hamburger

(jeśli zgłaszasz przypadek phishingu, zapisz mail (przesuń go z programu pocztowego na pulpit komputera lub wybierz opcję plik/zapisz jako), a następnie załącz)

Podejrzany SMS prześlij na nr 508 700 900

Jeśli zgłoszenie dotyczy bezpieczeństwa dzieci, zgłoś je również pod http://www.dyzurnet.pl
@CERT_OPL

Krajobraz Zagrożeń – 07.09.2026

RevStealer; phishkit Outsider; BGP hijacking

W najnowszym Krajobrazie Zagrożeń opisujemy infostealera RevStealer dystrybuowanego m.in. pod pretekstem cheatów oraz fałszywych aplikacji AI. Omawiamy również phishkit Outsider, wykorzystywany do wyłudzania danych płatniczych i poświadczeń. Zaobserwowaliśmy go także w kampaniach z podszyciem pod Orange Polska. Zwracamy również uwagę na incydent związany z BGP hijackingiem, w którym przekierowanie ruchu do infrastruktury Softaculous wykorzystano do dostarczenia złośliwej aktualizacji platformy Virtualizor.

Na skróty:

    1. Zaawansowane zagrożenia: BGP hijacking wykorzystany do dostarczenia złośliwej aktualizacji.
    2. Oszustwa i podszycia: Chiński phishkit i globalne ataki mimo działań służb.
    3. Złośliwe oprogramowanie: RevStealer: infostealer z obejściem App-Bound Encryption.


Zaawansowane zagrożenia

BGP hijacking wykorzystany do dostarczenia złośliwej aktualizacji 

  • Atakujący przejęli trasę do części infrastruktury Softaculous/Virtualizor, wykorzystując bardziej szczegółowe ogłoszenie BGP 162.55.80.0/24, które było preferowane przez sieci akceptujące fałszywą trasę. W efekcie ruch do infrastruktury dostawcy był kierowany do serwera kontrolowanego przez atakujących.
  • Przejęcie ruchu zostało wykorzystane do ataku na łańcuch dostaw. Atakujący podszyli się pod serwery aktualizacyjne Virtualizora i dostarczyli złośliwy pakiet aktualizacji niewielkiej liczbie instalacji, które sprawdzały dostępność aktualizacji w czasie przekierowania ruchu.
  • Incydent pokazuje, że BGP hijacking może być nie tylko problemem dostępności, ale również mechanizmem dostarczenia malware. Dodatkowo atakujący uzyskali prawidłowy certyfikat TLS dla domen związanych z infrastrukturą Softaculous, ponieważ również ruch wykorzystywany do walidacji domen został przekierowany przez przejętą trasę.

BGP hijacking nie jest nowym zagrożeniem. Błędy w rozgłaszaniu tras, route leaks czy przypadkowe przejęcia prefiksów zdarzają się regularnie i najczęściej kojarzone są z niedostępnością usług. Dlatego monitorowanie zmian w BGP powinno być standardowym elementem obserwacji własnej infrastruktury. 

Znacznie rzadszy i bardziej niebezpieczny jest jednak scenariusz, w którym przejęcie trasy jest celowe i służy do przechwycenia ruchu konkretnych użytkowników. Historia Internetu wielokrotnie pokazała, że nie jest to wyłącznie teoretyczna możliwość. W 2008 roku podczas DEF CON zaprezentowano możliwość przejęcia ruchu i przekazania go dalej do właściwego odbiorcy. W kwietniu 2017 roku przez kilka minut część ruchu należącego m.in. do Visa, MasterCard i ponad dwóch tuzinów innych firm finansowych były kierowane przez rosyjski Rostelecom. Sieć rozgłosiła wówczas 50 prefiksów należących do innych systemów autonomicznych. Nie udało się jednoznacznie potwierdzić, czy zdarzenie było celowym atakiem, czy błędem, ale sam incydent pokazał, jak niewielka liczba fałszywych ogłoszeń może zmienić ścieżkę ruchu dotyczącego bardzo wrażliwych usług. 

Jeszcze bardziej jednoznaczny przykład pojawił się w 2018 roku, gdy BGP hijacking wykorzystano do przejęcia ruchu Amazon Route 53 i przekierowania użytkowników MyEtherWallet do złośliwej infrastruktury. Atak zakończył się kradzieżą kryptowalut o wartości około 150 tys. dolarów. 

