W ciągu ostatniego roku przez norweskie media przetoczyły się informacje o cyberatakach różnego rodzaju na podmioty publiczne i prywatne. Ofiarami oszustw padali też zwykli ludzie. Kto i po co to robi?
Dzisiaj cyberatak może wyglądać tak: wchodzimy na stronę UDI i zamiast informacji widzimy komunikat o błędzie. Nie działa logowanie przez publiczną usługę. Firma lub instytucja informują nas e-mailem, że nasze dane mogły zostać skradzione. Albo rano pracownicy przychodzą do biura i okazuje się, że część systemów została zaszyfrowana. W Norwegii wszystkie te scenariusze wydarzyły się w ostatnich miesiącach.
Kiedy przestaje działać strona
4 września 2026 roku strona norweskiego Urzędu ds. Cudzoziemców, czyli UDI, przestała działać. Prorosyjska grupa Server Killers przypisała sobie atak. UDI potwierdziło, że wszystko wskazywało na cyberatak. Kilka dni wcześniej Server Killers twierdziło, że atakuje również norweskie uczelnie, a w sierpniu podobne problemy dotykały cyfrowych usług administracji państwowej. Wystąpiły okresowe problemy z dostępem do między innymi ID-porten, MinID i Altinn.
W tych przypadkach mówimy przede wszystkim o atakach DDoS. Najprościej można je porównać do sytuacji, w której tysiące osób jednocześnie próbują wejść przez jedne drzwi. Nawet jeśli budynek jest dobrze zabezpieczony, prawdziwy klient nie jest w stanie dostać się do środka. W przypadku strony internetowej zamiast ludzi mamy ogromną liczbę automatycznie wysyłanych zapytań. Serwer zostaje nimi zasypany i przestaje odpowiadać zwykłym użytkownikom.
Pamiętajmy jednak, że jeżeli strona nie działa z powodu DDoS, nie oznacza to automatycznie, że ktoś włamał się do jej systemów albo ukradł dane. Czasami celem jest po prostu to, żeby usługa przestała działać — i żeby wszyscy to zauważyli.
Nie każdy atakuje dla pieniędzy
To prowadzi do podstawowego pytania: kto właściwie przeprowadza cyberataki i po co?
Nie istnieje jeden typ „hakera”, siedzącego w przysłowiowym kapturze przed wieloma monitorami i w pocie czoła piszącego kod, aby włamać się do ściśle tajnych miejsc. Pierwszą dużą grupą są cyberprzestępcy. Ich motywacja jest zwykle najłatwiejsza do zrozumienia: pieniądze. Mogą kraść dane, przejmować konta, wyłudzać pieniądze albo stosować ransomware — złośliwe oprogramowanie blokujące dostęp do danych lub systemów i wykorzystywane do wymuszenia zapłaty.
16 czerwca ransomware zaatakowało Norsk Tjenestemannslag, jeden z norweskich związków zawodowych. Centralne systemy IT zostały wyłączone, a organizacja poinformowała, że napastnicy uzyskali dostęp do systemów zawierających również dane wrażliwe.
Często ofiarą padają również firmy – kilka dni temu jedna z grup przestępczych wydała oświadczenie, że zaatakowany został norweski oddział firmy produkującej systemy chłodzące. Atak nie został potwierdzony przez firmę, a w samym oświadczeniu znalazły się nieścisłości, więc nie można jeszcze jednoznacznie stwierdzić czy miał faktycznie miejsce – czy też to tylko czarny PR.
Inną kategorią są haktywiści — grupy łączące działalność hakerską z manifestowaniem poglądów politycznych czy ideologicznych. W ich przypadku liczy się nie tylko skutek techniczny, ale również rozgłos. Do tej kategorii zaliczane są grupy takie jak Server Killers. Przeprowadzenie DDoS na stronę znanej instytucji może być stosunkowo prostym sposobem na wywołanie medialnego efektu: „zaatakowaliśmy państwo X”.
