. Apple opisuje go jako opcję dla nielicznych osób, które mogą być celem zaawansowanych ataków. Blokuje większość załączników w wiadomościach, linki i podglądy linków, część złożonych technologii webowych i połączenia FaceTime od nieznanych osób, a także instalację profili konfiguracyjnych. Włącza się go w Ustawienia, Prywatność i ochrona, Tryb blokady. Eksperci zalecają go razem z Advanced Protection na Androidzie.
  • Advanced Protection Google. Według strony Google (stan na 10 października 2026) wymaga passkey lub klucza bezpieczeństwa i ogranicza instalację aplikacji do zaufanych sklepów.
  • Brak APK spoza Google Play. Tak radzą eksperci po ataku WindRelay, razem z ostrożnością wobec aplikacji żądających dostępu do NFC.
  • Stalkerware. Coalition Against Stalkerware (stan na 10 października 2026) radzi usuwać go tylko wtedy, gdy jest to bezpieczne, bo usunięcie może zaalarmować sprawcę i skasować dowody. Prosi o pomoc z urządzenia, do którego sprawca nigdy nie miał dostępu.

Co to oznacza dla Ciebie

  • Aktualizuj iOS i Androida od razu po wydaniu poprawek. Wszystkie opisane tu exploity na iPhone’a miały łatki.
  • Nie instaluj plików z linków w WhatsAppie i Telegramie, nawet od znajomego, i nie wklejaj poleceń z fałszywej weryfikacji CAPTCHA.
  • Jeśli należysz do grupy ryzyka (dziennikarz, aktywista, polityk), włącz tryb Lockdown lub Advanced Protection i traktuj powiadomienie Apple jako poważne.
  • Po podejrzeniu infostealera wyloguj wszystkie sesje, zmień hasła z czystego urządzenia i sprawdź metody płatności w kontach.

Otwarte pozostaje, kto i w jakich krajach UE stał za atakiem na eurodeputowanego, czy marokańskie ataki trwają po 2021 roku i czy sąd uzna NSO za winną złamania zakazu w sprawie Meta.

Kluczowe fakty

  • iVerify ujawniło P7 DarkSword, wariant malware po infekcji łańcuchem exploitów DarkSword. Obsługuje iOS 18.7, rozsyłany jest przez złośliwe reklamy i atakuje niezaktualizowane iPhone'y. (źródło)
  • Raport Amnesty dokumentuje użycie Pegasusa przez marokańskie służby przeciw społeczeństwu obywatelskiemu w latach 2017-2021, z możliwą kontynuacją. Rząd Maroka zaprzecza. (źródło)
  • NCSC, FBI i AIVD ostrzegły przed irańskim malware CHOSEN BRICK na Windowsa, używanym przeciw dysydentom i dziennikarzom, m.in. z przynętą w postaci fałszywego wyniku MRI. (źródło)
  • Serbia użyła Pegasusa z exploitem zero-click w iMessage przeciw co najmniej 14 osobom z ruchu studenckiego. Apple załatało lukę w iOS 18.4.1. (źródło)
  • Anthropic ostrzegło, że infostealery przejęły aktywne sesje Claude. Firma wylogowuje dotkniętych użytkowników, usuwa zapisane metody płatności i zwraca pieniądze za nieautoryzowane opłaty. (źródło)
  • Trojan bankowy ToxicPanda 2.0 na Androida blokuje Google Play przez uprawnienia VPN, obsługuje 167 poleceń i nakłada fałszywe ekrany na 349 aplikacji w 16 krajach. (źródło)
  • Amnesty Security Lab wykazało, że NSO Group samo buduje i obsługuje infrastrukturę Pegasusa, w tym sieć anonimizującą PATN i zespół White Services, co pozwala przypisać ataki klientom. (źródło)
  • Meta wniosła 8 czerwca o uznanie NSO za nieposłuszne sądowi, twierdząc, że firma łamie stały zakaz atakowania użytkowników WhatsApp, wydany po wyroku z grudnia 2024. (źródło)

Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.