Obecny incydent dotyczący Virtualizora jest kolejnym przykładem tego samego mechanizmu, ale wykorzystanym w szczególnie interesującym scenariuszu. Między 28 sierpnia około 20:57 UTC a 30 sierpnia około 06:10 UTC 2026 roku atakujący rozpoczęli nieautoryzowane rozgłaszanie prefiksu 162.55.80.0/24, należącego do infrastruktury Hetznera wykorzystywanej przez Softaculous. Normalnie adresy te były objęte większym prefiksem 162.55.0.0/16. Atakujący wykorzystali jednak podstawową właściwość BGP: bardziej szczegółowa trasa /24 może zostać wybrana zamiast prawidłowej, ale mniej szczegółowej trasy /16. 

Oznaczało to, że w sieciach, które zaakceptowały fałszywe ogłoszenie, ruch kierowany do przejętego zakresu nie trafiał już bezpośrednio do infrastruktury Softaculous. Był kierowany przez sieć kontrolowaną przez atakujących. Trasa była niestabilna i wielokrotnie pojawiała się oraz znikała z tablic routingu. Atak przebiegał w dwóch głównych falach: pierwsza trwała od wieczora 28 sierpnia do rana 29 sierpnia, a druga rozpoczęła się tego samego dnia wieczorem i trwała do rana 30 sierpnia. 

W szczytowych momentach trasa atakującego była preferowana przez około 72% monitorowanych punktów pomiarowych RIPE RIS. Nie oznacza to, że 72% wszystkich użytkowników Virtualizora zostało zaatakowanych – jest to miara widoczności przejętej trasy w monitorowanej części Internetu. Faktyczna kompromitacja wymagała dodatkowo, aby dana instalacja Virtualizora wykonywała sprawdzenie aktualizacji w momencie, gdy jej ruch był przekierowany. 

To właśnie aktualizacje okazały się kluczowym elementem całej operacji. Przejęty zakres adresów obsługiwał m.in. system odpowiedzialny za aktualizacje oprogramowania. Atakujący przygotowali infrastrukturę, która odpowiadała na żądania kierowane do przejętego zakresu adresowego, podszywając się pod usługi Softaculous i Virtualizora. W przypadku użytkownika, którego ruch został przejęty, komunikacja z serwerem aktualizacji mogła odbywać się z infrastrukturą atakującego zamiast z prawdziwym serwerem producenta. 

Według Softaculous w ten sposób złośliwy pakiet Virtualizora został dostarczony do niewielkiej liczby instalacji. Skala kompromitacji była więc znacznie mniejsza niż skala samego przejęcia ruchu sieciowego. Atakujący nie musieli jednak infekować przypadkowych użytkowników. Wystarczyło, że wykorzystali okno czasowe, w którym konkretne instalacje wykonywały automatyczne sprawdzanie aktualizacji. Sytuację dodatkowo komplikował fakt, że mechanizm aktualizacji nie wymuszał jeszcze kryptograficznej weryfikacji pakietów. Oznaczało to, że zmodyfikowany pakiet nie został automatycznie odrzucony jako niepochodzący od producenta (mechanizm podpisywania pakietów wdrożono po tym incydencie). 

Atakujący zadbali również o drugi element, który mógłby ujawnić atak – TLS. Uzyskali prawidłowy certyfikat Let’s Encrypt dla domen związanych z infrastrukturą Softaculous, w tym virtualizor.com, api.virtualizor.com i files.virtualizor.com. Było to możliwe dlatego, że również ruch wykorzystywany przez urząd certyfikacji do automatycznej walidacji domen został przejęty. W efekcie połączenie z serwerem atakującego mogło wyglądać dla klienta jak prawidłowe połączenie HTTPS, bez ostrzeżenia o nieważnym certyfikacie. 

Problemem po stronie obrony była również ograniczona widoczność. Żądania obsługiwane przez serwer atakującego nie docierały do infrastruktury Softaculous, dlatego nie pojawiały się w normalnych logach producenta. W konsekwencji Softaculous nie był w stanie stworzyć kompletnej listy instalacji, które mogły otrzymać złośliwy pakiet. Z tego powodu producent zalecił traktowanie wszystkich instalacji Virtualizora jako potencjalnie znajdujących się w zakresie incydentu i przeprowadzenie kontroli. 

Jak ograniczyć ryzyko? 

Najważniejszą lekcją dla organizacji jest konieczność monitorowania własnych prefiksów BGP i reagowania na nieautoryzowane zmiany w AS-PATH, origin AS oraz pojawienie się bardziej szczegółowych prefiksów. Warto korzystać z zewnętrznych źródeł obserwacji routingu, ponieważ monitoring prowadzony wyłącznie z własnej infrastruktury może nie pokazać, że część Internetu widzi zupełnie inną trasę. W tym kontekście warto rozważyć rozwiązania wykorzystujące RPKI do walidacji originu prefiksów oraz systemy automatycznie wykrywające BGP hijacking. 