Jeszcze inną kategorię stanowią aktorzy państwowi lub grupy powiązane z państwami. „Aktor” to w cyberbezpieczeństwie powszechnie stosowane określenie osoby lub grupy stanowiącej zagrożenie. Tutaj cele mogą być zupełnie inne: szpiegostwo, zdobywanie informacji, przygotowywanie dostępu do infrastruktury na przyszłość albo prowadzenie operacji przeciwko innemu państwu.
Takie operacje potrafią pozostawać niezauważone przez miesiące. I właśnie dlatego najbardziej spektakularny atak nie zawsze jest najbardziej niebezpieczny. Niedziałająca strona internetowa natychmiast przyciąga uwagę. Ktoś, kto po cichu czyta pocztę, dokumenty albo obserwuje wewnętrzne systemy organizacji, może być znacznie poważniejszym problemem.
Na końcu pozostają również pojedynczy sprawcy, osoby szukające rozgłosu czy wykorzystujące przypadkowo znalezioną podatność. Internet obniżył próg wejścia — nie każdy atak wymaga dziś własnego zespołu ekspertów i ogromnego zaplecza. Czasami za poważnymi incydentami stoją… nastolatki, próbujące „co można” zrobić z zabezpieczeniami firm lub instytucji.
Czasami wszystko zaczyna się od jednego kliknięcia
Jeden z najciekawszych tegorocznych norweskich przykładów miał miejsce w Lørenskog kommune. 7 kwietnia pracownik wykonywał zwykłe wyszukiwanie w internecie. Jeden z wyników wyglądał jak normalna strona. Pracownik wszedł na nią i pobrał plik, w którym znajdowało się złośliwe oprogramowanie.
Napastnicy uzyskali w ten sposób pierwszy dostęp do komputera. 22 kwietnia dostali się dalej do serwerów gminy, a następnie przez kolejne dni rozpoznawali wewnętrzną sieć. Sam atak został wykryty 9 maja. Później okazało się, że skradzione zostały duże ilości danych, w tym informacje wrażliwe dotyczące mieszkańców i pracowników oraz dokumentacja związana z infrastrukturą wodno-kanalizacyjną. To typ ataku zbliżony do phishing.
Niezależna analiza opublikowana później przez Lørenskog kommune wskazała, że incydentu nie da się wyjaśnić jednym błędem. Złożyły się na niego również techniczne słabości i problemy organizacyjne. Zainfekowany komputer był jednym z około 200 maszyn, na których nie zainstalowano jeszcze nowego rozwiązania zabezpieczającego. I właśnie tak najczęściej należy myśleć o cyberbezpieczeństwie: atak może zacząć się od jednego kliknięcia, ale jego powodzenie jest zazwyczaj wynikiem większej liczby czynników.
Skradzione dane — co dzieje się z nimi później?
Nie każdy atak kończy się wyłączeniem systemów. W nocy na 2 sierpnia doszło do włamania do systemów Ryde. Nieuprawniona osoba uzyskała dostęp do systemów i skopiowała dane klientów. W zależności od konta mogły to być między innymi adres e-mail, numer telefonu, data urodzenia, fragment numeru karty czy historia płatności. Tego typu wycieki są regularnie monitorowane między innymi przez firmy zajmujące się wywiadem cyberbezpieczeństwa, czyli CTI.
Sama lista adresów e-mail może nie wydawać się szczególnie groźna. Jednak połączenie kilku informacji pozwala przygotować znacznie bardziej przekonującą próbę oszustwa. Ryde samo ostrzegało klientów właśnie przed takim scenariuszem: osoba posiadająca skradzione informacje może wykorzystać prawdziwe dane dotyczące płatności, aby wzbudzić zaufanie.
I w tym miejscu cyberatak na dużą firmę czy instytucję zaczyna bezpośrednio dotyczyć zwykłego użytkownika. Skradzione dane nie muszą zostać wykorzystane od razu. Mogą wrócić do nas później — jako element phishingu, próby przejęcia konta albo znacznie bardziej przekonującego oszustwa.