Oś czasu

  1. Nowy wariant DarkSword P7 atakuje niezaktualizowane iPhone’y Security
  2. Amnesty: Maroko przez lata inwigilowało społeczeństwo obywatelskie Security
  3. CHOSEN BRICK: Iran atakuje fałszywym wynikiem MRI i przejmuje konta na Telegramie Security
  4. Irańskie służby atakują dysydentów malware CHOSEN BRICK Security
  5. Serbia szpiegowała studentów Pegasusem; Apple załatało exploit zero-click Security
  6. Anthropic ostrzega: malware kradnie sesje Claude i zużywa limity użytkowników Security
  7. Trojan ToxicPanda 2.0 blokuje Google Play przez fałszywy VPN Security
  8. WordlistLoader: złośliwe oprogramowanie ukryte w zwykłych angielskich słowach Security
  9. Hakerzy wykorzystują banery FTP do dostarczania nowych trojanów E4del i PINHOLE Security
  10. ToxicPanda 2.0 blokuje Google Play i przejmuje kontrolę nad Androidem Security
Pokaż starsze (6 newsów)
  1. Android malware WindRelay i SpyNote kradną karty przez NFC Security
  2. ClickLock: malware dla Maca blokuje aplikacje, dopóki nie podasz hasła Security
  3. Malware Dolphin X atakuje ponad 300 aplikacji i profiluje ofiary za pomocą AI Security
  4. Amnesty ujawnia ewolucję Pegasusa: nowe dowody na działalność NSO Group Privacy
  5. Pegasus ponownie atakuje – zhakowano członka komisji badającej Pegasusa Security
  6. Meta oskarża NSO o złamanie sądowego zakazu ataków na WhatsApp Privacy

Najczęstsze pytania

Co to jest oprogramowanie szpiegujące?

Oprogramowanie szpiegujące (spyware) to program, który potajemnie monitoruje urządzenie i wysyła z niego dane, takie jak wiadomości, lokalizacja, hasła czy obraz z ekranu. Obejmuje komercyjne systemy dla rządów, jak Pegasus, malware państwowe, trojany na Androida, infostealery i stalkerware.

Jak wykryć oprogramowanie szpiegujące?

Zaawansowane spyware, jak Pegasus, zwykle wykrywa dopiero analiza śledcza albo ostrzeżenie producenta systemu. Apple wysyła powiadomienia o zagrożeniu na iPhone'a, e-mail i do konta na account.apple.com (stan na 10 października 2026). Mniej zaawansowane aplikacje szpiegujące zdradzają się ukrytymi aplikacjami i instalacją spoza oficjalnego sklepu.

Co to jest Pegasus?

Pegasus to oprogramowanie szpiegujące izraelskiej firmy NSO Group, sprzedawane służbom państw. Amnesty ustaliło w 2026 roku, że NSO samo obsługuje jego infrastrukturę. System potrafi przechwytywać dane z chmury, zdalnie włączać mikrofon i kamerę oraz śledzić lokalizację.

Czy iPhone można zainfekować oprogramowaniem szpiegującym?

Tak. Serbia użyła przeciw co najmniej 14 osobom Pegasusa z exploitem zero-click w iMessage, załatanym w iOS 18.4.1, a nowy wariant P7 DarkSword atakuje niezaktualizowane iPhone'y przez złośliwe reklamy. Aktualizacje systemu są więc pierwszą obroną.

Czy tryb Lockdown chroni przed spyware?

Ogranicza ryzyko, ale jest przeznaczony dla nielicznych. Apple opisuje go (stan na 10 października 2026) jako ochronę przed niezwykle rzadkimi, wyrafinowanymi atakami: blokuje większość załączników w wiadomościach, podglądy linków i część technologii webowych. Włącza się go w Ustawienia, Prywatność i ochrona, Tryb blokady.

Co to jest stalkerware i jak się go pozbyć?

Stalkerware to aplikacja szpiegująca instalowana przez osobę stosującą przemoc lub kontrolę. Według Coalition Against Stalkerware najlepszym rozwiązaniem jest nowy telefon, a reset fabryczny jest niemal równie skuteczny, ale usuwanie należy zacząć tylko wtedy, gdy jest to bezpieczne, bo może zaalarmować sprawcę i skasować dowody.