Drugi element to niepoleganie wyłącznie na TLS jako mechanizmie zaufania do aktualizacji. Pakiety oprogramowania powinny być podpisywane kryptograficznie, a klient powinien weryfikować podpis niezależnie od tego, z jakiego serwera i jaką trasą pobrał plik. Przejęcie BGP może przekierować ruch do fałszywego serwera, ale nie powinno pozwolić na stworzenie prawidłowo podpisanej aktualizacji. Warto również ograniczać skutki ewentualnego przejęcia mechanizmu aktualizacji.  

Wreszcie organizacje powinny korelować informacje z kilku warstw: BGP, DNS, certyfikatów, proxy, EDR oraz systemów aktualizacji. Nagła zmiana trasy do dostawcy oprogramowania, połączona z pojawieniem się nowego certyfikatu, zmianą systemu aktualizacyjnego i instalacją nietypowego pakietu na serwerach, powinna być traktowana jako jeden potencjalny incydent, a nie kilka niezależnych alertów.

Patrząc szerzej

Najbardziej interesujące jest to, że BGP przestaje być wyłącznie problemem dostępności. Jeżeli ktoś przejmuje trasę tylko po to, aby wyłączyć usługę, mamy klasyczny incydent routingowy. Ale tu mamy przykład, że celem było przejęcie zaufanej relacji pomiędzy dostawcą oprogramowania a jego użytkownikiem. To bardzo dobrze wpisuje się w sposób myślenia o współczesnych atakach supply-chain: nie zawsze trzeba włamać się do producenta. Czasami wystarczy znaleźć sposób, aby użytkownik zamiast producenta zaczął rozmawiać z nami. 

Incydent ten jest argumentem za łączeniem danych o routingu z telemetrią bezpieczeństwa. Sam alert o zmianie BGP może wyglądać jak kolejny przypadek błędnego rozgłoszenia prefiksu. Jeżeli jednak w tym samym czasie pojawia się nietypowy ruch do infrastruktury aktualizacyjnej, zmiana certyfikatu, anomalie w mechanizmie aktualizacji czy instalacja nowego pakietu na serwerach klientów, otrzymujemy zupełnie inny obraz sytuacji. Właśnie taka korelacja pozornie niezależnych sygnałów może pozwolić wykryć operację, której pojedynczy zespół – czy to sieciowy, czy bezpieczeństwa – mógłby nie zauważyć.

Więcej informacji:  
https://www.virtualizor.com/blog/security-incident-bgp-hijacking/ 
https://labs.ripe.net/author/vasileios_kotronis/artemis-an-open-source-tool-for-detecting-bgp-prefix-hijacking-in-real-time/ 


Oszustwa i podszycia 

Chiński phishkit i globalne ataki mimo działań służb

  • Group-IB przedstawiło szczegółowa analizę phishkitu Outsider wraz z wglądem w system sprzedaży i kampanie realizowane z jego wykorzystaniem. Według analityków już od 2023 roku jest używany do wykradania poświadczeń i danych płatniczych. 
  • Choć samo rozwiązanie jest chińskojęzyczne, zasięg kampanii z jego wykorzystaniem jest międzynarodowy. Analitycy piszą atakach w ponad 54 krajach i co najmniej 267 gotowych szablonach phishingu.
  • W 2025 w ramach monitoringu bezpieczeństwa wykryliśmy próbę smishingu celującą w polskich użytkowników, która opierała się właśnie na phishkicie Outsider.

Phishkity od lat przyspieszają i ułatwiają działania cyberprzestępcom, a ich sprzedaż można obserwować chociażby na forach, czy na Telegramie. Mogło się wydawać, że większość z nich, szczególnie tych widywanych w atakach na polskich użytkowników, jest budowana przez rosyjskojęzycznych twórców. Szczegółowa analiza platformy Outsider przeprowadzona przez Group-IB przypomina o chińskiej stronie masowego phishingu oraz smishingu. 

Chińskie korzenie, międzynarodowy zasięg 

Mimo silnych związków z Chinami, ataki z wykorzystaniem phishkitu Outsider mają zasięg międzynarodowy. Może to wynikać z bogatej oferty gotowych szablonów i rzekomego wsparcia twórcy w tworzeniu nowych z pomocą AI. W artykule przytoczono przykład ataku smishingowym z podszyciem pod singapurski Land Transport Authority, lecz opisywany zasięg w postaci ponad 54 krajów, w tym 28 w Europie, pokazuje znacznie bardziej rozbudowany arsenał kampanii i scenariuszy. Według analizy szablony umożliwiały podszycia się pod usługi finansowe, operatorów telekomunikacyjnych, firmy logistyczne, administrację publiczną oraz systemy poboru opłat. 

Ataki widziane w Polsce 

W 2025 roku zaobserwowaliśmy próbę smishingu z podszyciem pod Orange Polska. Wiadomości SMS były napisane w języku polskim i informowały o koniecznej „weryfikacji numeru” pod groźbą wyłączenia/blokady karty SIM. Nasze analizy wykazały ograniczoną skuteczność strony w pozyskiwaniu poświadczeń lub danych płatniczych klientów, a sama strona wyglądała na niedopracowaną próbę adaptacji innego szablonu na potrzeby naszej marki. Bliższe przyjrzenie się infrastrukturze pozwoliło na odnalezienie panelu zarządzania kampanią phishingową, co doprowadziło do identyfikacji phishkitu jako Outsider. Artykuł Group-IB jest dla nas potwierdzeniem, że nie była to jednorazowa kampania wyjątkowo wykraczająca poza Chiny oraz Azję, lecz jeden z wielu przypadków ataków w Europie. 

Kulisy działania usługi PhaaS 

Ataki są przeprowadzane z wykorzystaniem techniki Adversary-in-the-Middle, a MFA omijane jest za pomocą funkcji pozwalającej operatorom na wybór odpowiedniego wariantu dodatkowego składnika uwierzytelniania (SMS, e-mail, PIN, aplikacja) do przedstawienia ofierze. Dynamiczny wybór i dwustronny szybki przepływ informacji między stroną, a atakującym umożliwiało oparcie komunikacji o WebSocket.  

Do komunikacji z potencjalnymi klientami usługi PhaaS, poza standardowym kanałem Telegram, twórcy phiskitu Outsider stworzyli tam cały ekosystem. Analitycy odnaleźli kanał z aktualizacjami, grupę dla klientów, forum dyskusyjne oraz bota realizującego funkcje związane z obsługą klienta. Grupy te liczyły ponad 5 tysięcy subskrybentów i około 230 aktywnych użytkowników korzystających z phishkitu. Liczyły, ponieważ tak było przed operacją „Ghost Hook” przeprowadzoną przez FBI przy współpracy z prywatnymi firmami (Google oraz Lumen Black Lotus Labs) mającą na celu zakłócenie działalności Outsider, w ramach której grupy zostały zamknięte. Artykuł Group-IB wskazuje jednak na ograniczoną skuteczność akcji służb, ponieważ już po nich analitycy wykryli ponad 700 nowych stron phishingowych. 

Patrząc szerzej

Usługi typu PhaaS oraz MaaS powodują szybką propagację technik i wiedzy między atakującymi oraz umożliwiają przeprowadzenie kampanii dostosowanych do ofiar na skalę globalną. Analizy phishkitów, takich jak Outsider, przypominają o tym jak istotne jest bliższe przyglądanie się phishingom i szeroka perspektywa na zagrożenia, których pochodzenie nie zawsze implikuje zasięg działania. 

Analiza przypomina także, że przejęcia i wyłączenia infrastruktury utrudniają działania cyberprzestępcze, ale zupełne uniemożliwienie funkcjonowania to rzadkość. Dzieje się to przede wszystkim w przypadkach aresztowań osób odpowiedzialnych za konkretne ataki i platformy, co nie zawsze jest możliwe – szczególnie w przypadku atakujących z Chin lub Rosji.

Więcej informacji:  
https://www.group-ib.com/blog/chenlun-outsider-phaas-kit/ 


Złośliwe oprogramowania

RevStealer: infostealer z obejściem App-Bound Encryption 

  • RevStealer to infostealer dla systemów Windows, który kradnie dane z przeglądarek, portfeli kryptowalutowych, menedżerów haseł, komunikatorów, klientów VPN oraz aplikacji gamingowych.
  • Pierwszy etap infekcji opiera się na socjotechnice. W obserwowanych kampaniach wykorzystywano strony z cheatami, przejęte kanały YouTube oraz fałszywe repozytorium GitHub promujące aplikację Claude Opus Desktop. 
  • RevStealer może otrzymywać z C2 dodatkowe moduły, m.in. do podmiany adresów kryptowalutowych w schowku, działania jako reverse proxy i wdrażania XMRig. W jego infrastrukturze wykorzystano również EtherHiding.

RevStealer to infostealer, którego celem są poświadczenia, dane przeglądarki, aktywne sesje oraz informacje związane z portfelami kryptowalutowymi. W ciągu ostatnich 12 miesięcy zidentyfikowano w VirusTotal około 4,7 tys. Próbek, co wskazuje na szeroką dystrybucję tej rodziny malware. 

Jedna z kampanii z RevStealerem była skierowana do graczy. Atakujący promowali darmowe cheaty i mod menu w opisach filmów na YouTube. Analitycy Elastic znaleźli co najmniej 17 kanałów prowadzących do dwóch powiązanych stron. Część kanałów została przejęta wcześniej przez operatorów kampanii, którzy publikowali na nich krótkie materiały przedstawiające rzekome działanie cheatów. 

To schemat dobrze znany użytkownikom platform gamingowych. Cheaty, cracki, executory i nieoficjalne launchery bywają przedstawiane jako narzędzia wymagające wyłączenia ochrony antywirusowej, uruchomienia jako administrator albo pobrania dodatkowego loadera. Takie komunikaty powinny być sygnałem ostrzegawczym. 

Przynęty nie ograniczają się jednak do gier. Morphisec opisał kampanię z fałszywym repozytorium GitHub oferującym Claude Opus 5 Free Desktop. Wykorzystano branding Anthropic i obietnicę bezpłatnego dostępu do płatnego narzędzia AI. Pobierane archiwum zawierało loader prowadzący do infekcji RevStealerem jednak zaobserwowano również próbki podszywające się pod Slacka, qBittorrenta, SteelSeries GG i Blendera. 

Przed rozpoczęciem działania RevStealer weryfikuje środowisko uruchomieniowe. Sprawdza parametry sprzętu, procesy, czas działania systemu i ślady wirtualizacji. Jeżeli uzna urządzenie za środowisko analityczne to kończy działanie. Analizowane próbki sprawdzają także ustawienia językowe i układ klawiatury pod kątem wybranych lokalizacji państw WNP. 

Następnie malware zbiera informacje o systemie, sprzęcie, procesach, zainstalowanych aplikacjach i schowku, a także wykonuje zrzut ekranu. Kluczową funkcją jest kradzież zapisanych haseł, cookies oraz danych rozszerzeń Chromium.  

RevStealer implementuje obejście mechanizmu App-Bound Encryption (ABE) stosowanego w przeglądarkach opartych na Chromium. Mechanizm ten ma ograniczać możliwość wykorzystania danych skradzionych z profilu przeglądarki przez proces inny niż uprawniona aplikacja. W praktyce chroni wybrane dane, w tym zapisane poświadczenia i cookies, dodatkową warstwą powiązaną z kontekstem aplikacji oraz urządzenia. Jest to zabezpieczenie przed infostealerami, które kopiują pliki profilu przeglądarki i próbują odszyfrować je poza jej standardowym procesem. 

RevStealer omija tę ochronę przez uruchomienie procesu przeglądarki pod kontrolą debuggera. Następnie lokalizuje kod związany z odszyfrowywaniem danych ABE i ustawia w jego pobliżu hardware breakpoint. Gdy przeglądarka wykonuje właściwą operację, malware odczytuje z pamięci procesu odszyfrowany klucz App-Bound. Pozyskany w ten sposób klucz może zostać wykorzystany do odszyfrowania chronionych danych Chromium. 

Omawiany malware może pobierać z C2 dodatkowe moduły. Elastic powiązał z rodziną komponenty przeznaczone do kradzieży danych portfeli i rozszerzeń przeglądarki, podmiany adresów kryptowalutowych w schowku, działania jako reverse proxy SOCKS5 oraz wdrażania koparki XMRig. W infrastrukturze wykorzystywany jest także EtherHiding oparty na sieci Polygon, pełniący funkcję zapasowego mechanizmu pozyskiwania adresu C2.

Patrząc szerzej

RevStealer pokazuje, że infostealery są stale rozwijane, a rozwój ten wykracza poza poszerzanie listy obsługiwanych przeglądarek i aplikacji. Obejście ABE w Chromium jest przykładem techniki wymierzonej w zabezpieczenie stworzone po to, aby utrudnić kradzież danych z profilu przeglądarki. 

Na uwagę zasługuje również modułowa architektura tej rodziny. Po kradzieży danych operatorzy mogą przekazać z C2 dodatkowe komponenty, dzięki którym RevStealer nie musi kończyć działania po zebraniu poświadczeń — infekcja może zostać wykorzystana także do dalszej monetyzacji dostępu do urządzenia. 

Więcej informacji:
https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf 
https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer 

Zobacz także